Spesifikasjon (navn på standard)
Adobe Acrobat Sign inkluderer SAML-autentisering for kunder som ønsker et føderert påloggingssystem.
Dokumentet nedenfor gjelder for kundekontoer som administrerer brukerlisensiering direkte i Acrobat Sign-programmet.
Kunder som administrerer brukerrettigheter i Adobe Admin Console må følge en annen prosess som finnes her.
Innledning
SAML 2.0-standarden for federering av identitet (Security Assertion Markup Language) aktiverer sikker utveksling av brukergodkjenningsdata mellom webapplikasjoner og identitetstjenesteleverandører.
Når du bruker SAML 2.0-protokollen for å aktivere enkel pålogging (SSO), overfører sikkerhetstokener som inneholder påstander informasjon om en sluttbruker (hovedperson) mellom en SAML-autoritet – en identitets
leverandør (IdP), og en SAML-forbruker – en tjenesteleverandør (SP).
Acrobat Sign, som fungerer som tjenesteleverandør (SP), støtter enkel pålogging gjennom SAML ved hjelp av eksterne identitetsleverandører (IdP-er) som Okta, OneLogin, Oracle Federated Identity (OIF) og Microsoft Active Directory Federation Service. Acrobat Sign er kompatibel med alle eksterne IdP-er som støtter SAML 2.0.
Du finner mer informasjon om integrering med disse identitetsleverandørene (IdPs), i følgende veiledninger:
- Aktivere SAML enkel pålogging for Microsoft Active Directory Federation Service
- Aktivere enkeltpålogging gjennom SAML for Okta
- Aktivere SAML enkel pålogging for OneLogin
- Aktivere SAML enkel pålogging med Oracle Identity Federation
Du kan også konfigurere Acrobat Sign for enkel pålogging (SSO) med andre systemer som allerede brukes i organisasjonen din, for eksempel Salesforce.com, eller andre leverandører som støtter SAML 2.0.
Acrobat Sign bruker føderert autentisering i motsetning til delegert autentisering. Føderert autentisering validerer ikke brukerens faktiske passord i Acrobat Sign. I stedet mottar Acrobat Sign en SAML påstand i en HTTP POST-forespørsel. Acrobat Sign støtter også krypterte påstander.
SAML-deklarasjonen har en begrenset gyldighetsperiode, inneholder en unik ID og er digitalt signert. Hvis påstanden fortsatt er innenfor gyldighetsperioden, har en identifikator som ikke har vært brukt før, og har en gyldig signatur fra en klarert identitetsleverandør, får brukeren tilgang til Acrobat Sign.
En oppsummering av Acrobat Sign-autentiseringsspesifikasjonen er inkludert i tabellen nedenfor:
|
|
Verdi |
|
Federeringsprotokoll |
SAML 2.0 |
|
Federeringsprofil |
Nettleser-POST |
|
Unik ID for federering |
E-postadresse |
|
Videresendingsstatus |
Ikke nødvendig. Acrobat Sign har logikken til å vite hvor brukeren skal dirigeres etter at de er autentisert. |
Forutsetninger
Hvis du vil aktivere enkeltpålogging, må bedriftsnettverket støtte SAML 2.0-protokollen. Hvis bedriftsnettverket ditt ikke støtter SAML, kan du kontakte Adobe Acrobat Sign-brukerstøtte for å diskutere andre alternativer for å aktivere enkel pålogging på kontoen din.
Du må gjøre følgende før du begynner å konfigurere enkeltpålogging gjennom SAML:
- Gjør krav på og opprett domenenavnet ditt (for eksemplene i denne veiledningen vil dette være rrassoc.com).
