Todennus (standardin nimi)
Adobe Acrobat Sign sisältää SAML-todennuksen asiakkaille, jotka haluavat liitetyn kirjautumisjärjestelmän.
Alla oleva asiakirja koskee asiakastilejä, jotka hallinnoivat käyttöoikeuksiaan suoraan Acrobat Sign -sovelluksessa.
Asiakkaiden, jotka hallinnoivat käyttöoikeuksia Adobe Admin Console -palvelussa, tulee noudattaa erilaista prosessia, joka löytyy täältä.
Johdanto
Security Assertion Markup Language (SAML) 2.0 on henkilöllisyyden todennukseen käytetty standardi, jonka avulla käyttäjien todennustietoja voidaan käyttää eri verkkosovellusten ja identiteetintarjoajien välillä.
Kun käytät SAML 2.0 -protokollaa kertakirjautumisen (SSO) ottamiseksi käyttöön, väittämiä sisältävät turvallisuustunnukset välittävät tietoja loppukäyttäjästä (pääasiakas) SAML-viranomaisen - identiteetin
tarjoajan (IdP) - ja SAML-kuluttajan - palveluntarjoajan (SP) - välillä.
Acrobat Sign toimii palveluntarjoajana (SP) ja tukee kertakirjautumista SAML:in kautta ulkoisten identiteettitarjoajien (IdP) avulla, kuten Okta, OneLogin, Oracle Federated Identity (OIF) ja Microsoft Active Directory Federation Service.Acrobat Sign on yhteensopiva kaikkien ulkoisten IdP:iden kanssa, jotka tukevat SAML 2.0:aa.
Seuraavat oppaat sisältävät lisätietoja näiden identiteetintarjoajien (IdP) järjestelmien integroinnista:
- SAML-kertakirjautumisen ottaminen käyttöön Microsoft Active Directory Federation Service -palvelulle
- SAML-kertakirjautumisen ottaminen käyttöön Okta-palvelulla
- SAML-kertakirjautumisen ottaminen käyttöön OneLogin-palvelulle
- SAML-kertakirjautumisen ottaminen käyttöön Oracle Identity Federation -palvelun kanssa
Voit myös määrittää Acrobat Signia kertakirjautumiseen (SSO) muiden organisaatiossasi jo käytössä olevien järjestelmien kanssa, esimerkiksi Salesforce.com tai muiden SAML 2.0:aa tukevien tarjoajien kanssa.
Acrobat Sign käyttää liitettyä todennusta delegoidun todennuksen sijaan.Liitetty todennus ei vahvista käyttäjän todellista salasanaa Acrobat Signissa.Sen sijaan Acrobat Sign vastaanottaa SAML-väittämän HTTP POST -pyynnössä.Acrobat Sign tukee myös salattuja väittämiä.
SAML-vahvistus on voimassa rajoitetun ajan, ja se sisältää yksilöllisen tunnisteen sekä digitaalisen allekirjoituksen. Jos väittämä on edelleen voimassaoloaikansa puitteissa, sillä on tunniste, jota ei ole käytetty aiemmin, ja sillä on voimassa oleva allekirjoitus luotetulta identiteettitarjoajalta, käyttäjälle myönnetään pääsy Acrobat Signiin.
Yhteenveto Adobe Acrobat Sign -todennusmäärittelystä on alla olevassa taulukossa:
|
|
Arvo |
|
Yhtenäisyysprotokolla |
SAML 2.0 |
|
Yhtenäisyysprofiili |
Selaimen POST |
|
Yhtenäisyyden yksilöllinen tunniste |
Sähköpostiosoite |
|
Välitystila |
Ei tarpeellinen.Acrobat Signilla on logiikka, joka tietää, mihin käyttäjä ohjataan todennuksen jälkeen. |
Edellytykset
Yrityksen verkon on tuettava SAML 2.0 -protokollaa, jotta SSO:n voi ottaa käyttöön. Jos yritysverkostosi ei tue SAML:ia, ota yhteyttä Adobe Acrobat Sign -tukeen keskustellaksesi muista vaihtoehdoista kertakirjautumisen ottamiseksi käyttöön tililläsi.
Suorita seuraavat toimenpiteet, ennen kuin aloitat SAML-kertakirjautumisen määrittämisen:
- Varaa ja määritä verkkotunnuksesi (Tämän oppaan esimerkeissä se on rrassoc.com.)
