仕様(標準名)
Acrobat Sign には、フェデレーションログインシステムを希望するお客様向けの SAML 認証が含まれています。
以下のドキュメントは、Acrobat Sign アプリケーション内でユーザーライセンスを直接管理するお客様のアカウントに関するものです。
Adobe Admin Console でユーザーエンタイトルメントを管理するお客様は、ここに記載されている別のプロセスに従う必要があります。
概要
ID 連携標準 Security Assertion Markup Language(SAML)2.0 を使用すると、Web アプリケーションと ID サービスプロバイダーの間でユーザー認証データを安全にやり取りできます。
SAML 2.0 プロトコルを使用してシングルサインオン(SSO)を有効にすると、アサーションを含むセキュリティトークンが、SAML オーソリティ(アイデンティティ
プロバイダー(IdP))と SAML コンシューマー(サービスプロバイダー(SP))の間でエンドユーザー(プリンシパル)の情報を渡します。
サービスプロバイダー(SP)として機能する Acrobat Sign は、Okta、OneLogin、Oracle Federated Identity(OIF)、Microsoft Active Directory Federation Service などの外部アイデンティティプロバイダー(IdP)を使用した SAML によるシングルサインオンをサポートしています。Acrobat Sign は、SAML 2.0 をサポートするすべての外部 IdP と互換性があります。
これらの ID プロバイダー(IDP)との統合については、以下のガイドを参照してください。
- Microsoft Active Directory Federation Service 向け SAML シングルサインオンの有効化
- Okta 向け SAML シングルサインオンの有効化
- OneLogin 向け SAML シングルサインオンの有効化
- Oracle Identity Federation を使用した SAML シングルサインオンの有効化
また、Salesforce.comや SAML 2.0 をサポートするその他のプロバイダーなど、組織で既に使用されている他のシステムとのシングルサインオン(SSO)用に Acrobat Sign を設定することもできます。
Acrobat Sign は、デリゲート認証ではなくフェデレーション認証を使用します。フェデレーション認証では、Acrobat Sign でユーザーの実際のパスワードを検証しません。代わりに、Acrobat Sign は HTTP POST リクエストで SAML アサーションを受信します。Acrobat Sign は暗号化されたアサーションもサポートしています。
SAML アサーションの有効期間は限られていて、一意の識別子を持ち、電子サインされています。 アサーションが有効期限内であり、以前に使用されていない識別子を持ち、信頼できるアイデンティティプロバイダーからの有効な署名を持つ場合、ユーザーは Acrobat Sign へのアクセスが付与されます。
Acrobat Sign 認証仕様の概要を以下の表に示します:
|
|
値 |
|
連携プロトコル |
SAML 2.0 |
|
連携プロファイル |
Browser Post |
|
一意の連携識別子 |
電子メールアドレス |
|
リレー状態 |
不要。Acrobat Sign には、ユーザーが認証された後にどこにユーザーを誘導するかを知るロジックがあります。 |
前提条件
SSO を有効にするには、企業ネットワークが SAML 2.0 プロトコルをサポートしている必要があります。 企業ネットワークが SAML をサポートしていない場合は、Adobe Acrobat Sign サポートに連絡して、アカウントでシングルサインオンを有効にする他のオプションについて話し合ってください。
SAML SSO の設定を開始する前に、以下を実行する必要があります。
- ドメイン名を取得して設定します(このガイドの例では、rrassoc.com になります)。
- ドメインの要求は、すぐに開始する必要がある複数のステップからなるプロセスです
- Microsoft Active Directory Federation、Okta、OneLogin、Oracle Identity Federation などのプロバイダーを利用して、ユーザーのドメインで SAML を有効にします。 バックエンドからドメインを有効にするために、Acrobat Sign サポートチケットを開く必要がある場合があります
- メールアドレス
を使用して IdP で管理者アカウントを作成するか、持っていることを確認します- Okta アカウントをお持ちでない場合は、このリンクを使用して無料の Okta Developer Edition 組織を作成できます:https://www.okta.com/developer/signup/
- OneLogin アカウントをお持ちでない場合は、このリンク https://www.onelogin.com/ を使用して無料体験アカウントを作成し、右上角の「FREE TRIAL」ボタンをクリックできます
- (オプション)IDP と SP の両方に、ユーザープロビジョニング用の電子メール ID を追加します。 これにより、SSO 資格情報で Acrobat Sign にログインできるユーザーをさらに追加できます
