Özellik (Standart Adı)
Adobe Acrobat Sign, birleşik oturum açma sistemi isteyen müşteriler için SAML kimlik doğrulaması içerir.
Aşağıdaki belge, kullanıcı lisanslarını doğrudan Acrobat Sign uygulaması içinde yöneten müşteri hesaplarına yöneliktir.
Adobe Admin Console içinde kullanıcı yetkilerini yöneten müşteriler burada bulunan farklı bir süreci izlemelidir.
Giriş
Kimlik federasyon standardı Güvenlik Onaylama İşaretleme Dili (SAML) 2.0, web uygulamaları ve kimlik hizmeti sağlayıcıları arasında kullanıcı kimlik doğrulama verilerinin güvenli değişimini sağlar.
SAML 2.0 protokolünü çoklu oturum açmayı (SSO) etkinleştirmek için kullandığınızda, onaylamalar içeren güvenlik belirteçleri, SAML otoritesi - bir kimlik
sağlayıcısı (IdP) ile SAML tüketicisi - bir hizmet sağlayıcısı (SP) arasında son kullanıcı (asıl) hakkında bilgi iletir.
Acrobat Sign, hizmet sağlayıcısı (SP) olarak hareket ederek, Okta, OneLogin, Oracle Federated Identity (OIF) ve Microsoft Active Directory Federation Service gibi harici kimlik sağlayıcıları (IdP'ler) aracılığıyla SAML kullanarak tek oturum açmayı destekler.Acrobat Sign, SAML 2.0 destekleyen tüm harici IdP'lerle uyumludur.
Bu kimlik sağlayıcıları (IdP'ler) ile entegrasyon hakkında daha fazla bilgiyi aşağıdaki kılavuzlarda bulabilirsiniz:
- Microsoft Active Directory Federation Service için SAML Tek Oturum Açmayı Etkinleştirme
- Okta için SAML Tekli Oturum Açmayı Etkinleştirme
- OneLogin için SAML Tek Oturum Açmayı Etkinleştirme
- Oracle Identity Federation ile SAML Tekli Oturum Açmayı Etkinleştirme
Acrobat Sign'ı kuruluşunuzda zaten kullanılan diğer sistemlerle tek oturum açma (SSO) için de yapılandırabilirsiniz, örneğin Salesforce.com veya SAML 2.0'ı destekleyen diğer sağlayıcılar.
Acrobat Sign, temsilci kimlik doğrulamasının aksine federasyonlu kimlik doğrulama kullanır.Federasyon kimlik doğrulaması, kullanıcının gerçek parolasını Acrobat Sign'da doğrulamaz.Bunun yerine, Acrobat Sign bir HTTP POST isteğinde SAML onaylaması alır.Acrobat Sign ayrıca şifrelenmiş onaylamaları da destekler.
SAML assertion sınırlı geçerlilik süresine sahiptir, benzersiz bir tanımlayıcı içerir ve dijital olarak imzalanır.Onaylama hâlâ geçerlilik süresi içindeyse, daha önce kullanılmamış bir tanımlayıcıya sahipse ve güvenilen bir kimlik sağlayıcıdan geçerli bir imzaya sahipse, kullanıcıya Acrobat Sign erişimi verilir.
Acrobat Sign kimlik doğrulama özelliklerinin özeti aşağıdaki tabloda yer alır:
|
|
Değer |
|
Federasyon Protokolü |
SAML 2.0 |
|
Federasyon Profili |
Tarayıcı Gönderisi |
|
Federasyon Benzersiz Tanımlayıcısı |
E-posta Adresi |
|
Röle Durumu |
Gerekmiyor. Acrobat Sign, kullanıcının kimlik doğrulamasından sonra nereye yönlendirileceğini bilecek mantığa sahiptir. |
Ön koşullar
SSO'yu etkinleştirmek için kurumsal ağınızın SAML 2.0 protokolünü desteklemesi gerekir. Kurumsal ağınız SAML'yi desteklemiyorsa, hesabınızda Tek Oturum Açma'yı etkinleştirmek için diğer seçenekleri görüşmek üzere Adobe Acrobat Sign Desteği ile iletişime geçin.
SAML SSO'yu ayarlamaya başlamadan önce aşağıdakileri yapmalısınız:
- Alan adınızı talep edin ve oluşturun (Bu kılavuzdaki örnekler için bu rrassoc.com olacaktır.)
- Alan Adınızı Talep Etmek hemen başlamanız gereken çok adımlı bir süreçtir
- Microsoft Active Directory Federation, Okta, Onelogin, Oracle Identity Federation veya diğerleri gibi bir sağlayıcı kullanarak alan adınız için SAML'i etkinleştirin.Alan adınızın arka uçtan etkinleştirilmesi için bir Acrobat Sign destek bileti açmanız gerekebilir
- IdP'nizde bir e-posta adresi kullanarak yönetici hesabınızı oluşturun veya sahip olduğunuzu doğrulayın
- Bir Okta hesabınız yoksa, şu bağlantıyı kullanarak ücretsiz bir Okta Developer Edition organizasyonu oluşturabilirsiniz: https://www.okta.com/developer/signup/
- Bir OneLogin hesabınız yoksa, şu bağlantıyı kullanarak ücretsiz deneme hesabı oluşturabilirsiniz: https://www.onelogin.com/ ve sağ üst köşedeki ÜCRETSİZ DENEME düğmesine tıklayın
- (İsteğe bağlı) Hem IdP hem de SP'de Kullanıcı Sağlama için ek bir e-posta kimliği ekleyin. Bu, SSO kimlik bilgileriyle Acrobat Sign'da oturum açabilen daha fazla kullanıcı eklemenize olanak tanır
- (Gerekli) Adobe Acrobat Sign için bir yönetici kullanıcısına ve IdP
için bir Yönetici kullanıcısına sahip olduğunuzu doğrulayın (İsteğe bağlı) IdP hesabınızla aynı e-posta adresini kullanan bir Adobe Acrobat Sign yönetici hesabı oluşturun veya böyle bir hesaba sahip olduğunuzu doğrulayın (Bu kılavuzdaki örnekler için, bu e-posta adresi susan@rrassoc.com olacaktır.) Bu, hesapları yönetmenizi kolaylaştıracaktır - Acrobat Sign'da SAML Modunuzu "SAML İzin Verildi" olarak ayarlayın (Daha fazla bilgi için SAML Ayarlarıyla Çalışma
bölümüne bakın.)
