Включите единый вход с помощью SAML

Последнее обновление 11 июн. 2025 г.

Adobe Acrobat Sign включает аутентификацию SAML для клиентов, которые хотят использовать федеративную систему входа.

Примечание

Данный документ относится к учетным записям заказчиков, которые управляют лицензированием пользователей напрямую в приложении Acrobat Sign.

Заказчики, которые управляют правами пользователей в Adobe Admin Console, должны использовать другой процесс, описанный здесь.


Введение

Стандарт федерации идентификации Security Assertion Markup Language (SAML) 2.0 обеспечивает безопасный обмен данными аутентификации пользователей между веб-приложениями и поставщиками услуг идентификации.

При использовании протокола SAML 2.0 для включения единого входа (SSO) токены безопасности, содержащие утверждения, передают информацию о конечном пользователе (субъекте) между удостоверяющим центром SAML — поставщиком
удостоверений (IdP)
и потребителем SAML — поставщиком услуг (SP)

Acrobat Sign, выступающий в качестве поставщика услуг (SP), поддерживает единый вход через SAML с использованием внешних поставщиков идентификации (IdPs), таких как Okta, OneLogin, Oracle Federated Identity (OIF) и Microsoft Active Directory Federation Service.Acrobat Sign совместим со всеми внешними IdP, поддерживающими SAML 2.0.

Дополнительные сведения об интеграции с этими поставщиками идентификации (IdPs) можно найти в следующих руководствах:

Также можно настроить Acrobat Sign для единого входа (SSO) с другими системами, уже используемыми в вашей организации, например, Salesforce.com или другими поставщиками, поддерживающими SAML 2.0.

Acrobat Sign использует федеративную аутентификацию в отличие от делегированной аутентификации.Федеративная аутентификация не проверяет фактический пароль пользователя в Acrobat Sign.Вместо этого Acrobat Sign получает утверждение SAML в HTTP POST-запросе.Acrobat Sign также поддерживает зашифрованные утверждения.

Утверждение SAML имеет ограниченный период действия, содержит уникальный идентификатор и цифровую подпись.Если утверждение все еще находится в пределах своего периода действия, имеет идентификатор, который не использовался ранее, и имеет действительную подпись доверенного поставщика удостоверений, пользователю предоставляется доступ к Acrobat Sign.

Сводка спецификации аутентификации Acrobat Sign приведена в таблице ниже:

Спецификация (Стандартное название)

Значение

Протокол федерации

SAML 2.0

Профиль федерации

Browser Post

Уникальный идентификатор федерации

Адрес эл. почты

Состояние ретрансляции

Не требуется.Adobe Acrobat Sign имеет логику для определения места перенаправления пользователя после аутентификации. 

Диаграмма API


Необходимые требования

Для включения SSO ваша корпоративная сеть должна поддерживать протокол SAML 2.0.Если ваша корпоративная сеть не поддерживает SAML, обратитесь в службу поддержки Adobe Acrobat Sign для обсуждения других вариантов включения единого входа в вашей учетной записи.

Перед началом настройки SAML SSO необходимо выполнить следующее:

  • Заявите и настройте ваше доменное имя (для примеров в данном руководстве это будет rrassoc.com).
  • Включите SAML для вашего домена с помощью провайдера, такого как Microsoft Active Directory Federation, Okta, Onelogin, Oracle Identity Federation или других.Возможно, потребуется открыть тикет поддержки Acrobat Sign, чтобы включить ваш домен на серверной стороне
  • Создать или проверить наличие учетной записи администратора в вашем IdP с использованием адреса электронной почты
    • Если у вас нет учетной записи Okta, вы можете создать бесплатную организацию Okta Developer Edition по этой ссылке: https://www.okta.com/developer/signup/
    • Если у вас нет учетной записи OneLogin, вы можете создать бесплатную пробную учетную запись по этой ссылке: https://www.onelogin.com/ и нажать кнопку «БЕСПЛАТНАЯ ПРОБНАЯ ВЕРСИЯ» в правом верхнем углу
  • (Необязательно) Добавить дополнительный идентификатор электронной почты для предоставления пользователей как в IdP, так и в SP.Это позволит добавлять больше пользователей, которые могут входить в Acrobat Sign с помощью своих учетных данных SSO
  • (Обязательно) Убедитесь, что у вас есть администратор для Acrobat Sign и администратор для IdP
    (Необязательно) Создайте или убедитесь, что у вас есть учетная запись администратора Acrobat Sign, которая использует тот же адрес электронной почты, что и учетная запись для вашего IdP (В примерах данного руководства этот адрес электронной почты будет susan@rrassoc.com.) Это упростит вам администрирование учетных записей
  • В Acrobat Sign установите режим SAML как «SAML Allowed» (См. Работа с настройками SAML
    для получения дополнительной информации.)
Примечание

При настройке SAML SSO мы рекомендуем установить режим SAML как SAML Allowed до завершения всего процесса настройки и проверки правильности работы. После проверки вы можете изменить режим SAML на SAML Mandatory.


