Specificatie (standaardnaam)
Adobe Acrobat Sign biedt SAML-verificatie voor klanten die een gefedereerd aanmeldsysteem wensen.
Het onderstaande document heeft betrekking op klantenaccounts die hun gebruikerslicenties rechtstreeks beheren binnen de Acrobat Sign-applicatie.
Klanten die gebruikersrechten beheren in de Adobe Admin Console moeten een ander proces volgen dat hier te vinden is.
Inleiding
De standaard voor identiteitsfederatie SAML 2.0 (Security Assertion Markup Language) staat de veilige uitwisseling van gebruikersverificatiegegevens tussen internettoepassingen en identiteitserviceproviders toe.
Wanneer je het SAML 2.0-protocol gebruikt om eenmalige aanmelding (SSO) in te schakelen, geven beveiligingstokens met assertions informatie door over een eindgebruiker (principal) tussen een SAML-autoriteit - een identiteits
provider (IdP), en een SAML-consument - een serviceprovider (SP).
Acrobat Sign, dat fungeert als de serviceprovider (SP), ondersteunt eenmalige aanmelding via SAML met externe identiteitsproviders (IdP's) zoals Okta, OneLogin, Oracle Federated Identity (OIF) en Microsoft Active Directory Federation Service. Acrobat Sign is compatibel met alle externe IdP's die SAML 2.0 ondersteunen.
In de volgende handleidingen vindt u meer informatie over de integratie met deze IdP's (identiteitsproviders):
- SAML eenmalige aanmelding inschakelen voor Microsoft Active Directory Federation Service
- Eenmalige aanmelding met SAML inschakelen voor Okta
- SAML eenmalige aanmelding inschakelen voor OneLogin
- SAML eenmalige aanmelding inschakelen met Oracle Identity Federation
Je kunt Acrobat Sign ook configureren voor eenmalige aanmelding (SSO) met andere systemen die al in je organisatie worden gebruikt, bijvoorbeeld Salesforce.com, of andere providers die SAML 2.0 ondersteunen.
Acrobat Sign gebruikt gefedereerde verificatie in plaats van gedelegeerde verificatie. Bij gefedereerde verificatie wordt het wachtwoord van de gebruiker niet gevalideerd in Acrobat Sign. In plaats daarvan ontvangt Acrobat Sign een SAML assertion in een HTTP POST-verzoek. Acrobat Sign ondersteunt ook versleutelde assertions.
De SAML-assertie is slechts gedurende beperkte tijd geldig, bevat een unieke identificatiecode en wordt digitaal ondertekend. Als de assertion nog binnen de geldigheidsperiode valt, een identificatie heeft die nog niet eerder is gebruikt en een geldige handtekening heeft van een vertrouwde identiteitsprovider, krijgt de gebruiker toegang tot Acrobat Sign.
Een samenvatting van de Acrobat Sign-verificatiespecificatie is opgenomen in de onderstaande tabel:
|
|
Waarde |
|
Federatieprotocol |
SAML 2.0 |
|
Federatieprofiel |
Browserpost |
|
Unieke federatie-id |
E-mailadres |
|
Relaystatus |
Niet nodig. Acrobat Sign beschikt over de logica om te weten waar de gebruiker naartoe moet worden geleid nadat deze is geverifieerd. |
Voorwaarden
Uw bedrijfsnetwerk moet ondersteuning bieden voor het SAML 2.0-protocol, anders kunt u SSO niet inschakelen. Als je bedrijfsnetwerk geen SAML ondersteunt, neem dan contact op met Adobe Acrobat Sign-ondersteuning om andere opties te bespreken voor het inschakelen van Single Sign-On in je account.
U dient het volgende te doen voordat u SAML SSO kunt instellen:
- Claim en stel je domeinnaam in (voor de voorbeelden in deze handleiding is dit rrassoc.com).
