要在 DocuSign 與 Microsoft Entra ID(前身為 Azure AD)之間設定單一登入(SSO),只要符合前置條件——DocuSign Business Pro 或以上計劃、雙方系統皆有管理員,以及一個已驗證的網域——整個過程約需 30 至 45 分鐘。簡單來說:在 Entra ID 加入 DocuSign 庫應用程式、設定 SAML、指派用戶或群組,然後在 DocuSign 管理後台於網域層面強制執行 SSO。本教學會逐步說明每個環節,並補充大部分指南都會忽略的三項工作——強制僅限 SSO 登入、以 SCIM 自動開通用戶,以及在 SAML 證書到期前妥善管理。細節請以 DocuSign 與 Microsoft 的最新官方文件為準。
DocuSign 與 Azure AD 單一登入的前置條件
動手前請逐項核實。令設定停滯不前的兩大原因,通常是計劃等級不對和管理員角色不足。
若團隊仍在使用較低的 DocuSign 計劃,SSO 須先升級方可解鎖——這是整個設定中最令人意外的成本。留意術語會隨時間演變:「Azure AD」現已更名為「Microsoft Entra ID」,DocuSign 傳統版與新版介面的管理員標籤亦不盡相同。如需更宏觀的保安背景,我們關於為簽署人啟用雙重認證的指南,說明了各層驗證如何互相配合。
逐步操作:將 Azure AD 連接至 DocuSign
此整合屬標準 SAML 2.0 設定。Microsoft Entra 庫內置 DocuSign 應用程式,會替你自動填妥大部分 SAML 欄位。
第 1 步:在 Entra ID 將 DocuSign 新增為企業應用程式。 登入 Microsoft Entra 管理中心,前往 Identity > Applications > Enterprise applications,選擇「New application」,在庫中搜尋「DocuSign」並新增。
第 2 步:設定單一登入(SAML)。 開啟應用程式,選擇 Single sign-on > SAML,編輯基本 SAML 設定。將 Entity ID(Identifier)與 Reply URL(Assertion Consumer Service)設為 DocuSign 身份提供者設定頁所顯示的數值;緊記逐字複製。
第 3 步:下載簽署證書。 在 SAML Certificates 下方,下載證書(Base64)。註冊身份提供者時,DocuSign 需要用到它。
第 4 步:在 DocuSign 管理後台註冊 IdP。 在 DocuSign 前往 Admin > Identity Providers(或 Settings > Identity Provider Settings)。啟用身份提供者,上載第 3 步的證書,並貼上 Entra SAML 頁面的 Azure AD 識別碼與登入 URL。
第 5 步:下載 DocuSign 元數據。 在同一頁面下載元數據(metadata)檔案,上載至 Entra 的 SAML 設定;亦可手動貼上識別碼與回覆 URL。
第 6 步:指派用戶與群組。 返回 Entra,開啟 Users and groups,指派需要透過 SSO 登入的用戶或群組。真正授予存取權限的是指派動作;只設定 SAML 並不足夠。
第 7 步:以真實帳戶測試。 登出後,用一個測試帳戶走一遍 SSO 流程,確認該用戶無需輸入密碼便能進入 DocuSign。然後才向團隊其他成員推展。
強制 SSO 並停用密碼登入
設定 SSO 並不會自動停用密碼。在強制執行 SSO 之前,用戶仍可使用 DocuSign 密碼登入,令集中身份驗證形同虛設。
在 DocuSign 管理後台前往 Domains 部分,開啟已驗證網域的設定,要求所有用戶僅能以 SSO 登入。Microsoft 與 DocuSign 均建議保留一個仍可以密碼登入的管理員後備帳戶,以免證書故障或 IdP 中斷時被鎖在門外。強制執行後,先分別測試後備與正常兩條流程,才對外公佈安排。
兩項執行細節值得留意:
- 多網域機構。 強制執行以每個網域為單位。請逐一設定各網域,並確認哪些用戶隸屬其中。
