2026年8月24日

DocuSign Azure AD 單一登入(SSO)完整設定指南

Summary · 10 min read

逐步教學:為 DocuSign 設定 Azure AD(Microsoft Entra ID)單一登入,涵蓋 SAML 設定、強制 SSO、SCIM 自動開通、證書續期及常見錯誤排解。

要在 DocuSign 與 Microsoft Entra ID(前身為 Azure AD)之間設定單一登入(SSO),只要符合前置條件——DocuSign Business Pro 或以上計劃、雙方系統皆有管理員,以及一個已驗證的網域——整個過程約需 30 至 45 分鐘。簡單來說:在 Entra ID 加入 DocuSign 庫應用程式、設定 SAML、指派用戶或群組,然後在 DocuSign 管理後台於網域層面強制執行 SSO。本教學會逐步說明每個環節,並補充大部分指南都會忽略的三項工作——強制僅限 SSO 登入、以 SCIM 自動開通用戶,以及在 SAML 證書到期前妥善管理。細節請以 DocuSign 與 Microsoft 的最新官方文件為準。

DocuSign 與 Azure AD 單一登入的前置條件

動手前請逐項核實。令設定停滯不前的兩大原因,通常是計劃等級不對和管理員角色不足。

要求詳情重要性所在
DocuSign 計劃Business Pro、Enhanced 或 EnterprisePersonal 與 Standard 計劃不設 SSO
DocuSign 存取權限帳戶管理員只有管理員能新增身份提供者設定
Microsoft 存取權限可建立企業應用程式的 Entra ID 角色用於新增 DocuSign 應用程式並指派用戶
網域已在 DocuSign 管理後台完成驗證的網域SSO 強制執行以網域為單位
身份來源用戶已存在於 Entra IDSSO 會將他們重新導向至你的 IdP 進行驗證

若團隊仍在使用較低的 DocuSign 計劃,SSO 須先升級方可解鎖——這是整個設定中最令人意外的成本。留意術語會隨時間演變:「Azure AD」現已更名為「Microsoft Entra ID」,DocuSign 傳統版與新版介面的管理員標籤亦不盡相同。如需更宏觀的保安背景,我們關於為簽署人啟用雙重認證的指南,說明了各層驗證如何互相配合。

逐步操作:將 Azure AD 連接至 DocuSign

此整合屬標準 SAML 2.0 設定。Microsoft Entra 庫內置 DocuSign 應用程式,會替你自動填妥大部分 SAML 欄位。

第 1 步:在 Entra ID 將 DocuSign 新增為企業應用程式。 登入 Microsoft Entra 管理中心,前往 Identity > Applications > Enterprise applications,選擇「New application」,在庫中搜尋「DocuSign」並新增。

第 2 步:設定單一登入(SAML)。 開啟應用程式,選擇 Single sign-on > SAML,編輯基本 SAML 設定。將 Entity ID(Identifier)與 Reply URL(Assertion Consumer Service)設為 DocuSign 身份提供者設定頁所顯示的數值;緊記逐字複製。

第 3 步:下載簽署證書。 在 SAML Certificates 下方,下載證書(Base64)。註冊身份提供者時,DocuSign 需要用到它。

第 4 步:在 DocuSign 管理後台註冊 IdP。 在 DocuSign 前往 Admin > Identity Providers(或 Settings > Identity Provider Settings)。啟用身份提供者,上載第 3 步的證書,並貼上 Entra SAML 頁面的 Azure AD 識別碼與登入 URL。

第 5 步:下載 DocuSign 元數據。 在同一頁面下載元數據(metadata)檔案,上載至 Entra 的 SAML 設定;亦可手動貼上識別碼與回覆 URL。

第 6 步:指派用戶與群組。 返回 Entra,開啟 Users and groups,指派需要透過 SSO 登入的用戶或群組。真正授予存取權限的是指派動作;只設定 SAML 並不足夠。

第 7 步:以真實帳戶測試。 登出後,用一個測試帳戶走一遍 SSO 流程,確認該用戶無需輸入密碼便能進入 DocuSign。然後才向團隊其他成員推展。

強制 SSO 並停用密碼登入

設定 SSO 並不會自動停用密碼。在強制執行 SSO 之前,用戶仍可使用 DocuSign 密碼登入,令集中身份驗證形同虛設。

在 DocuSign 管理後台前往 Domains 部分,開啟已驗證網域的設定,要求所有用戶僅能以 SSO 登入。Microsoft 與 DocuSign 均建議保留一個仍可以密碼登入的管理員後備帳戶,以免證書故障或 IdP 中斷時被鎖在門外。強制執行後,先分別測試後備與正常兩條流程,才對外公佈安排。

兩項執行細節值得留意:

  • 多網域機構。 強制執行以每個網域為單位。請逐一設定各網域,並確認哪些用戶隸屬其中。
  • 新用戶體驗。 強制執行 SSO 後,未在 Entra 完成指派的用戶無法登入。請將強制執行與用戶指派同步進行,以免拖慢新員工入職。若想以保安視角審視 SSO 以外的簽署人身份,可參閱 Nota Sign 如何整合 i-D One 與 i-Corp One,實現安全合規的電子簽署