SAML SSO kurulumunu yaparken, tüm kurulum süreci tamamlanana ve doğru şekilde çalıştığını doğrulayıncaya kadar SAML Modunu SAML İzin Verildi olarak ayarlamanızı öneririz.Doğrulandıktan sonra, SAML Modunu SAML Mandatory olarak değiştirebilirsiniz.
SAML kullanarak tek oturum açmayı etkinleştirme
Üst düzeyde, Acrobat Sign (SP) ile IdP arasında SAML SSO'yu etkinleştirmek aşağıdaki üst düzey adımları içerir:
1. Gerekirse (IdP tarafından), Acrobat Sign Hizmet Sağlayıcısı (SP) Bilgilerini kullanarak IdP'nizi ayarlayın
2.IdP'nizden gelen bilgileri kullanarak Acrobat Sign'ı ayarlayın
3. SAML SSO'nun düzgün şekilde ayarlandığını doğrulayın
SAML ayarlarıyla çalışma
Hesap > Hesap Ayarları > SAML Ayarları bölümüne gidin
Kullanıcı Oluşturma, Giriş Sayfası Özelleştirme, Kimlik Sağlayıcısı (IdP) Yapılandırması ve Acrobat Sign Hizmet Sağlayıcısı (SP) Bilgileri seçeneklerini görüntülemek için SAML Ayarları sayfasının altına kaydırın.
SAML Modu Ayarları
Acrobat Sign'da üç SAML Modu seçeneği ve SAML Zorunlu seçeneğiyle çalışan bir ek seçenek bulunmaktadır.
- SAML Devre Dışı—Hesap için SAML kimlik doğrulamasını devre dışı bırakır. Seçildiğinde, SAML yapılandırma sayfasının geri kalanı erişilemez hale gelir.
- SAML İzin Verildi— Bu seçenek kullanıcıların hem SAML hem de yerel Acrobat Sign kimlik doğrulamasıyla Acrobat Sign'a kimlik doğrulaması yapmalarına izin verir
- SAML Zorunlu—Tüm kullanıcıların SAML SSO ile Acrobat Sign'a kimlik doğrulaması yapmalarını gerektirir
- Acrobat Sign Hesap Yöneticilerinin Acrobat Sign Kimlik Bilgilerini kullanarak giriş yapmalarına izin ver - SAML Zorunlu etkinleştirildiğinde, bu seçenek Acrobat Sign yöneticilerinin SAML kuralının istisnası olmasına ve yerel Acrobat Sign kimlik doğrulamasıyla kimlik doğrulaması yapmalarına izin verir.
- Acrobat Sign kimlik bilgilerini kullanarak kimlik doğrulaması yapan yöneticilerin, UI kontrolleri aracılığıyla hizmetten çıkış yapmak için iki kez çıkış yapmaları gerekecektir. (Başarılı bir çıkıştan sonra yönetici IdP'sine yönlendirilir ve IdP'ye giriş yaptığı için yönetici Acrobat Sign'a geri yönlendirilir ve giriş yapar.)
- Acrobat Sign kimlik bilgilerini kullanarak kimlik doğrulaması yapan yöneticilerin, UI kontrolleri aracılığıyla hizmetten çıkış yapmak için iki kez çıkış yapmaları gerekecektir. (Başarılı bir çıkıştan sonra yönetici IdP'sine yönlendirilir ve IdP'ye giriş yaptığı için yönetici Acrobat Sign'a geri yönlendirilir ve giriş yapar.)
- Acrobat Sign Hesap Yöneticilerinin Acrobat Sign Kimlik Bilgilerini kullanarak giriş yapmalarına izin ver - SAML Zorunlu etkinleştirildiğinde, bu seçenek Acrobat Sign yöneticilerinin SAML kuralının istisnası olmasına ve yerel Acrobat Sign kimlik doğrulamasıyla kimlik doğrulaması yapmalarına izin verir.
SAML Modu'nu beklenen şekilde çalıştığını doğrulayana kadar SAML İzin Verildi olarak ayarlamanız kesinlikle önerilir.
Ana Bilgisayar Adı
Ana makine adı, etki alanı adınızdır.(Yukarıdaki Önkoşullar bölümüne bakın.)Girildiğinde, ana makine adınız Assertion Consumer URL'sinin, Tekli Çıkış (SLO) URL'sinin ve Tekli Oturum Açma (Login) URL'sinin bir parçası haline gelir.
Kullanıcı Oluşturma Ayarları
İki Kullanıcı Oluşturma ayarından yalnızca birincisi doğrudan SAML Kurulumu ile bağlantılıdır. İkinci ayar, SAML aracılığıyla kimlik doğrulama sonucunda eklenip eklenmediğine bakılmaksızın tüm bekleyen kullanıcılarla ilgilidir.
- SAML aracılığıyla kimliği doğrulanan kullanıcıları otomatik olarak ekle—Bu seçenek etkinleştirilirse, IdP aracılığıyla kimliği doğrulanan kullanıcılar Acrobat Sign'da otomatik olarak bekleyen kullanıcı olarak eklenir
- Hesabımdaki bekleyen kullanıcıları otomatik olarak birincil yap—Hesabımdaki imzalayanların imzalamadan önce Acrobat Sign'da oturum açmasını iste ayarı (Güvenlik Ayarları > İmzalayan Kimlik Doğrulama) etkinleştirilirse, bu ayar da etkinleştirilmelidir. Yeni bir kullanıcıdan imza istendiğinde, bu kullanıcı hesabınızda bekleyen kullanıcı olarak oluşturulur. Bu seçenek etkinleştirilmezse, bu kullanıcıların kendilerine imza için gönderilen anlaşmaları imzalaması engellenir
- SAML ile kimlik doğrulayan kullanıcıların profillerinde e-posta adreslerini değiştirmelerine izin ver - Kullanıcılarınızın Acrobat Sign profillerindeki e-posta adresini değiştirmelerine izin vermek için bu seçeneği etkinleştirin
Giriş sayfası özelleştirme ayarları
SAML Tekli Giriş etkinleştirildiğinde kullanıcıların Acrobat Sign Giriş sayfasında gördüğü giriş mesajını özelleştirebilirsiniz.
