跳至主要內容
Adaptive Planning
上次更新時間 :2023-06-23
步驟︰使用 MS-AD FS 2.0 配置 SAML SSO

步驟︰使用 MS-AD FS 2.0 配置 SAML SSO

說明如何配置
Adaptive Planning
以接受來自您的 Microsoft Active Directory Federation Services 2.0 (AD FS 2.0)實例的 SAML SSO 權杖。您的 AD FS實例是身分提供者,且
Adaptive Planning
是服務提供者。完成這些步驟後,您就已完成配置身分提供者起始的 SSO 從 AD FS 2.0實例登入,
Adaptive Planning

先決條件

  • 符合以下條件的機器︰
    • 已安裝 Windows Server 2008 R2 和 AD FS 2.0。
    • 是否已安裝 AD FS 2.0 Rollup 2 Hotfix,以及使用
      RelayState
      已啟用參數。請參閱「 AD FS 2.0 Rollup 2 Hotfix」以取得更多資訊。
    • 包含在網域中。
  • 一個
    Adaptive Planning
    具有管理權限的科目
  • 來自的確認電子郵件 (地址)
    Adaptive Planning
    指出您已在您的
    Adaptive Planning
    實例。
  • 憑證授權單位已驗證權杖簽署憑證
若要匯出 MS AD FS 權杖簽署憑證︰
  1. 前往
    MS AD FS 管理主控台 > 服務 > 憑證
  2. 憑證
    清單中,以滑鼠右鍵按一下
    權杖簽署
    ,然後按一下
    檢視憑證
  3. 前往
    詳細資料
    分頁,然後按一下
    複製到檔案
  4. 憑證匯出精靈
    顯示時,按一下
    下一步
  5. 選擇
    DER 編碼二進位 X.509 (.cer)
    ,然後按一下
    下一步
  6. 選取要儲存檔案的目錄,並為其命名,然後按一下
    下一步
  7. 按一下
    完成
此文件使用 ADFS_HOST 做為文字中的預留位置,用以指稱 AD FS 網站。請將其取代為您的 AD FS 2.0 網址。
AD FS 2.0 Rollup 2 Hotfix
如果您尚未安裝此 Hotfix,請前往此處︰
安裝此 Hotfix 後,請在「身分提供者起始的 SSO」中啟用 RelayState 參數︰
  1. 開啟
    inetpub\adfs\ls\web.config
    在編輯器中編輯檔案
  2. 找出開頭為「」的區段
    <microsoft.identityServer.web>
  3. 將此行新增至該區段︰
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. 儲存檔案。

配置
Adaptive Planning
做為信賴憑證者

信賴憑證者是 Web 應用程式或 Web 服務,它依賴於從 STS (Security Token Service) 核發的權杖中擷取的宣告。
Adaptive Planning
是信賴憑證者,且您的 AD FS 2.0實例是 STS。
  1. 導覽至 AD FS 2.0 管理主控台。
  2. 按一下
    AD FS 2.0
    並展開
    信任關係
  3. 以滑鼠右鍵按一下
    信賴憑證者信任
    ,然後按一下
    新增信賴憑證者信任
  4. 選取資料來源
    頁面上,選取
    手動輸入信賴憑證者的相關資料
    ,然後按一下
    下一步
  5. 指定任何適當的名稱做為顯示名稱。範例︰AdaptivePlanning。輸入附註 (如果有的話),然後按一下
    下一步
  6. 選取
    AD FS 2.0 基本資料
  7. 略過「配置憑證」步驟。
  8. 設定
    Adaptive Planning
    SSO URL,您可從「SAML 設定」頁面取得此 URL。範例︰
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. 配置 ID
    頁面上,輸入來自 SAML 設定頁面的 URL。
    Adaptive Planning
    做為 ID,然後按一下
    新增
  10. 在下一頁,選取
    允許所有使用者存取此信賴憑證者
    。如果您後續要將此應用程式指派給特定使用者,請選取
    拒絕
    ,然後按一下
    下一步
  11. 準備好要新增信任
    頁面上,按一下
    下一步
  12. 完成
    頁面上,清除
    在精靈關閉時為此信賴憑證者信任開啟編輯宣告規則對話方塊
    ,然後按一下
    關閉

