步骤:配置通过 MS-AD FS 2.0 进行 SAML 单点登录
说明如何配置
Adaptive Planning
接受来自 Microsoft Active Directory Federation Services 2.0 (AD FS 2.0) 实例的 SAML 单点登录令牌。您的 AD FS 实例是身份提供商,并且 Adaptive Planning
是服务提供商。完成这些步骤后,您便已配置了身份提供商发起的单点登录,从您的 AD FS 2.0 实例登录到 Adaptive Planning
。先决条件
- 符合以下条件的计算机:
- 已安装 Windows Server 2008 R2 和 AD FS 2.0。
- 已安装 AD FS 2.0 Rollup 2 修补程序,并且RelayState已启用参数。有关详细信息,请参见“AD FS 2.0 Rollup 2 修补程序”。
- 已加入域。
- 一个Adaptive Planning具有管理权限的帐户。
- 来自的确认电子邮件Adaptive Planning表明您已在Adaptive Planning实例。
- 经证书颁发机构验证的令牌签名证书。
要导出 MS AD FS 令牌签名证书,请执行以下操作:
- 转至“MS AD FS Management Console”>“Service”>“Certificates”。
- 在“Certificates”列表中,右键单击“Token-Signing”,然后单击“View Certificate”。
- 转至“Details”选项卡,然后单击“Copy to File”。
- 当页面上显示“Certificate Export Wizard”时,单击“Next”。
- 选择“DER encoded binary X.509 (.cer)”,然后单击“Next”。
- 选择一个目录来保存该文件,并为其命名,然后单击“Next”。
- 单击“Finish”。
本文档使用 ADFS_HOST 作为文本中的占位符,用以指代 AD FS 网站。请将其替换为您的 AD FS 2.0 网址。
- AD FS 2.0 Rollup 2 修补程序
- 如果您尚未安装此修补程序,请转至此处:安装此修补程序后,请在身份提供商发起的单点登录中启用 RelayState 参数:
- 打开inetpub\adfs\ls\web.config在编辑器中打开文件。
- 找到以下开头的版块:<microsoft.identityServer.web>
- 将此行添加到该版块:<useRelayStateForIdpInitiatedSignOn enabled="true" />
- 保存该文件。
配置 Adaptive Planning 作为信赖方
Adaptive Planning
作为信赖方信赖方是 Web 应用程序或 Web 服务,它依赖于从 STS(安全令牌服务)签发的令牌中提取的声明。
Adaptive Planning
是信赖方,而您的 AD FS 2.0 实例是 STS。- 导航到 AD FS 2.0 管理控制台。
- 单击“AD FS 2.0”,然后展开“Trust Relationships”。
- 右键单击“Relying Party Trusts”,然后单击“Add Relying Party Trust”。
- 在“Select Data Source”页面上,选择“Enter data about the relying party manually”,然后单击“Next”。
- 指定任一适当的名称作为显示名称。示例:AdaptivePlanning。输入注释(如果有),然后单击“Next”。
- 选择“AD FS 2.0 Profile”。
- 跳过“Configure Certificate”步骤。
- 设置Adaptive Planning单点登录 URL(可从“SAML 设置”页面获取)。示例:https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- 在“Configure Identifiers”页面上,输入中的“SAML Settings”页面中的 URL。Adaptive Planning”,然后单击“添加”。
- 在下一页中选择“Permit all users access to this relying party”。如果后续要将此应用程序指定给特定用户,请选择“Deny”,然后单击“Next”。
- 在“Ready to Add Trust”页面上,单击“Next”。
- 在“Finish”页面上,取消选中“Open the Edit Claims Rules dialog for this relying party trust when the wizard closes”,然后单击“Close”。
配置声明规则
您将创建一些声明规则示例。此外,您可以更改声明规则,以满足 SAML 身份验证的要求。
- 声明规则示例 1
- 在此声明规则中,系统将用户的电子邮件地址值作为 SAML 响应中的属性语句发送。您可以在 SAML 令牌中使用任何 LDAP 属性,只要该属性能唯一标识每个用户即可。同样,对于“Outgoing Claim Type”,请从列表中选择一个名称或输入名称。
- 右键单击“Relying Party Trusts”列表中的“AdaptivePlanning”条目,然后选择“Edit Claim Rules”。
- 在“Issuance Transform Rules”选项卡中,单击“Add Rule”。
- 从“Claim Rule”模板下拉列表中,选择“Send LDAP Attribute as Claims”。
- 单击“Next”。
- 为声明命名,例如“Email as Claim”。
- 将“Attribute Store”字段设置为“Active Directory”,将“LDAP Attribute”设置为“Email-Addresses”,将“Outgoing Claim Type”设置为“Email Address”。
- 单击“Finish”。
- 声明规则示例 2
- 在此声明规则中,我们将发送在声明规则示例 1 中配置的电子邮件地址,作为主体的 NameID。
- 单击“Add Rule”。
- 选择“Transform an Incoming Claim”作为要使用的声明规则模板。