- Å gjøre krav på domenet ditt er en prosess med flere trinn som du bør starte med med en gang
- Aktiver SAML for domenet ved hjelp av en leverandør, for eksesmpel Microsoft Active Directory Federation, Okta, Onelogin, Oracle Identity Federation eller andre. Det kan hende du må åpne en Acrobat Sign-brukerstøtteforespørsel for å få domenet ditt aktivert på baksiden
- Opprett eller bekreft at du har en administratorkonto hos IdP-en din med en e-postadresse
- Hvis du ikke har en Okta-konto, kan du opprette en gratis Okta Developer Edition-organisasjon ved å bruke denne koblingen: https://www.okta.com/developer/signup/
- Hvis du ikke har en OneLogin-konto, kan du opprette en gratis prøvekonto ved å bruke denne koblingen: https://www.onelogin.com/ og klikke på GRATIS PRØVEVERSJON-knappen øverst til høyre
- (Valgfritt) Legg til en ekstra e-post-ID for klargjøring av bruker i IdP og SP. Dette gjør at du kan legge til flere brukere som kan logge på Acrobat Sign med SSO-påloggingsinformasjonen sin
- (Påkrevd) Bekreft at du har en administratorbruker for Acrobat Sign og en administratorbruker for IdP-en
(Valgfritt) Opprett eller bekreft at du har en Acrobat Sign-administratorkonto som bruker samme e-postadresse som kontoen for IdP-en din (for eksemplene i denne veiledningen vil denne e-postadressen være susan@rrassoc.com.) Dette vil gjøre det enklere for deg å administrere kontoene - I Acrobat Sign setter du SAML-modusen til "SAML tillatt" (Se Arbeide med SAML-innstillinger
for mer informasjon.)
Når du konfigurerer enkeltpålogging gjennom SAML, anbefales det at du setter SAML-modus til SAML tillatt til hele konfigurasjonsprosessen er fullført og du har bekreftet at det fungerer slik det skal. Når du har bekreftet dette, kan du endre SAML-modus til SAML obligatorisk.
Aktivere enkeltpålogging gjennom SAML
På et overordnet nivå innebærer aktivering av SAML SSO mellom Acrobat Sign (SP-en) og IdP-en din følgende overordnede trinn:
1. Hvis det kreves (av IdP-en din), konfigurerer du IdP-en ved hjelp av Acrobat Sign-tjenesteleverandør (SP)-informasjon
2. Konfigurer Acrobat Sign ved hjelp av informasjon fra IdP-en din
3. Bekreft at SAML SSO er riktig konfigurert
Arbeide med SAML-innstillinger
Gå til Konto > Kontoinnstillinger > SAML-innstillinger
For å vise alternativene for Brukeropprettelse, Tilpasning av påloggingsside, Identitetsleverandør (IdP)-konfigurasjon og Acrobat Sign-tjenesteleverandør (SP)-informasjon, blar du ned til bunnen av siden for SAML-innstillinger.
Innstillinger for SAML-modus
I Acrobat Sign er det tre SAML-modusalternativer og ett ekstra alternativ som fungerer med SAML obligatorisk-alternativet.
- SAML deaktivert – Deaktiverer SAML-godkjenning for kontoen. Når dette er valgt, blir resten av SAML-konfigurasjonssiden utilgjengelig.
- SAML tillatt – Dette alternativet lar brukere godkjenne seg mot Acrobat Sign både med SAML og den innebygde Acrobat Sign-godkjenningen
- SAML obligatorisk – Krever at alle brukere godkjenner seg mot Acrobat Sign med SAML SSO
- Tillat at Acrobat Sign-kontoadministratorer logger på med Acrobat Sign-legitimasjon - Når SAML obligatorisk er aktivert, gjør dette alternativet det mulig for Acrobat Sign-administratorer å være et unntak fra SAML-regelen og autentisere med Acrobat Signs egen autentisering.
- Administratorer som er autentisert med Acrobat Sign-legitimasjon, må logge ut to ganger for å logge ut av tjenesten via brukergrensesnittkontrollene. (Etter en vellykket utlogging blir administratoren tatt til sin IdP, og fordi de er logget på IdP-en, blir administratoren omdirigert tilbake til Acrobat Sign og logget på.)
- Administratorer som er autentisert med Acrobat Sign-legitimasjon, må logge ut to ganger for å logge ut av tjenesten via brukergrensesnittkontrollene. (Etter en vellykket utlogging blir administratoren tatt til sin IdP, og fordi de er logget på IdP-en, blir administratoren omdirigert tilbake til Acrobat Sign og logget på.)
