Especificação (nome padrão)
Adobe Acrobat Sign inclui autenticação SAML para clientes que desejam um sistema de logon federado.
O documento abaixo refere-se a contas de cliente que gerenciam o licenciamento de usuário diretamente no aplicativo Acrobat Sign.
Os clientes que gerenciam direitos de usuário no Adobe Admin Console devem seguir um processo diferente descrito aqui.
Introdução
O padrão de federação de identidade Security Assertion Markup Language (SAML) 2.0 permite a troca segura de dados de autenticação do usuário entre aplicativos da Web e provedores de serviços de identidade.
Quando você usa o protocolo SAML 2.0 para habilitar logon único (SSO), os tokens de segurança que contêm asserções passam informações sobre um usuário final (principal) entre uma autoridade SAML - um provedor de
identidade (IdP) e um consumidor SAML - um provedor de serviço (SP).
Acrobat Sign, atuando como provedor de serviço (SP), oferece suporte ao logon único por meio de SAML usando provedores de identidade externos (IdPs), como Okta, OneLogin, Oracle Federated Identity (OIF) e Microsoft Active Directory Federation Service.Acrobat Sign é compatível com todos os IdPs externos que oferecem suporte ao SAML 2.0.
Mais informações sobre a integração com esses provedores de identidade (IdPs) podem ser encontradas nos seguintes guias:
- Habilitação de logon único SAML para Microsoft Active Directory Federation Service
- Ativar o início de sessão simples do SAML para Okta
- Habilitação de logon único SAML para OneLogin
- Habilitação de logon único SAML com Oracle Identity Federation
Você também pode configurar o Acrobat Sign para logon único (SSO) com outros sistemas já usados na organização, por exemplo, Salesforce.com ou outros provedores que oferecem suporte ao SAML 2.0.
O Acrobat Sign usa autenticação federada em vez de autenticação delegada.A autenticação federada não valida a senha real do usuário no Acrobat Sign.Em vez disso, o Acrobat Sign recebe uma asserção SAML em uma solicitação POST do HTTP.O Acrobat Sign também oferece suporte a asserções criptografadas.
A confirmação do SAML tem um período limitado de validade, contém um identificador exclusivo e é assinada digitalmente. Se a declaração ainda estiver dentro do período de validade, tiver um identificador que não foi usado antes e tiver uma assinatura válida de um provedor de identidade confiável, o usuário terá acesso ao Acrobat Sign.
Um resumo da especificação de autenticação do Acrobat Sign está incluído na tabela abaixo:
|
|
Valor |
|
Protocolo de federação |
SAML 2.0 |
|
Perfil de federação |
Publicação do navegador |
|
Identificador exclusivo de federação |
Endereço de email |
|
Estado de transmissão |
Não é necessário.O Acrobat Sign tem a lógica para saber onde direcionar o usuário depois que ele é autenticado. |
Pré-requisitos
Para habilitar o SSO, sua rede corporativa deve oferecer suporte ao protocolo SAML 2.0. Se a rede corporativa não der suporte ao SAML, entre em contato com o Suporte do Adobe Acrobat Sign para discutir outras opções para habilitar o logon único na conta.
Antes de começar a configurar o SAML SSO, você deve fazer o seguinte:
- Reivindicar e estabelecer seu nome de domínio (Para os exemplos neste guia, este será rrassoc.com.)
- Reivindicar seu domínio é um processo de várias etapas que você deve iniciar imediatamente
- Ative o SAML para o seu domínio usando um provedor como o Serviço de federação do Microsoft Active Directory, o Okta, o Onelogin, o Oracle Identity Federation, entre outros. Talvez você precise abrir um tíquete de suporte do Acrobat Sign para que seu domínio seja habilitado no backend
- Criar ou verificar se você tem uma conta de administrador com seu IdP usando um endereço de email
- Se você não tem uma conta Okta, pode criar uma organização gratuita do Okta Developer Edition usando este link: https://www.okta.com/developer/signup/
- Se você não tem uma conta OneLogin, pode criar uma conta de avaliação gratuita usando este link: https://www.onelogin.com/ e clicando no botão AVALIAÇÃO GRATUITA no canto superior direito
- (Opcional) Adicione um id de email para o Provisionamento do usuário no IdP e no SP. Isso permite adicionar mais usuários que podem fazer logon no Acrobat Sign com suas credenciais de SSO
- (Obrigatório) Verificar se você tem um usuário administrador para o Acrobat Sign e um usuário administrador para o IdP
(Opcional) Criar ou verificar se você tem uma conta de administrador do Acrobat Sign que usa o mesmo endereço de email que a conta do seu IdP (Para os exemplos neste guia, este endereço de email será susan@rrassoc.com.) Isso facilita a administração das contas - No Acrobat Sign, definir seu modo SAML como "SAML permitido" (Consulte Trabalhar com as configurações de SAML
para mais informações.)