- (必須)Acrobat Sign の管理者ユーザーと IdP の管理者ユーザーがいることを確認します
(オプション)IdP のアカウントと同じメールアドレスを使用する Acrobat Sign 管理者アカウントを作成するか、持っていることを確認します(このガイドの例では、このメールアドレスは susan@rrassoc.com になります)。これにより、アカウントの管理が簡単になります - Acrobat Sign で、SAML モードを「SAML 許可」に設定します(詳細については、SAML 設定の操作
を参照してください。)
SAML SSO を設定する際は、設定プロセス全体が完了し、正しく機能していることを確認するまでは、SAML モードを「SAML 許可」に設定することをお勧めします。 確認後、SAML モードを「SAML 必須」に変更できます。
SAML を使用したシングルサインオンの有効化
概要として、Acrobat Sign(SP)と IdP 間の SAML SSO を有効にするには、以下の手順が必要です:
1.必要に応じて(IdP による)、Acrobat Sign サービスプロバイダー(SP)情報を使用して IdP を設定します
2.IdP からの情報を使用して Adobe Acrobat Sign を設定します
3.SAML SSO が適切に設定されていることを確認します
SAML 設定の使用
アカウント > アカウント設定 > SAML 設定に移動します
ユーザー作成、ログインページのカスタマイズ、ID プロバイダー(IdP)設定、およびAcrobat Sign サービスプロバイダー(SP)情報のオプションを表示するには、SAML 設定ページの下部までスクロールします。
SAML モードの設定
Acrobat Sign には、3 つの SAML モードオプションと、SAML 必須オプションで動作する 1 つの追加オプションがあります。
- SAML 無効— アカウントの SAML 認証を無効にします。選択すると、残りの SAML 設定ページにアクセスできなくなります。
- SAML 許可— このオプションにより、ユーザーは SAML とネイティブ Acrobat Sign 認証の両方を使用して Acrobat Sign に認証できます
- SAML 必須— すべてのユーザーが SAML SSO を使用して Acrobat Sign に認証する必要があります
- Acrobat Sign アカウント管理者が Acrobat Sign 資格情報を使用してログインすることを許可 - SAML 必須が有効な場合、このオプションにより Acrobat Sign 管理者は SAML ルールの例外となり、Acrobat Sign ネイティブ認証で認証できます。
- Acrobat Sign 資格情報を使用して認証された管理者は、UI コントロールを通じてサービスからログアウトするために2回ログアウトする必要があります。(ログアウトが成功した後、管理者は IdP に移動し、IdP にログインしているため、管理者は Acrobat Sign にリダイレクトされてログインします。)
- Acrobat Sign 資格情報を使用して認証された管理者は、UI コントロールを通じてサービスからログアウトするために2回ログアウトする必要があります。(ログアウトが成功した後、管理者は IdP に移動し、IdP にログインしているため、管理者は Acrobat Sign にリダイレクトされてログインします。)
- Acrobat Sign アカウント管理者が Acrobat Sign 資格情報を使用してログインすることを許可 - SAML 必須が有効な場合、このオプションにより Acrobat Sign 管理者は SAML ルールの例外となり、Acrobat Sign ネイティブ認証で認証できます。
SAML SSO が期待通りに動作することを確認するまで、SAML モードをSAML 許可に設定することを強く推奨します。
ホスト名
ホスト名はドメイン名です (前述の前提条件を参照してください)。 入力すると、ホスト名はアサーションコンシューマー URL、シングルログアウト(SLO)URL、およびシングルサインオン(ログイン)URL の一部になります。
「ユーザーの作成」の設定
SAML 設定に直接関係するのは、「ユーザーの作成」の 2 つの設定のうち 1 つ目だけです。 2 つ目の設定は保留中のすべてのユーザーに関連するもので、SAML 認証の結果として保留中のユーザーを追加するかどうかです。
- SAML を通じて認証されたユーザーを自動的に追加—このオプションが有効になっている場合、IdP を通じて認証されたユーザーは、Acrobat Sign で保留中のユーザーとして自動的に追加されます。
- マイアカウントの保留中のユーザーを自動的にアクティブにする—マイアカウントの署名者に署名前の Acrobat Sign へのログインを要求する設定(セキュリティ設定 > 署名者 ID 検証)が有効になっている場合、この設定も有効にする必要があります。新しいユーザーからの署名を要求されたとき、このユーザーはアカウント内の保留中のユーザーとして作成されます。 このオプションが有効になっていない場合、これらのユーザーは署名のために送信された契約書に署名できません