- Het claimen van je domein is een proces dat uit meerdere stappen bestaat en dat je meteen moet starten
- Schakel SAML in voor uw domein met gebruik van een provider als Microsoft Active Directory Federation, Okta, Onelogin, Oracle Identity Federation, enz. Mogelijk moet je een Acrobat Sign-ondersteuningsticket openen om je domein aan de achterkant te laten inschakelen
- Maak een beheerdersaccount aan bij je IdP of controleer of je er een hebt met een e-mailadres
- Als je geen Okta-account hebt, kun je een gratis Okta Developer Edition-organisatie maken via deze link: https://www.okta.com/developer/signup/
- Als je geen OneLogin-account hebt, kun je een gratis proefaccount maken via deze link: https://www.onelogin.com/ door op de knop GRATIS PROEFVERSIE rechtsboven te klikken
- (Optioneel) Voeg een extra e-mail-id toe voor gebruikerprovisioning in zowel de IdP als de SP. Hiermee kun je meer gebruikers toevoegen die zich met hun SSO-gegevens kunnen aanmelden bij Acrobat Sign
- (Vereist) Controleer of je een beheerdersgebruiker voor Acrobat Sign en een beheerdersgebruiker voor de IdP hebt
(Optioneel) Maak een Acrobat Sign-beheerdersaccount aan of controleer of je er een hebt met hetzelfde e-mailadres als het account voor je IdP (voor de voorbeelden in deze handleiding is dit e-mailadres susan@rrassoc.com). Hierdoor kun je de accounts gemakkelijker beheren - Stel in Acrobat Sign je SAML-modus in op "SAML toegestaan" (zie Werken met de SAML-instellingen
voor meer informatie).
Bij het instellen van de SAML SSO raden we u aan de SAML-modus in te stellen op SAML toegestaan totdat het volledige set-upproces is voltooid en u hebt gecontroleerd of alles naar behoren werkt. Na deze controle kunt u de modus wijzigen in SAML verplicht.
Eenmalige aanmelding met gebruik van SAML inschakelen
Op hoog niveau bestaat het inschakelen van SAML SSO tussen Acrobat Sign (de SP) en je IdP uit de volgende stappen op hoog niveau:
1. Stel indien vereist (door je IdP) je IdP in met behulp van de Acrobat Sign Service Provider (SP)-informatie
2. Stel Acrobat Sign in met informatie van je IdP
3. Controleer of de SAML SSO correct is ingesteld
Werken met SAML-instellingen
Ga naar Account > Accountinstellingen > SAML-instellingen
Scroll naar de onderkant van de pagina SAML-instellingen om de opties voor Gebruiker maken, Aanmeldingspagina aanpassen, Identity Provider (IdP)-configuratie en Acrobat Sign Service Provider (SP)-informatie te bekijken.
Instellingen SAML-modus
In Acrobat Sign zijn er drie SAML-modusopties en één extra optie die werkt met de optie SAML verplicht.
- SAML uitgeschakeld - Schakelt SAML-verificatie voor het account uit. Als deze optie is geselecteerd, is de rest van de SAML-configuratiepagina niet toegankelijk.
- SAML toegestaan - Met deze optie kunnen gebruikers zich zowel via SAML als via de oorspronkelijke Acrobat Sign-verificatie bij Acrobat Sign verifiëren
- SAML verplicht - Vereist dat alle gebruikers zich met SAML SSO bij Acrobat Sign verifiëren
- Sta toe dat Acrobat Sign-accountbeheerders inloggen met hun Acrobat Sign-inloggegevens - Wanneer SAML verplicht is ingeschakeld, kunnen Acrobat Sign-beheerders met deze optie een uitzondering vormen op de SAML-regel en zich verifiëren met de eigen verificatie van Acrobat Sign.
- Beheerders die zich verifiëren met hun Acrobat Sign-inloggegevens, moeten twee keer uitloggen om via de UI-bedieningselementen uit te loggen bij de service. (Na succesvol uitloggen wordt de beheerder doorgestuurd naar zijn IdP en omdat hij is ingelogd bij de IdP, wordt de beheerder teruggestuurd naar Acrobat Sign en is hij ingelogd.)
- Beheerders die zich verifiëren met hun Acrobat Sign-inloggegevens, moeten twee keer uitloggen om via de UI-bedieningselementen uit te loggen bij de service. (Na succesvol uitloggen wordt de beheerder doorgestuurd naar zijn IdP en omdat hij is ingelogd bij de IdP, wordt de beheerder teruggestuurd naar Acrobat Sign en is hij ingelogd.)
