规范(标准名称)
Adobe Acrobat Sign 包含 SAML 身份验证,适用于需要联合登录系统的客户。
以下文档适用于直接在 Acrobat Sign 应用程序内管理其用户授权的客户帐户。
在 Adobe Admin Console 中管理用户授权的客户必须按照此处提供的其他流程操作。
介绍
身份联合标准 安全断言标记语言 (SAML) 2.0 支持在 Web 应用程序和身份服务提供商之间安全交换用户身份验证数据。
当您使用 SAML 2.0 协议启用单点登录 (SSO) 时,包含断言的安全令牌会在 SAML 权威机构(身份
提供商 (IdP))和 SAML 消费者(服务提供商 (SP))之间传递关于最终用户(主体)的信息。
Acrobat Sign 充当服务提供商 (SP),通过使用外部身份提供商 (IdP)(如 Okta、OneLogin、Oracle Federated Identity (OIF) 和 Microsoft Active Directory Federation Service)支持通过 SAML 进行单点登录。Acrobat Sign 与所有支持 SAML 2.0 的外部 IdP 兼容。
有关与这些身份提供商 (IdP) 集成的更多信息,请参阅以下指南:
- 为 Microsoft Active Directory Federation Service 启用 SAML 单点登录
- 为 Okta 启用 SAML 单点登录
- 为 OneLogin 启用 SAML 单点登录
- 使用 Oracle Identity Federation 启用 SAML 单点登录
您还可以将 Acrobat Sign 配置为与组织中已使用的其他系统进行单点登录 (SSO),例如 Salesforce.com 或其他支持 SAML 2.0 的提供商。
Acrobat Sign 使用联合身份验证而不是委托身份验证。联合身份验证不会验证用户在 Acrobat Sign 中的实际密码。相反,Acrobat Sign 在 HTTP POST 请求中接收 SAML 断言。Acrobat Sign 还支持加密断言。
SAML 断言具有有限的有效期,包含唯一标识符,并经过数字签名。如果断言仍在其有效期内,具有以前未使用过的标识符,并具有来自受信任身份提供商的有效签名,则授权用户访问 Acrobat Sign。
下表包含 Acrobat Sign 身份验证规范的摘要:
|
|
Value |
|
联邦协议 |
SAML 2.0 |
|
Federation Profile |
Browser Post |
|
Federation Unique Identifier |
电子邮件地址 |
|
Relay State |
无需。Acrobat Sign 具有相应逻辑,能够确定用户身份验证后应跳转到的位置。 |
先决条件
要启用 SSO,您的企业网络必须支持 SAML 2.0 协议。如果您的企业网络不支持 SAML,请联系 Adobe Acrobat Sign 支持,讨论在您的帐户中启用单点登录的其他选项。
在开始设置 SAML SSO 之前,您必须执行以下操作:
- 声明并建立您的域名(在本指南的示例中,为 rrassoc.com)。
- 声明您的域是一个多步骤过程,您应该立即开始
- 使用诸如 Microsoft Active Directory Federation、Okta、Onelogin、Oracle Identity Federation 等提供商为您的域启用 SAML。您可能需要创建 Acrobat Sign 支持工单,以从后端启用您的域
- 使用电子邮件地址创建或验证您在 IdP 中是否拥有管理员帐户
\n- 如果您没有 Okta 帐户,可以使用此链接创建免费的 Okta 开发者版组织:https://www.okta.com/developer/signup/
- 如果您没有 OneLogin 帐户,可以使用此链接创建免费试用版帐户:https://www.onelogin.com/,并单击右上角的"免费试用版"按钮
- (可选)在 IdP 和 SP 中添加用于用户配置的其他电子邮件 ID。这将允许您添加更多可以使用其 SSO 凭据登录 Acrobat Sign 的用户
- (必需)验证您拥有 Acrobat Sign 的管理员用户和 IdP 的管理员用户
