規格 (標準名稱)
Adobe Acrobat Sign 包含 SAML 驗證,適用於需要聯合登入系統的客戶。
以下文件適用於直接在 Acrobat Sign 應用程式內管理其使用者授權的客戶帳戶。
在 Adobe Admin Console 中管理使用者權限的客戶必須遵循此處的不同流程。
簡介
身分聯合標準 安全性聲明標記語言 (SAML) 2.0 能夠在網頁應用程式和身分服務提供者之間安全地交換使用者驗證資料。
當您使用 SAML 2.0 通訊協定啟用單一登入 (SSO) 時,包含聲明的安全權杖會在 SAML 機構(身分
提供者 (IdP))和 SAML 消費者(服務提供者 (SP))之間傳遞有關終端使用者(主體)的資訊。
Acrobat Sign 充當服務提供者 (SP),透過外部身分提供者 (IdPs)(如 Okta、OneLogin、Oracle Federated Identity (OIF) 和 Microsoft Active Directory Federation Service)使用 SAML 支援單一登入。Acrobat Sign 與所有支援 SAML 2.0 的外部 IdPs 相容。
有關與這些身分提供者 (IdPs) 整合的更多資訊,請參閱以下指南:
- 為 Microsoft Active Directory Federation Service 啟用 SAML 單一登入
- 為 Okta 啟用 SAML 單一登入
- 為 OneLogin 啟用 SAML 單一登入
- 為 Oracle Identity Federation 啟用 SAML 單一登入
您也可以為 Acrobat Sign 設定單一登入 (SSO),與組織中已使用的其他系統整合,例如 Salesforce.com,或其他支援 SAML 2.0 的提供者。
Acrobat Sign 使用聯合驗證,而非委派驗證。聯合驗證不會在 Acrobat Sign 中驗證使用者的實際密碼。相反地,Acrobat Sign 會在 HTTP POST 要求中接收 SAML 聲明。Acrobat Sign 也支援 加密聲明。
SAML 聲明具有有限的有效期間,包含唯一識別碼,並經過數位簽署。如果聲明仍在有效期間內,具有未曾使用過的識別碼,且具有來自信任身分識別提供者的有效簽名,則使用者將獲得 Acrobat Sign 的存取權。
下表包含 Acrobat Sign 驗證規格的摘要:
|
|
值 |
|
聯盟協定 |
SAML 2.0 |
|
聯盟設定檔 |
瀏覽器發佈 |
|
聯盟唯一識別碼 |
電子郵件地址 |
|
中繼狀態 |
不需要。 Acrobat Sign 會自動判定使用者驗證後的導向位置。 |
必要條件
若要啟用 SSO,您的企業網路必須支援 SAML 2.0 協定。如果您的企業網路不支援 SAML,請聯絡 Adobe Acrobat Sign 技術支援以討論在帳戶中啟用單一登入的其他選項。
開始設定 SAML SSO 前,您必須執行下列動作:
- 聲明並建立您的網域名稱 (在本指南的範例中,這將是 rrassoc.com。)
- 聲明您的網域是一個多步驟流程,您應該立即開始
- 使用 Microsoft Active Directory Federation、Okta、Onelogin、Oracle Identity Federation 或其他提供者為您的網域啟用 SAML。您可能需要開啟 Acrobat Sign 支援票證,以從後端啟用您的網域
- 使用電子郵件建立或確認您的 IdP 管理員帳戶
- 如果您沒有 Okta 帳戶,可以使用此連結建立免費的 Okta Developer Edition 組織:https://www.okta.com/developer/signup/
- 如果您沒有 OneLogin 帳戶,可以使用此連結 https://www.onelogin.com/ 建立免費試用版帳戶,並按一下右上角的「免費試用版」按鈕
- (選用) 在 IdP 和 SP 中為使用者佈建添加其他電子郵件 ID。這將允許您新增更多能夠使用其 SSO 認證登入 Acrobat Sign 的使用者
- (必要) 請確認您擁有 Acrobat Sign 的管理員使用者以及 IdP
