Specification (Standard Name)
Adobe Acrobat Sign obsługuje uwierzytelnianie SAML dla klientów, którzy chcą korzystać z federacyjnego systemu logowania.
Poniższy dokument dotyczy kont klientów, którzy zarządzają licencjonowaniem użytkowników bezpośrednio w aplikacji Acrobat Sign.
Klienci, którzy zarządzają uprawnieniami użytkowników w Adobe Admin Console, muszą skorzystać z innego procesu opisanego tutaj.
Wprowadzenie
The identity federation standard Security Assertion Markup Language (SAML) 2.0 enables the secure exchange of user authentication data between web applications and identity service providers.
Gdy używasz protokołu SAML 2.0 do włączenia logowania jednokrotnego (SSO), tokeny zabezpieczające zawierające asercje przekazują informacje o użytkowniku końcowym (podmiocie) między urzędem SAML — dostawcą
tożsamości (IdP), a konsumentem SAML — dostawcą usługi (SP).
Acrobat Sign, działający jako dostawca usługi (SP), obsługuje logowanie jednokrotne za pomocą SAML przy użyciu zewnętrznych dostawców tożsamości (IdPs), takich jak Okta, OneLogin, Oracle Federated Identity (OIF) i Microsoft Active Directory Federation Service.Acrobat Sign jest kompatybilny z wszystkimi zewnętrznymi IdPs obsługującymi SAML 2.0.
More information on integrating with these identity providers (IdPs), can be found in the following guides:
- Enabling SAML Single Sign On for Microsoft Active Directory Federation Service
- Włączanie logowania jednokrotnego SAML dla Okta
- Enabling SAML Single Sign On for OneLogin
- Enabling SAML Single Sign-on with Oracle Identity Federation
Można także skonfigurować Acrobat Sign do logowania jednokrotnego (SSO) z innymi systemami już używanymi w organizacji, na przykład Salesforce.com, lub innymi dostawcami obsługującymi SAML 2.0.
Program Acrobat Sign używa uwierzytelniania federacyjnego w przeciwieństwie do uwierzytelniania delegowanego.Uwierzytelnianie federacyjne nie weryfikuje rzeczywistego hasła użytkownika w programie Acrobat Sign.Zamiast tego Acrobat Sign otrzymuje asercję SAML w żądaniu HTTP POST.Acrobat Sign obsługuje również zaszyfrowane asercje.
The SAML assertion has a limited validity period, contains a unique identifier, and is digitally signed. Jeśli asercja jest nadal w okresie ważności, ma identyfikator, który nie był wcześniej używany, i ma ważny podpis od zaufanego dostawcy tożsamości, użytkownik otrzymuje dostęp do programu Acrobat Sign.
Podsumowanie specyfikacji uwierzytelniania Acrobat Sign znajduje się w tabeli poniżej:
|
|
Wartość |
|
Federation Protocol |
SAML 2.0 |
|
Federation Profile |
Browser Post |
|
Federation Unique Identifier |
Adres e-mail |
|
Relay State |
Not Needed.Acrobat Sign ma logikę pozwalającą wiedzieć, gdzie skierować użytkownika po uwierzytelnieniu. |
Prerequisites
To enable SSO, your corporate network must support the SAML 2.0 protocol. Jeśli sieć firmowa nie obsługuje SAML, skontaktuj się z Adobe Acrobat Sign Support, aby omówić inne opcje włączenia logowania jednokrotnego w koncie.
Before beginning to set up SAML SSO, you must do the following:
- Zgłoś roszczenie i ustanów nazwę domeny (W przykładach w tym przewodniku będzie to rrassoc.com.)
- Zgłaszanie roszczenia do domeny to wieloetapowy proces, który należy rozpocząć od razu
- Enable SAML for your domain using a provider such as Microsoft Active Directory Federation, Okta, Onelogin, Oracle Identity Federation, or others. Może być konieczne utworzenie zgłoszenia do pomocy technicznej Acrobat Sign, aby włączyć domenę z poziomu zaplecza
- Utwórz lub zweryfikuj, że masz konto administratora w dostawcy tożsamości przy użyciu adresu e-mail
- Jeśli nie masz konta Okta, możesz utworzyć bezpłatną organizację Okta Developer Edition za pomocą tego linku: https://www.okta.com/developer/signup/
- Jeśli nie masz konta OneLogin, możesz utworzyć bezpłatne konto wersji próbnej za pomocą tego linku: https://www.onelogin.com/ i kliknąć przycisk OKRES PRÓBNY w prawym górnym rogu
- (Optional) Add an additional email id for User Provisioning in both IdP and SP. Umożliwi to dodanie większej liczby użytkowników, którzy mogą zalogować się do Adobe Acrobat Sign przy użyciu poświadczeń SSO
- (Wymagane) Zweryfikuj, że masz użytkownika administratora dla Acrobat Sign i użytkownika administratora dla dostawcy tożsamości
(Opcjonalnie) Utwórz lub zweryfikuj, że masz konto administratora Acrobat Sign, które używa tego samego adresu e-mail co konto dostawcy tożsamości (W przykładach w tym przewodniku tym adresem e-mail będzie susan@rrassoc.com.) Ułatwi to administrowanie kontami - W Acrobat Sign ustaw tryb SAML na „SAML Allowed" (Zobacz Praca z ustawieniami SAML
po więcej informacji.)