- Sta toe dat Acrobat Sign-accountbeheerders inloggen met hun Acrobat Sign-inloggegevens - Wanneer SAML verplicht is ingeschakeld, kunnen Acrobat Sign-beheerders met deze optie een uitzondering vormen op de SAML-regel en zich verifiëren met de eigen verificatie van Acrobat Sign.
Het wordt sterk aanbevolen om de SAML-modus in te stellen op SAML toegestaan totdat je hebt geverifieerd dat je SAML SSO naar verwachting werkt.
Hostnaam
De hostnaam is uw domeinnaam. (Zie Voorwaarden hierboven.) Wanneer je hostnaam is ingevoerd, wordt deze onderdeel van de Assertion Consumer URL, de Single Log Out (SLO) URL en de Single Sign-On (Login) URL.
Instellingen voor Gebruikerscreatie
Alleen de eerste van de twee Gebruikerscreatie-instellingen zijn rechtstreeks gekoppeld aan de SAML-instellingen. De tweede instelling betreft alle gebruikers in de wachtrij, ongeacht het feit of ze al dan niet zijn toegevoegd als gevolg van verificatie door middel van SAML.
- Gebruikers die via SAML zijn geverifieerd automatisch toevoegen - Als deze optie is ingeschakeld, worden gebruikers die via je IdP zijn geverifieerd automatisch als wachtende gebruikers toegevoegd aan Acrobat Sign
- Wachtende gebruikers in mijn account automatisch actief maken - Als de instelling Vereisen dat ondertekenaars in mijn account inloggen bij Acrobat Sign voordat ze ondertekenen (Beveiligingsinstellingen > Identiteitsverificatie ondertekenaar) is ingeschakeld, moet deze instelling ook worden ingeschakeld. Wanneer een handtekening wordt opgevraagd van een nieuwe gebruiker, wordt deze gebruiker gemaakt als een gebruiker in de wachtrij in uw account. Als deze optie niet is ingeschakeld, kunnen deze gebruikers geen overeenkomsten ondertekenen die naar hen zijn verzonden ter ondertekening
- Gebruikers die zich verifiëren met SAML toestaan hun e-mailadres in hun profiel te wijzigen - Schakel deze optie in om je gebruikers toe te staan het e-mailadres in hun Acrobat Sign-profiel te wijzigen
Instellingen voor Aanpassen aanmeldingspagina
Je kunt het aanmeldingsbericht aanpassen dat gebruikers zien op de Acrobat Sign-aanmeldingspagina wanneer SAML Single Sign On is ingeschakeld.
- Single Sign On-aanmeldingsbericht - Voer een bericht in dat boven de SSO-aanmeldknop op de Acrobat Sign-aanmeldingspagina wordt weergegeven
- Plaats de SAML-aanmeldknop bovenaan de pagina wanneer andere aanmeldopties beschikbaar zijn - Indien ingeschakeld, wordt de SSO-aanmeldknop boven alle andere ingeschakelde verificatiemethoden geplaatst
Configuratie van identiteitsprovider (IdP) binnen Acrobat Sign
Om de meeste IdP's in te stellen, behalve zoals vermeld voor Okta, moet je informatie van je IdP invoeren in de IdP-configuratievelden in Acrobat Sign.
- Entiteits-id/uitgevers-URL—Deze waarde wordt verschaft door de IdP voor de unieke identificatie van uw domein.
- Aanmeldings-URL/SSO-eindpunt De URL die Acrobat Sign aanroept om een gebruikersaanmelding bij de IdP aan te vragen. De IdP is verantwoordelijk voor het verifiëren en aanmelden van de gebruiker.
- Afmeldings-URL/SLO-eindpunt Wanneer iemand zich afmeldt bij Acrobat Sign, wordt deze URL aangeroepen om de gebruiker ook af te melden bij de IdP.
- IdP-certificaat—Het verificatiecertificaat dat wordt verleend door uw IdP.
Info over de Acrobat Sign SAML-serviceprovider
Het gedeelte SP-informatie toont de standaardinformatie voor Acrobat Sign. Zodra je je hostnaam en IdP-configuratiegegevens hebt ingevoerd en opgeslagen, wordt de informatie in het gedeelte SP-informatie bijgewerkt met je hostnaam.
(In ons voorbeeld wordt https://secure.na1.adobesign.com/public/samlConsume
https://caseyjonez.na1.adobesign.com/public/samlConsume.)