\n(可选)创建或验证您拥有使用与 IdP 帐户相同电子邮件地址的 Acrobat Sign 管理员帐户(在本指南的示例中,此电子邮件地址为 susan@rrassoc.com。)这将使您更容易管理帐户 - 在 Acrobat Sign 中,将您的 SAML 模式设置为"SAML 允许"(有关更多信息,请参阅使用 SAML 设置
。)
设置 SAML SSO 时,我们建议您将 SAML 模式设置为SAML 允许,直到整个设置过程完成并且您已验证其正常工作。验证完成后,您可以将 SAML 模式更改为 SAML 强制。
使用 SAML 启用单点登录
总体而言,在 Acrobat Sign(SP)和您的 IdP 之间启用 SAML SSO 需要以下几个步骤:
1.如果需要(由您的 IdP),请使用 Acrobat Sign 服务提供商 (SP) 信息设置您的 IdP
2.使用来自您的 IdP 的信息设置 Acrobat Sign
3.验证 SAML SSO 已正确设置
使用 SAML 设置
导航至帐户 > 帐户设置 > SAML 设置
要查看用户创建、登录页面自定义、身份提供商 (IdP) 配置和Acrobat Sign 服务提供商 (SP) 信息的选项,请滚动到 SAML 设置页面底部。
SAML 模式设置
在 Acrobat Sign 中,有三个 SAML 模式选项和一个与SAML 强制选项配合使用的附加选项。
- SAML 禁用 — 为帐户禁用 SAML 身份验证。选择后,SAML 配置页面的其余部分将无法访问。
\n - SAML 允许 — 此选项允许用户通过 SAML 和原生 Acrobat Sign 身份验证向 Acrobat Sign 进行身份验证
\n - SAML 强制 — 要求所有用户使用 SAML SSO 向 Acrobat Sign 进行身份验证
- 允许 Acrobat Sign 帐户管理员使用其 Acrobat Sign 凭据登录:当启用SAML 强制时,此选项允许 Acrobat Sign 管理员成为 SAML 规则的例外,并使用 Acrobat Sign 原生身份验证。
- 使用 Acrobat Sign 凭据进行身份验证的管理员需要注销两次才能通过 UI 控件从服务中注销。(成功注销后,管理员将被带到其 IdP,并且由于他们已登录到 IdP,管理员会被重定向回 Acrobat Sign 并重新登录。)
\n
\n
- 使用 Acrobat Sign 凭据进行身份验证的管理员需要注销两次才能通过 UI 控件从服务中注销。(成功注销后,管理员将被带到其 IdP,并且由于他们已登录到 IdP,管理员会被重定向回 Acrobat Sign 并重新登录。)
- 允许 Acrobat Sign 帐户管理员使用其 Acrobat Sign 凭据登录:当启用SAML 强制时,此选项允许 Acrobat Sign 管理员成为 SAML 规则的例外,并使用 Acrobat Sign 原生身份验证。
强烈建议将SAML 模式设置为SAML 允许,直到您已验证 SAML 单点登录按预期工作。
主机名
主机名是您的域名。(请参见上面的前提条件。)输入后,您的主机名将成为断言消费者 URL、单点注销 (SLO) URL 和单点登录 URL 的一部分。
用户创建设置
两个用户创建设置中只有第一个与 SAML 设置直接相关。第二个设置涉及所有待处理用户,无论他们是否因通过 SAML 身份验证而添加。
- 自动添加通过 SAML 身份验证的用户—如果启用此选项,通过您的身份提供程序进行身份验证的用户将自动添加为 Acrobat Sign 中的待处理用户
- 自动激活我帐户中的待处理用户——如果启用了要求我帐户中的签名者在签署前登录 Acrobat Sign设置(安全设置 > 签名者身份验证),则也应启用此设置。当请求新用户签名时,此用户将在您的帐户中创建为待处理用户。如果未启用此选项,这些用户将无法签署发送给他们进行签署的协议
- 允许使用 SAML 进行身份验证的用户在其个人资料中更改电子邮件地址- 启用此选项以允许您的用户更改其 Acrobat Sign 个人资料上的电子邮件地址
登录页面自定义设置
您可以自定义当启用 SAML 单点登录时用户在 Adobe Acrobat Sign 登录页面上看到的登录消息。
- 单点登录消息— 输入要在 Acrobat Sign 登录页面的单点登录按钮上方显示的消息