When setting up SAML SSO, we recommend that you set the SAML Mode to SAML Allowed until the entire setup process is complete and you’ve verified it is working correctly. Once verified, you can change the SAML Mode to SAML Mandatory.
Enabling Single Sign On using SAML
Na wysokim poziomie włączenie SAML SSO między Acrobat Sign (SP) a dostawcą tożsamości obejmuje następujące kroki wysokiego poziomu:
1. Jeśli wymaga tego dostawca tożsamości, skonfiguruj dostawcę tożsamości za pomocą informacji o dostawcy usług Acrobat Sign (SP)
2.Skonfiguruj Adobe Acrobat Sign, używając informacji od dostawcy tożsamości
3.Zweryfikuj, czy SAML SSO zostało poprawnie skonfigurowane
Working with SAML Settings
Przejdź do Konto > Ustawienia konta > Ustawienia SAML
Aby wyświetlić opcje tworzenia użytkowników, dostosowywania strony logowania, konfiguracji dostawcy tożsamości (IdP) i informacji o dostawcy usług Acrobat Sign (SP), przewiń do dołu strony Ustawienia SAML.
SAML Mode Settings
W usłudze Adobe Acrobat Sign dostępne są trzy opcje trybu SAML i jedna dodatkowa opcja, która współpracuje z opcją SAML Mandatory.
- SAML Disabled — wyłącza uwierzytelnianie SAML dla konta. Po wybraniu reszta strony konfiguracji SAML staje się niedostępna.
- SAML Allowed — ta opcja pozwala użytkownikom uwierzytelniać się w usłudze Acrobat Sign zarówno przez SAML, jak i przez natywne uwierzytelnianie usługi Acrobat Sign
- SAML Mandatory — wymaga, aby wszyscy użytkownicy uwierzytelniali się w usłudze Adobe Acrobat Sign za pomocą SAML SSO
- Zezwól administratorom kont Acrobat Sign na logowanie przy użyciu poświadczeń Acrobat Sign — kiedy włączona jest opcja SAML Mandatory, ta opcja pozwala administratorom Acrobat Sign być wyjątkiem od reguły SAML i uwierzytelniać się za pomocą natywnego uwierzytelniania Acrobat Sign.
- Administratorzy uwierzytelnieni przy użyciu poświadczeń programu Acrobat Sign będą musieli dwukrotnie się wylogować, aby wylogować się z usługi za pośrednictwem interfejsu użytkownika. (Po pomyślnym wylogowaniu administrator zostaje przekierowany do dostawcy tożsamości, a ponieważ jest zalogowany do dostawcy tożsamości, administrator zostaje przekierowany z powrotem do Acrobat Sign i zostaje zalogowany.)
- Administratorzy uwierzytelnieni przy użyciu poświadczeń programu Acrobat Sign będą musieli dwukrotnie się wylogować, aby wylogować się z usługi za pośrednictwem interfejsu użytkownika. (Po pomyślnym wylogowaniu administrator zostaje przekierowany do dostawcy tożsamości, a ponieważ jest zalogowany do dostawcy tożsamości, administrator zostaje przekierowany z powrotem do Acrobat Sign i zostaje zalogowany.)
- Zezwól administratorom kont Acrobat Sign na logowanie przy użyciu poświadczeń Acrobat Sign — kiedy włączona jest opcja SAML Mandatory, ta opcja pozwala administratorom Acrobat Sign być wyjątkiem od reguły SAML i uwierzytelniać się za pomocą natywnego uwierzytelniania Acrobat Sign.
Zdecydowanie zaleca się ustawienie trybu SAML na SAML Allowed do momentu weryfikacji, że SAML SSO działa zgodnie z oczekiwaniami.
Nazwa hosta
The Hostname is your domain name. (See Prerequisites above.) Po wprowadzeniu nazwa hosta staje się częścią adresu URL konsumenta potwierdzeń, adresu URL pojedynczego wylogowania (SLO) oraz adresu URL pojedynczego logowania (Login).
User Creation Settings
Only the first of the two User Creation settings is directly connected with SAML Setup. The second setting pertains to all pending users, whether or not they are added as a result of authenticating through SAML.
