Ir para o conteúdo principal
Adaptive Planning
Última atualização: 2023-06-23
Etapas: configurar autenticação única (SSO) SAML usando MS-AD FS 2.0

Etapas: configurar autenticação única (SSO) SAML usando MS-AD FS 2.0

Explica como configurar
Adaptive Planning
para aceitar tokens SSO SAML de sua instância do Microsoft Active Directory Federation Services 2.0 (AD FS 2.0). Sua instância do AD FS é um provedor de identidade e
Adaptive Planning
é um provedor de serviços. Depois de concluir essas etapas, você terá configurado uma conexão por SSO iniciada pelo provedor de identidade na sua instância do AD FS 2.0 para
Adaptive Planning
.

Pré-requisitos

  • Um computador que:
    • Tem o Windows Server 2008 R2 e o AD FS 2.0 instalados.
    • Tem o AD FS 2.0 Rollup 2 hotfix instalado e o uso do
      RelayState
      parâmetro habilitado. Para obter mais informações, consulte AD FS 2.0 Rollup 2 Hotfix.
    • Faça parte de um domínio.
  • Um
    Adaptive Planning
    conta com permissões administrativas.
  • Um e-mail de confirmação de
    Adaptive Planning
    informando que você provisionou o SAML no seu
    Adaptive Planning
    instance.
  • Um certificado de assinatura por token verificado por uma autoridade de certificação.
Para exportar o certificado de assinatura por token do MS AD FS:
  1. Acesse
    MS AD FS Management Console > Service > Certificates
    .
  2. Na lista
    Certificates
    , clique com o botão direito do mouse em
    Token-Signing
    e clique em
    View Certificate
    .
  3. Acesse a guia
    Details
    e clique em
    Copy to File
    .
  4. Quando o
    Certificate Export Wizard
    é exibido, clique em
    Next
    .
  5. Selecione
    DER encoded binary X.509 (.cer)
    e clique em
    Next
    .
  6. Selecione um diretório para salvar o arquivo, insira um nome para ele e clique em
    Next
    .
  7. Clique em
    Finish
    .
Esse documento usa ADFS_HOST como espaço reservado no texto para fazer referência ao site do AD FS. Substitua o espaço reservado pelo endereço do site do seu AD FS 2.0.
AD FS 2.0 Rollup 2 Hotfix
Se você ainda não instalou o hotfix, faça isso aqui:
Após instalar o hotfix, habilite o uso do parâmetro RelayState na SSO iniciada pelo provedor de identidade:
  1. Abrir o
    inetpub\adfs\ls\web.config
    arquivo em um editor.
  2. Localize a seção que começa com
    <microsoft.identityServer.web>
  3. Adicione esta linha a essa seção:
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. Salve o arquivo.

Configurar
Adaptive Planning
Como terceira parte confiável

Uma terceira parte confiável é um aplicativo ou serviço Web. Ele se baseia em declarações extraídas de tokens emitidos por um STS (Security Token Service).
Adaptive Planning
é a terceira parte confiável e sua instância do AD FS 2.0 é um STS.
  1. Navegue até o Console de gerenciamento do AD FS 2.0.
  2. Clique em
    AD FS 2.0
    e expanda
    Trust Relationships
    .
  3. Clique com o botão direito do mouse em
    Relying Party Trusts
    e clique em
    Add Relying Party Trust
    .
  4. Na página
    Select Data Source
    , selecione
    Enter data about the relying party manually
    e clique em
    Next
    .
  5. Especifique um nome de exibição adequado. Exemplo: AdaptivePlanning. Insira observações, se houver, e clique em
    Next
    .
  6. Selecione
    AD FS 2.0 Profile
    .
  7. Ignore a etapa Configure Certificate.
  8. Defina o
    Adaptive Planning
    URL de SSO, que você obterá na página Configurações do SAML. Exemplo:
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. Na página
    Configurar IDs
    , insira o URL da página Configurações do SAML no
    Adaptive Planning
    como o identificador e clique em
    Adicionar
    .
  10. Na próxima página, selecione
    Permit all users access to this relying party.
    Se você quer atribuir esse aplicativo a usuários específicos posteriormente, selecione
    Deny
    e clique em
    Next
    .
  11. Na página
    Ready to Add Trust
    , clique em
    Next
    .
  12. Na página
    Finish
    , desmarque
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    e clique em
    Close
    .

