步驟︰使用 MS-AD FS 3.0 配置 SAML SSO
提供配置說明
Adaptive Planning
以接受來自您的 Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0)實例的 SAML SSO 權杖。在 SAML 術語中,您的 MS AD FS實例是身分提供者,且Adaptive Planning
是服務提供者。完成這些步驟後,您即已從 MS AD FS 3.0實例配置身分提供者起始的 SSO 登入,Adaptive Planning
。先決條件
- 符合以下條件的電腦︰
- 已啟用 Windows Server 2008 R2 或 RelayState 參數。請參閱「 MS AD FS 3.0 RelayState」以取得詳細資訊。
- 包含在網域中。
- 一個Adaptive Planning具有管理權限的科目
- 來自的確認電子郵件 (地址)Adaptive Planning指出已在您的實例上佈建 SAML
- 憑證授權單位已驗證權杖簽署憑證
若要匯出 MS AD FS 權杖簽署憑證︰
- 前往MS AD FS 管理主控台 > 服務 > 憑證。
- 在憑證清單中,以滑鼠右鍵按一下權杖簽署,然後按一下檢視憑證。
- 前往詳細資料分頁,然後按一下複製到檔案...
- 在憑證匯出精靈出現時,按一下下一步。
- 選擇DER 編碼二進位 X.509 (.cer),然後按一下下一步。
- 選取用來儲存檔案的目錄,並為其命名,然後按一下下一步。
- 按一下完成。
此文件使用 ADFS_HOST 做為文字中的預留位置,用以指稱 MS AD FS 網站。請將其取代為您的 MS AD FS 3.0 網址。螢幕截圖顯示測試伺服器的位址。
MS AD FS 3.0 RelayState
依照下列步驟配置身分提供者起始的 SSO︰
- 對於 ADFS 3.0,請在記事本中開啟下列檔案︰%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- 在microsoft.identityServer.web區段中,依照下列指示為useRelayStateForIdpInitiatedSignOn新增一行,並儲存變更︰<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- 儲存檔案。
- 重新啟動 Active Directory Federation Services (adfssrv) 服務。
配置Adaptive Planning做為信賴憑證者
Adaptive Planning
做為信賴憑證者「信賴憑證者」是依賴宣告的 Web 應用程式或 Web 服務,這些宣告擷取自 STS (Security Token Service) 核發的權杖。Adaptive Planning是信賴憑證者,而您的 MS AD FS 3.0實例是 STS。
- 導覽至 MS AD FS 3.0 管理主控台。
- 按一下MS AD FS 3.0並展開信任關係。
- 以滑鼠右鍵按一下信賴憑證者信任,然後按一下新增信賴憑證者信任。
- 在選取資料來源頁面上,選取手動輸入信賴憑證者的相關資料,然後按一下下一步。
- 指定任何適當的名稱做為顯示名稱。範例︰AdaptivePlanning。輸入附註 (如果有的話),然後按一下下一步。
- 選取AD FS 基本資料。
- 略過「配置憑證」步驟。
- 設定Adaptive Planning您將從中的「SAML 設定」畫面取得的 SSO URLAdaptive Planning。範例︰https://login.adaptiveplanning/samlsso/R0xPQk8==
- 在配置 ID頁面上,輸入中「SAML 設定」畫面中的 URLAdaptive Planning做為 ID,然後按一下新增。
- 在下一頁,選取允許所有使用者存取此信賴憑證者(如果您後續要將此應用程式指派給特定使用者,請選取拒絕),然後按一下下一步。
- 在準備好要新增信任頁面上,按一下下一步。
- 在完成頁面上,清除在精靈關閉時為此信賴憑證者信任開啟編輯宣告規則對話方塊,然後按一下關閉。
配置宣告規則
您將建立一些範例宣告規則。您可以選擇變更宣告規則,以符合 SAML 驗證的需求。
- 範例宣告規則 #1
- 在此宣告規則中,使用者的電子郵件地址值將會在 SAML 回應中以屬性內容陳述式的形式傳送。您可以在 SAML 權杖中使用任何 LDAP 屬性內容,只要該屬性內容可唯一識別每個使用者即可。同樣地,對於「傳出宣告類型」,請從清單中選取或輸入名稱。
- 在信賴憑證者信任清單中以滑鼠右鍵按一下AdaptivePlanning項目,然後選取編輯宣告規則。
- 在發佈轉換規則分頁中,按一下新增規則。
- 從宣告規則範本下拉清單中,選取以宣告的形式傳送 LDAP 屬性內容。
- 按一下下一步。
- 為宣告指定一個名稱,例如以電子郵件傳送宣告。
- 將屬性內容存放區欄位設為 Active Directory、LDAP 屬性內容設為電子郵件地址,並將傳出宣告類型設為電子郵件地址。
- 按一下完成。
- SAML 屬性內容︰如果您僅配置了宣告規則 #1,請輸入宣告規則 #1 中的「傳出宣告類型」。
- 若要尋找「傳出宣告」類型,請前往 ADFS 管理主控台。
- 按一下「服務」>「宣告說明」
- 以滑鼠右鍵按一下您使用的宣告類型,然後按一下「屬性」。
- 複製宣告類型中的值,並貼到 SAML 屬性內容名稱中。可能會像「http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"或您可能已輸入的簡稱。
- 範例宣告規則 #2
- 在此宣告規則中,我們將傳送在宣告規則 #1 中配置的電子郵件地址,做為主體的NameID。
- 按一下新增規則。
