为您的身份提供商配置经过加密的 SAML 声明
SAML 声明是身份提供商发送到的 XML 文档。
Adaptive Planning
,即服务提供商。该文档包含用户授权。当用户登录到 Adaptive Planning
使用 SAML 单点登录时,签名验证仅支持纯文本声明。该声明并未加密。您可以为 SAML 单点登录配置额外增加一层安全保障。为了增强安全性和隐私性,您也需要对声明进行加密,从而仅允许服务提供商访问您的用户信息。下载官方文档
Adaptive Planning
公钥证书来执行此操作。在 SAML 单点登录期间, Adaptive Planning
使用私钥对 SAML 声明进行解密并验证签名。成功进行验证和身份验证后,用户可以登录到 Adaptive Planning
。Adaptive Planning
支持以下对 SAML 声明进行签名和加密的配置:- 已签名的响应 + 已加密且已签名的声明
- 未签名的响应 + 已加密且已签名的声明
- 未签名的响应 + 已签名的声明
Adaptive Planning
支持以下使用公钥证书进行加密的算法:- 加密算法:AES-256-CBC
- 密钥传输算法:RSA-OAEP
- 私钥位数:2048 位
- 私钥摘要算法:SHA512
准备工作
确认:
- 您已预配为实例启用 SAML 单点登录。请参见 为所有用户启用 SAML 单点登录。
- 您已配置Adaptive Planning实例来与您的身份提供商 (IDP) 交互。请参见 参考信息:SAML 单点登录设置。
下载 SAML 加密证书
- 签入Adaptive Planning,导航到“管理”>“SAML 单点登录设置”。
- 滚动到“证书”版块,然后单击“下载证书”。证书将保存到您的本地文件系统中。
对 SAML 声明进行加密
以管理员身份为身份提供商配置加密声明,然后通过单点登录登录到
Adaptive Planning
实例。在以下步骤中,我们以 Okta 为例。您的身份提供商设置可能与 Okta 设置不同。
- 导航到“Okta”>“Admin”>“Applications”,然后选择特定的应用程序。
- 在“General”下,导航到“SAML Settings”并编辑以下高级设置:
- 配置以下设置以连接到Adaptive Planning:
- Assertion Signature:选择“Signed”,从而对 SAML 声明进行数字签名。这可确保只有您的身份提供商生成了声明。
- Signature Algorithm:选择用于对 SAML 声明进行数字签名的算法。示例:RSA-SHA 256。
- Digest Algorithm:选择用于对 SAML 声明进行数字签名的摘要算法。示例:RSA-SHA512。
- Assertion Encryption:选择“Encrypted”,以便对 SAML 声明进行加密。这样做可确保除发送方和接收方之外,任何人都无法理解该声明。
- Encryption Algorithm:选择用于对 SAML 声明进行加密的算法。示例:AES256-CBC。
- Key Transport Algorithm:选择用于对 SAML 声明进行加密的密钥传输算法。示例:RSA-OAEP。
- 在“Encrypted Certificate”字段中,上传您从以下位置下载的证书:Adaptive Planning以发送加密的 SAML 声明。
- 导航到“Users”>“People”,然后针对您希望授予访问权限的每个用户,Adaptive Planning,通过指定 SAML 联合编号和密码来创建身份提供商账户。
- 导航回“Applications”,并将用户指定给您刚刚配置的 Okta 应用程序。
用户现在可以登录到
Adaptive Planning
使用 SAML 单点登录。对于由服务提供商发起的登录,他们使用自己的身份提交 Adaptive Planning
用户名,并将密码字段留空。当重定向到其身份提供商登录名时,用户应输入其身份提供商用户名和密码。