- Verkkotunnuksesi lunastaminen on monivaiheinen prosessi, joka kannattaa aloittaa välittömästi
- Ota SAML käyttöön verkkotunnuksellasi palveluntarjoajan avulla, esim. Microsoft Active Directory -liittoutumispalvelu, Okta, Onelogin, Oracle Identity Federation tai muu vastaava. Saatat joutua avaamaan Acrobat Sign -tukipyynnön, jotta verkkotunnuksesi otetaan käyttöön taustajärjestelmässä
- Luo tai varmista, että sinulla on järjestelmänvalvojan tili IdP:ssäsi sähköpostiosoitteella
- Jos sinulla ei ole Okta-tiliä, voit luoda maksuttoman Okta Developer Edition -organisaation tämän linkin kautta: https://www.okta.com/developer/signup/
- Jos sinulla ei ole OneLogin-tiliä, voit luoda maksuttoman kokeiluversion tilin tämän linkin kautta: https://www.onelogin.com/ ja napsauttamalla MAKSUTON KOKEILUVERSIO -painiketta oikeassa yläkulmassa
- (Valinnainen) Lisää sähköpostin lisätunnus käyttäjien valmistelua varten IdP:ssä ja SP:ssä. Näin voit lisätä lisää käyttäjiä, jotka voivat kirjautua Adobe Acrobat Signiin SSO-tunnuksillaan
- (Pakollinen) Varmista, että sinulla on järjestelmänvalvojan käyttäjä Acrobat Signille ja järjestelmänvalvojan käyttäjä IdP:lle
(Valinnainen) Luo tai varmista, että sinulla on Acrobat Sign -järjestelmänvalvojan tili, joka käyttää samaa sähköpostiosoitetta kuin IdP:n tilisi (Tämän oppaan esimerkeissä tämä sähköpostiosoite on susan@rrassoc.com.) Näin tilien hallinta on helpompaa - Aseta Acrobat Signissa SAML-tilaksi "SAML sallittu" (Katso SAML-asetusten käyttäminen
lisätietoja varten.)
Kun määrität SAML-kertakirjautumista, suosittelemme asettamaan SAML-tilaksi SAML sallittu, kunnes määritys on täysin valmis ja olet varmistanut, että järjestelmä toimii oikein. Kun järjestelmän toiminta on varmistettu, voit halutessasi muuttaa SAML-tilaksi SAML vaaditaan.
SAML-kertakirjautumisen ottaminen käyttöön
Korkealla tasolla SAML SSO:n ottaminen käyttöön Acrobat Signin (SP) ja IdP:n välillä sisältää seuraavat ylätason vaiheet:
1. Jos IdP vaatii, määritä IdP käyttämällä Acrobat Sign Service Provider (SP) -tietoja
2.Määritä Acrobat Sign IdP:stä saatujen tietojen avulla
3. Varmista, että SAML SSO on määritetty oikein
SAML-asetusten käyttäminen
Siirry kohtaan Tili > Tilin asetukset > SAML-asetukset
Jos haluat tarkastella vaihtoehtoja kohdissa Käyttäjien luominen, Sisäänkirjautumissivun mukauttaminen, Identity Provider (IdP) -määritys, ja Acrobat Sign Service Provider (SP) -tiedot, vieritä SAML-asetukset-sivun alaosaan.
SAML-tilan asetukset
Acrobat Signissa on kolme SAML-tilavaihtoehtoa ja yksi lisävaihtoehto, joka toimii SAML Mandatory -vaihtoehdon kanssa.
- SAML poistettu käytöstä – Poistaa SAML-todennuksen käytöstä tililtä. Kun tämä on valittu, muu SAML-määrityssivu ei ole käytettävissä.
- SAML sallittu – Tämä vaihtoehto sallii käyttäjien todennuksen Acrobat Signiin sekä SAML:lla että Acrobat Signin alkuperäisellä todennuksella
- SAML pakollinen – Vaatii, että kaikki käyttäjät todennetaan Acrobat Signiin SAML SSO:lla
- Salli Acrobat Sign -tilin järjestelmänvalvojien kirjautua sisään Acrobat Sign -tunnuksillaan - Kun SAML pakollinen on käytössä, tämä vaihtoehto sallii Acrobat Sign -järjestelmänvalvojien olla poikkeus SAML-sääntöön ja todentaa Acrobat Signin alkuperäisellä todennuksella.
- Järjestelmänvalvojien, jotka on todennettu Acrobat Sign -tunnuksillaan, on kirjauduttava ulos kahdesti kirjautuakseen ulos palvelusta käyttöliittymän hallintapaneelien kautta. (Onnistuneen uloskirjautumisen jälkeen järjestelmänvalvoja ohjataan IdP:hen, ja koska hän on kirjautunut sisään IdP:hen, järjestelmänvalvoja ohjataan takaisin Acrobat Signiin ja kirjautuneena sisään.)