Ao configurar o SAML SSO, recomendamos que você defina o modo SAML para SAML permitido até que todo o processo de configuração esteja concluído e você verifique que está funcionando corretamente. Uma vez confirmado, você poderá alterar o modo SAML para SAML obrigatório.
Ativar o início de sessão simples usando SAML
Em alto nível, habilitar SAML SSO entre o Acrobat Sign (o SP) e seu IdP envolve as seguintes etapas de alto nível:
1.Se necessário (pelo seu IdP), configure seu IdP usando as informações do provedor de serviço (SP) do Acrobat Sign
2. Configurar o Acrobat Sign usando informações do seu IdP
3. Verificar se o SAML SSO foi configurado adequadamente
Trabalhar com configurações do SAML
Navegue para Conta > Configurações da conta > Configurações de SAML
Para visualizar as opções de criação de usuários, personalização da página de login, configuração do provedor de identidade (IdP) e informações do provedor de serviços (SP) do Acrobat Sign, role até o final da página Configurações de SAML.
Configurações de modo SAML
No Acrobat Sign, há três opções de Modo SAML e uma opção adicional que funciona com a opção SAML Mandatory.
- SAML desabilitado—Desabilita a autenticação SAML para a conta. Quando selecionado, o restante da página de configuração de SAML fica inacessível.
- SAML permitido — Esta opção permite que os usuários se autentiquem no Acrobat Sign via SAML e pela autenticação nativa do Acrobat Sign
- SAML obrigatório—Exige que todos os usuários se autentiquem no Acrobat Sign com SAML SSO
- Permitir que administradores da conta do Acrobat Sign façam logon usando suas credenciais do Acrobat Sign - Quando SAML obrigatório está habilitado, esta opção permite que administradores do Acrobat Sign sejam uma exceção à regra SAML e se autentiquem com a autenticação nativa do Acrobat Sign.
- Administradores autenticados usando suas credenciais do Acrobat Sign precisarão fazer logout duas vezes para sair do serviço através dos controles da interface. (Após um logout bem-sucedido, o administrador é direcionado para seu IdP e, como está conectado ao IdP, o administrador é redirecionado de volta para o Acrobat Sign e faz logon.)
- Administradores autenticados usando suas credenciais do Acrobat Sign precisarão fazer logout duas vezes para sair do serviço através dos controles da interface. (Após um logout bem-sucedido, o administrador é direcionado para seu IdP e, como está conectado ao IdP, o administrador é redirecionado de volta para o Acrobat Sign e faz logon.)
- Permitir que administradores da conta do Acrobat Sign façam logon usando suas credenciais do Acrobat Sign - Quando SAML obrigatório está habilitado, esta opção permite que administradores do Acrobat Sign sejam uma exceção à regra SAML e se autentiquem com a autenticação nativa do Acrobat Sign.
É altamente recomendável que você defina o Modo SAML como SAML permitido até verificar se o SAML SSO está funcionando conforme esperado.
Nome do host
O Nome do host é seu nome de domínio. (Consulte Pré-requisitos acima.) Quando inserido, seu nome do host se torna parte da URL do consumidor de declaração, da URL de logout único (SLO) e da URL de logon único (Login).
Configurações de criação do usuário
Somente a primeira das duas configurações de Criação do usuário está diretamente conectada com a configuração do SAML. A segunda configuração pertence a todos os usuários pendentes, independentemente de serem adicionados como resultado da autenticação com SAML.
