Спецификация (Стандартное название)
Adobe Acrobat Sign включает аутентификацию SAML для клиентов, которые хотят использовать федеративную систему входа.
Данный документ относится к учетным записям заказчиков, которые управляют лицензированием пользователей напрямую в приложении Acrobat Sign.
Заказчики, которые управляют правами пользователей в Adobe Admin Console, должны использовать другой процесс, описанный здесь.
Введение
Стандарт федерации идентификации Security Assertion Markup Language (SAML) 2.0 обеспечивает безопасный обмен данными аутентификации пользователей между веб-приложениями и поставщиками услуг идентификации.
При использовании протокола SAML 2.0 для включения единого входа (SSO) токены безопасности, содержащие утверждения, передают информацию о конечном пользователе (субъекте) между удостоверяющим центром SAML — поставщиком
удостоверений (IdP) и потребителем SAML — поставщиком услуг (SP).
Acrobat Sign, выступающий в качестве поставщика услуг (SP), поддерживает единый вход через SAML с использованием внешних поставщиков идентификации (IdPs), таких как Okta, OneLogin, Oracle Federated Identity (OIF) и Microsoft Active Directory Federation Service.Acrobat Sign совместим со всеми внешними IdP, поддерживающими SAML 2.0.
Дополнительные сведения об интеграции с этими поставщиками идентификации (IdPs) можно найти в следующих руководствах:
- Включение единого входа SAML для Microsoft Active Directory Federation Service
- Включение единого входа SAML для Okta
- Включение единого входа SAML для OneLogin
- Включение единого входа SAML с Oracle Identity Federation
Также можно настроить Acrobat Sign для единого входа (SSO) с другими системами, уже используемыми в вашей организации, например, Salesforce.com или другими поставщиками, поддерживающими SAML 2.0.
Acrobat Sign использует федеративную аутентификацию в отличие от делегированной аутентификации.Федеративная аутентификация не проверяет фактический пароль пользователя в Acrobat Sign.Вместо этого Acrobat Sign получает утверждение SAML в HTTP POST-запросе.Acrobat Sign также поддерживает зашифрованные утверждения.
Утверждение SAML имеет ограниченный период действия, содержит уникальный идентификатор и цифровую подпись.Если утверждение все еще находится в пределах своего периода действия, имеет идентификатор, который не использовался ранее, и имеет действительную подпись доверенного поставщика удостоверений, пользователю предоставляется доступ к Acrobat Sign.
Сводка спецификации аутентификации Acrobat Sign приведена в таблице ниже:
|
|
Значение |
|
Протокол федерации |
SAML 2.0 |
|
Профиль федерации |
Browser Post |
|
Уникальный идентификатор федерации |
Адрес эл. почты |
|
Состояние ретрансляции |
Не требуется.Adobe Acrobat Sign имеет логику для определения места перенаправления пользователя после аутентификации. |
Необходимые требования
Для включения SSO ваша корпоративная сеть должна поддерживать протокол SAML 2.0.Если ваша корпоративная сеть не поддерживает SAML, обратитесь в службу поддержки Adobe Acrobat Sign для обсуждения других вариантов включения единого входа в вашей учетной записи.
Перед началом настройки SAML SSO необходимо выполнить следующее:
- Заявите и настройте ваше доменное имя (для примеров в данном руководстве это будет rrassoc.com).
- Подтверждение домена — это многоэтапный процесс, который следует начать немедленно
- Включите SAML для вашего домена с помощью провайдера, такого как Microsoft Active Directory Federation, Okta, Onelogin, Oracle Identity Federation или других.Возможно, потребуется открыть тикет поддержки Acrobat Sign, чтобы включить ваш домен на серверной стороне
- Создать или проверить наличие учетной записи администратора в вашем IdP с использованием адреса электронной почты
- Если у вас нет учетной записи Okta, вы можете создать бесплатную организацию Okta Developer Edition по этой ссылке: https://www.okta.com/developer/signup/
- Если у вас нет учетной записи OneLogin, вы можете создать бесплатную пробную учетную запись по этой ссылке: https://www.onelogin.com/ и нажать кнопку «БЕСПЛАТНАЯ ПРОБНАЯ ВЕРСИЯ» в правом верхнем углу
- (Необязательно) Добавить дополнительный идентификатор электронной почты для предоставления пользователей как в IdP, так и в SP.Это позволит добавлять больше пользователей, которые могут входить в Acrobat Sign с помощью своих учетных данных SSO
- (Обязательно) Убедитесь, что у вас есть администратор для Acrobat Sign и администратор для IdP
(Необязательно) Создайте или убедитесь, что у вас есть учетная запись администратора Acrobat Sign, которая использует тот же адрес электронной почты, что и учетная запись для вашего IdP (В примерах данного руководства этот адрес электронной почты будет susan@rrassoc.com.) Это упростит вам администрирование учетных записей - В Acrobat Sign установите режим SAML как «SAML Allowed» (См. Работа с настройками SAML
для получения дополнительной информации.)
