Activer l'authentification unique avec SAML

Dernière mise à jour le 11 juin 2025

Adobe Acrobat Sign inclut l'authentification SAML pour les clients qui souhaitent un système de connexion fédéré.

Annotation

Le document ci-dessous concerne les comptes client qui gèrent leur attribution de licence d'utilisateur directement dans l'application Acrobat Sign.

Les clients qui gèrent les droits d'utilisateur dans Adobe Admin Console doivent suivre un processus différent décrit ici.


Introduction

La norme de la fédération d’identité SAML (Security Assertion Markup Language) 2.0 permet l’échange en toute sécurité de données d’authentification utilisateur entre des applications web et des fournisseurs de services d’identité.

Lorsque vous utilisez le protocole SAML 2.0 pour activer l'authentification unique (SSO), les jetons de sécurité contenant des assertions transmettent des informations sur un utilisateur final (principal) entre une autorité SAML - un fournisseur d'identité
(IdP)
, et un consommateur SAML - un fournisseur de services (SP)

Acrobat Sign, agissant comme fournisseur de services (SP), prend en charge l'authentification unique via SAML en utilisant des fournisseurs d'identité externes (IdP) tels qu'Okta, OneLogin, Oracle Federated Identity (OIF) et Microsoft Active Directory Federation Service.Acrobat Sign est compatible avec tous les IdP externes qui prennent en charge SAML 2.0.

Vous trouverez des informations suplémentaires sur ces fournisseurs d’identité dans les guides suivants :

Vous pouvez également configurer Acrobat Sign pour l'authentification unique (SSO) avec d'autres systèmes déjà utilisés dans votre organisation, par exemple Salesforce.com, ou d'autres fournisseurs qui prennent en charge SAML 2.0.

Acrobat Sign emploie l'authentification fédérée par opposition à l'authentification déléguée.L'authentification fédérée ne valide pas le mot de passe réel de l'utilisateur dans Acrobat Sign.Au lieu de cela, Acrobat Sign reçoit une assertion SAML dans une requête HTTP POST.Acrobat Sign prend également en charge les assertions chiffrées.

L’assertion SAML, dont la période de validité est limitée, contient un identifiant unique et est signée numériquement. Si l'assertion est encore dans sa période de validité, possède un identifiant qui n'a pas été utilisé auparavant et a une signature valide d'un fournisseur d'identité de confiance, l'utilisateur obtient l'accès à Acrobat Sign.

Un résumé de la spécification d'authentification Acrobat Sign est inclus dans le tableau ci-dessous :

Spécification (nom standard)

Valeur

Protocole de fédération

SAML 2.0

Profil de fédération

Publication de navigateur

Identifiant unique de fédération

Adresse e-mail

État de relais

N’est pas nécessaire.Acrobat Sign dispose de la logique nécessaire pour savoir où rediriger l'utilisateur après son authentification. 

Graphique API


Conditions préalables

Pour activer SSO, votre réseau d’entreprise doit prendre en charge le protocole SAML 2.0. Si votre réseau d'entreprise ne prend pas en charge SAML, contactez le support Adobe Acrobat Sign pour discuter d'autres options permettant d'activer l'authentification unique dans votre compte.

Avant de commencer à configurer l’authentification unique SAML, vous devez effectuer les opérations suivantes :

  • Revendiquez et établissez votre nom de domaine (pour les exemples de ce guide, ce sera rrassoc.com.)
  • Activez SAML pour votre domaine à l’aide d’un fournisseur tel que Microsoft Active Directory Federation, Okta, Onelogin, Oracle Identity Federation ou d’autres fournisseurs. Vous devrez peut-être ouvrir un ticket de support Acrobat Sign pour faire activer votre domaine depuis le backend
  • Créez ou vérifiez que vous disposez d'un compte administrateur avec votre IdP en utilisant une adresse e-mail
    • Si vous n'avez pas de compte Okta, vous pouvez créer une organisation gratuite Okta Developer Edition en utilisant ce lien : https://www.okta.com/developer/signup/
    • Si vous n'avez pas de compte OneLogin, vous pouvez créer un compte d'essai gratuit en utilisant ce lien : https://www.onelogin.com/ et en cliquant sur le bouton ESSAI GRATUIT dans le coin supérieur droit
  • (Facultatif) Ajoutez une adresse e-mail supplémentaire pour la configuration utilisateur dans les fournisseurs d’identité et de service. Cela vous permettra d'ajouter plus d'utilisateurs qui peuvent se connecter à Acrobat Sign avec leurs informations d'identification SSO
  • (Obligatoire) Vérifiez que vous disposez d'un utilisateur administrateur pour Acrobat Sign et d'un utilisateur administrateur pour l'IdP
    (Facultatif) Créez ou vérifiez que vous disposez d'un compte administrateur Acrobat Sign qui utilise la même adresse e-mail que le compte de votre IdP (Pour les exemples de ce guide, cette adresse e-mail sera susan@rrassoc.com.) Cela vous facilitera l'administration des comptes
  • Dans Acrobat Sign, définissez votre mode SAML sur « SAML autorisé » (voir Utilisation des paramètres SAML
    pour plus d'informations).
Annotation

