步骤:配置通过 MS-AD FS 2.0 进行 SAML 单点登录
说明如何配置
Adaptive Planning
接受来自 Microsoft Active Directory Federation Services 2.0 (AD FS 2.0)实例的 SAML 单点登录令牌。您的 AD FS实例是身份提供商,并且Adaptive Planning
是服务提供商。完成这些步骤后,您便已配置了身份提供商发起的单点登录,从您的 AD FS 2.0实例登录到Adaptive Planning
。先决条件
- 符合以下条件的计算机:
- 已安装 Windows Server 2008 R2 和 AD FS 2.0。
- 已安装 AD FS 2.0 Rollup 2 修补程序,并且RelayState已启用参数。有关详细信息,请参见“AD FS 2.0 Rollup 2 修补程序”。
- 已加入域。
- 一个Adaptive Planning具有管理权限的账户。
- 来自的确认电子邮件Adaptive Planning表明您已在Adaptive Planning实例
- 经证书颁发机构验证的令牌签名证书。
要导出 MS AD FS 令牌签名证书,请执行以下操作:
- 转至“MS AD FS Management Console”>“Service”>“Certificates”。
- 在“Certificates”列表中,右键单击“Token-Signing”,然后单击“View Certificate”。
- 转至“Details”选项卡,然后单击“Copy to File”。
- 当页面上显示“Certificate Export Wizard”时,单击“Next”。
- 选择“DER encoded binary X.509 (.cer)”,然后单击“Next”。
- 选择一个目录来保存该文件,并为其命名,然后单击“Next”。
- 单击“Finish”。
本文档使用 ADFS_HOST 作为文本中的占位符,用以指代 AD FS 网站。请将其替换为您的 AD FS 2.0 网址。
- AD FS 2.0 Rollup 2 修补程序
- 如果您尚未安装此修补程序,请转至此处:安装此修补程序后,请在身份提供商发起的单点登录中启用 RelayState 参数:
- 打开inetpub\adfs\ls\web.config在编辑器中打开文件。
- 找到以下开头的版块:<microsoft.identityServer.web>
- 将此行添加到该版块:<useRelayStateForIdpInitiatedSignOn enabled="true" />
- 保存该文件。
配置Adaptive Planning作为信赖方
Adaptive Planning
作为信赖方信赖方是 Web 应用程序或 Web 服务,它依赖于从 STS(安全令牌服务)签发的令牌中提取的声明。
Adaptive Planning
是信赖方,而您的 AD FS 2.0实例是 STS。- 导航到 AD FS 2.0 管理控制台。
- 单击“AD FS 2.0”,然后展开“Trust Relationships”。
- 右键单击“Relying Party Trusts”,然后单击“Add Relying Party Trust”。
- 在“Select Data Source”页面上,选择“Enter data about the relying party manually”,然后单击“Next”。
- 指定任一适当的名称作为显示名称。示例:AdaptivePlanning。输入注释(如果有),然后单击“Next”。
- 选择“AD FS 2.0 Profile”。
- 跳过“Configure Certificate”步骤。
- 设置Adaptive Planning单点登录 URL(可从“SAML 设置”页面获取)。示例:https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- 在“Configure Identifiers”页面上,输入中的“SAML Settings”页面中的 URL。Adaptive Planning”,然后单击“添加”。
- 在下一页中选择“Permit all users access to this relying party”。如果后续要将此应用程序指定给特定用户,请选择“Deny”,然后单击“Next”。
- 在“Ready to Add Trust”页面上,单击“Next”。
- 在“Finish”页面上,取消选中“Open the Edit Claims Rules dialog for this relying party trust when the wizard closes”,然后单击“Close”。
配置声明规则
您将创建一些声明规则示例。此外,您可以更改声明规则,以满足 SAML 身份验证的要求。
- 声明规则示例 1
- 在此声明规则中,系统将用户的电子邮件地址值作为 SAML 响应中的属性语句发送。您可以在 SAML 令牌中使用任何 LDAP 属性,只要该属性能唯一标识每个用户即可。同样,对于“Outgoing Claim Type”,请从列表中选择一个名称或输入名称。
- 右键单击“Relying Party Trusts”列表中的“AdaptivePlanning”条目,然后选择“Edit Claim Rules”。
- 在“Issuance Transform Rules”选项卡中,单击“Add Rule”。
- 从“Claim Rule”模板下拉列表中,选择“Send LDAP Attribute as Claims”。
- 单击“Next”。
- 为声明命名,例如“Email as Claim”。
- 将“Attribute Store”字段设置为“Active Directory”,将“LDAP Attribute”设置为“Email-Addresses”,将“Outgoing Claim Type”设置为“Email Address”。
- 单击“Finish”。
- 声明规则示例 2
- 在此声明规则中,我们将发送在声明规则示例 1 中配置的电子邮件地址,作为主体的 NameID。
- 单击“Add Rule”。