- Tekli Giriş Giriş Mesajı— Acrobat Sign Giriş sayfasındaki SSO Giriş düğmesinin üzerinde görüntülenecek bir mesaj girin
- Diğer giriş seçenekleri mevcut olduğunda SAML giriş düğmesini sayfanın üst kısmına yerleştir - Etkinleştirildiğinde, SSO giriş düğmesi etkinleştirilen diğer kimlik doğrulama yöntemlerinin üzerine yerleştirilir
Adobe Acrobat Sign'de Kimlik Sağlayıcı (IdP) Yapılandırması
Çoğu IdP'yi kurmak için, Okta için belirtilen durumlar hariç, IdP'nizden gelen bilgileri Adobe Acrobat Sign'daki IdP yapılandırma alanlarına girmeniz gerekir.
- Varlık Kimliği/Yayınlayan URL'si—Bu değer, etki alanınızı benzersiz şekilde tanımlamak için IdP tarafından sağlanır.
- Giriş URL'si/SSO Uç Noktası—Acrobat Sign'ın IdP'den kullanıcı girişi talep etmek için çağıracağı URL. IdP, kullanıcıyı kimlik doğrulama ve oturum açma sorumluluğunu taşır.
- Çıkış URL'si/SLO Uç Noktası—Birisi Acrobat Sign'dan çıkış yaptığında, bu URL aynı zamanda IdP'den de çıkış yapmak için çağrılır.
- IdP Sertifikası—IdP'niz tarafından verilen kimlik doğrulama sertifikası.
Acrobat Sign SAML Hizmet Sağlayıcısı (SP) Bilgileri
SP bilgi bölümü, Acrobat Sign için varsayılan bilgileri görüntüler. Ana makine adınızı ve IdP Yapılandırma bilgilerinizi girip kaydettikten sonra, SP bilgi bölümündeki bilgiler ana makine adınızı içerecek şekilde güncellenir.
(Örneğimizde, https://secure.na1.adobesign.com/public/samlConsume
https://caseyjonez.na1.adobesign.com/public/samlConsume haline gelir.)
Sağlanan SP Bilgisi şu şekildedir:
- Varlık Kimliği/SAML Hedef Kitlesi—SAML mesajını alması beklenen varlığı açıklayan URL.Bu durumda, Acrobat Sign için URL'dir
- SP Sertifikası—Bazı sağlayıcılar hizmet sağlayıcısını tanımlamak için kullanılacak bir sertifika gerektirir.Bu görünümdeki bağlantı Acrobat Sign Hizmet Sağlayıcı sertifikasına işaret eder
- Onaylama Tüketici URL'si— Bu, IdP'nin Acrobat Sign'a bir kullanıcıyı oturum açması için göndereceği geri çağırma
- Tekli Çıkış (SLO) URL'si—Kullanıcıların çıkış yaptıklarında yönlendirildikleri URL
- Tekli Oturum Açma (Giriş) URL'si— Bu, IdP'nin giriş taleplerini göndereceği URL
Microsoft Active Directory Federasyon Hizmetleri Yapılandırması
Genel Bakış
Bu belge, Microsoft Active Directory Federation Services kullanarak Acrobat Sign için Tek Oturum Açma kurulum sürecini açıklar.Devam etmeden önce, SAML kurulum sürecini açıklayan ve Acrobat Sign'daki SAML Ayarları hakkında ayrıntılı bilgi sağlayan Acrobat Sign SAML Kullanarak Tek Oturum Açma Kılavuzunu inceleyin.
- SAML SSO kurma süreci aşağıdakileri içerir:
- Active Directory Etki Alanı Hizmetini yükleme
- Active Directory Federasyon Hizmetini yükleme
- Test Kullanıcısı oluşturma
- Acrobat Sign'ı güvenen taraf olarak ekleme
Active Directory Etki Alanı Hizmetini yükleme
MSAD için SAML yapılandırmadan önce, Active Directory Etki Alanı Hizmeti zaten yüklü değilse yüklemeniz gerekir.Active Directory Etki Alanı Hizmetlerini yüklemek için Windows Server'da sistem yöneticisi ayrıcalıklarına sahip olmanız gerekir.
Active Directory Federasyon Hizmetini yükleme
1.Gerekirse, Sunucu Yöneticisini başlatın, ardından Pano'ya tıklayın.
2.Gösterge tablosunda, Roller ve özellikler ekle seçeneğine tıklayın.Roller ve Özellikler Ekleme Sihirbazı görüntülenir.
3.Kurulum türünü seçin iletişim kutusunda Kural tabanlı veya Özellik tabanlı Kurulum seçeneğini belirleyin ve ardından
İleri düğmesine tıklayın.
4. Sihirbazın Hedef sunucuyu seçin iletişim kutusunda, Sunucu havuzundan bir sunucu seçin seçeneğini etkin bırakın, bir Sunucu Havuzu seçin, ardından İleri'ye tıklayın.
5.Sunucu rollerini seçin iletişim kutusunda, Active Directory Federation Services'ni seçin, ardından İleri'ye tıklayın.
6. Sihirbazın Yükleme seçimlerini onaylayın iletişim kutusunda, Yükle'ye tıklayarak tüm varsayılanları kabul edin.
7. Yükleme sonrası seçeneklerde, Federasyon sunucu grubunda ilk federasyon sunucusunu oluştur'u seçin.
8. Hoş Geldiniz sayfasında seçenekleri olduğu gibi bırakın ve İleri'ye tıklayın.
9.Sihirbazın Active Directory Domain Services'e Bağlan iletişim kutusunda, varsayılan olarak seçili değilse Yönetici hesabını seçin, ardından İleri'ye tıklayın.