- 新用戶體驗。 強制執行 SSO 後,未在 Entra 完成指派的用戶無法登入。請將強制執行與用戶指派同步進行,以免拖慢新員工入職。若想以保安視角審視 SSO 以外的簽署人身份,可參閱 Nota Sign 如何整合 i-D One 與 i-Corp One,實現安全合規的電子簽署。
以 SCIM 自動開通及管理用戶
SSO 只負責驗證用戶身份,並不會建立或停用帳戶。欠缺開通機制的話,新員工要人手新增、離職員工要人手移除——忘記移除正是典型的內部保安漏洞。
DocuSign 於 2025 年為 Microsoft Entra ID 推出 SCIM 2.0 開通功能。設定 SCIM 後,Entra 會根據你的群組成員身份,自動建立、更新及停用 DocuSign 用戶。此功能需要 DocuSign Organization Management 附加模組,且開通以用戶層級運作(群組層級開通當時仍在陸續推出)。
啟用方法:在 DocuSign 管理後台為目錄整合產生一個 SCIM 開通權杖;在 Entra 將 DocuSign 新增為支援開通的應用程式,啟用自動開通,輸入 SCIM 端點與權杖,並定義屬性對應(電郵、姓名、啟用狀態)。首個同步週期完成後,檢視開通日誌,確認用戶已如期建立及停用。離職時的自動停用,正好填補單靠密碼管理無法覆蓋的生命週期缺口。
管理 SAML 證書
SAML 證書會到期,而無聲無息的到期正是典型的 SSO 事故:用戶在上午突然被鎖在系統外,卻查不出明顯原因。
涉及兩套證書時限:
- Microsoft 一方。 庫應用程式由 Entra ID 簽發 SAML 簽署證書;自訂 SAML 應用程式預設採用短期證書(Microsoft 標準為 90 天)。庫應用程式可申請較長的有效期。請在到期前預早設定提醒。
- DocuSign 一方。 其官方文件建議身份提供者註冊採用三年期證書。更換時,先下載新證書,更新 IdP 設定,並在舊證書到期前確認 SSO 運作正常。
DocuSign 目前並非所有配置都支援多證書無縫切換,因此更換屬於需要協調的人手變更。在新證書驗證無誤前,請保留舊證書。若要長期營運 SSO,我們關於簽署完成證書與稽核軌跡的解析,展示了簽署平台會留存哪些身份記錄。
常見 SSO 錯誤排解
即使設定正確,系統總有出錯的一天。以下是反覆出現的故障及對應解法。
診斷時,先排除已知的服務中斷,再檢查兩大最常見成因——識別碼不相符與證書到期。
SSO、保安與合規:為何重要
SSO 並非簽署功能,而是一項身份管控功能,帶來四項效益:
- 單一身份來源。 簽署人與發件人一律透過 Entra ID 驗證,密碼不再散落於另一套系統。
- MFA 與條件式存取。 Entra ID 策略(多重驗證、裝置合規、按位置的存取控制)自動套用至 DocuSign。
- 統一稽核軌跡。 登入活動經 Entra ID 流轉,保安團隊可將 DocuSign 的存取紀錄與整個環境一併審視。
- 更迅速的離職處理。 配合 SCIM,離職員工的權限只需在一處撤銷,而非逐個系統清理。
至於地區或行業合規,我們關於符合 eIDAS 的電子簽名與電子簽名是否安全的指南已涵蓋基本要求。
Nota Sign:讓小團隊負擔得起身份保安
DocuSign 把 SSO 綁定於 Business Pro,小團隊就算只求最基本的身份管控,也要支付整個等級的每用戶費用。Nota Sign——法大大旗下的全球電子簽名平台——看法剛好相反:身份與存取管理是平台的一部分,而非收費關卡,用戶增加也不會推高價格。
Nota Sign 連續多年穩居 IDC 中國電子簽名軟件市場榜首,支援在 100 多個國家及地區完成具法律效力的簽署。對亞太團隊而言,最關鍵的是其身份驗證深度:既支援香港 iAM Smart 與新加坡 Singpass,亦提供 SES/AES/QES 各級簽名,並以符合數據駐留規則的區域數據中心作後盾。如果你視 SSO 為保安基本功,而非值得按套餐等級收費的功能,歡迎聯絡 Nota Sign,把各平台的身份要求與收費放在一起比較。