- SAML で認証するユーザーがプロファイルでメールアドレスを変更することを許可:このオプションを有効にすると、ユーザーが Adobe Acrobat Sign プロファイルのメールアドレスを変更できるようになります
ログインページのカスタマイズの設定
SAML シングル サインオンが有効になっているときに、ユーザーが Acrobat Sign ログインページで表示されるサインオン メッセージをカスタマイズできます。
- シングル サインオン ログイン メッセージ— Acrobat Sign ログインページの SSO ログイン ボタンの上に表示するメッセージを入力します
- 他のログイン オプションが利用可能な場合、SAML ログイン ボタンをページの上位に配置 - 有効にすると、SSO ログイン ボタンが他の有効な認証方法の上に配置されます
Acrobat Sign 内の ID プロバイダー(IdP)設定
ほとんどの IdP を設定するには、Okta について記載された場合を除き、IdP からの情報を Acrobat Sign の IdP 設定フィールドに入力する必要があります。
- エンティティ ID/発行者 URL — この値は、ドメインを一意に識別するために IDP が提供します。
- ログイン URL/SSO エンドポイント—Acrobat Sign が IdP からユーザー ログインを要求するために呼び出す URL。 IdP は、ユーザーの認証とログインを担当します。
- ログアウト URL/SLO エンドポイント—誰かが Acrobat Sign からログアウトするとき、この URL が呼び出されて IdP からもログアウトさせます。
- IDP 証明書 — IDP が発行する認証証明書です。
Acrobat Sign SAML サービスプロバイダー (SP) 情報
SP 情報セクションには、Acrobat Sign のデフォルト情報が表示されます。ホスト名と IdP 設定情報を入力して保存すると、SP 情報セクションの情報が更新されて、ホスト名が含まれます。
(この例では、https://secure.na1.adobesign.com/public/samlConsume
が https://caseyjonez.na1.adobesign.com/public/samlConsume になります。)
表示される SP 情報には次のものがあります。
- エンティティ ID/SAML オーディエンス—SAML メッセージを受信する予定のエンティティを記述する URL。この場合、これは Acrobat Sign の URL です。
- SP 証明書 — 一部のプロバイダーでは、サービスプロバイダーの識別に使用する証明書が必要です。 このビューのリンクは Acrobat Sign サービスプロバイダー証明書を指しています
- Assertion Consumer URL—これは IdP が送信するコールバックで、Acrobat Sign にユーザーのログインを指示します
- シングルログアウト(SLO)URL—ユーザーがログアウト時にリダイレクトされる URL
- シングルサインオン(ログイン)URL—これは IdP がログイン要求を送信する URL です
Microsoft Active Directory Federation Services Configuration
概要
この文書では、Microsoft Active Directory Federation Service を使用した Acrobat Sign のシングルサインオン設定プロセスについて説明します。続行する前に、SAML 設定プロセスを記述し、Acrobat Sign での SAML 設定に関する詳細情報を提供する「Acrobat Sign Single Sign On Using SAML Guide」を確認してください。
- The process of setting up SAML SSO includes the following:
- Installing the Active Directory Domain Service
- Installing the Active Directory Federation Service
- Creating a Test User
- 証明書利用者として Acrobat Sign を追加
Installing the Active Directory Domain Service
Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services.
Installing the Active Directory Federation Service
1. If required, launch the Server Manager, then click Dashboard.
2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.
3.「インストールの種類を選択」ダイアログで、「ルールベースまたは機能ベースのインストール」を選択し、「
次へ」をクリックします。
4. ウィザードの「移行先サーバーの選択」ダイアログで、「サーバープールからサーバーを選択」オプションを有効のままにし、サーバープールを選択してから「次へ」をクリックします。
5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.
