Abilita il single sign-on con SAML

Ultimo aggiornamento il 11 giu 2025

Adobe Acrobat Sign include l'autenticazione SAML per i clienti che desiderano un sistema di accesso federato.

Nota

Il documento seguente riguarda gli account dei clienti che gestiscono le licenze utente direttamente nell'applicazione Acrobat Sign.

I clienti che gestiscono le autorizzazioni degli utenti in Adobe Admin Console devono seguire un processo diverso disponibile qui.


Introduzione

Lo standard di identità federato Security Assertion Markup Language (SAML) 2.0 garantisce lo scambio sicuro di dati di autenticazione degli utenti tra le applicazioni web e i provider di servizi di identità.

Quando utilizzi il protocollo SAML 2.0 per abilitare il single sign-on (SSO), i token di sicurezza contenenti asserzioni trasmettono informazioni su un utente finale (principale) tra un'autorità SAML, un provider
di identità (IdP)
, e un consumer SAML, un provider di servizi (SP)

Acrobat Sign, che agisce come provider di servizi (SP), supporta il single sign-on tramite SAML utilizzando provider di identità esterni (IdP) come Okta, OneLogin, Oracle Federated Identity (OIF) e Microsoft Active Directory Federation Service. Acrobat Sign è compatibile con tutti gli IdP esterni che supportano SAML 2.0.

Per ulteriori informazioni sull'integrazione con questi fornitori di servizi di identità (IdP), consulta le seguenti guide:

Puoi anche configurare Acrobat Sign per il single sign-on (SSO) con altri sistemi già utilizzati nella tua organizzazione, ad esempio Salesforce.com, o altri provider che supportano SAML 2.0.

Acrobat Sign utilizza l' autenticazione federata anziché l'autenticazione delegata. L'autenticazione federata non convalida la password effettiva dell'utente in Acrobat Sign. Invece, Acrobat Sign riceve un'asserzione SAML in una richiesta HTTP POST. Acrobat Sign supporta anche asserzioni crittografate.

L'asserzione SAML ha un periodo di validità limitato, contiene un identificatore univoco ed è firmata in modo digitale. Se l'asserzione è ancora entro il periodo di validità, ha un identificatore che non è stato utilizzato in precedenza e ha una firma valida di un provider di identità attendibile, all'utente viene concesso l'accesso ad Acrobat Sign.

Una sintesi delle specifiche di autenticazione di Acrobat Sign è inclusa nella tabella seguente: 

Specifica (nome standard)

Valore

Protocollo federazione

SAML 2.0

Profilo federazione

Browser POST

Identificatore univoco federazione

Indirizzo e-mail

RelayState

Non necessario.  Acrobat Sign dispone della logica per sapere dove indirizzare l'utente dopo l'autenticazione.  

Grafico API


Prerequisiti

Per abilitare l'accesso singolo, la tua rete aziendale deve supportare il protocollo SAML 2.0. Se la rete aziendale non supporta SAML, contatta l'assistenza di Adobe Acrobat Sign per discutere altre opzioni per abilitare il Single Sign-On nel tuo account.

Prima di iniziare a configurare l'accesso singolo basato su SAML, effettua le seguenti operazioni:

  • Reclama e stabilisci il tuo nome di dominio (per gli esempi in questa guida, sarà rrassoc.com).
  • Abilita SAML per il tuo dominio utilizzando un fornitore come Microsoft Active Directory Federation Services, Okta, OneLogin, Oracle Identity Federation o altri. Potrebbe essere necessario aprire un ticket di assistenza di Acrobat Sign per far abilitare il tuo dominio dal backend
  • Crea o verifica di avere un account amministratore con il tuo IdP utilizzando un indirizzo email
    • Se non hai un account Okta, puoi creare un'organizzazione Okta Developer Edition gratuita utilizzando questo link: https://www.okta.com/developer/signup/
    • Se non hai un account OneLogin, puoi creare un account di prova gratuito utilizzando questo link: https://www.onelogin.com/ e facendo clic sul pulsante PROVA GRATUITA nell'angolo in alto a destra
  • (Facoltativo) Aggiungi un ID e-mail aggiuntivo per l'assegnazione ruoli utente sia per l'IdP che per l'SP. Questo ti permetterà di aggiungere altri utenti che possono accedere ad Acrobat Sign con le loro credenziali SSO
  • (Obbligatorio) Verifica di avere un utente amministratore per Acrobat Sign e un utente amministratore per l'IdP
    (Facoltativo) Crea o verifica di avere un account amministratore di Acrobat Sign che utilizza lo stesso indirizzo email dell'account per il tuo IdP (per gli esempi in questa guida, questo indirizzo email sarà susan@rrassoc.com). Questo ti faciliterà la gestione degli account
  • In Acrobat Sign, imposta la modalità SAML su "SAML consentito" (consulta Utilizzo delle impostazioni SAML
    per ulteriori informazioni).
Nota

