Specifikace (název standardu)
Adobe Acrobat Sign zahrnuje ověřování SAML pro zákazníky, kteří si přejí federovaný systém přihlašování.
Níže uvedený dokument se týká zákaznických účtů, které spravují své uživatelské licence přímo v aplikaci Acrobat Sign.
Zákazníci, kteří spravují uživatelská oprávnění v Adobe Admin Console, musí postupovat podle jiného procesu, který najdete zde.
Úvod
Standard federace identit Security Assertion Markup Language (SAML) 2.0 umožňuje bezpečnou výměnu dat pro ověřování uživatelů mezi webovými aplikacemi a poskytovateli služeb identity.
Když používáte protokol SAML 2.0 k povolení jednotného přihlášení (SSO), bezpečnostní tokeny obsahující tvrzení předávají informace o koncovém uživateli (principal) mezi autoritou SAML - poskytovatelem identity
(IdP) a spotřebitelem SAML - poskytovatelem služeb (SP).
Acrobat Sign, působící jako poskytovatel služeb (SP), podporuje jednotné přihlášení prostřednictvím SAML pomocí externích poskytovatelů identity (IdP), jako jsou Okta, OneLogin, Oracle Federated Identity (OIF) a Microsoft Active Directory Federation Service. Acrobat Sign je kompatibilní se všemi externími IdP, které podporují SAML 2.0.
Další informace o integraci s těmito poskytovateli identity (IdP) najdete v následujících příručkách:
- Povolení jednotného přihlášení SAML pro Microsoft Active Directory Federation Service
- Povolení jednotného přihlášení SAML pro Okta
- Povolení jednotného přihlášení SAML pro OneLogin
- Povolení jednotného přihlášení SAML s Oracle Identity Federation
Můžete také nakonfigurovat Acrobat Sign pro jednotné přihlášení (SSO) s jinými systémy, které už ve vaší organizaci používáte, například Salesforce.com nebo jinými poskytovateli, kteří podporují SAML 2.0.
Acrobat Sign používá federované ověřování na rozdíl od delegovaného ověřování. Federované ověřování neověřuje skutečné heslo uživatele v Acrobat Sign. Místo toho Acrobat Sign přijímá SAML tvrzení v požadavku HTTP POST. Acrobat Sign také podporuje šifrovaná tvrzení.
SAML tvrzení má omezenou dobu platnosti, obsahuje jedinečný identifikátor a je digitálně podepsáno. Pokud je tvrzení stále v rámci své doby platnosti, má identifikátor, který nebyl dříve použit, a má platný podpis od důvěryhodného poskytovatele identity, uživatel získá přístup k Acrobat Sign.
Shrnutí specifikace ověřování Acrobat Sign je uvedeno v tabulce níže:
|
|
Hodnota |
|
Protokol federace |
SAML 2.0 |
|
Profil federace |
Browser Post |
|
Jedinečný identifikátor federace |
E-mailová adresa |
|
Relay State |
Není potřeba.Acrobat Sign má logiku k určení, kam nasměrovat uživatele po ověření. |
Předpoklady
Pro povolení SSO musí vaše firemní síť podporovat protokol SAML 2.0.Pokud vaše firemní síť nepodporuje SAML, kontaktujte podporu Adobe Acrobat Sign, abyste projednali další možnosti povolení jednotného přihlášení ve vašem účtu.
Před zahájením nastavení SAML SSO musíte provést následující:
- Zaregistrujte si název domény (pro příklady v této příručce to bude rrassoc.com.)
- Nárokování vaší domény je vícekrokový proces, se kterým byste měli začít okamžitě
- Povolit SAML pro vaši doménu pomocí poskytovatele jako Microsoft Active Directory Federation, Okta, Onelogin, Oracle Identity Federation nebo jiných.Možná budete muset otevřít lístek podpory Acrobat Sign, abyste nechali svou doménu povolit z backendu
- Vytvořte nebo ověřte, že máte účet správce u svého IdP s použitím e-mailové adresy
- Pokud nemáte účet Okta, můžete vytvořit bezplatnou organizaci Okta Developer Edition pomocí tohoto odkazu: https://www.okta.com/developer/signup/
- Pokud nemáte účet OneLogin, můžete vytvořit bezplatný zkušební účet pomocí tohoto odkazu: https://www.onelogin.com/ a kliknutím na tlačítko ZKUŠEBNÍ VERZE v pravém horním rohu
- (Volitelné) Přidat další e-mailové ID pro zřizování uživatelů v IdP i SP.To vám umožní přidat další uživatele, kteří se mohou přihlásit do aplikace Acrobat Sign pomocí svých přihlašovacích údajů SSO
- (Povinné) Ověřte, že máte uživatele správce pro Acrobat Sign a uživatele správce pro IdP
(Volitelné) Vytvořte nebo ověřte, že máte účet správce Acrobat Sign, který používá stejnou e-mailovou adresu jako účet pro váš IdP (v příkladech v této příručce bude tato e-mailová adresa susan@rrassoc.com). To vám usnadní správu účtů. - V Acrobat Sign nastavte svůj režim SAML na „SAML povoleno" (Viz Práce s nastavením SAML
pro další informace.)