- 選取 做為要使用的宣告規則範本。
- 為其指定名稱。在此範例中,我們使用電子郵件地址做為名稱 ID。
- 傳入宣告類型應為電子郵件地址(或必須符合範例宣告規則 #1 中使用的傳出宣告類型)。
- 將傳出宣告類型設為名稱 ID,並將傳出名稱 ID格式設為電子郵件。
- 選取傳遞所有宣告值。
- 按一下完成。
此規則會將使用者的 E-mail-Address 值做為主體的 NameID,傳送格式如下urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。
在中將 MS AD FS 設定為身分提供者 Adaptive Planning
Adaptive Planning
在本節中,您將配置Adaptive Planning實例,以接受來自 MS AD FS 3.0 安裝的 SAML/SSO 權杖。本節中的步驟會使用前述的範例宣告規則;如果您建立了不同的規則,則必須據以變更這些指示。
- 以具有「使用者管理者」權限的使用者身分登入Adaptive Planning實例。
- 前往管理 > SAML SSO 設定。
- 輸入下列設定︰
- 身分提供者名稱:在此輸入您的 MS AD FS 3.0 伺服器名稱。
- 身分提供者實體 ID:輸入在 FS 伺服器 MS AD FS 3.0 管理主控台上找到的值。若要尋找此名稱,請以滑鼠右鍵按一下服務,再按一下編輯同盟服務屬性,然後複製同盟服務 ID欄位中的值。
- 身分提供者單點登入 (SSO) URL︰輸入類似於以下內容的 URL (這是從 MS AD FS 端直接登入Adaptive Planning 的URL)︰https://ADFS_HOST/adfs/ls
- 自訂登出 URL︰選用。輸入當使用者從Adaptive Planning按一下登出時要載入的 URL。如果未指定 URL,則會使用Adaptive Planning登入頁面。
- 身分提供者憑證︰選取「先決條件」中說明的憑證檔案。
- SAML 使用者 ID 類型︰選取使用者的同盟 ID。如果您將宣告規則設定為使用使用者的電子郵件 (地址)地址,且該地址與使用者基本資料上的登入欄位相同,則您可以選取使用者的Adaptive Planning使用者名稱做為 SAML 使用者 ID。
- SAML 使用者 ID 位置︰如果您僅在信賴憑證者的宣告規則中配置範例宣告規則 #1,請在「屬性內容」中選取使用者 ID。如果您配置了範例宣告規則 #2,請選取使用者 ID做為主體的 NameID。
- SAML 屬性內容和SAML NameID 格式︰您只需輸入其中一項。如果您僅配置了範例宣告規則 #1,請在 SAML 屬性內容欄位中填入範例宣告規則 #1 中的傳出宣告類型,並將SAML NameID格式欄位保留為空白。如果您配置了兩個範例宣告規則,則可以略過SAML 屬性內容欄位,並在SAML NameID欄位中填入範例宣告規則 #2 (電子郵件) 中的傳出名稱 ID 格式。
- 啟用 SAML:選取未啟用(這是預設值)。在測試配置後返回此畫面,並為其他使用者啟用 SAML。
- 按一下儲存。管理總覽隨即顯示。
- 返回SAML SSO 設定頁面,以驗證設定是否已成功儲存。驗證身分提供者憑證的核發單位和有效性。
- 在頁面底部尋找Adaptive PlanningSSO URL,然後復制整個字串值。請儲存此值,因為在下一節將會用到。
完成 MS AD FS 信賴憑證者的配置
在本節中,我們將完成您在
將Adaptive Planning配置為信賴憑證者
中開始的 MS AD FS 信賴憑證者設定。- 導覽回 MS AD FS 3.0 管理主控台。
- 在信賴憑證者信任清單中以滑鼠右鍵按一下AdaptivePlanning,然後選取屬性。
- 按一下端點分頁,然後按一下新增。
- 將端點類型設為SAML 判斷提示取用者。
- 將繫結設為POST。
- 將Adaptive Planning SSO URL 的值貼到URL欄位中。請注意,您是在Adaptive Planning中將 MS AD FS 設定為身分提供者步驟中復制的 URL。
- 按一下確定,然後在屬性對話方塊中按一下套用。
測試設定
測試從 MS AD FS 3.0 登入Adaptive Planning 的SAML/SSO。
- 在 MS AD FS 端和Adaptive Planning端選取使用者。該Adaptive Planning使用者必須具有 SAML 管理者權限。
- 在 MS AD FS 中,輸入該使用者的電子郵件地址 (或在宣告規則 #1 中選取的 LDAP 屬性內容)。
- 在Adaptive Planning 的管理 > 編輯使用者頁面上,在SAML 同盟 ID欄位中輸入使用者的電子郵件 (地址)地址 (可能是相同的值)。
- 將該 AD FS 使用者登入屬於 Active Directory 網域的電腦。
- 在該電腦上的網頁瀏覽器中,造訪依據Adaptive Planning實例的位置,您的授權 URL 和 API 端點可能會有所不同。如需更多資訊,請參閱「Adaptive Planning驗證 URL 和 IP 位址 。
- 如果一切配置正確,您將被重新導向至Adaptive Planning歡迎頁面。在登入頁面輸入使用者名稱,但將密碼欄位保留為空白。按一下提交。
成功測試設定後,即可為使用者啟用 SAML SSO。請參閱「在Adaptive Planning中為所有使用者啟用 SAML SSO」 。
Excel Interface for Planning 及 OfficeConnect SSO
在您成功配置並測試 SAML SSO 之後,
Excel Interface for Planning
和 OfficeConnect
使用者便能以其使用者名稱登入。而密碼欄位可保留空白。