- 当有其他登录选项可用时,将 SAML 登录按钮放在页面顶部- 启用后,单点登录按钮将放在任何其他已启用的身份验证方法上方
Adobe Acrobat Sign 中的身份标识提供程序 (IdP) 配置
要设置大多数 IdP,除非如 Okta 所述,您必须将 IdP 中的信息输入到 Acrobat Sign 中的 IdP 配置字段中。
- 实体 ID/颁发者 URL—此值由 IdP 提供,用于唯一标识您的域。
- 登录 URL/SSO 端点—Acrobat Sign 将调用此 URL,以向 IdP 请求用户登录。 IdP 负责验证用户身份并让用户登录。
- 注销 URL/SLO 端点—当有人从 Acrobat Sign 注销时,此 URL 将被调用,同时让他们从 IdP 注销。
- IdP 证书—由您的 IdP 颁发的身份验证证书。
Acrobat Sign SAML 服务提供商 (SP) 信息
SP 信息部分显示 Adobe Acrobat Sign 的默认信息。输入并保存主机名和 IdP 配置信息后,SP 信息部分中的信息将更新为包含您的主机名。
(在我们的示例中,https://secure.na1.adobesign.com/public/samlConsume
变成 https://caseyjonez.na1.adobesign.com/public/samlConsume。)
提供的 SP 信息如下:
- 实体 ID/SAML 受众—描述预期接收 SAML 消息的实体的 URL。 在这种情况下,它是 Acrobat Sign 的 URL
- SP 证书—某些提供商需要证书来标识服务提供商。 此视图中的链接指向 Acrobat Sign 服务提供商证书
- 断言使用者 URL— 这是 IdP 发送的回调,用于告知 Acrobat Sign 让用户登录
- 单点注销 (SLO) URL—用户注销时重定向到的 URL
- 单点登录 (Login) URL— 这是 IdP 发送登录请求的 URL
Microsoft Active Directory Federation Services 配置
概述
本文档介绍使用 Microsoft Active Directory Federation Service 为 Acrobat Sign 设置单一登录的流程。在继续之前,请查看 Acrobat Sign Single Sign On Using SAML Guide,其中描述了 SAML 设置流程,并提供了有关 Acrobat Sign 中 SAML 设置的详细信息。
- 设置 SAML SSO 的流程包括以下内容:
- 安装 Active Directory Domain Service
- 安装 Active Directory Federation Service
- 创建测试用户
- 将 Acrobat Sign 添加为信赖方
安装 Active Directory Domain Service
在为 MSAD 配置 SAML 之前,如果尚未安装 Active Directory Domain Service,则必须安装该服务。您必须在 Windows Server 中拥有系统管理员权限才能安装 Active Directory Domain Services。
安装 Active Directory Federation Service
1.如果需要,启动服务器管理器,然后单击仪表板。
2.在仪表板中,单击"添加角色和功能"。此时将显示"添加角色和功能向导"。
3.在"选择安装类型"对话框中,选择"基于角色或基于功能的安装",然后单击
\n"下一步"。
4. 在向导的"选择目标服务器"对话框中,保持"从服务器池中选择服务器"选项处于启用状态,选择一个服务器池,然后单击"下一步"。
5.在"选择服务器角色"对话框中,选择"Active Directory Federation Services",然后单击"下一步"。
6. 在向导的 确认安装选择 对话框中,单击 安装 以接受所有默认设置。
7. 在安装后选项中,选择"在联合服务器场中创建第一个联合服务器"。
8. 在欢迎页面上,保持选项不变并单击"下一步"。
9.在向导的"连接到 Active Directory 域服务"对话框中,选择"管理员"帐户(如果默认情况下未选择),然后单击"下一步"。
10.在"指定服务属性"对话框中,导入您使用"证书创建"部分中定义的步骤创建的 pfx 文件,输入"联合身份验证服务显示名称",然后单击"下一步"。