- Tillat at Acrobat Sign-kontoadministratorer logger på med Acrobat Sign-legitimasjon - Når SAML obligatorisk er aktivert, gjør dette alternativet det mulig for Acrobat Sign-administratorer å være et unntak fra SAML-regelen og autentisere med Acrobat Signs egen autentisering.
Det anbefales på det sterkeste at du setter SAML-modus til SAML tillatt til du har bekreftet at SAML SSO fungerer som forventet.
Vertsnavn
Vertsnavnet er domenenavnet ditt. (Se Forutsetninger ovenfor.) Når det er angitt, blir vertsnavnet ditt en del av Assertion Consumer URL, Single Log Out (SLO) URL og Single Sign-On (pålogging) URL.
Innstillinger for brukeroppretting
Bare de første to innstillingene for brukeroppretting er koblet direkte til SAML-konfigurasjonen. Den andre innstillingen gjelder for alle ventende brukere, uavhengig av om de legges til ved hjelp av godkjenning gjennom SAML.
- Legg automatisk til brukere som er autentisert via SAML – Hvis dette alternativet er aktivert, blir brukere som er autentisert via IdP-en din, automatisk lagt til som ventende brukere i Acrobat Sign
- Gjør ventende brukere i kontoen min automatisk aktive – Hvis innstillingen Krev at signaturer i kontoen min logger på Acrobat Sign før signering (Sikkerhetsinnstillinger > Verifisering av signaturgiveridentitet) er aktivert, bør denne innstillingen også være aktivert. Når det bes om signatur fra en ny bruker, opprettes denne brukeren som en ventende bruker i kontoen din. Hvis dette alternativet ikke er aktivert, hindres disse brukerne i å signere avtaler som er sendt til dem for signatur
- Tillat at brukere som autentiserer med SAML, kan endre e-postadressen sin i profilen – Aktiver dette alternativet for å tillate at brukerne dine kan endre e-postadressen i Acrobat Sign-profilen sin
Innstillinger for tilpassing av påloggingssiden
Du kan tilpasse påloggingsmeldingen som brukerne ser på Acrobat Sign-påloggingssiden når SAML Single Sign On er aktivert.
- Påloggingsmelding for Single Sign On – Skriv inn en melding som skal vises over SSO-påloggingsknappen på Acrobat Sign-påloggingssiden
- Plasser SAML-påloggingsknappen øverst på siden når andre påloggingsalternativer er tilgjengelige – Når dette er aktivert, plasseres SSO-påloggingsknappen over alle andre aktiverte autentiseringsmetoder
Konfigurasjon av identitetsleverandør (IdP) i Acrobat Sign
For å konfigurere de fleste IdP-er, bortsett fra det som er nevnt for Okta, må du angi informasjon fra IdP-en din i IdP-konfigurasjonsfeltene i Acrobat Sign.
- Nettadresse for enhets-ID/utsteder-ID – Denne verdien angis av IdP-en for unik identifisering av domenet ditt.
- Påloggings-URL/SSO-endepunkt—URL-en som Acrobat Sign vil kalle for å be om en brukerpålogging fra IdP-en. IdP-en er ansvarlig for å autentisere og logge på brukeren.
- Avloggings-URL/SLO-endepunkt—Når noen logger av Acrobat Sign, kalles denne URL-en for å logge dem av IdP-en også.
- IdP-sertifikat – Godkjenningssertifikatet som utstedes av din IdP.
Informasjon om Acrobat Sign SAML-tjenesteleverandør (SP)
SP-informasjonsdelen viser standardinformasjonen for Acrobat Sign. Når du har lagt inn og lagret vertsnavnet og IdP-konfigurasjonsinformasjonen din, oppdateres informasjonen i SP-informasjonsdelen til å inkludere vertsnavnet ditt.
(I vårt eksempel blir https://secure.na1.adobesign.com/public/samlConsume
til https://caseyjonez.na1.adobesign.com/public/samlConsume.)