Quando si configura l'accesso singolo basato su SAML, Adobe consiglia di configurare la Modalità SAML su "SAML consentito" fino al completamento del processo di configurazione. Una volta verificato il corretto funzionamento, puoi modificare la Modalità SAML su "SAML obbligatorio".


Abilitazione dell'accesso singolo basato su SAML

A livello generale, l'abilitazione del SAML SSO tra Acrobat Sign (SP) e il tuo IdP prevede i seguenti passaggi di alto livello:

1. Se richiesto (dal tuo IdP), configura il tuo IdP utilizzando le informazioni del Service Provider (SP) di Acrobat Sign

2. Configura Acrobat Sign utilizzando le informazioni del tuo IdP

3. Verifica che il SAML SSO sia stato configurato correttamente

Vai a Account > Impostazioni account > Impostazioni SAML

Interfaccia utente SAML

Per visualizzare le opzioni per Creazione utente, Personalizzazione pagina di accesso, Configurazione Identity Provider (IdP) e Informazioni Service Provider (SP) di Acrobat Sign, scorri fino in fondo alla pagina Impostazioni SAML. 


Impostazioni Modalità SAML

In Acrobat Sign, ci sono tre opzioni di modalità SAML e un'opzione aggiuntiva che funziona con l'opzione SAML obbligatorio.

Impostazioni Modalità SAML

  • SAML disabilitato - Disabilita l'autenticazione SAML per l'account. Quando selezionata, il resto della pagina di configurazione SAML diventa inaccessibile.
  • SAML consentito - Questa opzione consente agli utenti di autenticarsi in Acrobat Sign sia tramite SAML che tramite l'autenticazione nativa di Acrobat Sign
  • SAML obbligatorio - Richiede che tutti gli utenti si autentichino in Acrobat Sign con SAML SSO
    • Consenti agli amministratori dell'account Acrobat Sign di accedere utilizzando le loro credenziali Acrobat Sign - Quando SAML obbligatorio è abilitato, questa opzione consente agli amministratori di Acrobat Sign di essere un'eccezione alla regola SAML e di autenticarsi con l'autenticazione nativa di Acrobat Sign.
      • Gli amministratori autenticati utilizzando le loro credenziali Acrobat Sign dovranno disconnettersi due volte per uscire dal servizio tramite i controlli dell'interfaccia utente.  (Dopo una disconnessione riuscita, l'amministratore viene reindirizzato al proprio IdP e, poiché ha già effettuato l'accesso all'IdP, viene nuovamente reindirizzato ad Acrobat Sign e vi accede.)

Si consiglia vivamente di impostare la Modalità SAML su SAML consentito finché non si verifica che il Single Sign-On SAML funzioni come previsto.


Hostname

L'hostname è il tuo nome dominio (consulta la sezione Prerequisiti). Una volta inserito, il nome host diventa parte dell'URL del consumer di asserzione, dell'URL di disconnessione singola (SLO) e dell'URL di accesso singolo (Login). 

Impostazione nome host


Impostazioni Creazione utenti

Solo la prima delle due impostazioni per la creazione di un utente è direttamente associata alla configurazione di SAML. La seconda impostazione fa riferimento a tutti gli utenti in sospeso, indipendentemente dal fatto che siano aggiunti tramite autenticazione SAML.