的管理員使用者 (選用) 建立或確認您擁有使用與 IdP 帳戶相同電子郵件地址的 Acrobat Sign 管理員帳戶 (在本指南的範例中,此電子郵件地址為 susan@rrassoc.com)。這將讓您更容易管理帳戶 - 在 Acrobat Sign 中,將您的 SAML 模式設定為「SAML 允許」(請參閱 使用 SAML 設定
以取得詳細資訊。)
設定 SAML SSO 時,我們推薦您將 SAML 模式設定為 SAML 允許 直到整個設定程序完成且您已確認運作正常。 確認後,您可以將 SAML 模式變更為 SAML 必填。
使用 SAML 啟用單一登入
在高階層級上,在 Acrobat Sign (SP) 與您的 IdP 之間啟用 SAML SSO 涉及以下高階步驟:
1. 如果您的 IdP 有此要求,請使用 Acrobat Sign 服務提供者 (SP) 資訊設定您的 IdP
2. 使用來自您 IdP 的資訊設定 Acrobat Sign
3. 確認 SAML SSO 已正確設定
使用 SAML 設定
導覽至 帳戶 > 帳戶設定 > SAML 設定
若要檢視 使用者建立、登入頁面自訂、身分識別提供者 (IdP) 設定 和 Adobe Acrobat Sign 服務提供者 (SP) 資訊 的選項,請捲動至 SAML 設定頁面的底部。
SAML 模式設定
在 Acrobat Sign 中,有三個 SAML 模式選項以及一個與 SAML 必填 選項搭配使用的額外選項。
- SAML 已停用:停用帳戶的 SAML 身分驗證。 選取時,SAML 組態頁面的其餘部分將無法存取。
- SAML 允許:此選項允許使用者透過 SAML 和原生 Acrobat Sign 身分驗證來驗證 Acrobat Sign
- SAML 必填:要求所有使用者使用 SAML SSO 驗證 Acrobat Sign
- 允許 Acrobat Sign 帳戶管理員使用其 Acrobat Sign 認證登入 當啟用 SAML 必填 時,此選項允許 Acrobat Sign 管理員例外於 SAML 規則,並使用 Acrobat Sign 原生身分驗證進行驗證。
- 使用其 Acrobat Sign 認證進行身分驗證的管理員需要登出 兩次 才能透過 UI 控制項登出服務。 (成功登出後,管理員會被帶至其 IdP,由於他們已登入 IdP,管理員會被重新導向回 Acrobat Sign 並登入。)
- 使用其 Acrobat Sign 認證進行身分驗證的管理員需要登出 兩次 才能透過 UI 控制項登出服務。 (成功登出後,管理員會被帶至其 IdP,由於他們已登入 IdP,管理員會被重新導向回 Acrobat Sign 並登入。)
- 允許 Acrobat Sign 帳戶管理員使用其 Acrobat Sign 認證登入 當啟用 SAML 必填 時,此選項允許 Acrobat Sign 管理員例外於 SAML 規則,並使用 Acrobat Sign 原生身分驗證進行驗證。
強烈建議您將SAML 模式設定為SAML 允許,直到您確認 SAML SSO 運作正常。
主機名稱
主機名稱是您的網域名稱。(請參閱上方的先決條件。)輸入後,您的主機名稱會成為判斷提示取用者 URL、單一登出 (SLO) URL 和單一登入 (Login) URL 的一部分。
使用者建立設定
兩個使用者建立設定中,只有第一個與 SAML 設定直接相關。第二個設定與所有待處理的使用者有關,無論他們是否因透過 SAML 驗證而新增。
- 自動新增透過 SAML 驗證的使用者:如果啟用此選項,透過您的 IdP 驗證的使用者會自動新增為 Acrobat Sign 中的待處理使用者
- 自動將我帳戶中的待處理使用者設為主要:如果啟用了要求我帳戶中的簽署者在簽署前登入 Acrobat Sign設定 (安全設定 > 簽署者身分驗證),此設定也應該啟用。當要求新使用者簽名時,此使用者會在您的帳戶中建立為待處理使用者。如果未啟用此選項,這些使用者將無法簽署傳送給他們的合約
- 允許使用 SAML 驗證的使用者變更其個人資料中的電子郵件 - 啟用此選項可允許使用者變更其 Acrobat Sign 個人資料中的電子郵件
登入頁面自訂設定
您可以自訂使用者在啟用 SAML 單一登入時在 Acrobat Sign 登入頁面上看到的登入訊息。
- 單一登入登入訊息:輸入要在 Acrobat Sign 登入頁面的 SSO 登入按鈕上方顯示的訊息
- 當有其他登入選項可用時,將 SAML 登入按鈕置於頁面頂端 - 啟用時,SSO 登入按鈕會置於任何其他已啟用驗證方法的上方