- Automatycznie dodawaj użytkowników uwierzytelnionych przez SAML — jeśli ta opcja jest włączona, użytkownicy uwierzytelnieni przez IdP są automatycznie dodawani jako oczekujący użytkownicy w programie Acrobat Sign
- Automatycznie aktywuj oczekujących użytkowników na moim koncie — jeśli włączone jest ustawienie Wymagaj od podpisujących na moim koncie zalogowania się do programu Acrobat Sign przed podpisaniem (Ustawienia zabezpieczeń > Weryfikacja tożsamości podpisującego), to ustawienie również powinno być włączone. When a signature is requested from a new user, this user is created as a pending user in your account. Jeśli ta opcja nie jest włączona, ci użytkownicy nie mogą podpisywać umów wysłanych do nich do podpisania
- Pozwól użytkownikom uwierzytelniającym się przez SAML na zmianę adresu e-mail w swoim profilu — włącz tę opcję, aby pozwolić użytkownikom na zmianę adresu e-mail w profilu programu Acrobat Sign
Ustawienia dostosowywania strony logowania
Można dostosować komunikat logowania, który użytkownicy widzą na stronie logowania programu Acrobat Sign, gdy włączone jest pojedyncze logowanie SAML.
- Komunikat pojedynczego logowania — wprowadź komunikat do wyświetlenia nad przyciskiem logowania SSO na stronie logowania programu Acrobat Sign
- Umieść przycisk logowania SAML u góry strony, gdy dostępne są inne opcje logowania — gdy włączone, przycisk logowania SSO zostanie umieszczony nad każdą inną włączoną metodą uwierzytelniania
Konfiguracja dostawcy tożsamości (IdP) w programie Acrobat Sign
Aby skonfigurować większość IdP, z wyjątkiem przypadków odnotowanych dla Okta, należy wprowadzić informacje z IdP do pól konfiguracji IdP w programie Acrobat Sign.
- Entity ID/Issuer URL—This value is provided by the IdP to uniquely identify your domain.
- Adres URL logowania/punkt końcowy SSO —Adres URL, który program Acrobat Sign wywoła w celu żądania logowania użytkownika od IdP. Dostawca tożsamości jest odpowiedzialny za uwierzytelnianie i logowanie użytkownika.
- Adres URL wylogowania/punkt końcowy SLO — gdy ktoś wyloguje się z programu Acrobat Sign, ten adres URL jest wywoływany, aby wylogować go również z dostawcy tożsamości.
- IdP Certificate—The authentication certificate issued by your IdP.
Informacje o usługodawcy (SP) Acrobat Sign SAML
Sekcja informacji o dostawcy usług wyświetla domyślne informacje dla programu Acrobat Sign. Po wprowadzeniu i zapisaniu informacji o nazwie hosta i konfiguracji dostawcy tożsamości, informacje w sekcji informacji o dostawcy usług są aktualizowane w celu uwzględnienia nazwy hosta.
(W naszym przykładzie https://secure.na1.adobesign.com/public/samlConsume
staje się https://caseyjonez.na1.adobesign.com/public/samlConsume.)
The SP Information provided is as follows:
- Identyfikator jednostki/odbiorcy SAML — adres URL opisujący jednostkę, która ma otrzymać komunikat SAML. W tym przypadku jest to adres URL dla programu Acrobat Sign
- SP Certificate—Some providers require a certificate to be used to identify the Service Provider. Link w tym widoku wskazuje na certyfikat dostawcy usług Adobe Acrobat Sign
- Adres URL konsumenta asercji — to wywołanie zwrotne, które dostawca tożsamości wyśle, aby poinformować program Acrobat Sign o zalogowaniu użytkownika
- Adres URL pojedynczego wylogowania (SLO) — adres URL, na który użytkownicy są przekierowywani po wylogowaniu
- Adres URL pojedynczego logowania (logowanie) — to adres URL, na który dostawca tożsamości będzie wysyłać żądania logowania
Microsoft Active Directory Federation Services Configuration
Omówienie
Ten dokument opisuje proces konfigurowania pojedynczego logowania dla programu Acrobat Sign przy użyciu usługi Microsoft Active Directory Federation Service. Przed kontynuowaniem zapoznaj się z przewodnikiem pojedynczego logowania do programu Acrobat Sign przy użyciu SAML, który opisuje proces konfiguracji SAML i zawiera szczegółowe informacje na temat ustawień SAML w programie Acrobat Sign.
- The process of setting up SAML SSO includes the following:
- Installing the Active Directory Domain Service
- Installing the Active Directory Federation Service
- Creating a Test User
- Dodawanie programu Acrobat Sign jako jednostki ufającej
Installing the Active Directory Domain Service
Before configuring SAML for MSAD, you must install the Active Directory Domain Service if it is not already installed. You must have system administrator privileges in Windows Server to install Active Directory Domain Services.
Installing the Active Directory Federation Service
1. If required, launch the Server Manager, then click Dashboard.
2. In the Dashboard, click Add roles and features. The Add Roles and Features Wizard displays.
3. W oknie dialogowym Wybierz typ instalacji wybierz Instalacja oparta na rolach lub funkcjach, a następnie kliknij
Dalej.