Configuração de regras de declaração

Você criará alguns exemplos de regras de declaração. Você pode alterar as regras de declaração para atender aos seus requisitos de autenticação do SAML.
Exemplo de regra de declaração 1
Nesta regra de declaração, o valor de
endereço de e-mail
de um usuário é enviado como uma instrução de atributo na resposta do SAML. Você pode usar qualquer atributo LDAP no token do SAML, desde que o atributo identifique cada usuário de forma exclusiva. Da mesma maneira, para o tipo de declaração de saída, escolha uma opção na lista ou digite o nome.
  1. Clique com o botão direito do mouse na entrada
    AdaptivePlanning
    na lista
    Relying Party Trusts
    e selecione
    Edit Claim Rules
    .
  2. Clique em
    Add Rule
    na guia
    Issuance Transform Rules
    .
  3. Selecione
    Send LDAP Attribute as Claims
    na lista suspensa de modelos de
    Claim Rule
    .
  4. Clique em
    Next
    .
  5. Insira um nome para a declaração, por exemplo,
    E-mail como declaração
    .
  6. Defina o campo
    Attribute Store
    como
    Active Directory
    ,
    LDAP Attribute
    como
    Email-Addresses
    e
    Outgoing Claim Type
    como
    Email Address
    .
  7. Clique em
    Finish
    .
Exemplo de regra de declaração 2
Nesta regra de declaração, enviaremos o endereço de e-mail configurado na Regra de declaração 1 como a
NameID
do objeto.
  1. Clique em
    Add Rule
    .
  2. Selecione
    Transform an Incoming Claim
    como o modelo de regra de declaração a ser usado.
  3. Insira um nome para ele. Neste exemplo, usamos o
    endereço de e-mail como ID de nome
    .
  4. O tipo de declaração de entrada deve ser
    E-mail Address
    (OU deve corresponder ao tipo de declaração de saída usado no Exemplo de regra de declaração 1).
  5. Defina o
    Outgoing claim type
    como
    Name ID
    e o
    Outgoing name ID format
    como
    Email
    .
  6. Selecione
    Pass through all claim values
    .
  7. Clique em
    Finish
    .
Essa regra enviará o valor de endereço de e-mail de um usuário como a NameID do objeto no formato
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Definição do AD FS como provedor de identidade no
Adaptive Planning

