Spécification (nom standard)
Adobe Acrobat Sign inclut l'authentification SAML pour les clients qui souhaitent un système de connexion fédéré.
Le document ci-dessous concerne les comptes client qui gèrent leur attribution de licence d'utilisateur directement dans l'application Acrobat Sign.
Les clients qui gèrent les droits d'utilisateur dans Adobe Admin Console doivent suivre un processus différent décrit ici.
Introduction
La norme de la fédération d’identité SAML (Security Assertion Markup Language) 2.0 permet l’échange en toute sécurité de données d’authentification utilisateur entre des applications web et des fournisseurs de services d’identité.
Lorsque vous utilisez le protocole SAML 2.0 pour activer l'authentification unique (SSO), les jetons de sécurité contenant des assertions transmettent des informations sur un utilisateur final (principal) entre une autorité SAML - un fournisseur d'identité
(IdP), et un consommateur SAML - un fournisseur de services (SP).
Acrobat Sign, agissant comme fournisseur de services (SP), prend en charge l'authentification unique via SAML en utilisant des fournisseurs d'identité externes (IdP) tels qu'Okta, OneLogin, Oracle Federated Identity (OIF) et Microsoft Active Directory Federation Service.Acrobat Sign est compatible avec tous les IdP externes qui prennent en charge SAML 2.0.
Vous trouverez des informations suplémentaires sur ces fournisseurs d’identité dans les guides suivants :
- Activation de l’authentification unique SAML pour les services ADFS Microsoft
- Activation de l’authentification unique SAML pour Okta
- Activation de l’authentification unique SAML pour OneLogin
- Activation de l’authentification unique SAML avec Oracle Identity Federation
Vous pouvez également configurer Acrobat Sign pour l'authentification unique (SSO) avec d'autres systèmes déjà utilisés dans votre organisation, par exemple Salesforce.com, ou d'autres fournisseurs qui prennent en charge SAML 2.0.
Acrobat Sign emploie l'authentification fédérée par opposition à l'authentification déléguée.L'authentification fédérée ne valide pas le mot de passe réel de l'utilisateur dans Acrobat Sign.Au lieu de cela, Acrobat Sign reçoit une assertion SAML dans une requête HTTP POST.Acrobat Sign prend également en charge les assertions chiffrées.
L’assertion SAML, dont la période de validité est limitée, contient un identifiant unique et est signée numériquement. Si l'assertion est encore dans sa période de validité, possède un identifiant qui n'a pas été utilisé auparavant et a une signature valide d'un fournisseur d'identité de confiance, l'utilisateur obtient l'accès à Acrobat Sign.
Un résumé de la spécification d'authentification Acrobat Sign est inclus dans le tableau ci-dessous :
|
|
Valeur |
|
Protocole de fédération |
SAML 2.0 |
|
Profil de fédération |
Publication de navigateur |
|
Identifiant unique de fédération |
Adresse e-mail |
|
État de relais |
N’est pas nécessaire.Acrobat Sign dispose de la logique nécessaire pour savoir où rediriger l'utilisateur après son authentification. |
Conditions préalables
Pour activer SSO, votre réseau d’entreprise doit prendre en charge le protocole SAML 2.0. Si votre réseau d'entreprise ne prend pas en charge SAML, contactez le support Adobe Acrobat Sign pour discuter d'autres options permettant d'activer l'authentification unique dans votre compte.
Avant de commencer à configurer l’authentification unique SAML, vous devez effectuer les opérations suivantes :
- Revendiquez et établissez votre nom de domaine (pour les exemples de ce guide, ce sera rrassoc.com.)
