Spezifikation (Standardname)
Adobe Acrobat Sign umfasst SAML-Authentifizierung für Kunden, die ein föderiertes Anmeldesystem wünschen.
Das folgende Dokument betrifft Kundenkonten, die ihre Benutzerlizenzierung direkt in der Acrobat Sign-Anwendung verwalten.
Kunden, die die Benutzerberechtigung in der Adobe Admin Console verwalten, müssen einen anderen Prozess befolgen, der hier beschrieben wird.
Einführung
Der Identity Federation Standard Security Assertion Markup Language (SAML) 2.0 ermöglicht den sicheren Austausch von Benutzerauthentifizierungsdaten zwischen Webanwendungen und Identitätsdienstleistern.
Wenn du das SAML 2.0-Protokoll verwendest, um Single Sign-on (SSO) zu aktivieren, übertragen Sicherheitstoken mit Assertionen Informationen über einen Endbenutzer (Prinzipal) zwischen einer SAML-Autorität - einem Identitäts
anbieter (IdP) und einem SAML-Verbraucher - einem Dienstanbieter (SP).
Acrobat Sign fungiert als Dienstleister (SP) und unterstützt Single Sign-on über SAML mit externen Identitätsanbietern (IdPs) wie Okta, OneLogin, Oracle Federated Identity (OIF) und Microsoft Active Directory Federation Service.Acrobat Sign ist mit allen externen IdPs kompatibel, die SAML 2.0 unterstützen.
Mehr Informationen über die Integration dieser Identitätsanbieter (IdPs) sind in den folgenden Leitfäden zu finden:
- Aktivieren der einmaligen Anmeldung mit SAML für Microsoft Active Directory-Verbunddienste
- Aktivieren der einmaligen Anmeldung mit SAML für Okta
- Aktivieren der einmaligen Anmeldung mit SAML für OneLogin
- Aktivieren der einmaligen Anmeldung mit SAML für Oracle Identity Federation
Du kannst Acrobat Sign auch für Single Sign-on (SSO) mit anderen bereits in deiner Organisation verwendeten Systemen konfigurieren, zum Beispiel mit Salesforce.com oder anderen Anbietern, die SAML 2.0 unterstützen.
Acrobat Sign verwendet föderierte Authentifizierung im Gegensatz zu delegierter Authentifizierung.Die föderierte Authentifizierung überprüft nicht das tatsächliche Kennwort des Benutzers in Acrobat Sign.Stattdessen erhält Acrobat Sign eine SAML-Assertion in einer HTTP-POST-Anfrage.Acrobat Sign unterstützt auch verschlüsselte Assertions.
Die SAML-Assertion verfügt über eine begrenzte Gültigkeitsdauer, eine eindeutige Kennung und eine digitale Signatur. Wenn die Assertion noch innerhalb ihrer Gültigkeitsdauer liegt, eine Kennung hat, die noch nicht verwendet wurde, und eine gültige Signatur von einem vertrauenswürdigen Identitätsanbieter aufweist, wird dem Benutzer Zugriff auf Acrobat Sign gewährt.
Eine Zusammenfassung der Authentifizierungsspezifikation von Acrobat Sign ist in der nachfolgenden Tabelle enthalten:
|
|
Wert |
|
Verbundprotokoll |
SAML 2.0 |
|
Verbundprofil |
Browserbeitrag |
|
Eindeutige Kennung im Verbund |
E-Mail-Adresse |
|
Relaisstatus |
Nicht erforderlich.Acrobat Sign verfügt über die erforderliche Logik, um zu bestimmen, wohin der Benutzer nach der Authentifizierung weitergeleitet werden soll. |
Voraussetzungen
Zum Aktivieren von SSO muss Ihr Firmennetzwerk das Protokoll SAML 2.0 unterstützen. Wenn dein Unternehmensnetzwerk SAML nicht unterstützt, kontaktiere Adobe Acrobat Sign Support, um andere Optionen zur Aktivierung von Single Sign On in deinem Konto zu besprechen.
Führen Sie folgende Schritte vor der Einrichtung von SAML SSO aus:
- Beanspruche und etabliere deinen Domainnamen (Für die Beispiele in diesem Handbuch wird dies rrassoc.com sein).
