Etapas: configurar autenticação única (SSO) SAML usando MS-AD FS 2.0
Explica como configurar
Adaptive Planning
para aceitar tokens SSO SAML de sua instância do Microsoft Active Directory Federation Services 2.0 (AD FS 2.0). Sua instância do AD FS é um provedor de identidade e Adaptive Planning
é um provedor de serviços. Depois de concluir essas etapas, você terá configurado uma conexão por SSO iniciada pelo provedor de identidade na sua instância do AD FS 2.0 para Adaptive Planning
.Pré-requisitos
- Um computador que:
- Tem o Windows Server 2008 R2 e o AD FS 2.0 instalados.
- Tem o AD FS 2.0 Rollup 2 hotfix instalado e o uso doRelayStateparâmetro habilitado. Para obter mais informações, consulte AD FS 2.0 Rollup 2 Hotfix.
- Faça parte de um domínio.
- UmAdaptive Planningconta com permissões administrativas.
- Um e-mail de confirmação deAdaptive Planninginformando que você provisionou o SAML no seuAdaptive Planninginstance.
- Um certificado de assinatura por token verificado por uma autoridade de certificação.
Para exportar o certificado de assinatura por token do MS AD FS:
- AcesseMS AD FS Management Console > Service > Certificates.
- Na listaCertificates, clique com o botão direito do mouse emToken-Signinge clique emView Certificate.
- Acesse a guiaDetailse clique emCopy to File.
- Quando oCertificate Export Wizardé exibido, clique emNext.
- SelecioneDER encoded binary X.509 (.cer)e clique emNext.
- Selecione um diretório para salvar o arquivo, insira um nome para ele e clique emNext.
- Clique emFinish.
Esse documento usa ADFS_HOST como espaço reservado no texto para fazer referência ao site do AD FS. Substitua o espaço reservado pelo endereço do site do seu AD FS 2.0.
- AD FS 2.0 Rollup 2 Hotfix
- Se você ainda não instalou o hotfix, faça isso aqui:Após instalar o hotfix, habilite o uso do parâmetro RelayState na SSO iniciada pelo provedor de identidade:
- Abrir oinetpub\adfs\ls\web.configarquivo em um editor.
- Localize a seção que começa com<microsoft.identityServer.web>
- Adicione esta linha a essa seção:<useRelayStateForIdpInitiatedSignOn enabled="true" />
- Salve o arquivo.
Configurar Adaptive Planning Como terceira parte confiável
Adaptive Planning
Como terceira parte confiávelUma terceira parte confiável é um aplicativo ou serviço Web. Ele se baseia em declarações extraídas de tokens emitidos por um STS (Security Token Service).
Adaptive Planning
é a terceira parte confiável e sua instância do AD FS 2.0 é um STS.- Navegue até o Console de gerenciamento do AD FS 2.0.
- Clique emAD FS 2.0e expandaTrust Relationships.
- Clique com o botão direito do mouse emRelying Party Trustse clique emAdd Relying Party Trust.
- Na páginaSelect Data Source, selecioneEnter data about the relying party manuallye clique emNext.
- Especifique um nome de exibição adequado. Exemplo: AdaptivePlanning. Insira observações, se houver, e clique emNext.
- SelecioneAD FS 2.0 Profile.
- Ignore a etapa Configure Certificate.
- Defina oAdaptive PlanningURL de SSO, que você obterá na página Configurações do SAML. Exemplo:https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- Na páginaConfigurar IDs, insira o URL da página Configurações do SAML noAdaptive Planningcomo o identificador e clique emAdicionar.
- Na próxima página, selecionePermit all users access to this relying party.Se você quer atribuir esse aplicativo a usuários específicos posteriormente, selecioneDenye clique emNext.
- Na páginaReady to Add Trust, clique emNext.
- Na páginaFinish, desmarqueOpen the Edit Claims Rules dialog for this relying party trust when the wizard closese clique emClose.
Configuração de regras de declaração
Você criará alguns exemplos de regras de declaração. Você pode alterar as regras de declaração para atender aos seus requisitos de autenticação do SAML.
- Exemplo de regra de declaração 1
- Nesta regra de declaração, o valor deendereço de e-mailde um usuário é enviado como uma instrução de atributo na resposta do SAML. Você pode usar qualquer atributo LDAP no token do SAML, desde que o atributo identifique cada usuário de forma exclusiva. Da mesma maneira, para o tipo de declaração de saída, escolha uma opção na lista ou digite o nome.
- Clique com o botão direito do mouse na entradaAdaptivePlanningna listaRelying Party Trustse selecioneEdit Claim Rules.
- Clique emAdd Rulena guiaIssuance Transform Rules.
- SelecioneSend LDAP Attribute as Claimsna lista suspensa de modelos deClaim Rule.
- Clique emNext.
- Insira um nome para a declaração, por exemplo,E-mail como declaração.
- Defina o campoAttribute StorecomoActive Directory,LDAP AttributecomoEmail-AddresseseOutgoing Claim TypecomoEmail Address.
- Clique emFinish.
- Exemplo de regra de declaração 2
- Nesta regra de declaração, enviaremos o endereço de e-mail configurado na Regra de declaração 1 como aNameIDdo objeto.
- Clique emAdd Rule.
- SelecioneTransform an Incoming Claimcomo o modelo de regra de declaração a ser usado.
- Insira um nome para ele. Neste exemplo, usamos oendereço de e-mail como ID de nome.