- La revendication de votre domaine est un processus en plusieurs étapes que vous devriez commencer immédiatement
- Activez SAML pour votre domaine à l’aide d’un fournisseur tel que Microsoft Active Directory Federation, Okta, Onelogin, Oracle Identity Federation ou d’autres fournisseurs. Vous devrez peut-être ouvrir un ticket de support Acrobat Sign pour faire activer votre domaine depuis le backend
- Créez ou vérifiez que vous disposez d'un compte administrateur avec votre IdP en utilisant une adresse e-mail
- Si vous n'avez pas de compte Okta, vous pouvez créer une organisation gratuite Okta Developer Edition en utilisant ce lien : https://www.okta.com/developer/signup/
- Si vous n'avez pas de compte OneLogin, vous pouvez créer un compte d'essai gratuit en utilisant ce lien : https://www.onelogin.com/ et en cliquant sur le bouton ESSAI GRATUIT dans le coin supérieur droit
- (Facultatif) Ajoutez une adresse e-mail supplémentaire pour la configuration utilisateur dans les fournisseurs d’identité et de service. Cela vous permettra d'ajouter plus d'utilisateurs qui peuvent se connecter à Acrobat Sign avec leurs informations d'identification SSO
- (Obligatoire) Vérifiez que vous disposez d'un utilisateur administrateur pour Acrobat Sign et d'un utilisateur administrateur pour l'IdP
(Facultatif) Créez ou vérifiez que vous disposez d'un compte administrateur Acrobat Sign qui utilise la même adresse e-mail que le compte de votre IdP (Pour les exemples de ce guide, cette adresse e-mail sera susan@rrassoc.com.) Cela vous facilitera l'administration des comptes - Dans Acrobat Sign, définissez votre mode SAML sur « SAML autorisé » (voir Utilisation des paramètres SAML
pour plus d'informations).
Lors de la configuration de l’authentification unique SAML, il est recommandé de définir le mode SAML sur SAML autorisé jusqu’à ce que la procédure entière de configuration soit terminée et que vous ayez vérifié la configuration. Une fois la configuration vérifiée, vous pouvez définir le mode SAML sur SAML obligatoire.
Activation de l’authentification unique à l’aide de SAML
De manière générale, l'activation de SAML SSO entre Acrobat Sign (le SP) et votre IdP implique les étapes générales suivantes :
1. Si nécessaire (selon votre IdP), configurez votre IdP en utilisant les informations du fournisseur de services (SP) Acrobat Sign
2. Configurez Acrobat Sign en utilisant les informations de votre IdP
3. Vérifiez que le SAML SSO a été configuré correctement
Utilisation des paramètres SAML
Accédez à Compte > Paramètres du compte > Paramètres SAML
Pour afficher les options de création d'utilisateur, personnalisation de la page de connexion, configuration du fournisseur d'identité (IdP), et informations du fournisseur de services (SP) Acrobat Sign, faites défiler vers le bas de la page Paramètres SAML.
Paramètres du mode SAML
Dans Acrobat Sign, il existe trois options de mode SAML et une option supplémentaire qui fonctionne avec l'option SAML obligatoire.
- SAML désactivé—Désactive l'authentification SAML pour le compte. Lorsqu'elle est sélectionnée, le reste de la page de configuration SAML devient inaccessible.
- SAML autorisé— Cette option permet aux utilisateurs de s'authentifier dans Acrobat Sign à la fois par SAML et par l'authentification native Acrobat Sign
- SAML obligatoire—Exige que tous les utilisateurs s'authentifient dans Acrobat Sign avec SAML SSO
- Autoriser les administrateurs de compte Acrobat Sign à se connecter avec leurs informations d'identification Acrobat Sign - Lorsque SAML obligatoire est activé, cette option permet aux administrateurs Acrobat Sign de faire exception à la règle SAML et de s'authentifier avec l'authentification native Acrobat Sign.
- Les administrateurs authentifiés avec leurs informations d'identification Acrobat Sign devront se déconnecter deux fois pour se déconnecter du service via les contrôles de l'interface utilisateur. (Après une déconnexion réussie, l'administrateur est dirigé vers son IdP, et parce qu'il est connecté à l'IdP, l'administrateur est redirigé vers Acrobat Sign et est connecté.)
- Les administrateurs authentifiés avec leurs informations d'identification Acrobat Sign devront se déconnecter deux fois pour se déconnecter du service via les contrôles de l'interface utilisateur. (Après une déconnexion réussie, l'administrateur est dirigé vers son IdP, et parce qu'il est connecté à l'IdP, l'administrateur est redirigé vers Acrobat Sign et est connecté.)
- Autoriser les administrateurs de compte Acrobat Sign à se connecter avec leurs informations d'identification Acrobat Sign - Lorsque SAML obligatoire est activé, cette option permet aux administrateurs Acrobat Sign de faire exception à la règle SAML et de s'authentifier avec l'authentification native Acrobat Sign.