Включение единого входа с использованием SAML

В общих чертах настройка SAML SSO между Acrobat Sign (SP) и вашим IdP включает следующие основные этапы:

1.При необходимости (согласно требованиям IdP) настройте IdP, используя сведения о поставщике услуг Acrobat Sign (SP)

2.Настройте Acrobat Sign, используя информацию из вашего IdP

3. Проверьте, что SAML SSO был правильно настроен

Перейдите в Учетная запись > Настройки учетной записи > Настройки SAML

SAML UI

Для просмотра параметров создания пользователей, настройки страницы входа, конфигурации поставщика удостоверений (IdP) и информации поставщика услуг (SP) Acrobat Sign прокрутите страницу «Настройки SAML» вниз. 


Настройки режима SAML

В Acrobat Sign доступны три режима SAML и один дополнительный параметр, который работает с опцией SAML Mandatory.

Настройки режима SAML

  • SAML Disabled — отключает аутентификацию SAML для учетной записи. При выборе остальная часть страницы конфигурации SAML становится недоступной.
  • SAML Allowed — данный параметр позволяет пользователям выполнять аутентификацию в Acrobat Sign как через SAML, так и через встроенную аутентификацию Acrobat Sign
  • SAML Mandatory — требует, чтобы все пользователи аутентифицировались в Acrobat Sign с помощью SAML SSO
    • Разрешить администраторам учетных записей Acrobat Sign входить, используя свои учетные данные Acrobat Sign — когда включен SAML Mandatory, эта опция позволяет администраторам Acrobat Sign быть исключением из правила SAML и аутентифицироваться со встроенной аутентификацией Acrobat Sign.
      • Администраторам, аутентифицированным с использованием учетных данных Acrobat Sign, потребуется выйти из системы дважды, чтобы выйти из службы через элементы управления интерфейса. (После успешного выхода администратор перенаправляется к своему IdP, и поскольку он вошел в IdP, администратор перенаправляется обратно в Acrobat Sign и входит в систему.)

Настоятельно рекомендуется установить режим SAML на SAML Allowed, пока вы не убедитесь, что ваш SAML SSO работает как ожидается.


Имя хоста

Имя хоста — это имя вашего домена. (См. Предварительные условия выше.) После ввода имя хоста становится частью URL-адреса Assertion Consumer, URL-адреса единого выхода (SLO) и URL-адреса единого входа (Login). 

Настройка имени хоста


Настройки создания пользователей

Только первая из двух настроек создания пользователей напрямую связана с настройкой SAML. Вторая настройка относится ко всем ожидающим пользователям, независимо от того, добавляются ли они в результате аутентификации через SAML.

Настройки создания пользователей

  • Автоматически добавлять пользователей, прошедших аутентификацию через SAML — если эта опция включена, пользователи, прошедшие аутентификацию через ваш IdP, автоматически добавляются как ожидающие пользователи в Acrobat Sign
  • Автоматически делать ожидающих пользователей в моей учетной записи активными — если настройка Требовать от подписантов в моей учетной записи входа в Adobe Acrobat Sign перед подписанием (Настройки безопасности > Проверка личности подписанта) включена, эта настройка также должна быть включена.Когда запрашивается подпись от нового пользователя, этот пользователь создается как ожидающий пользователь в вашей учетной записи. Если эта опция не включена, такие пользователи не могут подписывать соглашения, отправленные им для подписи
  • Разрешить пользователям, которые проходят аутентификацию с помощью SAML, изменять свой адрес электронной почты в профиле — включите эту опцию, чтобы разрешить пользователям изменять адрес электронной почты в профиле Acrobat Sign


Настройки настройки страницы входа

Вы можете настроить сообщение входа, которое пользователи видят на странице входа Acrobat Sign, когда включен единый вход SAML. 

Настройка страницы входа

  • Сообщение единого входа — введите сообщение для отображения над кнопкой входа SSO на странице входа Acrobat Sign
  • Размещать кнопку входа SAML в верхней части страницы, когда доступны другие варианты входа — При включении кнопка входа SSO будет размещена над любым другим включенным методом аутентификации
Аутентификация


Настройка поставщика удостоверений (IdP) в Adobe Acrobat Sign

Для настройки большинства поставщиков удостоверений, за исключением Okta, необходимо ввести информацию от вашего поставщика удостоверений в поля настройки IdP в Acrobat Sign.

 Настройка IdP

  • Идентификатор сущности/URL издателя — это значение предоставляется поставщиком удостоверений для уникальной идентификации вашего домена.
  • URL входа/конечная точка SSO — URL, который Acrobat Sign будет вызывать для запроса входа пользователя от поставщика удостоверений. Поставщик удостоверений отвечает за аутентификацию и вход пользователя в систему.
  • URL выхода/конечная точка SLO — когда кто-то выходит из Acrobat Sign, этот URL вызывается для выхода из поставщика удостоверений.
  • Сертификат IdP — сертификат аутентификации, выданный вашим поставщиком удостоверений.