- Järjestelmänvalvojien, jotka on todennettu Acrobat Sign -tunnuksillaan, on kirjauduttava ulos kahdesti kirjautuakseen ulos palvelusta käyttöliittymän hallintapaneelien kautta. (Onnistuneen uloskirjautumisen jälkeen järjestelmänvalvoja ohjataan IdP:hen, ja koska hän on kirjautunut sisään IdP:hen, järjestelmänvalvoja ohjataan takaisin Acrobat Signiin ja kirjautuneena sisään.)
- Salli Acrobat Sign -tilin järjestelmänvalvojien kirjautua sisään Acrobat Sign -tunnuksillaan - Kun SAML pakollinen on käytössä, tämä vaihtoehto sallii Acrobat Sign -järjestelmänvalvojien olla poikkeus SAML-sääntöön ja todentaa Acrobat Signin alkuperäisellä todennuksella.
On erittäin suositeltavaa asettaa SAML-tila tilaan SAML sallittu, kunnes olet vahvistanut SAML SSO:n toimivan odotetusti.
Isäntänimi
Isäntänimi on verkkotunnuksesi nimi. (Katso Edellytykset-kohta yllä.) Kun syötät isäntänimen, siitä tulee osa Assertion Consumer URL:ia, Single Log Out (SLO) URL:ia ja Single Sign-On (Login) URL:ia.
Käyttäjien luomisen asetukset
Vain kaksi ensimmäistä käyttäjän luomisen asetusta liittyvät suoraan SAML-määritykseen. Toinen asetus koskee kaikkia vireillä olevia käyttäjiä riippumatta siitä, lisättiinkö heidät SAML-tunnistautumisen kautta.
- Lisää automaattisesti SAML:n kautta todennetut käyttäjät—Jos tämä vaihtoehto on käytössä, IdP:n kautta todennetut käyttäjät lisätään automaattisesti odottavina käyttäjinä Acrobat Sign -palveluun
- Tee tililläni odottavat käyttäjät automaattisesti aktiivisiksi—Jos Edellytä tilini allekirjoittajien kirjautuvan sisään Acrobat Signiin ennen allekirjoittamista -asetus (Turvallisuusasetukset > Allekirjoittajan henkilöllisyyden vahvistus) on käytössä, myös tämä asetus tulisi ottaa käyttöön.Kun uutta käyttäjää pyydetään allekirjoittamaan sopimus, kyseinen käyttäjä lisätään tilillesi vireillä olevana käyttäjänä. Jos tämä vaihtoehto ei ole käytössä, nämä käyttäjät eivät voi allekirjoittaa heille allekirjoitettavaksi lähetettyjä sopimuksia
- Salli SAML:llä todentautuvien käyttäjien muuttaa sähköpostiosoitettaan profiilessaan - Ota tämä vaihtoehto käyttöön, jotta käyttäjäsi voivat muuttaa sähköpostiosoitetta Acrobat Sign -profiilessaan
Sisäänkirjautumissivun mukauttamisasetukset
Voit mukauttaa sisäänkirjautumissanoman, jonka käyttäjät näkevät Acrobat Sign -kirjautumissivulla, kun SAML Single Sign On on käytössä.
- Single Sign On -kirjautumisviesti— Anna viesti, joka näytetään SSO-kirjautumispainikkeen yläpuolella Acrobat Sign -kirjautumissivulla
- Aseta SAML-kirjautumispainike sivun yläosaan, kun muut kirjautumisvaihtoehdot ovat käytettävissä - Kun käytössä, SSO-kirjautumispainike sijoitetaan muiden käytössä olevien todennusmenetelmien yläpuolelle
Identity Provider (IdP) -määritys Acrobat Signissa
Useimpien IdP:iden määrittämiseksi, Oktaa lukuun ottamatta, sinun on syötettävä tiedot IdP:stäsi Acrobat Signin IdP-määrityskenttiiin.
- Entiteettitunnus / Myöntäjän URL – Tämän arvon avulla IdP voi tunnistaa verkkotunnuksesi.
- Sisäänkirjautumisen URL/SSO-päätepiste—URL, johon Adobe Acrobat Sign tekee pyynnön käyttäjän sisäänkirjautumisesta IdP:ltä. IdP vastaa käyttäjän todentamisesta ja sisäänkirjaamisesta.
- Uloskirjautumisen URL/SLO-päätepiste—Kun joku kirjautuu ulos Acrobat Signista, tätä URL-osoitetta kutsutaan kirjaamaan hänet ulos myös IdP:stä.