Adobe Acrobat Sign 內的身分識別提供者 (IdP) 設定
若要設定大部分的 IdP,除了 Okta 的註解之外,您必須將 IdP 的資訊輸入到 Acrobat Sign 中的 IdP 配置欄位。
- 實體 ID/核發者 URL — 此值由 IdP 提供,用於唯一識別您的網域。
- 登入 URL/SSO 端點 —Acrobat Sign 將呼叫此 URL 以向 IdP 要求使用者登入。 IdP 負責驗證使用者身分並將使用者登入。
- 登出 URL/SLO 端點 — 當有人登出 Acrobat Sign 時,系統會呼叫此 URL 以將他們一併從 IdP 登出。
- IdP 憑證 — 您的 IdP 所核發的驗證憑證。
Acrobat Sign SAML 服務提供者 (SP) 資訊
SP 資訊區段顯示 Acrobat Sign 的預設資訊。 在您輸入並儲存主機名稱和 IdP 配置資訊後,SP 資訊區段中的資訊會更新以包含您的主機名稱。
(在我們的範例中,https://secure.na1.adobesign.com/public/samlConsume
變成 https://caseyjonez.na1.adobesign.com/public/samlConsume。)
提供的 SP 資訊如下:
- 實體 ID/SAML 客群—描述預期接收 SAML 訊息的實體之 URL。在此情況下,這是 Adobe Acrobat Sign 的 URL
- SP 憑證 — 某些提供者需要使用憑證來識別服務提供者。 此檢視中的連結指向 Acrobat Sign 服務提供者憑證
- Assertion Consumer URL—這是 IdP 傳送的回呼,用於告知 Acrobat Sign 將使用者登入
- 單一登出 (SLO) URL—使用者登出時重新導向的 URL
- 單一登入 (登入) URL—這是 IdP 將傳送登入要求的 URL
Microsoft Active Directory 同盟服務組態
概述
本文件說明為 Acrobat Sign 設定使用 Microsoft Active Directory 同盟服務的單一登入流程。 繼續進行前,請先閱讀《Acrobat Sign SAML 單一登入指南》,該指南說明 SAML 設定流程並提供 Acrobat Sign 中 SAML 設定的詳細資訊。
- 設定 SAML SSO 的流程包括以下項目:
- 安裝 Active Directory 網域服務
- 安裝 Active Directory 同盟服務
- 建立測試使用者
- 新增 Acrobat Sign 作為信賴方
安裝 Active Directory 網域服務
為 MSAD 設定 SAML 前,如果尚未安裝 Active Directory 網域服務,您必須先安裝。您必須具備 Windows Server 的系統管理員權限才能安裝 Active Directory 網域服務。
安裝 Active Directory 同盟服務
1. 如有需要,請啟動「伺服器管理員」,然後按一下 「儀表板」。
2. 在「儀表板」中,按一下「新增角色及功能」。「新增角色及功能精靈」隨即顯示。
3. 在「選取安裝類型」對話框中,選取「角色或功能安裝」,然後按一下
「下一步」。
4. 在精靈的「選取目的地伺服器」對話框中,保持「從伺服器集區選取伺服器」選項啟用,選取伺服器集區,然後按一下「下一步」。
5. 在「選取伺服器角色」對話框中,選取「Active Directory 同盟服務」,然後按一下「下一步」。
6. 在精靈的「確認安裝選取項目」對話框中,按一下「安裝」來接受所有預設值。
7. 在後續安裝選項中,選取「在同盟伺服器陣列中建立第一部同盟伺服器」。
8. 在歡迎頁面上,保持選項不變,然後按一下「下一步」。
9. 在精靈的「連線至 Active Directory Domain Services」對話框中,如果不是預設選取,請選取 Administrator 帳戶,然後按一下「下一步」。
10. 在「指定服務屬性」對話框中,匯入您使用「憑證建立」區段中定義的步驟建立的 pfx 檔案,輸入「同盟服務顯示名稱」,然後按一下「下一步」。
11. 在「指定服務帳戶」對話框中,選取「使用現有的網域使用者帳戶或群組受管理服務帳戶」。使用 Administrator 作為服務帳戶並提供您的管理員密碼,然後按一下「下一步」。