Il est fortement recommandé de définir le mode SAML sur SAML autorisé jusqu'à ce que vous ayez vérifié que votre SAML SSO fonctionne comme prévu.
Nom d’hôte
Le nom d’hôte correspond à votre nom de domaine. (Voir la section Conditions préalables ci-dessus.) Une fois entrés, votre nom d'hôte devient partie de l'URL Assertion Consumer, de l'URL Single Log Out (SLO) et de l'URL Single Sign-On (Connexion).
Paramètres de création d’utilisateur
Seul le premier paramètre Création d’utilisateur est directement lié à la configuration de SAML. Le deuxième paramètre concerne tous les utilisateurs en attente, qu’ils soient ou non ajoutés suite à l’authentification via SAML.
- Ajouter automatiquement les utilisateurs authentifiés via SAML : si cette option est activée, les utilisateurs authentifiés via votre IdP sont automatiquement ajoutés en tant qu'utilisateurs en attente dans Acrobat Sign
- Rendre automatiquement actifs les utilisateurs en attente dans mon compte : si le paramètre Exiger que les signataires de mon compte se connectent à Acrobat Sign avant de signer (Paramètres de sécurité > Vérification de l'identité du signataire) est activé, ce paramètre doit également être activé.Lorsqu’une signature est demandée par un nouvel utilisateur, celui-ci est créé en tant qu’utilisateur en attente dans votre compte. Si cette option n'est pas activée, ces utilisateurs ne peuvent pas signer les accords qui leur sont envoyés pour signature
- Autoriser les utilisateurs qui s'authentifient avec SAML à modifier leur adresse e-mail dans leur profil : activez cette option pour permettre à vos utilisateurs de modifier l'adresse e-mail de leur profil Acrobat Sign
Paramètres de personnalisation de la page de connexion
Vous pouvez personnaliser le message de connexion que les utilisateurs voient sur la page de connexion Acrobat Sign lorsque l'authentification unique SAML est activée.
- Message de connexion par authentification unique — Saisissez un message à afficher au-dessus du bouton de connexion SSO sur la page de connexion Acrobat Sign
- Placer le bouton de connexion SAML en haut de la page lorsque d'autres options de connexion sont disponibles - Lorsque cette option est activée, le bouton de connexion SSO est placé au-dessus de toute autre méthode d'authentification activée
Configuration du fournisseur d'identité (IdP) dans Acrobat Sign
Pour configurer la plupart des IdP, sauf mention contraire pour Okta, vous devez saisir les informations de votre IdP dans les champs de configuration IdP d'Acrobat Sign.
- ID d’entité/URL de l’émetteur : cette valeur est fournie par le fournisseur d’identité afin d’identifier votre domaine de manière unique.
- URL de connexion/Point d'entrée SSO : l'URL qu'Acrobat Sign appellera pour demander une connexion utilisateur à l'IdP.L'IdP est responsable de l'authentification et de l'enregistrement de l'utilisateur.
- URL de déconnexion/Point d'entrée SLO : lorsque quelqu'un se déconnecte d'Acrobat Sign, cette URL est appelée pour le déconnecter également de l'IdP.
- Certificat du FI : certificat d’authentification émis par le fournisseur d’identité.
Informations sur le fournisseur de service (FS) SAML Acrobat Sign
La section des informations SP affiche les informations par défaut pour Acrobat Sign. Une fois que vous avez saisi et enregistré les informations de votre nom d'hôte et de configuration IdP, les informations de la section des informations SP sont mises à jour pour inclure votre nom d'hôte.
(Dans notre exemple, https://secure.na1.adobesign.com/public/samlConsume
devient https://caseyjonez.na1.adobesign.com/public/samlConsume.)