- Das Beanspruchen deiner Domain ist ein mehrstufiger Prozess, den du sofort starten solltest
- Aktivieren Sie SAML für Ihre Domäne unter Verwendung eines Anbieters wie Microsoft Active Directory-Verbunddienstleistungen, Okta, Onelogin, Oracle Identity Federation oder andere. Du musst möglicherweise ein Acrobat Sign Support-Ticket öffnen, um deine Domain vom Backend aus aktivieren zu lassen
- Erstelle oder überprüfe, dass du ein Administratorkonto bei deinem IdP mit einer E-Mail-Adresse hast
- Wenn du kein Okta-Konto hast, kannst du eine kostenlose Okta Developer Edition-Organisation über diesen Link anlegen: https://www.okta.com/developer/signup/
- Wenn du kein OneLogin-Konto hast, kannst du ein kostenloses Testversion-Konto über diesen Link anlegen: https://www.onelogin.com/ und auf den Button KOSTENLOSE TESTVERSION in der oberen rechten Ecke klicken
- (Optional) Fügen Sie eine zusätzliche E-Mail-ID zur Benutzerbereitstellung in IdP und SP hinzu. Dadurch kannst du weitere Benutzer hinzufügen, die sich mit ihren SSO-Anmeldedaten bei Acrobat Sign anmelden können
- (Erforderlich) Überprüfe, dass du einen Admin-Benutzer für Acrobat Sign und einen Admin-Benutzer für den IdP hast
(Optional) Erstelle oder überprüfe, dass du ein Acrobat Sign-Administratorkonto hast, das dieselbe E-Mail-Adresse wie das Konto für deinen IdP verwendet (Für die Beispiele in diesem Handbuch wird diese E-Mail-Adresse susan@rrassoc.com sein.) Dies macht es dir leichter, die Konten zu verwalten - Stelle in Acrobat Sign deinen SAML-Modus auf „SAML zulässig" ein (siehe Arbeiten mit den SAML-Einstellungen
für weitere Informationen.)
Beim Einrichten von SAML SSO wird empfohlen, den SAML-Modus SAML erlaubt festzulegen, bis die gesamte Einrichtung abgeschlossen ist und Sie die ordnungsgemäße Funktion überprüft haben. Nach der Überprüfung können Sie den SAML-Modus zu „SAML obligatorisch“ ändern.
Aktivieren der einmaligen Anmeldung mit SAML
Auf hoher Ebene umfasst die Aktivierung von SAML SSO zwischen Acrobat Sign (dem SP) und deinem IdP die folgenden grundlegenden Schritte:
1. Falls erforderlich (von deinem IdP), richte deinen IdP mit den Acrobat Sign Service Provider (SP) Informationen ein
2. Richte Acrobat Sign mit Informationen von deinem IdP ein
3. Überprüfe, ob das SAML SSO ordnungsgemäß eingerichtet wurde
Arbeiten mit SAML-Einstellungen
Navigiere zu Konto > Kontoeinstellungen > SAML-Einstellungen
Um die Optionen für Benutzererstellung, Anpassung der Anmeldeseite, Identity Provider (IdP) Konfiguration und Acrobat Sign Service Provider (SP) Informationen anzuzeigen, scrolle zum Ende der SAML-Einstellungen-Seite.
Einstellungen für SAML-Modi
In Acrobat Sign gibt es drei SAML-Modus-Optionen und eine zusätzliche Option, die mit der SAML obligatorisch-Option funktioniert.
- SAML deaktiviert—Deaktiviert die SAML-Authentifizierung für das Konto. Wenn ausgewählt, wird der Rest der SAML-Konfigurationsseite unzugänglich.
- SAML zulässig— Diese Option ermöglicht es Benutzern, sich bei Acrobat Sign sowohl über SAML als auch über die native Acrobat Sign-Authentifizierung zu authentifizieren
- SAML obligatorisch—Erfordert, dass sich alle Benutzer mit SAML SSO bei Acrobat Sign authentifizieren
- Acrobat Sign Account-Administratoren erlauben, sich mit ihren Acrobat Sign-Anmeldedaten anzumelden - Wenn SAML obligatorisch aktiviert ist, ermöglicht diese Option Acrobat Sign-Administratoren, eine Ausnahme von der SAML-Regel zu sein und sich mit der nativen Acrobat Sign-Authentifizierung zu authentifizieren.
- Administratoren, die sich mit ihren Adobe Acrobat Sign-Anmeldedaten authentifiziert haben, müssen sich zweimal abmelden, um sich über die Benutzeroberfläche vom Dienst abzumelden.(Nach einer erfolgreichen Abmeldung wird der Administrator zu seinem IdP weitergeleitet, und da er beim IdP angemeldet ist, wird der Administrator zurück zu Adobe Acrobat Sign umgeleitet und ist angemeldet.)