De opgegeven SP-informatie luidt als volgt:
- Entiteits-ID/SAML-publiek Een URL die de entiteit beschrijft die het SAML-bericht naar verwachting ontvangt. In dit geval is het de URL voor Acrobat Sign
- SP-certificaat—Bepaalde providers vereisen dat een certificaat wordt gebruikt om de serviceprovider te identificeren. De link in deze weergave verwijst naar het certificaat van de Acrobat Sign-serviceprovider
- Assertion Consumer-URL Dit is de callback die de IdP verzendt om Acrobat Sign te vertellen een gebruiker aan te melden
- Single Log Out (SLO)-URL De URL waarnaar gebruikers worden doorgestuurd wanneer ze zich afmelden
- Single Sign-On (aanmeldings)-URL Dit is de URL waarnaar de IdP aanmeldingsverzoeken verzendt
Microsoft Active Directory Federation Services Configuration
Overview
Dit document beschrijft het proces voor het instellen van Single Sign-On voor Acrobat Sign met Microsoft Active Directory Federation Service. Lees voordat je verdergaat de handleiding voor Single Sign-On voor Acrobat Sign met SAML. Hierin wordt het SAML-instellingsproces beschreven en vind je gedetailleerde informatie over de SAML-instellingen in Acrobat Sign.
- The process of setting up SAML SSO includes the following:
- Installing the Active Directory Domain Service
- Installing the Active Directory Federation Service
- Creating a Test User
- Acrobat Sign toevoegen als vertrouwende partij
Installing the Active Directory Domain Service
Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services.
Installing the Active Directory Federation Service
1. If required, launch the Server Manager, then click Dashboard.
2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.
3. Selecteer in het dialoogvenster Installatietype selecteren de optie Op regels of functies gebaseerde installatie en klik op
Volgende.
4. Laat in het dialoogvenster Doelserver selecteren van de wizard de optie Een server selecteren uit de serverpool ingeschakeld, selecteer een serverpool en klik op Volgende.
5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.
6. Accepteer in het dialoogvenster Installatie-instellingen bevestigen van de wizard alle standaardinstellingen door op Installeren te klikken.
7. Selecteer bij de opties na de installatie De eerste federatieserver in een federatieserverfarm maken.
8. Laat op de welkomstpagina de opties ongewijzigd en klik op Volgende .
9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.
10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.
11. Selecteer in het dialoogvenster Serviceaccount opgeven de optie Een bestaand domeingebruikersaccount of een door een groep beheerd serviceaccount gebruiken. Use Administrator as the service account and provide your administrator password, then click Next.
12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.
13. In the Review Options dialog, click Next.
14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.
15. In the Results dialog, ignore the warning and click Close.
Acrobat Sign toevoegen als vertrouwende partij
1. From the Apps menu, launch AD Federation Service Management.
2. In the AD FS console, select Authentication Policies then Edit.
3. Schakel in het dialoogvenster Globaal verificatiebeleid bewerken onder zowel Extranet als Intranet de optie Formulierverificatie in.
4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.
5. Schakel in het dialoogvenster Gegevensbron selecteren van de wizard de optie Gegevens over de vertrouwende partij handmatig invoeren in en klik vervolgens op Volgende.
6. In the Specify Display Name dialog, enter a Display Name, then click Next.
7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.
8. In the Configure Certification dialog there is no certificate to configure, so click Next.
9. Selecteer in het dialoogvenster URL configureren de optie Ondersteuning voor het SAML 2.0 WebSSO-protocol inschakelen en voer de Assertion Consumer URL van Acrobat Sign in. Klik vervolgens op Volgende.
(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)
10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.
11. Laat op het volgende scherm de standaardinstellingen ongewijzigd en klik op Volgende.
12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.
13. In the Ready to Add Trust dialog, click Next.
14. In the Finish dialog, click Close.
15. In the Edit Claim Rules dialog, click Add Rule.
The Add Transform Claim Rule Wizard displays.
16. In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.
17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. Adobe Acrobat Sign ondersteunt alleen het e-mailadres als unieke identificatie. You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.
18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.
19. In the Configure Rule dialog, enter the following:
- Name of rule—Enter EmailToNameId
- Custom rule description—enter the following:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Click Finish. The Add Transform Claim Rule Wizard closes.