Сведения о поставщике услуг (SP) Acrobat Sign SAML

Раздел информации SP отображает информацию по умолчанию для Adobe Acrobat Sign.После ввода и сохранения имени хоста и параметров настройки IdP информация в разделе SP обновляется и включает ваше имя хоста.

(В нашем примере https://secure.na1.adobesign.com/public/samlConsume
становится https://caseyjonez.na1.adobesign.com/public/samlConsume.)

Информация о поставщике SAML

Предоставляемая информация SP следующая:

  • Идентификатор сущности/аудитория SAML — URL, который описывает сущность, ожидающую получение сообщения SAML. В данном случае это URL для Acrobat Sign
  • Сертификат SP — некоторые поставщики требуют использования сертификата для идентификации поставщика услуг. Ссылка в этом представлении указывает на сертификат поставщика услуг Adobe Acrobat Sign
  • Assertion Consumer URL — это обратный вызов, который поставщик удостоверений отправит, чтобы сообщить Acrobat Sign о входе пользователя в систему
  • URL единого выхода (SLO) — URL, на который пользователи перенаправляются при выходе из системы
  • URL единого входа (вход) — это URL, на который поставщик удостоверений будет отправлять запросы на вход


Конфигурация Microsoft Active Directory Federation Services

Обзор

В этом документе описывается процесс настройки единого входа для Adobe Acrobat Sign с помощью Microsoft Active Directory Federation Service.Прежде чем продолжить, изучите руководство по единому входу Adobe Acrobat Sign с использованием SAML, в котором описывается процесс настройки SAML и содержится подробная информация о настройках SAML в Adobe Acrobat Sign.

  • Процесс настройки SAML SSO включает следующие этапы:
  • Установка Active Directory Domain Service
  • Установка Active Directory Federation Service
  • Создание тестового пользователя
  • Добавление Acrobat Sign в качестве доверенной стороны


Установка Active Directory Domain Service

Перед настройкой SAML для MSAD необходимо установить Active Directory Domain Service, если он еще не установлен. Для установки Active Directory Domain Services необходимы права системного администратора в Windows Server. 


Установка Active Directory Federation Service

1. При необходимости запустите диспетчер серверов, затем нажмите Dashboard.

Установите ADFS

2. На панели управления нажмите Add roles and features. Отображается мастер добавления ролей и компонентов.

3.В диалоговом окне Выбор типа установки выберите Установка на основе правил или функций, затем нажмите
Далее.

Выберите тип установки

4. В диалоговом окне Select destination server мастера оставьте включенным параметр Select a server from the server pool, выберите пул серверов, затем нажмите Next.

Выберите целевой сервер

5. В диалоговом окне Select server roles выберите Active Directory Federation Services, затем нажмите Next.

Выберите роли сервера

6. В диалоговом окне Подтверждение выбранных параметров установки мастера примите все настройки по умолчанию, нажав Установить.

7. В параметрах после установки выберите Создать первый сервер федерации в ферме серверов федерации.

8. На странице приветствия оставьте параметры без изменений и нажмите Далее.

Страница приветствия

9. В диалоговом окне мастера «Подключение к службам доменов Active Directory» выберите учетную запись Администратор, если она не выбрана по умолчанию, затем нажмите Далее.

Подключиться к ADDS

10. В диалоговом окне «Указание свойств службы» импортируйте pfx-файл, созданный с помощью шагов, описанных в разделе «Создание сертификата», введите отображаемое имя службы федерации, затем нажмите Далее.

Указать свойства службы

11. В диалоговом окне «Указание учетной записи службы» выберите «Использовать существующую учетную запись пользователя домена или управляемую учетную запись службы группы». Используйте Administrator в качестве учетной записи службы и укажите пароль администратора, затем нажмите Далее.

Указать учетную запись службы

12.В диалоговом окне «Указание базы данных конфигурации» выберите «Создать базу данных на этом сервере с помощью внутренней базы данных Windows», затем нажмите «Далее».

Укажите базу данных конфигурации

13.В диалоговом окне Просмотр параметров нажмите Далее.

Параметры рецензии

14.В диалоговом окне Проверка предварительных требований после завершения проверки нажмите Настроить

Проверка предварительных требований

15. В диалоговом окне «Результаты» проигнорируйте предупреждение и нажмите Закрыть.

Результаты


Добавление Acrobat Sign в качестве доверенной стороны

1. В меню «Приложения» запустите «Управление службой федерации AD».

Запустить ADFS

2. В консоли AD FS выберите «Политики проверки подлинности», затем «Изменить».

Политики проверки подлинности

3. В диалоговом окне «Изменение глобальной политики проверки подлинности» в разделах «Экстрасеть» и «Интрасеть» включите «Проверку подлинности с помощью форм»

Изменить глобальную политику проверки подлинности

4. В консоли AD FS в разделе «Доверительные отношения» выберите «Отношения доверия с проверяющей стороной» и нажмите «Добавить отношение доверия с проверяющей стороной». Отобразится мастер «Добавление отношения доверия с проверяющей стороной».