При настройке SAML SSO мы рекомендуем установить режим SAML как SAML Allowed до завершения всего процесса настройки и проверки правильности работы. После проверки вы можете изменить режим SAML на SAML Mandatory.
Включение единого входа с использованием SAML
В общих чертах настройка SAML SSO между Acrobat Sign (SP) и вашим IdP включает следующие основные этапы:
1.При необходимости (согласно требованиям IdP) настройте IdP, используя сведения о поставщике услуг Acrobat Sign (SP)
2.Настройте Acrobat Sign, используя информацию из вашего IdP
3. Проверьте, что SAML SSO был правильно настроен
Работа с настройками SAML
Перейдите в Учетная запись > Настройки учетной записи > Настройки SAML
Для просмотра параметров создания пользователей, настройки страницы входа, конфигурации поставщика удостоверений (IdP) и информации поставщика услуг (SP) Acrobat Sign прокрутите страницу «Настройки SAML» вниз.
Настройки режима SAML
В Acrobat Sign доступны три режима SAML и один дополнительный параметр, который работает с опцией SAML Mandatory.
- SAML Disabled — отключает аутентификацию SAML для учетной записи. При выборе остальная часть страницы конфигурации SAML становится недоступной.
- SAML Allowed — данный параметр позволяет пользователям выполнять аутентификацию в Acrobat Sign как через SAML, так и через встроенную аутентификацию Acrobat Sign
- SAML Mandatory — требует, чтобы все пользователи аутентифицировались в Acrobat Sign с помощью SAML SSO
- Разрешить администраторам учетных записей Acrobat Sign входить, используя свои учетные данные Acrobat Sign — когда включен SAML Mandatory, эта опция позволяет администраторам Acrobat Sign быть исключением из правила SAML и аутентифицироваться со встроенной аутентификацией Acrobat Sign.
- Администраторам, аутентифицированным с использованием учетных данных Acrobat Sign, потребуется выйти из системы дважды, чтобы выйти из службы через элементы управления интерфейса. (После успешного выхода администратор перенаправляется к своему IdP, и поскольку он вошел в IdP, администратор перенаправляется обратно в Acrobat Sign и входит в систему.)
- Администраторам, аутентифицированным с использованием учетных данных Acrobat Sign, потребуется выйти из системы дважды, чтобы выйти из службы через элементы управления интерфейса. (После успешного выхода администратор перенаправляется к своему IdP, и поскольку он вошел в IdP, администратор перенаправляется обратно в Acrobat Sign и входит в систему.)
- Разрешить администраторам учетных записей Acrobat Sign входить, используя свои учетные данные Acrobat Sign — когда включен SAML Mandatory, эта опция позволяет администраторам Acrobat Sign быть исключением из правила SAML и аутентифицироваться со встроенной аутентификацией Acrobat Sign.
Настоятельно рекомендуется установить режим SAML на SAML Allowed, пока вы не убедитесь, что ваш SAML SSO работает как ожидается.
Имя хоста
Имя хоста — это имя вашего домена. (См. Предварительные условия выше.) После ввода имя хоста становится частью URL-адреса Assertion Consumer, URL-адреса единого выхода (SLO) и URL-адреса единого входа (Login).
Настройки создания пользователей
Только первая из двух настроек создания пользователей напрямую связана с настройкой SAML. Вторая настройка относится ко всем ожидающим пользователям, независимо от того, добавляются ли они в результате аутентификации через SAML.
- Автоматически добавлять пользователей, прошедших аутентификацию через SAML — если эта опция включена, пользователи, прошедшие аутентификацию через ваш IdP, автоматически добавляются как ожидающие пользователи в Acrobat Sign
- Автоматически делать ожидающих пользователей в моей учетной записи активными — если настройка Требовать от подписантов в моей учетной записи входа в Adobe Acrobat Sign перед подписанием (Настройки безопасности > Проверка личности подписанта) включена, эта настройка также должна быть включена.Когда запрашивается подпись от нового пользователя, этот пользователь создается как ожидающий пользователь в вашей учетной записи. Если эта опция не включена, такие пользователи не могут подписывать соглашения, отправленные им для подписи
- Разрешить пользователям, которые проходят аутентификацию с помощью SAML, изменять свой адрес электронной почты в профиле — включите эту опцию, чтобы разрешить пользователям изменять адрес электронной почты в профиле Acrobat Sign
Настройки настройки страницы входа
Вы можете настроить сообщение входа, которое пользователи видят на странице входа Acrobat Sign, когда включен единый вход SAML.