10.Hizmet Özelliklerini Belirle iletişim kutusunda, Sertifika Oluşturma bölümünde tanımlanan adımları kullanarak oluşturduğunuz pfx dosyasını içe aktarın, bir Federasyon Hizmeti Görünen Adı girin, ardından İleri'ye tıklayın.
11. Hizmet Hesabını Belirle iletişim kutusunda Mevcut bir etki alanı kullanıcı hesabını veya grup Yönetilen Hizmet Hesabını kullan'ı seçin.Hizmet hesabı olarak Yönetici'yi kullanın ve yönetici parolanızı girin, ardından İleri'ye tıklayın.
12.Yapılandırma Veritabanını Belirle iletişim kutusunda Bu sunucuda Windows Dahili Veritabanı'nı kullanarak bir veritabanı oluştur'u seçin, ardından İleri'ye tıklayın.
13.Seçenekleri Gözden Geçir iletişim kutusunda İleri'ye tıklayın.
14.Önkoşul Denetimleri iletişim kutusunda, önkoşul denetimi tamamlandıktan sonra Yapılandır'a tıklayın.
15.Sonuçlar iletişim kutusunda uyarıyı yok sayın ve Kapat'a tıklayın.
Acrobat Sign'ı bağlı taraf olarak ekleme
1.Uygulamalar menüsünden AD Federation Service Management'ni başlatın.
2.AD FS konsolunda Kimlik Doğrulama İlkeleri'ni seçin, ardından Düzenle'ye tıklayın.
3. Genel Kimlik Doğrulama İlkesini Düzenle iletişim kutusunda hem Extranet hem de Intranet altında Form Kimlik Doğrulaması'nı etkinleştirin.
4.AD FS konsolunda, Güven İlişkileri altında Bağımlı Taraf Güvenleri'ni seçin ve Bağımlı Taraf Güveni Ekle'ye tıklayın.Bağlı Taraf Güveni Ekle sihirbazı görüntülenir.
5. Sihirbazın Veri Kaynağını Seç iletişim kutusunda Bağlı taraf hakkındaki verileri el ile gir seçeneğini etkinleştirin, ardından İleri'ye tıklayın.
6. Görüntü Adı Belirle iletişim kutusunda bir Görüntü Adı girin, ardından İleri'ye tıklayın.
7.Profil Seç iletişim kutusunda AD FS profili seçeneğini etkinleştirin, ardından İleri'ye tıklayın.
8.Sertifika Yapılandır iletişim kutusunda yapılandırılacak sertifika yok, bu nedenle İleri'ye tıklayın.
9. URL Yapılandır iletişim kutusunda SAML 2.0 WebSSO protokolü desteğini etkinleştir 'i seçin ve Acrobat Sign'dan Onay Tüketici URL'si'ni girin, ardından İleri'ye tıklayın.
(Assertion Consumer URL hakkında daha fazla bilgi için SAML ile Tek Oturum Açma Kılavuzu'nun Hostname bölümüne bakın.)
10. Tanımlayıcıları Yapılandır iletişim kutusunda Güvenilen taraf tanımlayıcısı için http://echosign.com girin ve Ekle'ye tıklayın, ardından İleri'ye tıklayın.
11. Sonraki ekranda varsayılanları olduğu gibi bırakın ve İleri'ye tıklayın.
12.Verme Yetkilendirme Kuralları Seç iletişim kutusunda Tüm kullanıcıların güvenilen tarafa erişmesine izin ver seçeneğinin etkinleştirildiğini onaylayın.
13. Güven Eklemeye Hazır iletişim kutusunda İleri'ye tıklayın.
14. Bitir iletişim kutusunda Kapat'a tıklayın.
15. Talep Kuralları Düzenle iletişim kutusunda Kural Ekle'ye tıklayın.
Dönüştürme Talep Kuralı Ekleme Sihirbazı görüntülenir.
16. Sihirbazın Kural Şablonu Seç iletişim kutusunda, Talep kuralı şablonu açılır menüsünden LDAP Özniteliklerini Talep Olarak Gönder seçeneğini seçin.
17.Kural Yapılandır iletişim kutusunda gösterilen seçenekleri belirleyin ve Bitir'e tıklayın.Acrobat Sign yalnızca e-posta adresini benzersiz tanımlayıcı olarak destekler.LDAP Özniteliği olarak E-Posta Adresleri ve Giden Talep olarak E-Posta Adresi seçmeniz gerekir.
18.Sihirbazın Kural Şablonu Seç iletişim kutusu yeniden görüntülendiğinde, Talep kuralı şablonu açılır menüsünden Özel Kural Kullanarak Talep Gönder seçeneğini belirleyin, ardından İleri'ye tıklayın.
19. Kuralı Yapılandır iletişim kutusunda aşağıdakileri girin:
- Kural adı—EmailToNameId girin
- Özel kural açıklaması—aşağıdakileri girin:
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Type =
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value,
ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"]
= "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
= "");
20. Bitir'i tıklatın. Dönüştürme Talebi Kuralı Ekle Sihirbazı kapanır.
21. Acrobat Sign için Talep Kurallarını Düzenle iletişim kutusuna geri dönerek Yayınlama Yetkilendirme Kuralları sekmesine ve Delegasyon Yetkilendirme kuralları sekmesine tıklayın ve aşağıda gösterildiği gibi her ikisi için de Tüm Kullanıcılara Erişime İzin Ver seçeneğinin etkinleştirildiğinden emin olun.
Etkinleştirilmemişse, Tüm Kullanıcılara Erişime İzin Ver seçeneğinin etkinleştirilmesi için bir kural ekleyin.
22.Tüm değişiklikleri kabul etmek için Tamam'ı tıklayın ve Acrobat Sign için Talep Kurallarını Düzenle iletişim kutusunu kapatabilirsiniz.