Den angitte SP-informasjonen er:
- Enhets-ID/SAML-publikum—En URL som beskriver enheten som forventes å motta SAML-meldingen. I dette tilfellet er det URL-en for Acrobat Sign
- SP-sertifikat – Noen leverandører krever at det brukes sertifikat for å identifisere tjenesteleverandøren. Lenken i denne visningen peker til Acrobat Sign-tjenesteleverandørsertifikatet
- Påstandsforbruker-URL— Dette er tilbakekallingen som IdP-en vil sende for å fortelle Acrobat Sign at en bruker skal logges på
- Enkel avlogging (SLO) URL—URL-en som brukere omdirigeres til når de logger av
- Enkel pålogging (pålogging) URL— Dette er URL-en som IdP-en vil sende påloggingsforespørsler til
Microsoft Active Directory Federation Services Configuration
Overview
Dette dokumentet beskriver prosessen for å sette opp enkel pålogging for Acrobat Sign ved hjelp av Microsoft Active Directory Federation Service. Før du fortsetter, vennligst se gjennom veiledningen for enkel pålogging for Acrobat Sign ved hjelp av SAML, som beskriver SAML-oppsettsprosessen og gir detaljert informasjon om SAML-innstillingene i Acrobat Sign.
- The process of setting up SAML SSO includes the following:
- Installing the Active Directory Domain Service
- Installing the Active Directory Federation Service
- Creating a Test User
- Legge til Acrobat Sign som en klarert part
Installing the Active Directory Domain Service
Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services.
Installing the Active Directory Federation Service
1. If required, launch the Server Manager, then click Dashboard.
2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.
3. I dialogboksen Velg installasjonstype, velg Regelbasert eller funksjonsbasert installasjon og klikk deretter på
Neste.
4. I dialogboksen Velg målserver i veiviseren, la alternativet Velg en server fra serverpuljen være aktivert, velg en serverpulje, og klikk deretter på Neste.
5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.
6. I dialogboksen Bekreft installasjonsvalg i veiviseren godtar du alle standardinnstillingene ved å klikke på Installer.
7. I alternativene etter installasjonen velger du Opprett den første føderasjonsserveren i en føderasjonsserverfarm.
8. På velkomstsiden lar du alternativene være som de er og klikker på Neste.
9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.
10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.
11. I dialogboksen Angi tjenestekonto velger du Bruk en eksisterende domenebrukerkonto eller gruppeadministrert tjenestekonto. Use Administrator as the service account and provide your administrator password, then click Next.
12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.
13. In the Review Options dialog, click Next.
14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.
15. In the Results dialog, ignore the warning and click Close.
Legge til acrobat sign som klarert part
1. From the Apps menu, launch AD Federation Service Management.
2. In the AD FS console, select Authentication Policies then Edit.
3. I dialogboksen Rediger global godkjenningspolicy , under både Ekstranett og Intranett, aktiverer du Skjemabasert godkjenning.
4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.
5. I dialogboksen Velg datakilde i veiviseren aktiverer du alternativet Angi data om klarert part manuelt, og klikker deretter på Neste.
6. In the Specify Display Name dialog, enter a Display Name, then click Next.
7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.
8. In the Configure Certification dialog there is no certificate to configure, so click Next.
9. I dialogboksen Konfigurer URL velger du Aktiver støtte for SAML 2.0 WebSSO-protokollen og angir URL for bekreftelsesmottaker fra acrobat sign, og klikker deretter på Neste.
(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)
10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.
11. På neste skjermbilde lar du standardinnstillingene være som de er, og klikker på Neste.
12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.
13. In the Ready to Add Trust dialog, click Next.
14. In the Finish dialog, click Close.
15. In the Edit Claim Rules dialog, click Add Rule.
The Add Transform Claim Rule Wizard displays.
16. In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.
17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. Acrobat Sign støtter kun e-postadresse som unik identifikator. You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.
18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.
19. In the Configure Rule dialog, enter the following:
- Name of rule—Enter EmailToNameId
- Custom rule description—enter the following:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Click Finish. The Add Transform Claim Rule Wizard closes.
