跳至主要内容
Adaptive Planning
上次更新时间 :2023-06-23
步骤:配置通过 MS-AD FS 3.0 进行 SAML 单点登录

步骤:配置通过 MS-AD FS 3.0 进行 SAML 单点登录

提供配置说明。
Adaptive Planning
接受来自 Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0) 实例的 SAML 单点登录令牌。在 SAML 术语中,您的 MS AD FS 实例是身份提供商,
Adaptive Planning
是服务提供商。完成这些步骤后,您便已配置了身份提供商发起的单点登录,可从您的 MS AD FS 3.0 实例登录到
Adaptive Planning

先决条件

  • 计算机须符合以下条件:
    • 已启用 Windows Server 2008 R2 或 RelayState 参数。如需进一步了解相关信息,请参见“MS AD FS 3.0 RelayState”
    • 已加入域。
  • 一个
    Adaptive Planning
    具有管理权限的帐户
  • 来自的确认电子邮件
    Adaptive Planning
    指明已在您的实例上预配 SAML
  • 经证书颁发机构验证的令牌签名证书
要导出 MS AD FS 令牌签名证书,请执行以下操作:
  1. 转至“MS AD FS Management Console”>“Service”>“Certificates”
  2. 在“Certificates”列表中,右键单击“Token-Signing”
    ,然后单击
    “View Certificate”
  3. 转至“Details”
    选项卡,然后单击“Copy to File...”
  4. 当系统显示“Certificate Export Wizard”
    时,单击“Next”
  5. 选择“DER encoded binary X.509 (.cer)”
    ,然后单击“Next”
  6. 选择一个目录以保存该文件,并为其命名,然后单击“Next”
  7. 单击“Finish”
本文档使用 ADFS_HOST 作为文本中的占位符,用以指代 MS AD FS 网站。请将其替换为您的 MS AD FS 3.0 网址。截图显示了测试服务器的地址。

MS AD FS 3.0 RelayState

通过执行以下步骤,可实现由身份提供商发起的单点登录:
  1. 对于 ADFS 3.0,请在记事本中打开以下文件:
    %systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
  2. 在“microsoft.identityServer.web”
    版块中,以单独占用一行的方式添加“useRelayStateForIdpInitiatedSignOn”
    (如下所示),然后保存所做的变更:
    <microsoft.identityServer.web>
    ...
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
    </microsoft.identityServer.web>
  3. 保存该文件。
  4. 重新启动 Active Directory Federation Services (adfssrv) 服务。

正在配置
Adaptive Planning
作为信赖方

信赖方是依赖于声明的 Web 应用程序或 Web 服务,声明是从 STS(安全令牌服务)签发的令牌中提取的。Adaptive Planning 是信赖方,您的 MS AD FS 3.0 实例是 STS。
  1. 导航到 MS AD FS 3.0 管理控制台。
  2. 单击“MS AD FS 3.0”
    ,然后展开“Trust Relationships”
  3. 右键单击“Relying Party Trusts”
    ,然后单击“Add Relying Party Trust”
  4. 在“Select Data Source”页面上,选择“Enter data about the relying party manually”
    ,然后单击“Next”
  5. 指定任一适当的名称作为显示名称。示例:AdaptivePlanning。输入注释(如果有),然后单击“Next”
  6. 选择“AD FS profile”
  7. 跳过“Configure Certificate”步骤。
  8. 设置
    Adaptive Planning
    单点登录 URL(可从中的“SAML 设置”页面获取)
    Adaptive Planning
    。示例:
    https://login.adaptiveplanning/samlsso/R0xPQk8==
  9. “Configure Identifiers”
    页面上,输入
    中的“SAML 设置”页面中的 URL
    Adaptive Planning
    ”,然后单击
    “添加”。
  10. 在下一页中选择“Permit all users access to this relying party”
    (如果后续要将此应用程序指定给特定用户,请选择“Deny”
    ),然后单击“Next”
  11. 在“Ready to Add Trust”
    页面上,单击“Next”
  12. 在“Finish”
    页面上,取消选中“Open the Edit Claims Rules dialog for this relying party trust when the wizard closes”
    ,然后单击“Close”