- 为其命名。在此示例中,我们使用“Email Address to Name ID”。
- 传入的声明类型应为“E-mail Address”(或者必须与声明规则示例 1 中使用的传出声明类型匹配)。
- 将“Outgoing claim type”设置为“Name ID”,将“Outgoing name ID format”设置为“Email”。
- 选择“Pass through all claim values”。
- 单击“Finish”。
此规则将发送用户的电子邮件地址值作为主体的 NameID,格式如下:urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。
在中将 AD FS 设置为身份提供商 Adaptive Planning
Adaptive Planning
在此版块中,您将配置
Adaptive Planning
实例,以接受您安装的 AD FS 2.0 颁发的 SAML/SSO 令牌。此版块中的步骤将使用上述声明规则示例。如果您创建了不同的规则,则需要相应地更改这些说明。- 登录到您的Adaptive Planning以具有“用户管理员”权限的用户身份访问实例。
- 转至“管理”>“SAML 单点登录设置”。
- 输入以下设置:
- 身份提供商名称:在此处输入您的 AD FS 2.0 服务器名称。
- 身份提供商实体编号:输入您在 FS 服务器的 AD FS 2.0 管理控制台上找到的值。如要查找此值,请右键单击“Service”,单击“Edit Federation Services Properties”,然后复制“Federation Service Identifier”字段中的值。
- 身份提供商单点登录 URL:输入 MS AD FS 端的 URL,以直接登录到Adaptive Planning类似于:https://ADFS_HOST/adfs/ls。
- 自定义登出 URL:可选。输入用户单击“登出”时加载的 URLAdaptive Planning。如果您未指定 UR,Adaptive Planning使用登录页面。
- 身份提供商证书:选择先决条件中包含的证书文件。
- SAML 用户编号类型:选择用户的联合编号。如果您将声明规则设置为使用用户的电子邮件地址,并且该地址与用户个人资料中的“登录”字段相同,请选择“User's“SAML 用户编号”的“用户名”Adaptive Planning。
- SAML 用户编号位置:如果您仅在信赖方的声明规则中配置了声明规则示例 1,请选择“属性中的用户编号”。如果您配置了声明规则示例 2,请选择“主体的 NameID 中的用户编号”。
- SAML 属性和 SAML NameID 格式:您只需输入以下其中一项:
- 如果您仅配置了声明规则示例 1,请在“SAML 属性”字段中填写声明规则示例 1 中的传出声明类型。将“SAML NameID 格式”字段留空。
- 如果您配置了这两个声明规则示例,请跳过“SAML 属性”字段,填写“SAML NameID”字段。请使用声明规则示例 2 中的传出名称编号格式(电子邮件)。
- 启用 SAML:选择“未启用”(这是默认值)。在测试配置后返回此页面,并为其他用户启用 SAML。
- 单击“保存”。该Adaptive Planning系统将加载管理员概览页面。
- 查找(位于页面底部),然后复制整个字符串值。请保存此值,您在下一个版块中将会用到。示例:Adaptive Planning单点登录 URL
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
完成 AD FS 信赖方的配置
您即将完成在“将 Adaptive Planning 配置为信赖方”中开始的 AD FS 信赖方设置。
- 导航回 AD FS 2.0 管理控制台。
- 右键单击“Relying Party Trusts”列表中的“AdaptivePlanning”,然后选择“Properties”。
- 单击“Endpoints”选项卡,然后单击“Add”。
- 将“Endpoint Type”设置为“SAML Assertion Consumer”。
- 将“Binding”设置为“POST”。
- 粘贴Adaptive Planning将单点登录 URL(在“在 Adaptive Planning 中将 MS AD FS 设置为身份提供商”的步骤 6 中复制的内容)复制到“URL”字段中。
- 单击“OK”,然后单击属性对话框中的“Apply”。
测试设置
测试通过 SAML 单点登录从 AD FS 2.0 登录到
Adaptive Planning
。- 在 AD FS 和Adaptive Planning。该Adaptive Planning用户必须具有 SAML 管理员权限。
- 在 AD FS 中,输入该用户的电子邮件地址(或在声明规则 1 中选择的 LDAP 属性)。
- 起始日期Adaptive Planning,在“管理”>“用户”页面上,在用户的“SAML 联合编号”字段中输入电子邮件地址,然后单击“提交”。
- 将该 AD FS 用户登录到已加入 Active Directory 域的计算机。
- 在该计算机的 Web 浏览器中,转至https://login.adaptiveplanning.com/appIf your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
- 如果您已正确配置所有内容,系统会将您重定向到Adaptive Planning欢迎页面。在登录页面上输入用户名,但将密码字段留空。单击“提交”。
成功测试设置后,为您的用户启用 SAML 单点登录。请参见 为 Adaptive Planning 中的所有用户启用 SAML 单点登录。
SSO Into Excel Interface for Planning and OfficeConnect
After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and OfficeConnect
users can
sign in using only their usernames. They can leave the password field blank.