Habilitar el inicio de sesión único con SAML

Última actualización el 11 jun. 2025

Adobe Acrobat Sign incluye autenticación SAML para los clientes que desean un sistema de inicio de sesión federado.

Nota

El siguiente documento se refiere a las cuentas de clientes que gestionan sus licencias de usuario directamente en la aplicación Acrobat Sign.

Los clientes que gestionan los derechos de usuario en la Adobe Admin Console deben seguir un proceso diferente que se encuentra aquí.


Introducción

El estándar de identidad federada Security Assertion Markup Language (SAML) 2.0 permite el intercambio seguro de datos de autenticación de usuarios entre aplicaciones web y proveedores de servicios de identidad.

Cuando se utiliza el protocolo SAML 2.0 para habilitar el inicio de sesión único (SSO), los tokens de seguridad que contienen aserciones transmiten información sobre un usuario final (principal) entre una autoridad SAML, un proveedor
de identidad (IdP)
, y un consumidor SAML, un proveedor de servicios (SP)

Acrobat Sign, actuando como proveedor de servicios (SP), admite el inicio de sesión único mediante SAML utilizando proveedores de identidad externos (IdP) como Okta, OneLogin, Oracle Federated Identity (OIF) y Microsoft Active Directory Federation Service. Acrobat Sign es compatible con todos los IdP externos que admiten SAML 2.0.

Puede encontrar más información acerca de la integración con estos proveedores de identidad (IdP) en las siguientes guías:

También puede configurar Acrobat Sign para el inicio de sesión único (SSO) con otros sistemas que ya se utilizan en su organización, por ejemplo, Salesforce.com, u otros proveedores que admiten SAML 2.0.

Acrobat Sign utiliza autenticación federada en lugar de autenticación delegada. La autenticación federada no valida la contraseña real del usuario en Acrobat Sign. En su lugar, Acrobat Sign recibe una aserción SAML en una solicitud HTTP POST. Acrobat Sign también admite aserciones cifradas.

La aserción SAML tiene un periodo de validez limitado, contiene un identificador único y está firmada digitalmente. Si la aserción aún está dentro de su período de validez, tiene un identificador que no se ha utilizado antes y tiene una firma válida de un proveedor de identidad de confianza, se concede al usuario acceso a Acrobat Sign.

Se incluye un resumen de la especificación de autenticación de Acrobat Sign en la tabla siguiente: 

Especificación (nombre del estándar)

Valor

Protocolo de federación

SAML 2.0

Perfil de federación

Publicación del navegador

Identificador exclusivo de federación

Dirección de correo electrónico

Estado de retransmisión

No se necesita.  Acrobat Sign tiene la lógica para saber adónde dirigir al usuario después de que se haya autenticado.  

Gráfico de API


Requisitos previos

Para habilitar la firma única (SSO), su red corporativa debe admitir el protocolo SAML 2.0. Si su red corporativa no admite SAML, póngase en contacto con el servicio de asistencia de Adobe Acrobat Sign para analizar otras opciones que permitan habilitar el inicio de sesión único en su cuenta.

Antes de comenzar a configurar la firma única con SAML, debe hacer lo siguiente:

  • Reclame y establezca su nombre de dominio (para los ejemplos de esta guía, será rrassoc.com).
  • Habilite SAML para su dominio empleando otro proveedor, como el Servicio de federación de Microsoft Active Directory, Okta, OneLogin, Oracle Identity Federation u otro. Es posible que deba abrir un ticket de asistencia de Acrobat Sign para que su dominio se habilite desde el backend
  • Cree o verifique que tiene una cuenta de administrador con su IdP utilizando una dirección de correo electrónico
    • Si no tiene una cuenta de Okta, puede crear una organización gratuita de Okta Developer Edition utilizando este enlace: https://www.okta.com/developer/signup/
    • Si no tiene una cuenta de OneLogin, puede crear una cuenta de prueba gratuita utilizando este enlace: https://www.onelogin.com/ y haciendo clic en el botón PRUEBA GRATUITA en la esquina superior derecha
  • (Opcional) Añada una identificación de correo electrónico adicional para el aprovisionamiento de usuarios en el IdP y el SP. Esto le permitirá añadir más usuarios que puedan iniciar sesión en Acrobat Sign con sus credenciales de SSO
  • (Obligatorio) Verifique que tiene un usuario administrador para Acrobat Sign y un usuario administrador para el IdP
    (Opcional) Cree o verifique que tiene una cuenta de administrador de Acrobat Sign que utilice la misma dirección de correo electrónico que la cuenta de su IdP (para los ejemplos de esta guía, esta dirección de correo electrónico será susan@rrassoc.com). Esto le facilitará la administración de las cuentas
  • En Acrobat Sign, establezca el modo SAML en "SAML permitido" (consulte Trabajar con la configuración de SAML
    para obtener más información).
Nota