- Сообщение единого входа — введите сообщение для отображения над кнопкой входа SSO на странице входа Acrobat Sign
- Размещать кнопку входа SAML в верхней части страницы, когда доступны другие варианты входа — При включении кнопка входа SSO будет размещена над любым другим включенным методом аутентификации
Настройка поставщика удостоверений (IdP) в Adobe Acrobat Sign
Для настройки большинства поставщиков удостоверений, за исключением Okta, необходимо ввести информацию от вашего поставщика удостоверений в поля настройки IdP в Acrobat Sign.
- Идентификатор сущности/URL издателя — это значение предоставляется поставщиком удостоверений для уникальной идентификации вашего домена.
- URL входа/конечная точка SSO — URL, который Acrobat Sign будет вызывать для запроса входа пользователя от поставщика удостоверений. Поставщик удостоверений отвечает за аутентификацию и вход пользователя в систему.
- URL выхода/конечная точка SLO — когда кто-то выходит из Acrobat Sign, этот URL вызывается для выхода из поставщика удостоверений.
- Сертификат IdP — сертификат аутентификации, выданный вашим поставщиком удостоверений.
Сведения о поставщике услуг (SP) Acrobat Sign SAML
Раздел информации SP отображает информацию по умолчанию для Adobe Acrobat Sign.После ввода и сохранения имени хоста и параметров настройки IdP информация в разделе SP обновляется и включает ваше имя хоста.
(В нашем примере https://secure.na1.adobesign.com/public/samlConsume
становится https://caseyjonez.na1.adobesign.com/public/samlConsume.)
Предоставляемая информация SP следующая:
- Идентификатор сущности/аудитория SAML — URL, который описывает сущность, ожидающую получение сообщения SAML. В данном случае это URL для Acrobat Sign
- Сертификат SP — некоторые поставщики требуют использования сертификата для идентификации поставщика услуг. Ссылка в этом представлении указывает на сертификат поставщика услуг Adobe Acrobat Sign
- Assertion Consumer URL — это обратный вызов, который поставщик удостоверений отправит, чтобы сообщить Acrobat Sign о входе пользователя в систему
- URL единого выхода (SLO) — URL, на который пользователи перенаправляются при выходе из системы
- URL единого входа (вход) — это URL, на который поставщик удостоверений будет отправлять запросы на вход
Конфигурация Microsoft Active Directory Federation Services
Обзор
В этом документе описывается процесс настройки единого входа для Adobe Acrobat Sign с помощью Microsoft Active Directory Federation Service.Прежде чем продолжить, изучите руководство по единому входу Adobe Acrobat Sign с использованием SAML, в котором описывается процесс настройки SAML и содержится подробная информация о настройках SAML в Adobe Acrobat Sign.
- Процесс настройки SAML SSO включает следующие этапы:
- Установка Active Directory Domain Service
- Установка Active Directory Federation Service
- Создание тестового пользователя
- Добавление Acrobat Sign в качестве доверенной стороны
Установка Active Directory Domain Service
Перед настройкой SAML для MSAD необходимо установить Active Directory Domain Service, если он еще не установлен. Для установки Active Directory Domain Services необходимы права системного администратора в Windows Server.
Установка Active Directory Federation Service
1. При необходимости запустите диспетчер серверов, затем нажмите Dashboard.
2. На панели управления нажмите Add roles and features. Отображается мастер добавления ролей и компонентов.
3.В диалоговом окне Выбор типа установки выберите Установка на основе правил или функций, затем нажмите
Далее.
4. В диалоговом окне Select destination server мастера оставьте включенным параметр Select a server from the server pool, выберите пул серверов, затем нажмите Next.
5. В диалоговом окне Select server roles выберите Active Directory Federation Services, затем нажмите Next.
6. В диалоговом окне Подтверждение выбранных параметров установки мастера примите все настройки по умолчанию, нажав Установить.
7. В параметрах после установки выберите Создать первый сервер федерации в ферме серверов федерации.
8. На странице приветствия оставьте параметры без изменений и нажмите Далее.
9. В диалоговом окне мастера «Подключение к службам доменов Active Directory» выберите учетную запись Администратор, если она не выбрана по умолчанию, затем нажмите Далее.
10. В диалоговом окне «Указание свойств службы» импортируйте pfx-файл, созданный с помощью шагов, описанных в разделе «Создание сертификата», введите отображаемое имя службы федерации, затем нажмите Далее.