12. 在「指定設定資料庫」對話框中,選取「在此伺服器上使用 Windows Internal Database 建立資料庫」,然後按一下「下一步」。
13. 在 「審閱選項」 對話框中,按一下 「下一步」。
14. 在「必要元件檢查」對話框中,必要元件檢查完成後,按一下「設定」。
15. 在「結果」對話框中,忽略警告並按一下「關閉」。
新增 Acrobat Sign 作為信賴憑證者
1. 從「應用程式」選單,啟動「AD Federation Service Management」。
2. 在 AD FS 主控台中,選取「驗證原則」,然後選取「編輯」。
3. 在「編輯全域驗證原則」對話框中,在「外部網路」和「內部網路」下,啟用「表單驗證」。
4. 在 AD FS 主控台的「信任關係」下,選取「信賴憑證者信任」,然後按一下「新增信賴憑證者信任」。「新增信賴憑證者信任」精靈隨即顯示。
5. 在精靈的「選取資料來源」對話框中,啟用「手動輸入信賴憑證者的相關資料」選項,然後按一下「下一步」。
6. 在指定顯示名稱對話框中,輸入顯示名稱,然後按一下下一步。
7. 在選擇設定檔對話框中,啟用AD FS 設定檔選項,然後按一下下一步。
8. 在設定憑證對話框中沒有憑證需要設定,因此按一下下一步。
9. 在設定 URL對話框中,選取啟用 SAML 2.0 WebSSO 通訊協定支援並輸入來自 Acrobat Sign 的Assertion Consumer URL,然後按一下下一步。
(如需判定提示使用者 URL 的詳細資訊,請參閱SAML 單一登入指南的主機名稱區段。)
10. 在設定識別碼對話框中,輸入http://echosign.com作為信賴方信任識別碼並按一下新增,然後按一下下一步。
11. 在下一個畫面中,保持預設值不變,然後按一下下一步。
12. 在選擇發行授權規則對話框中,確認已啟用允許所有使用者存取信賴方選項。
13. 在準備新增信任對話框中,按一下下一步。
14. 在完成對話框中,按一下關閉。
15. 在編輯宣告規則對話框中,按一下新增規則。
顯示新增轉換宣告規則精靈。
16. 在精靈的選取規則範本對話框中,從宣告規則範本下拉式選單選取傳送 LDAP 屬性作為宣告。
17. 在設定規則對話框中,選取對話框中顯示的選項並按一下完成。Acrobat Sign 僅支援電子郵件作為唯一識別碼。您需要選取電子郵件作為 LDAP 屬性,並選取電子郵件作為傳出宣告。
18. 當精靈的選取規則範本對話框重新顯示時,從聲明規則範本下拉式選單中選取使用自訂規則傳送聲明,然後按一下下一步。
19. 在 設定規則 對話框中,輸入以下內容:
- 規則名稱—輸入 EmailToNameId
- 自訂規則說明—輸入以下內容:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. 按一下「完成」。 新增轉換聲明規則精靈會關閉。
21. 回到編輯 Acrobat Sign 聲明規則對話框,按一下發行授權規則標籤和委派授權規則標籤,並確認兩者都已啟用允許所有使用者存取,如下所示。
若未啟用,請新增規則,讓允許所有使用者存取得以啟用。
22. 按一下 確定以接受所有變更並關閉編輯 Acrobat Sign 宣告規則對話框。
從 Acrobat Sign 新增憑證
1. 在 AD FS 主控台的信任關係下,選取 Acrobat Sign 信賴憑證者 並按一下「屬性」。
2. 啟動後,選取 驗證原則,然後選取 編輯。
3. 選取 簽名標籤頁。
4. 按一下 新增 並新增您從 Adobe Acrobat Sign 下載的 SP 憑證檔案。
(如需 SP 憑證的詳細資訊,請參閱〈使用 SAML 的單一登入指南〉的 Adobe Acrobat Sign SAML 服務提供者 (SP) 資訊區段。)
5. 選取 進階標籤,並將 安全雜湊演算法變更為 SHA-2。
6. 選取 端點 標籤,並新增來自 Acrobat Sign 的 單一登出 (SLO) URL 。
(如需單一登出 (SLO) URL 的詳細資訊,請參閱〈使用 SAML 的單一登入指南〉的 主機名稱章節。)
7. 停用宣告加密 — 在 ADFS 伺服器上開啟 PowerShell 並輸入
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Acrobat Sign 特定設定