21. Tilbake i dialogboksen Rediger kravregler for Acrobat Sign, klikk på fanen Regler for autorisering av utstedelse og fanen Regler for delegering av autorisasjon og sørg for at Tillat tilgang for alle brukere er aktivert for begge som vist nedenfor.
If not, add a rule, so that Permit Access To All Users is enabled.
22. Klikk på OK for å godta alle endringer og lukk dialogboksen Rediger kravregler for Acrobat Sign.
Legge til sertifikatet fra Acrobat Sign
1. I AD FS -konsollen, under Tillitsforhold, velg Acrobat Sign Relying Party og klikk på Egenskaper.
2. Once launched, select Authentication Policies and then Edit.
3. Select the Signature tab.
4. Klikk på Legg til og legg til SP-sertifikat-filen du lastet ned fra Acrobat Sign.
(Se delen Adobe Acrobat Sign SAML-tjenesteleverandør (SP)-informasjon i veiledningen for enkel pålogging med SAML for mer informasjon om SP-sertifikatet.)
5. Select the Advanced tab and change the Secure Hash Algorithm to SHA-2.
6. Velg fanen Endepunkter og legg til URL-en for enkel utlogging (SLO) fra Acrobat Sign.
(Se delen Vertsnavn i veiledningen for enkel pålogging med SAML for mer informasjon om URL-en for enkel utlogging (SLO).)
7. Disable Claims Encryption – Open power shell on the ADFS server and type
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Acrobat Sign-spesifikke innstillinger
- The account should have SAML_AVAILABLE=true
- Host Name
- SAML Mode
- ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
- Velg sertifikatet for tokensignering i ADFS og eksporter det som en cer-fil (ikke eksporter privat nøkkel) og legg det til på siden for SAML-innstillinger for kontoadministratorer i Acrobat Sign.
Åpne dette sertifikatfilen i Notepad, og Acrobat Sign Admin kopier innholdet til feltet IdP-sertifikat i SAML-innstillinger.
Now you should be able to test.
Certificate Creation
1. On Windows, install openssl. On Mac , openssl is present.
2. Åpne en ledetekst og skriv:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <antall dager>
Enter the following:
- Country code- US
- State - Californiacity – San Jose
- Enter some Organization and Organization unit
- Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com
3. Opprett nå pkcs12-nøkkelen
pkcs12 -export -in <ditt nøkkelnavn Cer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. Enter password when prompted
5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted
Okta Configuration
Overview
Acrobat Sign kan støtte Security Assertion Markup Language (SAML) for enkel pålogging (SSO) ved hjelp av eksterne identitetsleverandører (IdP-er) som Okta. Dette dokumentet beskriver trinnene for å konfigurere Acrobat Sign for SAML SSO med Okta. This document also provides information on testing your SAML SSO configuration. Før du fortsetter, se veiledningen for Acrobat Sign enkel pålogging ved hjelp av SAML, som beskriver SAML-oppsettsprosessen og gir detaljert informasjon om SAML-innstillingene i Acrobat Sign.
Vellykket installasjon krever at Active Directory har verdiene GivenName (FirstName) og SN (LastName) utfylt.
Hvis disse verdiene er tomme, vil en Unknown User-feil utløses.
Configuring SAML SSO with Okta
Du må være administrator for både Acrobat Sign- og Okta-kontoene dine for å aktivere SAML SSO. The username for both accounts must be the same. The passwords can be different.
Når du aktiverer SAML SSO med Okta, trenger informasjon bare å legges inn i Acrobat Sign. Okta har utviklet en tilpasset Acrobat Sign-klargjøringsapp som gjør det unødvendig å overføre SP-informasjonen fra Acrobat Sign til Okta.
Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1. Logg inn på Okta og Acrobat Sign i forskjellige nettlesere eller i forskjellige vinduer i samme nettleser.
- I Okta, logg inn på kontoen din med samme administratorkonto du bruker for Acrobat Sign-administratorkontoen din.
- I Acrobat Sign, logg inn på kontoen din med de samme administratorpåloggingsopplysningene du bruker for Okta.
2. Click the blue Admin button.
3. Click the Add Applications shortcut.
The Add Application page displays.