11. В диалоговом окне «Указание учетной записи службы» выберите «Использовать существующую учетную запись пользователя домена или управляемую учетную запись службы группы». Используйте Administrator в качестве учетной записи службы и укажите пароль администратора, затем нажмите Далее.
12.В диалоговом окне «Указание базы данных конфигурации» выберите «Создать базу данных на этом сервере с помощью внутренней базы данных Windows», затем нажмите «Далее».
13.В диалоговом окне Просмотр параметров нажмите Далее.
14.В диалоговом окне Проверка предварительных требований после завершения проверки нажмите Настроить
15. В диалоговом окне «Результаты» проигнорируйте предупреждение и нажмите Закрыть.
Добавление Acrobat Sign в качестве доверенной стороны
1. В меню «Приложения» запустите «Управление службой федерации AD».
2. В консоли AD FS выберите «Политики проверки подлинности», затем «Изменить».
3. В диалоговом окне «Изменение глобальной политики проверки подлинности» в разделах «Экстрасеть» и «Интрасеть» включите «Проверку подлинности с помощью форм».
4. В консоли AD FS в разделе «Доверительные отношения» выберите «Отношения доверия с проверяющей стороной» и нажмите «Добавить отношение доверия с проверяющей стороной». Отобразится мастер «Добавление отношения доверия с проверяющей стороной».
5. В диалоговом окне мастера «Выбор источника данных» включите параметр «Ввести данные о проверяющей стороне вручную», затем нажмите Далее.
6.В диалоговом окне Укажите отображаемое имя введите отображаемое имя, затем нажмите Далее.
7.В диалоговом окне Выбор профиля включите параметр Профиль AD FS, затем нажмите Далее.
8.В диалоговом окне Настройка сертификации отсутствует сертификат для настройки, поэтому нажмите Далее.
9.В диалоговом окне Configure URL выберите Enable support for the SAML 2.0 WebSSO protocol и введите Assertion Consumer URL из Acrobat Sign, затем нажмите Next.
(См. раздел Hostname в руководстве Single Sign On with SAML для получения дополнительной информации об Assertion Consume URL.)
10.В диалоговом окне Configure Identifiers введите http://echosign.com для Relying party trust Identifier и нажмите Add, затем нажмите Next.
11. На следующем экране оставьте настройки по умолчанию без изменений и нажмите Next.
12.В диалоговом окне Choose Issuance Authorization Rules убедитесь, что опция Permit all users to access the relying party включена.
13. В диалоговом окне Ready to Add Trust нажмите Next.
14. В диалоговом окне Finish нажмите Close.
15. В диалоговом окне Edit Claim Rules нажмите Add Rule.
Отображается Add Transform Claim Rule Wizard .
16. В диалоговом окне Select Rule Template мастера выберите Send LDAP Attributes as Claims из раскрывающегося списка Claim rule template.
17. В диалоговом окне Configure Rule выберите параметры, показанные в диалоговом окне, и нажмите Finish. Adobe Acrobat Sign поддерживает только адрес электронной почты в качестве уникального идентификатора.Вам необходимо выбрать E-Mail Addresses в качестве атрибута LDAP и E-Mail Address в качестве исходящего утверждения.
18.Когда появится диалоговое окно Select Rule Template мастера, выберите Send Claims Using a Custom Rule из раскрывающегося списка Claim rule template, затем нажмите Next.
19. В диалоговом окне Configure Rule введите следующее:
- Name of rule—Введите EmailToNameId
- Custom rule description—введите следующее:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Нажмите Готово. Add Transform Claim Rule Wizard закрывается.
21.Вернувшись в диалоговое окно Edit Claim Rules for Acrobat Sign, нажмите на вкладки Issuance Authorization Rules и Delegation Authorization rules и убедитесь, что Permit Access to All Users включено для обеих, как показано ниже.
Если нет, добавьте правило, чтобы Permit Access To All Users было включено.
22.Нажмите ОК, чтобы принять все изменения и закрыть диалоговое окно Edit Claims Rules for Acrobat Sign.
Добавление сертификата из Acrobat Sign
1. В консоли AD FS в разделе Trust Relationships выберите Acrobat Sign Relying Party и нажмите Properties.
2. После запуска выберите Authentication Policies, затем Edit.
3. Выберите вкладку Signature .
4. Нажмите Add и добавьте файл SP certificate, который вы загрузили из Acrobat Sign.
(См. раздел Adobe Acrobat Sign SAML Service Provider (SP) Information в руководстве Single Sign On with SAML Guide для получения дополнительной информации о сертификате SP.)
5.Выберите вкладку «Дополнительно» и измените алгоритм безопасного хеширования на SHA-2.
6.Выберите вкладку Endpoints и добавьте Single Logout (SLO) URL из Acrobat Sign.