Al configurar la firma única para SAML, le recomendamos que establezca el modo SAML en SAML permitido hasta que se complete el proceso de instalación y haya comprobado que funciona correctamente. Una vez comprobado, puede devolver el modo SAML a SAML obligatorio.


Activación de la Firma única con SAML

A grandes rasgos, la habilitación de SAML SSO entre Acrobat Sign (el SP) y su IdP implica los siguientes pasos:

1. Si es necesario (según su IdP), configure su IdP utilizando la información del proveedor de servicios (SP) de Acrobat Sign

2. Configure Acrobat Sign utilizando la información de su IdP

3. Verifique que SAML SSO se haya configurado correctamente

Vaya a Cuenta > Configuración de la cuenta > Configuración de SAML

IU de SAML

Para ver las opciones de Creación de usuarios, Personalización de la página de inicio de sesión, Configuración del proveedor de identidad (IdP) e Información del proveedor de servicios (SP) de Acrobat Sign, desplácese hasta la parte inferior de la página Configuración de SAML. 


Configuración del modo de SAML

En Acrobat Sign, hay tres opciones de modo SAML y una opción adicional que funciona con la opción SAML obligatorio.

Configuración del modo de SAML

  • SAML deshabilitado: deshabilita la autenticación SAML para la cuenta. Cuando se selecciona, el resto de la página de configuración de SAML deja de estar accesible.
  • SAML permitido: esta opción permite a los usuarios autenticarse en Acrobat Sign mediante SAML y la autenticación nativa de Acrobat Sign
  • SAML obligatorio: requiere que todos los usuarios se autentiquen en Acrobat Sign con SAML SSO
    • Permitir que los administradores de cuentas de Acrobat Sign inicien sesión con sus credenciales de Acrobat Sign: cuando SAML obligatorio está habilitado, esta opción permite que los administradores de Acrobat Sign sean una excepción a la regla SAML y se autentiquen con la autenticación nativa de Acrobat Sign.
      • Los administradores autenticados con sus credenciales de Acrobat Sign deberán cerrar sesión dos veces para salir del servicio a través de los controles de la interfaz de usuario.  (Después de cerrar sesión correctamente, el administrador es dirigido a su IdP y, como ha iniciado sesión en el IdP, el administrador es redirigido de nuevo a Acrobat Sign y se inicia sesión).

Se recomienda encarecidamente establecer el Modo SAML en SAML permitido hasta que haya verificado que su SSO SAML funciona según lo previsto.


Nombre de host

El nombre de host es su nombre de dominio. (Consulte Requisitos previos más arriba). Cuando se introduce, el nombre de host pasa a formar parte de la URL del consumidor de aserciones, la URL de cierre de sesión único (SLO) y la URL de inicio de sesión único (inicio de sesión). 

Configuración del nombre de host


Configuración de Creación de usuarios

Solo el primero de los dos ajustes de Creación de usuarios está directamente conectado con la Configuración de SAML. El segundo ajuste es relativo a todos los usuarios pendientes, se los añada o no como resultado de una autenticación mediante SAML.

Configuración de creación de usuarios

  • Añadir automáticamente usuarios autenticados mediante SAML: si esta opción está habilitada, los usuarios autenticados a través de su IdP se añaden automáticamente como usuarios pendientes en Acrobat Sign
  • Activar automáticamente los usuarios pendientes en mi cuenta: si la configuración Requerir que los firmantes de mi cuenta inicien sesión en Acrobat Sign antes de firmar (Configuración de seguridad > Verificación de identidad del firmante) está habilitada, esta configuración también debe estar habilitada. Al solicitar una firma de un usuario nuevo, este queda creado como usuario pendiente en su cuenta. Si esta opción no está habilitada, se impide que estos usuarios firmen los acuerdos que se les envían para su firma
  • Permitir que los usuarios que se autentican con SAML cambien su dirección de correo electrónico en su perfil : habilite esta opción para permitir que sus usuarios cambien la dirección de correo electrónico en su perfil de Acrobat Sign


Configuración de Personalización de página de inicio de sesión

Puede personalizar el mensaje de inicio de sesión que los usuarios ven en la página de inicio de sesión de Acrobat Sign cuando el inicio de sesión único SAML está habilitado. 

