步驟︰使用 MS-AD FS 2.0 配置 SAML SSO
說明如何配置
Adaptive Planning
以接受來自您的 Microsoft Active Directory Federation Services 2.0 (AD FS 2.0)實例的 SAML SSO 權杖。您的 AD FS實例是身分提供者,且Adaptive Planning
是服務提供者。完成這些步驟後,您就已完成配置身分提供者起始的 SSO 從 AD FS 2.0實例登入,Adaptive Planning
。先決條件
- 符合以下條件的機器︰
- 已安裝 Windows Server 2008 R2 和 AD FS 2.0。
- 是否已安裝 AD FS 2.0 Rollup 2 Hotfix,以及使用RelayState已啟用參數。請參閱「 AD FS 2.0 Rollup 2 Hotfix」以取得更多資訊。
- 包含在網域中。
- 一個Adaptive Planning具有管理權限的科目
- 來自的確認電子郵件 (地址)Adaptive Planning指出您已在您的Adaptive Planning實例。
- 憑證授權單位已驗證權杖簽署憑證
若要匯出 MS AD FS 權杖簽署憑證︰
- 前往MS AD FS 管理主控台 > 服務 > 憑證。
- 在憑證清單中,以滑鼠右鍵按一下權杖簽署,然後按一下檢視憑證。
- 前往詳細資料分頁,然後按一下複製到檔案。
- 在憑證匯出精靈顯示時,按一下下一步。
- 選擇DER 編碼二進位 X.509 (.cer),然後按一下下一步。
- 選取要儲存檔案的目錄,並為其命名,然後按一下下一步。
- 按一下完成。
此文件使用 ADFS_HOST 做為文字中的預留位置,用以指稱 AD FS 網站。請將其取代為您的 AD FS 2.0 網址。
- AD FS 2.0 Rollup 2 Hotfix
- 如果您尚未安裝此 Hotfix,請前往此處︰安裝此 Hotfix 後,請在「身分提供者起始的 SSO」中啟用 RelayState 參數︰
- 開啟inetpub\adfs\ls\web.config在編輯器中編輯檔案
- 找出開頭為「」的區段<microsoft.identityServer.web>
- 將此行新增至該區段︰<useRelayStateForIdpInitiatedSignOn enabled="true" />
- 儲存檔案。
配置Adaptive Planning做為信賴憑證者
Adaptive Planning
做為信賴憑證者信賴憑證者是 Web 應用程式或 Web 服務,它依賴於從 STS (Security Token Service) 核發的權杖中擷取的宣告。
Adaptive Planning
是信賴憑證者,且您的 AD FS 2.0實例是 STS。- 導覽至 AD FS 2.0 管理主控台。
- 按一下AD FS 2.0並展開信任關係。
- 以滑鼠右鍵按一下信賴憑證者信任,然後按一下新增信賴憑證者信任。
- 在選取資料來源頁面上,選取手動輸入信賴憑證者的相關資料,然後按一下下一步。
- 指定任何適當的名稱做為顯示名稱。範例︰AdaptivePlanning。輸入附註 (如果有的話),然後按一下下一步。
- 選取AD FS 2.0 基本資料。
- 略過「配置憑證」步驟。
- 設定Adaptive PlanningSSO URL,您可從「SAML 設定」頁面取得此 URL。範例︰https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- 在配置 ID頁面上,輸入來自 SAML 設定頁面的 URL。Adaptive Planning做為 ID,然後按一下新增。
- 在下一頁,選取允許所有使用者存取此信賴憑證者。如果您後續要將此應用程式指派給特定使用者,請選取拒絕,然後按一下下一步。
- 在準備好要新增信任頁面上,按一下下一步。
- 在完成頁面上,清除在精靈關閉時為此信賴憑證者信任開啟編輯宣告規則對話方塊,然後按一下關閉。
配置宣告規則
您將建立一些範例宣告規則。您可以變更宣告規則,以符合 SAML 驗證的需求。
- 範例宣告規則 #1
- 在此宣告規則中,使用者的電子郵件地址值將會在 SAML 回應中以屬性內容陳述式的形式傳送。您可以在 SAML 權杖中使用任何 LDAP 屬性內容,只要該屬性內容可唯一識別每個使用者即可。同樣地,對於「傳出宣告類型」,請從清單中選取或輸入名稱。
- 在信賴憑證者信任清單中以滑鼠右鍵按一下AdaptivePlanning項目,然後選取編輯宣告規則。
- 在發佈轉換規則分頁中,按一下新增規則。
- 從宣告規則範本下拉清單中,選取以宣告的形式傳送 LDAP 屬性內容。
- 按一下下一步。
- 為宣告指定一個名稱,例如以電子郵件傳送宣告。
- 將屬性內容存放區欄位設為Active Directory、LDAP 屬性內容設為電子郵件地址,並將傳出宣告類型設為電子郵件地址。
- 按一下完成。
- 範例宣告規則 #2
- 在此宣告規則中,我們將傳送在宣告規則 #1 中配置的電子郵件地址,做為主體的NameID。
- 按一下新增規則。
- 選取轉換傳入宣告,做為要使用的宣告規則範本。
- 為其指定名稱。在此範例中,我們使用電子郵件地址做為名稱 ID。
- 傳入宣告類型應為電子郵件地址(或必須符合範例宣告規則 #1 中使用的傳出宣告類型)。
- 將傳出宣告類型設為名稱 ID,並將傳出名稱 ID格式設為電子郵件。
- 選取傳遞所有宣告值。