(См. раздел «Hostname» в руководстве «Single Sign On with SAML Guide» для получения дополнительной информации о URL-адресе единого выхода (SLO)).
7. Отключите шифрование Claims — откройте PowerShell на сервере ADFS и введите
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Специфичные настройки Acrobat Sign
- У учетной записи должно быть SAML_AVAILABLE=true
- Имя хоста
- Режим SAML
- Настройка ACCOUNT_USER_ADD_EMAIL_DOMAINS должна быть, например, dev.com
- Выберите сертификат подписи токена в ADFS и экспортируйте его как файл cer (не экспортируйте закрытый ключ) и добавьте его на страницу настроек SAML администратора учетной записи в Acrobat Sign.
Откройте этот файл сертификата в блокноте, и администратор Acrobat Sign скопирует его содержимое в поле IdP Certificate в настройках SAML.
Теперь вы должны иметь возможность провести тестирование.
Создание сертификата
1.В Windows установите openssl.На Mac openssl уже присутствует.
2.Запустите командную строку и введите:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
Введите следующее:
- Код страны — US
- Штат — California город — San Jose
- Введите название организации и подразделение
- Common Name — это полное доменное имя, которое совпадает с именем вашей хост-системы, например sjtest.es.com
3. Теперь создайте ключ pkcs12
pkcs12 -export -in <yourkeynameCer>.pem -inkey <yourkeyName>.pem -out my_pkcs12.pfx
4.Введите пароль при появлении запроса
5. Нажмите «Импорт» и выберите файл my_pkcs12.pfx, выбранный выше, и введите пароль, который вы указали при экспорте pkcs12, когда появится запрос
Настройка Okta
Обзор
Acrobat Sign может поддерживать единый вход (SSO) с использованием языка разметки утверждений безопасности (SAML) через внешних поставщиков удостоверений (IdP), таких как Okta. Этот документ описывает шаги по настройке Adobe Acrobat Sign для SAML SSO с Okta.Этот документ также предоставляет информацию о тестировании вашей конфигурации SAML SSO. Перед началом работы ознакомьтесь с руководством по единому входу Acrobat Sign с использованием SAML, которое описывает процесс настройки SAML и предоставляет подробную информацию о настройках SAML в Acrobat Sign.
Для успешной установки ваша служба Active Directory должна содержать заполненные значения GivenName (FirstName) и SN (LastName) .
Если эти значения пусты, появится ошибка Unknown User.
Настройка SAML SSO с Okta
Вы должны быть администратором как для учетной записи Acrobat Sign, так и для учетной записи Okta, чтобы включить SAML SSO. Имя пользователя для обеих учетных записей должно быть одинаковым. Пароли могут отличаться.
При включении SAML SSO с Okta информацию нужно вводить только в Adobe Acrobat Sign.Okta разработала специальное приложение Acrobat Sign Provisioning, которое делает ненужной передачу информации SP из Acrobat Sign в Okta.
Примечание. Самые актуальные инструкции для Okta см. http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html.
1. Войдите в Okta и Acrobat Sign в разных браузерах или в разных окнах одного браузера.
- В Okta войдите в учетную запись, используя ту же учетную запись администратора, что и для учетной записи администратора Acrobat Sign.
- В Acrobat Sign войдите в учетную запись, используя те же учетные данные администратора, что и для Okta.
2. Нажмите синюю кнопку «Admin».
3.Нажмите ярлык «Add Applications».
Страница добавления приложения отображается.
4. В поле поиска введите Acrobat Sign.
- Нажмите кнопку «Добавить», чтобы добавить приложение Acrobat Sign Provisioning.
Запускается мастер Add Acrobat Sign Provisioning и отображается вкладка General Setting.
5. Войдите в систему, чтобы получить персональный домен Acrobat Sign:
- Войдите под учетной записью администратора уровня аккаунта Acrobat Sign.
- Перейдите к: «Аккаунт» > «Настройки аккаунта» > «Настройки SAML»
.- Прокрутите страницу вниз и найдите «URL получателя утверждения».
- Скопируйте строку между https:// и /public/samlConsume
.- В приведенном ниже примере вам нужно скопировать caseyjonez.na1.adobesign.com (включая точки между значениями).
6.В Okta в разделе «Общие настройки» введите специфический домен Acrobat Sign в поле «Ваш поддомен Acrobat Sign».
Нажмите «Далее», чтобы продолжить.
Примечание. Если вы не хотите, чтобы пользователи автоматически входили в Acrobat Sign при входе в Okta, отключите опцию «Автоматически входить в систему, когда пользователь попадает на страницу входа».
7.На вкладке «Параметры входа» включите SAML 2.0.