Při nastavování SAML SSO doporučujeme nastavit režim SAML na SAML povoleno dokud nebude dokončen celý proces nastavení a ověříte, že funguje správně.Po ověření můžete změnit režim SAML na SAML povinný.
Povolení jednotného přihlašování pomocí SAML
Na vysoké úrovni zahrnuje povolení SAML SSO mezi Acrobat Sign (SP) a vaším IdP následující kroky na vysoké úrovni:
1.Pokud je to vyžadováno (vaším IdP), nastavte IdP pomocí informací o poskytovateli služeb (SP) Acrobat Sign
2.Nastavte Acrobat Sign pomocí informací z IdP
3. Ověřte, že SAML SSO bylo správně nastaveno
Práce s nastavením SAML
Přejděte na Účet > Nastavení účtu > Nastavení SAML
Pro zobrazení možností pro vytváření uživatelů, přizpůsobení přihlašovací stránky, konfiguraci poskytovatele identity (IdP) a informace o poskytovateli služeb (SP) Acrobat Sign přejděte na konec stránky Nastavení SAML.
Nastavení režimu SAML
V aplikaci Acrobat Sign existují tři možnosti režimu SAML a jedna dodatečná možnost, která funguje s možností SAML povinný.
- SAML zakázáno—Zakáže ověřování SAML pro účet. Když je vybráno, zbytek konfigurační stránky SAML se stane nepřístupným.
- SAML povoleno— Tato možnost umožňuje uživatelům ověřování v aplikaci Acrobat Sign pomocí SAML i nativního ověřování aplikace Acrobat Sign
- SAML povinný—Vyžaduje, aby se všichni uživatelé ověřovali v Acrobat Sign pomocí SAML SSO
- Povolit správcům účtu Acrobat Sign přihlášení pomocí jejich přihlašovacích údajů Acrobat Sign - Když je povoleno SAML povinné, tato možnost umožňuje správcům Acrobat Sign být výjimkou z pravidla SAML a ověřovat se pomocí nativního ověřování Acrobat Sign.
- Správci ověření pomocí svých přihlašovacích údajů Acrobat Sign se budou muset dvakrát odhlásit ze služby prostřednictvím ovládacích prvků uživatelského rozhraní. (Po úspěšném odhlášení je správce přesměrován na svůj IdP a protože je přihlášen k IdP, správce je přesměrován zpět do Acrobat Sign a je přihlášen.)
- Správci ověření pomocí svých přihlašovacích údajů Acrobat Sign se budou muset dvakrát odhlásit ze služby prostřednictvím ovládacích prvků uživatelského rozhraní. (Po úspěšném odhlášení je správce přesměrován na svůj IdP a protože je přihlášen k IdP, správce je přesměrován zpět do Acrobat Sign a je přihlášen.)
- Povolit správcům účtu Acrobat Sign přihlášení pomocí jejich přihlašovacích údajů Acrobat Sign - Když je povoleno SAML povinné, tato možnost umožňuje správcům Acrobat Sign být výjimkou z pravidla SAML a ověřovat se pomocí nativního ověřování Acrobat Sign.
Důrazně se doporučuje nastavit SAML Mode na SAML Allowed, dokud si neověříte, že vaše SAML SSO funguje podle očekávání.
Název hostitele
Hostname je název vaší domény. (Viz Předpoklady výše.) Po zadání se váš název hostitele stane součástí URL Assertion Consumer, URL Single Log Out (SLO) a URL Single Sign-On (Login).
Nastavení vytváření uživatelů
Pouze první ze dvou nastavení vytváření uživatelů je přímo spojeno s nastavením SAML.Druhé nastavení se vztahuje na všechny nevyřízené uživatele, bez ohledu na to, zda byli přidáni v důsledku ověření prostřednictvím SAML.
- Automaticky přidat uživatele ověřené prostřednictvím SAML—Pokud je tato možnost povolena, uživatelé, kteří jsou ověřeni prostřednictvím vašeho IdP, jsou automaticky přidáni jako nevyřízení uživatelé v aplikaci Acrobat Sign
- Automaticky aktivovat nevyřízené uživatele v mém účtu—Pokud je povoleno nastavení Vyžadovat přihlášení podepisujících osob v mém účtu do aplikace Acrobat Sign před podpisem (Nastavení zabezpečení > Ověření identity podepisující osoby), mělo by být povoleno i toto nastavení. Když je od nového uživatele požadován podpis, tento uživatel je vytvořen jako nevyřízený uživatel ve vašem účtu. Pokud tato možnost není povolena, těmto uživatelům je zabráněno v podepisování smluv, které jim byly zaslány k podpisu
- Povolit uživatelům, kteří se ověřují pomocí SAML, změnit svou e-mailovou adresu v profilu - Povolte tuto možnost, aby vaši uživatelé mohli změnit e-mailovou adresu ve svém profilu aplikace Acrobat Sign
Nastavení přizpůsobení přihlašovací stránky
Můžete přizpůsobit zprávu o přihlášení, kterou uživatelé vidí na stránce Přihlášení aplikace Adobe Acrobat Sign, když je povoleno SAML Single Sign On.