- Identiteetintarjoajan (IdP) varmenne – IdP:n antama todennusvarmenne.
Acrobat Sign SAML Service Provider (SP) -tiedot
SP-tiedot-osio näyttää Acrobat Signin oletustiedot. Kun olet syöttänyt ja tallentanut isäntänimesi ja IdP-määritystiedot, SP-tiedot-osion tiedot päivitetään sisältämään isäntänimesi.
(Esimerkissämme https://secure.na1.adobesign.com/public/samlConsume
muuttuu muotoon https://caseyjonez.na1.adobesign.com/public/samlConsume.)
SP-tiedot ovat seuraavat:
- Entiteetti-ID/SAML-kohdeyleisö—URL-osoite, joka kuvaa entiteettiä, jonka odotetaan vastaanottavan SAML-viestin.Tässä tapauksessa se on Acrobat Signin URL
- Palveluntarjoajan (SP) varmenne – Eräät palveluntarjoajat edellyttävät varmennetta Palveluntarjoajan tunnistamiseksi. Tämän näkymän linkki osoittaa Acrobat Sign Service Provider -varmenteeseen
- Assertion Consumer URL— Tämä on takaisinkutsu, jonka IdP lähettää kehottaakseen Acrobat Signia kirjaamaan käyttäjän sisään
- Single Log Out (SLO) URL—URL, johon käyttäjät ohjataan uloskirjautuessaan
- Kertakirjautumisen URL— Tämä on URL-osoite, johon IdP lähettää sisäänkirjautumispyynnöt
Microsoft Active Directory Federation Services Configuration
Overview
Tämä asiakirja kuvaa Single Sign On -toiminnon määrittämisprosessin Adobe Acrobat Signille Microsoft Active Directory Federation Servicen avulla. Ennen jatkamista tutustu Acrobat Sign Single Sign On Using SAML -oppaaseen, joka kuvaa SAML-määritysprosessin ja tarjoaa yksityiskohtaisia tietoja Acrobat Signin SAML-asetuksista.
- The process of setting up SAML SSO includes the following:
- Installing the Active Directory Domain Service
- Installing the Active Directory Federation Service
- Creating a Test User
- Acrobat Signin lisääminen luotettavana osapuolena
Installing the Active Directory Domain Service
Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services.
Installing the Active Directory Federation Service
1. If required, launch the Server Manager, then click Dashboard.
2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.
3. Valitse Valitse asennustyyppi -valintaikkunassa Sääntöpohjainen tai ominaisuuspohjainen asennus ja napsauta sitten
Seuraava.
4. Ohjatun toiminnon Valitse kohdepalvelin -valintaikkunassa jätä Valitse palvelin palvelinpoolista -vaihtoehto käyttöön, valitse palvelinpooli ja napsauta sitten Seuraava.
5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.
6. Vahvista asennusvalinnat -valintaikkunassa hyväksy kaikki oletusasetukset napsauttamalla Asenna.
7. Asennuksen jälkeisissä asetuksissa valitse Luo ensimmäinen federointipalvelin federointipalvelinfarmiin.
8. Tervetuloa-sivulla jätä asetukset ennalleen ja napsauta Seuraava.
9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.
10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.
11. Määritä palvelutili -valintaikkunassa valitse Käytä aiemmin luotua toimialueen käyttäjätiliä tai ryhmän hallittua palvelutiliä. Use Administrator as the service account and provide your administrator password, then click Next.
12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.
13. In the Review Options dialog, click Next.
14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.
15. In the Results dialog, ignore the warning and click Close.
Acrobat Signin lisääminen luotettavana osapuolena
1. From the Apps menu, launch AD Federation Service Management.
2. In the AD FS console, select Authentication Policies then Edit.
3. Muokkaa yleisistä todennuskäytäntöjä -valintaikkunassa ota sekä Ekstranet- että Intranet-kohdissa käyttöön Lomaketodennus.
4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.
5. Ohjatun toiminnon Valitse tietolähde -valintaikkunassa ota käyttöön Anna tiedot luotettavasta osapuolesta manuaalisesti -vaihtoehto ja napsauta sitten Seuraava.
6. In the Specify Display Name dialog, enter a Display Name, then click Next.
7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.
8. In the Configure Certification dialog there is no certificate to configure, so click Next.
9. Määritä URL -valintaikkunassa valitse Ota käyttöön SAML 2.0 WebSSO -protokollan tuki ja anna Acrobat Signin Vahvistuskäyttäjän URL, napsauta sitten Seuraava.
(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)
10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.
11. Seuraavassa näytössä jätä oletusasetukset ennalleen ja napsauta Seuraava.
12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.
