2026年8月24日

DocuSign Azure AD 单点登录(SSO)完整配置指南

Summary · 10 min read

手把手教你为 DocuSign 配置 Azure AD(Microsoft Entra ID)单点登录:涵盖 SAML 配置、强制 SSO、SCIM 自动预配、证书续期及常见故障排查。

在 DocuSign 与 Microsoft Entra ID(原 Azure AD)之间配置单点登录(SSO),满足前置条件后约需 30 至 45 分钟:DocuSign Business Pro 或更高计划、两端均需管理员权限、以及一个已验证域名。流程概括为:在 Entra ID 中添加 DocuSign 库应用程序,配置 SAML,分配用户或用户组,然后在 DocuSign 管理后台于域名层面强制启用 SSO。本指南逐步讲解每个环节,并补充多数教程遗漏的三件事——强制仅限 SSO 登录、用 SCIM 自动预配用户,以及在 SAML 证书到期前完成管理。具体细节请以 DocuSign 与 Microsoft 最新官方文档为准。

DocuSign 与 Azure AD 单点登录的前置条件

开始前逐项核验。导致配置卡住的两个最常见原因,是计划选错和管理员角色不对。

要求详情为何重要
DocuSign 计划Business Pro、Enhanced 或 EnterprisePersonal 与 Standard 计划不支持 SSO
DocuSign 访问权限账户管理员仅管理员可添加身份提供方设置
Microsoft 访问权限可创建企业应用程序的 Entra ID 角色用于添加 DocuSign 应用并分配用户
域名在 DocuSign 管理后台完成验证的域名SSO 强制启用以域名为单位
身份来源用户已存在于 Entra IDSSO 会将其重定向至 IdP 完成身份验证

若团队使用更低的 DocuSign 计划,SSO 需先升级才能解锁——这是本流程中最易被低估的成本项。注意术语会随时间变化:「Azure AD」现称「Microsoft Entra ID」,且 DocuSign 经典版与新版后台的管理员标签也存在差异。如需了解更完整的安全背景,我们关于为签署人启用双因素认证的指南说明了各认证层级如何叠加。

分步操作:将 Azure AD 接入 DocuSign

该集成为标准 SAML 2.0 配置。Microsoft Entra 库中提供 DocuSign 应用,可自动填妥大部分 SAML 字段。

第 1 步:在 Entra ID 中将 DocuSign 添加为企业应用程序。 登录 Microsoft Entra 管理中心,进入 Identity > Applications > Enterprise applications,选择“New application”,在库中搜索“DocuSign”并添加。

第 2 步:配置单点登录(SAML)。 打开该应用,选择 Single sign-on > SAML,编辑基础 SAML 配置。将 Entity ID(Identifier)与 Reply URL(Assertion Consumer Service)设为 DocuSign 身份提供方设置页中显示的值;务必逐字复制。

第 3 步:下载签名证书。 在 SAML Certificates 下,下载证书(Base64)。注册身份提供方时 DocuSign 需要用到它。

第 4 步:在 DocuSign 管理后台注册 IdP。 在 DocuSign 中进入 Admin > Identity Providers(或 Settings > Identity Provider Settings)。启用身份提供方,上传第 3 步的证书,并粘贴 Entra SAML 页面中的 Azure AD 标识符与登录 URL。

第 5 步:下载 DocuSign 元数据。 在同一页面下载元数据文件,上传至 Entra 的 SAML 配置;也可手动粘贴标识符与回复 URL。

第 6 步:分配用户与用户组。 回到 Entra,打开 Users and groups,将需通过 SSO 登录的用户或用户组进行分配。真正授予访问权限的是分配操作;仅配置 SAML 并不够。

第 7 步:用真实账号测试。 登出后,以一个测试用户走 SSO 流程登录,确认其无需输入密码即可进入 DocuSign。之后向团队其余成员推广。

强制 SSO 并禁用密码登录

配置 SSO 并不会自动禁用密码。在强制启用 SSO 之前,用户仍可用 DocuSign 密码登录,这会消解集中身份验证的意义。

在 DocuSign 管理后台,进入 Domains 部分,打开已验证域名的设置,要求所有用户仅以 SSO 登录。Microsoft 与 DocuSign 均建议保留一个管理员备用账号,使其仍可用密码登录,以防证书故障或 IdP 中断将你锁在门外。强制启用后,先测试备用与正常两条流程,再向全员公布。

两个启用细节需格外留意:

  • 多域名组织。 强制启用按域名分别生效。需逐一配置各域名,并确认哪些用户对应其中。
  • 新用户体验。 SSO 强制启用后,尚未在 Entra 中完成分配的用户无法登录。请将强制启用与用户分配同步推进,避免新员工入职受阻。若想从安全视角看待 SSO 之外的签署人身份,可了解 Nota Sign 如何集成 i-D One 与 i-Corp One 实现安全合规的电子签署