Отображается раздел SAML 2.0.
8.В разделе SAML 2.0 нажмите «Просмотреть инструкции по настройке».
9. Скопируйте Entity ID/Issuer URL со страницы Okta и введите его в поле Entity ID/Issuer URL в Acrobat Sign.
(см. раздел idP Configuration в статье How to Configure SAML 2.0 for Acrobat Sign)
Примечание. «Entity ID/Issuer URL» не обязательно должен быть корректно сформированным URL-адресом.Это может быть любое уникальное значение.
10. Скопируйте Login URL/SSO Endpoint со страницы Okta и введите его в поле Login URL/SSO Endpoint в Acrobat Sign.
(см. раздел idP Configuration в How to Configure SAML 2.0 for Acrobat Sign)
Обратите внимание, что в Acrobat Sign поле Logout URL/SLO Endpoint находится перед полем Login URL/SSO Endpoint.
11. Скопируйте Logout URL/SLO Endpoint со страницы Okta и введите его в поле Logout URL/SLO Endpoint в Acrobat Sign.
(см. раздел idP Configuration в документе How to Configure SAML 2.0 for Acrobat Sign)
Примечание. Указанный выше Logout URL/SLO Endpoint — это лишь рекомендация.На самом деле вы можете указать любой действительный URL (например, Google).
12.Скопируйте IdP Certificate со страницы Okta в поле IdP Certificate в Acrobat Sign.
- Убедитесь, что нет пробелов или переносов после «-----END CERTIFICATE-----».
(см. раздел idP Configuration в статье How to Configure SAML 2.0 for Acrobat Sign)
Вы можете закрыть окно браузера, в котором отображается страница «Okta How to Configure SAML 2.0 for Acrobat Sign», после того как скопируете сертификат IdP.
13. В Acrobat Sign нажмите «Сохранить».
14. При необходимости нажмите окно браузера, в котором отображается страница Okta Sign-On Options .
15.В разделе Credential Details на странице Sign-On Options (см. шаг 8 выше) выберите Email в раскрывающемся меню Application username format, затем нажмите Next, чтобы продолжить.
16.В разделе Provisioning у вас есть возможность выбрать параметр Enable provisioning features.(См. Setting up Auto-Provisioning для получения дополнительной информации.) Нажмите «Next», чтобы продолжить без настройки автоматической подготовки.
Примечание. Если вы включите параметр Включить функции предоставления, то необходимо включить параметр Автоматически добавлять пользователей, прошедших проверку подлинности через SAML в настройках SAML в Acrobat Sign.
17. На вкладке Назначить пользователям в разделе «Пользователи» установите флажок рядом с вашим именем, чтобы назначить хотя бы одного активного пользователя (себя), затем нажмите Далее.
18. Нажмите Готово.
Теперь можно выйти из Okta и приступить к тестированию настройки SAML. (См. Тестирование конфигурации Okta SAML SSO для получения дополнительной информации.)
Настройка автоматической подготовки в Okta
Если этот параметр включен, а параметр «Автоматически добавлять пользователей, прошедших проверку подлинности через SAML» в Acrobat Sign также включен, можно автоматически подготавливать пользователей в Acrobat Sign.
Настройка автозапуска для Acrobat Sign
Можно автоматически запускать Acrobat Sign при входе в Okta. Если эта функция включена, Adobe Acrobat Sign откроется в отдельном окне при входе в Okta.Необходимо включить всплывающие окна в браузере для работы этой функции.
Примечание: Если вы также включили параметр «Автоматически входить в систему, когда пользователь переходит на страницу входа», при запуске Okta откроются два окна Adobe Acrobat Sign.
1. Войдите в Okta. Отобразится главная страница.
2. В приложении Acrobat Sign Provisioning наведите курсор на значок шестеренки, затем нажмите, чтобы активировать его.
3. Когда появится всплывающее окно Настройки Acrobat Sign Provisioning, нажмите вкладку Общие .
4. Включите параметр Запускать это приложение при входе в Okta.
5. Нажмите Сохранить.
Тестирование конфигурации Okta SAML SSO
Существует два способа тестирования настройки Okta SAML.
Войдите в Adobe Acrobat Sign через Okta
1. Если вы вошли в систему, выйдите из Okta.
2. Войдите в Okta. Отображается главная страница Okta.
3.На главной странице щелкните приложение Acrobat Sign Provisioning.
Вы автоматически войдете в Acrobat Sign.
Войдите в Acrobat Sign, используя ваш URL-адрес
1. Введите URL-адрес для входа в систему вашей компании в браузер. Отображается страница Войти в Acrobat Sign.