Impostazioni di creazione utente

  • Aggiungi automaticamente gli utenti autenticati tramite SAML - Se questa opzione è abilitata, gli utenti autenticati tramite l'IdP vengono automaticamente aggiunti come utenti in sospeso in Acrobat Sign
  • Rendi automaticamente attivi gli utenti in sospeso nel mio account - Se l'impostazione Richiedi ai firmatari nel mio account di accedere ad Acrobat Sign prima di firmare (Impostazioni di sicurezza > Verifica dell'identità del firmatario) è abilitata, anche questa impostazione deve essere abilitata. Quando viene richiesta la firma di un nuovo utente, quest'ultimo viene creato nel tuo account come utente in sospeso. Se questa opzione non è abilitata, a questi utenti viene impedito di firmare gli accordi inviati loro per la firma
  • Consenti agli utenti che si autenticano con SAML di modificare il proprio indirizzo e-mail nel profilo - Abilita questa opzione per consentire agli utenti di modificare l'indirizzo e-mail nel proprio profilo Acrobat Sign


Impostazioni Personalizzazione pagina accesso

Puoi personalizzare il messaggio di accesso che gli utenti vedono nella pagina di accesso di Acrobat Sign quando il Single Sign-On SAML è abilitato. 

Personalizzazione pagina accesso

  • Messaggio di accesso Single Sign-On - Inserisci un messaggio da visualizzare sopra il pulsante di accesso SSO nella pagina di accesso di Acrobat Sign
  • Posiziona il pulsante di accesso SAML in cima alla pagina quando sono disponibili altre opzioni di accesso - Quando abilitato, il pulsante di accesso SSO verrà posizionato sopra qualsiasi altro metodo di autenticazione abilitato
Autenticazione


Configurazione del provider di identità (IdP) all'interno di Acrobat Sign

Per configurare la maggior parte degli IdP, tranne come indicato per Okta, devi inserire le informazioni dal tuo IdP nei campi di configurazione IdP in Acrobat Sign.

 Configurazione IdP

  • ID entità/URL emittente: questo valore viene fornito dall'IdP per identificare in modo univoco il tuo dominio.
  • URL di accesso/Endpoint SSO—L'URL che Acrobat Sign chiamerà per richiedere l'accesso di un utente dall'IdP.  L'IdP è responsabile dell'autenticazione e dell'accesso dell'utente.
  • URL di disconnessione/Endpoint SLO—Quando un utente si disconnette da Acrobat Sign, questo URL viene chiamato per disconnetterlo anche dall'IdP.
  • Certificato IdP: il certificato di autenticazione rilasciato dall'IdP.


Informazioni sul fornitore di servizi SAML per Acrobat Sign

La sezione Informazioni SP mostra le informazioni predefinite per Acrobat Sign. Una volta inserite e salvate le informazioni sul nome host e sulla configurazione IdP, le informazioni nella sezione Informazioni SP vengono aggiornate per includere il nome host.

(Nel nostro esempio, https://secure.na1.adobesign.com/public/samlConsume
diventa https://caseyjonez.na1.adobesign.com/public/samlConsume.)

Informazioni sul provider SAML

Di seguito viene riportata una descrizione delle informazioni sull'SP fornite:

  • ID entità/Destinatario SAML—Un URL che descrive l'entità che dovrebbe ricevere il messaggio SAML. In questo caso, è l'URL di Acrobat Sign
  • Certificato SP: alcuni fornitori richiedono un certificato di identificazione del fornitore di servizi. Il link in questa visualizzazione punta al certificato del Service Provider di Acrobat Sign
  • URL del consumatore di asserzioni— Questo è il callback che l'IdP invierà per comunicare ad Acrobat Sign di effettuare l'accesso di un utente
  • URL di disconnessione singola (SLO)—L'URL a cui gli utenti vengono reindirizzati quando si disconnettono
  • URL di accesso singolo (SSO)— Questo è l'URL a cui l'IdP invierà le richieste di accesso


Microsoft Active Directory Federation Services Configuration

Overview

Questo documento descrive il processo di configurazione dell'accesso singolo per Acrobat Sign utilizzando Microsoft Active Directory Federation Service. Prima di procedere, consulta la Guida all'accesso singolo di Acrobat Sign con SAML, che descrive il processo di configurazione SAML e fornisce informazioni dettagliate sulle impostazioni SAML in Acrobat Sign.

  • The process of setting up SAML SSO includes the following:
  • Installing the Active Directory Domain Service
  • Installing the Active Directory Federation Service
  • Creating a Test User 
  • Aggiunta di Acrobat Sign come parte di attendibilità


Installing the Active Directory Domain Service

Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services. 


Installing the Active Directory Federation Service

1. If required, launch the Server Manager, then click Dashboard.

Installa ADFS

2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.