- Adicionar automaticamente usuários autenticados por meio de SAML—Se essa opção estiver habilitada, usuários autenticados por meio do seu IdP são automaticamente adicionados como usuários pendentes no Acrobat Sign
- Tornar automaticamente ativos os usuários pendentes na minha conta—Se a configuração Exigir que signatários na minha conta façam logon no Acrobat Sign antes de assinar (Configurações de segurança > Verificação de identidade do signatário) estiver habilitada, esta configuração também deve ser habilitada. Quando uma assinatura é solicitada de um novo usuário, o usuário é criado como um usuário pendentes em sua conta. Se esta opção não estiver habilitada, esses usuários não poderão assinar contratos enviados para assinatura
- Permitir que usuários que se autenticam com SAML alterem seu endereço de email no perfil - Habilite esta opção para permitir que seus usuários alterem o endereço de email em seu perfil do Acrobat Sign
Configurações de personalização da página de logon
Você pode personalizar a mensagem de logon que os usuários veem na página Fazer logon do Acrobat Sign quando o logon único SAML está habilitado.
- Mensagem de logon único (SSO)— Insira uma mensagem para exibir acima do botão Fazer logon SSO na página Fazer logon do Adobe Acrobat Sign
- Colocar o botão de logon SAML na parte superior da página quando outras opções de logon estiverem disponíveis - Quando habilitado, o botão de logon SSO será colocado acima de qualquer outro método de autenticação habilitado
Configuração do provedor de identidade (IdP) no Adobe Acrobat Sign
Para configurar a maioria dos IdPs, exceto conforme observado para Okta, você deve inserir informações do IdP nos campos de configuração do IdP no Acrobat Sign.
- ID da entidade ID/URL do emissor - Este valor é fornecido pelo IdP para identificar exclusivamente seu domínio.
- URL de logon/ponto de acesso de SSO—A URL que o Acrobat Sign chamará para solicitar um logon de usuário do IdP. O IdP é responsável por autenticar e fazer logon do usuário.
- URL de logout/ponto de acesso de SLO—Quando alguém faz logout do Acrobat Sign, essa URL é chamada para fazer logout do IdP também.
- Certificado IdP - O certificado de autenticação emitido pelo IdP.
Informações do Provedor de serviços (SP) SAML do Acrobat Sign
A seção de informações do SP exibe as informações padrão para o Acrobat Sign. Depois de inserir e salvar as informações do nome do host e da configuração do IdP, as informações na seção de informações do SP são atualizadas para incluir o nome do host.
(No nosso exemplo, https://secure.na1.adobesign.com/public/samlConsume
se torna https://caseyjonez.na1.adobesign.com/public/samlConsume.)
As informações de SP fornecidas são as seguintes:
- ID da entidade/público-alvo SAML—Uma URL que descreve a entidade que deve receber a mensagem SAML. Neste caso, é a URL do Acrobat Sign
- Certificado SP - Alguns provedores exigem a utilização de um certificado para identificar o Provedor de serviços. O link nesta exibição aponta para o certificado do provedor de serviço do Acrobat Sign
- URL do consumidor de declaração— Este é o callback que o IdP enviará para dizer ao Acrobat Sign para fazer logon do usuário
- URL de logout único (SLO)—A URL para a qual os usuários são redirecionados quando fazem logout
- URL de logon único (login)— Esta é a URL para a qual o IdP enviará solicitações de login
Microsoft Active Directory Federation Services Configuration
Overview
Este documento descreve o processo para configurar logon único para o Acrobat Sign usando o Microsoft Active Directory Federation Service. Antes de prosseguir, revise o Guia de logon único do Acrobat Sign usando SAML, que descreve o processo de configuração do SAML e fornece informações detalhadas sobre as configurações de SAML no Acrobat Sign.
- The process of setting up SAML SSO includes the following:
- Installing the Active Directory Domain Service
- Installing the Active Directory Federation Service
- Creating a Test User
- Adicionar o Acrobat Sign como uma parte confiável
Installing the Active Directory Domain Service
Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services.
Installing the Active Directory Federation Service
1. If required, launch the Server Manager, then click Dashboard.
2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.
3.Na caixa de diálogo Selecionar tipo de instalação, selecione Instalação baseada em regra ou recurso e clique em
Avançar.
4. Na caixa de diálogo Selecionar servidor de destino do assistente, deixe a opção Selecionar um servidor do pool de servidores habilitada, selecionar um pool de servidores e clicar em Próximo.
5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.