Nesta seção, você configurará seu
Adaptive Planning
para aceitar tokens SAML/SSO da sua instalação do AD FS 2.0. As etapas nesta seção usam os exemplos de regras de declaração descritos acima. Se você criou regras diferentes, precisa alterar estas instruções de acordo.
  1. Conecte-se ao seu
    Adaptive Planning
    instância como um usuário com permissões de Administrador de usuários.
  2. Acesse
    Administração > Gerenciar configurações de SSO SAML
    .
  3. Insira estas configurações:
    1. Nome do provedor de identidade:
      insira o nome do seu servidor AD FS 2.0.
    2. ID da entidade do provedor de identidade:
      insira o valor que consta no Console de gerenciamento do AD FS 2.0 do servidor FS. Para encontrar esse valor, clique com o botão direito do mouse em
      Service
      , clique em
      Edit Federation Services Properties
      e copie o valor do campo
      Federation Service Identifier
      .
    3. URL de SSO do provedor de identidade:
      informe o URL do MS AD FS para conectar-se diretamente ao
      Adaptive Planning
      semelhante a:
      https://ADFS_HOST/adfs/ls
      .
    4. URL de logout personalizado
      :
      opcional. Insira um URL para carregar quando o usuário clicar em Logout do
      Adaptive Planning
      . Se você não especificar um URL, o
      Adaptive Planning
      a página de conexão é usada.
    5. Certificado do provedor de identidade:
      selecione o arquivo de certificado incluído nos Pré-requisitos.
    6. Tipo de ID de usuário do SAML
      :
      selecione a ID de federação do usuário. Se você definiu sua regra de declaração para usar o endereço de e-mail do usuário e esse endereço é o mesmo que o campo de logon no perfil do usuário, selecione
      Usuário.
      Adaptive Planning
      nome de usuário
      para
      a ID de usuário do SAML.
    7. Localização da ID de usuário do SAML
      : se você configurou somente o Exemplo de regra de declaração 1 nas regras de declaração da terceira parte confiável, selecione ID de usuário em Atributo. Se você configurou o Exemplo de regra de declaração 2, selecione
      ID de usuário
      em
      NameID de Objeto.
    8. Atributo do SAML
      e
      Formato de NameID do SAML:
      você precisa inserir somente um deles:
      • Se você configurou somente o Exemplo de regra de declaração 1, preencha o campo
        Atributo do SAML
        com o tipo de declaração de saída do Exemplo de regra de declaração 1. Deixe o campo Formato de NameID do SAML em branco.
      • Se você configurou os dois exemplos de regra de declaração, ignore o campo
        Atributo do SAML
        e preencha o campo
        NameID do SAML
        . Use o formato de ID do nome de saída do Exemplo de regra de declaração 2 (e-mail).
    9. Habilitar SAML
      : selecione Não habilitado (esse é o valor por padrão). Depois de testar a configuração, volte para esta página e habilite o SAML para os demais usuários.
  4. Clique em
    Salvar.
    O
    Adaptive Planning
    A página Visão geral do administrador será carregada.
  5. Procurar
    Adaptive Planning
    URL de SSO
    na parte inferior da página e copie todo o valor da cadeia de caracteres. Salve esse valor, pois você precisará dele na próxima seção. Exemplo:
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

Concluir a configuração da terceira parte confiável do AD FS

Você concluirá a definição da terceira parte confiável do AD FS que iniciou em Configuração do Adaptive Planning como terceira parte confiável.
  1. Volte ao console de administração do AD FS 2.0.
  2. Clique com o botão direito do mouse em
    AdaptivePlanning
    na lista
    Relying Party Trusts
    e selecione
    Properties
    .
  3. Clique na guia
    Endpoints
    e em
    Add
    .
  4. Defina o
    Endpoint Type
    como
    SAML Assertion Consumer
    .
  5. Defina
    Binding
    como
    POST
    .
  6. Cole o valor de
    Adaptive Planning
    URL de SSO, que você copiou na Etapa 6 de Como definir o MS AD FS como provedor de identidade no Adaptive Planning, no campo
    URL
    .
  7. Clique em
    OK
    e em
    Apply
    na caixa de diálogo de propriedades.

Testar a definição

Testar a conexão por SSO SAML do AD FS 2.0 com o
Adaptive Planning
.
  1. Selecione um usuário no AD FS e no
    Adaptive Planning
    . O
    Adaptive Planning
    O usuário deve ter permissão de administrador do SAML.
  2. Para esse usuário, insira o endereço de e-mail (ou o atributo LDAP selecionado na Regra de declaração 1) no AD FS.
  3. De
    Adaptive Planning
    , na página
    Administração > Usuários,
    insira o endereço de e-mail do usuário no campo
    ID de federação SAML
    e clique em
    Enviar
    .
  4. Faça logon desse usuário do AD FS em um computador que faça parte do domínio do Active Directory.
  5. Em um navegador da Web nesse computador, acesse
    https://login.adaptiveplanning.com/app
    If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
  6. Se configurou tudo corretamente, você é redirecionado para a página
    Adaptive Planning
    página de boas-vindas. Insira o nome de usuário, mas deixe o campo da senha em branco na página de login. Clique em
    Enviar
    .
Depois de testar sua definição com êxito, habilite a SSO SAML para seus usuários. Consulte Habilitação da SSO SAML para todos os usuários no Adaptive Planning.

SSO Into Excel Interface for Planning and OfficeConnect

After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and
OfficeConnect
users can sign in using only their usernames. They can leave the password field blank.