配置宣告規則

您將建立一些範例宣告規則。您可以變更宣告規則,以符合 SAML 驗證的需求。
範例宣告規則 #1
在此宣告規則中,使用者的
電子郵件地址
值將會在 SAML 回應中以屬性內容陳述式的形式傳送。您可以在 SAML 權杖中使用任何 LDAP 屬性內容,只要該屬性內容可唯一識別每個使用者即可。同樣地,對於「傳出宣告類型」,請從清單中選取或輸入名稱。
  1. 信賴憑證者信任
    清單中以滑鼠右鍵按一下
    AdaptivePlanning
    項目,然後選取
    編輯宣告規則
  2. 發佈轉換規則
    分頁中,按一下
    新增規則
  3. 宣告規則
    範本下拉清單中,選取
    以宣告的形式傳送 LDAP 屬性內容
  4. 按一下
    下一步
  5. 為宣告指定一個名稱,例如
    以電子郵件傳送宣告
  6. 屬性內容存放區
    欄位設為
    Active Directory
    LDAP 屬性內容
    設為
    電子郵件地址
    ,並將
    傳出宣告類型
    設為
    電子郵件地址
  7. 按一下
    完成
範例宣告規則 #2
在此宣告規則中,我們將傳送在宣告規則 #1 中配置的電子郵件地址,做為主體的
NameID
  1. 按一下
    新增規則
  2. 選取
    轉換傳入宣告
    ,做為要使用的宣告規則範本。
  3. 為其指定名稱。在此範例中,我們使用
    電子郵件地址做為名稱 ID
  4. 傳入宣告類型應為
    電子郵件地址
    (或必須符合範例宣告規則 #1 中使用的傳出宣告類型)。
  5. 傳出宣告類型
    設為
    名稱 ID
    ,並將
    傳出名稱 ID
    格式設為
    電子郵件
  6. 選取
    傳遞所有宣告值
  7. 按一下
    完成
此規則會將使用者的 E-mail-Address 值做為主體的 NameID,傳送格式如下
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

在中將 AD FS 設定為身分提供者
Adaptive Planning

在本節中,您將配置
Adaptive Planning
實例,以接受來自 AD FS 2.0 安裝的 SAML/SSO 權杖。此章節中的步驟會使用上述範例宣告規則。如果您已建立不同的規則,則必須據以變更這些指示。
  1. 登入您的
    Adaptive Planning
    以具有「使用者管理者」權限的使用者實例。
  2. 前往
    管理 > 管理 SAML SSO 設定
  3. 輸入以下設定︰
    1. 身分提供者名稱︰
      在此輸入您的 AD FS 2.0 伺服器名稱。
    2. 身分提供者實體 ID︰
      輸入在 FS 伺服器的 AD FS 2.0 管理主控台上找到的值。若要尋找此名稱,請以滑鼠右鍵按一下
      服務
      ,再按一下
      編輯同盟服務屬性
      ,然後複製
      同盟服務 ID
      欄位中的值。
    3. 身分提供者單點登入 (SSO) URL︰
      從 MS AD FS 端輸入 URL,直接登入
      Adaptive Planning
      類似︰
      https://ADFS_HOST/adfs/ls
    4. 自訂登出 URL︰
      選填
      。輸入使用者從中按一下登出時要載入的 URL
      Adaptive Planning
      。如果您未指定 UR,則
      Adaptive Planning
      已使用登入頁面。
    5. 身分提供者憑證︰
      選取「先決條件」中包含的憑證檔案。
    6. SAML 使用者 ID 類型
      選取使用者的同盟 ID。如果您將宣告規則設定為使用使用者電子郵件 (地址)地址,且該地址與使用者基本資料上的登入欄位相同,請選取
      使用者的
      Adaptive Planning
      SAML 使用者 ID
      的使用者名稱。
    7. SAML 使用者 ID 位置
      ︰如果您僅在信賴憑證者的宣告規則中配置了範例宣告規則 #1,請在「屬性內容」中選取「使用者 ID」。如果您配置了範例宣告規則 #2,請選取
      使用者 ID
      做為
      主體的 NameID
    8. SAML 屬性內容
      SAML NameID 格式︰
      您只需輸入其中一項。
      • 如果您僅配置了範例宣告規則 #1,請在
        SAML 屬性內容
        欄位中填入範例宣告規則 #1 中的傳出宣告類型,並將 SAML NameID 格式欄位保留空白。
      • 如果您配置了兩個範例宣告規則,請略過
        SAML 屬性內容
        欄位,並填寫
        SAML NameID
        欄位。請使用範例宣告規則 #2 (電子郵件) 中的傳出姓名 ID 格式。
    9. 啟用 SAML
      ︰選取「未啟用」(這是預設值)。在測試配置後返回此頁面,並為其他使用者啟用 SAML。
  4. 按一下
    儲存
    。該
    Adaptive Planning
    將會載入管理者總覽頁面。
  5. 尋找
    Adaptive Planning
    複製頁面底部的SSO URL ,然後復制整個字串值。請儲存此值,在下一節會用到。範例︰
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