11. 在 指定服务帐户 对话框中,选择 使用现有域用户帐户或组托管服务帐户。使用管理员作为服务帐户并提供您的管理员密码,然后单击 下一步。
12.在"指定配置数据库"对话框中,选择"使用 Windows 内部数据库在此服务器上创建数据库",然后单击"下一步"。
13.在"审阅选项"对话框中,单击"下一步"。
14.在"先决条件检查"对话框中,完成先决条件检查后,单击"配置"。
15.在"结果"对话框中,忽略警告并单击"关闭"。
将 Acrobat Sign 添加为信赖方
1.从"应用程序"菜单中,启动"AD 联合身份验证服务管理"。
2.在 AD FS 控制台中,选择"身份验证策略",然后选择"编辑"。
3. 在编辑全局身份验证策略对话框中,在外网和内网下,启用窗体身份验证。
4.在 AD FS 控制台中的"信任关系"下,选择"信赖方信任"并单击"添加信赖方信任"。显示"添加信赖方信任"向导。
5. 在向导的选择数据源对话框中,启用手动输入有关信赖方的数据选项,然后单击下一步。
6.在指定显示名称对话框中,输入显示名称,然后单击下一步。
7.在"选择配置文件"对话框中,启用"AD FS 配置文件"选项,然后单击"下一步"。
8.在"配置证书"对话框中,没有要配置的证书,因此单击"下一步"。
9.在"配置 URL"对话框中,选择"启用对 SAML 2.0 WebSSO 协议的支持"并输入来自 Acrobat Sign 的"断言消费者 URL",然后单击"下一步"。
(有关断言消费 URL 的更多信息,请参阅"SAML 单点登录指南的主机名部分"。)
10.在"配置标识符"对话框中,为"信赖方信任标识符"输入"http://echosign.com"并单击"添加",然后单击"下一步"。
11. 在下一个屏幕中,保持默认设置不变,然后单击"下一步"。
12.在"选择颁发授权规则"对话框中,确认已启用"允许所有用户访问信赖方"选项。
13.在"准备添加信任"对话框中,单击"下一步"。
14.在"完成"对话框中,单击"关闭"。
15.在"编辑声明规则"对话框中,单击"添加规则"。
此时将显示"添加转换声明规则向导"。
16. 在向导的"选择规则模板"对话框中,从"声明规则模板"下拉菜单中选择"将 LDAP 属性作为声明发送"。
17.在"配置规则"对话框中,选择对话框中显示的选项,然后单击"完成"。Acrobat Sign 仅支持将电子邮件地址作为唯一标识符。您需要选择电子邮件地址作为 LDAP 属性,并选择电子邮件地址作为传出声明。
18.当向导的选择规则模板对话框重新显示时,从声明规则模板下拉列表中选择使用自定义规则发送声明,然后单击下一步。
19.在配置规则对话框中,输入以下内容:
- 规则名称:输入 EmailToNameId
- 自定义规则说明:输入以下内容:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. 单击完成。 添加变换声明规则向导关闭。
21.返回"编辑 Acrobat Sign 的声明规则"对话框,单击"发布授权规则"选项卡和"委托授权规则"选项卡,并确保为两个选项卡启用"允许访问所有用户",如下所示。
如果没有,请添加规则,以便启用"允许访问所有用户"。
22.单击确定以接受所有更改并关闭编辑 Acrobat Sign 的声明规则对话框。
从 Acrobat Sign 添加证书
1.在AD FS 控制台中,在"信任关系"下,选择Acrobat Sign 信赖方,然后单击"属性"。
2.启动后,选择身份验证策略,然后选择编辑。
3.选择"签名"选项卡。
4.单击"添加"并添加您从 Acrobat Sign 下载的SP 证书文件。
(有关 SP 证书的更多信息,请参见《使用 SAML 进行单点登录指南》的Adobe Acrobat Sign SAML 服务提供商 (SP) 信息部分。)
5.选择高级选项卡,并将安全哈希算法更改为 SHA-2。
6.选择端点选项卡,并从 Acrobat Sign 添加单点注销 (SLO) URL。
(有关单点注销 (SLO) URL 的更多信息,请参阅 SAML 单点登录指南的 主机名称部分)。
7. 禁用声明加密 – 在 ADFS 服务器上打开 PowerShell 并键入