- 帳戶應該有 SAML_AVAILABLE=true
- 主機名稱
- SAML 模式
- ACCOUNT_USER_ADD_EMAIL_DOMAINS 設定為例如 dev.com
- 在 ADFS 中選取權杖簽署憑證,並將其匯出為 cer 檔案(請勿匯出私密金鑰),然後將其新增至 Acrobat Sign 中的帳戶管理員 SAML 設定頁面。
在記事本中開啟此憑證檔案,Acrobat Sign 管理員將其內容複製到 SAML 設定中的 IdP 憑證欄位。
現在您應該能夠進行測試。
憑證建立
1. 在 Windows 上,安裝 openssl。在 Mac 上,有 openssl。
2. 啟動命令提示字元並輸入:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
輸入以下內容:
- 國家/地區代碼 - US
- 州 - California 城市 – San Jose
- 輸入一些組織和組織單位
- 一般名稱 - 這是與您主機系統名稱相同的完整網域名稱,例如 sjtest.es.com
3. 現在建立 pkcs12 金鑰
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. 出現提示時輸入密碼
5. 按一下「匯入」並選取上面選取的 my_pkcs12.pfx,在出現提示時輸入您在 pkcs12 匯出時提供的密碼
Okta 設定
概述
Acrobat Sign 可以使用外部身分提供者 (IdP)(例如 Okta)支援安全性聲明標記語言 (SAML) 單一登入 (SSO)。本文件說明為 Okta 設定 Acrobat Sign SAML SSO 的步驟。本文件也提供測試您的 SAML SSO 設定的相關資訊。在繼續之前,請參閱「Acrobat Sign 使用 SAML 單一登入指南」,該指南說明 SAML 設定流程,並提供 Acrobat Sign 中 SAML 設定的詳細資訊。
成功安裝需要您的 Active Directory 具有已填入的 GivenName (FirstName) 和 SN (LastName) 值。
如果這些值為空,將會觸發 Unknown User 錯誤。
使用 Okta 設定 SAML SSO
您必須是 Acrobat Sign 和 Okta 帳戶的管理員,才能啟用 SAML SSO。兩個帳戶的使用者名稱必須相同。密碼可以不同。
使用 Okta 啟用 SAML SSO 時,僅需在 Acrobat Sign 中輸入資訊。Okta 已開發自訂 Acrobat Sign Provisioning 應用程式,讓您無需將 SP 資訊從 Acrobat Sign 轉移至 Okta。
注意:如需 Okta 的最新指示,請參閱 http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html。
1. 在不同的瀏覽器或相同瀏覽器的不同視窗中登入 Okta 和 Acrobat Sign。
- 在 Okta 中,使用與您的 Acrobat Sign 管理帳戶相同的管理員帳戶登入。
- 在 Acrobat Sign 中,使用與 Okta 相同的管理員帳戶認證登入您的帳戶。
2. 按一下藍色的 Admin 按鈕。
3. 按一下「新增應用程式」快速鍵。
新增應用程式頁面會顯示。
4. 在搜尋中,輸入 Acrobat Sign。
- 按一下新增按鈕以新增 Acrobat Sign Provisioning 應用程式。
新增 Acrobat Sign 佈建精靈會啟動並顯示一般設定標籤。
5. 登入以取得您的 Acrobat Sign 特定網域:
- 以 Acrobat Sign 帳戶層級管理員身分登入。
- 導覽至:帳戶 > 帳戶設定 > SAML 設定。
- 捲動至頁面底部 並找到Assertion Consumer URL。
- 複製 https:// 與 /public/samlConsume
之間的字串。- 在以下範例中,您會複製 caseyjonez.na1.adobesign.com (包括值之間的點)。
6. 在 Okta 的一般設定下,在您的 Acrobat Sign 子網域欄位中輸入 Acrobat Sign 特定網域。
按一下「下一步」以繼續。
注意:如果您不希望使用者在登入 Okta 時自動登入 Acrobat Sign,請停用「當使用者到達登入頁面時自動登入」選項。