- Zpráva o přihlášení Single Sign On— Zadejte zprávu, která se zobrazí nad tlačítkem SSO Přihlášení na stránce Přihlášení aplikace Acrobat Sign
- Umístit tlačítko SAML přihlášení v horní části stránky, když jsou k dispozici další možnosti přihlášení - Když je povoleno, tlačítko SSO přihlášení bude umístěno nad jakoukoli jinou povolenou metodu ověření
Konfigurace poskytovatele identity (IdP) v aplikaci Adobe Acrobat Sign
Pro nastavení většiny poskytovatelů identity, s výjimkou Okta, jak je uvedeno, musíte zadat informace od vašeho poskytovatele identity do konfiguračních polí poskytovatele identity v aplikaci Acrobat Sign.
- ID entity/URL vydavatele—Tuto hodnotu poskytuje poskytovatel identity pro jedinečnou identifikaci vaší domény.
- Přihlašovací URL/jednotné přihlašování—Adresa URL, kterou aplikace Acrobat Sign zavolá pro vyžádání přihlášení uživatele od poskytovatele identity. Poskytovatel identity je zodpovědný za ověření a přihlášení uživatele.
- Odhlašovací URL/jednotné odhlášení—Když se někdo odhlásí z aplikace Acrobat Sign, tato adresa URL je zavolána, aby ho odhlásila také od poskytovatele identity.
- Certifikát IdP—Ověřovací certifikát vydaný poskytovatelem identity.
Informace o poskytovateli služeb SAML pro službu Acrobat Sign
Sekce informací o poskytovateli služeb zobrazuje výchozí informace pro Adobe Acrobat Sign.Jakmile zadáte a uložíte název hostitele a informace o konfiguraci IdP, informace v části SP se aktualizují a zahrnou váš název hostitele.
(V našem příkladu se https://secure.na1.adobesign.com/public/samlConsume
stává https://caseyjonez.na1.adobesign.com/public/samlConsume.)
Poskytnuté informace o poskytovateli služeb jsou následující:
- ID entity/cílová skupina SAML—URL, která popisuje entitu, jež má obdržet zprávu SAML.V tomto případě je to URL pro Adobe Acrobat Sign
- Certifikát SP—Někteří poskytovatelé vyžadují certifikát pro identifikaci poskytovatele služeb.Odkaz v tomto zobrazení odkazuje na certifikát poskytovatele služeb Adobe Acrobat Sign
- Adresa URL příjemce tvrzení— Toto je zpětné volání, které poskytovatel identity odešle, aby řekl aplikaci Acrobat Sign, že má přihlásit uživatele
- Adresa URL jednotného odhlášení—Adresa URL, na kterou jsou uživatelé přesměrováni, když se odhlásí
- Adresa URL jednotného přihlášení— Toto je adresa URL, na kterou poskytovatel identity odešle žádosti o přihlášení
Konfigurace služby Microsoft Active Directory Federation Services
Přehled
Tento dokument popisuje proces nastavení jednotného přihlašování pro Adobe Acrobat Sign pomocí služby Microsoft Active Directory Federation Service.Před pokračováním si prosím přečtěte Průvodce jednotným přihlašováním aplikace Adobe Acrobat Sign pomocí SAML, který popisuje proces nastavení SAML a poskytuje podrobné informace o nastavení SAML v aplikaci Adobe Acrobat Sign.
- Proces nastavení SAML SSO zahrnuje následující kroky:
- Instalace služby Active Directory Domain Service
- Instalace služby Active Directory Federation Service
- Vytvoření testovacího uživatele
- Přidání aplikace Adobe Acrobat Sign jako důvěřující strany
Instalace služby Active Directory Domain Service
Před konfigurací SAML pro MSAD musíte nainstalovat službu Active Directory Domain Service, pokud ještě není nainstalována.Musíte mít oprávnění správce systému ve Windows Serveru k instalaci služeb Active Directory Domain Services.
Instalace služby Active Directory Federation Service
1.V případě potřeby spusťte Správce serveru a poté klikněte na Dashboard.
2.Na Řídicím panelu klikněte na Přidat role a funkce.Zobrazí se Průvodce přidáním rolí a funkcí.
3.V dialogu Vybrat typ instalace vyberte Instalace založená na rolích nebo funkcích a poté klikněte na
Další.
4. V dialogu Vybrat cílový server průvodce ponechte povolenou možnost Vybrat server z fondu serverů, vyberte fond serverů a poté klikněte na Další.
5.V dialogu Vybrat role serveru vyberte Active Directory Federation Services a poté klikněte na Další.
6. V dialogu Potvrdit výběr instalace průvodce přijměte všechna výchozí nastavení kliknutím na Instalovat.
7. V možnostech po instalaci vyberte Vytvořit první federační server ve farmě federačních serverů.
8. Na stránce Vítejte ponechte možnosti beze změny a klikněte na Další.
9.V dialogovém okně průvodce Připojit k Active Directory Domain Services vyberte účet Správce, pokud není vybrán ve výchozím nastavení, a poté klikněte na Další.
10. V dialogovém okně Určit vlastnosti služby importujte soubor pfx, který jste vytvořili podle kroků definovaných v části Vytvoření certifikátu, zadejte Zobrazované jméno federační služby a poté klikněte na Další.
11. V dialogovém okně Určit účet služby vyberte Použít existující účet uživatele domény nebo skupinový účet spravované služby.Použijte Správce jako účet služby, zadejte heslo správce a poté klikněte na Další.