Les informations sur le fournisseur de service sont les suivantes :
- ID d'entité/Audience SAML — Une URL qui décrit l'entité censée recevoir le message SAML. Dans ce cas, il s'agit de l'URL pour Acrobat Sign
- Certificat du FS : certains fournisseurs exigent l’utilisation d’un certificat pour identifier le fournisseur de service. Le lien dans cette vue pointe vers le certificat du fournisseur de services Acrobat Sign
- URL du consommateur d'assertion — Il s'agit du rappel que l'IdP enverra pour dire à Acrobat Sign de connecter un utilisateur
- URL de déconnexion unique (SLO) — L'URL vers laquelle les utilisateurs sont redirigés lorsqu'ils se déconnectent
- URL d'authentification unique (Connexion) — Il s'agit de l'URL à laquelle l'IdP enverra les demandes de connexion
Microsoft Active Directory Federation Services Configuration
Overview
Ce document décrit le processus de configuration de l'authentification unique pour Acrobat Sign à l'aide de Microsoft Active Directory Federation Service. Avant de continuer, veuillez consulter le guide d'authentification unique Acrobat Sign utilisant SAML, qui décrit le processus de configuration SAML et fournit des informations détaillées sur les Paramètres SAML dans Acrobat Sign.
- The process of setting up SAML SSO includes the following:
- Installing the Active Directory Domain Service
- Installing the Active Directory Federation Service
- Creating a Test User
- Ajouter Acrobat Sign en tant que partie de confiance
Installing the Active Directory Domain Service
Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services.
Installing the Active Directory Federation Service
1. If required, launch the Server Manager, then click Dashboard.
2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.
3. Dans la boîte de dialogue Sélectionner le type d'installation, sélectionnez Installation basée sur les rôles ou les fonctionnalités, puis cliquez sur
Suivant.
4. Dans la boîte de dialogue Sélectionner le serveur de destination de l'assistant, laissez l'option Sélectionner un serveur dans le pool de serveurs activée, sélectionnez un pool de serveurs, puis cliquez sur Suivant.
5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.
6. Dans la boîte de dialogue Confirmer les sélections d'installation de l'assistant, acceptez tous les paramètres par défaut en cliquant sur Installer.
7. Dans les options post-installation, sélectionnez Créer le premier serveur de fédération dans une batterie de serveurs de fédération.
8. Sur la page d'accueil, laissez les options telles quelles et cliquez sur Suivant.
9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.
10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.
11. Dans la boîte de dialogue Spécifier le compte de service, sélectionnez Utiliser un compte d'utilisateur de domaine existant ou un compte de service géré de groupe. Use Administrator as the service account and provide your administrator password, then click Next.
12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.
13. In the Review Options dialog, click Next.
14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.
15. In the Results dialog, ignore the warning and click Close.
Ajout d'Acrobat Sign en tant que partie de confiance
1. From the Apps menu, launch AD Federation Service Management.
2. In the AD FS console, select Authentication Policies then Edit.
3. Dans la boîte de dialogue Modifier la politique d'authentification globale , sous Extranet et Intranet, activez Authentification par formulaires.
4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.
5. Dans la boîte de dialogue Sélectionner la source de données de l'assistant, activez l'option Saisir manuellement les données relatives à la partie de confiance, puis cliquez sur Suivant.
6. In the Specify Display Name dialog, enter a Display Name, then click Next.
7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.
8. In the Configure Certification dialog there is no certificate to configure, so click Next.
9. Dans la boîte de dialogue Configurer l'URL , sélectionnez Activer la prise en charge du protocole SAML 2.0 WebSSO et saisissez l'URL du consommateur d'assertion depuis Acrobat Sign, puis cliquez sur Suivant.
(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)
10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.
11. Dans l'écran suivant, laissez les paramètres par défaut tels quels, puis cliquez sur Suivant.
12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.
13. In the Ready to Add Trust dialog, click Next.
14. In the Finish dialog, click Close.
15. In the Edit Claim Rules dialog, click Add Rule.
The Add Transform Claim Rule Wizard displays.
16. In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.
17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. Acrobat Sign prend uniquement en charge l'adresse e-mail comme identifiant unique.You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.
18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.
19. In the Configure Rule dialog, enter the following:
- Name of rule—Enter EmailToNameId
- Custom rule description—enter the following:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Click Finish. The Add Transform Claim Rule Wizard closes.
21.De retour dans la boîte de dialogue Modifier les règles de revendication pour Acrobat Sign, cliquez sur l'onglet Règles d'autorisation d'émission et Règles d'autorisation de délégation et assurez-vous que Autoriser l'accès à tous les utilisateurs est activé pour les deux, comme indiqué ci-dessous.