3. Nella finestra di dialogo Seleziona tipo di installazione, seleziona Installazione basata su regole o funzionalità, quindi fai clic su
Avanti.

Seleziona tipo di installazione

4. Nella finestra di dialogo Seleziona server di destinazione della procedura guidata, lascia abilitata l'opzione Seleziona un server dal pool di server, seleziona un Pool di server, quindi fai clic su Avanti.

Seleziona server di destinazione

5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.

Seleziona ruoli server

6. Nella finestra di dialogo Conferma selezioni di installazione della procedura guidata, accetta tutte le impostazioni predefinite facendo clic su Installa.

7. Nelle opzioni post-installazione, seleziona Crea il primo server di federazione in una server farm di federazione.

8. Nella pagina di benvenuto, lascia le opzioni così come sono e fai clic su Avanti.

Pagina di benvenuto

9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.

Connetti ad ADDS

10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.

Specifica proprietà del servizio

11. Nella finestra di dialogo Specifica account di servizio, seleziona Usa un account utente di dominio esistente o un account di servizio gestito di gruppo. Use Administrator as the service account and provide your administrator password, then click Next.

Specifica account di servizio

12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.

Specifica database di configurazione

13. In the Review Options dialog, click Next.

Opzioni di revisione

14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.

Controlli preliminari

15. In the Results dialog, ignore the warning and click Close.

Risultati


Aggiunta di acrobat sign come Parte di fiducia

1. From the Apps menu, launch AD Federation Service Management.

Avvia ADFS

2. In the AD FS console, select Authentication Policies then Edit.

Criteri di autenticazione

3. Nella finestra di dialogo Modifica criteri di autenticazione globale , sia in Extranet che in Intranet, abilita Autenticazione basata su moduli

Modifica criteri di autenticazione globale

4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.

5. Nella finestra di dialogo Seleziona origine dati della procedura guidata, abilita l'opzione Inserisci manualmente i dati sulla Parte di fiducia, quindi fai clic su Avanti.

Seleziona sorgente dati

6. In the Specify Display Name dialog, enter a Display Name, then click Next.

Specifica nome visualizzato

7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.

Scegli profilo

8. In the Configure Certification dialog there is no certificate to configure, so click Next.

Configura certificazione

9. Nella finestra di dialogo Configura URL , seleziona Abilita supporto per il protocollo SAML 2.0 WebSSO e inserisci l'URL del consumer di asserzione di acrobat sign, quindi fai clic su Avanti.

(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)

Configura URL

10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.

Configura identificatori

11. Nella schermata successiva, lascia le impostazioni predefinite così come sono e fai clic su Avanti.

Lascia impostazioni predefinite

12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.

Scegli le regole di autorizzazione per l'emissione

13. In the Ready to Add Trust dialog, click Next.

Pronto per aggiungere l'attendibilità

14. In the Finish dialog, click Close.

Fine

15. In the Edit Claim Rules dialog, click Add Rule.

Modifica le regole dei reclami

The Add Transform Claim Rule Wizard displays.

 

16.  In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.

Seleziona modello regola

17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. acrobat sign supporta solo l'indirizzo e-mail come identificatore univoco. You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.

Configura regola

18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.

Seleziona modello regola

19. In the Configure Rule dialog, enter the following:

  • Name of rule—Enter EmailToNameId
  • Custom rule description—enter the following:

c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]

=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");

Configura regola

20. Click Finish. The Add Transform Claim Rule Wizard closes.

21. Nella finestra di dialogo Modifica regole dei reclami per acrobat sign, fai clic sulla scheda Regole di autorizzazione per l'emissione e sulla scheda Regole di autorizzazione per la delega e assicurati che l'opzione Consenti accesso a tutti gli utenti sia abilitata per entrambe, come mostrato di seguito.

If not, add a rule, so that Permit Access To All Users is enabled.

Consenti accesso

Consenti accesso

22. Fai clic su OK per accettare tutte le modifiche e chiudi la finestra di dialogo Modifica regole dei reclami per acrobat sign.


Aggiunta del certificato da acrobat sign

1. Nella console AD FS , in Relazioni di attendibilità, seleziona Parte di riferimento acrobat sign e fai clic su Proprietà.