12. V dialogovém okně Určit databázi konfigurace vyberte Vytvořit databázi na tomto serveru pomocí interní databáze Windows a poté klikněte na Další.
13. V dialogovém okně Zkontrolovat možnosti klikněte na Další.
14.V dialogovém okně Kontrola předpokladů po dokončení kontroly klikněte na Konfigurovat.
15. V dialogovém okně Výsledky ignorujte varování a klikněte na Zavřít.
Přidání Adobe Acrobat Sign jako důvěřující strany
1. V nabídce Aplikace spusťte Správa federačních služeb AD.
2. V konzole AD FS vyberte Zásady ověřování a poté Upravit.
3. V dialogovém okně Upravit globální zásady ověřování v části Extranet i Intranet povolte Ověřování formulářů.
4. V konzole AD FS v části Vztahy důvěryhodnosti vyberte Vztahy důvěryhodnosti důvěřujících stran a klikněte na Přidat vztah důvěryhodnosti důvěřující strany. Zobrazí se průvodce Přidat vztah důvěryhodnosti důvěřující strany .
5. V dialogovém okně průvodce Vybrat zdroj dat povolte možnost Zadat data o důvěřující straně ručně a poté klikněte na Další.
6.V dialogovém okně Zadat zobrazovaný název zadejte Zobrazovaný název a poté klikněte na tlačítko Další.
7.V dialogovém okně Vybrat profil povolte možnost profil AD FS a poté klikněte na tlačítko Další.
8.V dialogovém okně Konfigurovat certifikaci není žádný certifikát k nastavení, proto klikněte na tlačítko Další.
9. V dialogovém okně Konfigurovat URL vyberte Povolit podporu pro protokol SAML 2.0 WebSSO a zadejte URL příjemce kontrolního výrazu z aplikace Acrobat Sign, poté klikněte na tlačítko Další.
(Další informace o URL Assertion Consumer najdete v části Název hostitele v Příručce jednotného přihlašování pomocí SAML.)
10. V dialogovém okně Konfigurovat identifikátory zadejte http://echosign.com pro Identifikátor vztahu důvěryhodnosti předávající strany a klikněte na tlačítko Přidat, poté klikněte na tlačítko Další.
11. Na další obrazovce ponechte výchozí nastavení beze změny a klikněte na tlačítko Další.
12. V dialogovém okně Vybrat pravidla pro autorizaci vydávání potvrďte, že je povolena možnost Povolit všem uživatelům přístup k předávající straně .
13. V dialogovém okně Připraveno k přidání důvěryhodnosti klikněte na tlačítko Další.
14. V dialogovém okně Konec klikněte na tlačítko Zavřít.
15. V dialogovém okně Upravit pravidla deklarací identity klikněte na tlačítko Přidat pravidlo.
Zobrazí se Průvodce přidáním pravidla transformace deklarací identity .
16. V dialogovém okně Vybrat šablonu pravidla průvodce vyberte Odeslat atributy LDAP jako deklarace identity z rozevírací nabídky Šablona pravidla deklarace identity.
17.V dialogovém okně Konfigurovat pravidlo vyberte možnosti zobrazené v dialogu a klikněte na tlačítko Dokončit.Adobe Acrobat Sign podporuje pouze e-mailovou adresu jako jedinečný identifikátor.Musíte vybrat E-Mail Addresses jako atribut LDAP a E-Mail Address jako odchozí deklaraci identity.
18. Když se znovu zobrazí dialogové okno Select Rule Template průvodce, vyberte Send Claims Using a Custom Rule z rozbalovací nabídky Claim rule template a poté klikněte na Next.
19.V dialogovém okně Konfigurovat pravidlo zadejte následující:
- Název pravidla—Zadejte EmailToNameId
- Custom rule description—zadejte následující:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Klikněte na Dokončit. Add Transform Claim Rule Wizard se zavře.
21.V dialogovém okně Edit Claim Rules for Acrobat Sign klikněte na kartu Issuance Authorization Rules a kartu Delegation Authorization rules a ujistěte se, že je pro obě povolena možnost Permit Access to All Users, jak je znázorněno níže.
Pokud ne, přidejte pravidlo tak, aby byla povolena možnost Permit Access To All Users.
22.Kliknutím na OK přijmete všechny změny a zavřete dialogové okno Edit Claims Rules for Acrobat Sign.
Přidání certifikátu z aplikace Acrobat Sign
1. V konzole AD FS v části Trust Relationships vyberte Acrobat Sign Relying Party a klikněte na Properties.
2. Po spuštění vyberte Authentication Policies a poté Edit.
3.Vyberte kartu Podpis.
4.Klikněte na Add a přidejte soubor SP certificate, který jste stáhli z aplikace Adobe Acrobat Sign.
(Další informace o certifikátu SP naleznete v části Adobe Acrobat Sign SAML Service Provider (SP) Information příručky Single Sign On with SAML Guide.)
5. Vyberte kartu Advanced a změňte Secure Hash Algorithm na SHA-2.
6.Vyberte záložku Koncové body a přidejte adresu URL pro jednotné odhlášení (SLO) z aplikace Adobe Acrobat Sign.
(Další informace o adrese URL pro jednotné odhlášení (SLO) najdete v části Název hostitele příručky Jednotné přihlašování pomocí SAML).