13. In the Ready to Add Trust dialog, click Next.
14. In the Finish dialog, click Close.
15. In the Edit Claim Rules dialog, click Add Rule.
The Add Transform Claim Rule Wizard displays.
16. In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.
17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. Acrobat Sign tukee vain sähköpostiosoitetta yksilöllisenä tunnisteena. You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.
18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.
19. In the Configure Rule dialog, enter the following:
- Name of rule—Enter EmailToNameId
- Custom rule description—enter the following:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Click Finish. The Add Transform Claim Rule Wizard closes.
21. Takaisin Muokkaa väittämäsääntöjä Acrobat Sign -sovellukselle -valintaikkunassa napsauta Myöntämisen valtuutussäännöt -välilehteä ja Delegoinnin valtuutussäännöt -välilehteä ja varmista, että Salli pääsy kaikille käyttäjille on käytössä molemmissa alla kuvatulla tavalla.
If not, add a rule, so that Permit Access To All Users is enabled.
22. Napsauta OK hyväksyäksesi kaikki muutokset ja sulje Muokkaa väittämäsääntöjä Acrobat Sign -sovellukselle -valintaikkuna.
Varmenteen lisääminen Acrobat Signiin
1.AD FS -konsolissa, Luottamussuhteet -kohdassa, valitse Acrobat Sign Relying Party ja napsauta Ominaisuudet.
2. Once launched, select Authentication Policies and then Edit.
3. Select the Signature tab.
4.Napsauta Lisää ja lisää SP-varmennetiedosto, jonka latasit Acrobat Signista.
(Katso lisätietoja SP-varmenteesta Adobe Acrobat Sign SAML Service Provider (SP) Information -osiosta Single Sign On with SAML Guide -oppaasta.)
5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.
6.Valitse Päätepisteet-välilehti ja lisää Single Logout (SLO) URL Acrobat Sign -sovelluksesta.
(Katso lisätietoja Single Logout (SLO) URL:stä Hostname-osiosta Single Sign On with SAML Guide -oppaasta.)
7. Disable Claims Encryption – Open power shell on the ADFS server and type
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Acrobat Sign -asetukset
- The account should have SAML_AVAILABLE=true
- Host Name
- SAML Mode
- ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
- Valitse tunnuksen allekirjoitusvarmenne ADFS:ssä ja vie se cer-tiedostona (älä vie yksityistä avainta) ja lisää se tilin ylläpitäjien SAML-asetussivulle Acrobat Sign -sovelluksessa.
Avaa tämä varmennetiedosto muistiossa ja Acrobat Sign Admin kopioi sen sisältö IdP-varmenne -kenttään SAML-asetuksissa.
Now you should be able to test.
Certificate Creation
1. On Windows, install openssl. On Mac , openssl is present.
2. Käynnistä komentokehote ja kirjoita:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
Enter the following:
- Country code- US
- State - Californiacity – San Jose
- Enter some Organization and Organization unit
- Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com
3. Luo nyt pkcs12-avain
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. Enter password when prompted
5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted
Okta Configuration
Overview
Acrobat Sign tukee Security Assertion Markup Language (SAML) -kertakirjautumista (SSO) ulkoisten tunnistetietojen tarjoajien (IdP) kanssa, kuten Okta.Tässä asiakirjassa kuvataan vaiheet Acrobat Signin määrittämiseksi SAML SSO:ta varten Oktan kanssa.This document also provides information on testing your SAML SSO configuration. Ennen jatkamista tutustu Acrobat Sign Single Sign On Using SAML -oppaaseen, jossa kuvataan SAML-asennusprosessi ja annetaan yksityiskohtaisia tietoja SAML-asetuksista Acrobat Signissa.
Onnistunut asennus edellyttää, että Active Directoryssa on täytetty GivenName (FirstName)- ja SN (LastName)-arvot.
Jos nämä arvot ovat tyhjiä, syntyy Unknown User -virhe.
Configuring SAML SSO with Okta
Sinulla tulee olla järjestelmänvalvojan oikeudet sekä Acrobat Sign- että Okta-tililläsi SAML SSO:n käyttöönottoa varten.The username for both accounts must be the same. The passwords can be different.
SAML SSO:n käyttöönotossa Oktan kanssa tiedot tarvitsee syöttää vain Acrobat Signiin.Okta on kehittänyt mukautetun Acrobat Sign Provisioning -sovelluksen, joka tekee SP-tietojen siirtämisen Acrobat Signista Oktaan tarpeettomaksi.
Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1.Kirjaudu Oktaan ja Acrobat Signiin eri selaimilla tai saman selaimen eri ikkunoissa.