21. Ga terug naar het dialoogvenster Claimregels bewerken voor Adobe Acrobat Sign, klik op het tabblad Autorisatieregels voor uitgifte en het tabblad Autorisatieregels voor delegatie en zorg ervoor dat Toegang toestaan voor alle gebruikers is ingeschakeld voor beide, zoals hieronder weergegeven.
If not, add a rule, so that Permit Access To All Users is enabled.
22. Klik op OK om alle wijzigingen te accepteren en sluit het dialoogvenster Claimregels bewerken voor Adobe Acrobat Sign.
Het certificaat van Adobe Acrobat Sign toevoegen
1. Selecteer in de AD FS -console onder Vertrouwensrelaties de Vertrouwende partij van Adobe Acrobat Sign en klik op Eigenschappen.
2. Once launched, select Authentication Policies and then Edit.
3. Select the Signature tab.
4. Klik op Toevoegen en voeg het SP-certificaat-bestand toe dat je hebt gedownload van Adobe Acrobat Sign.
(Zie het gedeelte Adobe Acrobat Sign SAML Service Provider (SP)-informatie van de handleiding voor eenmalige aanmelding met SAML voor meer informatie over het SP-certificaat.)
5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.
6. Selecteer het tabblad Eindpunten en voeg de Single Logout (SLO)-URL van Adobe Acrobat Sign toe.
(Zie het gedeelte Hostnaam van de handleiding voor eenmalige aanmelding met SAML voor meer informatie over de Single Logout (SLO)-URL.)
7. Disable Claims Encryption – Open power shell on the ADFS server and type
8. Set-ADFSRelyingPartyTrust -TargetName "Adobe Acrobat Sign" -EncryptClaims $false
Specifieke instellingen voor Adobe Acrobat Sign
- The account should have SAML_AVAILABLE=true
- Host Name
- SAML Mode
- ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
- Selecteer het certificaat voor tokenondertekening in ADFS en exporteer het als een cer-bestand (exporteer de privésleutel niet) en voeg het toe aan de SAML-instellingenpagina voor accountbeheerders in Adobe Acrobat Sign.
Open dit certificaatbestand in kladblok en kopieer de inhoud ervan in het veld IdP-certificaat in de SAML-instellingen van Acrobat Sign Admin.
Now you should be able to test.
Certificate Creation
1. On Windows, install openssl. On Mac , openssl is present.
2. Start een opdrachtprompt en typ:[ ]
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <aantal dagen>
Enter the following:
- Country code- US
- State - Californiacity – San Jose
- Enter some Organization and Organization unit
- Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com
3. Maak nu de pkcs12-sleutel[ ]
pkcs12 -export -in <jouwsleutelnaamCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. Enter password when prompted
5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted
Okta Configuration
Overview
Acrobat Sign ondersteunt Security Assertion Markup Language (SAML) voor eenmalige aanmelding (SSO) met externe identiteitsproviders (IdP's) zoals Okta. Dit document beschrijft de stappen voor het configureren van Acrobat Sign voor SAML SSO met Okta. This document also provides information on testing your SAML SSO configuration. Raadpleeg voordat je verdergaat de handleiding Eenmalige aanmelding voor Acrobat Sign met SAML, waarin het SAML-instellingsproces wordt beschreven en gedetailleerde informatie over de SAML-instellingen in Acrobat Sign wordt gegeven.
Voor een succesvolle installatie moeten in je Active Directory de waarden GivenName (FirstName) en SN (LastName) zijn ingevuld.
Als deze waarden leeg zijn, wordt een fout Onbekende gebruiker weergegeven.
Configuring SAML SSO with Okta
Je moet beheerder zijn voor zowel je Acrobat Sign- als je Okta-account om SAML SSO in te schakelen. The username for both accounts must be the same. The passwords can be different.
Bij het inschakelen van SAML SSO met Okta hoeft alleen informatie in Acrobat Sign te worden ingevoerd. Okta heeft een aangepaste Acrobat Sign-provisioningapplicatie ontwikkeld waardoor het niet nodig is om de SP-informatie van Acrobat Sign naar Okta over te dragen.
Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1. Meld je aan bij Okta en Acrobat Sign in verschillende browsers of in verschillende vensters binnen dezelfde browser.