Personalización de página de inicio de sesión

  • Mensaje de inicio de sesión único: introduzca un mensaje para mostrar encima del botón de inicio de sesión SSO en la página de inicio de sesión de Acrobat Sign
  • Colocar el botón de inicio de sesión SAML en la parte superior de la página cuando haya otras opciones de inicio de sesión disponibles : cuando está habilitado, el botón de inicio de sesión SSO se colocará encima de cualquier otro método de autenticación habilitado
Autenticación


Configuración del proveedor de identidad (IdP) en Acrobat Sign

Para configurar la mayoría de los IdP, excepto como se indica para Okta, debe introducir información de su IdP en los campos de configuración de IdP en Acrobat Sign.

 Configuración del IdP

  • ID de entidad/URL del emisor: este valor lo proporciona el IdP para identificar su dominio de forma exclusiva.
  • URL de inicio de sesión/Punto final de SSO La URL que Acrobat Sign llamará para solicitar el inicio de sesión de un usuario desde el IdP.  El IdP es responsable de autenticar e iniciar la sesión del usuario.
  • URL de cierre de sesión/Punto final de SLO Cuando alguien cierra la sesión de Acrobat Sign, se llama a esta URL para cerrar también la sesión del IdP.
  • Certificado IdP: el certificado de autenticación emitido por su IdP.


Información del proveedor de servicios (SP) de SAML de Acrobat Sign

La sección de información del SP muestra la información predeterminada de Acrobat Sign. Una vez que haya introducido y guardado el nombre de host y la información de configuración del IdP, la información de la sección de información del SP se actualizará para incluir su nombre de host.

(En nuestro ejemplo, https://secure.na1.adobesign.com/public/samlConsume
se convierte en https://caseyjonez.na1.adobesign.com/public/samlConsume.)

Información del proveedor SAML

La información del SP proporcionada es la siguiente:

  • ID de entidad/Audiencia SAML Una URL que describe la entidad que se espera que reciba el mensaje SAML. En este caso, es la URL de Acrobat Sign
  • Certificado SP: algunos proveedores requieren el uso de un certificado para identificar al proveedor de servicios. El enlace en esta vista apunta al certificado del proveedor de servicios de Acrobat Sign
  • URL del consumidor de aserciones Esta es la devolución de llamada que el IdP enviará para indicar a Acrobat Sign que inicie la sesión de un usuario
  • URL de cierre de sesión único (SLO) La URL a la que se redirige a los usuarios cuando cierran la sesión
  • URL de inicio de sesión único (SSO) Esta es la URL a la que el IdP enviará las solicitudes de inicio de sesión


Microsoft Active Directory Federation Services Configuration

Overview

Este documento describe el proceso de configuración del inicio de sesión único para Acrobat Sign mediante Microsoft Active Directory Federation Service. Antes de continuar, revise la Guía de inicio de sesión único de Acrobat Sign mediante SAML, que describe el proceso de configuración de SAML y proporciona información detallada sobre la configuración de SAML en Acrobat Sign.

  • The process of setting up SAML SSO includes the following:
  • Installing the Active Directory Domain Service
  • Installing the Active Directory Federation Service
  • Creating a Test User 
  • Adición de Acrobat Sign como parte de confianza


Installing the Active Directory Domain Service

Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services. 


Installing the Active Directory Federation Service

1. If required, launch the Server Manager, then click Dashboard.

Instale el ADFS

2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.

3. En el cuadro de diálogo Seleccionar tipo de instalación, seleccione Instalación basada en reglas o en características y, a continuación, haga clic en
Siguiente.

Seleccionar tipo de instalación

4. En el cuadro de diálogo Seleccionar servidor de destino del asistente, deje activada la opción Seleccionar un servidor del grupo de servidores, seleccione un grupo de servidores y, a continuación, haga clic en Siguiente.

