创建技术帐户以通过 API 发送协议

上次更新日期: 2023年12月1日

Adobe Acrobat Sign 技术帐户

“Acrobat Sign 技术帐户”是一种工具,使企业级帐户能够在明确为相关目的生成的用户 ID(而不是使用管理员的个人用户 ID)的权限下运行其应用程序。

技术帐户可用于 ETLA 购买计划中的企业客户(通过 Adobe Developer Console),该计划通过 Adobe Admin Console 管理其帐户。

用于技术帐户访问的产品卡可在 Admin Console 的产品选项卡上找到,其产品名称为 Adobe Acrobat Sign Solutions - Enterprise(请查找 API 可用标志):

技术帐户产品卡

注释

以下流程介绍了如何通过 API 解决方案使用技术帐户。如果组织希望用户能够代表集中方手动发送协议,请参阅通过手动连接设置技术帐户的文档

先决条件

要启用技术帐户,您的 Acrobat Sign 帐户必须满足以下条件:

  • 具有企业级 ETLA 服务
  • 管理 Adobe Admin Console 上的用户*
  • 已启用高级帐户共享

* 关于 Adobe Admin Console

Adobe Admin Console 为用户管理和许可证分配提供了一个框架。大多数客户只有一个 Admin Console。

但是,某些具有复杂用户/许可要求的客户可能拥有多个 Admin Console,这会在创建技术帐户之类的流程中变得混乱,在此流程中,一个 Admin Console 可能管控联合用户管理,而另一个用于管理 Acrobat Sign 许可。

如果您知道自己有多个帐户或不确定,请参阅以下内容:

使用多个 Admin Console 的难点在于难以确保您在正确的控制台中执行您尝试执行的操作。

要确定您是否有多个 Admin Console,请执行以下操作:

1. 登录到 Admin Console

2. 在控制台右上角,单击组织名称。

如果您的下拉菜单包含多个组织,则表示您拥有多个 Admin Console。

Admin Console 组织下拉菜单

如果您只有一个 Admin Console,则在同一组织内执行用户创建和许可操作,您不必担心在控制台之间切换。

如果您有多个 Admin Console,请花一点时间确定哪个组织管理联合用户创建以及哪个组织管理 Acrobat Sign 许可证配置。

拥有多个 Admin Console 的公司可从多个 Admin Console 部署 Acrobat Sign。您必须确定要在其中建立 API 连接和技术帐户用户的正确 Admin Console。

您应检查每个组织,以确定哪个组织包含技术帐户。

  1. 选择组织。
  2. 从选项的顶部栏中选择产品
  3. 查找带有 API 可用标志的 Adobe Sign - Enterprise 产品卡。

就本文档而言,我们将其称为许可 Admin Console。对于以下组织:

  • 您可以定义要连接 API 的管理员或开发人员用户。
  • 您的技术帐户用户已创建并进行管理。
技术帐户产品卡

使用联合用户管理的组织必须取消同步联合解决方案,才能在联合环境外创建用户。

为此,您必须检查每个组织,以确定哪个组织控制启用联合信任关系的域。可以有多个 Admin Console 信任一个域,但只有一个 Admin Console 可以主动控制该域。

  1. 选择组织
  2. 从选项的顶部栏中选择设置
  3. 从选项的左侧栏中选择身份
  4. 如果列出了类型Federated ID状态受信任的目录,请单击目录所在的行以显示所属组织。
导航至“身份”

所属组织是操作 Federated ID 同步控件的正确 Admin Console。

  • 如果您当前没有访问权限,则系统会向 Admin Console 发送一封电子邮件。

如果类型Federated ID状态活动,请单击目录的名称以打开目录设置。

活动域

在设置页面上,选择同步选项卡,以打开 IDP 同步信息。

就本文档而言,我们将其称为联合同步 Admin Console

目录设置 -“同步”选项卡

注释

如果您没有看到“同步”选项卡,则表明您的帐户可能具有您无权访问的 Global Admin Console。

此时,您将需要联系内部 Adobe 管理员以获取访问权限。

如果组织

  • 使用用户同步工具 (UST) 在 Adobe 及其 Active Directory 之间自动同步用户,
  • 允许在 Acrobat Sign 中手动添加或创建用户

则必须为所有技术帐户用户 ID 创建一个“例外”组。所有技术帐户用户 ID 都必须将其主要组定义为豁免组,以确保这些用户 ID 不会被停用且自动用户同步操作也不会删除其许可证。