- Meld je in Okta aan bij je account met hetzelfde beheerdersaccount dat je gebruikt voor je Acrobat Sign-beheerdersaccount.
- Meld je in Acrobat Sign aan bij je account met dezelfde beheerdersreferenties die je gebruikt voor Okta.
2. Click the blue Admin button.
3. Click the Add Applications shortcut.
The Add Application page displays.
4. Typ Acrobat Sign in het zoekveld.
- Klik op de knop Toevoegen om de applicatie Acrobat Sign Provisioning toe te voegen.
De wizard Acrobat Sign Provisioning toevoegen wordt gestart en het tabblad Algemene instellingen wordt weergegeven.
5. Meld je aan om je specifieke Acrobat Sign-domein te verkrijgen:
- Meld je aan als beheerder op accountniveau van Acrobat Sign.
- Navigeer naar: Account > Accountinstellingen > SAML-instellingen.
- Scrol naar de onderkant van de pagina en zoek de Assertion Consumer-URL.
- Kopieer de tekenreeks tussen https:// en /public/samlConsume.
- In het onderstaande voorbeeld zou je caseyjonez.na1.adobesign.com kopiëren (inclusief de punten tussen de waarden).
6. Voer in Okta onder Algemene instellingen het specifieke Acrobat Sign-domein in het veld Je Acrobat Sign-subdomein in.
Click Next to continue.
Opmerking: Als je niet wilt dat gebruikers automatisch bij Acrobat Sign inloggen wanneer ze inloggen bij Okta, schakel je de optie Automatisch inloggen wanneer de gebruiker op de inlogpagina komt uit.
7. On the Sign-On Options tab, enable SAML 2.0.
The SAML 2.0 section displays.
8. Under SAML 2.0, click View Setup Instructions.
9. Kopieer de Entiteit-ID/Uitgever-URL van de Okta-pagina en voer deze in het veld Entiteit-ID/Uitgever-URL in Acrobat Sign in.
(zie het gedeelte IdP-configuratie van Hoe SAML 2.0 configureren voor Acrobat Sign)
Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.
10. Kopieer de Inlog-URL/SSO-eindpunt van de Okta-pagina en voer deze in het veld Inlog-URL/SSO-eindpunt in Acrobat Sign in.
(zie het gedeelte IdP-configuratie van Hoe SAML 2.0 configureren voor Acrobat Sign)
Let op: in Acrobat Sign staat de Uitlog-URL/SLO-eindpunt vóór de Inlog-URL/SSO-eindpunt.
11. Kopieer de Uitlog-URL/SLO-eindpunt van de Okta-pagina en voer deze in het veld Uitlog-URL/SLO-eindpunt in Acrobat Sign in.
(zie het gedeelte IdP-configuratie van Hoe SAML 2.0 configureren voor Acrobat Sign)
Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).
12. Kopieer het IdP-certificaat van de Okta-pagina naar het veld IdP-certificaat in Acrobat Sign.
- Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.
(zie het gedeelte IdP-configuratie van Hoe SAML 2.0 configureren voor Acrobat Sign)
Je kunt het browservenster met de Okta-pagina Hoe SAML 2.0 configureren voor Acrobat Sign sluiten nadat je het IdP-certificaat hebt gekopieerd.
13. Klik in Acrobat Sign op Opslaan.
14. Click the browser window that displays the Okta Sign-On Options if needed.
15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.
16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning.
Opmerking: Als je de optie Inrichtingsfuncties inschakelen inschakelt, moet je Gebruikers die via SAML zijn geverifieerd automatisch toevoegen inschakelen in de SAML-instellingen in Acrobat Sign.
17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.
18. Klik op Gereed.
You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)
Setting Up Auto-provisioning in Okta
Als deze optie is ingeschakeld en de optie "Gebruikers die via SAML zijn geverifieerd automatisch toevoegen" in Acrobat Sign ook is ingeschakeld, kun je automatisch gebruikers inrichten in Acrobat Sign.
Automatisch starten instellen voor Acrobat Sign
Je kunt Acrobat Sign automatisch starten wanneer je inlogt bij Okta. Als deze functie is ingeschakeld, wordt Acrobat Sign in een apart venster geopend wanneer je inlogt bij Okta. You must have pop-ups enabled in your browser for this feature to work.