完成 AD FS 信賴憑證者的配置

您即將完成您在「將 Adaptive Planning 配置為信賴憑證者」中起始的 AD FS 信賴憑證者設定。
  1. 導覽回 AD FS 2.0 管理主控台。
  2. 信賴憑證者信任
    清單中以滑鼠右鍵按一下
    AdaptivePlanning
    ,然後選取
    屬性
  3. 按一下
    端點
    分頁,然後按一下
    新增
  4. 端點類型
    設為
    SAML 判斷提示取用者
  5. 繫結
    設為
    POST
  6. 貼上
    Adaptive Planning
    SSO URL 將您在「在Adaptive Planning中將 MS AD FS 設定為身分提供者」的步驟 6 中復製到
    URL
    欄位中。
  7. 按一下
    確定
    ,然後在屬性對話方塊中按一下
    套用

測試設定

測試 SAML - 從 AD FS 2.0 SSO 登入
Adaptive Planning
  1. 在 AD FS 和
    Adaptive Planning
    。該
    Adaptive Planning
    使用者必須具有 SAML 管理者權限。
  2. 在 AD FS 中,輸入該使用者的電子郵件地址 (或在宣告規則 #1 中選取的 LDAP 屬性內容)。
  3. Adaptive Planning
    ,在
    管理 > 使用者
    頁面上的
    SAML 同盟 ID
    欄位中輸入使用者的電子郵件 (地址)地址,然後按一下
    提交
  4. 將該 AD FS 使用者登入屬於 Active Directory 網域的電腦。
  5. 在該電腦的網頁瀏覽器中,前往
    https://login.adaptiveplanning.com/app
    依據Adaptive Planning實例的位置,您的授權 URL 和 API 端點可能會有所不同。如需更多資訊,請參閱「Adaptive Planning驗證 URL 和 IP 位址
  6. 如果您已正確配置所有內容,系統會將您重新導向至
    Adaptive Planning
    歡迎頁面在登入頁面輸入使用者名稱,並將密碼欄位保留空白。按一下
    提交
成功測試設定後,請為您的使用者啟用 SAML SSO。請參閱「在Adaptive Planning中為所有使用者啟用 SAML SSO」

Excel Interface for Planning 及 OfficeConnect SSO

在您成功配置並測試 SAML SSO 之後,
Excel Interface for Planning
OfficeConnect
使用者便能以其使用者名稱登入。而密碼欄位可保留空白。