Seleccionar servidor de destino

5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.

Seleccionar roles de servidor

6. En el cuadro de diálogo Confirmar selecciones de instalación del asistente, acepte todos los valores predeterminados haciendo clic en Instalar.

7. En las opciones posteriores a la instalación, seleccione Crear el primer servidor de federación en una granja de servidores de federación.

8. En la página de bienvenida, deje las opciones como están y haga clic en Siguiente.

Página de bienvenida

9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.

Conectar a ADDS

10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.

Especificar propiedades del servicio

11. En el cuadro de diálogo Especificar cuenta de servicio, seleccione Usar una cuenta de usuario de dominio existente o una cuenta de servicio administrada por grupo. Use Administrator as the service account and provide your administrator password, then click Next.

Especificar cuenta de servicio

12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.

Especificar base de datos de configuración

13. In the Review Options dialog, click Next.

Opciones de revisión

14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.

Comprobaciones de requisitos previos

15. In the Results dialog, ignore the warning and click Close.

Resultados


Añadir acrobat sign como parte de confianza

1. From the Apps menu, launch AD Federation Service Management.

Iniciar ADFS

2. In the AD FS console, select Authentication Policies then Edit.

Políticas de autenticación

3. En el cuadro de diálogo Editar política de autenticación global , en Extranet y Intranet, habilite Autenticación de formularios

Editar política de autenticación global

4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.

5. En el cuadro de diálogo Seleccionar origen de datos del asistente, habilite la opción Introducir datos sobre la parte de confianza manualmente y haga clic en Siguiente.

Seleccionar el origen de datos

6. In the Specify Display Name dialog, enter a Display Name, then click Next.

Especificar nombre para mostrar

7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.

Elegir perfil

8. In the Configure Certification dialog there is no certificate to configure, so click Next.

Configurar certificación

9. En el cuadro de diálogo Configurar URL , seleccione Habilitar compatibilidad con el protocolo SAML 2.0 WebSSO e introduzca la URL del consumidor de aserciones de acrobat sign y, a continuación, haga clic en Siguiente.

(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)

Configurar URL

10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.

Configurar identificadores

11. En la siguiente pantalla, deje los valores predeterminados como están y haga clic en Siguiente.

Dejar valores predeterminados

12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.

Seleccione las reglas de autorización de emisión

13. In the Ready to Add Trust dialog, click Next.

Listo para añadir confianza

14. In the Finish dialog, click Close.

Finalizar

15. In the Edit Claim Rules dialog, click Add Rule.

Editar reglas de reclamación

The Add Transform Claim Rule Wizard displays.

 

16.  In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.

Seleccionar plantilla de regla

17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. adobe acrobat sign solo admite la dirección de correo electrónico como identificador único. You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.

Configurar regla

18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.

Seleccionar plantilla de regla

19. In the Configure Rule dialog, enter the following:

  • Name of rule—Enter EmailToNameId
  • Custom rule description—enter the following:

c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]

=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");

Configurar la regla

20. Click Finish. The Add Transform Claim Rule Wizard closes.

21. En el cuadro de diálogo Editar reglas de reclamación para acrobat sign, haga clic en la pestaña Reglas de autorización de emisión y en la pestaña Reglas de autorización de delegación y asegúrese de que la opción Permitir acceso a todos los usuarios esté habilitada para ambas, como se muestra a continuación.

If not, add a rule, so that Permit Access To All Users is enabled.

Permitir acceso

Permitir acceso

22. Haga clic en Aceptar para aceptar todos los cambios y cerrar el cuadro de diálogo Editar reglas de reclamación para acrobat sign.


Adición del certificado de acrobat sign

1. En la consola AD FS , en Relaciones de confianza, seleccione Parte de confianza de acrobat sign y haga clic en Propiedades.

2. Once launched, select Authentication Policies and then Edit.

Políticas de autenticación

3. Select the Signature tab.

4. Haga clic en Agregar y añada el archivo de certificado SP que descargó de acrobat sign.
(Consulte la sección Información del proveedor de servicios (SP) SAML de Adobe Acrobat Sign de la Guía de inicio de sesión único con SAML para obtener más información sobre el certificado SP).

5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.