- Kirjaudu Oktassa tilillesi samalla järjestelmänvalvojatilillä, jota käytät Acrobat Sign Admin -tilillesi.
- Kirjaudu Acrobat Signissa tilillesi samoilla järjestelmänvalvojan tunnuksilla, joita käytät Oktaa varten.
2. Click the blue Admin button.
3. Click the Add Applications shortcut.
The Add Application page displays.
4. Kirjoita hakuun Acrobat Sign.
- Napsauta Lisää-painiketta lisätäksesi Acrobat Sign Provisioning -sovelluksen.
Lisää Acrobat Sign Provisioning -ohjattu toiminto käynnistyy ja näyttää Yleiset asetukset -välilehden.
5. Kirjaudu sisään saadaksesi Adobe Acrobat Sign -verkkotunnuksesi:
- Kirjaudu Acrobat Sign -tilin tason järjestelmänvalvojana.
- Siirry: Tili > Tilin asetukset > SAML-asetukset.
- Vieritä sivun alaosaan ja etsi Assertion Consumer URL.
- Kopioi merkkijono https:// ja /public/samlConsume.
väliltä- Alla olevassa esimerkissä kopioisit caseyjonez.na1.adobesign.com (sisällytä pisteet arvojen välillä).
6.Oktassa Yleisissä asetuksissa syötä Acrobat Signille ominainen tunniste Your Acrobat Sign Sub domain -kenttään.
Click Next to continue.
Huomautus: Jos et halua, että käyttäjät kirjautuvat automaattisesti Acrobat Signiin kun he kirjautuvat Oktaan, poista Kirjaudu automaattisesti sisään kun käyttäjä saapuu sisäänkirjautumissivulle -vaihtoehto käytöstä.
7. On the Sign-On Options tab, enable SAML 2.0.
The SAML 2.0 section displays.
8. Under SAML 2.0, click View Setup Instructions.
9. Kopioi Entity ID/Issuer URL Okta-sivulta ja syötä se Adobe Acrobat Signin Entity ID/Issuer URL -kenttään.
(katso idP Configuration -osiota ohjeesta How to Configure SAML 2.0 for Acrobat Sign)
Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.
10.Kopioi Login URL/SSO Endpoint Okta-sivulta ja syötä se Acrobat Signin Login URL/SSO Endpoint -kenttään.
(katso idP-määritysosiosta How to Configure SAML 2.0 for Acrobat Sign -ohjeesta)
Huomaa, että Acrobat Signissa Logout URL/SLO Endpoint on ennen Login URL/SSO Endpoint -kohtaa.
11.Kopioi Logout URL/SLO Endpoint Okta-sivulta ja syötä se Acrobat Signin Logout URL/SLO Endpoint -kenttään.
(katso idP-määritysosiosta How to Configure SAML 2.0 for Acrobat Sign -ohjeesta)
Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).
12.Kopioi IdP Certificate Okta-sivulta Acrobat Signin IdP Certificate -kenttään.
- Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.
(katso idP-määritysosiosta How to Configure SAML 2.0 for Acrobat Sign -ohjeesta)
Voit sulkea selainikkunan, jossa näkyy Oktan How to Configure SAML 2.0 for Acrobat Sign -sivu sen jälkeen, kun olet kopioinut IdP Certificate -varmenteen.
13.Napsauta Acrobat Signissa Tallenna.
14. Click the browser window that displays the Okta Sign-On Options if needed.
15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.
16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning.
Huomautus: Jos otat käyttöön Ota valmisteluominaisuudet käyttöön -vaihtoehdon, sinun on otettava käyttöön Lisää automaattisesti SAML-todennuksen läpikäyneet käyttäjät Acrobat Signin SAML-asetuksissa.
17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.
18. Valitse Valmis.
You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)
Setting Up Auto-provisioning in Okta
Jos tämä vaihtoehto on käytössä ja myös Acrobat Signin "Lisää automaattisesti SAML-todennuksen läpikäyneet käyttäjät" -vaihtoehto on käytössä, voit valmistella käyttäjiä automaattisesti Acrobat Signiin.
Acrobat Signin automaattisen käynnistämisen määrittäminen
Voit käynnistää Acrobat Signin automaattisesti, kun kirjaudut sisään Oktaan.Jos tämä ominaisuus on käytössä, Acrobat Sign avautuu erillisessä ikkunassa, kun kirjaudut sisään Oktaan.You must have pop-ups enabled in your browser for this feature to work.