Acrobat Sign'dan Sertifika Ekleme
1. AD FS konsolunda, Güven İlişkileri altında, Acrobat Sign Güvenen Taraf 'ı seçin Özellikler'e tıklayın.
2. Başlatıldıktan sonra Kimlik Doğrulama İlkeleri'ni seçin ve ardından Düzenle'yi seçin.
3. İmza sekmesini seçin.
4.Ekle'ye tıklayın ve Acrobat Sign'dan indirdiğiniz SP sertifikası dosyasını ekleyin.
(SP sertifikası hakkında daha fazla bilgi için Tek Oturum Açma SAML Kılavuzu'nun Adobe Acrobat Sign SAML Hizmet Sağlayıcısı (SP) Bilgileri bölümü'ne bakın.)
5. Gelişmiş sekmesini seçin ve Güvenli Karma Algoritmasını SHA-2 olarak değiştirin.
6.Uç Noktalar sekmesini seçin ve Acrobat Sign'dan Tek Oturum Kapatma (SLO) URL'sini ekleyin.
(Tek Oturum Kapatma (SLO) URL hakkında daha fazla bilgi için SAML Kılavuzu ile Tek Oturum Açma'nın Ana Makine adı bölümüne bakın).
7. Talep Şifrelemesini Devre Dışı Bırakın – ADFS sunucusunda PowerShell açın ve yazın
8. Set-ADFSRelyingPartyTrust -TargetName "Acrobat Sign" -EncryptClaims $false
Acrobat Sign özel ayarları
- Hesapta SAML_AVAILABLE=true olmalıdır
- Ana Bilgisayar Adı
- SAML Modu
- ACCOUNT_USER_ADD_EMAIL_DOMAINS ayarının örneğin dev.com olması
- ADFS'de token imzalama sertifikasını seçin ve cer dosyası olarak dışa aktarın (özel anahtarı dışa aktarmayın) ve bunu Acrobat Sign'daki hesap yöneticilerinin SAML Ayarları sayfasına ekleyin.
Bu sertifika dosyasını not defteri'nde açın ve Acrobat Sign Admin içeriğini SAML Ayarları'ndaki IdP Sertifikası alanına kopyalayın.
Artık test edebilmelisiniz.
Sertifika Oluşturma
1. Windows'ta openssl yükleyin. Mac'te openssl mevcuttur.
2. Komut istemini başlatın ve yazın:
openssl req -x509 -newkey rsa:2048 -keyout .pem -out .pem -days <#ofdays>
Şunları girin:
- Ülke kodu- US
- Eyalet - Kalifornia şehri – San Jose
- Organizasyon ve Organizasyon birimi girin
- Ortak Ad- Bu, ana sistem adınızla aynı olan tam nitelikli addır, örneğin sjtest.es.com
3. Şimdi pkcs12 anahtarını oluşturun
pkcs12 -export -in <yourkeynameCer> .pem -inkey <yourkeyName> .pem -out my_pkcs12.pfx
4. İstendiğinde şifre girin
5.İçe Alma'ya tıklayın ve yukarıda seçilen my_pkcs12.pfx dosyasını seçin ve istendiğinde pkcs12 dışa aktarma sırasında verdiğiniz parolayı girin
Okta Yapılandırması
Genel Bakış
Acrobat Sign, Okta gibi harici kimlik sağlayıcıları (IdP'ler) kullanarak Güvenlik Onaylama İşaretleme Dili (SAML) tek oturum açmayı (SSO) destekleyebilir.Bu belge, Okta ile SAML SSO için Acrobat Sign'ı yapılandırma adımlarını açıklar.Bu belge ayrıca SAML SSO yapılandırmanızı test etme konusunda bilgi sağlar.Devam etmeden önce, SAML kurulum sürecini açıklayan ve Acrobat Sign'daki SAML Ayarları hakkında ayrıntılı bilgi sağlayan Acrobat Sign SAML Kullanarak Tek Oturum Açma Kılavuzuna bakın.
Başarılı kurulum, Active Directory'nizde GivenName (FirstName) ve SN (LastName) değerlerinin doldurulmuş olmasını gerektirir.
Bu değerler boşsa, Unknown User hatası tetiklenir.
Okta ile SAML SSO yapılandırması
SAML SSO'yu etkinleştirmek için hem Acrobat Sign hem de Okta hesaplarınız için yönetici olmanız gerekir.Her iki hesap için kullanıcı adı aynı olmalıdır.Parolalar farklı olabilir.
Okta ile SAML SSO etkinleştirilirken, bilgilerin yalnızca Acrobat Sign'a girilmesi gerekir.Okta, SP Bilgilerinin Acrobat Sign'dan Okta'ya aktarılmasını gereksiz kılan özel bir Acrobat Sign Sağlama uygulaması geliştirmiştir.
Not: Okta için en güncel talimatlar için http://developer.okta.com/docs/guides/setting_up_a_saml_application_in_okta.html sayfasına bakın.
1.Okta ve Acrobat Sign'a farklı tarayıcılarda veya aynı tarayıcıda farklı pencerelerde giriş yapın.
- Okta'da, Acrobat Sign Yönetici Hesabınız için kullandığınız aynı yönetici hesabıyla hesabınıza giriş yapın.
- Acrobat Sign'da, Okta için kullandığınız aynı yönetici hesap kimlik bilgilerini kullanarak hesabınıza giriş yapın.
2.Mavi Yönetici düğmesine tıklayın.
3.Uygulama Ekle kısayoluna tıklayın.
Uygulama Ekleme sayfası görüntülenir.
4. Arama bölümünde Acrobat Sign yazın.
- Acrobat Sign Provisioning uygulamasını eklemek için Ekle düğmesine tıklayın.
Acrobat Sign Provisioning Ekleme sihirbazı başlatılır ve Genel Ayarlar sekmesi görüntülenir.
5. Acrobat Sign'a özgü alanınızı almak için oturum açın:
- Acrobat Sign hesap düzeyinde yönetici olarak oturum açın.
- Şu konuma gidin: Hesap > Hesap Ayarları > SAML Ayarları.