- 选择“Transform an Incoming Claim”作为要使用的声明规则模板。
- 为其命名。在此示例中,我们使用“Email Address to Name ID”。
- 传入的声明类型应为“E-mail Address”(或者必须与声明规则示例 1 中使用的传出声明类型匹配)。
- 将“Outgoing claim type”设置为“Name ID”,将“Outgoing name ID format”设置为“Email”。
- 选择“Pass through all claim values”。
- 单击“Finish”。
此规则将发送用户的电子邮件地址值作为主体的 NameID,格式如下:urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。
在中将 AD FS 设置为身份提供商 Adaptive Planning
Adaptive Planning
在此版块中,您将配置
Adaptive Planning
实例,以接受您安装的 AD FS 2.0 颁发的 SAML/SSO 令牌。此版块中的步骤将使用上述声明规则示例。如果您创建了不同的规则,则需要相应地更改这些说明。- 登录到您的Adaptive Planning以具有“用户管理员”权限的用户身份实例。
- 转至“管理”>“SAML 单点登录设置”。
- 输入以下设置:
- 身份提供商名称:在此处输入您的 AD FS 2.0 服务器名称。
- 身份提供商实体编号:输入您在 FS 服务器的 AD FS 2.0 管理控制台上找到的值。如要查找此值,请右键单击“Service”,单击“Edit Federation Services Properties”,然后复制“Federation Service Identifier”字段中的值。
- 身份提供商单点登录 URL:输入 MS AD FS 端的 URL,以直接登录到Adaptive Planning类似于:https://ADFS_HOST/adfs/ls。
- 自定义登出 URL:可选。输入用户单击“登出”时加载的 URLAdaptive Planning。如果您未指定 UR,Adaptive Planning使用登录页面。
- 身份提供商证书:选择先决条件中包含的证书文件。
- SAML 用户编号类型:选择用户的联合编号。如果您将声明规则设置为使用用户的电子邮件地址,并且该地址与用户个人资料中的“登录”字段相同,请选择“User's“SAML 用户编号”的“用户名”Adaptive Planning。
- SAML 用户编号位置:如果您仅在信赖方的声明规则中配置了声明规则示例 1,请选择“属性中的用户编号”。如果您配置了声明规则示例 2,请选择“主体的 NameID 中的用户编号”。
- SAML 属性和 SAML NameID 格式:您只需输入以下其中一项:
- 如果您仅配置了声明规则示例 1,请在“SAML 属性”字段中填写声明规则示例 1 中的传出声明类型。将“SAML NameID 格式”字段留空。
- 如果您配置了这两个声明规则示例,请跳过“SAML 属性”字段,填写“SAML NameID”字段。请使用声明规则示例 2 中的传出名称编号格式(电子邮件)。
- 启用 SAML:选择“未启用”(这是默认值)。在测试配置后返回此页面,并为其他用户启用 SAML。
- 单击“保存”。该Adaptive Planning系统将加载管理员概览页面。
- 查找位于页面底部),然后复制整个字符串值。请保存此值,您在下一个版块中将会用到。示例:Adaptive Planning单点登录 URL(
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
完成 AD FS 信赖方的配置
您即将完成在“将 Adaptive Planning 配置为信赖方”中开始的 AD FS 信赖方设置。
- 导航回 AD FS 2.0 管理控制台。
- 右键单击“Relying Party Trusts”列表中的“AdaptivePlanning”,然后选择“Properties”。
- 单击“Endpoints”选项卡,然后单击“Add”。
- 将“Endpoint Type”设置为“SAML Assertion Consumer”。
- 将“Binding”设置为“POST”。
- 粘贴Adaptive Planning将单点登录 URL(在“在Adaptive Planning中将 MS AD FS 设置为身份提供商”)的步骤 6 中复制的内容复制到“URL”字段中。
- 单击“OK”,然后单击属性对话框中的“Apply”。
测试设置
测试通过 SAML 单点登录从 AD FS 2.0 登录到
Adaptive Planning
。- 在 AD FS 和Adaptive Planning。该Adaptive Planning用户必须具有 SAML 管理员权限。
- 在 AD FS 中,输入该用户的电子邮件地址(或在声明规则 1 中选择的 LDAP 属性)。
- 起始日期Adaptive Planning,在“管理”>“用户”页面上,在用户的“SAML 联合编号”字段中输入电子邮件地址,然后单击“提交”。
- 将该 AD FS 用户登录到已加入 Active Directory 域的计算机。
- 在该计算机的 Web 浏览器中,转至https://login.adaptiveplanning.com/app您的授权 URL 和 API 端点可能因Adaptive Planning实例所在的位置而异。有关更多信息,请参见Adaptive Planning身份验证 URL 和 IP 地址。
- 如果您已正确配置所有内容,系统会将您重定向到Adaptive Planning欢迎页面。在登录页面上输入用户名,但将密码字段留空。单击“提交”。
成功测试设置后,为您的用户启用 SAML 单点登录。请参见为Adaptive Planning中的所有用户启用 SAML 单点登录。
通过单点登录访问 Excel Interface for Planning 和 OfficeConnect
成功配置并测试 SAML 单点登录后,
Excel Interface for Planning
和 OfficeConnect
用户只需使用用户名即可登录,而且他们可以将“密码”字段留空。