7. Zakažte šifrování deklarací – otevřete PowerShell na serveru ADFS a zadejte
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Specifická nastavení aplikace Acrobat Sign
- Účet by měl mít SAML_AVAILABLE=true
- Název hostitele
- Režim SAML
- Nastavení ACCOUNT_USER_ADD_EMAIL_DOMAINS má být například dev.com
- Vyberte podpisový certifikát tokenu v ADFS a exportujte jej jako soubor cer (neexportujte privátní klíč) a přidejte jej na stránku Nastavení SAML správce účtu v aplikaci Acrobat Sign.
Otevřete tento soubor certifikátu v poznámkovém bloku a správce aplikace Acrobat Sign zkopírujte jeho obsah do pole Certifikát IdP v nastavení SAML.
Nyní byste měli být schopni testovat.
Vytvoření certifikátu
1.V systému Windows nainstalujte OpenSSL.Na počítači Mac je OpenSSL přítomen.
2.Spusťte příkazový řádek a zadejte:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
Zadejte následující:
- Kód země- US
- Stát - Kalifornie město – San Jose
- Zadejte nějakou organizaci a organizační jednotku
- Common Name – Toto je plně kvalifikovaný název, který je stejný jako název vašeho hostitelského systému, například sjtest.es.com
3. Nyní vytvořte klíč pkcs12
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. Po zobrazení výzvy zadejte heslo
5. Klikněte na Import a vyberte výše vybraný soubor my_pkcs12.pfx a po zobrazení výzvy zadejte heslo, které jste poskytli při exportu pkcs12
Konfigurace Okta
Přehled
Aplikace Adobe Acrobat Sign podporuje jednotné přihlašování (SSO) pomocí jazyka SAML (Security Assertion Markup Language) s použitím externích poskytovatelů identity (IdPs), jako je Okta.Tento dokument popisuje kroky pro konfiguraci Adobe Acrobat Sign pro jednotné přihlašování SAML s aplikací Okta.Tento dokument také poskytuje informace o testování konfigurace jednotného přihlašování SAML. Než budete pokračovat, přečtěte si Průvodce jednotným přihlašováním Adobe Acrobat Sign pomocí SAML, který popisuje proces nastavení SAML a poskytuje podrobné informace o nastavení SAML v Adobe Acrobat Sign.
Pro úspěšnou instalaci je nutné, aby vaše služba Active Directory měla vyplněné hodnoty GivenName (FirstName) a SN (LastName) .
Pokud budou tyto hodnoty prázdné, spustí se chyba Unknown User.
Konfigurace jednotného přihlašování SAML s aplikací Okta
Pro povolení jednotného přihlašování SAML musíte být správcem účtů Adobe Acrobat Sign i Okta.Uživatelské jméno pro oba účty musí být stejné. Hesla se mohou lišit.
Při povolení jednotného přihlašování SAML s aplikací Okta stačí zadat informace pouze v aplikaci Adobe Acrobat Sign.Společnost Okta vyvinula vlastní aplikaci Adobe Acrobat Sign Provisioning, díky které není nutné přenášet informace o poskytovateli služby (SP) z aplikace Adobe Acrobat Sign do aplikace Okta.
Poznámka: Nejnovější pokyny pro aplikaci Okta najdete na http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1. Přihlaste se do aplikace Okta a Acrobat Sign v různých prohlížečích nebo v různých oknech ve stejném prohlížeči.
- V aplikaci Okta se přihlaste ke svému účtu pomocí stejného účtu správce, který používáte pro svůj účet správce Adobe Acrobat Sign.
- V aplikaci Acrobat Sign se přihlaste ke svému účtu pomocí stejných přihlašovacích údajů účtu správce, které používáte pro aplikaci Okta.
2.Klikněte na modré tlačítko Správce.
3. Klikněte na zástupce Přidat aplikace.
Zobrazí se stránka Přidat aplikaci.
4. Do vyhledávání zadejte Acrobat Sign.
- Klikněte na tlačítko Přidat a přidejte aplikaci Acrobat Sign Provisioning.
Spustí se průvodce Přidat Acrobat Sign Provisioning a zobrazí se karta Obecné nastavení.
5. Přihlaste se a získejte svou doménu specifickou pro Acrobat Sign:
- Přihlaste se jako správce Acrobat Sign na úrovni účtu.
- Přejděte na: Účet > Nastavení účtu > Nastavení SAML.
- Posuňte se na konec stránky a najděte Assertion Consumer URL.
- Zkopírujte řetězec mezi https:// a /public/samlConsume.
- V níže uvedeném příkladu byste zkopírovali caseyjonez.na1.adobesign.com (včetně teček mezi hodnotami).
6.V aplikaci Okta v části Obecné nastavení zadejte doménu specifickou pro Adobe Acrobat Sign do pole Vaše subdoména Adobe Acrobat Sign.
Klikněte na Další a pokračujte.
Poznámka: Pokud nechcete, aby se uživatelé automaticky přihlašovali do Adobe Acrobat Sign při přihlášení do aplikace Okta, zakažte možnost Automaticky se přihlásit, když uživatel přejde na přihlašovací stránku.
7. Na kartě Možnosti přihlášení povolte SAML 2.0.
Zobrazí se sekce SAML 2.0.