Opmerking: Als je ook de optie "Automatisch inloggen wanneer gebruiker op de inlogpagina komt" hebt ingeschakeld, worden er twee Acrobat Sign-vensters geopend wanneer je Okta start.
1. Log in to Okta. Your Home page will display.
2. Beweeg in de applicatie Acrobat Sign Provisioning de cursor over het tandwielpictogram en klik erop om het te activeren.
3. Wanneer het pop-upvenster Acrobat Sign Provisioning-instellingen wordt weergegeven, klik je op het tabblad Algemeen .
4. Enable the Launch this app when I sign into Okta option.
5. Klik op Opslaan.
Testing Your Okta SAML SSO Configuration
There are two ways to test your Okta SAML setup.
Inloggen bij Acrobat Sign via Okta
1. If logged in, log out of Okta.
2. Log in to Okta. Your Okta Home page displays.
3. Klik op de startpagina op de applicatie Acrobat Sign Provisioning.
Je bent automatisch ingelogd bij Acrobat Sign.
Inloggen bij Acrobat Sign met je URL
1. Enter your company login URL in your browser. De pagina Aanmelden van Acrobat Sign wordt weergegeven.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
Je bent aangemeld bij Acrobat Sign.
OneLogin Configuration
Overview
Acrobat Sign ondersteunt Security Assertion Markup Language (SAML) voor eenmalige aanmelding (SSO) met externe identiteitsproviders (IdP's) zoals OneLogin. Dit document beschrijft de stappen voor het configureren van Acrobat Sign voor SAML SSO met OneLogin. This document also provides information on testing your SAML SSO configuration. Raadpleeg voordat je verdergaat de handleiding Eenmalige aanmelding voor Acrobat Sign met SAML, waarin het SAML-configuratieproces wordt beschreven en gedetailleerde informatie over de SAML-instellingen in Acrobat Sign wordt gegeven.
Configuring SAML SSO with OneLogin
1. Meld je aan bij OneLogin en Acrobat Sign in verschillende browsers of in verschillende vensters binnen dezelfde browser.
- Meld je in OneLogin aan bij je account met dezelfde beheerdersgegevens die je gebruikt voor je Acrobat Sign-beheerdersaccount.
- Meld je in Acrobat Sign aan bij je account met dezelfde beheerdersgegevens die je gebruikt voor OneLogin. The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
2. In OneLogin, click Add Apps.
3. Zoek naar Acrobat Sign.
4. Klik op de rij voor Acrobat Sign.
5. Selecteer op de pagina Toevoegen onder Connectors SAML 2.0 - gebruikersprovisioning en klik vervolgens bovenaan op Opslaan .
6. Navigate to the SAML Settings page. Let op de Hostnaam voor Acrobat Sign.
7. Klik in OneLogin op het tabblad Configuratie. Voer in het veld Subdomein je Hostnaam van Acrobat Sign in en klik vervolgens op Opslaan.
8. Klik op het tabblad SSO .
9. Klik op het SSO-tabblad op Details weergeven om de pagina Certificaat met standaardsterkte (2048-bits) weer te geven.
10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.
If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.
11. Plak in Acrobat Sign het gekopieerde certificaat in het veld IdP-certificaat . Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below.
12. In OneLogin, click the Copy to Clipboard button for the Issuer URL.
13. Plak in Acrobat Sign de Issuer URL in het veld Entity ID/Issuer URL.
14. Klik in OneLogin op de knop Kopiëren naar klembord voor de URL SAML 2.0 Endpoint (HTTP).
15. Klik in Acrobat Sign met de rechtermuisknop om de URL SAML 2.0 Endpoint (HTTP) te plakken in het veld IdP Login URL.
16. Klik in OneLogin op de knop Kopiëren naar klembord naast SLO Endpoint (HTTP).
Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).
17. Kopieer in Acrobat Sign de waarde SLO Endpoint naar het veld Logout URL/SLO Endpoint.
18. Klik in Acrobat Sign op Opslaan.
19. In OneLogin, click the back arrow to return to the SSO page.
20. Click the Users tab to add users.
21. Click the row to add the user. The Save button is not activated until you click at least one user.
22. When done, click Save.
Testing Your OneLogin SAML SSO Configuration
There are two ways to test your OneLogin SAML Setup.