5. В диалоговом окне мастера «Выбор источника данных» включите параметр «Ввести данные о проверяющей стороне вручную», затем нажмите Далее.

Выбрать источник данных

6.В диалоговом окне Укажите отображаемое имя введите отображаемое имя, затем нажмите Далее.

Указать отображаемое имя

7.В диалоговом окне Выбор профиля включите параметр Профиль AD FS, затем нажмите Далее.

Выбрать профиль

8.В диалоговом окне Настройка сертификации отсутствует сертификат для настройки, поэтому нажмите Далее.

Настроить сертификацию

9.В диалоговом окне Configure URL выберите Enable support for the SAML 2.0 WebSSO protocol и введите Assertion Consumer URL из Acrobat Sign, затем нажмите Next.

(См. раздел Hostname в руководстве Single Sign On with SAML для получения дополнительной информации об Assertion Consume URL.)

Настроить URL

10.В диалоговом окне Configure Identifiers введите http://echosign.com для Relying party trust Identifier и нажмите Add, затем нажмите Next.

Настроить идентификаторы

11. На следующем экране оставьте настройки по умолчанию без изменений и нажмите Next.

Оставить значения по умолчанию

12.В диалоговом окне Choose Issuance Authorization Rules убедитесь, что опция Permit all users to access the relying party включена.

Выбрать правила авторизации выдачи

13. В диалоговом окне Ready to Add Trust нажмите Next.

Готов к добавлению доверия

14. В диалоговом окне Finish нажмите Close.

Готово

15. В диалоговом окне Edit Claim Rules нажмите Add Rule.

Редактировать правила утверждений

Отображается Add Transform Claim Rule Wizard .

 

16. В диалоговом окне Select Rule Template мастера выберите Send LDAP Attributes as Claims из раскрывающегося списка Claim rule template.

Выбрать шаблон правила

17. В диалоговом окне Configure Rule выберите параметры, показанные в диалоговом окне, и нажмите Finish. Adobe Acrobat Sign поддерживает только адрес электронной почты в качестве уникального идентификатора.Вам необходимо выбрать E-Mail Addresses в качестве атрибута LDAP и E-Mail Address в качестве исходящего утверждения.

Настроить правило

18.Когда появится диалоговое окно Select Rule Template мастера, выберите Send Claims Using a Custom Rule из раскрывающегося списка Claim rule template, затем нажмите Next.

Выбрать шаблон правила

19. В диалоговом окне Configure Rule введите следующее:

  • Name of rule—Введите EmailToNameId
  • Custom rule description—введите следующее:

c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]

=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");

Настроить правило

20. Нажмите Готово. Add Transform Claim Rule Wizard закрывается.

21.Вернувшись в диалоговое окно Edit Claim Rules for Acrobat Sign, нажмите на вкладки Issuance Authorization Rules и Delegation Authorization rules и убедитесь, что Permit Access to All Users включено для обеих, как показано ниже.

Если нет, добавьте правило, чтобы Permit Access To All Users было включено.

Разрешить доступ

Разрешить доступ

22.Нажмите ОК, чтобы принять все изменения и закрыть диалоговое окно Edit Claims Rules for Acrobat Sign.


Добавление сертификата из Acrobat Sign

1. В консоли AD FS в разделе Trust Relationships выберите Acrobat Sign Relying Party и нажмите Properties.

2. После запуска выберите Authentication Policies, затем Edit.

Политики аутентификации

3. Выберите вкладку Signature .

4. Нажмите Add и добавьте файл SP certificate, который вы загрузили из Acrobat Sign.
(См. раздел Adobe Acrobat Sign SAML Service Provider (SP) Information в руководстве Single Sign On with SAML Guide для получения дополнительной информации о сертификате SP.)

5.Выберите вкладку «Дополнительно» и измените алгоритм безопасного хеширования на SHA-2.

6.Выберите вкладку Endpoints и добавьте Single Logout (SLO) URL из Acrobat Sign.
(См. раздел «Hostname» в руководстве «Single Sign On with SAML Guide» для получения дополнительной информации о URL-адресе единого выхода (SLO)).

7. Отключите шифрование Claims — откройте PowerShell на сервере ADFS и введите

8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false

 


Специфичные настройки Acrobat Sign

  • У учетной записи должно быть SAML_AVAILABLE=true
  • Имя хоста
  • Режим SAML
  • Настройка ACCOUNT_USER_ADD_EMAIL_DOMAINS должна быть, например, dev.com
  • Выберите сертификат подписи токена в ADFS и экспортируйте его как файл cer (не экспортируйте закрытый ключ) и добавьте его на страницу настроек SAML администратора учетной записи в Acrobat Sign.
Выберите токен

Сертификат

Откройте этот файл сертификата в блокноте, и администратор Acrobat Sign скопирует его содержимое в поле IdP Certificate в настройках SAML.

