Etapas: configurar autenticação única (SSO) SAML usando MS-AD FS 3.0
Fornece instruções para configurar
Adaptive Planning
para aceitar tokens SSO SAML de sua instância do Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0). Em termos de SAML, sua instância do MS AD FS é um provedor de identidade e Adaptive Planning
é um provedor de serviços. Depois de concluir essas etapas, você terá configurado um logon por SSO iniciado pelo provedor de identidade na sua instância do MS AD FS 3.0 para Adaptive Planning
.Pré-requisitos
- Um computador que:
- Tenha o Windows Server 2008 R2 ou o parâmetro RelayState habilitado. Para obter mais informações, consulteMS AD FS 3.0 RelayState.
- Faça parte de um domínio
- UmAdaptive Planningconta com permissões administrativas
- Um e-mail de confirmação deAdaptive Planninginformando que o SAML foi provisionado na sua instância
- Um certificado de assinatura por token verificado por uma autoridade de certificação
Para exportar o certificado de assinatura por token do MS AD FS:
- AcesseMS AD FS Management Console > Service > Certificates.
- Na lista de certificados, clique com o botão direito do mouse emToken-Signingeclique emView Certificate.
- Acesse a guiaDetailse clique emCopy to File...
- Quando oCertificate Export Wizardfor exibido, clique emNext.
- SelecioneDER encoded binary X.509 (.cer)e clique emNext.
- Selecione um diretório para salvar o arquivo, insira um nome para ele e clique emNext.
- Clique emFinish.
Esse documento usa ADFS_HOST como espaço reservado no texto para fazer referência ao site do MS AD FS. Substitua o espaço reservado pelo endereço do site do seu MS AD FS 3.0. As capturas de tela mostram o endereço do servidor de teste.
MS AD FS 3.0 RelayState
SSO iniciada pelo provedor de identidade seguindo estas etapas:
- Para o ADFS 3.0, abra o seguinte arquivo no Bloco de Notas:%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- Na seçãomicrosoft.identityServer.web, adicione uma linha parauseRelayStateForIdpInitiatedSignOnda seguinte forma e salve a alteração:<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- Salve o arquivo.
- Reinicie o serviço Active Directory Federation Services (adfssrv).
Configurando Adaptive Planning como terceira parte confiável
Adaptive Planning
como terceira parte confiávelUma terceira parte confiável é um aplicativo ou serviço Web que depende de declarações, que são extraídas de tokens emitidos por um STS (Security Token Service). O Adaptive Planning é a terceira parte confiável, e sua instância do MS AD FS 3.0 é um STS.
- Navegue até o Console de gerenciamento do MS AD FS 3.0.
- Clique emMS AD FS 3.0e expandaTrust Relationships.
- Clique com o botão direito do mouse emRelying Party Trustse clique emAdd Relying Party Trust.
- Na página Select Data Source, selecioneEnter data about the relying party manuallye clique emNext.
- Especifique um nome de exibição adequado. Exemplo: AdaptivePlanning. Insira observações, se houver, e clique emNext.
- SelecioneAD FS profile.
- Ignore a etapa Configure Certificate.
- Defina oAdaptive PlanningURL de SSO que você obterá na tela Configurações do SAML emAdaptive Planning. Exemplo:https://login.adaptiveplanning/samlsso/R0xPQk8==
- Na páginaConfigurar IDs, insirao URL na tela Configurações do SAML noAdaptive Planningcomo o identificador e clique emAdicionar.
- Na página seguinte, selecionePermit all users access to this relying party(selecioneDenyse você quer atribuir este aplicativo a usuários específicos posteriormente) e clique emNext.
- Na páginaReady to Add Trust, clique emNext.
- Na páginaFinish, desmarqueOpen the Edit Claims Rules dialog for this relying party trust when the wizard closese clique emClose.
Configuração de regras de declaração
Você criará alguns exemplos de regras de declaração. Você pode alterar as regras de declaração para atender aos seus requisitos de autenticação do SAML.
- Exemplo de regra de declaração 1
- Nesta regra de declaração, o valor deendereço de e-mailde um usuário é enviado como uma instrução de atributo na resposta do SAML. Você pode usar qualquer atributo LDAP no token do SAML, desde que o atributo identifique cada usuário de forma exclusiva. Da mesma maneira, para o tipo de declaração de saída, escolha uma opção na lista ou digite o nome.
- Clique com o botão direito do mouse na entradaAdaptivePlanningna listaRelying Party Trustse selecioneEdit Claim Rules.
- Clique emAdd Rulena guiaIssuance Transform Rules.
- SelecioneSend LDAP Attribute as Claimsna lista suspensa de modelos deClaim Rule.
- Clique emNext.
- Insira um nome para a declaração, por exemplo,E-mail como declaração.
- Defina o campoAttribute Storecomo Active Directory,LDAP Attributecomo Email-Addresses eOutgoing Claim Typecomo Email Address.
- Clique emFinish.
- Atributo do SAML:se você configurou somente a Regra de declaração 1, insira o tipo de declaração de saída dessa regra.
- Para localizar o tipo de declaração de saída, acesse o Console de gerenciamento do ADFS.
- Clique em Service > Claim Descriptions.
- Clique com o botão direito do mouse no tipo de declaração que você está usando e clique em propriedades.
- Copie o valor emClaim Typee cole-o no nome do atributo do SAML. Pode ser semelhante a "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" ou o nome curto que você pode ter digitado.
- Exemplo de regra de declaração 2
- Nesta regra de declaração, enviaremos o endereço de e-mail configurado na Regra de declaração 1 como aNameIDdo objeto.
- Clique emAdd Rule.
- SelecioneTransform an Incoming Claimcomo o modelo de regra de declaração a ser usado.