6. Seleccione la pestaña Puntos de conexión y añada la URL de cierre de sesión único (SLO) de acrobat sign.
(Consulte la sección Nombre de host de la Guía de inicio de sesión único con SAML para obtener más información sobre la URL de cierre de sesión único (SLO)).

7.  Disable Claims Encryption – Open power shell on the ADFS server and type

8. Set-ADFSRelyingPartyTrust -TargetName "acrobat sign" -EncryptClaims $false 

 


Configuración específica de acrobat sign

  • The account should have SAML_AVAILABLE=true
  • Host Name
  • SAML Mode
  • ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
  • Seleccione el certificado de firma de token en ADFS y expórtelo como archivo cer (no exporte la clave privada) y añádalo a la página de configuración SAML de los administradores de la cuenta en acrobat sign.
Seleccionar token

Certificado

Abra este archivo de certificado en el Bloc de notas y el administrador de acrobat sign debe copiar su contenido en el campo Certificado IdP en la configuración SAML.

Now you should be able to test. 


Certificate Creation

1. On Windows, install openssl. On Mac , openssl is present.

2. Inicie un símbolo del sistema y escriba:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <número de días>

Enter the following:

  • Country code- US
  • State - Californiacity – San Jose
  • Enter some Organization and Organization unit
  • Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com

3. Ahora cree la clave pkcs12
pkcs12 -export -in <nombre de su clave Cer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx

4. Enter password when prompted

5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted


Okta Configuration

Overview

acrobat sign puede admitir el inicio de sesión único (SSO) del lenguaje de marcado de aserción de seguridad (SAML) mediante proveedores de identidad (IdP) externos como Okta. Este documento describe los pasos para configurar Acrobat Sign para SSO SAML con Okta. This document also provides information on testing your SAML SSO configuration. Antes de continuar, consulte la Guía de inicio de sesión único de Acrobat Sign mediante SAML, que describe el proceso de configuración de SAML y proporciona información detallada sobre la configuración de SAML en Acrobat Sign.

Nota

Para una instalación correcta, es necesario que su Active Directory tenga los valores GivenName (FirstName) y SN (LastName) rellenados.  

Si estos valores están vacíos, se activará un error de Unknown User.


Configuring SAML SSO with Okta

Debe ser administrador tanto de su cuenta de Acrobat Sign como de Okta para habilitar el SSO SAML. The username for both accounts must be the same. The passwords can be different.

Al habilitar el SSO SAML con Okta, solo es necesario introducir información en Acrobat Sign. Okta ha desarrollado una aplicación de aprovisionamiento personalizada de Acrobat Sign que hace innecesario transferir la información del SP de Acrobat Sign a Okta. 

Nota

Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html

1. Inicie sesión en Okta y Acrobat Sign en diferentes navegadores o en diferentes ventanas dentro del mismo navegador.

  • En Okta, inicie sesión en su cuenta con la misma cuenta de administrador que utiliza para su cuenta de administrador de Acrobat Sign.
Inicio de sesión de Okta

  • En Acrobat Sign, inicie sesión en su cuenta con las mismas credenciales de cuenta de administrador que utiliza para Okta. 
Inicio de sesión de Adobe Sign

2. Click the blue Admin button.

Botón de administrador

3. Click the Add Applications shortcut.

Añadir aplicación

The Add Application page displays.

Página para añadir aplicación

4. En Buscar, escriba Acrobat Sign.

  • Haga clic en el botón Añadir para agregar la aplicación Acrobat Sign Provisioning .
Haga clic en Agregar

Se inicia el asistente Add Acrobat Sign Provisioning que muestra la pestaña General Setting.

Añadir aprovisionamiento de Adobe Sign

5. Inicie sesión para obtener su dominio específico de Acrobat Sign:

  • Inicie sesión como administrador de nivel de cuenta de Acrobat Sign.
  • Vaya a: Account > Account Settings > SAML Settings.
    • Desplácese hasta la parte inferior de la página y busque la Assertion Consumer URL.
    • Copie la cadena entre https:// y /public/samlConsume.
      • En el ejemplo siguiente, copiaría caseyjonez.na1.adobesign.com (incluya los puntos entre los valores).
Dominio del cliente de Acrobat Sign

6. En Okta, en Configuración general, introduzca el dominio específico de Acrobat Sign en el campo Su subdominio de Acrobat Sign.

 

Click Next to continue. 