Теперь вы должны иметь возможность провести тестирование. 


Создание сертификата

1.В Windows установите openssl.На Mac openssl уже присутствует.

2.Запустите командную строку и введите:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>

Введите следующее:

  • Код страны — US
  • Штат — California город — San Jose
  • Введите название организации и подразделение
  • Common Name — это полное доменное имя, которое совпадает с именем вашей хост-системы, например sjtest.es.com

3. Теперь создайте ключ pkcs12
pkcs12 -export -in <yourkeynameCer>.pem -inkey <yourkeyName>.pem -out my_pkcs12.pfx

4.Введите пароль при появлении запроса

5. Нажмите «Импорт» и выберите файл my_pkcs12.pfx, выбранный выше, и введите пароль, который вы указали при экспорте pkcs12, когда появится запрос


Настройка Okta

Обзор

Acrobat Sign может поддерживать единый вход (SSO) с использованием языка разметки утверждений безопасности (SAML) через внешних поставщиков удостоверений (IdP), таких как Okta. Этот документ описывает шаги по настройке Adobe Acrobat Sign для SAML SSO с Okta.Этот документ также предоставляет информацию о тестировании вашей конфигурации SAML SSO. Перед началом работы ознакомьтесь с руководством по единому входу Acrobat Sign с использованием SAML, которое описывает процесс настройки SAML и предоставляет подробную информацию о настройках SAML в Acrobat Sign.

Примечание

Для успешной установки ваша служба Active Directory должна содержать заполненные значения GivenName (FirstName) и SN (LastName) .  

Если эти значения пусты, появится ошибка Unknown User.


Настройка SAML SSO с Okta

Вы должны быть администратором как для учетной записи Acrobat Sign, так и для учетной записи Okta, чтобы включить SAML SSO. Имя пользователя для обеих учетных записей должно быть одинаковым. Пароли могут отличаться.

При включении SAML SSO с Okta информацию нужно вводить только в Adobe Acrobat Sign.Okta разработала специальное приложение Acrobat Sign Provisioning, которое делает ненужной передачу информации SP из Acrobat Sign в Okta. 

Примечание

Примечание. Самые актуальные инструкции для Okta см. http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html

1. Войдите в Okta и Acrobat Sign в разных браузерах или в разных окнах одного браузера.

  • В Okta войдите в учетную запись, используя ту же учетную запись администратора, что и для учетной записи администратора Acrobat Sign.
Вход в Okta

  • В Acrobat Sign войдите в учетную запись, используя те же учетные данные администратора, что и для Okta. 
Вход в Adobe Sign

2. Нажмите синюю кнопку «Admin».

Кнопка Admin

3.Нажмите ярлык «Add Applications».

Добавить приложение

Страница добавления приложения отображается.

Страница добавления приложения

4. В поле поиска введите Acrobat Sign.

  • Нажмите кнопку «Добавить», чтобы добавить приложение Acrobat Sign Provisioning.
Нажмите «Добавить»

Запускается мастер Add Acrobat Sign Provisioning и отображается вкладка General Setting.

Добавить Adobe Sign provisioning

5. Войдите в систему, чтобы получить персональный домен Acrobat Sign:

  • Войдите под учетной записью администратора уровня аккаунта Acrobat Sign.
  • Перейдите к: «Аккаунт» > «Настройки аккаунта» > «Настройки SAML»
    .
    • Прокрутите страницу вниз и найдите «URL получателя утверждения».
    • Скопируйте строку между https:// и /public/samlConsume
      .
      • В приведенном ниже примере вам нужно скопировать caseyjonez.na1.adobesign.com (включая точки между значениями).
Домен клиента Adobe Acrobat Sign

6.В Okta в разделе «Общие настройки» введите специфический домен Acrobat Sign в поле «Ваш поддомен Acrobat Sign».

 

Нажмите «Далее», чтобы продолжить. 

Примечание

Примечание. Если вы не хотите, чтобы пользователи автоматически входили в Acrobat Sign при входе в Okta, отключите опцию «Автоматически входить в систему, когда пользователь попадает на страницу входа»

Параметры входа

7.На вкладке «Параметры входа» включите SAML 2.0.

Параметры входа

Отображается раздел SAML 2.0.

 

8.В разделе SAML 2.0 нажмите «Просмотреть инструкции по настройке».

Просмотреть инструкции по настройке

Страница Okta «Как настроить SAML 2.0 для Acrobat Sign» отображается в новом окне браузера.Эта страница содержит инструкции и информацию IdP, которую необходимо ввести на странице «Настройки SAML» Acrobat Sign.

Настройка

9. Скопируйте Entity ID/Issuer URL со страницы Okta и введите его в поле Entity ID/Issuer URL в Acrobat Sign.
(см. раздел idP Configuration в статье How to Configure SAML 2.0 for Acrobat Sign)

Примечание

Примечание. «Entity ID/Issuer URL» не обязательно должен быть корректно сформированным URL-адресом.Это может быть любое уникальное значение.