7. 在「登入選項」標籤上,啟用「SAML 2.0」。
「SAML 2.0」區段隨即顯示。
8. 在「SAML 2.0」下,按一下「檢視設定指示」。
9. 從 Okta 頁面複製「實體 ID/簽發者 URL」,並將其輸入至 Adobe Acrobat Sign 中的「實體 ID/簽發者 URL」欄位。
(請參閱「如何為 Adobe Acrobat Sign 設定 SAML 2.0」的 IdP 設定區段)
注意:「實體 ID/簽發者 URL」不需要是格式正確的 URL。它可以是任何唯一值。
10. 從 Okta 頁面複製登入 URL/SSO 端點,然後將其輸入 Acrobat Sign 的登入 URL/SSO 端點欄位中。
(請參閱如何為 Acrobat Sign 設定 SAML 2.0 的 idP 設定區段)
請注意,在 Acrobat Sign 中,登出 URL/SLO 端點位於登入 URL/SSO 端點之前。
11. 從 Okta 頁面複製登出 URL/SLO 端點,然後將其輸入 Acrobat Sign 的登出 URL/SLO 端點欄位中。
(請參閱如何為 Acrobat Sign 設定 SAML 2.0 的 idP 設定區段)
注意:上方顯示的登出 URL/SLO 端點僅為建議。您實際上可以指定任何有效的 URL(例如 Google)。
12. 從 Okta 頁面將IdP 憑證複製到 Acrobat Sign 的IdP 憑證欄位。
- 確保在「-----END CERTIFICATE-----」之後沒有空格或換行。
複製 IdP 憑證後,您可以關閉顯示 Okta 如何為 Acrobat Sign 設定 SAML 2.0 頁面的瀏覽器視窗。
13. 在 Acrobat Sign 中,按一下「儲存」。
14. 如需要,請按一下顯示 Okta 登入選項的瀏覽器視窗。
15. 在登入選項的認證詳細資料區段中(請參閱上述步驟 8),從應用程式使用者名稱格式下拉式選單中選擇「電子郵件」,然後按一下「下一步」以繼續。
16. 在佈建下,您可以選擇「啟用佈建功能」選項。(如需更多資訊,請參閱設定自動佈建。)按一下「下一步」以在不設定自動佈建的情況下繼續。
注意:如果您啟用「啟用佈建功能」選項,您必須在 Acrobat Sign 的 SAML 設定中啟用「自動新增透過 SAML 認證的使用者」。
17. 在「指派給人員」標籤下的「人員」區段中,選取您姓名旁邊的方塊以至少指派一個活躍使用者(您自己),然後按一下「下一步」。
18. 按一下「完成」。
您現在可以登出 Okta 並繼續測試您的 SAML 設定。(如需更多資訊,請參閱測試您的 Okta SAML SSO 組態。)
在 Okta 中設定自動佈建
如果啟用此選項,且 Acrobat Sign 中的「自動新增透過 SAML 驗證的使用者」選項也已啟用,您便可以在 Acrobat Sign 中自動佈建使用者。
為 Acrobat Sign 設定自動啟動
您可以在登入 Okta 時自動啟動 Acrobat Sign。如果啟用此功能,當您登入 Okta 時,Acrobat Sign 將會在另一個視窗中開啟。您的瀏覽器必須啟用快顯視窗,此功能才能運作。
注意:如果您也啟用了「當使用者到達登入頁面時自動登入」選項,當您啟動 Okta 時將會開啟兩個 Acrobat Sign 視窗。
1. 登入 Okta。將顯示您的首頁。
2. 在Acrobat Sign 佈建應用程式上,將游標停留在齒輪圖示上,然後按一下以啟用它。
3. 當Acrobat Sign Provisioning Settings 快顯視窗顯示時,按一下General 標籤。
4. 啟用當我登入 Okta 時啟動此應用程式選項。
5. 按一下「儲存」。
測試您的 Okta SAML SSO 組態
有兩種方式可以測試您的 Okta SAML 設定。
透過 Okta 登入 Acrobat Sign
1. 如果已登入,請登出 Okta。
2. 登入 Okta。將顯示您的 Okta 首頁。
3. 在首頁上,按一下Acrobat Sign Provisioning 應用程式。
您會自動登入 Acrobat Sign。
使用您的 URL 登入 Acrobat Sign
1. 在瀏覽器中輸入您的公司登入 URL。 隨即顯示 Acrobat Sign登入頁面。