Nota

Nota: Si no desea que los usuarios inicien sesión automáticamente en Acrobat Sign cuando inician sesión en Okta, desactive la opción Iniciar sesión automáticamente cuando el usuario llega a la página de inicio de sesión

Opciones de inicio de sesión

7. On the Sign-On Options tab, enable SAML 2.0.

Opciones de inicio de sesión

The SAML 2.0 section displays.

 

8. Under SAML 2.0, click View Setup Instructions.

Ver instrucciones de configuración

La página Cómo configurar SAML 2.0 para Acrobat Sign de Okta se muestra en una nueva ventana del navegador. Esta página incluye instrucciones y la información del IdP que debe introducir en la página Configuración de SAML de Acrobat Sign.

Configuración

9. Copie el ID de entidad/URL del emisor de la página de Okta e introdúzcalo en el campo ID de entidad/URL del emisor en Acrobat Sign.
(consulte la sección Configuración del IdP de Cómo configurar SAML 2.0 para Acrobat Sign)

Nota

Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.

ID de entidad

10. Copie la URL de inicio de sesión/Punto final de SSO de la página de Okta e introdúzcala en el campo URL de inicio de sesión/Punto final de SSO en Acrobat Sign.
(consulte la sección Configuración del IdP de Cómo configurar SAML 2.0 para Acrobat Sign)

Nota

Tenga en cuenta que en Acrobat Sign, la URL de cierre de sesión/Punto final de SLO está antes de la URL de inicio de sesión/Punto final de SSO.

URL de inicio de sesión

11. Copie la URL de cierre de sesión/Punto final de SLO de la página de Okta e introdúzcala en el campo URL de cierre de sesión/Punto final de SLO en Acrobat Sign.
(consulte la sección Configuración del IdP de Cómo configurar SAML 2.0 para Acrobat Sign)

URL de cierre de sesión

Nota

Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).

12. Copie el Certificado del IdP de la página de Okta al campo Certificado del IdP en Acrobat Sign.

  • Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.

(consulte la sección Configuración del IdP de Cómo configurar SAML 2.0 para Acrobat Sign)

Certificado del IdP

Puede cerrar la ventana del navegador que muestra la página Cómo configurar SAML 2.0 para Acrobat Sign de Okta después de copiar el Certificado del IdP.

 

13. En Acrobat Sign, haga clic en Guardar.

14. Click the browser window that displays the Okta Sign-On Options if needed.

15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.

Detalles de las credenciales

16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning. 

Aprovisionamiento

Nota

Nota: Si activa la opción Habilitar funciones de aprovisionamiento, debe activar la opción Añadir automáticamente usuarios autenticados mediante SAML en la configuración de SAML en Acrobat Sign.

17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.

Asignar a personas

18. Haga clic en Listo.

Haga clic en Listo

You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)

 


Setting Up Auto-provisioning in Okta

Si esta opción está activada y la opción "Añadir automáticamente usuarios autenticados mediante SAML" en acrobat sign también está activada, puede aprovisionar usuarios automáticamente en acrobat sign.

Aprovisionamiento automático


Configuración del inicio automático para acrobat sign

Puede iniciar automáticamente acrobat sign al iniciar sesión en Okta. Si esta función está activada, acrobat sign se abrirá en una ventana independiente al iniciar sesión en Okta. You must have pop-ups enabled in your browser for this feature to work.       

Nota

Nota: Si también activó la opción "Iniciar sesión automáticamente cuando el usuario llega a la página de inicio de sesión", cuando inicie Okta se abrirán dos ventanas de acrobat sign. 

1. Log in to Okta. Your Home page will display.

2. En la aplicación Aprovisionamiento de acrobat sign, coloque el cursor sobre el icono de engranaje y, a continuación, haga clic para activarlo.

Coloque el cursor sobre el engranaje

3. Cuando aparezca la ventana emergente Configuración de aprovisionamiento de acrobat sign, haga clic en la pestaña General .

Ficha General

4. Enable the Launch this app when I sign into Okta option.

Iniciar esta aplicación

5. Haga clic en Guardar.

 


Testing Your Okta SAML SSO Configuration

There are two ways to test your Okta SAML setup. 