2. Once launched, select Authentication Policies and then Edit.

Criteri di autenticazione

3. Select the Signature tab.

4. Fai clic su Aggiungi e aggiungi il file del certificato SP scaricato da acrobat sign.
(Per ulteriori informazioni sul certificato SP, consulta la sezione Informazioni sul provider di servizi (SP) SAML di Adobe acrobat sign nella Guida all'accesso singolo con SAML).

5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.

6. Seleziona la scheda Endpoint e aggiungi l'URL di disconnessione singola (SLO) da acrobat sign.
(Per ulteriori informazioni sull'URL di disconnessione singola (SLO), consulta la sezione Nome host nella Guida all'accesso singolo con SAML).

7.  Disable Claims Encryption – Open power shell on the ADFS server and type

8. Set-ADFSRelyingPartyTrust -TargetName "acrobat sign" -EncryptClaims $false 

 


Impostazioni specifiche di acrobat sign

  • The account should have SAML_AVAILABLE=true
  • Host Name
  • SAML Mode
  • ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
  • Seleziona il certificato di firma del token in ADFS ed esportalo come file cer (non esportare la Private Key) e aggiungilo alla pagina Impostazioni SAML degli amministratori dell'account in acrobat sign.
Seleziona token

Certificato

Apri questo file di certificato in Blocco note e l'amministratore di acrobat sign copia il suo contenuto nel campo Certificato IdP nelle Impostazioni SAML.

Now you should be able to test. 


Certificate Creation

1. On Windows, install openssl. On Mac , openssl is present.

2. Avvia un prompt dei comandi e digita:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>

Enter the following:

  • Country code- US
  • State - Californiacity – San Jose
  • Enter some Organization and Organization unit
  • Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com

3. Ora crea la Chiave pkcs12
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx

4. Enter password when prompted

5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted


Okta Configuration

Overview

acrobat sign supporta l'accesso singolo (SSO) Security Assertion Markup Language (SAML) utilizzando provider di identità esterni (IdP) come Okta. Questo documento descrive i passaggi per configurare Acrobat Sign per SAML SSO con Okta. This document also provides information on testing your SAML SSO configuration. Prima di procedere, consulta la guida Single Sign On di Acrobat Sign con SAML, che descrive il processo di configurazione SAML e fornisce informazioni dettagliate sulle impostazioni SAML in Acrobat Sign.

Nota

Per un'installazione corretta, è necessario che l'Active Directory abbia i valori GivenName (FirstName) e SN (LastName) compilati.  

Se questi valori sono vuoti, si verificherà un errore Unknown User.


Configuring SAML SSO with Okta

Per abilitare SAML SSO, devi essere amministratore sia dell'account Acrobat Sign che di quello Okta. The username for both accounts must be the same. The passwords can be different.

Quando abiliti SAML SSO con Okta, le informazioni devono essere inserite solo in Acrobat Sign. Okta ha sviluppato un'app di provisioning personalizzata per Acrobat Sign che rende superfluo il trasferimento delle informazioni SP da Acrobat Sign a Okta. 

Nota

Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html

1. Accedi a Okta e Acrobat Sign in browser diversi o in finestre diverse dello stesso browser.

  • In Okta, accedi al tuo account con lo stesso account amministratore che utilizzi per il tuo account amministratore di Acrobat Sign.
Accesso a Okta

  • In Acrobat Sign, accedi al tuo account utilizzando le stesse credenziali di amministratore che usi per Okta. 
Accesso ad Adobe Sign

2. Click the blue Admin button.

Pulsante Admin

3. Click the Add Applications shortcut.

Aggiungi applicazione

The Add Application page displays.

Pagina Aggiungi applicazione

4. In Cerca, digita Acrobat Sign.

  • Fai clic sul pulsante Aggiungi per aggiungere l'applicazione Acrobat Sign Provisioning .
Fare clic su Aggiungi

Si avvia la procedura guidata Aggiungi Acrobat Sign Provisioning che visualizza la scheda Impostazioni generali.

Aggiungi provisioning Adobe Sign

5. Accedi per ottenere il tuo dominio specifico di Acrobat Sign:

  • Accedi come amministratore a livello di account di Acrobat Sign.
  • Vai a: Account > Impostazioni account > Impostazioni SAML.
    • Scorri fino in fondo alla pagina e trova l' URL del consumer di asserzione.
    • Copia la stringa tra https:// e /public/samlConsume.
      • Nell'esempio seguente copieresti caseyjonez.na1.adobesign.com (includi i punti tra i valori).
Dominio del cliente acrobat sign

6. In Okta, nella sezione Impostazioni generali, inserisci il dominio specifico di acrobat sign nel campo Il tuo sottodominio acrobat sign.