- Sayfanın altına kaydırın ve Assertion Consumer URL bölümünü bulun.
- https:// ve /public/samlConsume
arasındaki dizeyi kopyalayın.- Aşağıdaki örnekte caseyjonez.na1.adobesign.com kopyalarsınız (değerler arasındaki noktaları dahil edin).
6.Okta'da Genel Ayarlar altında, Acrobat Sign'a özgü alanı Acrobat Sign Alt Alanınız bölümüne girin.
Devam etmek için İleri seçeneğine tıklayın.
Not: Okta'da oturum açtıklarında kullanıcıların otomatik olarak Acrobat Sign'da oturum açmasını istemiyorsanız, Kullanıcı giriş sayfasına geldiğinde otomatik olarak oturum aç seçeneğini devre dışı bırakın.
7.Oturum Açma Seçenekleri sekmesinde SAML 2.0 özelliğini etkinleştirin.
SAML 2.0 bölümü görüntülenir.
8.SAML 2.0 altında Kurulum Talimatlarını Görüntüle seçeneğine tıklayın.
9. Okta sayfasından Entity ID/Issuer URL'yi kopyalayın ve Acrobat Sign'daki Entity ID/Issuer URL alanına girin.
(Acrobat Sign İçin SAML 2.0 Nasıl Yapılandırılır belgesinin idP Yapılandırması bölümüne bakın)
Not: "Entity ID/Issuer URL"'nin düzgün biçimlendirilmiş bir URL olması gerekmez. Herhangi bir benzersiz değer olabilir.
10. Okta sayfasından Login URL/SSO Endpoint'i kopyalayın ve Acrobat Sign'daki Login URL/SSO Endpoint alanına girin.
(Acrobat Sign için SAML 2.0 Nasıl Yapılandırılır belgesinin idP Yapılandırması bölümüne bakın)
Acrobat Sign'da Logout URL/SLO Endpoint'in Login URL/SSO Endpoint'ten önce geldiğini unutmayın.
11. Okta sayfasından Logout URL/SLO Endpoint'i kopyalayın ve Acrobat Sign'daki Logout URL/SLO Endpoint alanına girin.
(Acrobat Sign için SAML 2.0 Nasıl Yapılandırılır belgesinin idP Yapılandırması bölümüne bakın)
Not: Yukarıda gösterilen Logout URL/SLO Endpoint yalnızca bir önerdir. Aslında geçerli herhangi bir URL (örn. Google) belirtebilirsiniz.
12.Okta sayfasındaki IdP Certificate'ı Adobe Acrobat Sign'daki IdP Certificate alanına kopyalayın.
- "-----END CERTIFICATE-----" ifadesinden sonra boşluk veya satır dönüşü olmadığından emin olun.
(Acrobat Sign İçin SAML 2.0 Nasıl Yapılandırılır belgesinin idP Yapılandırması bölümüne bakın)
IdP Certificate'ı kopyaladıktan sonra Okta Acrobat Sign İçin SAML 2.0 Nasıl Yapılandırılır sayfasını görüntüleyen tarayıcı penceresini kapatabilirsiniz.
13. Acrobat Sign'da Kaydet'e tıklayın.
14. Gerekirse Okta Sign-On Options sayfasını görüntüleyen tarayıcı penceresine tıklayın.
15.Sign-On Options seçeneğinin Credential Details bölümünde (yukarıdaki 8. adıma bakın), Application username format açılır menüsünden Email seçeneğini belirleyin, ardından devam etmek için Next düğmesine tıklayın.
16.Provisioning altında Enable provisioning features seçeneğini seçebilirsiniz.(Daha fazla bilgi için Otomatik Sağlama Kurulumu'na bakın.) Otomatik sağlama kurmadan devam etmek için Next'e tıklayın.
Not: Sağlama özelliklerini etkinleştir seçeneğini etkinleştirirseniz, Acrobat Sign'daki SAML ayarlarında SAML ile kimlik doğrulaması yapılan kullanıcıları otomatik olarak ekle seçeneğini de etkinleştirmelisiniz.
17. Kişilere Ata sekmesinde, Kişiler bölümünde en az bir birincil kullanıcı (kendiniz) atamak için adınızın yanındaki kutuyu işaretleyin, ardından İleri düğmesine tıklayın.
18. Done (Bitti) öğesini tıklatın.
Artık Okta'dan çıkış yapabilir ve SAML kurulumunuzu test etmeye devam edebilirsiniz.(Daha fazla bilgi için Okta SAML SSO Yapılandırmanızı Test Etme bölümüne bakın.)
Okta'da Otomatik Sağlamayı Ayarlama
Bu seçenek etkinleştirilmişse ve Acrobat Sign'daki "SAML ile kimlik doğrulaması yapılan kullanıcıları otomatik olarak ekle" seçeneği de etkinleştirilmişse, Acrobat Sign'da kullanıcıları otomatik olarak sağlayabilirsiniz.
Acrobat Sign için otomatik başlatmayı ayarlama
Okta'ya giriş yaptığınızda Acrobat Sign'ı otomatik olarak başlatabilirsiniz.Bu özellik etkinleştirilirse, Okta'ya giriş yaptığınızda Acrobat Sign ayrı bir pencerede açılır.Bu özelliğin çalışması için tarayıcınızda mutlaka açılır pencerelerin etkinleştirilmiş olması gerekir.
Not: "Kullanıcı giriş sayfasına geldiğinde otomatik olarak giriş yap" seçeneğini de etkinleştirdiyseniz, Okta'yı başlattığınızda iki Adobe Acrobat Sign penceresi açılır.
1.Okta'ya giriş yapın.Ana sayfanız görüntülenir.
2. Acrobat Sign Provisioning uygulamasında İmleci dişli simgesinin üzerine getirin, ardından etkinleştirmek için tıklayın.
3.Acrobat Sign Provisioning Ayarları açılır penceresi görüntülendiğinde, Genel sekmesine tıklayın.