Entity ID

10. Скопируйте Login URL/SSO Endpoint со страницы Okta и введите его в поле Login URL/SSO Endpoint в Acrobat Sign.
(см. раздел idP Configuration в How to Configure SAML 2.0 for Acrobat Sign)

Примечание

Обратите внимание, что в Acrobat Sign поле Logout URL/SLO Endpoint находится перед полем Login URL/SSO Endpoint.

Login URL

11. Скопируйте Logout URL/SLO Endpoint со страницы Okta и введите его в поле Logout URL/SLO Endpoint в Acrobat Sign.
(см. раздел idP Configuration в документе How to Configure SAML 2.0 for Acrobat Sign)

Logout URL

Примечание

Примечание. Указанный выше Logout URL/SLO Endpoint — это лишь рекомендация.На самом деле вы можете указать любой действительный URL (например, Google).

12.Скопируйте IdP Certificate со страницы Okta в поле IdP Certificate в Acrobat Sign.

  • Убедитесь, что нет пробелов или переносов после «-----END CERTIFICATE-----».

(см. раздел idP Configuration в статье How to Configure SAML 2.0 for Acrobat Sign)

Сертификат IdP

Вы можете закрыть окно браузера, в котором отображается страница «Okta How to Configure SAML 2.0 for Acrobat Sign», после того как скопируете сертификат IdP.

 

13. В Acrobat Sign нажмите «Сохранить».

14. При необходимости нажмите окно браузера, в котором отображается страница Okta Sign-On Options .

15.В разделе Credential Details на странице Sign-On Options (см. шаг 8 выше) выберите Email в раскрывающемся меню Application username format, затем нажмите Next, чтобы продолжить.

Credential details

16.В разделе Provisioning у вас есть возможность выбрать параметр Enable provisioning features.(См. Setting up Auto-Provisioning для получения дополнительной информации.) Нажмите «Next», чтобы продолжить без настройки автоматической подготовки. 

Подготовка

Примечание

Примечание. Если вы включите параметр Включить функции предоставления, то необходимо включить параметр Автоматически добавлять пользователей, прошедших проверку подлинности через SAML в настройках SAML в Acrobat Sign.

17. На вкладке Назначить пользователям в разделе «Пользователи» установите флажок рядом с вашим именем, чтобы назначить хотя бы одного активного пользователя (себя), затем нажмите Далее.

Назначить пользователям

18. Нажмите Готово.

Нажмите кнопку «Готово»

Теперь можно выйти из Okta и приступить к тестированию настройки SAML. (См. Тестирование конфигурации Okta SAML SSO для получения дополнительной информации.)

 


Настройка автоматической подготовки в Okta

Если этот параметр включен, а параметр «Автоматически добавлять пользователей, прошедших проверку подлинности через SAML» в Acrobat Sign также включен, можно автоматически подготавливать пользователей в Acrobat Sign.

Автоматическое добавление


Настройка автозапуска для Acrobat Sign

Можно автоматически запускать Acrobat Sign при входе в Okta. Если эта функция включена, Adobe Acrobat Sign откроется в отдельном окне при входе в Okta.Необходимо включить всплывающие окна в браузере для работы этой функции.       

Примечание

Примечание: Если вы также включили параметр «Автоматически входить в систему, когда пользователь переходит на страницу входа», при запуске Okta откроются два окна Adobe Acrobat Sign. 

1. Войдите в Okta. Отобразится главная страница.

2. В приложении Acrobat Sign Provisioning наведите курсор на значок шестеренки, затем нажмите, чтобы активировать его.

Наведите мышь на шестеренку

3. Когда появится всплывающее окно Настройки Acrobat Sign Provisioning, нажмите вкладку Общие .

Вкладка «Общие»

4. Включите параметр Запускать это приложение при входе в Okta.

Запустить это приложение

5. Нажмите Сохранить.

 


Тестирование конфигурации Okta SAML SSO

Существует два способа тестирования настройки Okta SAML. 


Войдите в Adobe Acrobat Sign через Okta

1. Если вы вошли в систему, выйдите из Okta.

2. Войдите в Okta. Отображается главная страница Okta.

3.На главной странице щелкните приложение Acrobat Sign Provisioning.

Подготовка Adobe Sign

Вы автоматически войдете в Acrobat Sign.

Главная страница Adobe Sign


Войдите в Acrobat Sign, используя ваш URL-адрес

1. Введите URL-адрес для входа в систему вашей компании в браузер. Отображается страница Войти в Acrobat Sign.

2. На странице Войти нажмите вторую кнопку Войти. Если вы ввели настраиваемое сообщение для входа через единый вход, оно отображается над этой кнопкой.Если вы не ввели пользовательское сообщение, отображается сообщение по умолчанию.

Вход

Вы вошли в Adobe Acrobat Sign.