6. Na caixa de diálogo Confirmar seleções de instalação do assistente, aceite todos os padrões clicando em Instalar.
7. Nas opções pós-instalação, selecione Criar o primeiro servidor de federação em um farm de servidores de federação.
8. Na página de boas-vindas, deixe as opções como estão e clique em Avançar.
9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.
10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.
11. Na caixa de diálogo Especificar conta de serviço, selecione Usar uma conta de usuário de domínio existente ou conta de serviço gerenciado do grupo. Use Administrator as the service account and provide your administrator password, then click Next.
12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.
13. In the Review Options dialog, click Next.
14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.
15. In the Results dialog, ignore the warning and click Close.
Adicionando Acrobat Sign como parte confiável
1. From the Apps menu, launch AD Federation Service Management.
2. In the AD FS console, select Authentication Policies then Edit.
3. Na caixa de diálogo Editar política de autenticação global , em Extranet e Intranet, habilite Autenticação de formulários.
4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.
5. Na caixa de diálogo Selecionar origem de dados do assistente, habilite a opção Inserir dados sobre a parte confiável manualmente e clique em Avançar.
6. In the Specify Display Name dialog, enter a Display Name, then click Next.
7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.
8. In the Configure Certification dialog there is no certificate to configure, so click Next.
9.Na caixa de diálogo Configurar URL , selecione Habilitar suporte para o protocolo SAML 2.0 WebSSO e insira a URL do consumidor de asserção do Acrobat Sign, depois clique em Avançar.
(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)
10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.
11. Na próxima tela, deixe os padrões como estão e clique em Avançar.
12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.
13. In the Ready to Add Trust dialog, click Next.
14. In the Finish dialog, click Close.
15. In the Edit Claim Rules dialog, click Add Rule.
The Add Transform Claim Rule Wizard displays.
16. In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.
17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. O Adobe Acrobat Sign oferece suporte apenas ao endereço de email como identificador exclusivo.You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.
18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.
19. In the Configure Rule dialog, enter the following:
- Name of rule—Enter EmailToNameId
- Custom rule description—enter the following:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Click Finish. The Add Transform Claim Rule Wizard closes.
21. De volta na caixa de diálogo Editar regras de solicitação para Acrobat Sign, clique na guia Regras de autorização de emissão e na guia Regras de autorização de delegação e verifique se Permitir acesso a todos os usuários está habilitada para ambas, conforme mostrado abaixo.
If not, add a rule, so that Permit Access To All Users is enabled.
22.Clique em OK para aceitar todas as alterações e fechar a caixa de diálogo Editar regras de solicitação para Acrobat Sign.
Adição do certificado do Acrobat Sign
1.No console do AD FS, em Relações de confiança, selecione a Terceira parte confiável do Acrobat Sign e clique em Propriedades.
2. Once launched, select Authentication Policies and then Edit.
3. Select the Signature tab.
4.Clique em Adicionar e adicione o arquivo de certificado SP que você baixou do Acrobat Sign.
(Consulte a seção Informações sobre o provedor de serviços (SP) SAML do Adobe Acrobat Sign do Guia de logon único com SAML para obter mais informações sobre o certificado SP.)
5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.
6. Selecione a guia Pontos de acesso e adicione a URL de logout único (SLO) do Acrobat Sign.
(Consulte a seção Nome do host do Guia de logon único com SAML para obter mais informações sobre a URL de logout único (SLO).)
7. Disable Claims Encryption – Open power shell on the ADFS server and type
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Configurações específicas do Acrobat Sign
- The account should have SAML_AVAILABLE=true
- Host Name
- SAML Mode
- ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
- Selecione o certificado de assinatura de token no ADFS e exporte-o como arquivo cer (não exporte a chave privada) e adicione-o à página Configurações SAML dos administradores de conta no Acrobat Sign.
Abra este arquivo de certificado no Bloco de Notas e o administrador do Acrobat Sign copia o conteúdo no campo Certificado IdP em Configurações SAML.
Now you should be able to test.
Certificate Creation
1. On Windows, install openssl. On Mac , openssl is present.
2. Inicie um prompt de comando e digite:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
Enter the following:
- Country code- US
- State - Californiacity – San Jose
- Enter some Organization and Organization unit
- Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com
3. Agora, crie a chave pkcs12
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. Enter password when prompted
5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted
Okta Configuration
Overview
O Acrobat Sign pode oferecer suporte ao logon único (SSO) do Security Assertion Markup Language (SAML) usando provedores de identidade (IdPs) externos, como o Okta. Este documento descreve as etapas para configurar o Acrobat Sign para SSO SAML com Okta. This document also provides information on testing your SAML SSO configuration. Antes de prosseguir, consulte o Guia de logon único do Acrobat Sign usando SAML, que descreve o processo de configuração SAML e fornece informações detalhadas sobre as configurações SAML no Acrobat Sign.