以 SCIM 自動開通及管理用戶

SSO 只負責驗證用戶身份,並不會建立或停用帳戶。欠缺開通機制的話,新員工要人手新增、離職員工要人手移除——忘記移除正是典型的內部保安漏洞。

DocuSign 於 2025 年為 Microsoft Entra ID 推出 SCIM 2.0 開通功能。設定 SCIM 後,Entra 會根據你的群組成員身份,自動建立、更新及停用 DocuSign 用戶。此功能需要 DocuSign Organization Management 附加模組,且開通以用戶層級運作(群組層級開通當時仍在陸續推出)。

啟用方法:在 DocuSign 管理後台為目錄整合產生一個 SCIM 開通權杖;在 Entra 將 DocuSign 新增為支援開通的應用程式,啟用自動開通,輸入 SCIM 端點與權杖,並定義屬性對應(電郵、姓名、啟用狀態)。首個同步週期完成後,檢視開通日誌,確認用戶已如期建立及停用。離職時的自動停用,正好填補單靠密碼管理無法覆蓋的生命週期缺口。

管理 SAML 證書

SAML 證書會到期,而無聲無息的到期正是典型的 SSO 事故:用戶在上午突然被鎖在系統外,卻查不出明顯原因。

涉及兩套證書時限:

  • Microsoft 一方。 庫應用程式由 Entra ID 簽發 SAML 簽署證書;自訂 SAML 應用程式預設採用短期證書(Microsoft 標準為 90 天)。庫應用程式可申請較長的有效期。請在到期前預早設定提醒。
  • DocuSign 一方。 其官方文件建議身份提供者註冊採用三年期證書。更換時,先下載新證書,更新 IdP 設定,並在舊證書到期前確認 SSO 運作正常。

DocuSign 目前並非所有配置都支援多證書無縫切換,因此更換屬於需要協調的人手變更。在新證書驗證無誤前,請保留舊證書。若要長期營運 SSO,我們關於簽署完成證書與稽核軌跡的解析,展示了簽署平台會留存哪些身份記錄。

常見 SSO 錯誤排解

即使設定正確,系統總有出錯的一天。以下是反覆出現的故障及對應解法。

症狀可能原因解決方法
用戶被重新導向回 IdP 登入頁Entity ID 或 Reply URL 不相符從 DocuSign 複製準確數值至 Entra 並重新儲存
DocuSign 顯示「User not found」用戶未在 Entra 指派,或電郵不一致指派該用戶;確認電郵與 DocuSign 個人檔案相同
SSO 原本正常,修改後失效SAML 證書已更換或到期在 DocuSign IdP 設定中更新證書
大量隨機登入失敗伺服器時鐘偏移或 SAML 回應過期核實伺服器時間同步;確認回應時間窗口設定合理
部分網域正常,部分失靈未按網域逐一執行強制策略在 DocuSign 管理後台逐個網域啟用僅限 SSO
新員工無法登入SCIM 尚未完成該用戶的開通觸發一次開通週期;檢查開通日誌

診斷時,先排除已知的服務中斷,再檢查兩大最常見成因——識別碼不相符與證書到期。

SSO、保安與合規:為何重要

SSO 並非簽署功能,而是一項身份管控功能,帶來四項效益:

  • 單一身份來源。 簽署人與發件人一律透過 Entra ID 驗證,密碼不再散落於另一套系統。
  • MFA 與條件式存取。 Entra ID 策略(多重驗證、裝置合規、按位置的存取控制)自動套用至 DocuSign。
  • 統一稽核軌跡。 登入活動經 Entra ID 流轉,保安團隊可將 DocuSign 的存取紀錄與整個環境一併審視。
  • 更迅速的離職處理。 配合 SCIM,離職員工的權限只需在一處撤銷,而非逐個系統清理。

至於地區或行業合規,我們關於符合 eIDAS 的電子簽名電子簽名是否安全的指南已涵蓋基本要求。

Nota Sign:讓小團隊負擔得起身份保安

DocuSign 把 SSO 綁定於 Business Pro,小團隊就算只求最基本的身份管控,也要支付整個等級的每用戶費用。Nota Sign——法大大旗下的全球電子簽名平台——看法剛好相反:身份與存取管理是平台的一部分,而非收費關卡,用戶增加也不會推高價格。

Nota Sign 連續多年穩居 IDC 中國電子簽名軟件市場榜首,支援在 100 多個國家及地區完成具法律效力的簽署。對亞太團隊而言,最關鍵的是其身份驗證深度:既支援香港 iAM Smart 與新加坡 Singpass,亦提供 SES/AES/QES 各級簽名,並以符合數據駐留規則的區域數據中心作後盾。如果你視 SSO 為保安基本功,而非值得按套餐等級收費的功能,歡迎聯絡 Nota Sign,把各平台的身份要求與收費放在一起比較。

常見問題

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用