- Administratoren, die sich mit ihren Adobe Acrobat Sign-Anmeldedaten authentifiziert haben, müssen sich zweimal abmelden, um sich über die Benutzeroberfläche vom Dienst abzumelden.(Nach einer erfolgreichen Abmeldung wird der Administrator zu seinem IdP weitergeleitet, und da er beim IdP angemeldet ist, wird der Administrator zurück zu Adobe Acrobat Sign umgeleitet und ist angemeldet.)
- Acrobat Sign Account-Administratoren erlauben, sich mit ihren Acrobat Sign-Anmeldedaten anzumelden - Wenn SAML obligatorisch aktiviert ist, ermöglicht diese Option Acrobat Sign-Administratoren, eine Ausnahme von der SAML-Regel zu sein und sich mit der nativen Acrobat Sign-Authentifizierung zu authentifizieren.
Es wird dringend empfohlen, den SAML-Modus auf SAML zulässig zu setzen, bis du überprüft hast, dass dein SAML SSO wie erwartet funktioniert.
Hostname
Der Hostname ist Ihr Domänenname. (Siehe Voraussetzungen oben.) Nach der Eingabe wird dein Hostname Teil der Assertion Consumer URL, der Single Log Out (SLO) URL und der Single Sign-On (Login) URL.
Einstellungen für die Benutzererstellung
Nur die erste der zwei Einstellungen für die Benutzererstellung ist direkt mit der SAML-Einrichtung verbunden. Die zweite Einstellung betrifft alle ausstehenden Benutzer, unabhängig davon, ob sie infolge der Authentifizierung durch SAML hinzugefügt wurden.
- Anwender, die über SAML authentifiziert werden, automatisch hinzufügen—Wenn diese Option aktiviert ist, werden Anwender, die über deinen IdP authentifiziert werden, automatisch als ausstehende Anwender in Acrobat Sign hinzugefügt
- Ausstehende Benutzer in meinem Konto automatisch aktivieren—Wenn die Einstellung Unterzeichner in meinem Konto müssen sich vor der Unterzeichnung bei Adobe Acrobat Sign anmelden (Sicherheitseinstellungen > Identitätsverifizierung des Unterzeichners) aktiviert ist, sollte auch diese Einstellung aktiviert werden.Wenn eine Signatur von einem neuen Benutzer angefordert wird, wird dieser Benutzer als ausstehender Benutzer in Ihrem Konto erstellt. Wenn diese Option nicht aktiviert ist, können diese Anwender keine Vereinbarungen unterzeichnen, die ihnen zur Unterzeichnung gesendet werden
- Anwendern, die sich mit SAML authentifizieren, erlauben, ihre E-Mail-Adresse in ihrem Profil zu ändern - Aktiviere diese Option, um deinen Anwendern zu erlauben, die E-Mail-Adresse in ihrem Acrobat Sign-Profil zu ändern
Einstellungen zur Anpassung der Anmeldeseite
Du kannst die Anmeldenachricht anpassen, die Benutzer auf der Adobe Acrobat Sign-Anmeldeseite sehen, wenn SAML Single Sign-On aktiviert ist.
- Single Sign On-Anmeldenachricht— Gib eine Nachricht ein, die über dem SSO-Anmelde-Button auf der Acrobat Sign-Anmeldeseite angezeigt werden soll
- SAML-Anmelde-Button oben auf der Seite platzieren, wenn andere Anmeldeoptionen verfügbar sind - Wenn aktiviert, wird der SSO-Anmelde-Button über allen anderen aktivierten Authentifizierungsmethoden platziert
Konfiguration des Identity Providers (IdP) in Acrobat Sign
Um die meisten IdPs einzurichten, außer wie für Okta vermerkt, musst du Informationen von deinem IdP in die IdP-Konfigurationsfelder in Acrobat Sign eingeben.
- Entitäts-ID/Aussteller-URL – Dieser Wert wird vom IdP zur Verfügung gestellt, um Ihre Domäne eindeutig zu identifizieren.
- Anmelde-URL/SSO-Endpunkt—Die URL, die Adobe Acrobat Sign aufruft, um eine Benutzeranmeldung vom IdP anzufordern. Der IdP ist für die Authentifizierung und Anmeldung des Anwenders verantwortlich.
- Abmelde-URL/SLO-Endpunkt—Wenn sich jemand von Acrobat Sign abmeldet, wird diese URL aufgerufen, um die Person auch vom IdP abzumelden.
- IdP-Anmeldeinformationen – Das Authentifizierungszertifikat, das durch Ihren IdP ausgestellt wird.