A instalação bem-sucedida exige que o Active Directory tenha os valores GivenName (FirstName) e SN (LastName) preenchidos.
Se estes valores estiverem em branco, um erro Usuário desconhecido será acionado.
Configuring SAML SSO with Okta
Você deve ser um administrador das contas do Acrobat Sign e do Okta para habilitar o SAML SSO.The username for both accounts must be the same. The passwords can be different.
Ao habilitar o SAML SSO com Okta, as informações só precisam ser inseridas no Acrobat Sign.A Okta desenvolveu um aplicativo personalizado de provisionamento do Acrobat Sign que torna desnecessária a transferência das informações do SP do Acrobat Sign para a Okta.
Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1.Faça logon no Okta e no Acrobat Sign em navegadores diferentes ou em janelas diferentes no mesmo navegador.
- No Okta, faça logon na conta com a mesma conta de administrador que você usa para a conta de administrador do Acrobat Sign.
- No Acrobat Sign, faça logon na conta usando as mesmas credenciais da conta de administrador que você usa para o Okta.
2. Click the blue Admin button.
3. Click the Add Applications shortcut.
The Add Application page displays.
4. Na pesquisa, digite Acrobat Sign.
- Clique no botão Adicionar para adicionar o aplicativo Acrobat Sign Provisioning .
O assistente Adicionar Acrobat Sign Provisioning é iniciado exibindo a guia Configuração geral.
5. Faça logon para obter o domínio específico do Acrobat Sign:
- Faça logon com um administrador de nível de conta do Acrobat Sign.
- Navegue para: Conta > Configurações da conta > Configurações SAML.
- Desça até a parte inferior da página e encontre a URL do Consumidor de Asserção.
- Copie a string entre https:// e /public/samlConsume.
- No exemplo abaixo, você copiaria caseyjonez.na1.adobesign.com (inclua os pontos entre os valores).
6.No Okta, em Configurações gerais, insira o domínio específico do Acrobat Sign no campo Seu subdomínio do Acrobat Sign.
Click Next to continue.
Observação: se não quiser que os usuários façam automaticamente login no Acrobat Sign ao fazer login no Okta, desabilite a opção Fazer login automaticamente quando o usuário acessar a página de login.
7. On the Sign-On Options tab, enable SAML 2.0.
The SAML 2.0 section displays.
8. Under SAML 2.0, click View Setup Instructions.
9. Copie o Entity ID/Issuer URL da página do Okta e insira-o no campo Entity ID/Issuer URL no Acrobat Sign.
(consulte a seção Configuração idP do How to Configure SAML 2.0 for Acrobat Sign)
Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.
10.Copie a URL de logon/ponto de acesso de SSO da página do Okta e insira-a no campo URL de logon/ponto de acesso de SSO no Acrobat Sign.
(consulte a seção Configuração idP do How to Configure SAML 2.0 for Acrobat Sign)
Observe que no Acrobat Sign, o Logout URL/SLO Endpoint vem antes do Login URL/SSO Endpoint.
11.Copie o Logout URL/SLO Endpoint da página do Okta e insira-o no campo Logout URL/SLO Endpoint no Acrobat Sign.
\n(consulte a seção Configuração idP do How to Configure SAML 2.0 for Acrobat Sign)
Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).
12.Copie o IdP Certificate da página do Okta para o campo IdP Certificate no Acrobat Sign.
- Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.
(consulte a seção Configuração idP do How to Configure SAML 2.0 for Acrobat Sign)
Você pode fechar a janela do navegador que exibe a página "How to Configure SAML 2.0 for Acrobat Sign" do Okta depois de copiar o Certificado IdP.
13.No Acrobat Sign, clique em Salvar.
14. Click the browser window that displays the Okta Sign-On Options if needed.
15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.
16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning.
Observação: se você habilitar a opção Habilitar recursos de provisionamento, você deve habilitar Adicionar automaticamente usuários autenticados por meio de SAML nas configurações de SAML no Acrobat Sign.