4. W oknie dialogowym Wybierz serwer docelowy kreatora pozostaw włączoną opcję Wybierz serwer z puli serwerów, wybierz pulę serwerów, a następnie kliknij Dalej.
5. In the Select server roles dialog, select Active Directory Federation Services, then click Next.
6. W oknie dialogowym Potwierdź opcje instalacji kreatora zaakceptuj wszystkie ustawienia domyślne, klikając Zainstaluj.
7. W opcjach po instalacji wybierz Utwórz pierwszy serwer federacji w farmie serwerów federacji.
8. Na stronie powitalnej pozostaw opcje bez zmian i kliknij Dalej.
9. In the Connect to Active Directory Domain Services dialog of the wizard, select the Administrator account if not by default, then click Next.
10. In the Specify Service Properties dialog, import the pfx file that you created using the steps defined in the Certificate Creation section, enter a Federation Service Display Name, then click Next.
11. W oknie dialogowym Określ konto usługi wybierz Użyj istniejącego konta użytkownika domeny lub grupowego zarządzanego konta usługi. Use Administrator as the service account and provide your administrator password, then click Next.
12. In the Specify Configuration Database dialog, select Create a database on this server using Windows Internal Database, then click Next.
13. In the Review Options dialog, click Next.
14. In the Prerequisite Checks dialog, once the prerequisite check is done, click Configure.
15. In the Results dialog, ignore the warning and click Close.
Dodawanie programu Adobe Acrobat Sign jako strony ufającej
1. From the Apps menu, launch AD Federation Service Management.
2. In the AD FS console, select Authentication Policies then Edit.
3. W oknie dialogowym Edytuj globalną zasadę uwierzytelniania , w obszarach Extranet i Intranet, włącz Uwierzytelnianie formularzy.
4. In the AD FS console, under Trust Relationships, select Relying Party Trusts and click Add Relying Party Trust. The Add Relying Party Trust wizard displays.
5. W oknie dialogowym Wybierz źródło danych kreatora włącz opcję Wprowadź dane o stronie ufającej ręcznie, a następnie kliknij Dalej.
6. In the Specify Display Name dialog, enter a Display Name, then click Next.
7. In the Choose Profile dialog, enable the AD FS profile option, then click Next.
8. In the Configure Certification dialog there is no certificate to configure, so click Next.
9. W oknie dialogowym Konfiguruj adres URL wybierz Włącz obsługę protokołu SAML 2.0 WebSSO i wprowadź Adres URL konsumenta asercji z Acrobat Sign, a następnie kliknij Dalej.
(See the Hostname section of the Single Sign On with SAML Guide for more information about the Assertion Consume URL.)
10. In the Configure Identifiers dialog, enter http://echosign.com for Relying party trust Identifier and click Add, then click Next.
11. Na następnym ekranie pozostaw wartości domyślne bez zmian i kliknij Dalej.
12. In the Choose Issuance Authorization Rules dialog, confirm that the Permit all users to access the relying party option is enabled.
13. In the Ready to Add Trust dialog, click Next.
14. In the Finish dialog, click Close.
15. In the Edit Claim Rules dialog, click Add Rule.
The Add Transform Claim Rule Wizard displays.
16. In the Select Rule Template dialog of the wizard, select Send LDAP Attributes as Claims from the Claim rule template drop-down.
17. In the Configure Rule dialog, select the options shown in the dialog and click Finish. Acrobat Sign obsługuje wyłącznie adres e-mail jako unikalny identyfikator.You need to select E-Mail Addresses as the LDAP Attribute and E-Mail Address as the Outgoing Claim.
18. When the Select Rule Template dialog of the wizard redisplays, select Send Claims Using a Custom Rule from the Claim rule template drop-down, then click Next.
19. In the Configure Rule dialog, enter the following:
- Name of rule—Enter EmailToNameId
- Niestandardowy opis reguły — wprowadź następujące:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Click Finish. The Add Transform Claim Rule Wizard closes.
21.Wróć do okna dialogowego Edit Claim Rules for Acrobat Sign, kliknij kartę Issuance Authorization Rules i kartę Delegation Authorization rules oraz upewnij się, że opcja Permit Access to All Users jest włączona dla obu, jak pokazano poniżej.
If not, add a rule, so that Permit Access To All Users is enabled.
22.Kliknij OK, aby zaakceptować wszystkie zmiany i zamknąć okno dialogowe Edit Claims Rules for Acrobat Sign.
Dodawanie certyfikatu z programu Adobe Acrobat Sign
1.W konsoli AD FS, w obszarze Trust Relationships, wybierz Acrobat Sign Relying Party i kliknij Właściwości.