Informationen des Acrobat Sign-SAML-Serviceanbieters (SP)
Der SP-Informationsbereich zeigt die Standardinformationen für Acrobat Sign an. Sobald du deine Hostname- und IdP-Konfigurationsinformationen eingegeben und gespeichert hast, werden die Informationen im SP-Informationsbereich aktualisiert, um deinen Hostname einzuschließen.
(In unserem Beispiel wird https://secure.na1.adobesign.com/public/samlConsume
zu https://caseyjonez.na1.adobesign.com/public/samlConsume.)
Die bereitgestellten SP-Informationen lauten wie folgt:
- Entity ID/SAML Audience—Eine URL, die die Entität beschreibt, von der erwartet wird, dass sie die SAML-Nachricht empfängt. In diesem Fall ist es die URL für Acrobat Sign
- SP-Zertifikat – Bei einigen Anbietern ist ein Zertifikat zum Identifizieren des Serviceanbieters erforderlich. Der Link in dieser Ansicht verweist auf das Acrobat Sign Service Provider-Zertifikat
- Assertion Consumer URL— Dies ist der Rückruf, den der IdP senden wird, um Acrobat Sign mitzuteilen, dass ein Benutzer angemeldet werden soll
- Single Log Out (SLO) URL—Die URL, zu der Benutzer weitergeleitet werden, wenn sie sich abmelden
- Single Sign-On (Login) URL— Dies ist die URL, an die der IdP Anmeldeanfragen senden wird
Microsoft Active Directory Federation Services Configuration
Overview
Dieses Dokument beschreibt den Vorgang für die Einrichtung von Single Sign-On für Acrobat Sign mit Microsoft Active Directory Federation Service. Bevor du fortfährst, lies bitte das Acrobat Sign Single Sign On Using SAML-Handbuch, das den SAML-Einrichtungsprozess beschreibt und detaillierte Informationen zu den SAML-Einstellungen in Acrobat Sign bietet.
- The process of setting up SAML SSO includes the following:
- Installing the Active Directory Domain Service
- Installing the Active Directory Federation Service
- Creating a Test User
- Acrobat Sign als vertrauende Partei hinzufügen
Installing the Active Directory Domain Service
Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services.
Installing the Active Directory Federation Service
1. If required, launch the Server Manager, then click Dashboard.
2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.
3. Wähle im Dialog Installationstyp auswählen die Option Regel- oder funktionsbasierte Installation und klicke dann auf
Weiter.
4. Lasse im Dialog Zielserver auswählen des Assistenten die Option Server aus dem Serverpool auswählen aktiviert, wähle einen Serverpool aus und klicke dann auf Weiter.
5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.
6. Akzeptiere im Dialog Installationsauswahl bestätigen des Assistenten alle Standardeinstellungen, indem du auf Installieren klickst.
7. Wähle in den Nachinstallationsoptionen Ersten Verbundserver in einer Verbundserverfarm erstellen.
8. Lasse auf der Startseite die Optionen unverändert und klicke auf Weiter.
9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.
10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.
11. Wähle im Dialog Dienstkonto angeben die Option Vorhandenes Domänen-Benutzerkonto oder von der Gruppe verwaltetes Dienstkonto verwenden. Use Administrator as the service account and provide your administrator password, then click Next.
12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.
13. In the Review Options dialog, click Next.
14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.
15. In the Results dialog, ignore the warning and click Close.
Adobe Acrobat Sign als vertrauende Partei hinzufügen
1. From the Apps menu, launch AD Federation Service Management.
2. In the AD FS console, select Authentication Policies then Edit.
3. Aktiviere im Dialog Globale Authentifizierungsrichtlinie bearbeiten unter Extranet und Intranet die Formularauthentifizierung.
4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.
5. Aktiviere im Dialog Datenquelle auswählen des Assistenten die Option Daten zur vertrauenden Partei manuell eingeben und klicke dann auf Weiter.
6. In the Specify Display Name dialog, enter a Display Name, then click Next.
7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.
8. In the Configure Certification dialog there is no certificate to configure, so click Next.
9.Wähle im Dialog URL konfigurieren die Option Unterstützung für das SAML 2.0 WebSSO-Protokoll aktivieren aus und gib die Assertion Consumer URL aus Acrobat Sign ein. Klicke dann auf Weiter.
(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)
10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.
11. Lass auf dem nächsten Bildschirm die Standardwerte unverändert und klicke auf Weiter.
12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.
13. In the Ready to Add Trust dialog, click Next.
14. In the Finish dialog, click Close.
15. In the Edit Claim Rules dialog, click Add Rule.
The Add Transform Claim Rule Wizard displays.