6. ウィザードの「インストール オプションの確認」ダイアログで、「インストール」をクリックしてすべての既定値を受け入れます。
7. インストール後のオプションで、「フェデレーション サーバー ファームに最初のフェデレーション サーバーを作成する」を選択します。
8. ようこそページで、オプションをそのままにして「次へ」をクリックします。
9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.
10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.
11. 「サービスアカウントの指定」ダイアログで、「既存のドメインユーザーアカウントまたはグループ管理サービスアカウントを使用」を選択します。Use Administrator as the service account and provide your administrator password, then click Next.
12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.
13. In the Review Options dialog, click Next.
14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.
15. In the Results dialog, ignore the warning and click Close.
Acrobat Sign を relying party として追加
1. From the Apps menu, launch AD Federation Service Management.
2. In the AD FS console, select Authentication Policies then Edit.
3. 「グローバル認証ポリシーを編集」ダイアログで、「エクストラネット」と「イントラネット」の両方で「フォーム認証」を有効にします。
4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.
5. ウィザードの「データソースを選択」ダイアログで、「relying party について手動でデータを入力」オプションを有効にして、「次へ」をクリックします。
6. In the Specify Display Name dialog, enter a Display Name, then click Next.
7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.
8. In the Configure Certification dialog there is no certificate to configure, so click Next.
9.「URL の設定」ダイアログで、「SAML 2.0 WebSSO プロトコルのサポートを有効にする」を選択し、Acrobat Sign の「Assertion Consumer URL」を入力して、「次へ」をクリックします。
(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)
10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.
11. 次の画面では、デフォルト設定のまま「次へ」をクリックします。
12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.
13. In the Ready to Add Trust dialog, click Next.
14. In the Finish dialog, click Close.
15. In the Edit Claim Rules dialog, click Add Rule.
The Add Transform Claim Rule Wizard displays.
16. In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.
17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. Acrobat Sign はメールアドレスのみを一意の ID としてサポートしています。You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.
18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.
19. In the Configure Rule dialog, enter the following:
- Name of rule—Enter EmailToNameId
- Custom rule description—enter the following:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Click Finish. The Add Transform Claim Rule Wizard closes.
21.「Acrobat Sign のクレームルールを編集」ダイアログに戻り、「発行認証ルール」タブと「委任認証ルール」タブをクリックし、下図のように両方で「すべてのユーザーへのアクセスを許可」が有効になっていることを確認します。
If not, add a rule, so that Permit Access To All Users is enabled.
22.「OK」をクリックしてすべての変更を承認し、「Adobe Acrobat Sign のクレームルールを編集」ダイアログを閉じます。
Adobe Acrobat Sign から証明書を追加する
1.AD FS コンソールの信頼関係で、Acrobat Sign 証明書利用者を選択し、「プロパティ」をクリックします。
2. Once launched, select Authentication Policies and then Edit.
3. Select the Signature tab.
4.「追加」をクリックして、Acrobat Sign からダウンロードした SP 証明書ファイルを追加します。
(SP 証明書の詳細については、シングルサインオン with SAML ガイドの Adobe Acrobat Sign SAML サービスプロバイダー(SP)情報セクションを参照してください。)
5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.
6.エンドポイントタブを選択し、Adobe Acrobat Sign からシングルログアウト(SLO)URLを追加します。
(シングルログアウト(SLO)URL の詳細については、シングルサインオン with SAML ガイドの ホスト名セクションを参照してください。)
7. Disable Claims Encryption – Open power shell on the ADFS server and type
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Acrobat Sign 固有の設定
- The account should have SAML_AVAILABLE=true
- Host Name
- SAML Mode
- ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
- ADFS でトークン署名証明書を選択し、cer ファイルとして書き出し(秘密鍵は書き出さない)、Acrobat Sign のアカウント管理者 SAML 設定ページに追加します。
この証明書ファイルをメモ帳で開き、Acrobat Sign 管理者はその内容を SAML 設定のIdP 証明書フィールドにコピーします。
Now you should be able to test.