用 SCIM 自动预配用户

SSO 负责验证用户身份,但不负责创建或停用账号。若没有预配机制,新员工需手动添加、离职员工需手动移除——遗漏移除正是典型的内部风险漏洞。

DocuSign 于 2025 年为 Microsoft Entra ID 推出了 SCIM 2.0 预配。配置 SCIM 后,Entra 可依据你的用户组成员关系,自动创建、更新并停用 DocuSign 用户。该配置需要 DocuSign Organization Management 附加模块,且预配在用户级别运行(用户组级别的预配当时仍在逐步推出)。

启用方法:在 DocuSign 管理后台为目录集成生成一个 SCIM 预配令牌;在 Entra 中,将 DocuSign 添加为支持预配的应用,启用自动预配,填入 SCIM 端点与令牌,并定义属性映射(邮箱、姓名、启用状态)。首次同步周期完成后,查看预配日志以确认用户是否按预期创建与停用。离职时的自动停用,弥补了仅靠密码规范无法覆盖的生命周期缺口。

管理 SAML 证书

SAML 证书会过期,而悄无声息的过期正是典型的 SSO 故障:用户在上午某刻突然被锁在门外,却找不到明显原因。

涉及两套证书时效:

  • Microsoft 侧。 对库应用程序,Entra ID 签发 SAML 签名证书;自定义 SAML 应用默认使用短期证书(Microsoft 标准为 90 天)。库应用程序可申请更长的有效期。务必在到期前设置提醒。
  • DocuSign 侧。 其官方文档建议身份提供方注册使用三年期证书。轮换时,下载新证书,更新 IdP 设置,并在旧证书到期前确认 SSO 仍可正常使用。

DocuSign 目前并非在所有配置下都支持多证书无缝轮换,因此轮换属于需协调的手动变更。在新证书验证通过之前,请保留旧证书。若要开展跨年度的 SSO 运营,我们关于签署完成证书与审计轨迹的解析展示了签署平台留存的身份记录。

常见 SSO 故障排查

即便配置无误,也难免在某个时点出现故障。以下是反复出现的问题及修复方法。

现象可能原因修复方法
用户被重定向回 IdP 登录页Entity ID 或 Reply URL 不匹配将 DocuSign 中的准确值复制到 Entra 并重新保存
DocuSign 提示“User not found”用户未在 Entra 中分配,或邮箱不一致分配该用户;确认邮箱与 DocuSign 个人资料一致
SSO 原本正常,改动后失效SAML 证书已轮换或过期在 DocuSign IdP 设置中更新证书
大规模随机登录失败服务器时钟偏移或 SAML 响应过期核实服务器时间同步;确认响应窗口设置合理
部分域名正常,部分异常未按域名分别启用强制策略在 DocuSign 管理后台逐域名启用仅限 SSO
新员工无法登录SCIM 尚未完成该用户预配触发一次预配周期;查看预配日志

排查时,先排除已知服务中断,再检查最常见的两大原因——标识符不匹配与证书过期。

SSO、安全与合规:为何重要

SSO 并非签署功能,而是一项身份管控功能,带来四点收益:

  • 统一身份来源。 签署人与发起人均向 Entra ID 完成认证,密码不再散落在另一套系统中。
  • MFA 与条件访问。 Entra ID 策略(多因素认证、设备合规性、基于位置的访问)自动适用于 DocuSign。
  • 统一审计轨迹。 登录活动经 Entra ID 流转,安全团队可在同一视野中查看 DocuSign 与其余环境的访问情况。
  • 更快的人员停用。 借助 SCIM,离职员工的访问权限在一处撤销,而非多处。

如需区域或行业合规参考,我们关于eIDAS 合规电子签名电子签名是否安全的指南涵盖了基本要求。

Nota Sign 让小团队的 SSO 成本不再离谱

DocuSign 把 SSO 绑在 Business Pro 上,一个小团队想拿到基础层面的统一身份登录,就得按整套套餐的按用户价格付费。而 Nota Sign——法大大旗下的全球电子签名平台——持相反立场:身份与访问管理属于平台本身,而不是一堵付费墙,用户加得再多,定价也不会跟着水涨船高。

Nota Sign 连续多年占据 IDC 中国电子签名软件市场排名的头把交椅,可在 100 多个国家和地区开展具有法律效力的签署。它的身份深度正是亚太团队需要的部分:支持香港 iAM Smart、新加坡 Singpass,提供 SES/AES/QES 签名等级,并以尊重数据驻留规则的区域数据中心兜底。如果你也认为 SSO 属于安全基础、不该按套餐等级收费,联系 Nota Sign,把两家的身份需求与价格放在一起比一比。

常见问题

Nota Sign 帮助企业构建合规的协议签署流程,所有内容均遵循严格的编辑方针。

发现更便捷的电子签名方式

联系销售
免费试用