跳至主要内容
Adaptive Planning
上次更新时间 :2023-06-23
为您的身份提供商配置经过加密的 SAML 声明

为您的身份提供商配置经过加密的 SAML 声明

SAML 声明是身份提供商发送到的 XML 文档。
Adaptive Planning
,即服务提供商。该文档包含用户授权。当用户登录到
Adaptive Planning
使用 SAML 单点登录时,签名验证仅支持纯文本声明。该声明并未加密。
您可以为 SAML 单点登录配置额外增加一层安全保障。为了增强安全性和隐私性,您也需要对声明进行加密,从而仅允许服务提供商访问您的用户信息。下载官方文档
Adaptive Planning
公钥证书来执行此操作。在 SAML 单点登录期间,
Adaptive Planning
使用私钥对 SAML 声明进行解密并验证签名。成功进行验证和身份验证后,用户可以登录到
Adaptive Planning
Adaptive Planning
支持以下对 SAML 声明进行签名和加密的配置:
  • 已签名的响应 + 已加密且已签名的声明
  • 未签名的响应 + 已加密且已签名的声明
  • 未签名的响应 + 已签名的声明
Adaptive Planning
支持以下使用公钥证书进行加密的算法:
  • 加密算法:AES-256-CBC
  • 密钥传输算法:RSA-OAEP
  • 私钥位数:2048 位
  • 私钥摘要算法:SHA512

准备工作

确认:

下载 SAML 加密证书

  1. 签入
    Adaptive Planning
    ,导航到
    “管理”>“SAML 单点登录设置”。
  2. 滚动到“证书”版块,然后单击“下载证书”。
    证书将保存到您的本地文件系统中。

对 SAML 声明进行加密

以管理员身份为身份提供商配置加密声明,然后通过单点登录登录到
Adaptive Planning
实例。
在以下步骤中,我们以 Okta 为例。您的身份提供商设置可能与 Okta 设置不同。
  1. 导航到“Okta”>“Admin”>“Applications”
    ,然后选择特定的应用程序。
  2. 在“General”
    下,导航到“SAML Settings”
    并编辑以下高级设置:
  3. 配置以下设置以连接到
    Adaptive Planning
    • Assertion Signature
      :选择“Signed”
      ,从而对 SAML 声明进行数字签名。这可确保只有您的身份提供商生成了声明。
    • Signature Algorithm
      :选择用于对 SAML 声明进行数字签名的算法。示例:RSA-SHA 256。
    • Digest Algorithm
      :选择用于对 SAML 声明进行数字签名的摘要算法。示例:RSA-SHA512。
    • Assertion Encryption
      :选择“Encrypted”
      ,以便对 SAML 声明进行加密。这样做可确保除发送方和接收方之外,任何人都无法理解该声明。
    • Encryption Algorithm
      :选择用于对 SAML 声明进行加密的算法。示例:AES256-CBC。
    • Key Transport Algorithm
      :选择用于对 SAML 声明进行加密的密钥传输算法。示例:RSA-OAEP。
  4. “Encrypted Certificate”
    字段中,上传您从以下位置下载的证书:
    Adaptive Planning
    以发送加密的 SAML 声明。
  5. 导航到
    “Users”>“People”
    ,然后针对您希望授予访问权限的每个用户,
    Adaptive Planning
    ,通过指定 SAML 联合编号和密码来创建身份提供商账户。
  6. 导航回“Applications”
    ,并将用户指定给您刚刚配置的 Okta 应用程序。
用户现在可以登录到
Adaptive Planning
使用 SAML 单点登录。对于由服务提供商发起的登录,他们使用自己的身份提交
Adaptive Planning
用户名,并将密码字段留空。当重定向到其身份提供商登录名时,用户应输入其身份提供商用户名和密码。