4. Okta'ya giriş yapıldığında bu uygulamayı başlat seçeneğini etkinleştirin.
5. Kaydet'i tıklatın.
Okta SAML SSO Yapılandırmasını Test Etme
Okta SAML kurulumunuzu test etmenin iki yolu vardır.
Okta üzerinden Acrobat Sign'a giriş yapın
1.Giriş yapmışsanız, Okta'dan çıkış yapın.
2.Okta'ya giriş yapın.Okta Ana sayfanız görüntülenir.
3. Ana sayfada Acrobat Sign Provisioning uygulamasına tıklayın.
Acrobat Sign'a otomatik olarak giriş yapılır.
URL'nizi kullanarak Acrobat Sign'a giriş yapın
1. Şirket giriş URL'nizi tarayıcınıza girin. Acrobat Sign Giriş Yap sayfası görüntülenir.
2. Giriş Yap sayfasında ikinci Giriş Yap düğmesine tıklayın. Özel bir Tek Oturum Açma Giriş Mesajı girdiyseniz, bu mesaj düğmenin üzerinde görüntülenir.Özel bir mesaj girmediyseniz varsayılan mesaj görüntülenir.
Acrobat Sign'a giriş yaptınız.
OneLogin Yapılandırması
Genel Bakış
Acrobat Sign, OneLogin gibi harici kimlik sağlayıcıları (IdP) kullanarak Güvenlik Onaylama İşaretleme Dili (SAML) tek oturum açmayı (SSO) destekleyebilir.Bu belge OneLogin ile SAML SSO için Acrobat Sign'ı yapılandırma adımlarını açıklar. Bu belge ayrıca SAML SSO yapılandırmanızı test etme hakkında bilgi sağlar. Devam etmeden önce lütfen SAML kurulum sürecini açıklayan ve Acrobat Sign'daki SAML Ayarları hakkında ayrıntılı bilgi sağlayan Acrobat Sign Single Sign On Using SAML Guide kılavuzunu inceleyin.
OneLogin ile SAML SSO yapılandırma
1. OneLogin ve Acrobat Sign'a farklı tarayıcılarda veya aynı tarayıcıda farklı pencerelerde giriş yapın.
- OneLogin'de, Acrobat Sign Yönetici Hesabınız için kullandığınız yönetici kimlik bilgileriyle hesabınıza giriş yapın.
- Acrobat Sign'da, OneLogin için kullandığınız yönetici hesap kimlik bilgileriyle hesabınıza giriş yapın. Bu iki giriş için şifreler aynı olmak zorunda değildir, ancak her hesap için yönetici olarak giriş yapmalısınız.
2. OneLogin'de Add Apps'e tıklayın.
3. Acrobat Sign'ı arayın.
4. Acrobat Sign satırına tıklayın.
5. Add sayfasında, Connectors altında SAML 2.0 – user provisioning'i seçin, ardından üst kısımda Save 'e tıklayın.
6. SAML Ayarları sayfasına git. Acrobat Sign için Ana Bilgisayar Adı not alın.
7. OneLogin'de Yapılandırma sekmesine tıklayın.Alt Alan Adı alanına, Acrobat Sign'dan Ana Bilgisayar Adınızı girin ve Kaydet düğmesine tıklayın.
8. SSO sekmesine tıklayın.
9. SSO sekmesinde Standart Güç Sertifikası (2048-bit) sayfasını görüntülemek için Ayrıntıları Görüntüle düğmesine tıklayın.
10. Görüntülenen Standart Güç Sertifikası sayfasında, sertifikayı panoya kopyalamak için X.509 Sertifikası alanı için Panoya Kopyala düğmesine tıklayın.
Sertifika başarıyla kopyalanırsa, fareyle üzerine gelme metni "Panoya Kopyala"dan "Kopyalandı"ya güncellenir.
11. Acrobat Sign'da kopyalanan sertifikayı IdP Sertifikası alanına yapıştırın. Kopyalanmış olabilecek tüm satır sonlarını kaldırdığınızdan emin olun. İmleç aşağıda gösterildiği gibi son satırın sonunda olmalıdır.
12. OneLogin'de Issuer URL için Panoya Kopyala düğmesine tıklayın.
13. Acrobat Sign'da Issuer URL'yi Entity ID/Issuer URL alanına yapıştırın.
14. OneLogin'de SAML 2.0 Endpoint (HTTP) URL'si için Panoya Kopyala düğmesine tıklayın.
15. Acrobat Sign'da SAML 2.0 Endpoint (HTTP) URL'sini IdP Login URL alanına yapıştırmak için sağ tıklayın.
16. OneLogin'de SLO Endpoint (HTTP) yanındaki Panoya Kopyala düğmesine tıklayın.
Not: OneLogin SAML 2.0 Uç Nokta URL'si yalnızca bir öneridir.Aslında geçerli herhangi bir URL belirtebilirsiniz (örneğin, Google).
17.Acrobat Sign'da SLO Endpoint değerini Logout URL/SLO Endpoint alanına kopyalayın.
18.Acrobat Sign'da Kaydet'i tıklayın.
19. OneLogin'de SSO sayfasına dönmek için geri okuna tıklayın.
20. Kullanıcı eklemek için Kullanıcılar sekmesini tıklayın.
21. Kullanıcıyı eklemek için satırı tıklayın. En az bir kullanıcıyı tıklayana kadar Kaydet düğmesi etkinleştirilmez.
22. Bittiğinde Kaydet'i tıklayın.
OneLogin SAML SSO yapılandırmanızı test etme
OneLogin SAML Kurulumunuzu test etmenin iki yolu vardır.
OneLogin aracılığıyla Acrobat Sign'de oturum açın
1. Oturum açtıysanız Acrobat Sign'dan çıkış yapın.
2. OneLogin'de oturum açın.
3. Uygulama Ana Sayfası sayfasında Acrobat Sign uygulamasına tıklayın.
Acrobat Sign'e otomatik olarak giriş yapılır.
URL'nizi kullanarak Acrobat Sign'e giriş yapın
1. Tarayıcınızın adres satırına Acrobat Sign için şirket giriş URL'nizi girin (örneğin myCompany.adobesign.com). Acrobat Sign Giriş Yap sayfası
görüntülenir.