Huomautus Jos otit käyttöön myös "Kirjaudu automaattisesti sisään, kun käyttäjä saapuu sisäänkirjautumissivulle" -vaihtoehdon, Oktan käynnistämisen yhteydessä avautuu kaksi Acrobat Sign -ikkunaa.
1. Log in to Okta. Your Home page will display.
2. Acrobat Sign Provisioning -sovelluksessa vie kursori hammaspyöräkuvakkeen päälle ja napsauta sitten aktivoidaksesi sen.
3. Kun Acrobat Sign Provisioning Settings -ponnahdusikkuna tulee näkyviin, napsauta Yleinen -välilehteä.
4. Enable the Launch this app when I sign into Okta option.
5. Napsauta Tallenna.
Testing Your Okta SAML SSO Configuration
There are two ways to test your Okta SAML setup.
Kirjaudu sisään Acrobat Signiin Oktan kautta
1. If logged in, log out of Okta.
2. Log in to Okta. Your Okta Home page displays.
3. Napsauta aloitussivulla Acrobat Sign Provisioning -sovellusta.
Sinut kirjataan automaattisesti sisään Adobe Acrobat Sign -palveluun.
Kirjaudu sisään Acrobat Signiin käyttämällä URL-osoitettasi
1. Enter your company login URL in your browser. Acrobat Sign Sign In -sivu tulee näkyviin.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
Olet kirjautunut sisään Acrobat Signiin.
OneLogin Configuration
Overview
Acrobat Sign voi tukea Security Assertion Markup Language (SAML) -kertakirjautumista (SSO) käyttäen ulkoisia identiteettitoimittajia (IdP) kuten OneLogin. Tämä asiakirja kuvaa vaiheet, joilla Adobe Acrobat Sign määritetään SAML SSO:ta varten OneLoginin kanssa.This document also provides information on testing your SAML SSO configuration. Ennen jatkamista tutustu Acrobat Sign Single Sign On Using SAML Guide -oppaaseen, joka kuvaa SAML-asennusprosessin ja antaa yksityiskohtaisia tietoja Acrobat Signin SAML-asetuksista.
Configuring SAML SSO with OneLogin
1. Kirjaudu OneLoginiin ja Acrobat Signiin eri selaimissa tai eri ikkunoissa samassa selaimessa.
- OneLoginissa kirjaudu sisään tilillesi samoilla järjestelmänvalvojan tunnuksilla, joita käytät Acrobat Sign -järjestelmänvalvojatiliäsi varten.
- Acrobat Signissa kirjaudu tilillesi samoilla järjestelmänvalvojan tunnuksilla, joita käytät OneLoginissa.The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
2. In OneLogin, click Add Apps.
3. Hae Acrobat Sign.
4. Napsauta Acrobat Sign -riviä.
5. Lisää-sivulla valitse Liittimet-kohdasta SAML 2.0 – user provisioning ja napsauta sitten Tallenna yläosassa.
6. Navigate to the SAML Settings page. Huomaa Hostname Acrobat Signissa.
7. Napsauta OneLoginissa Configuration-välilehteä.Subdomain -kenttään kirjoita Acrobat Signin isäntänimi ja napsauta sitten Save.
8. Napsauta SSO -välilehteä.
9. Napsauta SSO-välilehdessä View Details, niin Standard Strength Certificate (2048-bit) -sivu tulee näkyviin.
10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.
If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.
11.Liitä Acrobat Signissa kopioitu varmenne IdP Certificate -kenttään.Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below.
12. In OneLogin, click the Copy to Clipboard button for the Issuer URL.
13.Liitä Acrobat Signissa Issuer URL kenttään Entity ID/Issuer URL.
14. Napsauta OneLoginissa Kopioi leikepöydälle -painiketta SAML 2.0 Endpoint (HTTP) URL:n kohdalla.
15.Napsauta Acrobat Signissa hiiren oikealla painikkeella ja liitä SAML 2.0 Endpoint (HTTP) URL kenttään IdP Login URL.
16. Napsauta OneLoginissa Kopioi leikepöydälle -painiketta kohdan SLO Endpoint (HTTP) vieressä.
Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).
17.Kopioi Acrobat Signissa SLO Endpoint -arvo Logout URL/SLO Endpoint -kenttään.
18.Napsauta Acrobat Signissa Tallenna.
19. In OneLogin, click the back arrow to return to the SSO page.
20. Click the Users tab to add users.
21. Click the row to add the user. The Save button is not activated until you click at least one user.
22. When done, click Save.
Testing Your OneLogin SAML SSO Configuration
There are two ways to test your OneLogin SAML Setup.
Kirjaudu sisään Adobe Acrobat Signiin OneLoginin kautta
1.Jos olet kirjautuneena sisään, kirjaudu ulos Adobe Acrobat Signista.