4. I Søk, skriv inn Acrobat Sign.
- Klikk på Legg til -knappen for å legge til Acrobat Sign-klargjøring -programmet.
Veiviseren Legg til Acrobat Sign-klargjøring starter og viser fanen Generelle innstillinger.
5. Logg inn for å få ditt Acrobat Sign-spesifikke domene:
- Logg inn som en Acrobat Sign-administrator på kontonivå.
- Naviger til: Konto > Kontoinnstillinger > SAML-innstillinger.
- Bla ned til bunnen av siden og finn Assertion Consumer URL.
- Kopier strengen mellom https:// og /public/samlConsume.
- I eksempelet nedenfor ville du kopiert caseyjonez.na1.adobesign.com (inkluder punktumene mellom verdiene).
6. I Okta under Generelle innstillinger, skriv inn det Acrobat Sign-spesifikke domenet i feltet Ditt Acrobat Sign-underdomene.
Click Next to continue.
Merk: Hvis du ikke ønsker at brukere skal logge inn automatisk på Acrobat Sign når de logger inn på Okta, deaktiver alternativet Logg inn automatisk når brukeren kommer til innloggingssiden.
7. On the Sign-On Options tab, enable SAML 2.0.
The SAML 2.0 section displays.
8. Under SAML 2.0, click View Setup Instructions.
9. Kopier Enhets-ID/utsteder-URL fra Okta-siden, og skriv den inn i feltet Enhets-ID/utsteder-URL i Acrobat Sign.
(se IdP-konfigurasjonsdelen i Hvordan konfigurere SAML 2.0 for Acrobat Sign)
Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.
10. Kopier Påloggings-URL/SSO-endepunkt fra Okta-siden, og skriv den inn i feltet Påloggings-URL/SSO-endepunkt i Acrobat Sign.
(se IdP-konfigurasjonsdelen i Hvordan konfigurere SAML 2.0 for Acrobat Sign)
Merk at i Acrobat Sign kommer Utloggings-URL/SLO-endepunkt før Påloggings-URL/SSO-endepunkt.
11. Kopier Utloggings-URL/SLO-endepunkt fra Okta-siden og skriv den inn i feltet Utloggings-URL/SLO-endepunkt i Acrobat Sign.
(se IdP-konfigurasjonsdelen i Hvordan konfigurere SAML 2.0 for Acrobat Sign)
Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).
12. Kopier IdP-sertifikat fra Okta-siden til feltet IdP-sertifikat i Acrobat Sign.
- Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.
(se IdP-konfigurasjonsdelen i Hvordan konfigurere SAML 2.0 for Acrobat Sign)
Du kan lukke nettleservinduet som viser Okta-siden Hvordan konfigurere SAML 2.0 for Acrobat Sign etter at du har kopiert IdP-sertifikatet.
13. I Acrobat Sign klikker du på Lagre.
14. Click the browser window that displays the Okta Sign-On Options if needed.
15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.
16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning.
Merk: Hvis du aktiverer alternativet Aktiver klargjøringsfunksjoner, må du aktivere Legg til brukere som er godkjent via SAML automatisk i SAML-innstillingene i Acrobat Sign.
17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.
18. Klikk på Fullført.
You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)
Setting Up Auto-provisioning in Okta
Hvis dette alternativet er aktivert, og alternativet "Legg til brukere som er godkjent via SAML automatisk" i Acrobat Sign også er aktivert, kan du klargjøre brukere automatisk i Acrobat Sign.
Konfigurere automatisk start for Acrobat Sign
Du kan starte Acrobat Sign automatisk når du logger på Okta. Hvis denne funksjonen er aktivert, åpnes Acrobat Sign i et eget vindu når du logger på Okta. You must have pop-ups enabled in your browser for this feature to work.
Merk: Hvis du også har aktivert alternativet "Logg på automatisk når brukeren kommer til påloggingssiden", åpnes to Acrobat Sign-vinduer når du starter Okta.