Lors de la configuration de l’authentification unique SAML, il est recommandé de définir le mode SAML sur SAML autorisé jusqu’à ce que la procédure entière de configuration soit terminée et que vous ayez vérifié la configuration. Une fois la configuration vérifiée, vous pouvez définir le mode SAML sur SAML obligatoire.


Activation de l’authentification unique à l’aide de SAML

De manière générale, l'activation de SAML SSO entre Acrobat Sign (le SP) et votre IdP implique les étapes générales suivantes :

1. Si nécessaire (selon votre IdP), configurez votre IdP en utilisant les informations du fournisseur de services (SP) Acrobat Sign

2. Configurez Acrobat Sign en utilisant les informations de votre IdP

3. Vérifiez que le SAML SSO a été configuré correctement

Accédez à Compte > Paramètres du compte > Paramètres SAML

Interface utilisateur SAML

Pour afficher les options de création d'utilisateur, personnalisation de la page de connexion, configuration du fournisseur d'identité (IdP), et informations du fournisseur de services (SP) Acrobat Sign, faites défiler vers le bas de la page Paramètres SAML. 


Paramètres du mode SAML

Dans Acrobat Sign, il existe trois options de mode SAML et une option supplémentaire qui fonctionne avec l'option SAML obligatoire.

Paramètres du mode SAML

  • SAML désactivé—Désactive l'authentification SAML pour le compte. Lorsqu'elle est sélectionnée, le reste de la page de configuration SAML devient inaccessible.
  • SAML autorisé— Cette option permet aux utilisateurs de s'authentifier dans Acrobat Sign à la fois par SAML et par l'authentification native Acrobat Sign
  • SAML obligatoire—Exige que tous les utilisateurs s'authentifient dans Acrobat Sign avec SAML SSO
    • Autoriser les administrateurs de compte Acrobat Sign à se connecter avec leurs informations d'identification Acrobat Sign - Lorsque SAML obligatoire est activé, cette option permet aux administrateurs Acrobat Sign de faire exception à la règle SAML et de s'authentifier avec l'authentification native Acrobat Sign.
      • Les administrateurs authentifiés avec leurs informations d'identification Acrobat Sign devront se déconnecter deux fois pour se déconnecter du service via les contrôles de l'interface utilisateur. (Après une déconnexion réussie, l'administrateur est dirigé vers son IdP, et parce qu'il est connecté à l'IdP, l'administrateur est redirigé vers Acrobat Sign et est connecté.)

Il est fortement recommandé de définir le mode SAML sur SAML autorisé jusqu'à ce que vous ayez vérifié que votre SAML SSO fonctionne comme prévu.


Nom d’hôte

Le nom d’hôte correspond à votre nom de domaine. (Voir la section Conditions préalables ci-dessus.) Une fois entrés, votre nom d'hôte devient partie de l'URL Assertion Consumer, de l'URL Single Log Out (SLO) et de l'URL Single Sign-On (Connexion). 

Paramètre de nom d'hôte


Paramètres de création d’utilisateur

Seul le premier paramètre Création d’utilisateur est directement lié à la configuration de SAML. Le deuxième paramètre concerne tous les utilisateurs en attente, qu’ils soient ou non ajoutés suite à l’authentification via SAML.