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Acrobat Sign 特定设置
- 帐户应具有 SAML_AVAILABLE=true
- 主机名称
- SAML模式
- ACCOUNT_USER_ADD_EMAIL_DOMAINS 设置为例如 dev.com
- 在 ADFS 中选择令牌签名证书,并将其导出为 cer 文件(不要导出私钥),然后将其添加到 Acrobat Sign 中帐户管理员的 SAML 设置页面。
在记事本中打开此证书文件,Acrobat Sign 管理员将其内容复制到 SAML 设置中的 IdP 证书字段。
现在您应该能够进行测试
证书创建
1.在 Windows 上,安装 openssl。在 Mac 上,openssl 已存在。
2.启动命令提示符并键入:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
输入以下内容:
- 国家/地区代码:US
- 州 - California 城市 – San Jose
- 输入组织和组织单位
- 通用名称 - 这是完全限定的名称,与您的主机系统名称相同,例如 sjtest.es.com
3. 现在创建 pkcs12 密钥
pkcs12 -export -in <yourkeynameCer>.pem -inkey <yourkeyName>.pem -out my_pkcs12.pfx
4.在出现提示时输入密码
5.单击"导入"并选择上面选中的 my_pkcs12.pfx,然后在系统提示时输入您在 pkcs12 导出时提供的密码
Okta 配置
概述
Acrobat Sign 可支持使用外部身份提供方 (IdP)(如 Okta)的安全断言标记语言 (SAML) 单点登录 (SSO)。本文档介绍了为 Acrobat Sign 配置 SAML SSO 与 Okta 的步骤。本文档还提供了有关测试您的 SAML SSO 配置的信息。继续操作之前,请参阅 Acrobat Sign Single Sign On Using SAML Guide,其中介绍了 SAML 设置过程并提供了有关 Acrobat Sign 中 SAML 设置的详细信息。
成功安装需要您的 Active Directory 具有已填充的 GivenName (FirstName) 和 SN (LastName) 值。
如果这些值为空,将触发 Unknown User 错误。
配置与 Okta 的 SAML SSO
您必须是 Acrobat Sign 和 Okta 帐户的管理员才能启用 SAML SSO。两个帐户的用户名必须相同。密码可以不同。
启用与 Okta 的 SAML SSO 时,只需要在 Acrobat Sign 中输入信息。Okta 已开发了一个自定义 Acrobat Sign Provisioning 应用程序,这使得无需将 SP 信息从 Acrobat Sign 转移到 Okta。
注意:有关 Okta 的最新说明,请参阅 http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html。
1.在不同的浏览器中或在同一浏览器的不同窗口中登录 Okta 和 Acrobat Sign。
- 在 Okta 中,使用您用于 Acrobat Sign 管理员帐户的相同管理员帐户登录您的帐户。
- 在 Acrobat Sign 中,使用您用于 Okta 的相同管理员帐户凭据登录您的帐户。
2.单击蓝色的"管理员"按钮。
3.单击"添加应用程序"快捷键。
添加应用程序页面显示。
4. 在搜索框中输入 Acrobat Sign。
- 单击"添加"按钮以添加 Acrobat Sign Provisioning 应用程序。
添加 Acrobat Sign Provisioning 向导启动,显示"常规设置"选项卡。
5. 登录以获取您的 Acrobat Sign 专用域:
- 以 Acrobat Sign 帐户级管理员身份登录。
- 导航至:帐户 > 帐户设置 > SAML 设置。
- 滚动到页面底部并找到断言消费者 URL。
- 复制 https:// 和 /public/samlConsume
之间的字符串。\n- 在下面的示例中,您需要复制 caseyjonez.na1.adobesign.com(包括值之间的点)。