 

Click Next to continue. 

Nota

Nota: se non desideri che gli utenti accedano automaticamente ad acrobat sign quando effettuano l'accesso a Okta, disattiva l'opzione Accedi automaticamente quando l'utente arriva sulla pagina di accesso

Opzioni di accesso

7. On the Sign-On Options tab, enable SAML 2.0.

Opzioni di accesso

The SAML 2.0 section displays.

 

8. Under SAML 2.0, click View Setup Instructions.

Visualizza istruzioni di configurazione

La pagina Okta Come configurare SAML 2.0 per acrobat sign viene visualizzata in una nuova finestra del browser. Questa pagina include le istruzioni e le informazioni IdP da inserire nella pagina Impostazioni SAML di acrobat sign.

Configurazione

9. Copia l'ID entità/URL emittente dalla pagina Okta e inseriscilo nel campo ID entità/URL emittente in acrobat sign.
(vedi la sezione Configurazione IdP di Come configurare SAML 2.0 per acrobat sign)

Nota

Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.

ID entità

10. Copia l' URL di accesso/Endpoint SSO dalla pagina Okta e inseriscilo nel campo URL di accesso/Endpoint SSO in acrobat sign.
(vedi la sezione Configurazione IdP di Come configurare SAML 2.0 per acrobat sign)

Nota

Nota che in acrobat sign, l'URL di disconnessione/Endpoint SLO si trova prima dell'URL di accesso/Endpoint SSO.

URL di accesso

11. Copia l' URL di disconnessione/Endpoint SLO dalla pagina Okta e inseriscilo nel campo URL di disconnessione/Endpoint SLO in acrobat sign.
(vedi la sezione Configurazione IdP di Come configurare SAML 2.0 per acrobat sign)

URL di disconnessione

Nota

Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).

12. Copia il Certificato IdP dalla pagina Okta nel campo Certificato IdP in acrobat sign.

  • Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.

(vedi la sezione Configurazione IdP di Come configurare SAML 2.0 per acrobat sign)

Certificato IdP

Puoi chiudere la finestra del browser che visualizza la pagina Okta Come configurare SAML 2.0 per acrobat sign dopo aver copiato il Certificato IdP.

 

13. In acrobat sign, fai clic su Salva.

14. Click the browser window that displays the Okta Sign-On Options if needed.

15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.

Dettagli delle credenziali

16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning. 

Provisioning

Nota

Nota: se attivi l'opzione Abilita funzionalità di provisioning, devi abilitare l'opzione Aggiungi automaticamente gli utenti autenticati tramite SAML nelle impostazioni SAML in acrobat sign.

17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.

Assegna a persone

18. Fai clic su Fine.

Fate clic su Fine

You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)

 


Setting Up Auto-provisioning in Okta

Se questa opzione è abilitata e l'opzione "Aggiungi automaticamente gli utenti autenticati tramite SAML" in acrobat sign è anch'essa abilitata, puoi effettuare automaticamente il provisioning degli utenti in acrobat sign.

Provisioning automatico


Configurazione dell'avvio automatico per acrobat sign

Puoi avviare automaticamente acrobat sign quando accedi a Okta. Se questa funzione è abilitata, acrobat sign si aprirà in una finestra separata quando accedi a Okta. You must have pop-ups enabled in your browser for this feature to work.       

Nota

Nota: se hai abilitato anche l'opzione "Accedi automaticamente quando l'utente arriva sulla pagina di accesso", quando avvii Okta si apriranno due finestre di acrobat sign. 

1. Log in to Okta. Your Home page will display.

2. Nell'app acrobat sign Provisioning, passa il cursore sull'icona dell'ingranaggio, quindi fai clic per attivarla.

Passa il mouse sull'ingranaggio

3. Quando viene visualizzato il popup Acrobat Sign Provisioning Settings, fai clic sulla scheda Generale .

Scheda Generale

4. Enable the Launch this app when I sign into Okta option.

Avvia questa app

5. Fai clic su Salva.

 


Testing Your Okta SAML SSO Configuration

There are two ways to test your Okta SAML setup. 