Paramètres de création d'utilisateur

  • Ajouter automatiquement les utilisateurs authentifiés via SAML : si cette option est activée, les utilisateurs authentifiés via votre IdP sont automatiquement ajoutés en tant qu'utilisateurs en attente dans Acrobat Sign
  • Rendre automatiquement actifs les utilisateurs en attente dans mon compte : si le paramètre Exiger que les signataires de mon compte se connectent à Acrobat Sign avant de signer (Paramètres de sécurité > Vérification de l'identité du signataire) est activé, ce paramètre doit également être activé.Lorsqu’une signature est demandée par un nouvel utilisateur, celui-ci est créé en tant qu’utilisateur en attente dans votre compte. Si cette option n'est pas activée, ces utilisateurs ne peuvent pas signer les accords qui leur sont envoyés pour signature
  • Autoriser les utilisateurs qui s'authentifient avec SAML à modifier leur adresse e-mail dans leur profil : activez cette option pour permettre à vos utilisateurs de modifier l'adresse e-mail de leur profil Acrobat Sign


Paramètres de personnalisation de la page de connexion

Vous pouvez personnaliser le message de connexion que les utilisateurs voient sur la page de connexion Acrobat Sign lorsque l'authentification unique SAML est activée. 

Personnalisation de la page de connexion

  • Message de connexion par authentification unique — Saisissez un message à afficher au-dessus du bouton de connexion SSO sur la page de connexion Acrobat Sign
  • Placer le bouton de connexion SAML en haut de la page lorsque d'autres options de connexion sont disponibles - Lorsque cette option est activée, le bouton de connexion SSO est placé au-dessus de toute autre méthode d'authentification activée
Authentification


Configuration du fournisseur d'identité (IdP) dans Acrobat Sign

Pour configurer la plupart des IdP, sauf mention contraire pour Okta, vous devez saisir les informations de votre IdP dans les champs de configuration IdP d'Acrobat Sign.

Configuration IdP

  • ID d’entité/URL de l’émetteur : cette valeur est fournie par le fournisseur d’identité afin d’identifier votre domaine de manière unique.
  • URL de connexion/Point d'entrée SSO : l'URL qu'Acrobat Sign appellera pour demander une connexion utilisateur à l'IdP.L'IdP est responsable de l'authentification et de l'enregistrement de l'utilisateur.
  • URL de déconnexion/Point d'entrée SLO : lorsque quelqu'un se déconnecte d'Acrobat Sign, cette URL est appelée pour le déconnecter également de l'IdP.
  • Certificat du FI : certificat d’authentification émis par le fournisseur d’identité.


Informations sur le fournisseur de service (FS) SAML Acrobat Sign

La section des informations SP affiche les informations par défaut pour Acrobat Sign. Une fois que vous avez saisi et enregistré les informations de votre nom d'hôte et de configuration IdP, les informations de la section des informations SP sont mises à jour pour inclure votre nom d'hôte.

(Dans notre exemple, https://secure.na1.adobesign.com/public/samlConsume
devient https://caseyjonez.na1.adobesign.com/public/samlConsume.)

Informations du fournisseur SAML

Les informations sur le fournisseur de service sont les suivantes :

  • ID d'entité/Audience SAML — Une URL qui décrit l'entité censée recevoir le message SAML. Dans ce cas, il s'agit de l'URL pour Acrobat Sign
  • Certificat du FS : certains fournisseurs exigent l’utilisation d’un certificat pour identifier le fournisseur de service. Le lien dans cette vue pointe vers le certificat du fournisseur de services Acrobat Sign
  • URL du consommateur d'assertion — Il s'agit du rappel que l'IdP enverra pour dire à Acrobat Sign de connecter un utilisateur
  • URL de déconnexion unique (SLO) — L'URL vers laquelle les utilisateurs sont redirigés lorsqu'ils se déconnectent
  • URL d'authentification unique (Connexion) — Il s'agit de l'URL à laquelle l'IdP enverra les demandes de connexion


Microsoft Active Directory Federation Services Configuration

Overview

Ce document décrit le processus de configuration de l'authentification unique pour Acrobat Sign à l'aide de Microsoft Active Directory Federation Service. Avant de continuer, veuillez consulter le guide d'authentification unique Acrobat Sign utilisant SAML, qui décrit le processus de configuration SAML et fournit des informations détaillées sur les Paramètres SAML dans Acrobat Sign.

  • The process of setting up SAML SSO includes the following:
  • Installing the Active Directory Domain Service
  • Installing the Active Directory Federation Service
  • Creating a Test User 
  • Ajouter Acrobat Sign en tant que partie de confiance


Installing the Active Directory Domain Service

Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services. 


Installing the Active Directory Federation Service

1. If required, launch the Server Manager, then click Dashboard.

Installer l'ADFS

2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.

3. Dans la boîte de dialogue Sélectionner le type d'installation, sélectionnez Installation basée sur les rôles ou les fonctionnalités, puis cliquez sur
Suivant.