6.在 Okta 的"常规设置"下,在"您的 Acrobat Sign 子域"字段中输入 Acrobat Sign 特定域。
单击"下一步"以继续。
注意:如果您不希望用户在登录 Okta 时自动登录到 Acrobat Sign,请禁用"用户访问登录页面时自动登录"选项。
7.在登录选项选项卡上,启用 SAML 2.0。
SAML 2.0 部分显示。
8.在 SAML 2.0 下,单击 查看设置说明。
9. 从 Okta 页面复制实体 ID/颁发者 URL,并将其输入到 Acrobat Sign 的实体 ID/颁发者 URL 字段中。
(请参阅如何为 Acrobat Sign 配置 SAML 2.0 的 idP 配置部分)
注意:"实体 ID/颁发者 URL"无需为格式良好的 URL。它可以是任何唯一值。
10.从 Okta 页面复制登录 URL/SSO 端点,并将其输入到 Acrobat Sign 中的登录 URL/SSO 端点字段。
\n(请参阅如何为 Acrobat Sign 配置 SAML 2.0 中的 idP 配置部分)
请注意,在 Acrobat Sign 中,注销 URL/SLO 端点在登录 URL/SSO 端点之前。
11.从 Okta 页面复制注销 URL/SLO 端点并将其输入到 Acrobat Sign 中的注销 URL/SLO 端点字段。
\n(请参阅如何为 Acrobat Sign 配置 SAML 2.0中的 idP 配置部分)
注意:上述显示的注销 URL/SLO 端点仅为建议。您实际上可以指定任何有效 URL(例如 Google)。
12.将 Okta 页面中的IdP 证书复制到 Acrobat Sign 中的IdP 证书字段。
- 确保"-----END CERTIFICATE-----"后没有空格或回车符。
复制 IdP 证书后,您可以关闭显示 Okta 如何为 Acrobat Sign 配置 SAML 2.0 页面的浏览器窗口。
13.在 Acrobat Sign 中,单击"保存"。
14.如有需要,单击显示 Okta登录选项的浏览器窗口。
15.在登录选项的凭据详细信息部分(请参阅上述步骤 8),从应用程序用户名格式下拉菜单中选择电子邮件,然后单击下一步以继续。
16.在预配置下,您可以选择启用预配置功能选项。(有关更多信息,请参阅设置自动预配置。)单击下一步以在不设置自动预配置的情况下继续。
注意:如果您启用了"启用预配置功能"选项,则必须在 Acrobat Sign 中启用 SAML 设置中的"自动添加通过 SAML 验证的用户"选项。
17.在"分配给用户"选项卡下的"用户"部分中,选中您姓名旁边的复选框以分配至少一个主要用户(您自己),然后单击"下一步"。
18. 单击完成。
您现在可以登出 Okta 并继续测试您的 SAML 设置。(有关更多信息,请参见测试您的 Okta SAML SSO 配置。)
在 Okta 中设置自动预配置
如果启用此选项,并且 Acrobat Sign 中的"自动添加通过 SAML 验证的用户"选项也已启用,您可以在 Acrobat Sign 中自动预配置用户。
为 Acrobat Sign 设置自动启动
您可以在登录 Okta 时自动启动 Acrobat Sign。如果启用此功能,当您登录 Okta 时,Acrobat Sign 将在单独的窗口中打开。要使此功能正常工作,您必须在浏览器中启用弹出窗口。
注意:如果您还启用了"用户到达登录页面时自动登录"选项,则启动 Okta 时将打开两个 Acrobat Sign 窗口。
1.登录 Okta。此时将显示您的主页。
2.在Acrobat Sign 设置应用程序上,将光标悬停在齿轮图标上,然后单击以激活它。
3.当"Acrobat Sign 预配置设置"弹出窗口显示时,单击"常规"选项卡。
4.启用"登录 Okta 时启动此应用程序"选项。
5. 单击保存。
测试您的 Okta SAML SSO 配置
有两种方法可以测试您的 Okta SAML 设置。
通过 Okta 登录 Acrobat Sign
1.如已登录,请先登出 Okta。
2.登录 Okta。此时将显示您的 Okta 主页。
3.在主页上,单击"Acrobat Sign Provisioning"应用程序。
您将自动登录到 Acrobat Sign。
使用您的 URL 登录到 Acrobat Sign
1. 在浏览器中输入您的公司登录 URL。将显示 Acrobat Sign登录页面。