2. На странице Войти нажмите вторую кнопку Войти. Если вы ввели настраиваемое сообщение для входа через единый вход, оно отображается над этой кнопкой.Если вы не ввели пользовательское сообщение, отображается сообщение по умолчанию.
Вы вошли в Adobe Acrobat Sign.
Настройка OneLogin
Обзор
Acrobat Sign поддерживает единый вход (SSO) с использованием языка разметки заявлений системы безопасности (SAML) через внешние поставщики удостоверений (IdP), такие как OneLogin. В этом документе описаны шаги по настройке Acrobat Sign для SAML SSO с OneLogin.Этот документ также содержит информацию о тестировании вашей конфигурации SAML SSO. Прежде чем продолжить, ознакомьтесь с руководством Acrobat Sign Single Sign On Using SAML Guide, в котором описан процесс настройки SAML и представлена подробная информация о настройках SAML в Acrobat Sign.
Настройка SAML SSO с OneLogin
1.Войдите в OneLogin и Acrobat Sign в разных браузерах или в разных окнах одного браузера.
- В OneLogin войдите в свою учетную запись, используя те же учетные данные администратора, что и для учетной записи администратора Acrobat Sign.
- В Acrobat Sign войдите в свою учетную запись, используя те же учетные данные администратора, которые вы используете для OneLogin.Пароли для этих двух входов не обязательно должны совпадать, но вы должны войти как администратор для каждой учетной записи.
2.В OneLogin нажмите Add Apps.
3.Найдите Acrobat Sign.
4. Щёлкните строку Acrobat Sign.
5. На странице Add в разделе Connectors выберите SAML 2.0 – user provisioning, затем нажмите Save вверху.
6.Перейдите на страницу Настроек SAML.Обратите внимание на имя хоста для Acrobat Sign.
7. В OneLogin нажмите вкладку «Configuration» (Конфигурация).В поле Subdomain (Поддомен) введите ваше имя хоста из Acrobat Sign, затем нажмите Save (Сохранить).
8. Нажмите вкладку SSO.
9. На вкладке SSO нажмите View Details (Просмотр сведений), чтобы отобразить страницу Standard Strength Certificate (2048-bit) (Сертификат стандартной криптостойкости (2048-bit)).
10.На отображенной странице «Standard Strength Certificate» (Сертификат стандартной мощности) нажмите кнопку Copy to Clipboard (Скопировать в буфер обмена) для поля X.509 Certificate (Сертификат X.509), чтобы скопировать сертификат в буфер обмена.
Если сертификат успешно скопирован, текст «Copy to Clipboard» (Скопировать в буфер обмена) изменится на «Copied» (Скопировано).
11.В Acrobat Sign вставьте скопированный сертификат в поле IdP Certificate (Сертификат IdP).Обязательно удалите все переносы строк, которые могли быть скопированы.Курсор должен находиться в конце последней строки, как показано ниже.
12. В OneLogin нажмите кнопку Копировать в буфер обмена для URL издателя.
13.В Acrobat Sign вставьте URL эмитента в поле ID объекта/URL эмитента.
14. В OneLogin нажмите кнопку Копировать в буфер обмена для URL SAML 2.0 Endpoint (HTTP).
15.В Acrobat Sign щелкните правой кнопкой мыши, чтобы вставить URL-адрес SAML 2.0 Endpoint (HTTP) в поле URL входа IdP.
16. В OneLogin нажмите кнопку Копировать в буфер обмена рядом с SLO Endpoint (HTTP).
Примечание: URL-адрес конечной точки OneLogin SAML 2.0 является лишь рекомендацией.На самом деле можно указать любой действительный URL (например, Google).
17.В Acrobat Sign скопируйте значение SLO Endpoint в поле URL выхода/SLO Endpoint.
18. В Acrobat Sign нажмите Сохранить.
19. В OneLogin нажмите стрелку назад, чтобы вернуться на страницу SSO.
20. Нажмите вкладку Пользователи , чтобы добавить пользователей.
21. Нажмите строку, чтобы добавить пользователя. Кнопка «Сохранить» не активируется, пока вы не выберете хотя бы одного пользователя.
22. По завершении нажмите Сохранить.
Тестирование конфигурации OneLogin SAML SSO
Существует два способа протестировать настройку OneLogin SAML.
Войдите в Acrobat Sign через OneLogin
1.Если вы вошли в систему, выйдите из Adobe Acrobat Sign.
2. Войдите в OneLogin.
3. На странице Главная приложения нажмите на приложение Acrobat Sign.
Вы автоматически вошли в Acrobat Sign.
Войдите в Acrobat Sign, используя ваш URL
1. Введите URL для входа вашей компании в Acrobat Sign в адресной строке браузера (например, myCompany.adobesign.com). Отображается страница Войти Acrobat Sign
.