Certificate Creation
1. On Windows, install openssl. On Mac , openssl is present.
2.コマンドプロンプトを起動して次のように入力します:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
Enter the following:
- Country code- US
- State - Californiacity – San Jose
- Enter some Organization and Organization unit
- Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com
3. 次に pkcs12 キーを作成します
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. Enter password when prompted
5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted
Okta Configuration
概要
Acrobat Sign は、Okta などの外部アイデンティティプロバイダー(IdP)を使用した Security Assertion Markup Language(SAML)シングルサインオン(SSO)をサポートできます。このドキュメントでは、Okta での SAML SSO 用に Adobe Acrobat Sign を設定する手順について説明します。This document also provides information on testing your SAML SSO configuration. 続行する前に、SAML セットアッププロセスについて説明し、Acrobat Sign での SAML 設定に関する詳細情報を提供する Acrobat Sign シングルサインオン Using SAML ガイドを参照してください。
正常にインストールするには、Active Directory に GivenName(名前)と SN(名字)の値が入力されている必要があります。
これらの値が空の場合は、不明なユーザーエラーがトリガーされます。
Configuring SAML SSO with Okta
SAML SSO を有効にするには、Acrobat Sign アカウントと Okta アカウントの両方の管理者である必要があります。The username for both accounts must be the same. The passwords can be different.
Okta で SAML SSO を有効にする場合、Acrobat Sign にのみ情報を入力する必要があります。Okta は、Acrobat Sign から Okta への SP 情報の移行を不要にするカスタム Acrobat Sign プロビジョニングアプリを開発しました。
Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1.異なるブラウザーまたは同じブラウザー内の異なるウィンドウで Okta と Acrobat Sign にログインします。
- Okta で、Acrobat Sign 管理者アカウントに使用するのと同じ管理者アカウントでアカウントにログインします。
- Acrobat Sign で、Okta に使用するのと同じ管理者アカウント資格情報を使用してアカウントにログインします。
2. Click the blue Admin button.
3. Click the Add Applications shortcut.
The Add Application page displays.
4. 検索で、Acrobat Sign と入力します。
- 追加ボタンをクリックして、Acrobat Sign プロビジョニングアプリケーションを追加します。
Acrobat Sign プロビジョニングを追加ウィザードが起動し、一般設定タブが表示されます。
5. Acrobat Sign 固有のドメインを取得するためにログインします:
- Acrobat Sign アカウントレベル管理者としてログインします。
- 次の場所に移動します:アカウント > アカウント設定 > SAML 設定。
- ページの下部までスクロールして、Assertion Consumer URL を見つけます。
- https:// と /public/samlConsume.
の間の文字列をコピーします。- 以下の例では、caseyjonez.na1.adobesign.com をコピーします(値の間のドットも含めます)。
6.Okta の一般設定で、Your Acrobat Sign Sub domain フィールドに Acrobat Sign 固有のドメインを入力します。
Click Next to continue.
注意:ユーザーが Okta にログインしたときに自動的に Acrobat Sign にログインしないようにする場合は、ユーザーがログインページに移動したときに自動的にログインオプションを無効にします。
7. On the Sign-On Options tab, enable SAML 2.0.
The SAML 2.0 section displays.
8. Under SAML 2.0, click View Setup Instructions.
9. Okta ページからEntity ID/Issuer URL をコピーして、Acrobat Sign のEntity ID/Issuer URL フィールドに入力します。
(「Acrobat Sign で SAML 2.0 を設定する方法」の idP 設定セクションを参照)
Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.
10.Okta ページからLogin URL/SSO Endpoint をコピーして、Acrobat Sign のLogin URL/SSO Endpoint フィールドに入力します。
(Acrobat Sign の SAML 2.0 設定方法の idP 設定セクションを参照)
Acrobat Sign では、ログアウト URL/SLO エンドポイントがログイン URL/SSO エンドポイントの前にあることに注意してください。
11. Okta ページからログアウト URL/SLO エンドポイントをコピーし、Acrobat Sign のログアウト URL/SLO エンドポイントフィールドに入力します。
(Acrobat Sign の SAML 2.0 設定方法の idP 設定セクションを参照)
Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).
12.Okta ページからIdP 証明書をコピーし、Acrobat Sign のIdP 証明書フィールドに貼り付けます。
- Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.
IdP 証明書をコピーした後、Okta の Acrobat Sign 用 SAML 2.0 設定方法ページが表示されているブラウザーウィンドウをクローズできます。
13. Acrobat Sign で「保存」をクリックします。
14. Click the browser window that displays the Okta Sign-On Options if needed.
15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.
16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning.