If not, add a rule, so that Permit Access To All Users is enabled.
22.Cliquez sur OK pour accepter toutes les modifications et fermer la boîte de dialogue Modifier les règles de revendication pour Acrobat Sign.
Ajout du certificat d'Acrobat Sign
1.Dans la console AD FS, sous Relations d'approbation, sélectionnez Acrobat Sign Relying Party et cliquez sur Propriétés.
2. Once launched, select Authentication Policies and then Edit.
3. Select the Signature tab.
4.Cliquez sur Ajouter et ajoutez le fichier certificat SP que vous avez téléchargé depuis Adobe Acrobat Sign.
(Consultez la section Informations du fournisseur de services (SP) SAML Adobe Acrobat Sign du Guide d'authentification unique avec SAML pour plus d'informations sur le certificat SP.)
5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.
6. Sélectionnez l'onglet Points de terminaison et ajoutez l'URL de déconnexion unique (SLO) depuis Acrobat Sign.
(Consultez la section Nom d'hôte du Guide d'authentification unique avec SAML pour plus d'informations sur l'URL de déconnexion unique (SLO).)
7. Disable Claims Encryption – Open power shell on the ADFS server and type
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Paramètres spécifiques à Acrobat Sign
- The account should have SAML_AVAILABLE=true
- Host Name
- SAML Mode
- ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
- Sélectionnez le certificat de signature de jeton dans ADFS et exportez-le en tant que fichier cer (n'exportez pas la clé privée) et ajoutez-le à la page Paramètres SAML des administrateurs de compte dans Acrobat Sign.
Ouvrez ce fichier de certificat dans le bloc-notes, et l'administrateur Acrobat Sign copie son contenu dans le champ Certificat IdP des Paramètres SAML.
Now you should be able to test.
Certificate Creation
1. On Windows, install openssl. On Mac , openssl is present.
2. Lancez une invite de commande et tapez :
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
Enter the following:
- Country code- US
- State - Californiacity – San Jose
- Enter some Organization and Organization unit
- Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com
3. Créez maintenant la clé pkcs12
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. Enter password when prompted
5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted
Okta Configuration
Overview
Acrobat Sign peut prendre en charge l'authentification unique (SSO) Security Assertion Markup Language (SAML) en utilisant des fournisseurs d'identité (IdP) externes comme Okta. Ce document décrit les étapes de configuration d'Adobe Acrobat Sign pour l'authentification unique SAML avec Okta.This document also provides information on testing your SAML SSO configuration. Avant de procéder, veuillez consulter le Guide d'authentification unique Acrobat Sign utilisant SAML, qui décrit le processus de configuration SAML et fournit des informations détaillées sur les Paramètres SAML dans Acrobat Sign.
Une installation réussie nécessite que votre Active Directory ait les valeurs GivenName (FirstName) et SN (LastName) renseignées.
Si ces valeurs sont vides, une erreur Utilisateur inconnu se déclenchera.
Configuring SAML SSO with Okta
Vous devez être administrateur pour vos comptes Acrobat Sign et Okta afin d'activer l'authentification unique SAML. The username for both accounts must be the same. The passwords can be different.
Lors de l'activation de l'authentification unique SAML avec Okta, les informations ne doivent être saisies que dans Acrobat Sign. Okta a développé une application de provisioning Acrobat Sign personnalisée qui rend inutile le transfert des informations SP d'Acrobat Sign vers Okta.
Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1.Connectez-vous à Okta et Acrobat Sign dans différents navigateurs ou dans différentes fenêtres au sein du même navigateur.
- Dans Okta, connectez-vous à votre compte avec le même compte administrateur que vous utilisez pour votre compte administrateur Adobe Acrobat Sign.
- Dans Acrobat Sign, connectez-vous à votre compte en utilisant les mêmes informations d'identification d'administrateur que vous utilisez pour Okta.
2. Click the blue Admin button.
3. Click the Add Applications shortcut.
The Add Application page displays.
4. Dans Recherche, saisissez Acrobat Sign.
- Cliquez sur le bouton Ajouter pour ajouter l'application Acrobat Sign Provisioning .