2. На странице входа нажмите вторую кнопку Войти. Если вы ввели пользовательское Сообщение для входа через единую аутентификацию, это сообщение отображается над данной кнопкой. Если вы не ввели пользовательское сообщение, отображается сообщение по умолчанию.
3.Вы вошли в Adobe Acrobat Sign.
Конфигурация Oracle Identity Federation
Обзор
Acrobat Sign поддерживает единый вход (SSO) с использованием SAML (Security Assertion Markup Language) через внешних поставщиков удостоверений (IdP), таких как Oracle Identity Federation (11g).Этот документ описывает шаги для настройки Acrobat Sign, действующего как потребитель SAML или поставщик услуг (SP), для использования OIF. Этот документ также содержит рекомендуемые шаги по настройке OIF, однако свяжитесь с администратором системы OIF перед внесением любых изменений конфигурации на сервер OIF.Перед началом работы ознакомьтесь с «Руководством по единому входу в Acrobat Sign с использованием SAML», которое описывает процесс настройки SAML и предоставляет подробную информацию о настройках SAML в Acrobat Sign.
Настройка OIF как поставщика удостоверений в Acrobat Sign
Экземпляр OIF вашей организации необходимо настроить в Acrobat Sign как внешний поставщик удостоверений SAML (IdP).Как администратор вашей учетной записи Acrobat Sign перейдите к настройкам SAML в Acrobat Sign (Учетная запись | Настройки учетной записи | Настройки SAML).
Вам потребуется информация метаданных из конфигурации
вашего поставщика удостоверений OIF.Обычно метаданные для OIF доступны в виде XML-контента по адресу: http://:/fed/idp/metadata.
Обратитесь к администратору OIF для получения соответствующей информации.Вам потребуется следующая
информация о конфигурации.
- Идентификатор сущности/URL издателя — атрибут entityID элемента EntityDescriptor
- URL выхода/конечная точка SLO — когда кто-то выходит из Acrobat Sign, этот URL вызывается для выхода из поставщика удостоверений.
- URL входа/конечная точка SSO — атрибут Location элемента SingleSignOnService
- Сертификат поставщика удостоверений — информация о сертификате в элементе EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing"
Эту информацию следует настроить в соответствующих полях конфигурации SAML в Acrobat Sign.См. рис. ниже:
Настройка Adobe Acrobat Sign как поставщика услуг в OIF
После завершения конфигурации OIF SAML в интерфейсе Adobe Acrobat Sign следующим шагом является настройка Adobe Acrobat Sign как поставщика услуг в OIF.Информация, необходимая для настройки Acrobat Sign в OIF, доступна в разделе информации о поставщике услуг SAML (SP) Acrobat Sign в Учетная запись | Настройки учетной записи | Настройки SAML.
Описание метаданных для Adobe Acrobat Sign показано ниже:
Необходимо настроить это описание метаданных и изменить выделенный раздел в XML в соответствии с URL-адресом вашей учетной записи.URL Assertion Consumer для вашей конкретной учетной записи показан в настройках SAML.
Действия для завершения настройки в OIF следующие:
1. Перейдите на экран настройки Federations в панели администрирования OIF
2. Создайте новый профиль федерации
3. Создайте новую запись поставщика услуг (SP) для Acrobat Sign.
Импортируйте XML-файл настройки SP Acrobat Sign или вручную создайте запись SP, используя информацию о поставщике из настроек SAML Acrobat Sign.
4. Завершите настройку. Acrobat Sign появится как новая запись поставщика услуг в списке SP OIF.
Проверка адреса электронной почты как формата NameID
Acrobat Sign использует адреса электронной почты в качестве уникального идентификатора пользователя. Перед тестированием единого входа в систему последней операцией является проверка того, что поле адреса электронной почты сопоставлено с соответствующим атрибутом пользователя в OIF и что адрес электронной почты включен как допустимый формат NameID.
Известные проблемы
Redhat IdP имеет настройку Encrypt Assertions, которая добавляет дополнительный уровень шифрования.
Это дополнительное шифрование несовместимо с конфигурацией SAML Acrobat Sign и не должно быть включено для Acrobat Sign.
©2022 Adobe Systems Incorporated. Все права защищены.
Продукты, упомянутые в этом документе, такие как услуги поставщиков удостоверений Microsoft Active Directory Federation, Okta, Onelogin и Oracle Identity Federation, а также программное обеспечение Salesforce сохраняют все авторские права и права на товарные знаки своих соответствующих корпораций.
Оптимизируйте свою работу с помощью Acrobat Sign
Легко и быстро управляйте документами и подписывайте их в Интернете.