Sélectionner le type d'installation

4. Dans la boîte de dialogue Sélectionner le serveur de destination de l'assistant, laissez l'option Sélectionner un serveur dans le pool de serveurs activée, sélectionnez un pool de serveurs, puis cliquez sur Suivant.

Sélectionner le serveur de destination

5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.

Sélectionner les rôles de serveur

6. Dans la boîte de dialogue Confirmer les sélections d'installation de l'assistant, acceptez tous les paramètres par défaut en cliquant sur Installer.

7. Dans les options post-installation, sélectionnez Créer le premier serveur de fédération dans une batterie de serveurs de fédération.

8. Sur la page d'accueil, laissez les options telles quelles et cliquez sur Suivant.

Page d'accueil

9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.

Se connecter à ADDS

10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.

Spécifier les propriétés du service

11. Dans la boîte de dialogue Spécifier le compte de service, sélectionnez Utiliser un compte d'utilisateur de domaine existant ou un compte de service géré de groupe. Use Administrator as the service account and provide your administrator password, then click Next.

Spécifier le compte de service

12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.

Spécifier la base de données de configuration

13. In the Review Options dialog, click Next.

Options de révision

14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.

Vérifications des prérequis

15. In the Results dialog, ignore the warning and click Close.

Résultats


Ajout d'Acrobat Sign en tant que partie de confiance

1. From the Apps menu, launch AD Federation Service Management.

Lancer ADFS

2. In the AD FS console, select Authentication Policies then Edit.

Politiques d'authentification

3. Dans la boîte de dialogue Modifier la politique d'authentification globale , sous Extranet et Intranet, activez Authentification par formulaires

Modifier la politique d'authentification globale

4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.

5. Dans la boîte de dialogue Sélectionner la source de données de l'assistant, activez l'option Saisir manuellement les données relatives à la partie de confiance, puis cliquez sur Suivant.

Sélection d’une source de données

6. In the Specify Display Name dialog, enter a Display Name, then click Next.

Spécifier le nom d'affichage

7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.

Choisir le profil

8. In the Configure Certification dialog there is no certificate to configure, so click Next.

Configurer la certification

9. Dans la boîte de dialogue Configurer l'URL , sélectionnez Activer la prise en charge du protocole SAML 2.0 WebSSO et saisissez l'URL du consommateur d'assertion depuis Acrobat Sign, puis cliquez sur Suivant.

(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)

Configurer l'URL

10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.

Configurer les identifiants

11. Dans l'écran suivant, laissez les paramètres par défaut tels quels, puis cliquez sur Suivant.

Conserver les valeurs par défaut

12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.

Choisir les règles d'autorisation d'émission

13. In the Ready to Add Trust dialog, click Next.

Prêt à établir la confiance

14. In the Finish dialog, click Close.

Terminer

15. In the Edit Claim Rules dialog, click Add Rule.

Modifier les règles de revendication

The Add Transform Claim Rule Wizard displays.

 

16.  In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.

Sélection d’un modèle de règle

17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. Acrobat Sign prend uniquement en charge l'adresse e-mail comme identifiant unique.You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.

Configurer la règle

18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.

Sélection d’un modèle de règle

19. In the Configure Rule dialog, enter the following:

  • Name of rule—Enter EmailToNameId
  • Custom rule description—enter the following:

c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]

=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");

Configuration d’une règle

20. Click Finish. The Add Transform Claim Rule Wizard closes.

21.De retour dans la boîte de dialogue Modifier les règles de revendication pour Acrobat Sign, cliquez sur l'onglet Règles d'autorisation d'émission et Règles d'autorisation de délégation et assurez-vous que Autoriser l'accès à tous les utilisateurs est activé pour les deux, comme indiqué ci-dessous.

If not, add a rule, so that Permit Access To All Users is enabled.

Autoriser l'accès

Autoriser l'accès

22.Cliquez sur OK pour accepter toutes les modifications et fermer la boîte de dialogue Modifier les règles de revendication pour Acrobat Sign.


Ajout du certificat d'Acrobat Sign

1.Dans la console AD FS, sous Relations d'approbation, sélectionnez Acrobat Sign Relying Party et cliquez sur Propriétés.

2. Once launched, select Authentication Policies and then Edit.

Politiques d'authentification

3. Select the Signature tab.

4.Cliquez sur Ajouter et ajoutez le fichier certificat SP que vous avez téléchargé depuis Adobe Acrobat Sign.
(Consultez la section Informations du fournisseur de services (SP) SAML Adobe Acrobat Sign du Guide d'authentification unique avec SAML pour plus d'informations sur le certificat SP.)

5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.