17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.
18. Clique em Concluído.
You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)
Setting Up Auto-provisioning in Okta
Se essa opção estiver habilitada e a opção "Adicionar automaticamente usuários autenticados por meio do SAML" no Acrobat Sign também estiver habilitada, você poderá provisionar usuários automaticamente no Acrobat Sign.
Configurar a inicialização automática do Acrobat Sign
É possível iniciar automaticamente o Acrobat Sign ao fazer logon no Okta.Se este recurso estiver habilitado, o Acrobat Sign abrirá em uma janela separada quando você fizer logon no Okta.You must have pop-ups enabled in your browser for this feature to work.
Observação: se você também habilitou a opção "Fazer logon automaticamente quando o usuário chega à página de logon", ao iniciar o Okta, duas janelas do Adobe Acrobat Sign serão abertas.
1. Log in to Okta. Your Home page will display.
2.No aplicativo Adobe Acrobat Sign Provisioning, passe o cursor sobre o ícone de engrenagem e clique para ativá-lo.
3.Quando o pop-up Configurações de Provisionamento do Adobe Acrobat Sign for exibido, clique na guia Geral.
4. Enable the Launch this app when I sign into Okta option.
5. Clique em Salvar.
Testing Your Okta SAML SSO Configuration
There are two ways to test your Okta SAML setup.
Fazer logon no Adobe Acrobat Sign pelo Okta
1. If logged in, log out of Okta.
2. Log in to Okta. Your Okta Home page displays.
3.Na página inicial, clique no aplicativo Acrobat Sign Provisioning.
Você faz logon automaticamente no Acrobat Sign.
Fazer logon no Acrobat Sign usando sua URL
1. Enter your company login URL in your browser.A página Fazer logon do Acrobat Sign é exibida.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
Você está conectado ao Acrobat Sign.
OneLogin Configuration
Overview
O Acrobat Sign pode oferecer suporte ao logon único (SSO) do SAML (Security Assertion Markup Language) usando provedores de identidade externos (IdPs), como o OneLogin.Este documento descreve as etapas para configurar o Acrobat Sign para SAML SSO com OneLogin. This document also provides information on testing your SAML SSO configuration. Antes de prosseguir, consulte o Guia de logon único do Acrobat Sign usando SAML, que descreve o processo de configuração SAML e fornece informações detalhadas sobre as configurações SAML no Acrobat Sign.
Configuring SAML SSO with OneLogin
1.Faça logon no OneLogin e no Acrobat Sign em navegadores diferentes ou em janelas diferentes do mesmo navegador.
- No OneLogin, faça logon na conta com as mesmas credenciais de administrador que você usa para a conta de administrador do Acrobat Sign.
- No Acrobat Sign, faça logon na conta usando as mesmas credenciais de conta de administrador que você usa para o OneLogin. The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
2. In OneLogin, click Add Apps.
3.Pesquise Acrobat Sign.
4. Clique na linha do Acrobat Sign.
5. Na página Adicionar , em Conectores, selecione SAML 2.0 – provisionamento de usuário e clique em Salvar na parte superior.
6. Navigate to the SAML Settings page. Anote o nome do host do Acrobat Sign.
7. No OneLogin, clique na guia Configuração.No campo Subdomínio, insira o nome do host do Adobe Acrobat Sign e clique em Salvar.
8. Clique na guia SSO.
9. Na aba SSO, clique em Exibir detalhes para exibir a página Certificado de força padrão (2048 bits).
10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.
If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.
11.No Adobe Acrobat Sign, cole o certificado copiado no campo Certificado IdP.Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below.
12. In OneLogin, click the Copy to Clipboard button for the Issuer URL.
13.No Acrobat Sign, cole a URL do emissor no campo ID da entidade/URL do emissor.
14. No OneLogin, clique no botão Copiar para área de transferência da URL Ponto de acesso SAML 2.0 (HTTP).
15. No Acrobat Sign, clique com o botão direito para colar a URL Ponto de acesso SAML 2.0 (HTTP) no campo URL de login do IdP.
16. No OneLogin, clique no botão Copiar para a área de transferência ao lado de Ponto de acesso SLO (HTTP).
Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).
17.No Acrobat Sign, copie o valor Ponto de acesso SLO para o campo URL de logout/Ponto de acesso SLO.