8. V části SAML 2.0 klikněte na Zobrazit pokyny pro nastavení.
9. Zkopírujte ID entity/URL vydavatele ze stránky Okta a zadejte jej do pole ID entity/URL vydavatele v aplikaci Acrobat Sign.
(viz část Konfigurace idP v návodu Jak nakonfigurovat SAML 2.0 pro Acrobat Sign)
Poznámka: „ID entity/URL vydavatele" nemusí být správně naformátovaná URL. Může to být jakákoli jedinečná hodnota.
10. Zkopírujte Přihlašovací URL/Koncový bod SSO ze stránky Okta a zadejte jej do pole Přihlašovací URL/Koncový bod SSO v aplikaci Acrobat Sign.
(viz část Konfigurace idP v návodu Jak nakonfigurovat SAML 2.0 pro Acrobat Sign)
Upozornění: V aplikaci Acrobat Sign se Odhlašovací URL/Koncový bod SLO nachází před Přihlašovací URL/Koncový bod SSO.
11. Zkopírujte Odhlašovací URL/Koncový bod SLO ze stránky Okta a zadejte jej do pole Odhlašovací URL/Koncový bod SLO v aplikaci Acrobat Sign.
(viz část Konfigurace idP v návodu Jak nakonfigurovat SAML 2.0 pro Acrobat Sign)
Poznámka: Odhlašovací URL/Koncový bod SLO uvedený výše je pouze doporučení. Můžete skutečně zadat jakoukoli platnou URL (například Google).
12.Zkopírujte Certifikát IdP ze stránky Okta do pole Certifikát IdP v aplikaci Adobe Acrobat Sign.
- Ujistěte se, že za „-----END CERTIFICATE-----" nejsou žádné mezery ani zalomení řádků.
(viz část Konfigurace idP v návodu Jak nakonfigurovat SAML 2.0 pro Acrobat Sign)
Okno prohlížeče, které zobrazuje stránku Okta Jak nakonfigurovat SAML 2.0 pro Acrobat Sign, můžete zavřít poté, co zkopírujete certifikát IdP.
13. V aplikaci Acrobat Sign klikněte na Uložit.
14. V případě potřeby klikněte na okno prohlížeče, které zobrazuje Možnosti přihlášení Okta.
15. V části Podrobnosti přihlašovacích údajů v Možnostech přihlášení (viz krok 8 výše) vyberte z rozbalovací nabídky Formát uživatelského jména aplikace možnost E-mail a poté kliknutím na Další pokračujte.
16. V části Zřizování máte možnost vybrat možnost Povolit funkce zřizování. (Další informace viz Nastavení automatického zřizování.) Kliknutím na Další pokračujte bez nastavení automatického zřizování.
Poznámka: Pokud povolíte možnost Povolit funkce zřizování, musíte povolit možnost Automaticky přidat uživatele ověřené prostřednictvím SAML v nastavení SAML v aplikaci Acrobat Sign.
17.Na kartě Přiřadit osobám v sekci Osoby zaškrtněte políčko vedle svého jména a přiřaďte alespoň jednoho aktivního uživatele (sebe sama), poté klikněte na Další.
18. Klikněte na možnost Hotovo.
Nyní se můžete odhlásit z aplikace Okta a pokračovat v testování nastavení SAML.(Další informace najdete v části Testování konfigurace Okta SAML SSO.)
Nastavení automatického zřizování v aplikaci Okta
Pokud je tato možnost povolena a je také povolena možnost „Automaticky přidat uživatele ověřené prostřednictvím SAML" v aplikaci Acrobat Sign, můžete automaticky zřizovat uživatele v aplikaci Acrobat Sign.
Nastavení automatického spuštění pro Acrobat Sign
Můžete automaticky spustit Acrobat Sign při přihlášení do aplikace Okta.Pokud je tato funkce povolena, Acrobat Sign se otevře v samostatném okně při přihlášení do aplikace Okta.Pro fungování této funkce musíte mít v prohlížeči povolená vyskakovací okna.
Poznámka: Pokud jste také povolili možnost „Automaticky se přihlásit, když se uživatel dostane na přihlašovací stránku", při spuštění aplikace Okta se otevřou dvě okna aplikace Acrobat Sign.
1. Přihlaste se do aplikace Okta.Zobrazí se domovská stránka.
2. V aplikaci Acrobat Sign Provisioning najeďte kurzorem na ikonu ozubeného kola a poté na ni klikněte pro aktivaci.
3. Když se zobrazí vyskakovací okno Nastavení Acrobat Sign Provisioning, klikněte na kartu Obecné.
4.Povolte možnost Spustit tuto aplikaci při přihlášení k Okta.
5. Klikněte na možnost Uložit.
Testování konfigurace Okta SAML SSO
Existují dva způsoby testování nastavení Okta SAML.
Přihlášení do aplikace Acrobat Sign prostřednictvím aplikace Okta
1. Pokud jste přihlášeni, odhlaste se z aplikace Okta.
2.Přihlásit se do aplikace Okta.Zobrazí se vaše domovská stránka Okta.
3. Na domovské stránce klikněte na aplikaci Acrobat Sign Provisioning.
Automaticky se přihlásíte do Acrobat Sign.