6. Sélectionnez l'onglet Points de terminaison et ajoutez l'URL de déconnexion unique (SLO) depuis Acrobat Sign.
(Consultez la section Nom d'hôte du Guide d'authentification unique avec SAML pour plus d'informations sur l'URL de déconnexion unique (SLO).)

7.  Disable Claims Encryption – Open power shell on the ADFS server and type

8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false

 


Paramètres spécifiques à Acrobat Sign

  • The account should have SAML_AVAILABLE=true
  • Host Name
  • SAML Mode
  • ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
  • Sélectionnez le certificat de signature de jeton dans ADFS et exportez-le en tant que fichier cer (n'exportez pas la clé privée) et ajoutez-le à la page Paramètres SAML des administrateurs de compte dans Acrobat Sign.
Sélectionner le jeton

Certificat

Ouvrez ce fichier de certificat dans le bloc-notes, et l'administrateur Acrobat Sign copie son contenu dans le champ Certificat IdP des Paramètres SAML.

Now you should be able to test. 


Certificate Creation

1. On Windows, install openssl. On Mac , openssl is present.

2. Lancez une invite de commande et tapez :
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>

Enter the following:

  • Country code- US
  • State - Californiacity – San Jose
  • Enter some Organization and Organization unit
  • Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com

3. Créez maintenant la clé pkcs12
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx

4. Enter password when prompted

5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted


Okta Configuration

Overview

Acrobat Sign peut prendre en charge l'authentification unique (SSO) Security Assertion Markup Language (SAML) en utilisant des fournisseurs d'identité (IdP) externes comme Okta. Ce document décrit les étapes de configuration d'Adobe Acrobat Sign pour l'authentification unique SAML avec Okta.This document also provides information on testing your SAML SSO configuration. Avant de procéder, veuillez consulter le Guide d'authentification unique Acrobat Sign utilisant SAML, qui décrit le processus de configuration SAML et fournit des informations détaillées sur les Paramètres SAML dans Acrobat Sign.

Annotation

Une installation réussie nécessite que votre Active Directory ait les valeurs GivenName (FirstName) et SN (LastName) renseignées.  

Si ces valeurs sont vides, une erreur Utilisateur inconnu se déclenchera.


Configuring SAML SSO with Okta

Vous devez être administrateur pour vos comptes Acrobat Sign et Okta afin d'activer l'authentification unique SAML. The username for both accounts must be the same. The passwords can be different.

Lors de l'activation de l'authentification unique SAML avec Okta, les informations ne doivent être saisies que dans Acrobat Sign. Okta a développé une application de provisioning Acrobat Sign personnalisée qui rend inutile le transfert des informations SP d'Acrobat Sign vers Okta. 

Annotation

Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html

1.Connectez-vous à Okta et Acrobat Sign dans différents navigateurs ou dans différentes fenêtres au sein du même navigateur.

  • Dans Okta, connectez-vous à votre compte avec le même compte administrateur que vous utilisez pour votre compte administrateur Adobe Acrobat Sign.
Connexion Okta

  • Dans Acrobat Sign, connectez-vous à votre compte en utilisant les mêmes informations d'identification d'administrateur que vous utilisez pour Okta. 
Connexion Adobe Sign

2. Click the blue Admin button.

Bouton d'administration

3. Click the Add Applications shortcut.

Ajouter une application

The Add Application page displays.

Page d'ajout d'application

4. Dans Recherche, saisissez Acrobat Sign.

  • Cliquez sur le bouton Ajouter pour ajouter l'application Acrobat Sign Provisioning .
Clic sur Ajouter

L'assistant Ajouter Acrobat Sign Provisioning se lance en affichant l'onglet Paramètres généraux.

Ajouter le provisioning Adobe Sign

5. Connectez-vous pour obtenir votre domaine spécifique Acrobat Sign :

  • Connectez-vous en tant qu'administrateur au niveau du compte Acrobat Sign.
  • Accédez à : Compte > Paramètres du compte > Paramètres SAML.
    • Faites défiler jusqu'en bas de la page et trouvez l'URL du consommateur d'assertion.
    • Copiez la chaîne entre https:// et /public/samlConsume.
      • Dans l'exemple ci-dessous, vous copieriez caseyjonez.na1.adobesign.com (inclure les points entre les valeurs).
Domaine client Acrobat Sign

6. Dans Okta sous Paramètres généraux, saisissez le domaine spécifique Acrobat Sign dans le champ Votre sous-domaine Acrobat Sign.

 

Click Next to continue. 

