Ir para o conteúdo principal
Adaptive Planning
Última atualização: 2023-06-23
Etapas: configurar autenticação única (SSO) SAML usando MS-AD FS 3.0

Etapas: configurar autenticação única (SSO) SAML usando MS-AD FS 3.0

Fornece instruções para configurar
Adaptive Planning
para aceitar tokens SSO SAML de sua instância do Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0). Em termos de SAML, sua instância do MS AD FS é um provedor de identidade e
Adaptive Planning
é um provedor de serviços. Depois de concluir essas etapas, você terá configurado um logon por SSO iniciado pelo provedor de identidade na sua instância do MS AD FS 3.0 para
Adaptive Planning
.

Pré-requisitos

  • Um computador que:
    • Tenha o Windows Server 2008 R2 ou o parâmetro RelayState habilitado. Para obter mais informações, consulte
      MS AD FS 3.0 RelayState
      .
    • Faça parte de um domínio
  • Um
    Adaptive Planning
    conta com permissões administrativas
  • Um e-mail de confirmação de
    Adaptive Planning
    informando que o SAML foi provisionado na sua instância
  • Um certificado de assinatura por token verificado por uma autoridade de certificação
Para exportar o certificado de assinatura por token do MS AD FS:
  1. Acesse
    MS AD FS Management Console > Service > Certificates.
  2. Na lista de certificados, clique com o botão direito do mouse em
    Token-Signing
    e
    clique em
    View Certificate.
  3. Acesse a guia
    Details
    e clique em
    Copy to File...
  4. Quando o
    Certificate Export Wizard
    for exibido, clique em
    Next.
  5. Selecione
    DER encoded binary X.509 (.cer)
    e clique em
    Next.
  6. Selecione um diretório para salvar o arquivo, insira um nome para ele e clique em
    Next.
  7. Clique em
    Finish.
Esse documento usa ADFS_HOST como espaço reservado no texto para fazer referência ao site do MS AD FS. Substitua o espaço reservado pelo endereço do site do seu MS AD FS 3.0. As capturas de tela mostram o endereço do servidor de teste.

MS AD FS 3.0 RelayState

SSO iniciada pelo provedor de identidade seguindo estas etapas:
  1. Para o ADFS 3.0, abra o seguinte arquivo no Bloco de Notas:
    %systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
  2. Na seção
    microsoft.identityServer.web
    , adicione uma linha para
    useRelayStateForIdpInitiatedSignOn
    da seguinte forma e salve a alteração:
    <microsoft.identityServer.web>
    ...
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
    </microsoft.identityServer.web>
  3. Salve o arquivo.
  4. Reinicie o serviço Active Directory Federation Services (adfssrv).

Configurando
Adaptive Planning
como terceira parte confiável

Uma terceira parte confiável é um aplicativo ou serviço Web que depende de declarações, que são extraídas de tokens emitidos por um STS (Security Token Service). O Adaptive Planning é a terceira parte confiável, e sua instância do MS AD FS 3.0 é um STS.
  1. Navegue até o Console de gerenciamento do MS AD FS 3.0.
  2. Clique em
    MS AD FS 3.0
    e expanda
    Trust Relationships
    .
  3. Clique com o botão direito do mouse em
    Relying Party Trusts
    e clique em
    Add Relying Party Trust.
  4. Na página Select Data Source, selecione
    Enter data about the relying party manually
    e clique em
    Next.
  5. Especifique um nome de exibição adequado. Exemplo: AdaptivePlanning. Insira observações, se houver, e clique em
    Next
    .
  6. Selecione
    AD FS profile.
  7. Ignore a etapa Configure Certificate.
  8. Defina o
    Adaptive Planning
    URL de SSO que você obterá na tela Configurações do SAML em
    Adaptive Planning
    . Exemplo:
    https://login.adaptiveplanning/samlsso/R0xPQk8==
  9. Na página
    Configurar IDs
    , insira
    o URL na tela Configurações do SAML no
    Adaptive Planning
    como o identificador e clique em
    Adicionar.
  10. Na página seguinte, selecione
    Permit all users access to this relying party
    (selecione
    Deny
    se você quer atribuir este aplicativo a usuários específicos posteriormente) e clique em
    Next.
  11. Na página
    Ready to Add Trust
    , clique em
    Next.
  12. Na página
    Finish
    , desmarque
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    e clique em
    Close.