2. Once launched, select Authentication Policies and then Edit.
3. Select the Signature tab.
4.Kliknij Add i dodaj plik certyfikatu SP pobrany z Acrobat Sign.
(Zobacz sekcję Adobe Acrobat Sign SAML Service Provider (SP) Information przewodnika Single Sign On with SAML, aby uzyskać więcej informacji o certyfikacie SP.)
5.Wybierz kartę Advanced i zmień Secure Hash Algorithm na SHA-2.
6.Wybierz kartę Endpoints i dodaj adres URL Single Logout (SLO) z programu Adobe Acrobat Sign.
(Zobacz sekcję Hostname przewodnika Single Sign On with SAML, aby uzyskać więcej informacji o adresie URL funkcji Single Logout (SLO)).
7. Disable Claims Encryption – Open power shell on the ADFS server and type
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Ustawienia specyficzne dla Acrobat Sign
- The account should have SAML_AVAILABLE=true
- Host Name
- Tryb SAML
- ACCOUNT_USER_ADD_EMAIL_DOMAINS setting to be for example dev.com
- Wybierz certyfikat podpisywania tokenów w usłudze ADFS i wyeksportuj go jako plik .cer (nie eksportuj klucza prywatnego), a następnie dodaj go do strony ustawień SAML administratorów konta w programie Acrobat Sign.
Otwórz ten plik certyfikatu w notatniku, a administrator Acrobat Sign skopiuje jego zawartość do pola IdP Certificate w Ustawienia SAML.
Now you should be able to test.
Certificate Creation
1. On Windows, install openssl. On Mac , openssl is present.
2. Uruchom wiersz polecenia i wpisz:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
Enter the following:
- Country code- US
- State - Californiacity – San Jose
- Enter some Organization and Organization unit
- Common Name- This is the fully qualified name that is the same as your host system name example sjtest.es.com
3. Teraz utwórz klucz pkcs12
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. Enter password when prompted
5. Click Import and select the my_pkcs12.pfx selected above and enter password that you provided at pkcs12 export time when prompted
Okta Configuration
Omówienie
Acrobat Sign obsługuje język znaczników asercji zabezpieczeń (SAML) z logowaniem jednokrotnym (SSO) przy użyciu zewnętrznych dostawców tożsamości (IdP), takich jak Okta. Ten dokument opisuje kroki konfiguracji SAML SSO w programie Acrobat Sign z usługą Okta.This document also provides information on testing your SAML SSO configuration. Przed rozpoczęciem zapoznaj się z przewodnikiem Single Sign On Using SAML programu Acrobat Sign, który opisuje proces konfiguracji protokołu SAML i zawiera szczegółowe informacje o ustawieniach SAML w programie Acrobat Sign.
Pomyślna instalacja wymaga, aby katalog Active Directory miał uzupełnione wartości GivenName (FirstName) i SN (LastName).
Jeśli te wartości są puste, zostanie wyświetlony błąd Unknown User.
Configuring SAML SSO with Okta
Musisz być administratorem zarówno konta Acrobat Sign, jak i Okta, aby włączyć protokół SAML SSO. The username for both accounts must be the same. The passwords can be different.
W przypadku włączania protokołu SAML SSO z usługą Okta informacje należy wprowadzać tylko w programie Acrobat Sign. Okta opracowała niestandardową aplikację Acrobat Sign Provisioning, dzięki której nie ma potrzeby przesyłania informacji SP z Acrobat Sign do usługi Okta.
Note: For the most up-to-date instructions for Okta, see http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1. Zaloguj się do usługi Okta i programu Acrobat Sign w różnych przeglądarkach lub w różnych oknach tej samej przeglądarki.
- W usłudze Okta zaloguj się do konta przy użyciu tego samego konta administratora, którego używasz dla konta administratora programu Acrobat Sign.
- W programie Acrobat Sign zaloguj się do konta przy użyciu tych samych danych logowania konta administratora, których używasz w usłudze Okta.
2. Click the blue Admin button.
3. Click the Add Applications shortcut.
The Add Application page displays.
4. W polu Wyszukaj wpisz Acrobat Sign.
- Kliknij przycisk Dodaj , aby dodać aplikację Acrobat Sign Provisioning .
Kreator Dodaj Acrobat Sign Provisioning uruchomi się z wyświetloną kartą Ustawienia ogólne.
5. Zaloguj się, aby uzyskać domenę specyficzną dla usługi Acrobat Sign:
- Zaloguj się jako administrator na poziomie konta programu Adobe Acrobat Sign.
- Przejdź do: Konto > Ustawienia konta > Ustawienia SAML.
- Przewiń do końca strony i znajdź adres URL konsumenta asercji.
- Skopiuj ciąg znaków między https:// a /public/samlConsume.
- W poniższym przykładzie należy skopiować caseyjonez.na1.adobesign.com (z kropkami między wartościami).