18.No Acrobat Sign, clique em Salvar.
19. In OneLogin, click the back arrow to return to the SSO page.
20. Click the Users tab to add users.
21. Click the row to add the user. The Save button is not activated until you click at least one user.
22. When done, click Save.
Testing Your OneLogin SAML SSO Configuration
There are two ways to test your OneLogin SAML Setup.
Fazer logon no Acrobat Sign por meio do OneLogin
1. Se já estiver logado, saia do Acrobat Sign.
2. Log in to OneLogin.
3.Na página inicial do aplicativo, clique no aplicativo Acrobat Sign.
Você faz logon automaticamente no Acrobat Sign.
Fazer logon no Acrobat Sign usando sua URL
1. Insira a URL de logon da empresa para o Acrobat Sign na linha de endereço do navegador (como myCompany.adobesign.com). A página Fazer logon do Acrobat Sign
é exibida.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
3. Você está logado no Acrobat Sign.
Oracle Identity Federation Configuration
Overview
O Acrobat Sign pode oferecer suporte ao logon único (SSO) Security Assertion Markup Language (SAML) usando provedores de identidade (IdPs) externos, como Oracle Identity Federation (11g). Este documento descreve as etapas para configurar o Acrobat Sign, atuando como consumidor SAML ou provedor de serviços (SP), para usar o OIF. This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Antes de prosseguir, consulte o Guia de logon único do Acrobat Sign usando SAML, que descreve o processo de configuração do SAML e fornece informações detalhadas sobre as configurações de SAML no Acrobat Sign.
Configuração do OIF como IdP no Acrobat Sign
A instância do OIF da organização precisa ser configurada no Acrobat Sign como provedor de identidade (IdP) SAML externo. Como administrador da sua conta do Acrobat Sign, navegue até Configuração SAML no Acrobat Sign como (Conta | Configurações da conta | Configurações SAML).
Você precisará das informações de metadados da configuração do
OIF IdP.Normalmente, os metadados do OIF estão disponíveis como conteúdo XML
em: http://:/fed/idp/metadata.
Entre em contato com o administrador do OIF para obter as informações relevantes.Você precisará das
seguintes informações de configuração.
- Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
- URL de saída/ponto de acesso SLO—Quando alguém sai do Acrobat Sign, esta URL é chamada para sair do IdP também.
- Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
- IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
Essas informações devem ser configuradas nos campos apropriados na configuração SAML do Acrobat Sign.Consulte a imagem abaixo:
Configuração do Adobe Acrobat Sign como SP no OIF
Quando a configuração SAML do OIF estiver concluída na interface do Acrobat Sign, o próximo passo é configurar o Acrobat Sign como provedor de serviços no OIF.As informações necessárias para configurar o Acrobat Sign no OIF estão disponíveis na seção de informações do provedor de serviços (SP) SAML do Acrobat Sign em Conta | Configurações da conta | Configurações SAML.
A descrição dos metadados do Acrobat Sign é mostrada abaixo:
You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.
The steps for completing the configuration in OIF are as follows:
1. Go to the Federations configuration screen on the OIF Administration panel
2. Create a new federation profile
3.Criar uma nova listagem de provedor de serviços (SP) para o Acrobat Sign.
Importe o XML de configuração do SP do Acrobat Sign ou crie manualmente a listagem do SP usando as informações do provedor nas configurações SAML do Acrobat Sign.
4. Complete the configuration. Acrobat Sign aparece como uma nova listagem de provedor de serviço na lista de SPs do OIF.
Verifying Email Address as NameID Format
O Acrobat Sign usa endereços de email como identificador único de usuário. Antes de testar o logon único, uma última etapa é garantir que o campo de endereço de email esteja mapeado para o atributo de usuário apropriado no OIF e que o endereço de email esteja habilitado como um formato NameID válido.
Problemas conhecidos
O Redhat IdP tem uma configuração chamada Criptografar asserções que adiciona uma camada adicional de criptografia.
Esta criptografia adicional é incompatível com a configuração SAML do Acrobat Sign e não deve ser habilitada para o Acrobat Sign.
©2022 Adobe Systems Incorporated. All Rights Reserved.
Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.
Simplifique seu trabalho com o Acrobat Sign
Gerencie e assine documentos online de forma rápida e fácil.