Главная страница Adobe Sign


Настройка OneLogin

Обзор

Acrobat Sign поддерживает единый вход (SSO) с использованием языка разметки заявлений системы безопасности (SAML) через внешние поставщики удостоверений (IdP), такие как OneLogin. В этом документе описаны шаги по настройке Acrobat Sign для SAML SSO с OneLogin.Этот документ также содержит информацию о тестировании вашей конфигурации SAML SSO. Прежде чем продолжить, ознакомьтесь с руководством Acrobat Sign Single Sign On Using SAML Guide, в котором описан процесс настройки SAML и представлена подробная информация о настройках SAML в Acrobat Sign.


Настройка SAML SSO с OneLogin

1.Войдите в OneLogin и Acrobat Sign в разных браузерах или в разных окнах одного браузера.

  • В OneLogin войдите в свою учетную запись, используя те же учетные данные администратора, что и для учетной записи администратора Acrobat Sign. 
Аутентификация OneLogin

  • В Acrobat Sign войдите в свою учетную запись, используя те же учетные данные администратора, которые вы используете для OneLogin.Пароли для этих двух входов не обязательно должны совпадать, но вы должны войти как администратор для каждой учетной записи.
Аутентификация Adobe Sign

2.В OneLogin нажмите Add Apps.

Добавить приложения

3.Найдите Acrobat Sign.

Найти Adobe Sign

4. Щёлкните строку Acrobat Sign.

Нажмите Adobe Sign

5. На странице Add в разделе Connectors выберите SAML 2.0 – user provisioning, затем нажмите Save вверху.

Добавить и сохранить

6.Перейдите на страницу Настроек SAML.Обратите внимание на имя хоста для Acrobat Sign.

Имя хоста

7. В OneLogin нажмите вкладку «Configuration» (Конфигурация).В поле Subdomain (Поддомен) введите ваше имя хоста из Acrobat Sign, затем нажмите Save (Сохранить).

Поддомен

8. Нажмите вкладку SSO.

Вкладка SSO

9. На вкладке SSO нажмите View Details (Просмотр сведений), чтобы отобразить страницу Standard Strength Certificate (2048-bit) (Сертификат стандартной криптостойкости (2048-bit)).

Сведения

10.На отображенной странице «Standard Strength Certificate» (Сертификат стандартной мощности) нажмите кнопку Copy to Clipboard (Скопировать в буфер обмена) для поля X.509 Certificate (Сертификат X.509), чтобы скопировать сертификат в буфер обмена.

Скопировать в буфер обмена

Если сертификат успешно скопирован, текст «Copy to Clipboard» (Скопировать в буфер обмена) изменится на «Copied» (Скопировано).

 

11.В Acrobat Sign вставьте скопированный сертификат в поле IdP Certificate (Сертификат IdP).Обязательно удалите все переносы строк, которые могли быть скопированы.Курсор должен находиться в конце последней строки, как показано ниже. 

Сертификат IdP

12. В OneLogin нажмите кнопку Копировать в буфер обмена для URL издателя.

Копировать в буфер обмена

13.В Acrobat Sign вставьте URL эмитента в поле ID объекта/URL эмитента.

URL издателя

14. В OneLogin нажмите кнопку Копировать в буфер обмена для URL SAML 2.0 Endpoint (HTTP).

Копировать в буфер обмена

15.В Acrobat Sign щелкните правой кнопкой мыши, чтобы вставить URL-адрес SAML 2.0 Endpoint (HTTP) в поле URL входа IdP

URL входа

16. В OneLogin нажмите кнопку Копировать в буфер обмена рядом с SLO Endpoint (HTTP).

Копировать в буфер обмена

Примечание

Примечание: URL-адрес конечной точки OneLogin SAML 2.0 является лишь рекомендацией.На самом деле можно указать любой действительный URL (например, Google).

17.В Acrobat Sign скопируйте значение SLO Endpoint в поле URL выхода/SLO Endpoint.

URL выхода

18. В Acrobat Sign нажмите Сохранить.

19. В OneLogin нажмите стрелку назад, чтобы вернуться на страницу SSO.

Вернуться к SSO

20. Нажмите вкладку Пользователи , чтобы добавить пользователей.

Вкладка «Пользователи»

21. Нажмите строку, чтобы добавить пользователя. Кнопка «Сохранить» не активируется, пока вы не выберете хотя бы одного пользователя.

Нажмите строку

22. По завершении нажмите Сохранить.  


Тестирование конфигурации OneLogin SAML SSO

Существует два способа протестировать настройку OneLogin SAML. 


Войдите в Acrobat Sign через OneLogin

1.Если вы вошли в систему, выйдите из Adobe Acrobat Sign.

2. Войдите в OneLogin.

Аутентификация OneLogin

3. На странице Главная приложения нажмите на приложение Acrobat Sign.

Нажмите Adobe Sign

Вы автоматически вошли в Acrobat Sign.