6.W programie Okta w obszarze Ustawienia ogólne wprowadź domenę specyficzną dla Adobe Acrobat Sign w polu Twoja subdomena Adobe Acrobat Sign.
Click Next to continue.
Uwaga: Jeśli nie chcesz, aby użytkownicy automatycznie logowali się do Acrobat Sign po zalogowaniu do programu Okta, wyłącz opcję Automatycznie loguj po przejściu użytkownika na stronę logowania.
7. On the Sign-On Options tab, enable SAML 2.0.
The SAML 2.0 section displays.
8. Under SAML 2.0, click View Setup Instructions.
9. Skopiuj identyfikator jednostki/adres URL wystawcy ze strony programu Okta i wprowadź go w polu Identyfikator jednostki/adres URL wystawcy w programie Acrobat Sign.
(patrz sekcja Konfiguracja idP w dokumencie Jak skonfigurować SAML 2.0 dla Acrobat Sign)
Note: The "Entity ID/Issuer URL" does not need to be a well formatted URL. It can be an any unique value.
10. Skopiuj adres URL logowania/punkt końcowy SSO ze strony programu Okta i wprowadź go w polu Adres URL logowania/punkt końcowy SSO w programie Acrobat Sign.
(patrz sekcja Konfiguracja idP w dokumencie Jak skonfigurować SAML 2.0 dla Acrobat Sign)
Zwróć uwagę, że w programie Acrobat Sign adres URL wylogowania/punkt końcowy SLO znajduje się przed adresem URL logowania/punktem końcowym SSO.
11. Skopiuj adres URL wylogowania/punkt końcowy SLO ze strony programu Okta i wprowadź go w polu Adres URL wylogowania/punkt końcowy SLO w programie Acrobat Sign.
(patrz sekcja Konfiguracja idP w dokumencie Jak skonfigurować SAML 2.0 dla Acrobat Sign)
Note: The Logout URL/SLO Endpoint shown above is only a suggestion. You can actually specify any valid URL (e.g., Google).
12. Skopiuj certyfikat IdP ze strony programu Okta do pola Certyfikat IdP w programie Acrobat Sign.
- Make sure there are no spaces or returns after “-----END CERTIFICATE-----“.
(patrz sekcja Konfiguracja idP w dokumencie Jak skonfigurować SAML 2.0 dla Acrobat Sign)
Możesz zamknąć okno przeglądarki wyświetlające stronę "Jak skonfigurować SAML 2.0 dla Acrobat Sign" z programu Okta po skopiowaniu certyfikatu IdP.
13. W programie Acrobat Sign kliknij Zapisz.
14. Click the browser window that displays the Okta Sign-On Options if needed.
15. In the Credential Details section of Sign-On Options (see step 8 above), select Email from the Application username format drop-down, then click Next to continue.
16. Under Provisioning, you have the option to select the Enable provisioning features option. (See Setting up Auto-Provisioning for more information.) Click Next to continue without setting up Auto-provisioning.
Uwaga: Po włączeniu opcji Włącz funkcje aprowizacji musisz włączyć opcję Automatycznie dodawaj użytkowników uwierzytelnionych przez SAML w ustawieniach SAML w programie Acrobat Sign.
17. Under the Assign to People tab, in the People section check the box next to your name to assign at least one active user (yourself), then click Next.
18. Kliknij Gotowe.
You can now log out of Okta and proceed with testing your SAML setup. (See Testing Your Okta SAML SSO Configuration for more information.)
Setting Up Auto-provisioning in Okta
Jeśli ta opcja jest włączona, a opcja „Automatycznie dodawaj użytkowników uwierzytelnionych przez SAML" w programie Acrobat Sign jest również włączona, można automatycznie aprowizować użytkowników w programie Acrobat Sign.
Konfigurowanie automatycznego uruchamiania dla programu Acrobat Sign
Program Acrobat Sign można uruchamiać automatycznie podczas logowania do usługi Okta. Jeśli ta funkcja jest włączona, program Acrobat Sign otworzy się w oddzielnym oknie podczas logowania do usługi Okta. You must have pop-ups enabled in your browser for this feature to work.
Uwaga: Jeśli włączono również opcję „Automatycznie zaloguj się, gdy użytkownik wejdzie na stronę logowania", po uruchomieniu usługi Okta otworzą się dwa okna programu Acrobat Sign.
1. Log in to Okta. Your Home page will display.
2. W aplikacji Acrobat Sign Provisioning przesuń kursor na ikonę koła zębatego, a następnie kliknij, aby ją aktywować.
3. Gdy wyświetli się okno podręczne Acrobat Sign Provisioning Settings, kliknij kartę Ogólne .
4. Enable the Launch this app when I sign into Okta option.
5. Kliknij przycisk Zapisz.
Testing Your Okta SAML SSO Configuration
There are two ways to test your Okta SAML setup.