16. In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.
17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. Acrobat Sign unterstützt nur die E-Mail-Adresse als eindeutige Kennung.You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.
18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.
19. In the Configure Rule dialog, enter the following:
- Name of rule—Enter EmailToNameId
- Custom rule description—enter the following:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Click Finish. The Add Transform Claim Rule Wizard closes.
21.Klicke im Dialog Anspruchsregeln für Acrobat Sign bearbeiten auf die Registerkarte Ausstellungsautorisierungsregeln und Delegierungsautorisierungsregeln und stelle sicher, dass Zugriff für alle Benutzer erlauben für beide aktiviert ist, wie unten gezeigt.
If not, add a rule, so that Permit Access To All Users is enabled.
22.Klicke auf OK, um alle Änderungen zu übernehmen und den Dialog Anspruchsregeln für Adobe Acrobat Sign bearbeiten zu schließen.
Hinzufügen des Zertifikats von Acrobat Sign
1. In der AD FS Konsole wählst du unter Vertrauensstellungen die Acrobat Sign Relying Party aus und klickst auf Eigenschaften.
2. Once launched, select Authentication Policies and then Edit.
3. Select the Signature tab.
4. Klicke auf Hinzufügen und füge die SP-Zertifikatdatei hinzu, die du von Acrobat Sign heruntergeladen hast.
(Siehe den Abschnitt Adobe Acrobat Sign SAML Service Provider (SP) Informationen im Single Sign On mit SAML Handbuch für weitere Informationen über das SP-Zertifikat.)
5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.
6. Wähle den Tab Endpunkte aus und füge die Single Logout (SLO) URL von Acrobat Sign hinzu.
(Siehe den Abschnitt Hostname im Single Sign On mit SAML Handbuch für weitere Informationen über die Single Logout (SLO) URL).
7. Disable Claims Encryption – Open power shell on the ADFS server and type
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Spezifische Acrobat Sign-Einstellungen
- The account should have SAML_AVAILABLE=true
- Host Name
- SAML Mode
- ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
- Wähle das Token-Signaturzertifikat in ADFS aus und exportiere es als cer-Datei (exportiere nicht den privaten Schlüssel) und füge es zur SAML-Einstellungsseite der Account-Administratoren in Acrobat Sign hinzu.
Öffne diese Zertifikatdatei im Editor und der Acrobat Sign Administrator kopiert deren Inhalt in das Feld IdP-Zertifikat in den SAML-Einstellungen.
Now you should be able to test.
Certificate Creation
1. On Windows, install openssl. On Mac , openssl is present.
2. Öffne eine Eingabeaufforderung und gib ein:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
Enter the following:
- Country code- US
- State - Californiacity – San Jose
- Enter some Organization and Organization unit
- Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com
3. Erstelle jetzt den pkcs12-Schlüssel
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. Enter password when prompted
5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted
Okta Configuration
Overview
Acrobat Sign kann Security Assertion Markup Language (SAML) Single Sign-on (SSO) mit externen Identitätsanbietern (IdPs) wie Okta unterstützen.Dieses Dokument beschreibt die Schritte zur Konfiguration von Acrobat Sign für SAML SSO mit Okta.This document also provides information on testing your SAML SSO configuration. Bevor du fortfährst, lies bitte das Acrobat Sign Single Sign On mit SAML Handbuch, das den SAML-Einrichtungsprozess beschreibt und detaillierte Informationen über die SAML-Einstellungen in Acrobat Sign bereitstellt.
Successful installation requires that your Active Directory have the GivenName (FirstName) and SN (LastName) values populated.
If these values are empty, an Unknown User error will trigger.
Configuring SAML SSO with Okta
Du musst Administrator sowohl für dein Acrobat Sign als auch für dein Okta-Konto sein, um SAML SSO zu aktivieren. The username for both accounts must be the same. The passwords can be different.
Bei der Aktivierung von SAML SSO mit Okta müssen Informationen nur in Acrobat Sign eingegeben werden. Okta hat eine benutzerdefinierte Acrobat Sign-Bereitstellungsanwendung entwickelt, die es überflüssig macht, die SP-Informationen von Acrobat Sign zu Okta zu übertragen.
Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1. Melde dich bei Okta und Acrobat Sign in verschiedenen Browsern oder in verschiedenen Fenstern innerhalb desselben Browsers an.
- Melde dich in Okta mit demselben Administrator-Konto an, das du für dein Acrobat Sign-Administrator-Konto verwendest.