Annotation

Remarque : Si vous ne voulez pas que les utilisateurs se connectent automatiquement à Acrobat Sign lorsqu'ils se connectent à Okta, désactivez l'option Se connecter automatiquement lorsque l'utilisateur arrive sur la page de connexion

Options de connexion

7. On the Sign-On Options tab, enable SAML 2.0.

Options de connexion

The SAML 2.0 section displays.

 

8. Under SAML 2.0, click View Setup Instructions.

Afficher les instructions de configuration

La page Okta Comment configurer SAML 2.0 pour Acrobat Sign s'affiche dans une nouvelle fenêtre du navigateur. Cette page contient les instructions et les informations IdP que vous devez saisir dans la page Paramètres SAML d'Acrobat Sign.

Configuration

9. Copiez l'ID d'entité/URL de l'émetteur depuis la page Okta et saisissez-le dans le champ ID d'entité/URL de l'émetteur d'Acrobat Sign.
(voir la section Configuration IdP de Comment configurer SAML 2.0 pour Acrobat Sign)

Annotation

Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.

ID d'entité

10. Copiez l'URL de connexion/point d'entrée SSO depuis la page Okta et saisissez-le dans le champ URL de connexion/point d'entrée SSO d'Acrobat Sign.
(voir la section Configuration IdP de Comment configurer SAML 2.0 pour Acrobat Sign)

Annotation

Notez que dans Acrobat Sign, l'URL de déconnexion/point d'entrée SLO se trouve avant l'URL de connexion/point d'entrée SSO.

URL de connexion

11. Copiez l'URL de déconnexion/point d'entrée SLO depuis la page Okta et saisissez-le dans le champ URL de déconnexion/point d'entrée SLO d'Acrobat Sign.
(voir la section Configuration IdP de Comment configurer SAML 2.0 pour Acrobat Sign)

URL de déconnexion

Annotation

Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).

12. Copiez le certificat IdP depuis la page Okta vers le champ certificat IdP d'Acrobat Sign.

  • Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.

(voir la section Configuration IdP de Comment configurer SAML 2.0 pour Acrobat Sign)

Certificat du FI

Vous pouvez fermer la fenêtre du navigateur qui affiche la page Okta Comment configurer SAML 2.0 pour Acrobat Sign après avoir copié le certificat IdP.

 

13. Dans Acrobat Sign, cliquez sur Enregistrer.

14. Click the browser window that displays the Okta Sign-On Options if needed.

15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.

Détails des informations d'identification

16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning. 

Provisionnement

Annotation

Remarque : si vous activez l'option Activer les fonctionnalités de provisionnement, vous devez activer l'option Ajouter automatiquement les utilisateurs authentifiés via SAML dans les Paramètres SAML d'Acrobat Sign.

17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.

Attribuer aux personnes

18. Cliquez sur Terminé.

Cliquez sur Terminer

You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)

 


Setting Up Auto-provisioning in Okta

Si cette option est activée et que l'option « Ajouter automatiquement les utilisateurs authentifiés via SAML » d'Acrobat Sign est également activée, vous pouvez provisionner automatiquement les utilisateurs dans Acrobat Sign.

Configuration automatique


Configuration du lancement automatique pour Acrobat Sign

Vous pouvez lancer automatiquement Acrobat Sign lors de votre connexion à Okta. Si cette fonctionnalité est activée, Acrobat Sign s'ouvrira dans une fenêtre séparée lors de votre connexion à Okta. You must have pop-ups enabled in your browser for this feature to work.       

Annotation

Remarque Si vous avez également activé l'option « Se connecter automatiquement lorsque l'utilisateur arrive sur la page de connexion », lorsque vous lancez Okta, deux fenêtres Acrobat Sign s'ouvrent. 

1. Log in to Okta. Your Home page will display.

2. Dans l'application Acrobat Sign Provisioning, placez le curseur sur l'icône d'engrenage, puis cliquez pour l'activer.

Placez le curseur sur l'engrenage

3.Lorsque la fenêtre contextuelle Paramètres d'approvisionnement Acrobat Sign s'affiche, cliquez sur l'onglet Général.

Onglet Général

4. Enable the Launch this app when I sign into Okta option.

Lancer cette application

5. Cliquez sur Enregistrer.

 


Testing Your Okta SAML SSO Configuration

There are two ways to test your Okta SAML setup. 