Zaloguj się do usługi Acrobat Sign przez Okta
1. If logged in, log out of Okta.
2. Log in to Okta. Your Okta Home page displays.
3. Na stronie głównej kliknij aplikację Acrobat Sign Provisioning.
Nastąpi automatyczne zalogowanie do programu Acrobat Sign.
Zaloguj się do programu Acrobat Sign przy użyciu adresu URL
1. Enter your company login URL in your browser. Zostanie wyświetlona strona logowania programu Acrobat Sign.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
Jesteś zalogowany w Acrobat Sign.
OneLogin Configuration
Omówienie
Usługa Acrobat Sign może obsługiwać logowanie jednokrotne (SSO) przy użyciu języka SAML (Security Assertion Markup Language) z zewnętrznymi dostawcami tożsamości (IdP), takimi jak OneLogin.Niniejszy dokument opisuje kroki konfigurowania Acrobat Sign dla SAML SSO z OneLogin.This document also provides information on testing your SAML SSO configuration. Przed rozpoczęciem zapoznaj się z przewodnikiem Logowanie jednokrotne Acrobat Sign przy użyciu SAML, który opisuje proces konfiguracji SAML i zawiera szczegółowe informacje na temat ustawień SAML w Acrobat Sign.
Configuring SAML SSO with OneLogin
1.Zaloguj się do OneLogin i Acrobat Sign w różnych przeglądarkach lub w różnych oknach tej samej przeglądarki.
- W OneLogin zaloguj się do konta, używając tych samych poświadczeń administratora co dla konta administratora Acrobat Sign.
- W Acrobat Sign zaloguj się do swojego konta przy użyciu tych samych poświadczeń konta administratora, których używasz dla OneLogin.The passwords for these two logins do not have to be the same, but you must log in as the administrator for each account.
2. In OneLogin, click Add Apps.
3.Wyszukaj Acrobat Sign.
4. Kliknij wiersz Acrobat Sign.
5. Na stronie Dodaj , w sekcji Łączniki wybierz SAML 2.0 — provisioning użytkowników, a następnie kliknij Zapisz u góry.
6. Navigate to the SAML Settings page. Zanotuj Nazwę hosta dla Acrobat Sign.
7. W OneLogin kliknij kartę Konfiguracja.W polu Subdomena wprowadź nazwę hosta z Adobe Acrobat Sign, a następnie kliknij Zapisz.
8. Kliknij kartę SSO .
9. Na karcie SSO kliknij Wyświetl szczegóły, aby wyświetlić stronę Certyfikat standardowej siły (2048-bit) .
10. In the Standard Strength Certificate page that displays, click the Copy to Clipboard button for the X.509 Certificate field to copy the certificate to the clipboard.
If the certificate successfully copies, the rollover text says “Copy to Clipboard” text updates to “Copied”.
11.W programie Adobe Acrobat Sign wklej skopiowany certyfikat do pola Certyfikat IdP.Be sure to remove any returns that may have been copied. The cursor should be at the end of the last line as shown below.
12. In OneLogin, click the Copy to Clipboard button for the Issuer URL.
13. W programie Acrobat Sign wklej Adres URL wystawcy w polu Identyfikator jednostki/Adres URL wystawcy.
14. W programie OneLogin kliknij przycisk Kopiuj do schowka dla adresu URL Punkt końcowy SAML 2.0 (HTTP).
15. W programie Acrobat Sign kliknij prawym przyciskiem myszy, aby wkleić adres URL Punktu końcowego SAML 2.0 (HTTP) w polu Adres URL logowania IdP.
16. W programie OneLogin kliknij przycisk Kopiuj do schowka obok Punktu końcowego SLO (HTTP).
Note: The OneLogin SAML 2.0 Endpoint URL is only a suggestion. You can actually specify any valid URL (e.g., Google).
17. W programie Acrobat Sign skopiuj wartość Punktu końcowego SLO do pola Adres URL wylogowania/Punkt końcowy SLO.
18. W programie Acrobat Sign kliknij Zapisz.
19. In OneLogin, click the back arrow to return to the SSO page.
20. Click the Users tab to add users.
21. Click the row to add the user. The Save button is not activated until you click at least one user.
22. When done, click Save.
Testing Your OneLogin SAML SSO Configuration
There are two ways to test your OneLogin SAML Setup.
Zaloguj się do Acrobat Sign przez OneLogin
1. Jeśli jesteś zalogowany, wyloguj się z Acrobat Sign.
2. Log in to OneLogin.
3. Na stronie Strona główna aplikacji kliknij aplikację Acrobat Sign.
Zostaniesz automatycznie zalogowany do Acrobat Sign.
Zaloguj się do Acrobat Sign, podając adres URL
1. Wprowadź adres URL logowania swojej firmy dla Acrobat Sign w pasku adresu przeglądarki (np. mojaFirma.adobesign.com). Zostanie wyświetlona strona Zaloguj się w Acrobat Sign
.