Iniciar sesión en acrobat sign a través de Okta

1. If logged in, log out of Okta.

2. Log in to Okta. Your Okta Home page displays.

3. En la página de inicio, haga clic en la aplicación Aprovisionamiento de acrobat sign.

Aprovisionamiento de Adobe Sign

Se inicia sesión automáticamente en acrobat sign.

Página de inicio de Adobe Sign


Iniciar sesión en acrobat sign mediante su URL

1.  Enter your company login URL in your browser. Se muestra la página Iniciar sesión de acrobat sign.

2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.

Iniciar sesión

Ha iniciado sesión en acrobat sign.

Página de inicio de Adobe Sign


OneLogin Configuration

Overview

Acrobat Sign puede admitir el inicio de sesión único (SSO) de Security Assertion Markup Language (SAML) mediante proveedores de identidad (IdP) externos como OneLogin. Este documento describe los pasos para configurar Acrobat Sign para SSO SAML con OneLogin. This document also provides information on testing your SAML SSO configuration. Antes de continuar, consulte la Guía de inicio de sesión único de Acrobat Sign mediante SAML, que describe el proceso de configuración de SAML y proporciona información detallada sobre la configuración de SAML en Acrobat Sign.


Configuring SAML SSO with OneLogin

1. Inicie sesión en OneLogin y Acrobat Sign en diferentes navegadores o en diferentes ventanas dentro del mismo navegador.

  • En OneLogin, inicie sesión en su cuenta con las mismas credenciales de administrador que utiliza para su cuenta de administrador de Acrobat Sign. 
Autenticación de OneLogin

  • En Acrobat Sign, inicie sesión en su cuenta utilizando las mismas credenciales de cuenta de administrador que utiliza para OneLogin. The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
Autenticación de Adobe Sign

2. In OneLogin, click Add Apps.

Agregar aplicaciones

3. Busque Acrobat Sign.

Buscar Adobe Sign

4. Haga clic en la fila de Acrobat Sign.

Haga clic en Adobe Sign

5. En la página Añadir , en Conectores, seleccione SAML 2.0 - aprovisionamiento de usuarios y, a continuación, haga clic en Guardar en la parte superior.

Añadir y guardar

6. Navigate to the SAML Settings page. Anote el nombre de host para Acrobat Sign.

Nombre de host

7. En OneLogin, haga clic en la pestaña Configuración. En el campo Subdominio , introduzca su nombre de host de Acrobat Sign y, a continuación, haga clic en Guardar.

Subdominio

8. Haga clic en la pestaña SSO .

Pestaña SSO

9. En la pestaña SSO, haga clic en Ver detalles para mostrar la página Certificado de intensidad estándar (2048 bits) .

Ver detalles

10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.

Copiar al portapapeles

If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.

 

11. En Acrobat Sign, pegue el certificado copiado en el campo Certificado IdP . Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below. 

Certificado del IdP

12.  In OneLogin, click the Copy to Clipboard button for the Issuer URL.

Copiar al portapapeles

13. En Acrobat Sign, pegue la URL del emisor en el campo ID de entidad/URL del emisor.

URL del emisor

14. En OneLogin, haga clic en el botón Copiar al portapapeles para la URL Punto de conexión SAML 2.0 (HTTP) .

Copiar al portapapeles

15. En Acrobat Sign, haga clic con el botón derecho para pegar la URL Punto de conexión SAML 2.0 (HTTP) en el campo URL de inicio de sesión del IdP

URL de inicio de sesión

16. En OneLogin, haga clic en el botón Copiar al portapapeles junto a Punto de conexión SLO (HTTP) .

Copiar al portapapeles

Nota

Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).

17. En Acrobat Sign, copie el valor Punto de conexión SLO en el campo URL de cierre de sesión/Punto de conexión SLO.

URL de cierre de sesión

18. En Acrobat Sign, haga clic en Guardar.

19. In OneLogin, click the back arrow to return to the SSO page.

Volver a SSO

20. Click the Users tab to add users.

Pestaña Usuarios

21. Click the row to add the user. The Save button is not activated until you click at least one user.

Haga clic en la fila

22. When done, click Save.  


Testing Your OneLogin SAML SSO Configuration

There are two ways to test your OneLogin SAML Setup. 