- Insira um nome para ele. Neste exemplo, usamos oendereço de e-mail como ID de nome.
- O tipo de declaração de entrada deve serE-mail Address(OU deve corresponder ao tipo de declaração de saída usado no Exemplo de regra de declaração 1).
- Defina oOutgoing claim typecomoName IDe oOutgoing name ID formatcomoEmail.
- SelecionePass through all claim values.
- Clique emFinish.
Essa regra enviará o valor de endereço de e-mail de um usuário como a NameID do objeto no formatourn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Definição do MS AD FS como provedor de identidade no Adaptive Planning
Adaptive Planning
Nesta seção, você configurará sua instância do Adaptive Planning para aceitar tokens SAML/SSO da sua instalação do MS AD FS 3.0. As etapas nesta seção usam os exemplos de regras de declaração descritos acima. Se você criou regras diferentes, precisa alterar estas instruções de acordo.
- Conecte-se à sua instância do Adaptive Planning como um usuário com permissões de administrador.
- Vá paraAdministração > Configurações de SSO SAML.
- Insira as seguintes configurações:
- Nome do provedor de identidade:insira o nome do seu servidor MS AD FS 3.0.
- ID da entidade do provedor de identidade:insira o valor que consta no Console de gerenciamento do MS AD FS 3.0 do servidor FS. Para encontrar esse valor, clique com o botão direito do mouse emService, clique emEdit Federation Services Propertiese copie o valor do campoFederation Service Identifier.
- URL de SSO do provedor de identidade:insira um URL semelhante a (este é o URL do MS AD FS para conectar-se diretamente ao Adaptive Planning):https://ADFS_HOST/adfs/ls
- URL de logout personalizado: opcional. Insira um URL para carregar quando o usuário clicar emLogoutdo Adaptive Planning. Se um URL não é especificado, a página de logon do Adaptive Planning é usada.
- Certificado do provedor de identidade:selecione o arquivo de certificado descrito nos Pré-requisitos.
- Tipo de ID de usuário do SAML: selecione o ID de federação do usuário. Se você definir sua regra de declaração para usar o endereço de e-mail do usuário e esse endereço for o mesmo que o campo de logon no perfil do usuário, você pode selecionarNome de usuário do Adaptive Planning para a ID de usuário do SAML.
- Localização da ID de usuário do SAML:se você configurou somente o Exemplo de regra de declaração 1 nas regras de declaração da terceira parte confiável, selecioneID de usuário em Atributo. Se você configurou o Exemplo de regra de declaração 2, selecioneID de usuárioemNameID de Objeto.
- Atributo do SAMLeFormato de NameID do SAML:você precisa inserir somente um deles. Se você configurou somente o Exemplo de regra de declaração 1, preencha o campo Atributo do SAML com o tipo de declaração de saída do Exemplo de regra de declaração 1 e deixe o campoFormato de NameID do SAMLem branco. Se você configurou os dois exemplos de regra de declaração, pode ignorar o campoAtributo do SAMLe preencher o campoNameID do SAMLcom o formato de ID do nome de saída do Exemplo de regra de declaração 2 (e-mail).
- Habilitar SAML:selecioneNão habilitado(esse é o valor por padrão). Depois de testar a configuração, volte para esta tela e habilite o SAML para os demais usuários.
- Clique emSalvar.A Visão geral de administração é exibida.
- Volte à páginaConfigurações de SSO SAMLpara verificar se as configurações foram salvas com êxito. Verifique o emissor e a validade do certificado do provedor de identidade.
- Procureo URL de SSO doAdaptive Planning na parte inferior da página e copie todo o valor da cadeia de caracteres. Salve esse valor, pois você precisará dele na próxima seção.
Conclusão da configuração da terceira parte confiável do MS AD FS
Nesta seção, concluiremos a definição da terceira parte confiável do MS AD FS que você iniciou em
Como configurar o Adaptive Planning como uma terceira parte confiável
.- Volte ao console de administração do MS AD FS 3.0.
- Clique com o botão direito do mouse emAdaptivePlanningna listaRelying Party Trustse selecioneProperties.
- Clique na guiaEndpointse emAdd.
- Defina oEndpoint TypecomoSAML Assertion Consumer.
- DefinaBindingcomoPOST.
- Cole o valor do URL de SSO do Adaptive Planning no campoURL. Observe que você copiou o URL na etapaDefinição do MS AD FS como provedor de identidade no Adaptive Planning.
- Clique emOKe emApplyna caixa de diálogo de propriedades.
Teste da definição
Teste o logon SAML/SSO do MS AD FS 3.0 no Adaptive Planning.
- Selecione um usuário no MS AD FS e no Adaptive Planning. OAdaptive PlanningO usuário deve ter uma permissão de administrador do SAML.
- Para esse usuário, insira o endereço de e-mail (ou o atributo LDAP selecionado na Regra de declaração 1) no MS AD FS.
- No Adaptive Planning, informe o endereço de e-mail (possivelmente o mesmo valor) no campoID de federação SAMLdo usuário na páginaAdministração > Editar usuário.
- Faça logon desse usuário do AD FS em um computador que faça parte do domínio do Active Directory.
- Em um navegador da Web nesse computador, acesseIf your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
- Se tudo foi configurado corretamente, você é redirecionado para a página de boas-vindas do Adaptive Planning. Insira o nome de usuário, mas deixe o campo da senha em branco na página de login. Clique emEnviar.
Depois de testar sua definição com êxito, você pode habilitar a SSO SAML para seus usuários. Consulte Habilitação da SSO SAML para todos os usuários no Adaptive Planning.
SSO Into Excel Interface for Planning and OfficeConnect
After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and OfficeConnect
users can
sign in using only their usernames. They can leave the password field blank.