Connexion à Acrobat Sign via Okta

1. If logged in, log out of Okta.

2. Log in to Okta. Your Okta Home page displays.

3. Sur la page d'accueil, cliquez sur l'application Acrobat Sign Provisioning.

Provisioning d'Adobe Sign

Vous êtes automatiquement connecté à Acrobat Sign.

Page d'accueil d'Adobe Sign


Se connecter à Acrobat Sign à l'aide de votre URL

1.  Enter your company login URL in your browser. La page Se connecter d'Acrobat Sign s'affiche.

2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.

Se connecter

Vous êtes connecté à Acrobat Sign.

Page d'accueil d'Adobe Sign


OneLogin Configuration

Overview

Acrobat Sign prend en charge l'authentification unique (SSO) SAML (Security Assertion Markup Language) à l'aide de fournisseurs d'identité (IdP) externes tels que OneLogin. Ce document décrit les étapes de configuration d'Acrobat Sign pour l'authentification unique SAML avec OneLogin. This document also provides information on testing your SAML SSO configuration. Avant de continuer, consultez le Guide d'authentification unique Acrobat Sign à l'aide de SAML, qui décrit le processus de configuration SAML et fournit des informations détaillées sur les paramètres SAML dans Acrobat Sign.


Configuring SAML SSO with OneLogin

1.Connectez-vous à OneLogin et à Acrobat Sign dans différents navigateurs ou dans différentes fenêtres du même navigateur.

  • Dans OneLogin, connectez-vous à votre compte avec les mêmes informations d'identification administrateur que vous utilisez pour votre compte administrateur Acrobat Sign. 
Authentification OneLogin

  • Dans Acrobat Sign, connectez-vous à votre compte en utilisant les mêmes informations d'identification de compte administrateur que vous utilisez pour OneLogin.The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
Authentification Adobe Sign

2. In OneLogin, click Add Apps.

Ajout d’applications

3.Recherchez Acrobat Sign.

Recherchez Adobe Sign.

4. Cliquez sur la ligne pour Acrobat Sign.

Cliquez sur Adobe Sign

5. Dans la page Ajouter, sous Connecteurs, sélectionnez SAML 2.0 – provisionnement d'utilisateurs, puis cliquez sur Enregistrer en haut.

Ajouter et enregistrer

6. Navigate to the SAML Settings page. Notez le nom d'hôte pour Acrobat Sign.

Nom d’hôte

7. Dans OneLogin, cliquez sur l'onglet Configuration.Dans le champ Sous-domaine, saisissez votre nom d'hôte d'Acrobat Sign, puis cliquez sur Enregistrer.

Sous-domaine

8. Cliquez sur l'onglet SSO.

Onglet SSO

9. Dans l'onglet SSO, cliquez sur Afficher les détails pour afficher la page Standard Strength Certificate (2048 bits).

Afficher les détails

10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.

Copier dans le presse-papiers

If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.

 

11.Dans Acrobat Sign, collez le certificat copié dans le champ Certificat IdP.Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below. 

Certificat du FI

12.  In OneLogin, click the Copy to Clipboard button for the Issuer URL.

Copier dans le presse-papiers

13.Dans Acrobat Sign, collez l'URL de l'émetteur dans le champ ID d'entité/URL de l'émetteur.

URL de l'émetteur

14. Dans OneLogin, cliquez sur le bouton Copier dans le presse-papiers pour l'URL Point d'entrée SAML 2.0 (HTTP).

Copier dans le presse-papiers

15.Dans Acrobat Sign, effectuez un clic droit pour coller l'URL Point d'entrée SAML 2.0 (HTTP) dans le champ URL de connexion IdP

URL de connexion

16. Dans OneLogin, cliquez sur le bouton Copier dans le presse-papiers à côté de Point d'entrée SLO (HTTP).

Copier dans le presse-papiers

Annotation

Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).

17.Dans Acrobat Sign, copiez la valeur Point d'entrée SLO dans le champ URL de déconnexion/Point d'entrée SLO.

URL de déconnexion

18.Dans Acrobat Sign, cliquez sur Enregistrer.

19. In OneLogin, click the back arrow to return to the SSO page.

Retour au SSO

20. Click the Users tab to add users.

Onglet Utilisateurs

21. Click the row to add the user. The Save button is not activated until you click at least one user.

Cliquez sur la ligne

22. When done, click Save.  


Testing Your OneLogin SAML SSO Configuration

There are two ways to test your OneLogin SAML Setup. 


Se connecter à Acrobat Sign via OneLogin

1.Si vous êtes connecté, déconnectez-vous d'Acrobat Sign.