Configuração de regras de declaração

Você criará alguns exemplos de regras de declaração. Você pode alterar as regras de declaração para atender aos seus requisitos de autenticação do SAML.
Exemplo de regra de declaração 1
Nesta regra de declaração, o valor de
endereço de e-mail
de um usuário é enviado como uma instrução de atributo na resposta do SAML. Você pode usar qualquer atributo LDAP no token do SAML, desde que o atributo identifique cada usuário de forma exclusiva. Da mesma maneira, para o tipo de declaração de saída, escolha uma opção na lista ou digite o nome.
  1. Clique com o botão direito do mouse na entrada
    AdaptivePlanning
    na lista
    Relying Party Trusts
    e selecione
    Edit Claim Rules.
  2. Clique em
    Add Rule
    na guia
    Issuance Transform Rules
    .
  3. Selecione
    Send LDAP Attribute as Claims
    na lista suspensa de modelos de
    Claim Rule
    .
  4. Clique em
    Next.
  5. Insira um nome para a declaração, por exemplo,
    E-mail como declaração.
  6. Defina o campo
    Attribute Store
    como Active Directory,
    LDAP Attribute
    como Email-Addresses e
    Outgoing Claim Type
    como Email Address.
  7. Clique em
    Finish
    .
  8. Atributo do SAML:
    se você configurou somente a Regra de declaração 1, insira o tipo de declaração de saída dessa regra.
    1. Para localizar o tipo de declaração de saída, acesse o Console de gerenciamento do ADFS.
    2. Clique em Service > Claim Descriptions.
    3. Clique com o botão direito do mouse no tipo de declaração que você está usando e clique em propriedades.
    4. Copie o valor em
      Claim Type
      e cole-o no nome do atributo do SAML. Pode ser semelhante a "
      http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
      " ou o nome curto que você pode ter digitado.
Exemplo de regra de declaração 2
Nesta regra de declaração, enviaremos o endereço de e-mail configurado na Regra de declaração 1 como a
NameID
do objeto.
  1. Clique em
    Add Rule.
  2. Selecione
    Transform an Incoming Claim
    como o modelo de regra de declaração a ser usado.
  3. Insira um nome para ele. Neste exemplo, usamos o
    endereço de e-mail como ID de nome.
  4. O tipo de declaração de entrada deve ser
    E-mail Address
    (OU deve corresponder ao tipo de declaração de saída usado no Exemplo de regra de declaração 1).
  5. Defina o
    Outgoing claim type
    como
    Name ID
    e o
    Outgoing name ID format
    como
    Email.
  6. Selecione
    Pass through all claim values.
  7. Clique em
    Finish.
Essa regra enviará o valor de endereço de e-mail de um usuário como a NameID do objeto no formato
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Definição do MS AD FS como provedor de identidade no
Adaptive Planning