配置声明规则

您将创建一些声明规则示例。为了满足 SAML 身份验证的要求,您可以选择更改声明规则。
声明规则示例 1
在此声明规则中,系统将用户“电子邮件地址”
中的值作为 SAML 响应中的属性语句发送。您可以在 SAML 令牌中使用任何 LDAP 属性,只要该属性能唯一标识每个用户即可。同样,对于“Outgoing Claim Type”,请从列表中选择一个名称,或输入名称。
  1. 右键单击“Relying Party Trusts”
    列表中的“AdaptivePlanning”
    条目,然后选择“Edit Claim Rules”
  2. 在“Issuance Transform Rules”
    选项卡中,单击“Add Rule”
  3. 从“Claim Rule”
    模板下拉列表中,选择“Send LDAP Attribute as Claims”
  4. 单击“Next”
  5. 为声明命名,例如“Email as Claim”
  6. 将“Attribute Store”
    字段设置为“Active Directory”,将“LDAP Attribute”
    设置为“Email-Addresses”,
    将“Outgoing Claim Type”
    设置为“Email Address”。
  7. 单击“Finish”
  8. “SAML attribute”
    :如果您仅配置了声明规则示例 1,请输入声明规则示例 1 中的“Outgoing Claim Type”。
    1. 如要查看“Outgoing Claim Type”,请转至 AD FS 管理控制台。
    2. 单击“Service”>“Claim Descriptions”。
    3. 在“Claim”中右键单击您要使用的声明类型,然后单击“Properties”。
    4. 复制“Claim Type”
      中的值,并将其粘贴到“SAML attribute name”中。它可能类似于“
      http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
      ”或您可能已键入的短名称。
声明规则示例 2
在此声明规则中,我们将发送在声明规则示例 1 中配置的电子邮件地址,作为主体的 NameID
  1. 单击“Add Rule”
  2. 选择“Transform an Incoming Claim”
    作为要使用的声明规则模板。
  3. 为该声明命名。在此示例中,我们使用“Email Address to Name ID”
  4. 传入的声明类型应为“E-mail Address”
    (或者必须与声明规则示例 1 中使用的传出声明类型匹配)。
  5. 将“Outgoing claim type”
    设置为“Name ID”
    ,将“Outgoing name ID format”
    设置为“Email”
  6. 选择“Pass through all claim values”
  7. 单击“Finish”
此规则将发送用户的电子邮件地址值作为主体的 NameID,格式如下:
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