1. Log in to Okta. Your Home page will display.
2. I Acrobat Sign-klargjøring-appen holder du markøren over tannhjulikonet og klikker for å aktivere det.
3. Når popup-vinduet Innstillinger for Acrobat Sign-klargjøring vises, klikker du på fanen Generelt .
4. Enable the Launch this app when I sign into Okta option.
5. Klikk på Lagre.
Testing Your Okta SAML SSO Configuration
There are two ways to test your Okta SAML setup.
Logg på Acrobat Sign via Okta
1. If logged in, log out of Okta.
2. Log in to Okta. Your Okta Home page displays.
3. På startsiden klikker du på Acrobat Sign-klargjøring-appen.
Du logges automatisk på Acrobat Sign.
Logg på Acrobat Sign ved hjelp av URL-adressen din
1. Enter your company login URL in your browser. Siden Logg på for Acrobat Sign vises.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
Du er logget på Acrobat Sign.
OneLogin Configuration
Overview
Acrobat Sign kan støtte Security Assertion Markup Language (SAML) for enkel pålogging (SSO) ved hjelp av eksterne identitetsleverandører (IdP-er) som OneLogin. Dette dokumentet beskriver trinnene for å konfigurere Acrobat Sign for SAML SSO med OneLogin. This document also provides information on testing your SAML SSO configuration. Før du fortsetter, se veiledningen for enkel pålogging med SAML for Acrobat Sign, som beskriver SAML-oppsettsprosessen og gir detaljert informasjon om SAML-innstillingene i Acrobat Sign.
Configuring SAML SSO with OneLogin
1. Logg på OneLogin og Acrobat Sign i forskjellige nettlesere eller i forskjellige vinduer i samme nettleser.
- I OneLogin, logg på kontoen din med de samme administratorlegitimasjonene du bruker for Acrobat Sign-administratorkontoen din.
- I Acrobat Sign, logg på kontoen din med de samme administratorlegitimasjonene du bruker for OneLogin. The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
2. In OneLogin, click Add Apps.
3. Søk etter Acrobat Sign.
4. Klikk på raden for Acrobat Sign.
5. På siden Legg til , under Tilkoblinger velger du SAML 2.0 – brukerprovisjonering, og klikker deretter på Lagre øverst.
6. Navigate to the SAML Settings page. Merk deg Vertsnavn for acrobat sign.
7. I OneLogin klikker du på fanen Konfigurasjon. I feltet Underdomene skriver du inn vertsnavnet ditt fra acrobat sign, og klikker deretter på Lagre.
8. Klikk på fanen SSO .
9. I SSO-fanen klikker du på Vis detaljer for å vise siden Sertifikat med standard styrke (2048-bit) .
10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.
If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.
11. I acrobat sign limer du inn det kopierte sertifikatet i feltet IdP-sertifikat . Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below.
12. In OneLogin, click the Copy to Clipboard button for the Issuer URL.
13. I Acrobat Sign, lim inn Issuer URL i feltet Entity ID/Issuer URL.
14. I OneLogin, klikk på knappen Kopier til utklippstavle for URL-en SAML 2.0 Endpoint (HTTP).
15. I Acrobat Sign, høyreklikk for å lime inn URL-en SAML 2.0 Endpoint (HTTP) i feltet IdP Login URL.
16. I OneLogin, klikk på knappen Kopier til utklippstavle ved siden av SLO Endpoint (HTTP).
Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).
17. I Acrobat Sign, kopier verdien SLO Endpoint til feltet Logout URL/SLO Endpoint.
18. I Acrobat Sign, klikk på Lagre.
19. In OneLogin, click the back arrow to return to the SSO page.
20. Click the Users tab to add users.
21. Click the row to add the user. The Save button is not activated until you click at least one user.
22. When done, click Save.
Testing Your OneLogin SAML SSO Configuration
There are two ways to test your OneLogin SAML Setup.
Logg inn på acrobat sign gjennom OneLogin
1. Hvis du er logget inn, logger du ut av acrobat sign.
2. Log in to OneLogin.
3. På siden App Home klikker du på acrobat sign-appen.
Du blir automatisk logget inn på acrobat sign.