- Melde dich in Acrobat Sign mit denselben Administrator-Anmeldedaten an, die du für Okta verwendest.
2. Click the blue Admin button.
3. Click the Add Applications shortcut.
The Add Application page displays.
4. Gib in der Suche Acrobat Sign ein.
- Klicke auf den Hinzufügen-Button, um die Anwendung Acrobat Sign Provisioning hinzuzufügen.
Der Assistent „Acrobat Sign Provisioning hinzufügen" wird gestartet und zeigt die Registerkarte „Allgemeine Einstellungen" an.
5. Melde dich an, um deine Acrobat Sign-spezifische Domain zu erhalten:
- Melde dich als Konto-Administrator von Acrobat Sign an.
- Navigiere zu: Konto > Kontoeinstellungen > SAML-Einstellungen.
- Scrolle zum Ende der Seite und finde die Assertion Consumer URL.
- Kopiere die Zeichenfolge zwischen https:// und /public/samlConsume.
- Im folgenden Beispiel würdest du caseyjonez.na1.adobesign.com kopieren (einschließlich der Punkte zwischen den Werten).
6. Gib in Okta unter Allgemeine Einstellungen die Acrobat Sign-spezifische Domain in das Feld Deine Acrobat Sign-Subdomain ein.
Click Next to continue.
Hinweis: Wenn sich Benutzer nicht automatisch bei Acrobat Sign anmelden sollen, wenn sie sich bei Okta anmelden, deaktiviere die Option Automatisch anmelden, wenn der Anwender auf die Anmeldeseite gelangt.
7. On the Sign-On Options tab, enable SAML 2.0.
The SAML 2.0 section displays.
8. Under SAML 2.0, click View Setup Instructions.
9. Kopiere die Entitäts-ID/Aussteller-URL von der Okta-Seite und gib sie in das Feld Entitäts-ID/Aussteller-URL in Acrobat Sign ein.
(siehe den Abschnitt „idP-Konfiguration" unter „So konfigurierst du SAML 2.0 für Acrobat Sign")
Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.
10. Kopiere die Anmelde-URL/SSO-Endpunkt von der Okta-Seite und gib sie in das Feld Anmelde-URL/SSO-Endpunkt in Acrobat Sign ein.
(siehe den Abschnitt IdP-Konfiguration in „So konfigurierst du SAML 2.0 für Acrobat Sign")
Beachte, dass in Acrobat Sign die Logout-URL/SLO-Endpunkt vor der Anmeldung-URL/SSO-Endpunkt steht.
11.Kopiere die Logout-URL/SLO-Endpunkt von der Okta-Seite und gib sie in das Feld Logout-URL/SLO-Endpunkt in Acrobat Sign ein.
(siehe den Abschnitt IdP-Konfiguration in „So konfigurierst du SAML 2.0 für Acrobat Sign")
Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).
12.Kopiere das IdP-Zertifikat von der Okta-Seite in das Feld IdP-Zertifikat in Acrobat Sign.
- Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.
(siehe den Abschnitt IdP-Konfiguration in „So konfigurierst du SAML 2.0 für Acrobat Sign")
Du kannst das Browser-Fenster schließen, in dem die Okta-Seite „So konfigurierst du SAML 2.0 für Acrobat Sign" angezeigt wird, nachdem du das IdP-Zertifikat kopiert hast.
13.Klicke in Acrobat Sign auf Speichern.
14. Click the browser window that displays the Okta Sign-On Options if needed.
15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.
16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning.
Hinweis: Wenn du die Option Bereitstellungsfunktionen aktivieren aktivierst, musst du Anwender, die über SAML authentifiziert werden, automatisch hinzufügen in den SAML-Einstellungen in Acrobat Sign aktivieren.
17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.
18. Klicken Sie auf Fertig.
You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)
Setting Up Auto-provisioning in Okta
Wenn diese Option aktiviert ist und die Option „Anwender, die über SAML authentifiziert werden, automatisch hinzufügen" in Acrobat Sign ebenfalls aktiviert ist, kannst du Anwender automatisch in Acrobat Sign bereitstellen.
Automatischen Start für Acrobat Sign einrichten
Du kannst Acrobat Sign automatisch starten, wenn du dich bei Okta anmeldest.Wenn diese Funktion aktiviert ist, öffnet sich Acrobat Sign in einem separaten Fenster, wenn du dich bei Okta anmeldest.You must have pop-ups enabled in your browser for this feature to work.
Hinweis: Wenn du auch die Option „Automatisch anmelden, wenn der Anwender auf der Anmeldung-Seite landet" aktiviert hast, öffnen sich beim Start von Okta zwei Acrobat Sign-Fenster.