Log in bij acrobat sign via OneLogin
1. Log uit bij acrobat sign als je bent ingelogd.
2. Log in to OneLogin.
3. Klik op de pagina App Home op de applicatie van acrobat sign.
Je bent automatisch ingelogd bij acrobat sign.
Log in bij acrobat sign met je URL
1. Voer de inlog-URL van je bedrijf voor acrobat sign in de adresbalk van je browser in (bijvoorbeeld mijnBedrijf.adobesign.com). De pagina Aanmelden van acrobat sign
wordt weergegeven.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
3. Je bent ingelogd bij Acrobat Sign.
Oracle Identity Federation Configuration
Overview
Acrobat Sign ondersteunt Security Assertion Markup Language (SAML) voor eenmalige aanmelding (SSO) met externe identiteitsproviders (IdP's) zoals Oracle Identity Federation (11g). Dit document beschrijft de stappen voor het configureren van Acrobat Sign, als SAML-gebruiker of serviceprovider (SP), voor het gebruik van OIF. This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Raadpleeg eerst de handleiding voor eenmalige aanmelding bij Acrobat Sign met SAML, waarin het SAML-configuratieproces wordt beschreven en gedetailleerde informatie over de SAML-instellingen in Acrobat Sign wordt gegeven.
OIF configureren als IdP in Acrobat Sign
De OIF-instantie van je organisatie moet binnen Acrobat Sign worden geconfigureerd als de externe SAML-identiteitsprovider (IdP). Ga als beheerder van je Acrobat Sign-account naar SAML-instellingen in Acrobat Sign via (Account | Accountinstellingen | SAML-instellingen).
Je hebt metagegevens nodig van je OIF IdP
configuratie. De metagegevens voor de OIF zijn doorgaans beschikbaar als XML
content op: http://:/fed/idp/metadata.
Neem contact op met je OIF-beheerder om de relevante informatie te verzamelen. Je hebt de
volgende configuratiegegevens nodig.
- Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
- Afmeld-URL/SLO-eindpunt — Wanneer iemand zich afmeldt bij Acrobat Sign, wordt deze URL aangeroepen om hen ook af te melden bij de IdP.
- Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
- IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
Deze informatie moet worden geconfigureerd in de juiste velden in de SAML-configuratie van Acrobat Sign. Zie de onderstaande afbeelding:
Acrobat Sign configureren als SP in OIF
Zodra de OIF SAML-configuratie is voltooid in de gebruikersinterface van Acrobat Sign, is de volgende stap het configureren van Acrobat Sign als serviceprovider binnen OIF. De informatie die nodig is voor het configureren van Acrobat Sign binnen OIF is beschikbaar in het gedeelte met informatie over de Acrobat Sign SAML-serviceprovider (SP) onder Account | Accountinstellingen | SAML-instellingen.
De metagegevensbeschrijving voor Acrobat Sign wordt hieronder weergegeven:
You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.
The steps for completing the configuration in OIF are as follows:
1. Go to the Federations configuration screen on the OIF Administration panel
2. Create a new federation profile
3. Maak een nieuwe Service Provider-vermelding (SP) voor acrobat sign.
Importeer de XML-configuratie van de acrobat sign SP of maak handmatig de SP-vermelding met behulp van de providerinformatie uit de SAML-instellingen van acrobat sign.
4. Complete the configuration. acrobat sign verschijnt als een nieuwe Service Provider-vermelding in de OIF-lijst met SP's.
Verifying Email Address as NameID Format
acrobat sign gebruikt e-mailadressen als unieke gebruikersidentificatie. Voordat je de eenmalige aanmelding test, moet je als laatste stap ervoor zorgen dat het e-mailadresveld is gekoppeld aan het juiste gebruikersattribuut binnen OIF en dat het e-mailadres is ingeschakeld als een geldig NameID-formaat.
Bekende problemen
Redhat IdP heeft een instelling genaamd Beweringen versleutelen die een extra beveiligingslaag toevoegt.
Deze extra versleuteling is niet compatibel met de SAML-configuratie van Acrobat Sign en moet niet worden ingeschakeld voor Acrobat Sign.
©2022 Adobe Systems Incorporated. All Rights Reserved.
Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.
Je werk stroomlijnen met Acrobat Sign
Beheer en onderteken documenten snel en eenvoudig online.