Accedi ad acrobat sign tramite Okta

1. If logged in, log out of Okta.

2. Log in to Okta. Your Okta Home page displays.

3. Nella pagina Home, fai clic sull'app acrobat sign Provisioning.

Provisioning di Adobe Sign

Accedi automaticamente ad acrobat sign.

Pagina iniziale di Adobe Sign


Accedi ad acrobat sign utilizzando il tuo URL

1.  Enter your company login URL in your browser. Viene visualizzata la pagina Accedi di acrobat sign.

2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.

Accedi

Hai effettuato l'accesso ad acrobat sign.

Pagina iniziale di Adobe Sign


OneLogin Configuration

Overview

Acrobat Sign può supportare il single sign-on (SSO) Security Assertion Markup Language (SAML) utilizzando provider di identità esterni (IdP) come OneLogin. Questo documento descrive i passaggi per configurare Acrobat Sign per l'SSO SAML con OneLogin. This document also provides information on testing your SAML SSO configuration. Prima di procedere, consulta la guida Single Sign On di Acrobat Sign con SAML, che descrive il processo di configurazione SAML e fornisce informazioni dettagliate sulle impostazioni SAML in Acrobat Sign.


Configuring SAML SSO with OneLogin

1. Accedi a OneLogin e Acrobat Sign in browser diversi o in finestre diverse dello stesso browser.

  • In OneLogin, accedi al tuo account con le stesse credenziali di amministratore che utilizzi per il tuo account amministratore di Acrobat Sign. 
Autenticazione OneLogin

  • In Acrobat Sign, accedi al tuo account utilizzando le stesse credenziali dell'account amministratore che usi per OneLogin. The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
Autenticazione Adobe Sign

2. In OneLogin, click Add Apps.

Aggiungere app

3. Cerca Acrobat Sign.

Cerca Adobe Sign

4. Fai clic sulla riga per Acrobat Sign.

Fai clic su Adobe Sign

5. Nella pagina Aggiungi , sotto Connettori seleziona SAML 2.0 - provisioning utente, quindi fai clic su Salva in alto.

Aggiungi e salva

6. Navigate to the SAML Settings page. Prendi nota del Hostname per Acrobat Sign.

Nome host

7. In OneLogin, fai clic sulla scheda Configurazione. Nel campo Sottodominio , inserisci l'Hostname di Acrobat Sign, quindi fai clic su Salva.

Sottodominio

8. Fai clic sulla scheda SSO .

Scheda SSO

9. Nella scheda SSO, fai clic su Visualizza dettagli per visualizzare la pagina Certificato a resistenza standard (2048 bit) .

Visualizza dettagli

10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.

Copia negli Appunti

If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.

 

11. In Acrobat Sign, incolla il certificato copiato nel campo Certificato IdP . Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below. 

Certificato IdP

12.  In OneLogin, click the Copy to Clipboard button for the Issuer URL.

Copia negli appunti

13. In Acrobat Sign, incolla l'URL dell'emittente nel campo ID entità/URL dell'emittente.

URL dell'emittente

14. In OneLogin, fai clic sul pulsante Copia negli appunti per l'URL Endpoint SAML 2.0 (HTTP) .

Copia negli appunti

15. In Acrobat Sign, fai clic con il pulsante destro del mouse per incollare l'URL Endpoint SAML 2.0 (HTTP) nel campo URL di accesso IdP

URL di accesso

16. In OneLogin, fai clic sul pulsante Copia negli appunti accanto a Endpoint SLO (HTTP) .

Copia negli appunti

Nota

Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).

17. In Acrobat Sign, copia il valore Endpoint SLO nel campo URL di disconnessione/Endpoint SLO.

URL di disconnessione

18. In Acrobat Sign, fai clic su Salva.

19. In OneLogin, click the back arrow to return to the SSO page.

Torna a SSO

20. Click the Users tab to add users.

Scheda Utenti

21. Click the row to add the user. The Save button is not activated until you click at least one user.

Fai clic sulla riga

22. When done, click Save.  


Testing Your OneLogin SAML SSO Configuration

There are two ways to test your OneLogin SAML Setup. 


Accedi ad Acrobat Sign tramite OneLogin

1. Se hai già effettuato l'accesso, esci da Acrobat Sign.

2. Log in to OneLogin.

Autenticazione OneLogin

3. Nella pagina Home app, fai clic sull'app Acrobat Sign.

Fai clic su Adobe Sign

Accedi automaticamente ad Acrobat Sign.