L'assistant Ajouter Acrobat Sign Provisioning se lance en affichant l'onglet Paramètres généraux.
5. Connectez-vous pour obtenir votre domaine spécifique Acrobat Sign :
- Connectez-vous en tant qu'administrateur au niveau du compte Acrobat Sign.
- Accédez à : Compte > Paramètres du compte > Paramètres SAML.
- Faites défiler jusqu'en bas de la page et trouvez l'URL du consommateur d'assertion.
- Copiez la chaîne entre https:// et /public/samlConsume.
- Dans l'exemple ci-dessous, vous copieriez caseyjonez.na1.adobesign.com (inclure les points entre les valeurs).
6. Dans Okta sous Paramètres généraux, saisissez le domaine spécifique Acrobat Sign dans le champ Votre sous-domaine Acrobat Sign.
Click Next to continue.
Remarque : Si vous ne voulez pas que les utilisateurs se connectent automatiquement à Acrobat Sign lorsqu'ils se connectent à Okta, désactivez l'option Se connecter automatiquement lorsque l'utilisateur arrive sur la page de connexion.
7. On the Sign-On Options tab, enable SAML 2.0.
The SAML 2.0 section displays.
8. Under SAML 2.0, click View Setup Instructions.
9. Copiez l'ID d'entité/URL de l'émetteur depuis la page Okta et saisissez-le dans le champ ID d'entité/URL de l'émetteur d'Acrobat Sign.
(voir la section Configuration IdP de Comment configurer SAML 2.0 pour Acrobat Sign)
Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.
10. Copiez l'URL de connexion/point d'entrée SSO depuis la page Okta et saisissez-le dans le champ URL de connexion/point d'entrée SSO d'Acrobat Sign.
(voir la section Configuration IdP de Comment configurer SAML 2.0 pour Acrobat Sign)
Notez que dans Acrobat Sign, l'URL de déconnexion/point d'entrée SLO se trouve avant l'URL de connexion/point d'entrée SSO.
11. Copiez l'URL de déconnexion/point d'entrée SLO depuis la page Okta et saisissez-le dans le champ URL de déconnexion/point d'entrée SLO d'Acrobat Sign.
(voir la section Configuration IdP de Comment configurer SAML 2.0 pour Acrobat Sign)
Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).
12. Copiez le certificat IdP depuis la page Okta vers le champ certificat IdP d'Acrobat Sign.
- Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.
(voir la section Configuration IdP de Comment configurer SAML 2.0 pour Acrobat Sign)
Vous pouvez fermer la fenêtre du navigateur qui affiche la page Okta Comment configurer SAML 2.0 pour Acrobat Sign après avoir copié le certificat IdP.
13. Dans Acrobat Sign, cliquez sur Enregistrer.
14. Click the browser window that displays the Okta Sign-On Options if needed.
15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.
16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning.
Remarque : si vous activez l'option Activer les fonctionnalités de provisionnement, vous devez activer l'option Ajouter automatiquement les utilisateurs authentifiés via SAML dans les Paramètres SAML d'Acrobat Sign.
17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.
18. Cliquez sur Terminé.
You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)
Setting Up Auto-provisioning in Okta
Si cette option est activée et que l'option « Ajouter automatiquement les utilisateurs authentifiés via SAML » d'Acrobat Sign est également activée, vous pouvez provisionner automatiquement les utilisateurs dans Acrobat Sign.
Configuration du lancement automatique pour Acrobat Sign
Vous pouvez lancer automatiquement Acrobat Sign lors de votre connexion à Okta. Si cette fonctionnalité est activée, Acrobat Sign s'ouvrira dans une fenêtre séparée lors de votre connexion à Okta. You must have pop-ups enabled in your browser for this feature to work.
Remarque Si vous avez également activé l'option « Se connecter automatiquement lorsque l'utilisateur arrive sur la page de connexion », lorsque vous lancez Okta, deux fenêtres Acrobat Sign s'ouvrent.
1. Log in to Okta. Your Home page will display.
2. Dans l'application Acrobat Sign Provisioning, placez le curseur sur l'icône d'engrenage, puis cliquez pour l'activer.
3.Lorsque la fenêtre contextuelle Paramètres d'approvisionnement Acrobat Sign s'affiche, cliquez sur l'onglet Général.