1. Log in to Okta. Your Home page will display.
2.Bewege den Cursor in der Acrobat Sign Provisioning-Anwendung über das Zahnrad-Symbol und klicke darauf, um es zu aktivieren.
3.Wenn das Popup Acrobat Sign Provisioning-Einstellungen angezeigt wird, klicke auf den Tab Allgemein.
4. Enable the Launch this app when I sign into Okta option.
5. Klicke auf Speichern.
Testing Your Okta SAML SSO Configuration
There are two ways to test your Okta SAML setup.
Bei Acrobat Sign über Okta anmelden
1. If logged in, log out of Okta.
2. Log in to Okta. Your Okta Home page displays.
3.Klicke auf der Homepage auf die Anwendung Acrobat Sign Provisioning.
Du wirst automatisch bei Acrobat Sign angemeldet.
Melde dich bei Acrobat Sign mit deiner URL an
1. Enter your company login URL in your browser. Die Acrobat Sign-Anmeldeseite wird angezeigt.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
Du bist bei Acrobat Sign angemeldet.
OneLogin Configuration
Overview
Acrobat Sign kann Security Assertion Markup Language (SAML) Single Sign-on (SSO) mit externen Identitätsanbietern (IdPs) wie OneLogin unterstützen.Dieses Dokument beschreibt die Schritte zur Konfiguration von Acrobat Sign für SAML SSO mit OneLogin. This document also provides information on testing your SAML SSO configuration. Bevor du fortfährst, lies bitte das Acrobat Sign Single Sign On Using SAML Handbuch, das den SAML-Einrichtungsprozess beschreibt und detaillierte Informationen zu den SAML-Einstellungen in Acrobat Sign bietet.
Configuring SAML SSO with OneLogin
1. Melde dich bei OneLogin und Acrobat Sign in verschiedenen Browsern oder in verschiedenen Fenstern innerhalb desselben Browsers an.
- Melde dich in OneLogin mit denselben Administrator-Anmeldedaten bei deinem Account an, die du für dein Acrobat Sign-Administrator-Konto verwendest.
- Melde dich in Acrobat Sign mit denselben Administrator-Anmeldedaten bei deinem Account an, die du für OneLogin verwendest. The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
2. In OneLogin, click Add Apps.
3. Suche nach Acrobat Sign.
4. Klicke auf die Zeile für Acrobat Sign.
5. Wähle auf der Hinzufügen-Seite unter Verbindungen SAML 2.0 – user provisioning aus und klicke dann oben auf Speichern.
6. Navigate to the SAML Settings page. Notiere dir den Hostname für Acrobat Sign.
7. Klicke in OneLogin auf den Tab Konfiguration. Gib im Feld Subdomain deinen Hostnamen von Acrobat Sign ein und klicke dann auf Speichern.
8. Klicke auf den SSO-Tab.
9. Klicke im SSO-Tab auf Details anzeigen, um die Seite Standardmäßige Stärke-Zertifikate (2048-Bit) anzuzeigen.
10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.
If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.
11.Füge in Acrobat Sign das kopierte Zertifikat in das Feld IdP-Zertifikat ein.Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below.
12. In OneLogin, click the Copy to Clipboard button for the Issuer URL.
13.Füge in Acrobat Sign die Issuer-URL in das Feld Entitäts-ID/Issuer-URL ein.
14. Klicke in OneLogin auf den Button In Zwischenablage kopieren für die SAML 2.0-Endpunkt (HTTP)-URL.
15.Führe in Acrobat Sign einen Rechtsklick aus, um die SAML 2.0 Endpunkt (HTTP) URL in das Feld IdP-Login-URL einzufügen.
16. Klicke in OneLogin auf den Button In Zwischenablage kopieren neben SLO Endpunkt (HTTP).
Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).
17.Kopiere in Acrobat Sign den SLO Endpunkt-Wert in das Feld Logout URL/SLO Endpunkt.
18.Klicke in Acrobat Sign auf Speichern.
19. In OneLogin, click the back arrow to return to the SSO page.
20. Click the Users tab to add users.
21. Click the row to add the user. The Save button is not activated until you click at least one user.
22. When done, click Save.
Testing Your OneLogin SAML SSO Configuration
There are two ways to test your OneLogin SAML Setup.
Melde dich über OneLogin bei Acrobat Sign an
1.Falls du angemeldet bist, melde dich von Adobe Acrobat Sign ab.