Logg inn på acrobat sign ved hjelp av URL-en din
1. Skriv inn selskapets påloggings-URL for acrobat sign i adresselinjen i nettleseren din (for eksempel mittSelskap.adobesign.com). Siden Logg inn for acrobat sign
vises.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
3. Du er logget inn på Acrobat Sign.
Oracle Identity Federation Configuration
Overview
Acrobat Sign kan støtte Security Assertion Markup Language (SAML) for enkel pålogging (SSO) ved hjelp av eksterne identitetsleverandører (IdP-er) som Oracle Identity Federation (11g). Dette dokumentet beskriver trinnene for å konfigurere Acrobat Sign, som fungerer som SAML-forbruker eller tjenesteleverandør (SP), til å bruke OIF. This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Før du fortsetter, se veiledningen for enkel pålogging med SAML for Acrobat Sign, som beskriver SAML-oppsettsprosessen og gir detaljert informasjon om SAML-innstillingene i Acrobat Sign.
Konfigurere OIF som en IdP i Acrobat Sign
Organisasjonens forekomst av OIF må konfigureres i Acrobat Sign som den eksterne SAML-identitetsleverandøren (IdP). Som administrator for Acrobat Sign-kontoen din, naviger til SAML-innstilling i Acrobat Sign som (Konto | Kontoinnstillinger | SAML-innstillinger).
Du trenger metadatainformasjon fra OIF IdP
-konfigurasjonen din. Vanligvis er metadataene for OIF tilgjengelige som XML
-innhold på: http://:/fed/idp/metadata.
Kontakt OIF-administratoren din for å samle inn relevant informasjon. Du trenger følgende
konfigurasjonsopplysninger.
- Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
- Utloggings-URL/SLO-endepunkt – Når noen logger ut av Acrobat Sign, blir denne URL-en kalt for å logge dem ut av IdP-en også.
- Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
- IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
Denne informasjonen bør konfigureres i de aktuelle feltene i Acrobat Sign SAML-konfigurasjonen. Se bildet nedenfor:
Konfigurere Acrobat Sign som en SP i OIF
Når OIF SAML-konfigurasjonen er fullført i Acrobat Sign-grensesnittet, er neste trinn å konfigurere Acrobat Sign som en tjenesteleverandør i OIF. Informasjonen som kreves for å konfigurere Acrobat Sign i OIF, er tilgjengelig i delen for Acrobat Sign SAML-tjenesteleverandør (SP)-informasjon under Konto | Kontoinnstillinger | SAML-innstillinger.
Metadatabeskrivelsen for Acrobat Sign vises nedenfor:
You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.
The steps for completing the configuration in OIF are as follows:
1. Go to the Federations configuration screen on the OIF Administration panel
2. Create a new federation profile
3. Opprett en ny tjenesteleverandør (SP)-oppføring for acrobat sign.
Importer XML-konfigurasjonsfilen for acrobat sign SP eller opprett SP-oppføringen manuelt ved hjelp av leverandørinformasjonen fra SAML-innstillingene for acrobat sign.
4. Complete the configuration. acrobat sign vil vises som en ny tjenesteleverandøroppføring i OIF-listen over SP-er.
Verifying Email Address as NameID Format
acrobat sign bruker e-postadresser som unik brukeridentifikator. Før du tester enkel pålogging, er det et siste trinn for å sikre at e-postadressefeltet er koblet til riktig brukerattributt i OIF, og at e-postadressen er aktivert som et gyldig NameID-format.
Kjente problemer
Redhat IdP har en innstilling kalt Krypter påstander som legger til et ekstra lag med kryptering.
Denne ekstra krypteringen er ikke kompatibel med Acrobat Sign SAML-konfigurasjonen, og bør ikke aktiveres for Acrobat Sign.
©2022 Adobe Systems Incorporated. All Rights Reserved.
Products mentioned in this document, such as the services of identity providers Microsoft Active Directory Federation, Okta, Onelogin, and Oracle Identity Federation, and Salesforce software retain all of the copyrights and trademark rights of their specific corporations.
Effektiviser arbeidet ditt med Acrobat Sign
Behandle og signer dokumenter på nettet raskt og enkelt.