注意:「プロビジョニング機能を有効にする」オプションを有効にする場合は、Acrobat Sign の SAML 設定で「SAML で認証されたユーザーを自動的に追加する」を必ず有効にしてください。
17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.
18. 「完了」をクリックします。
You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)
Setting Up Auto-provisioning in Okta
このオプションが有効になっていて、Adobe Acrobat Sign の「SAML で認証されたユーザーを自動的に追加する」オプションも有効になっている場合、Adobe Acrobat Sign でユーザーを自動的にプロビジョニングできます。
Acrobat Sign の自動起動の設定
Okta にログインしたときに Acrobat Sign を自動的に起動できます。この機能が有効になっている場合、Okta にログインすると Acrobat Sign が別のウィンドウで開きます。You must have pop-ups enabled in your browser for this feature to work.
注意:「ユーザーがログインページにアクセスしたときに自動的にログインする」オプションも有効にしている場合、Okta を起動すると 2 つの Acrobat Sign ウィンドウが開きます。
1. Log in to Okta. Your Home page will display.
2. Acrobat Sign Provisioning アプリで、歯車アイコンにカーソルを合わせ、クリックしてアクティブ化します。
3. Acrobat Sign Provisioning 設定ポップアップが表示されたら、「一般」タブをクリックします。
4. Enable the Launch this app when I sign into Okta option.
5. 「保存」をクリックします。
Testing Your Okta SAML SSO Configuration
There are two ways to test your Okta SAML setup.
Okta 経由で Acrobat Sign にログイン
1. If logged in, log out of Okta.
2. Log in to Okta. Your Okta Home page displays.
3. ホームページで「Acrobat Sign Provisioning」アプリをクリックします。
Acrobat Sign に自動的にログインされます。
URL を使用して Acrobat Sign にログインします
1. Enter your company login URL in your browser.Acrobat Signログインページが表示されます。
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
Acrobat Sign にログインしています。
OneLogin Configuration
概要
Acrobat Sign は、OneLogin などの外部アイデンティティプロバイダー(IdP)を使用したセキュリティアサーションマークアップ言語(SAML)シングルサインオン(SSO)をサポートできます。このドキュメントでは、OneLogin との SAML SSO 用に Acrobat Sign を設定する手順について説明します。This document also provides information on testing your SAML SSO configuration. 続行する前に、SAML セットアッププロセスについて説明し、Acrobat Sign での SAML 設定に関する詳細情報を提供する Acrobat Sign Single Sign On Using SAML Guide を参照してください。
Configuring SAML SSO with OneLogin
1. 別のブラウザーまたは同じブラウザー内の別のウィンドウで OneLogin と Acrobat Sign にログインします。
- OneLogin で、Acrobat Sign 管理者アカウントに使用するのと同じ管理者資格情報を使用してアカウントにログインします。
- Acrobat Sign で、OneLogin に使用するのと同じ管理者アカウント資格情報を使用してアカウントにログインします。The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
2. In OneLogin, click Add Apps.
3.Acrobat Sign を検索します。
4. Acrobat Sign の行をクリックします。
5. 追加 ページで、コネクターの下にある SAML 2.0 – user provisioning を選択し、上部の 保存 をクリックします。
6. Navigate to the SAML Settings page. Acrobat Sign の ホスト名 をメモします。
7. OneLogin で、「設定」タブをクリックします。サブドメイン フィールドに、Acrobat Sign のホスト名を入力し、保存 をクリックします。
8. SSO タブをクリックします。
9. SSO タブで、詳細を表示 をクリックして、標準強度証明書 (2048-bit) ページを表示します。
10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.
If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.
11.Acrobat Sign で、コピーした証明書をIdP Certificateフィールドに貼り付けます。Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below.
12. In OneLogin, click the Copy to Clipboard button for the Issuer URL.
13.Acrobat Sign で、Issuer URL を Entity ID/Issuer URL フィールドに貼り付けます。
14. OneLogin で、Copy to Clipboard ボタンをクリックして SAML 2.0 Endpoint (HTTP) URL をコピーします。
15.Acrobat Sign で、右クリックして SAML 2.0 Endpoint (HTTP) URL を IdP Login URL フィールドに貼り付けます。
16. OneLogin で、Copy to Clipboard ボタンを SLO Endpoint (HTTP) の横でクリックします。
Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).