2. Log in to OneLogin.
3.Sovellukset-sivulla napsauta Acrobat Sign -sovellusta.
Sinut kirjataan automaattisesti sisään Acrobat Signiin.
Kirjaudu sisään Acrobat Signiin URL:lla
1.Kirjoita yrityksesi Acrobat Sign -kirjautumis-URL selaimesi osoiteriville (esimerkiksi yritykseniNimi.adobesign.com).Acrobat Sign Kirjaudu sisään -sivu
näkyy.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
3.Olet kirjautunut sisään Acrobat Signiin.
Oracle Identity Federation Configuration
Overview
Acrobat Sign tukee Security Assertion Markup Language (SAML) -kertakirjautumista (SSO) ulkoisten identiteettipalveluntarjoajien (IdP) kautta, kuten Oracle Identity Federation (11g).Tässä asiakirjassa kuvataan vaiheet Acrobat Signin määrittämiseen SAML-kuluttajaksi tai palveluntarjoajaksi (SP), jotta se voi käyttää OIF:ia. This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Ennen jatkamista tutustu Acrobat Sign Single Sign On Using SAML Guide -oppaaseen, joka kuvaa SAML:n asennusprosessin ja tarjoaa yksityiskohtaiset tiedot Acrobat Signin SAML-asetuksista.
OIF:n määrittäminen IdP:ksi Acrobat Signissa
Organisaatiosi OIF-instanssi on määritettävä Acrobat Signissa ulkoiseksi SAML-identiteetin tarjoajaksi (IdP). Acrobat Sign -tilisi järjestelmänvalvojana siirry SAML Setting -kohtaan Acrobat Signissa (Account | Account Settings | SAML Settings).
Tarvitset metatietoja OIF IdP
-määrityksestäsi.Tavallisesti OIF:n metatiedot ovat saatavilla XML
-sisältönä osoitteessa: http://:/fed/idp/metadata.
Ota yhteyttä OIF-järjestelmänvalvojaasi saadaksesi asiaankuuluvat tiedot. Tarvitset
seuraavat määritystiedot.
- Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
- Logout URL/SLO Endpoint – Kun joku kirjautuu ulos Acrobat Sign -palvelusta, tätä URL:ia kutsutaan kirjaamaan hänet ulos myös IdP:stä.
- Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
- IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
Nämä tiedot tulee määrittää asianmukaisiin kenttiin Acrobat Signin SAML-määrityksessä. Katso alla oleva kuva:
Acrobat Signin määrittäminen SP:ksi OIF:ssa
Kun OIF SAML -määritys on valmis Acrobat Sign -käyttöliittymässä, seuraava vaihe on määrittää Acrobat Sign palveluntarjoajaksi OIF:ssa. Acrobat Signin määrittämiseen OIF:ssa tarvittavat tiedot ovat saatavilla Acrobat Sign SAML Service Provider (SP) -tietojen osiossa kohdassa Account | Account Settings | SAML Settings.
Acrobat Signin metatietokuvaus on esitetty alla:
You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.
The steps for completing the configuration in OIF are as follows:
1. Go to the Federations configuration screen on the OIF Administration panel
2. Create a new federation profile
3.Luo uusi palveluntarjoajan (SP) listaus Acrobat Signille.
Tuo Acrobat Signin SP-määritys-XML tai luo SP-listaus manuaalisesti käyttämällä tarjoajan tietoja Acrobat Signin SAML-asetuksista.
4. Complete the configuration. Acrobat Sign näkyy uutena palveluntarjoajan listauksena OIF:n SP-luettelossa.
Verifying Email Address as NameID Format
Acrobat Sign käyttää sähköpostiosoitteita ainutlaatuisena käyttäjätunnisteena.Ennen kertakirjautumisen testaamista viimeinen vaihe on varmistaa, että sähköpostiosoitekenttä on yhdistetty asianmukaiseen käyttäjämääritteeseen OIF:ssä ja että sähköpostiosoite on käytössä kelvollisena NameID-muotona.
Tunnetut ongelmat
Redhat IdP:ssä on asetus nimeltä Encrypt Assertions, joka lisää ylimääräisen salauskerroksen.
Tämä ylimääräinen salaus ei ole yhteensopiva Acrobat Signin SAML-määrityksen kanssa, eikä sitä tulisi ottaa käyttöön Acrobat Signille.
©2022 Adobe Systems Incorporated.All Rights Reserved.
Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.
Yksinkertaista työtäsi Acrobat Signilla
Hallitse ja allekirjoita dokumentteja verkossa nopeasti ja helposti.