2. 在登入頁面上,按一下第二個登入按鈕。如果您已輸入自訂的單一登入訊息,該訊息會顯示在此按鈕上方。如果您尚未輸入自訂訊息,則會顯示預設訊息。
您已登入 Acrobat Sign。
OneLogin 設定
概述
Acrobat Sign 可以支援使用外部身分提供者 (IdPs) 的 Security Assertion Markup Language (SAML) 單一登入 (SSO),例如 OneLogin。本文件說明針對 OneLogin 設定 Acrobat Sign SAML SSO 的步驟。本文件也提供測試 SAML SSO 設定的資訊。在繼續之前,請參閱「使用 SAML 的 Acrobat Sign 單一登入指南」,其中說明了 SAML 設定程序,並提供 Acrobat Sign 中 SAML 設定的詳細資訊。
使用 OneLogin 設定 SAML SSO
1. 在不同的瀏覽器中或在同一瀏覽器的不同視窗中登入 OneLogin 和 Acrobat Sign。
- 在OneLogin 中,使用與您用於 Acrobat Sign 管理帳戶相同的管理員認證登入您的帳戶。
- 在 Acrobat Sign 中,使用與 OneLogin 相同的管理員帳戶認證登入您的帳戶。這兩個登入的密碼不必相同,但您必須以管理員身分登入每個帳戶。
2. 在 OneLogin 中,按一下 「新增應用程式」。
3. 搜尋 Acrobat Sign。
4. 按一下 Acrobat Sign 的列。
5. 在 「新增」頁面的「連接器」下,選取 「SAML 2.0 使用者佈建」,然後按一下頂端的 「儲存」。
6. 導覽至 「SAML 設定」頁面。記下 Acrobat Sign 的 「主機名稱」。
7. 在 OneLogin 中,按一下「設定」索引標籤。在子網域欄位中,輸入您在 Acrobat Sign 中的主機名稱,然後按一下儲存。
8. 按一下SSO索引標籤。
9. 在 SSO 索引標籤中,按一下檢視詳細資料以顯示標準強度憑證 (2048 位元)頁面。
10. 在顯示的「標準強度憑證」頁面中,按一下X.509 憑證欄位的複製到剪貼簿按鈕,將憑證複製到剪貼簿。
如果憑證成功複製,滾存文字會顯示「複製到剪貼簿」文字更新為「已複製」。
11. 在 Acrobat Sign 中,將複製的憑證貼到IdP 憑證欄位中。請務必移除任何可能已複製的回車符號。游標應位於最後一行的結尾,如下所示。
12. 在 OneLogin 中,按一下簽發者 URL的複製到剪貼簿按鈕。
13. 在 Acrobat Sign 中,將簽發者 URL貼到實體 ID/簽發者 URL欄位。
14. 在 OneLogin 中,對 SAML 2.0 端點 (HTTP) URL 按一下「複製至剪貼簿」按鈕。
15. 在 Acrobat Sign 中,按一下滑鼠右鍵將 SAML 2.0 端點 (HTTP) URL 貼到 IdP 登入 URL 欄位中。
16. 在 OneLogin 中,按一下 SLO 端點 (HTTP) 旁的複製到剪貼簿按鈕。
注意:OneLogin SAML 2.0 端點 URL 僅供參考。您實際上可以指定任何有效的 URL (例如 Google)。
17. 在 Acrobat Sign 中,將 SLO 端點值複製到 登出 URL/SLO 端點 欄位。
18. 在 Acrobat Sign 中,按一下 「儲存」。
19. 在 OneLogin 中,按一下返回箭頭以回到 SSO 頁面。
20. 按一下「使用者」標籤以新增使用者。
21. 按一下該列以新增使用者。在您至少點選一個使用者之前,「儲存」按鈕不會啟用。
22. 完成後,按一下「儲存」。
測試您的 OneLogin SAML SSO 設定
有兩種方法可以測試您的 OneLogin SAML 設定。
透過 OneLogin 登入 Acrobat Sign
1. 如果已登入,請登出 Adobe Acrobat Sign。
2. 登入 OneLogin。
3. 在「應用程式首頁」頁面上,按一下 Acrobat Sign 應用程式。
您會自動登入 Acrobat Sign。
使用您的 URL 登入 Acrobat Sign
1. 在瀏覽器的網址列中輸入您公司的 Acrobat Sign 登入 URL(例如 myCompany.adobesign.com)。Acrobat Sign 登入頁面
會顯示。