17.Acrobat Sign で、SLO Endpoint の値を Logout URL/SLO Endpoint フィールドにコピーします。
18.Acrobat Sign で、保存をクリックします。
19. In OneLogin, click the back arrow to return to the SSO page.
20. Click the Users tab to add users.
21. Click the row to add the user. The Save button is not activated until you click at least one user.
22. When done, click Save.
Testing Your OneLogin SAML SSO Configuration
There are two ways to test your OneLogin SAML Setup.
OneLogin 経由で Acrobat Sign にログイン
1.ログインしている場合は、Acrobat Sign からログアウトします。
2. Log in to OneLogin.
3.アプリホームページで、Acrobat Sign アプリをクリックします。
Acrobat Sign に自動的にログインされます。
URL を使用して Acrobat Sign にログインします
1.ブラウザーのアドレス欄に、Acrobat Sign の会社ログイン URL を入力します(myCompany.adobesign.com など)。Acrobat Sign ログインページ
が表示されます。
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
3.Acrobat Sign にログインしています。
Oracle Identity Federation Configuration
概要
Acrobat Sign は、Oracle Identity Federation(11g)などの外部 ID プロバイダー(IdP)を使用した Security Assertion Markup Language(SAML)シングルサインオン(SSO)をサポートできます。このドキュメントでは、SAML 消費者またはサービスプロバイダー(SP)として機能する Acrobat Sign を設定して OIF を使用するための手順を説明します。This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. 続行する前に、SAML の設定プロセスについて説明し、Acrobat Sign の SAML 設定に関する詳細な情報が記載されている「Acrobat Sign Single Sign On Using SAML Guide」を参照してください。
Acrobat Sign で IdP として OIF を設定する
組織の OIF インスタンスを、外部 SAML ID プロバイダー(IdP)として Acrobat Sign 内で設定する必要があります。Acrobat Sign アカウントの管理者として、Acrobat Sign の SAML Setting に移動してください(Account | Account Settings | SAML Settings)。
OIF IdP
設定からメタデータ情報が必要になります。通常、OIF のメタデータは次の場所で XML
コンテンツとして利用できます:http://:/fed/idp/metadata.
関連情報を収集するには、OIF 管理者にお問い合わせください。次の
設定情報が必要になります。
- Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
- Logout URL/SLO Endpoint—誰かが Acrobat Sign からログアウトすると、その人を IdP からもログアウトさせるためにこの URL が呼び出されます。
- Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
- IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
この情報は、Acrobat Sign SAML 設定の適切なフィールドで設定する必要があります。以下のイメージを参照してください。
OIF で SP として Acrobat Sign を設定する
Acrobat Sign UI 内での OIF SAML 設定が完了したら、次の手順は OIF 内でサービスプロバイダーとして Acrobat Sign を設定することです。OIF 内で Acrobat Sign を構成するために必要な情報は、アカウント | アカウント設定 | SAML 設定の Acrobat Sign SAML Service Provider(SP)情報セクションで確認できます。
Acrobat Sign のメタデータ記述を以下に示します:
You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.
The steps for completing the configuration in OIF are as follows:
1. Go to the Federations configuration screen on the OIF Administration panel
2. Create a new federation profile
3.Adobe Acrobat Sign 用の新しいサービスプロバイダー(SP)エントリを作成します。
Acrobat Sign SP 設定 XML をインポートするか、Acrobat Sign SAML 設定のプロバイダー情報を使用して手動で SP エントリを作成します。
4. Complete the configuration. Acrobat Sign は、OIF の SP リストに新しいサービスプロバイダーとして表示されます。
Verifying Email Address as NameID Format
Adobe Acrobat Sign は、一意のユーザー ID としてメールアドレスを使用します。シングルサインオンをテストする前の最後のステップは、メールアドレス フィールドが OIF 内の適切なユーザー属性にマッピングされ、メールアドレスが有効な NameID 形式として有効になっていることを確認することです。
既知の問題
Red Hat IdP には Encrypt Assertions という設定があり、追加の暗号化レイヤーを適用します。
この追加の暗号化は Adobe Acrobat Sign SAML 設定と互換性がないため、Adobe Acrobat Sign では有効にしないでください。
©2022 Adobe Systems Incorporated.All Rights Reserved.
Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.