2. Giriş Yap sayfasında ikinci Giriş Yap düğmesine tıklayın. Özel bir Tek Oturum Açma Giriş Mesajı girdiyseniz bu mesaj düğmenin üzerinde görüntülenir.Özel bir mesaj girmediyseniz varsayılan mesaj görüntülenir.
3. Acrobat Sign'e giriş yapılır.
Oracle Identity Federation Yapılandırması
Genel Bakış
Acrobat Sign, Oracle Identity Federation (11g) gibi harici kimlik sağlayıcıları (IdP) kullanarak Güvenlik Onay İşaretleme Dili (SAML) çoklu oturum açma (SSO) özelliğini destekleyebilir. Bu belge SAML tüketicisi veya hizmet sağlayıcısı (SP) olarak davranan Acrobat Sign'in OIF'yi kullanmak üzere yapılandırılmasına yönelik adımları açıklar. Bu belge ayrıca OIF'nin yapılandırılması için önerilen adımları da sağlar, ancak OIF Sunucunuzda herhangi bir yapılandırma değişikliği yapmadan önce lütfen OIF sistem yöneticinizle iletişime geçin. Devam etmeden önce lütfen SAML kurulum sürecini açıklayan ve Acrobat Sign'daki SAML Ayarları hakkında ayrıntılı bilgi sağlayan Acrobat Sign SAML Kullanarak Çoklu Oturum Açma Kılavuz'una bakın.
OIF'yi Acrobat Sign'da IdP olarak yapılandırma
Kuruluşunuzun OIF örneğinin Acrobat Sign içinde harici SAML Kimlik Sağlayıcısı (IdP) olarak yapılandırılması gerekir.Acrobat Sign Hesabınızın yöneticisi olarak, Acrobat Sign'da SAML Ayar bölümüne gidin (Hesap | Hesap Ayarları | SAML Ayarları).
OIF IdP
yapılandırmanızdan meta veri bilgilerine ihtiyacınız olacak.Genellikle, OIF için metadata şu adreste XML
içeriği olarak mevcuttur: http://:/fed/idp/metadata.
İlgili bilgileri toplamak için lütfen OIF yöneticinizle iletişime geçin.Aşağıdaki yapılandırma bilgilerine
ihtiyaç duyacaksınız.
- Varlık Kimliği/Yayınlayıcı URL'si—EntityDescriptor öğesindeki entityID özniteliği
- Çıkış URL'si/SLO Uç Noktası—Birisi Acrobat Sign oturumunu kapattığında, bu URL çağrılarak IdP oturumu da kapatılır.
- Giriş URL'si/SSO Uç Noktası—SingleSignOnService öğesindeki Location özniteliği
- IdP Sertifikası—EntityDescriptor -> IDPSSODescriptor -> KeyDescriptor use="signing" öğesi altındaki sertifika bilgileri
Bu bilgiler Acrobat Sign SAML yapılandırmasındaki uygun alanlarda yapılandırılmalıdır.Aşağıdaki görüntüye bakınız:
Acrobat Sign'ı OIF'de SP olarak yapılandırma
OIF SAML yapılandırması Adobe Acrobat Sign kullanıcı arayüzünde tamamlandığında, bir sonraki adım Adobe Acrobat Sign'ı OIF içinde Hizmet Sağlayıcısı olarak yapılandırmaktır.Acrobat Sign'ı OIF içinde yapılandırmak için gereken bilgiler, Hesap | Hesap Ayarları | SAML Ayarları altındaki Acrobat Sign SAML Hizmet Sağlayıcısı (SP) bilgi bölümünde bulunmaktadır.
Acrobat Sign için meta veri açıklaması aşağıda gösterilmiştir:
Bu meta veri açıklamasını özelleştirmeli ve XML'deki vurgulanan bölümü hesabınızın URL'siyle eşleşecek şekilde değiştirmelisiniz.Belirli hesabınız için Assertion Consumer URL'si, SAML Ayarları'nda gösterilmektedir.
OIF'de yapılandırmayı tamamlama adımları şu şekildedir:
1.OIF Yönetim panelindeki Federasyonlar yapılandırma ekranına gidin
2. Yeni bir federasyon profili oluşturun
3.Acrobat Sign için yeni bir hizmet sağlayıcısı (SP) listesi oluşturun.
Acrobat Sign SP yapılandırma XML dosyasını içe aktarın veya Acrobat Sign SAML ayarlarındaki sağlayıcı bilgilerini kullanarak SP listesini manuel olarak oluşturun.
4. Yapılandırmayı tamamlayın. Acrobat Sign, OIF SP listesinde yeni bir Hizmet Sağlayıcısı girişi olarak görünecektir.
E-posta Adresini NameID Formatı Olarak Doğrulama
Acrobat Sign, benzersiz kullanıcı tanımlayıcısı olarak e-posta adreslerini kullanır.Tek oturum açmayı test etmeden önce son bir adım, e-posta adresi alanının OIF içindeki uygun kullanıcı özniteliğiyle eşlendiğinden ve e-posta adresinin geçerli bir NameID formatı olarak etkinleştirildiğinden emin olmaktır.
Bilinen Sorunlar
Redhat IdP'de Encrypt Assertions adlı bir ayar bulunur ve bu ayar ek bir şifreleme katmanı ekler.
Bu ek şifreleme, Acrobat Sign SAML yapılandırmasıyla uyumlu değildir ve Acrobat Sign için etkinleştirilmemelidir.
©2022 Adobe Systems Incorporated. All Rights Reserved.
Microsoft Active Directory Federation, Okta, OneLogin ve Oracle Identity Federation kimlik sağlayıcılarının hizmetleri ve Salesforce yazılımı gibi bu belgede bahsedilen ürünler, ilgili şirketlerinin tüm telif hakları ve ticari marka haklarını saklı tutar.
Acrobat Sign ile işinizi kolaylaştırın
Belgeleri çevrimiçi olarak hızlı ve kolay şekilde yönetin ve imzalayın.