- O tipo de declaração de entrada deve serE-mail Address(OU deve corresponder ao tipo de declaração de saída usado no Exemplo de regra de declaração 1).
- Defina oOutgoing claim typecomoName IDe oOutgoing name ID formatcomoEmail.
- SelecionePass through all claim values.
- Clique emFinish.
Essa regra enviará o valor de endereço de e-mail de um usuário como a NameID do objeto no formatourn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Definição do AD FS como provedor de identidade no Adaptive Planning
Adaptive Planning
Nesta seção, você configurará seu
Adaptive Planning
para aceitar tokens SAML/SSO da sua instalação do AD FS 2.0. As etapas nesta seção usam os exemplos de regras de declaração descritos acima. Se você criou regras diferentes, precisa alterar estas instruções de acordo.- Conecte-se ao seuAdaptive Planninginstância como um usuário com permissões de Administrador de usuários.
- AcesseAdministração > Gerenciar configurações de SSO SAML.
- Insira estas configurações:
- Nome do provedor de identidade:insira o nome do seu servidor AD FS 2.0.
- ID da entidade do provedor de identidade:insira o valor que consta no Console de gerenciamento do AD FS 2.0 do servidor FS. Para encontrar esse valor, clique com o botão direito do mouse emService, clique emEdit Federation Services Propertiese copie o valor do campoFederation Service Identifier.
- URL de SSO do provedor de identidade:informe o URL do MS AD FS para conectar-se diretamente aoAdaptive Planningsemelhante a:https://ADFS_HOST/adfs/ls.
- URL de logout personalizado:opcional. Insira um URL para carregar quando o usuário clicar em Logout doAdaptive Planning. Se você não especificar um URL, oAdaptive Planninga página de conexão é usada.
- Certificado do provedor de identidade:selecione o arquivo de certificado incluído nos Pré-requisitos.
- Tipo de ID de usuário do SAML:selecione a ID de federação do usuário. Se você definiu sua regra de declaração para usar o endereço de e-mail do usuário e esse endereço é o mesmo que o campo de logon no perfil do usuário, selecioneUsuário.paraAdaptive Planningnome de usuárioa ID de usuário do SAML.
- Localização da ID de usuário do SAML: se você configurou somente o Exemplo de regra de declaração 1 nas regras de declaração da terceira parte confiável, selecione ID de usuário em Atributo. Se você configurou o Exemplo de regra de declaração 2, selecioneID de usuárioemNameID de Objeto.
- Atributo do SAMLeFormato de NameID do SAML:você precisa inserir somente um deles:
- Se você configurou somente o Exemplo de regra de declaração 1, preencha o campoAtributo do SAMLcom o tipo de declaração de saída do Exemplo de regra de declaração 1. Deixe o campo Formato de NameID do SAML em branco.
- Se você configurou os dois exemplos de regra de declaração, ignore o campoAtributo do SAMLe preencha o campoNameID do SAML. Use o formato de ID do nome de saída do Exemplo de regra de declaração 2 (e-mail).
- Habilitar SAML: selecione Não habilitado (esse é o valor por padrão). Depois de testar a configuração, volte para esta página e habilite o SAML para os demais usuários.
- Clique emSalvar.OAdaptive PlanningA página Visão geral do administrador será carregada.
- Procurarna parte inferior da página e copie todo o valor da cadeia de caracteres. Salve esse valor, pois você precisará dele na próxima seção. Exemplo:Adaptive PlanningURL de SSO
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
Concluir a configuração da terceira parte confiável do AD FS
Você concluirá a definição da terceira parte confiável do AD FS que iniciou em Configuração do Adaptive Planning como terceira parte confiável.
- Volte ao console de administração do AD FS 2.0.
- Clique com o botão direito do mouse emAdaptivePlanningna listaRelying Party Trustse selecioneProperties.
- Clique na guiaEndpointse emAdd.
- Defina oEndpoint TypecomoSAML Assertion Consumer.
- DefinaBindingcomoPOST.
- Cole o valor deAdaptive PlanningURL de SSO, que você copiou na Etapa 6 de Como definir o MS AD FS como provedor de identidade no Adaptive Planning, no campoURL.
- Clique emOKe emApplyna caixa de diálogo de propriedades.
Testar a definição
Testar a conexão por SSO SAML do AD FS 2.0 com o
Adaptive Planning
.- Selecione um usuário no AD FS e noAdaptive Planning. OAdaptive PlanningO usuário deve ter permissão de administrador do SAML.
- Para esse usuário, insira o endereço de e-mail (ou o atributo LDAP selecionado na Regra de declaração 1) no AD FS.
- DeAdaptive Planning, na páginaAdministração > Usuários,insira o endereço de e-mail do usuário no campoID de federação SAMLe clique emEnviar.
- Faça logon desse usuário do AD FS em um computador que faça parte do domínio do Active Directory.
- Em um navegador da Web nesse computador, acessehttps://login.adaptiveplanning.com/appIf your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
- Se configurou tudo corretamente, você é redirecionado para a páginaAdaptive Planningpágina de boas-vindas. Insira o nome de usuário, mas deixe o campo da senha em branco na página de login. Clique emEnviar.
Depois de testar sua definição com êxito, habilite a SSO SAML para seus usuários. Consulte Habilitação da SSO SAML para todos os usuários no Adaptive Planning.
SSO Into Excel Interface for Planning and OfficeConnect
After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and OfficeConnect
users can
sign in using only their usernames. They can leave the password field blank.