2. Log in to OneLogin.
3.Klicke auf der App-Startseite auf die Acrobat Sign App.
Du wirst automatisch bei Adobe Acrobat Sign angemeldet.
Melde dich mit deiner URL bei Acrobat Sign an
1.Gib die Login-URL deines Unternehmens für Acrobat Sign in die Adresszeile deines Browsers ein (z. B. meinUnternehmen.adobesign.com).Die Acrobat Sign Anmelden-Seite
wird angezeigt.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
3.Du bist bei Acrobat Sign angemeldet.
Oracle Identity Federation Configuration
Overview
Acrobat Sign kann Security Assertion Markup Language (SAML) Single Sign-on (SSO) mit externen Identitätsanbietern (IdPs) wie Oracle Identity Federation (11g) unterstützen.Dieses Dokument beschreibt die Schritte zur Konfiguration von Acrobat Sign als SAML-Verbraucher oder Service Provider (SP) für die Verwendung von OIF.This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Bevor du fortfährst, lies bitte das Acrobat Sign Single Sign On Using SAML Guide, das den SAML-Einrichtungsprozess beschreibt und detaillierte Informationen zu den SAML-Einstellungen in Acrobat Sign bereitstellt.
OIF als IdP in Acrobat Sign konfigurieren
Die OIF-Instanz deines Unternehmens muss in Acrobat Sign als externer SAML Identity Provider (IdP) konfiguriert werden.Als Administrator für dein Acrobat Sign-Konto navigiere zu SAML-Einstellung in Acrobat Sign (Konto | Kontoeinstellungen | SAML-Einstellungen).
Du benötigst Metadaten-Informationen aus deiner OIF IdP
-Konfiguration.Normalerweise sind die Metadaten für OIF als XML
-Inhalt verfügbar unter: http://:/fed/idp/metadata.
Wende dich bitte an deinen OIF-Administrator, um die relevanten Informationen zu sammeln.Du benötigst die
folgenden Konfigurationsinformationen.
- Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
- Logout-URL/SLO-Endpunkt—Wenn sich jemand von Acrobat Sign abmeldet, wird diese URL aufgerufen, um die Person auch vom IdP abzumelden.
- Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
- IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
Diese Informationen sollten in den entsprechenden Feldern der Acrobat Sign SAML-Konfiguration konfiguriert werden.Siehe dazu auch folgende Abbildung:
Acrobat Sign als SP in OIF konfigurieren
Sobald die OIF SAML-Konfiguration innerhalb der Acrobat Sign Benutzeroberfläche abgeschlossen ist, besteht der nächste Schritt darin, Acrobat Sign als Service Provider innerhalb von OIF zu konfigurieren. Die Informationen, die für die Konfiguration von Acrobat Sign innerhalb von OIF erforderlich sind, sind im Abschnitt Acrobat Sign SAML Service Provider (SP) unter Konto | Kontoeinstellungen | SAML-Einstellungen verfügbar.
Die Metadatenbeschreibung für Acrobat Sign wird unten angezeigt:
You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.
The steps for completing the configuration in OIF are as follows:
1. Go to the Federations configuration screen on the OIF Administration panel
2. Create a new federation profile
3. Erstelle einen neuen Service Provider (SP) Eintrag für Acrobat Sign.
Importiere die Acrobat Sign SP-Konfigurations-XML oder erstelle manuell den SP-Eintrag unter Verwendung der Provider-Informationen aus den Acrobat Sign SAML-Einstellungen.
4. Complete the configuration. Acrobat Sign wird als neuer Dienstleister-Eintrag in der OIF-Liste der SPs angezeigt.
Verifying Email Address as NameID Format
Acrobat Sign verwendet E-Mail-Adressen als eindeutige Benutzerkennung.Bevor du das Single Sign-on testest, ist ein letzter Schritt erforderlich: Stelle sicher, dass das E-Mail-Adresse-Feld dem entsprechenden Benutzerattribut innerhalb von OIF zugeordnet ist und dass die E-Mail-Adresse als gültiges NameID-Format aktiviert ist.
Bekannte Probleme
Redhat IdP hat eine Einstellung namens Encrypt Assertions, die eine zusätzliche Verschlüsselungsebene hinzufügt.
Diese zusätzliche Verschlüsselung ist nicht mit der Acrobat Sign SAML-Konfiguration kompatibel und sollte für Acrobat Sign nicht aktiviert werden.
©2022 Adobe Systems Incorporated.All Rights Reserved.
Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.
Optimieren von Workflows mit Acrobat Sign
Verwalte und signiere Dokumente schnell und einfach online.