4. Enable the Launch this app when I sign into Okta option.
5. Cliquez sur Enregistrer.
Testing Your Okta SAML SSO Configuration
There are two ways to test your Okta SAML setup.
Connexion à Acrobat Sign via Okta
1. If logged in, log out of Okta.
2. Log in to Okta. Your Okta Home page displays.
3. Sur la page d'accueil, cliquez sur l'application Acrobat Sign Provisioning.
Vous êtes automatiquement connecté à Acrobat Sign.
Se connecter à Acrobat Sign à l'aide de votre URL
1. Enter your company login URL in your browser. La page Se connecter d'Acrobat Sign s'affiche.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
Vous êtes connecté à Acrobat Sign.
OneLogin Configuration
Overview
Acrobat Sign prend en charge l'authentification unique (SSO) SAML (Security Assertion Markup Language) à l'aide de fournisseurs d'identité (IdP) externes tels que OneLogin. Ce document décrit les étapes de configuration d'Acrobat Sign pour l'authentification unique SAML avec OneLogin. This document also provides information on testing your SAML SSO configuration. Avant de continuer, consultez le Guide d'authentification unique Acrobat Sign à l'aide de SAML, qui décrit le processus de configuration SAML et fournit des informations détaillées sur les paramètres SAML dans Acrobat Sign.
Configuring SAML SSO with OneLogin
1.Connectez-vous à OneLogin et à Acrobat Sign dans différents navigateurs ou dans différentes fenêtres du même navigateur.
- Dans OneLogin, connectez-vous à votre compte avec les mêmes informations d'identification administrateur que vous utilisez pour votre compte administrateur Acrobat Sign.
- Dans Acrobat Sign, connectez-vous à votre compte en utilisant les mêmes informations d'identification de compte administrateur que vous utilisez pour OneLogin.The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
2. In OneLogin, click Add Apps.
3.Recherchez Acrobat Sign.
4. Cliquez sur la ligne pour Acrobat Sign.
5. Dans la page Ajouter, sous Connecteurs, sélectionnez SAML 2.0 – provisionnement d'utilisateurs, puis cliquez sur Enregistrer en haut.
6. Navigate to the SAML Settings page. Notez le nom d'hôte pour Acrobat Sign.
7. Dans OneLogin, cliquez sur l'onglet Configuration.Dans le champ Sous-domaine, saisissez votre nom d'hôte d'Acrobat Sign, puis cliquez sur Enregistrer.
8. Cliquez sur l'onglet SSO.
9. Dans l'onglet SSO, cliquez sur Afficher les détails pour afficher la page Standard Strength Certificate (2048 bits).
10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.
If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.
11.Dans Acrobat Sign, collez le certificat copié dans le champ Certificat IdP.Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below.
12. In OneLogin, click the Copy to Clipboard button for the Issuer URL.
13.Dans Acrobat Sign, collez l'URL de l'émetteur dans le champ ID d'entité/URL de l'émetteur.
14. Dans OneLogin, cliquez sur le bouton Copier dans le presse-papiers pour l'URL Point d'entrée SAML 2.0 (HTTP).
15.Dans Acrobat Sign, effectuez un clic droit pour coller l'URL Point d'entrée SAML 2.0 (HTTP) dans le champ URL de connexion IdP.
16. Dans OneLogin, cliquez sur le bouton Copier dans le presse-papiers à côté de Point d'entrée SLO (HTTP).
Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).
17.Dans Acrobat Sign, copiez la valeur Point d'entrée SLO dans le champ URL de déconnexion/Point d'entrée SLO.
18.Dans Acrobat Sign, cliquez sur Enregistrer.
19. In OneLogin, click the back arrow to return to the SSO page.
20. Click the Users tab to add users.
21. Click the row to add the user. The Save button is not activated until you click at least one user.
22. When done, click Save.
Testing Your OneLogin SAML SSO Configuration
There are two ways to test your OneLogin SAML Setup.
Se connecter à Acrobat Sign via OneLogin
1.Si vous êtes connecté, déconnectez-vous d'Acrobat Sign.