Главная страница Adobe Sign


Войдите в Acrobat Sign, используя ваш URL

1. Введите URL для входа вашей компании в Acrobat Sign в адресной строке браузера (например, myCompany.adobesign.com). Отображается страница Войти Acrobat Sign
.

2. На странице входа нажмите вторую кнопку Войти. Если вы ввели пользовательское Сообщение для входа через единую аутентификацию, это сообщение отображается над данной кнопкой. Если вы не ввели пользовательское сообщение, отображается сообщение по умолчанию.

Аутентификация Adobe Sign

3.Вы вошли в Adobe Acrobat Sign.

Главная страница Adobe Sign


Конфигурация Oracle Identity Federation

Обзор

Acrobat Sign поддерживает единый вход (SSO) с использованием SAML (Security Assertion Markup Language) через внешних поставщиков удостоверений (IdP), таких как Oracle Identity Federation (11g).Этот документ описывает шаги для настройки Acrobat Sign, действующего как потребитель SAML или поставщик услуг (SP), для использования OIF. Этот документ также содержит рекомендуемые шаги по настройке OIF, однако свяжитесь с администратором системы OIF перед внесением любых изменений конфигурации на сервер OIF.Перед началом работы ознакомьтесь с «Руководством по единому входу в Acrobat Sign с использованием SAML», которое описывает процесс настройки SAML и предоставляет подробную информацию о настройках SAML в Acrobat Sign.


Настройка OIF как поставщика удостоверений в Acrobat Sign

Экземпляр OIF вашей организации необходимо настроить в Acrobat Sign как внешний поставщик удостоверений SAML (IdP).Как администратор вашей учетной записи Acrobat Sign перейдите к настройкам SAML в Acrobat Sign (Учетная запись | Настройки учетной записи | Настройки SAML).

Вам потребуется информация метаданных из конфигурации
вашего поставщика удостоверений OIF.Обычно метаданные для OIF доступны в виде XML-контента по адресу: http://:/fed/idp/metadata.

Обратитесь к администратору OIF для получения соответствующей информации.Вам потребуется следующая
информация о конфигурации.

  • Идентификатор сущности/URL издателя — атрибут entityID элемента EntityDescriptor
  • URL выхода/конечная точка SLO — когда кто-то выходит из Acrobat Sign, этот URL вызывается для выхода из поставщика удостоверений.
  • URL входа/конечная точка SSO — атрибут Location элемента SingleSignOnService
  • Сертификат поставщика удостоверений — информация о сертификате в элементе EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"

 

Эту информацию следует настроить в соответствующих полях конфигурации SAML в Acrobat Sign.См. рис. ниже:

Страница Adobe Sign SAML


Настройка Adobe Acrobat Sign как поставщика услуг в OIF

После завершения конфигурации OIF SAML в интерфейсе Adobe Acrobat Sign следующим шагом является настройка Adobe Acrobat Sign как поставщика услуг в OIF.Информация, необходимая для настройки Acrobat Sign в OIF, доступна в разделе информации о поставщике услуг SAML (SP) Acrobat Sign в Учетная запись | Настройки учетной записи | Настройки SAML

Параметры SAML

Описание метаданных для Adobe Acrobat Sign показано ниже:

Код OIF

Необходимо настроить это описание метаданных и изменить выделенный раздел в XML в соответствии с URL-адресом вашей учетной записи.URL Assertion Consumer для вашей конкретной учетной записи показан в настройках SAML.

 

Действия для завершения настройки в OIF следующие:

1. Перейдите на экран настройки Federations в панели администрирования OIF

OIF Admin

2. Создайте новый профиль федерации

New Profile

3. Создайте новую запись поставщика услуг (SP) для Acrobat Sign.

 

Импортируйте XML-файл настройки SP Acrobat Sign или вручную создайте запись SP, используя информацию о поставщике из настроек SAML Acrobat Sign.

Import the SP config

4. Завершите настройку. Acrobat Sign появится как новая запись поставщика услуг в списке SP OIF. 

Complete the config


Проверка адреса электронной почты как формата NameID

Acrobat Sign использует адреса электронной почты в качестве уникального идентификатора пользователя. Перед тестированием единого входа в систему последней операцией является проверка того, что поле адреса электронной почты сопоставлено с соответствующим атрибутом пользователя в OIF и что адрес электронной почты включен как допустимый формат NameID.

Подтвердить адрес электронной почты

Сообщение электронной почты для подтверждения.


Известные проблемы

Redhat IdP имеет настройку Encrypt Assertions, которая добавляет дополнительный уровень шифрования.

Это дополнительное шифрование несовместимо с конфигурацией SAML Acrobat Sign и не должно быть включено для Acrobat Sign.

Redhat IdP Encrypt Assertions

 

©2022 Adobe Systems Incorporated. Все права защищены.

Продукты, упомянутые в этом документе, такие как услуги поставщиков удостоверений Microsoft Active Directory Federation, Okta, Onelogin и Oracle Identity Federation, а также программное обеспечение Salesforce сохраняют все авторские права и права на товарные знаки своих соответствующих корпораций.