2.在"登录"页面上,单击第二个登录按钮。如果您已输入自定义的"单点登录登录消息",该消息将显示在此按钮上方。如果您尚未输入自定义消息,将显示默认消息。
您已登录到 Acrobat Sign。
OneLogin 配置
概述
Acrobat Sign 可以支持使用外部身份标识提供商 (IdP)(如 OneLogin)的安全断言标记语言 (SAML) 单点登录 (SSO)。本文档介绍为 Acrobat Sign 配置 SAML SSO 与 OneLogin 的步骤。本文档还提供有关测试您的 SAML SSO 配置的信息。在继续之前,请参阅《Acrobat Sign 使用 SAML 的单点登录指南》,该指南介绍了 SAML 设置过程,并提供了有关 Acrobat Sign 中 SAML 设置的详细信息。
使用 OneLogin 配置 SAML SSO
1.在不同的浏览器中或在同一浏览器的不同窗口中登录 OneLogin 和 Acrobat Sign。
- 在 OneLogin 中,使用您用于 Acrobat Sign 管理员帐户的相同管理员凭据登录您的帐户。
- 在 Acrobat Sign 中,使用您用于 OneLogin 的相同管理员帐户凭据登录您的帐户。这两个登录的密码不必相同,但您必须以管理员身份登录每个帐户。
2.在 OneLogin 中,单击 "添加应用程序"。
3.搜索 Acrobat Sign。
4. 单击 Acrobat Sign 行。
5. 在 "添加" 页面中,在连接器下选择 SAML 2.0 – 用户配置,然后单击顶部的 "保存"。
6.导航到SAML 设置页面。记下 Acrobat Sign 的主机名。
7. 在 OneLogin 中,单击"配置"选项卡。在"子域"字段中,输入来自 Acrobat Sign 的主机名,然后单击"保存"。
8. 单击"SSO"选项卡。
9. 在 SSO 选项卡中,单击查看详细信息以显示标准强度证书 (2048 位)页面。
10.在显示的"标准强度证书"页面中,单击"X.509 证书"字段的"复制到剪贴板"按钮,将证书复制到剪贴板。
如果证书成功复制,滚存文本"复制到剪贴板"将更新为"已复制"。
11.在 Acrobat Sign 中,将复制的证书粘贴到"IdP 证书"字段中。务必删除可能已复制的任何换行符。光标应位于最后一行的末尾,如下所示。
12. 在 OneLogin 中,单击复制到剪贴板按钮以获取颁发者 URL。
13.在 Acrobat Sign 中,将颁发者 URL粘贴到实体 ID/颁发者 URL字段中。
14. 在 OneLogin 中,单击复制到剪贴板按钮以获取SAML 2.0 端点 (HTTP) URL。
15.在 Acrobat Sign 中,右键单击将 SAML 2.0 端点 (HTTP) URL 粘贴到 IdP 登录 URL 字段中。
16. 在 OneLogin 中,单击 SLO 端点 (HTTP)旁边的复制到剪贴板按钮。
注意:OneLogin SAML 2.0 端点 URL 仅供参考。您实际上可以指定任何有效的 URL(例如 Google)。
17.在 Acrobat Sign 中,将SLO 端点值复制到注销 URL/SLO 端点字段中。
18.在 Acrobat Sign 中,单击保存。
19.在 OneLogin 中,单击返回箭头回到 SSO 页面。
20.单击"用户"选项卡添加用户。
21.单击行以添加用户。在您至少单击一个用户之前,"保存"按钮不会激活。
22.完成后,单击保存。
测试您的 OneLogin SAML SSO 配置
有两种方式可以测试您的 OneLogin SAML 设置。
通过 OneLogin 登录 Acrobat Sign
1.如果已登录,请注销 Adobe Acrobat Sign。
2.登录 OneLogin。
3.在"应用程序主页"页面上,单击 Acrobat Sign 应用程序。
您将自动登录到 Acrobat Sign。
使用您的 URL 登录 Acrobat Sign
1.在浏览器的地址栏中输入您公司的 Acrobat Sign 登录 URL(例如 myCompany.adobesign.com)。显示 Acrobat Sign 登录页面
。
2.在登录页面上,单击第二个登录按钮。如果您已输入自定义单点登录消息,该消息将显示在此按钮上方。如果您尚未输入自定义消息,则会显示默认消息。