Pagina iniziale di Adobe Sign


Accedi ad Acrobat Sign utilizzando il tuo URL

1. Inserisci l'URL di accesso aziendale per Acrobat Sign nella barra degli indirizzi del browser (ad esempio, myCompany.adobesign.com). Si apre la pagina Accedi di Acrobat Sign
.

2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.

Autenticazione Adobe Sign

3. Hai effettuato l'accesso ad Acrobat Sign.

Pagina iniziale di Adobe Sign


Oracle Identity Federation Configuration

Overview

Acrobat Sign può supportare il single sign-on (SSO) Security Assertion Markup Language (SAML) utilizzando provider di identità esterni (IdP) come Oracle Identity Federation (11g). Questo documento descrive i passaggi per configurare Acrobat Sign, che agisce come consumer SAML o service provider (SP), per l'utilizzo di OIF. This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Prima di procedere, consulta la guida Single Sign On di Acrobat Sign con SAML, che descrive il processo di configurazione SAML e fornisce informazioni dettagliate sulle impostazioni SAML in Acrobat Sign.


Configurazione di OIF come IdP in Acrobat Sign

L'istanza di OIF della tua organizzazione deve essere configurata in Acrobat Sign come provider di identità SAML esterno (IdP). Come amministratore del tuo account Acrobat Sign, accedi a Impostazioni SAML in Acrobat Sign come (Account | Impostazioni account | Impostazioni SAML).

Avrai bisogno delle informazioni sui metadati dalla configurazione del tuo IdP OIF
. In genere, i metadati per OIF sono disponibili come contenuto XML
all'indirizzo: http://:/fed/idp/metadata.
Contatta il tuo amministratore OIF per raccogliere le informazioni pertinenti. Avrai bisogno delle
seguenti informazioni di configurazione.

  • Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
  • URL di logout/Endpoint SLO - Quando qualcuno effettua il logout da Acrobat Sign, questo URL viene chiamato per disconnetterlo anche dall'IdP.
  • Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
  • IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"

 

Queste informazioni devono essere configurate nei campi appropriati nella configurazione SAML di Acrobat Sign. Fate riferimento all'immagine sotto riportata:

Pagina SAML di Adobe Sign


Configurazione di Acrobat Sign come SP in OIF

Una volta completata la configurazione SAML di OIF nell'interfaccia utente di Acrobat Sign, il passaggio successivo è configurare Acrobat Sign come Service Provider in OIF. Le informazioni necessarie per configurare Acrobat Sign in OIF sono disponibili nella Sezione informazioni sul Service Provider (SP) SAML di Acrobat Sign in Account | Impostazioni account | Impostazioni SAML

Impostazioni SAML

La descrizione dei metadati per Acrobat Sign è mostrata di seguito:

Codice OIF

You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.

 

The steps for completing the configuration in OIF are as follows:

1. Go to the Federations configuration screen on the OIF Administration panel

OIF Admin

2. Create a new federation profile

Nuovo profilo

3. Crea un nuovo elenco di Service Provider (SP) per Acrobat Sign.

 

Importa il file XML di configurazione SP di Acrobat Sign o crea manualmente l'elenco SP utilizzando le informazioni del provider dalle impostazioni SAML di Acrobat Sign.

Importa la configurazione SP

4. Complete the configuration. Acrobat Sign viene visualizzato come nuovo elenco di Service Provider nell'elenco SP di OIF. 

Completa la configurazione


Verifying Email Address as NameID Format

Acrobat Sign utilizza gli indirizzi e-mail come identificatore univoco dell'utente. Prima di testare il single sign-on, un ultimo passaggio consiste nell'assicurarsi che il campo dell'indirizzo e-mail sia mappato all'attributo utente appropriato all'interno di OIF e che l'indirizzo e-mail sia abilitato come formato NameID valido.

Verifica e-mail

Verifica e-mail


Problemi noti

Redhat IdP ha un'impostazione chiamata Encrypt Assertions che aggiunge un ulteriore livello di crittografia.

Questa crittografia aggiuntiva non è compatibile con la configurazione SAML di Acrobat Sign e non deve essere abilitata per Acrobat Sign.

Redhat IdP Encrypt Assertions

 

© 2022 Adobe Systems Incorporated. All Rights Reserved.

Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.