Nesta seção, você configurará sua instância do Adaptive Planning para aceitar tokens SAML/SSO da sua instalação do MS AD FS 3.0. As etapas nesta seção usam os exemplos de regras de declaração descritos acima. Se você criou regras diferentes, precisa alterar estas instruções de acordo.
  1. Conecte-se à sua instância do Adaptive Planning como um usuário com permissões de administrador.
  2. Vá para
    Administração > Configurações de SSO SAML.
  3. Insira as seguintes configurações:
    1. Nome do provedor de identidade
      :
      insira o nome do seu servidor MS AD FS 3.0.
    2. ID da entidade do provedor de identidade
      :
      insira o valor que consta no Console de gerenciamento do MS AD FS 3.0 do servidor FS. Para encontrar esse valor, clique com o botão direito do mouse em
      Service
      , clique em
      Edit Federation Services Properties
      e copie o valor do campo
      Federation Service Identifier
      .
    3. URL de SSO do provedor de identidade:
      insira um URL semelhante a (este é o URL do MS AD FS para conectar-se diretamente ao Adaptive Planning):
      https://ADFS_HOST/adfs/ls
    4. URL de logout personalizado
      : opcional. Insira um URL para carregar quando o usuário clicar em
      Logout
      do Adaptive Planning. Se um URL não é especificado, a página de logon do Adaptive Planning é usada.
    5. Certificado do provedor de identidade:
      selecione o arquivo de certificado descrito nos Pré-requisitos.
    6. Tipo de ID de usuário do SAML
      : selecione o ID de federação do usuário. Se você definir sua regra de declaração para usar o endereço de e-mail do usuário e esse endereço for o mesmo que o campo de logon no perfil do usuário, você pode selecionar
      Nome de usuário do Adaptive Planning para a ID de usuário do SAML.
    7. Localização da ID de usuário do SAML
      :
      se você configurou somente o Exemplo de regra de declaração 1 nas regras de declaração da terceira parte confiável, selecione
      ID de usuário em Atributo
      . Se você configurou o Exemplo de regra de declaração 2, selecione
      ID de usuário
      em
      NameID de Objeto.
    8. Atributo do SAML
      e
      Formato de NameID do SAML:
      você precisa inserir somente um deles. Se você configurou somente o Exemplo de regra de declaração 1, preencha o campo Atributo do SAML com o tipo de declaração de saída do Exemplo de regra de declaração 1 e deixe o campo
      Formato de NameID do SAML
      em branco. Se você configurou os dois exemplos de regra de declaração, pode ignorar o campo
      Atributo do SAML
      e preencher o campo
      NameID do SAML
      com o formato de ID do nome de saída do Exemplo de regra de declaração 2 (e-mail).
    9. Habilitar SAML
      :
      selecione
      Não habilitado
      (esse é o valor por padrão). Depois de testar a configuração, volte para esta tela e habilite o SAML para os demais usuários.
  4. Clique em
    Salvar.
    A Visão geral de administração é exibida.
  5. Volte à página
    Configurações de SSO SAML
    para verificar se as configurações foram salvas com êxito. Verifique o emissor e a validade do certificado do provedor de identidade.
  6. Procure
    o URL de SSO do
    Adaptive Planning na parte inferior da página e copie todo o valor da cadeia de caracteres. Salve esse valor, pois você precisará dele na próxima seção.

Conclusão da configuração da terceira parte confiável do MS AD FS

Nesta seção, concluiremos a definição da terceira parte confiável do MS AD FS que você iniciou em
Como configurar o Adaptive Planning como uma terceira parte confiável
.
  1. Volte ao console de administração do MS AD FS 3.0.
  2. Clique com o botão direito do mouse em
    AdaptivePlanning
    na lista
    Relying Party Trusts
    e selecione
    Properties.
  3. Clique na guia
    Endpoints
    e em
    Add.
  4. Defina o
    Endpoint Type
    como
    SAML Assertion Consumer
    .
  5. Defina
    Binding
    como
    POST.
  6. Cole o valor do URL de SSO do Adaptive Planning no campo
    URL
    . Observe que você copiou o URL na etapa
    Definição do MS AD FS como provedor de identidade no Adaptive Planning
    .
  7. Clique em
    OK
    e em
    Apply
    na caixa de diálogo de propriedades.

Teste da definição

Teste o logon SAML/SSO do MS AD FS 3.0 no Adaptive Planning.
  1. Selecione um usuário no MS AD FS e no Adaptive Planning. O
    Adaptive Planning
    O usuário deve ter uma permissão de administrador do SAML.
  2. Para esse usuário, insira o endereço de e-mail (ou o atributo LDAP selecionado na Regra de declaração 1) no MS AD FS.
  3. No Adaptive Planning, informe o endereço de e-mail (possivelmente o mesmo valor) no campo
    ID de federação SAML
    do usuário na página
    Administração > Editar usuário
    .
  4. Faça logon desse usuário do AD FS em um computador que faça parte do domínio do Active Directory.
  5. Em um navegador da Web nesse computador, acesse
    If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
  6. Se tudo foi configurado corretamente, você é redirecionado para a página de boas-vindas do Adaptive Planning. Insira o nome de usuário, mas deixe o campo da senha em branco na página de login. Clique em
    Enviar
    .
Depois de testar sua definição com êxito, você pode habilitar a SSO SAML para seus usuários. Consulte Habilitação da SSO SAML para todos os usuários no Adaptive Planning.

SSO Into Excel Interface for Planning and OfficeConnect

After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and
OfficeConnect
users can sign in using only their usernames. They can leave the password field blank.