Přihlaste se do Acrobat Sign pomocí své URL
1. Do prohlížeče zadejte URL pro přihlášení společnosti.Zobrazí se stránka Přihlášení aplikace Acrobat Sign.
2. Na stránce Přihlášení klikněte na druhé tlačítko Přihlášení . Pokud jste zadali vlastní zprávu o jednotném přihlašování, tato zpráva se zobrazí nad tímto tlačítkem.Pokud jste nezadali vlastní zprávu, zobrazí se výchozí zpráva.
Jste přihlášeni do Adobe Acrobat Sign.
Konfigurace OneLogin
Přehled
Acrobat Sign může podporovat jednotné přihlašování (SSO) pomocí jazyka SAML (Security Assertion Markup Language) s využitím externích poskytovatelů identit (IdP), například OneLogin. Tento dokument popisuje kroky pro konfiguraci Acrobat Sign pro SAML SSO s OneLogin. Tento dokument také poskytuje informace o testování konfigurace SAML SSO.Před pokračováním si prosím přečtěte příručku Acrobat Sign Single Sign On Using SAML, která popisuje proces nastavení SAML a poskytuje podrobné informace o nastavení SAML v aplikaci Acrobat Sign.
Konfigurace SAML SSO s aplikací OneLogin
1. Přihlaste se do aplikací OneLogin a Acrobat Sign v různých prohlížečích nebo v různých oknech ve stejném prohlížeči.
- V aplikaci OneLogin se přihlaste ke svému účtu pomocí stejných přihlašovacích údajů správce, které používáte pro svůj účet správce Acrobat Sign.
- V aplikaci Acrobat Sign se přihlaste ke svému účtu pomocí stejných přihlašovacích údajů správce, které používáte pro OneLogin.Hesla pro tato dvě přihlášení nemusí být stejná, ale musíte se přihlásit jako správce pro každý účet.
2. V aplikaci OneLogin klikněte na Přidat aplikace.
3. Vyhledejte Acrobat Sign.
4. Klikněte na řádek pro Acrobat Sign.
5. Na stránce Přidat v části Konektory vyberte SAML 2.0 – zřizování uživatelů a poté klikněte na Uložit nahoře.
6.Přejděte na stránku Nastavení SAML.Všimněte si názvu hostitele pro Adobe Acrobat Sign.
7. V aplikaci OneLogin klikněte na kartu Konfigurace.Do pole Subdoména zadejte název hostitele z aplikace Adobe Acrobat Sign a poté klikněte na tlačítko Uložit.
8. Klikněte na kartu SSO.
9. Na kartě SSO klikněte na tlačítko Zobrazit podrobnosti a zobrazí se stránka Standard Strength Certificate (2048-bit).
10.Na zobrazené stránce Certifikát standardní síly klikněte na tlačítko Kopírovat do schránky u pole Certifikát X.509 a zkopírujte certifikát do schránky.
Pokud se certifikát úspěšně zkopíruje, text při najetí myší „Kopírovat do schránky" se změní na „Zkopírováno".
11.V aplikaci Acrobat Sign vložte zkopírovaný certifikát do pole Certifikát IdP.Nezapomeňte odstranit případné zalomení řádků, která mohla být zkopírována.Kurzor by měl být na konci posledního řádku, jak je znázorněno níže.
12. V aplikaci OneLogin klikněte na tlačítko Kopírovat do schránky u adresy URL vystavitele.
13. V aplikaci Acrobat Sign vložte adresu URL vystavitele do pole ID entity/adresa URL vystavitele.
14. V aplikaci OneLogin klikněte na tlačítko Kopírovat do schránky u adresy URL koncového bodu SAML 2.0 (HTTP).
15.V aplikaci Acrobat Sign klikněte pravým tlačítkem myši a vložte URL koncového bodu SAML 2.0 (HTTP) do pole IdP Login URL.
16. V aplikaci OneLogin klikněte na tlačítko Kopírovat do schránky vedle koncového bodu SLO (HTTP).
Poznámka: Adresa URL koncového bodu OneLogin SAML 2.0 je pouze návrh. Můžete skutečně zadat libovolnou platnou adresu URL (např. Google).
17.V aplikaci Adobe Acrobat Sign zkopírujte hodnotu koncového bodu SLO do pole odhlašovací adresa URL/koncový bod SLO.
18. V aplikaci Acrobat Sign klikněte na Uložit.
19. V aplikaci OneLogin klikněte na šipku zpět a vraťte se na stránku jednotného přihlašování.
20. Klikněte na kartu Uživatelé a přidejte uživatele.
21. Kliknutím na řádek přidáte uživatele. Tlačítko Uložit se aktivuje teprve po kliknutí alespoň na jednoho uživatele.
22. Po dokončení klikněte na Uložit.
Testování konfigurace jednotného přihlašování SAML OneLogin
Nastavení SAML OneLogin můžete otestovat dvěma způsoby.
Přihlášení do aplikace Acrobat Sign prostřednictvím aplikace OneLogin
1. Pokud jste přihlášeni, odhlaste se z aplikace Acrobat Sign.
2. Přihlaste se do aplikace OneLogin.
3. Na stránce Domů aplikace klikněte na aplikaci Acrobat Sign.
Automaticky se přihlásíte do aplikace Acrobat Sign.