2. Log in to OneLogin.
3. Sur la page Accueil App, cliquez sur l'application Acrobat Sign.
Vous êtes automatiquement connecté à Acrobat Sign.
Connectez-vous à Acrobat Sign à l'aide de votre URL
1. Saisissez l'URL de connexion de votre entreprise pour Acrobat Sign dans la barre d'adresse de votre navigateur (par exemple myCompany.adobesign.com). La page Se connecter d'Acrobat Sign
s'affiche.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
3. Vous êtes connecté à Acrobat Sign.
Oracle Identity Federation Configuration
Overview
Acrobat Sign peut prendre en charge l'authentification unique (SSO) Security Assertion Markup Language (SAML) en utilisant des fournisseurs d'identité (IdP) externes tels qu'Oracle Identity Federation (11g). Ce document décrit les étapes de configuration d'Acrobat Sign, agissant comme consommateur SAML ou fournisseur de services (SP), pour utiliser OIF. This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Avant de continuer, veuillez consulter le Guide d'authentification unique Acrobat Sign utilisant SAML, qui décrit le processus de configuration SAML et fournit des informations détaillées sur les paramètres SAML dans Acrobat Sign.
Configuration d'OIF en tant qu'IdP dans Acrobat Sign
L'instance OIF de votre organisation doit être configurée dans Acrobat Sign comme fournisseur d'identité (IdP) SAML externe. En tant qu'administrateur de votre compte Acrobat Sign, accédez aux Paramètres SAML dans Acrobat Sign (Compte | Paramètres du compte | Paramètres SAML).
Vous avez besoin des métadonnées de votre configuration OIF IdP
.En général, les métadonnées pour OIF sont disponibles sous forme de contenu XML
à l'adresse : http://:/fed/idp/metadata.
Veuillez contacter votre administrateur OIF pour rassembler les informations pertinentes. Vous devez disposer des
informations de configuration suivantes.
- Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
- URL de déconnexion/Point d'entrée SLO : lorsqu'une personne se déconnecte d'Acrobat Sign, cette URL est appelée pour la déconnecter également de l'IdP.
- Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
- IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
Ces informations doivent être configurées dans les champs appropriés de la configuration SAML d'Adobe Acrobat Sign.Voir l’image ci-dessous :
Configuration d'Acrobat Sign en tant que SP dans OIF
Une fois la configuration SAML OIF terminée dans l'interface utilisateur d'Acrobat Sign, l'étape suivante consiste à configurer Acrobat Sign en tant que fournisseur de services dans OIF. Les informations requises pour configurer Acrobat Sign dans OIF sont disponibles dans la section d'informations du fournisseur de services (SP) SAML d'Acrobat Sign sous Compte | Paramètres du compte | Paramètres SAML.
La description des métadonnées pour Acrobat Sign est présentée ci-dessous :
You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.
The steps for completing the configuration in OIF are as follows:
1. Go to the Federations configuration screen on the OIF Administration panel
2. Create a new federation profile
3. Créez un nouveau répertoire de fournisseur de services (SP) pour Acrobat Sign.
Importez le XML de configuration SP d'Acrobat Sign ou créez manuellement le répertoire SP en utilisant les informations du fournisseur des paramètres SAML d'Acrobat Sign.
4. Complete the configuration. Acrobat Sign apparaîtra comme un nouveau fournisseur de services dans la liste OIF des fournisseurs de services.
Verifying Email Address as NameID Format
Acrobat Sign utilise les adresses e-mail comme identifiant utilisateur unique. Avant de tester l'authentification unique, une dernière étape consiste à s'assurer que le champ d'adresse e-mail est mappé à l'attribut utilisateur approprié dans OIF et que l'adresse e-mail est activée comme format NameID valide.
Problèmes connus
Redhat IdP dispose d'un paramètre appelé Encrypt Assertions qui ajoute une couche de chiffrement supplémentaire.
Ce chiffrement supplémentaire est incompatible avec la configuration SAML d'Acrobat Sign et ne doit pas être activé pour Acrobat Sign.
©2022 Adobe Systems Incorporated. All Rights Reserved.
Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.
Simplifiez votre travail avec Acrobat Sign
Gérez et signez des documents en ligne rapidement et facilement.