Inicie sesión en acrobat sign a través de OneLogin

1. Si ha iniciado sesión, cierre la sesión de acrobat sign.

2. Log in to OneLogin.

Autenticación de OneLogin

3. En la página Inicio de la aplicación, haga clic en la aplicación acrobat sign.

Haga clic en Adobe Sign

Se inicia sesión automáticamente en acrobat sign.

Página de inicio de Adobe Sign


Inicie sesión en acrobat sign mediante su URL

1. Introduzca la URL de inicio de sesión de su empresa para acrobat sign en la barra de direcciones del navegador (por ejemplo, miEmpresa.adobesign.com). Se muestra la página Iniciar sesión de acrobat sign
.

2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.

Autenticación de Adobe Sign

3. Ha iniciado sesión en acrobat sign.

Página de inicio de Adobe Sign


Oracle Identity Federation Configuration

Overview

Acrobat Sign puede admitir el inicio de sesión único (SSO) de Security Assertion Markup Language (SAML) mediante proveedores de identidad externos (IdP) como Oracle Identity Federation (11g). Este documento describe los pasos para configurar Acrobat Sign, que actúa como consumidor de SAML o proveedor de servicios (SP), para utilizar OIF. This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Antes de continuar, consulte la Guía de inicio de sesión único de Acrobat Sign mediante SAML, que describe el proceso de configuración de SAML y proporciona información detallada sobre la configuración de SAML en Acrobat Sign.


Configuración de OIF como IdP en Acrobat Sign

Es necesario configurar la instancia de OIF de su organización en Acrobat Sign como proveedor de identidad SAML externo (IdP). Como administrador de su cuenta de Acrobat Sign, vaya a Configuración de SAML en Acrobat Sign como (Cuenta | Configuración de la cuenta | Configuración de SAML).

Necesitará información de metadatos de la configuración de su IdP OIF
. Normalmente, los metadatos de OIF están disponibles como contenido XML
en: http://:/fed/idp/metadata.
Póngase en contacto con su administrador de OIF para obtener la información relevante. Necesitará la siguiente información de configuración
.

  • Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
  • URL de cierre de sesión/Punto de conexión SLO: cuando alguien cierra la sesión en Acrobat Sign, se llama a esta URL para cerrar también la sesión en el IdP.
  • Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
  • IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"

 

Esta información debe configurarse en los campos correspondientes en la configuración SAML de Acrobat Sign. Vea la imagen inferior:

Página SAML de Adobe Sign


Configuración de Acrobat Sign como SP en OIF

Una vez completada la configuración SAML de OIF en la interfaz de usuario de Acrobat Sign, el siguiente paso es configurar Acrobat Sign como proveedor de servicios en OIF. La información necesaria para configurar Acrobat Sign en OIF está disponible en la Sección de información del proveedor de servicios (SP) SAML de Acrobat Sign en Cuenta | Configuración de la cuenta | Configuración de SAML

Configuración de SAML

La descripción de los metadatos de Acrobat Sign se muestra a continuación:

Código OIF

You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.

 

The steps for completing the configuration in OIF are as follows:

1. Go to the Federations configuration screen on the OIF Administration panel

Administrador de OIF

2. Create a new federation profile

Nuevo perfil

3. Cree una nueva lista de proveedor de servicios (SP) para Acrobat Sign.

 

Importe el XML de configuración del SP de Acrobat Sign o cree manualmente la lista del SP utilizando la información del proveedor de la configuración SAML de Acrobat Sign.

Importar la configuración del SP

4. Complete the configuration. Acrobat Sign aparecerá como una nueva lista de proveedor de servicios en la lista de SP de OIF. 

Completar la configuración


Verifying Email Address as NameID Format

Acrobat Sign utiliza direcciones de correo electrónico como identificador único de usuario. Antes de probar el inicio de sesión único, el último paso es asegurarse de que el campo de dirección de correo electrónico esté asignado al atributo de usuario apropiado dentro de OIF y que la dirección de correo electrónico esté habilitada como un formato de NameID válido.

Verificar correo electrónico

Verificar correo electrónico


Problemas conocidos

El IdP de Redhat tiene una configuración llamada Encrypt Assertions que añade una capa adicional de cifrado.

Este cifrado adicional es incompatible con la configuración SAML de Acrobat Sign y no debe habilitarse para Acrobat Sign.

Cifrado de aserciones del IdP de Redhat

 

©2022 Adobe Systems Incorporated. All Rights Reserved.

Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.