在中将 MS AD FS 设置为身份提供商
Adaptive Planning

在此版块中,您将配置 Adaptive Planning 实例,以接受您安装的 MS AD FS 3.0 颁发的 SAML/SSO 令牌。此版块中的步骤将使用上述声明规则示例;如果您创建了不同的规则,则需要相应地更改这些说明。
  1. 以具有“用户管理员”权限的用户身份登录到您的 Adaptive Planning 实例。
  2. 转至“管理”>“SAML 单点登录设置”
  3. 输入以下设置:
    1. 身份提供商名称
      在此处输入您的 MS AD FS 3.0 服务器名称。
    2. 身份提供商实体编号
      :输入您在 FS 服务器的 MS AD FS 3.0 管理控制台上找到的值。如要查找此值,请右键单击“Service”
      ,单击“Edit Federation Services Properties”
      ,然后复制“Federation Service Identifier”
      字段中的值。
    3. 身份提供商单点登录 URL:
      输入类似于以下内容的 URL(这是从 MS AD FS 端直接登录 Adaptive Planning 时使用的 URL):
      https://ADFS_HOST/adfs/ls
    4. 自定义登出 URL
      :可选。输入用户单击“从 Adaptive Planning
      登出”
      时要加载的 URL。如果未指定 URL,则使用 Adaptive Planning 登录页面。
    5. 身份提供商证书
      :选择先决条件中所述的证书文件。
    6. SAML 用户编号类型
      :选择用户的联合编号。如果您将声明规则设置为使用用户的电子邮件地址,并且该地址与用户个人资料中的“登录”字段相同,则可
      以为“SAML 用户编号”选择“用户的 Adaptive Planning 用户名”。
    7. SAML 用户编号位置
      如果您仅在信赖方的声明规则中配置了声明规则示例 1,则
      在“属性”中选择“用户编号”。
      如果您配置了声明规则示例 2,请选择“主体的 NameID 中的用户编号”
    8. “SAML 属性”
      字段和“SAML NameID 格式”字段
      :您只需输入其中一个字段。如果您仅配置了声明规则示例 1,请在“SAML 属性”字段中填写声明规则示例 1 中的传出声明类型,并将“SAML NameID 格式”
      字段留空。如果您配置了这两个声明规则示例,则可以跳过“SAML 属性”
      字段,并在“SAML NameID 格式”
      字段中填写声明规则示例 2 中的传出 NameID 格式(电子邮件)。
    9. 启用 SAML
      :选择“未启用”
      (这是默认值)。在测试配置后返回此页面,为其他用户启用 SAML。
  4. 单击“保存”
    。系统将显示管理员概览页面。
  5. 返回到“SAML 单点登录设置”
    页面,验证设置是否已成功保存。验证身份提供商证书的签发机构和有效性。
  6. 在页面底部查找“Adaptive Planning
    SSO URL”
    ,然后复制整个字符串值。请保存此值,您在下一个版块中将会用到。

完成 MS AD FS 信赖方的配置

在此版块中,我们将完成在
“将 Adaptive Planning 配置为信赖方”
中开始的 MS AD FS 信赖方设置。
  1. 导航回 MS AD FS 3.0 管理控制台。
  2. 右键单击“Relying Party Trusts”
    列表中的“AdaptivePlanning”
    ,然后选择“Properties”
  3. 单击“Endpoints”
    选项卡,然后单击“Add”
  4. 将“Endpoint Type”
    设置为“SAML Assertion Consumer”
  5. 将“Binding”
    设置为“POST”
  6. 将“Adaptive Planning 单点登录 URL”的值粘贴到
    “URL”
    字段中。请注意,您已
    在“在 Adaptive Planning 中将 MS AD FS 设置为身份提供商”
    步骤中复制了该 URL。
  7. 单击“OK”
    ,然后单击属性对话框中的“Apply”

测试设置

测试从 MS AD FS 3.0 到 Adaptive Planning 的 SAML/SSO 登录。
  1. 在 MS AD FS 端和 Adaptive Planning 端选择一个用户。该
    Adaptive Planning
    用户必须具有 SAML 管理员权限。
  2. 在 MS AD FS 中,输入该用户的电子邮件地址(或在声明规则示例 1 中选择的 LDAP 属性)。
  3. 在 Adaptive Planning 中,在
    “管理”>“编辑用户”
    页面上,在用户的
    “SAML 联合编号”
    字段中输入电子邮件地址(可能是相同的值)。
  4. 将该 AD FS 用户登录到已加入 Active Directory 域的计算机。
  5. 在该计算机上的 Web 浏览器中,访问
    If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
  6. 如果所有内容都已正确配置,您将被重定向到 Adaptive Planning 欢迎页面。在登录页面上输入“用户名”,但将“密码”字段留空。单击“提交”
成功测试设置后,您便可以为用户启用 SAML 单点登录。请参见 为 Adaptive Planning 中的所有用户启用 SAML 单点登录

SSO Into Excel Interface for Planning and OfficeConnect

After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and
OfficeConnect
users can sign in using only their usernames. They can leave the password field blank.