2. 在「登入」頁面上,按一下第二個登入按鈕。如果您已輸入自訂單一登入登入訊息,該訊息會顯示在此按鈕上方。如果您未輸入自訂訊息,則會顯示預設訊息。
3. 您已登入 Acrobat Sign。
Oracle Identity Federation 配置
概述
Acrobat Sign 可支援使用外部身分提供者(IdP)(例如 Oracle Identity Federation (11g))的安全性宣告標記語言(SAML)單一登入(SSO)。本文件說明設定 Acrobat Sign 作為 SAML 消費者或服務提供者 (SP) 以使用 OIF 的步驟。本文件也提供配置 OIF 的建議步驟,但在對 OIF 伺服器進行任何組態變更之前,請聯絡您的 OIF 系統管理員。在繼續之前,請參閱「使用 SAML 的 Acrobat Sign 單一登入指南」,其中說明 SAML 設定程序,並提供 Acrobat Sign 中 SAML 設定的詳細資訊。
在 Acrobat Sign 中將 OIF 配置為 IdP
您組織的 OIF 執行個體需要在 Acrobat Sign 中配置為外部 SAML 身分提供者(IdP)。身為您 Acrobat Sign 帳戶的管理員,請導覽至 Acrobat Sign 中的SAML 設定(帳戶 | 帳戶設定 | SAML 設定)。
您需要來自 OIF IdP
設定的中繼資料資訊。一般來說,OIF 的中繼資料可在以下位置以 XML
內容的形式取得:http://:/fed/idp/metadata.
請聯繫您的 OIF 管理員以收集相關資訊。您將需要
以下設定資訊。
- 實體 ID/簽發者 URL—EntityDescriptor 元素上的 entityID 屬性
- 登出 URL/SLO 端點:當有人登出 Acrobat Sign 時,會呼叫此 URL 將他們同時從 IdP 登出。
- 登入 URL/SSO 端點:SingleSignOnService 元素上的 Location 屬性
- IdP 憑證—ElementDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing" 元素下的憑證資訊
此資訊應在 Acrobat Sign SAML 設定的適當欄位中進行設定。請參見下方影像:
在 OIF 中將 Acrobat Sign 設定為 SP
在 Acrobat Sign UI 內完成 OIF SAML 設定後,下一個步驟是在 OIF 內將 Acrobat Sign 設定為服務提供者。在 OIF 內設定 Acrobat Sign 所需的資訊可在 帳戶 | 帳戶設定 | SAML 設定下的 Acrobat Sign SAML 服務提供者 (SP) 資訊區段中取得。
Acrobat Sign 的中繼資料說明如下所示:
您必須自訂此中繼資料說明,並變更 XML 中反白的區段,以符合您帳戶的 URL。您特定帳戶的 Assertion Consumer URL 顯示在 SAML 設定中。
在 OIF 中完成設定的步驟如下:
1. 前往 OIF 管理面板上的 Federations 設定畫面
2. 建立新的聯盟設定檔
3. 為 Acrobat Sign 建立新的服務提供者 (SP) 清單。
匯入 Acrobat Sign SP 設定 XML,或使用來自 Acrobat Sign SAML 設定的提供者資訊手動建立 SP 清單。
4. 完成配置。Acrobat Sign 會在 OIF SP 清單中顯示為新的服務提供者項目。
驗證電子郵件地址是否為 NameID 格式
Acrobat Sign 使用電子郵件作為唯一使用者識別碼。在測試單一登入之前,最後一個步驟是確保電子郵件地址欄位已對應至 OIF 中適當的使用者屬性,且電子郵件地址已啟用為有效的 NameID 格式。
已知問題
Redhat IdP 有一個稱為加密斷言的設定,可增加額外的加密層。
此額外加密與 Acrobat Sign SAML 設定不相容,不應為 Acrobat Sign 啟用。
©2022 Adobe Systems Incorporated. All Rights Reserved.
本文件中提及的產品,例如身分提供者服務 Microsoft Active Directory Federation、Okta、Onelogin 和 Oracle Identity Federation,以及 Salesforce 軟體,均保留其特定公司的所有版權和商標權利。