2. Log in to OneLogin.

Authentification OneLogin

3. Sur la page Accueil App, cliquez sur l'application Acrobat Sign.

Cliquez sur Adobe Sign

Vous êtes automatiquement connecté à Acrobat Sign.

Page d'accueil Adobe Sign


Connectez-vous à Acrobat Sign à l'aide de votre URL

1. Saisissez l'URL de connexion de votre entreprise pour Acrobat Sign dans la barre d'adresse de votre navigateur (par exemple myCompany.adobesign.com). La page Se connecter d'Acrobat Sign
s'affiche.

2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.

Authentification Adobe Sign

3. Vous êtes connecté à Acrobat Sign.

Page d'accueil Adobe Sign


Oracle Identity Federation Configuration

Overview

Acrobat Sign peut prendre en charge l'authentification unique (SSO) Security Assertion Markup Language (SAML) en utilisant des fournisseurs d'identité (IdP) externes tels qu'Oracle Identity Federation (11g). Ce document décrit les étapes de configuration d'Acrobat Sign, agissant comme consommateur SAML ou fournisseur de services (SP), pour utiliser OIF. This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Avant de continuer, veuillez consulter le Guide d'authentification unique Acrobat Sign utilisant SAML, qui décrit le processus de configuration SAML et fournit des informations détaillées sur les paramètres SAML dans Acrobat Sign.


Configuration d'OIF en tant qu'IdP dans Acrobat Sign

L'instance OIF de votre organisation doit être configurée dans Acrobat Sign comme fournisseur d'identité (IdP) SAML externe. En tant qu'administrateur de votre compte Acrobat Sign, accédez aux Paramètres SAML dans Acrobat Sign (Compte | Paramètres du compte | Paramètres SAML).

Vous avez besoin des métadonnées de votre configuration OIF IdP
.En général, les métadonnées pour OIF sont disponibles sous forme de contenu XML
à l'adresse : http://:/fed/idp/metadata.
Veuillez contacter votre administrateur OIF pour rassembler les informations pertinentes. Vous devez disposer des
informations de configuration suivantes.

  • Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
  • URL de déconnexion/Point d'entrée SLO : lorsqu'une personne se déconnecte d'Acrobat Sign, cette URL est appelée pour la déconnecter également de l'IdP.
  • Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
  • IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"

 

Ces informations doivent être configurées dans les champs appropriés de la configuration SAML d'Adobe Acrobat Sign.Voir l’image ci-dessous :

Page SAML d'Adobe Sign


Configuration d'Acrobat Sign en tant que SP dans OIF

Une fois la configuration SAML OIF terminée dans l'interface utilisateur d'Acrobat Sign, l'étape suivante consiste à configurer Acrobat Sign en tant que fournisseur de services dans OIF. Les informations requises pour configurer Acrobat Sign dans OIF sont disponibles dans la section d'informations du fournisseur de services (SP) SAML d'Acrobat Sign sous Compte | Paramètres du compte | Paramètres SAML

Paramètres SAML

La description des métadonnées pour Acrobat Sign est présentée ci-dessous :

Code OIF

You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.

 

The steps for completing the configuration in OIF are as follows:

1. Go to the Federations configuration screen on the OIF Administration panel

Administration OIF

2. Create a new federation profile

Nouveau profil

3. Créez un nouveau répertoire de fournisseur de services (SP) pour Acrobat Sign.

 

Importez le XML de configuration SP d'Acrobat Sign ou créez manuellement le répertoire SP en utilisant les informations du fournisseur des paramètres SAML d'Acrobat Sign.

Importer la configuration SP

4. Complete the configuration. Acrobat Sign apparaîtra comme un nouveau fournisseur de services dans la liste OIF des fournisseurs de services. 

Terminer la configuration


Verifying Email Address as NameID Format

Acrobat Sign utilise les adresses e-mail comme identifiant utilisateur unique. Avant de tester l'authentification unique, une dernière étape consiste à s'assurer que le champ d'adresse e-mail est mappé à l'attribut utilisateur approprié dans OIF et que l'adresse e-mail est activée comme format NameID valide.

Vérifier l'e-mail

Vérification de l’e-mail


Problèmes connus

Redhat IdP dispose d'un paramètre appelé Encrypt Assertions qui ajoute une couche de chiffrement supplémentaire.

Ce chiffrement supplémentaire est incompatible avec la configuration SAML d'Acrobat Sign et ne doit pas être activé pour Acrobat Sign.

Redhat IdP Encrypt Assertions

 

©2022 Adobe Systems Incorporated. All Rights Reserved.

Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.