- 按一下完成。
此規則會將使用者的 E-mail-Address 值做為主體的 NameID,傳送格式如下urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。
在中將 AD FS 設定為身分提供者 Adaptive Planning
Adaptive Planning
在本節中,您將配置
Adaptive Planning
實例,以接受來自 AD FS 2.0 安裝的 SAML/SSO 權杖。此章節中的步驟會使用上述範例宣告規則。如果您已建立不同的規則,則必須據以變更這些指示。- 登入您的Adaptive Planning以具有「使用者管理者」權限的使用者實例。
- 前往管理 > 管理 SAML SSO 設定。
- 輸入以下設定︰
- 身分提供者名稱︰在此輸入您的 AD FS 2.0 伺服器名稱。
- 身分提供者實體 ID︰輸入在 FS 伺服器的 AD FS 2.0 管理主控台上找到的值。若要尋找此名稱,請以滑鼠右鍵按一下服務,再按一下編輯同盟服務屬性,然後複製同盟服務 ID欄位中的值。
- 身分提供者單點登入 (SSO) URL︰從 MS AD FS 端輸入 URL,直接登入Adaptive Planning類似︰https://ADFS_HOST/adfs/ls。
- 自訂登出 URL︰選填。輸入使用者從中按一下登出時要載入的 URLAdaptive Planning。如果您未指定 UR,則Adaptive Planning已使用登入頁面。
- 身分提供者憑證︰選取「先決條件」中包含的憑證檔案。
- SAML 使用者 ID 類型:選取使用者的同盟 ID。如果您將宣告規則設定為使用使用者電子郵件 (地址)地址,且該地址與使用者基本資料上的登入欄位相同,請選取使用者的Adaptive PlanningSAML 使用者 ID的使用者名稱。
- SAML 使用者 ID 位置︰如果您僅在信賴憑證者的宣告規則中配置了範例宣告規則 #1,請在「屬性內容」中選取「使用者 ID」。如果您配置了範例宣告規則 #2,請選取使用者 ID做為主體的 NameID。
- SAML 屬性內容和SAML NameID 格式︰您只需輸入其中一項。
- 如果您僅配置了範例宣告規則 #1,請在SAML 屬性內容欄位中填入範例宣告規則 #1 中的傳出宣告類型,並將 SAML NameID 格式欄位保留空白。
- 如果您配置了兩個範例宣告規則,請略過SAML 屬性內容欄位,並填寫SAML NameID欄位。請使用範例宣告規則 #2 (電子郵件) 中的傳出姓名 ID 格式。
- 啟用 SAML︰選取「未啟用」(這是預設值)。在測試配置後返回此頁面,並為其他使用者啟用 SAML。
- 按一下儲存。該Adaptive Planning將會載入管理者總覽頁面。
- 尋找複製頁面底部的SSO URL ,然後復制整個字串值。請儲存此值,在下一節會用到。範例︰Adaptive Planning
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
完成 AD FS 信賴憑證者的配置
您即將完成您在「將 Adaptive Planning 配置為信賴憑證者」中起始的 AD FS 信賴憑證者設定。
- 導覽回 AD FS 2.0 管理主控台。
- 在信賴憑證者信任清單中以滑鼠右鍵按一下AdaptivePlanning,然後選取屬性。
- 按一下端點分頁,然後按一下新增。
- 將端點類型設為SAML 判斷提示取用者。
- 將繫結設為POST。
- 貼上Adaptive PlanningSSO URL 將您在「在Adaptive Planning中將 MS AD FS 設定為身分提供者」的步驟 6 中復製到URL欄位中。
- 按一下確定,然後在屬性對話方塊中按一下套用。
測試設定
測試 SAML - 從 AD FS 2.0 SSO 登入
Adaptive Planning
。- 在 AD FS 和Adaptive Planning。該Adaptive Planning使用者必須具有 SAML 管理者權限。
- 在 AD FS 中,輸入該使用者的電子郵件地址 (或在宣告規則 #1 中選取的 LDAP 屬性內容)。
- 自Adaptive Planning,在管理 > 使用者頁面上的SAML 同盟 ID欄位中輸入使用者的電子郵件 (地址)地址,然後按一下提交。
- 將該 AD FS 使用者登入屬於 Active Directory 網域的電腦。
- 在該電腦的網頁瀏覽器中,前往https://login.adaptiveplanning.com/app依據Adaptive Planning實例的位置,您的授權 URL 和 API 端點可能會有所不同。如需更多資訊,請參閱「Adaptive Planning驗證 URL 和 IP 位址 。
- 如果您已正確配置所有內容,系統會將您重新導向至Adaptive Planning歡迎頁面在登入頁面輸入使用者名稱,並將密碼欄位保留空白。按一下提交。
成功測試設定後,請為您的使用者啟用 SAML SSO。請參閱「在Adaptive Planning中為所有使用者啟用 SAML SSO」 。
Excel Interface for Planning 及 OfficeConnect SSO
在您成功配置並測試 SAML SSO 之後,
Excel Interface for Planning
和 OfficeConnect
使用者便能以其使用者名稱登入。而密碼欄位可保留空白。