2. On the Sign In page, click the second Sign In button. If you’ve entered a custom Single Sign On Login Message that message displays above this button. If you have not entered a custom message, the default message displays.
3.Zalogowano w usłudze Adobe Acrobat Sign.
Oracle Identity Federation Configuration
Omówienie
Acrobat Sign może obsługiwać jednokrotne logowanie (SSO) Security Assertion Markup Language (SAML) za pomocą zewnętrznych dostawców tożsamości (IdP), takich jak Oracle Identity Federation (11g).Niniejszy dokument opisuje kroki konfiguracji Acrobat Sign, działającego jako konsument SAML lub dostawca usług (SP), do używania OIF.This document also provides suggested steps for configuring OIF, however, please contact your OIF system administrator before making any configuration changes to your OIF Server. Przed przystąpieniem do pracy zapoznaj się z przewodnikiem Acrobat Sign Single Sign On Using SAML Guide, który opisuje proces konfiguracji SAML i zawiera szczegółowe informacje o Ustawienia SAML w Acrobat Sign.
Konfiguracja OIF jako IdP w Acrobat Sign
Instancja OIF organizacji musi zostać skonfigurowana w usłudze Adobe Acrobat Sign jako zewnętrzny dostawca tożsamości SAML (IdP).Jako administrator konta Acrobat Sign przejdź do Ustawienia SAML w usłudze Acrobat Sign (Konto | Ustawienia konta | Ustawienia SAML).
Potrzebne będą metadane z konfiguracji OIF IdP
.Zazwyczaj metadane dla OIF są dostępne jako zawartość XML
pod adresem: http://:/fed/idp/metadata.
Skontaktuj się z administratorem OIF, aby zebrać odpowiednie informacje.Będą potrzebne
następujące informacje konfiguracyjne.
- Entity ID/Issuer URL—The entityID attribute on EntityDescriptor element
- Adres URL wylogowania/punkt końcowy SLO — gdy ktoś wylogowuje się z Acrobat Sign, ten URL jest wywoływany, aby wylogować go również z IdP.
- Login URL/SSO Endpoint—The Location attribute on SingleSignOnService element
- IdP Certificate—Certificate information under the element EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
Te informacje należy skonfigurować w odpowiednich polach w konfiguracji SAML usługi Adobe Acrobat Sign.Zobacz obraz poniżej:
Konfiguracja Adobe Acrobat Sign jako SP w OIF
Po ukończeniu konfiguracji OIF SAML w interfejsie użytkownika Acrobat Sign następnym krokiem jest skonfigurowanie Acrobat Sign jako dostawcy usług w OIF.Informacje wymagane do skonfigurowania Adobe Acrobat Sign w OIF są dostępne w sekcji informacji dostawcy usług (SP) SAML Adobe Acrobat Sign w Konto | Ustawienia konta | Ustawienia SAML.
Opis metadanych dla Acrobat Sign przedstawiono poniżej:
You must customize this metadata description and change the highlighted section in the XML to match the URL for your account. The Assertion Consumer URL for your specific account is shown in SAML Settings.
The steps for completing the configuration in OIF are as follows:
1. Go to the Federations configuration screen on the OIF Administration panel
2. Utwórz nowy profil federacji
3. Utwórz nową listę dostawcy usług (SP) dla programu Acrobat Sign.
Zaimportuj XML konfiguracji SP programu Acrobat Sign lub ręcznie utwórz listę SP przy użyciu informacji o dostawcy z ustawień SAML programu Acrobat Sign.
4. Complete the configuration. Acrobat Sign pojawi się jako nowa lista dostawcy usług na liście SP w OIF.
Verifying Email Address as NameID Format
Usługa Acrobat Sign używa adresów e-mail jako unikalnego identyfikatora użytkownika.Przed przetestowaniem logowania jednokrotnego ostatnim krokiem jest upewnienie się, że pole adresu e-mail jest zmapowane na odpowiedni atrybut użytkownika w OIF i że adres e-mail jest włączony jako prawidłowy format NameID.
Znane problemy
Redhat IdP ma ustawienie o nazwie Szyfruj asercje, które dodaje dodatkową warstwę szyfrowania.
To dodatkowe szyfrowanie jest niezgodne z konfiguracją SAML programu Acrobat Sign i nie powinno być włączone dla programu Acrobat Sign.
©2022 Adobe Systems Incorporated.Wszelkie prawa zastrzeżone.
Produkty wspomniane w niniejszym dokumencie, takie jak usługi dostawców tożsamości Microsoft Active Directory Federation, Okta, Onelogin oraz Oracle Identity Federation, a także oprogramowanie Salesforce zachowują prawa autorskie i prawa do znaków towarowych swoich prawowitych właścicieli.
Usprawnij pracę z usługą Acrobat Sign
Szybkie i łatwe zarządzanie dokumentami i podpisywanie ich w Internecie.