Přihlášení do aplikace Acrobat Sign pomocí vaší URL
1.Do adresního řádku prohlížeče zadejte přihlašovací URL adresu vaší společnosti pro Acrobat Sign (například myCompany.adobesign.com).Zobrazí se stránka Přihlášení aplikace Acrobat Sign
.
2. Na stránce Přihlášení klikněte na druhé tlačítko Přihlásit se . Pokud jste zadali vlastní Zprávu jednotného přihlášení , tato zpráva se zobrazí nad tímto tlačítkem. Pokud jste nezadali vlastní zprávu, zobrazí se výchozí zpráva.
3. Jste přihlášeni do aplikace Acrobat Sign.
Konfigurace Oracle Identity Federation
Přehled
Acrobat Sign dokáže podporovat jednotné přihlašování (SSO) pomocí jazyka SAML (Security Assertion Markup Language) s využitím externích poskytovatelů identity (IdPs), jako je Oracle Identity Federation (11g).Tento dokument popisuje kroky pro konfiguraci aplikace Acrobat Sign, která působí jako příjemce SAML nebo poskytovatel služeb (SP), k použití OIF. Tento dokument také poskytuje navrhované kroky pro konfiguraci OIF, obraťte se však na správce systému OIF před provedením jakýchkoli změn konfigurace na serveru OIF. Před pokračováním si prosím přečtěte Průvodce jednotným přihlášením aplikace Acrobat Sign pomocí SAML, který popisuje proces nastavení SAML a poskytuje podrobné informace o nastavení SAML v aplikaci Acrobat Sign.
Konfigurace OIF jako IdP v aplikaci Acrobat Sign
Instance OIF vaší organizace musí být nakonfigurována v aplikaci Acrobat Sign jako externí poskytovatel identit SAML (IdP). Jako správce účtu Acrobat Sign přejděte v aplikaci Acrobat Sign na Nastavení SAML (Účet | Nastavení účtu | Nastavení SAML).
Budete potřebovat informace o metadatech z konfigurace OIF IdP
.Metadata pro OIF jsou obvykle k dispozici jako obsah XML
na adrese: http://:/fed/idp/metadata.
Obraťte se na správce OIF a získejte příslušné informace.Budete potřebovat následující
konfigurační informace.
- ID entity/URL vystavitele—Atribut entityID u prvku EntityDescriptor
- URL odhlášení/koncový bod SLO—Když se někdo odhlásí z aplikace Acrobat Sign, zavolá se tato URL, aby se odhlásil i z IdP.
- URL přihlášení/koncový bod SSO—Atribut Location u prvku SingleSignOnService
- Certifikát IdP—Informace o certifikátu u prvku EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
Tyto informace je třeba nakonfigurovat v příslušných polích v konfiguraci SAML aplikace Acrobat Sign. Viz obrázek níže:
Konfigurace aplikace Acrobat Sign jako SP v OIF
Po dokončení konfigurace OIF SAML v uživatelském rozhraní aplikace Acrobat Sign je dalším krokem konfigurace aplikace Acrobat Sign jako poskytovatele služeb v rámci OIF. Informace potřebné pro konfiguraci aplikace Acrobat Sign v rámci OIF jsou k dispozici v části informací o poskytovateli služeb (SP) SAML aplikace Acrobat Sign v Účet | Nastavení účtu | Nastavení SAML.
Popis metadat pro aplikaci Acrobat Sign je uveden níže:
Musíte přizpůsobit tento popis metadat a změnit zvýrazněnou část v XML tak, aby odpovídala URL vašeho účtu. Adresa URL pro příjemce Assertion je zobrazena v nastavení SAML pro konkrétní účet.
Kroky pro dokončení konfigurace v OIF jsou následující:
1. Přejděte na obrazovku konfigurace federací v administračním panelu OIF
2.Vytvořit nový profil federace
3. Vytvořte nový výpis poskytovatele služeb (SP) pro Acrobat Sign.
Importujte konfigurační XML SP aplikace Acrobat Sign nebo ručně vytvořte výpis SP pomocí informací o poskytovateli z nastavení SAML aplikace Acrobat Sign.
4. Dokončete konfiguraci. Acrobat Sign se zobrazí jako nový výpis poskytovatele služeb v seznamu SP OIF.
Ověření e-mailové adresy jako formátu NameID
Acrobat Sign používá e-mailové adresy jako jedinečný identifikátor uživatele.Před testováním jednotného přihlašování je posledním krokem zajistit, aby bylo pole e-mailové adresy mapováno na příslušný atribut uživatele v OIF a aby byla e-mailová adresa povolena jako platný formát NameID.
Známé problémy
Redhat IdP má nastavení nazývané Encrypt Assertions, které přidává další vrstvu šifrování.
Toto dodatečné šifrování není kompatibilní s konfigurací SAML služby Adobe Acrobat Sign a nemělo by být pro službu Adobe Acrobat Sign povoleno.
©2022 Adobe Systems Incorporated. All Rights Reserved.
Produkty zmíněné v tomto dokumentu, jako jsou služby poskytovatelů identit Microsoft Active Directory Federation, Okta, Onelogin a Oracle Identity Federation, a software Salesforce si ponechávají všechna autorská práva a práva k ochranným známkám svých příslušných korporací.
Zefektivněte svou práci s aplikací Acrobat Sign
Rychle a snadno spravujte a podepisujte dokumenty online