3.您已登录到 Acrobat Sign。
Oracle Identity Federation 配置
概述
Acrobat Sign 可以使用外部身份提供程序 (IdP)(例如 Oracle Identity Federation (11g))支持安全声明标记语言 (SAML) 单点登录 (SSO)。本文档介绍了配置充当 SAML 消费者或服务提供程序 (SP) 的 Acrobat Sign 以使用 OIF 的步骤。本文档还提供了配置 OIF 的建议步骤,但是,在对您的 OIF 服务器进行任何配置更改之前,请联系您的 OIF 系统管理员。在继续之前,请参阅"使用 SAML 的 Acrobat Sign 单点登录指南",该指南介绍了 SAML 设置过程并提供了有关 Acrobat Sign 中 SAML 设置的详细信息。
在 Acrobat Sign 中将 OIF 配置为 IdP
您的组织的 OIF 安装实例需要在 Acrobat Sign 中配置为外部 SAML 身份提供程序 (IdP)。作为您 Acrobat Sign 帐户的管理员,请在 Acrobat Sign 中导航到 SAML 设置(帐户 | 帐户设置 | SAML 设置)。
您需要 OIF IdP
配置中的元数据信息。通常,OIF 的元数据以 XML
内容形式提供,位置为:http://:/fed/idp/metadata.
请联系您的 OIF 管理员来收集相关信息。您需要以下
配置信息。
- 实体 ID/颁发者 URL——EntityDescriptor 元素上的 entityID 属性
- 注销 URL/SLO 端点——当用户注销 Acrobat Sign 时,会调用此 URL 将他们从 IdP 中一并注销。
- 登录 URL/SSO 端点——SingleSignOnService 元素上的 Location 属性
- IdP 证书——EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing" 元素下的证书信息
此信息应在 Acrobat Sign SAML 配置的相应字段中进行配置。请参阅以下图像:
在 OIF 中将 Acrobat Sign 配置为 SP
在 Acrobat Sign UI 中完成 OIF SAML 配置后,下一步是在 OIF 中将 Acrobat Sign 配置为服务提供程序。在 OIF 中配置 Acrobat Sign 所需的信息可在 帐户 | 帐户设置 | SAML 设置下的 Acrobat Sign SAML 服务提供程序 (SP) 信息部分中获取。
Acrobat Sign 的元数据描述如下所示:
您必须自定义此元数据描述,并更改 XML 中的突出显示部分以匹配您帐户的 URL。您特定帐户的断言消费者 URL 显示在 SAML 设置中。
在 OIF 中完成配置的步骤如下:
1.前往 OIF 管理面板上的"联合"配置屏幕
2.创建新的联合配置文件
3.为 Adobe Acrobat Sign 创建新的服务提供商 (SP) 条目。
导入 Acrobat Sign SP 配置 XML,或使用 Acrobat Sign SAML 设置中的提供程序信息手动创建 SP 列表。
4.完成配置。Acrobat Sign 将作为新的服务提供商条目显示在 OIF 的 SP 列表中。
验证电子邮件地址作为 NameID 格式
Acrobat Sign 使用电子邮件地址作为唯一用户标识符。在测试单点登录之前,最后一步是确保电子邮件地址字段映射到 OIF 中的相应用户属性,并且电子邮件地址已启用为有效的 NameID 格式。
已知问题
Redhat IdP 有一个名为 Encrypt Assertions 的设置,可增加一层额外加密。
这种额外加密与 Adobe Acrobat Sign SAML 配置不兼容,不应为 Adobe Acrobat Sign 启用。
©2022 Adobe Systems Incorporated. All Rights Reserved.
本文档中提到的产品,如身份提供商 Microsoft Active Directory Federation、Okta、Onelogin 和 Oracle Identity Federation 的服务以及 Salesforce 软件,均保留其特定公司的所有版权和商标权利。