在 UST 配置中必须将例外组配置为免于同步。

如果 Adobe 代表客户组织托管 UST,则客户管理员必须将组名称告知其成功经理、技术客户经理或客户代表,以便他们能够与 Adobe Customer Solutions 团队合作,确保该组免于同步。

概述

创建技术帐户是一个多步骤流程,需要管理员级别的 Adobe Acrobat Console 访问权限,且在 Acrobat Sign 中具有帐户级别管理员权限。

此流程需要管理员:

  1. 为创建技术帐户的用户启用管理员或开发人员访问权限
    • 用户必须是管理员或开发人员才能配置用于创建技术帐户的设置。
  2. 在 Adobe Developer Console 上创建新项目 (Adobe.io)。
    • 该项目是保存公钥/私钥对和访问令牌以启用技术帐户功能所需的环境。
  3. 创建或上传公钥/私钥对生成访问令牌
    • 生成访问令牌会在 Adobe Admin Console 中创建技术帐户用户 ID,并将其填充到 Acrobat Sign 系统中。
  4. (可选)在 Acrobat Sign 系统中创建一个新组
    • 为技术帐户用户 ID 创建专用组后,可以对协议属性进行非常严密的配置,这些配置可能过于严格或者与其他组配置不同。
  5. 在 Acrobat Sign 中,将技术帐户用户 ID 授予组级别管理员的权限
  6. 在 Adobe Admin Console 中创建一个新联合用户
    • 这将创建一个用户电子邮件,其中包含您的域,以便在发送时代理技术帐户用户 ID,并提供一个正确归属于您公司的电子邮件地址。
  7. 与技术帐户共享联合用户帐户
    • 技术帐户用户 ID 在许可 Admin Console 中使用 adobe.com 电子邮件地址生成。通过共享联合用户的帐户,您可以授予人员对技术帐户用户 ID 的访问权限,以便其代表联合用户 ID 发送协议,从而为收件人提供一个更人性化的名称/电子邮件地址。

    完成后,您可以将 API 配置为使用技术帐户(通过访问代码)来代表集中用户创建和发送协议。

允许用户访问 Developer Console

必须先将用户以管理员开发人员的身份添加到 Adobe Acrobat Sign Solutions - Enterprise 产品配置文件(在您的许可 Admin Console 中),然后才能添加新的技术帐户。

  1. 单击左侧栏中的 Adobe Acrobat Sign Solutions - Enterprise 链接或产品。

  2. 为 Acrobat Sign 服务选择默认产品配置文件。

    选择产品配置文件

  3. 此时将打开将用户添加到此产品页面:

    • 选择管理员开发人员选项卡。
  4. 输入要授予访问权限的用户的电子邮件地址。

  5. 单击添加管理员/开发人员。

    添加开发人员

  6. 输入要授予访问权限的用户的电子邮件地址。

  7. 输入名字和姓氏。

  8. 完成后请保存

    输入开发人员信息

在 Adobe.io Console 上创建一个新项目

  1. 导航至 https://console.adobe.io

    • 如果您属于多个 Admin Console 实例,请单击窗口右上角的向下箭头,确保您已连接到与您的许可 Admin Console 保持一致的实例。
    Admin Console 实例

  2. 选择新建项目。

    此时将创建一个新项目

  3. 新项目会显示在控制台的项目选项卡中。

    单击编辑项目按钮,花点时间命名项目。

    • 提供一个同事容易理解的名称
    • 提供简要描述
    • 保存编辑
    编辑项目

  4. 选择新项目(位于项目选项卡),以打开此项目进行配置。

    开始使用页面:

    1. 选择添加到项目
    2. 从下拉菜单中选择 API
    添加 API

  5. 添加 API 页面:

    1. 选择 Document Cloud 筛选
    2. 选择 Acrobat Sign
    3. 单击下一步
    选择 Acrobat Sign

创建一个新的 JSON Web 令牌

您可以选择生成新的公钥/私钥对或上传公钥。选择最适合您需求的选项:

  1. 选择生成密钥对。

  2. 单击生成密钥对。

    此时将生成密钥对

  3. 创建密钥对后,系统会提示您将私钥保存到本地系统。

    您可以从界面复制公钥:

    公钥

  4. 选择下一步

  1. 选择上传公钥。

  2. 将公钥证书拖到上传字段中。

  3. 选择下一步。

    上传公钥

    您上传的公钥显示在配置 API 页面。您可以从此处复制公钥。

    您可以上传其他密钥,也可以根据需要生成新密钥。

  4. 添加所有密钥后,选择下一步

选择产品配置文件

此时配置 API 页面将会刷新以显示适用于您的帐户的产品配置文件。根据您的帐户可用的产品配置文件,您可能拥有一个或多个配置文件。

  1. 选中默认 Adobe Acrobat Sign Solutions - Enterprise 对应的复选框。
  2. 准备就绪后,保存配置的 API
保存配置的 API

生成访问令牌

保存后,系统将会创建技术帐户,并返回到项目主页。

生成访问令牌部分,会有一个输入字段用于输入您的私钥。

  1. 将您之前生成/上传的私钥粘贴到私钥字段。

  2. 选择生成令牌。

  3. 稍后,私钥字段将会刷新以显示访问令牌。

  4. 复制并保存访问令牌。

    生成访问令牌

  5. 您可以在同一页面下方访问以下内容:

    • 客户 ID
    • 客户密码
    • 技术帐户 ID
    • 技术帐户电子邮件
    • 组织 ID

    复制并保存技术帐户电子邮件。

    保存技术帐户电子邮件

  1. 在 config.properties 文件中,设置技术帐户信息:

    • Apikey
    • Technicalaccountid
    • Orgid
    • Secret
    • expirationTime
    • metascopes
    • key_path
    • imshost
    • imsExchange 
  2. 将 secret.key 以 DER 格式存储在目标文件夹内。

考虑在 Acrobat Sign 中为应用程序生成一个唯一的组

Acrobat Sign 组允许精细地配置收件人的安全性和体验设置(以及工作流、模板、报告等)

如果要将技术帐户用户 ID 隔离在自己所在的组中,请执行以下操作:

  1. 以帐户级管理员身份登录 Acrobat Sign。

  2. 导航至管理员菜单中的选项卡。

  3. 单击加号图标以创建新组。

  4. 为组输入一个直观的名称(可以与项目同名)。

  5. 保存组。

  6. (可选)打开新建组并配置应用程序所需的设置。

    创建组

注释

如果您的组织

  • 使用用户同步工具 (UST) 在 Adobe 和 Active Directory 之间自动同步用户
  • 且不允许在 Acrobat Sign 中手动添加或创建用户

则必须创建一个例外组,作为所有技术帐户用户 ID 的主要组。

组的名称将添加到您的 UST 配置中,以确保同步过程不会影响用户 ID,从而导致用户被停用或删除其权限。

在 Acrobat Sign 中,将技术帐户用户 ID 授予组管理员的权限

几分钟后,可在 Acrobat Sign 系统中生成新创建的 techacct.adobe.com 用户。

  1. 以帐户级管理员身份登录 Acrobat Sign 帐户。

  2. 导航至管理员菜单中的用户选项卡。

  3. 搜索新的 techacct.adobe.com 电子邮件地址(从项目主页复制)。

  4. 单击用户并选择编辑用户详细信息。

    编辑用户详细信息

  5. 单击组成员资格部分中的加号图标,并将应用程序的组添加到用户配置文件中。

  6. 选择应用程序的组,然后单击标记为主链接。

  7. 选中此复选框以将用户 ID 标记为组管理员。

  8. (可选)从默认组中移除技术帐户。

  9. 完成后单击保存

    保存用户设置

创建回复用户/电子邮件

使用与技术帐户关联的用户 ID/电子邮件发送协议时出现问题,因为该电子邮件不在您的公司域内。

要解决此问题,请执行以下操作:

  • 必须在许可 Admin Console 中新建一个联合用户 ID。
  • 技术帐户用户 ID 必须与新的联合用户 ID 共享(通过高级帐户共享)。

配置后,必须将 API 调用配置为使用技术帐户令牌作为授权值,使用共享用户 ID 的用户 ID 或电子邮件作为 x-on-behalf-of-user 值。

创建新的联合用户 ID

在创建新的用户 ID 之前,您必须确定一个电子邮件地址,用于接收收件人的入站回复/问题。

要创建新的用户 ID,请执行以下操作:

  1. 以管理员身份登录您的(联合同步)Admin Console

  2. 导航至:设置 → 身份

    选择一个目录以创建新用户。

    活动域

  3. 选择同步选项卡。

  4. 选择转到设置,然后单击启用编辑

    启用编辑后,Adobe Admin Console 仅允许在 Admin Console 中编辑用户数据。您的 IdP 不会因编辑内容而进行更新。

    目录设置 -“同步”选项卡

    注释

    编辑将仅在一小时内保持启用状态,或者手动禁用编辑。

    技术帐户

  5. 登录到许可 Admin Console(如果您使用多个 Admin Console)。

  6. 导航至:用户→添加用户

  7. 根据以下内容配置新用户 ID:

    • 电子邮件或用户名:使用您希望捕获收件人任何回复的电子邮件地址。
    • ID 类型:Federated ID
    • 名字/姓氏:该值在 Acrobat Sign 系统中使用,并反映在审核报告中。使用一个可提供上下文的值。例如:人力资源
    • SSO 用户名:使用相同的电子邮件值。
    • 国家/地区:为您的公司选择适当的国家或地区。
    • 选择与技术用户 ID 关联的 Acrobat Sign 产品/配置文件。
    • 将用户角色设置为用户

    完成后单击保存

    技术帐户

  8. 重新登录联合同步 Admin Console 以启用同步 IdP 数据。

  9. 导航回设置 → 身份 → {Directory} → 同步 → 转到设置

    单击禁用编辑以重新启用数据与 IdP 的同步。

  10. 此时将在 Acrobat Sign 系统中自动生成新的用户 ID。

与新的联合用户 ID 共享技术帐户

要访问您可以登录的用户 ID 的内容,请执行以下操作:

  1. 以帐户管理员身份登录 Acrobat Sign。

  2. 导航至管理员菜单中的用户选项卡。

  3. 单击新用户,然后选择编辑用户详细信息

  4. 选择左侧菜单中的共享状态

    确保已选中用户帐户共享对象选项卡。

  5. 选择共享状态页面顶部的与用户共享选项卡。

  6. 与技术帐户共享新用户 ID 的帐户

    1. 单击右上行的加号图标以打开选择器界面。
    2. 单击搜索框右侧的三行图标。
    3. 展开技术帐户用户 ID 所在的组。
    4. 单击技术帐户用户 ID 旁边的加号图标以将其选中。
    5. 选中其他权限以允许发送
    6. 单击保存
    技术帐户

测试您的新技术帐户

要测试访问代码是否正常工作,请执行以下操作:

  1. 选择 GET/users 方法。

  2. 在“授权”字段中:

    1. 键入单词 Bearer,后跟一个空格
    2. 粘贴到访问代码
    3. 单击立即试用!
    立即试用!

  3. 响应正文将返回,其中包含帐户中的用户列表和响应代码 200

    响应正文

  1. 选择 POST/users/{userId}/views 方法。

  2. 授权字段中:

    1. 键入单词 Bearer,后跟一个空格。
    2. 粘贴到访问代码。
  3. userId 字段,输入 me

  4. 单击完成模型架构链接。

  5. 单击黄色字段以将架构转移到 UserViewInfo 字段。

  6. 编辑 UserViewInfo 字段:

    • 对于名称值,输入 ALL
    • 对于 autoLoginUser 值,将其更改为 true
  7. 单击立即试用!

    为访问令牌配置 API

    返回的响应正文字段包含以用户身份登录所需的 URL:

    复制访问 URL

  8. 复制 URL 并将其粘贴到浏览器中。

  9. 系统会要求您确认登录。

    单击

    确认登录。

通过 API 使用技术帐户代表新用户 ID 测试发送协议

  1. 获取 transientDocumentId 或使用其他方式附加文件。

  2. 在“授权”字段中:

    1. 键入单词 Bearer,后跟一个空格
    2. 粘贴到技术帐户的访问令牌
    3. x-on-behalf-of-user 字段,输入新用户 ID 的电子邮件地址
    4. 使用 transientDocumentId、协议名称、签名类型和状态填写 AgreementInfo 的其余部分。
    5. 单击立即试用!
    立即试用!

  3. 以新用户 ID 身份登录 Acrobat Sign,然后导航至管理选项卡。

  4. 查看协议审核日志,您将看到该协议是由技术帐户代表新用户 ID 发送的。

通过 Acrobat Sign 界面查看代表新用户 ID 生成的内容

当技术帐户代表联合用户 ID 创建协议时,会将该协议发布到联合用户 ID 的管理页面。

在联合用户 ID 的管理页面上,您可以查看和管理协议。

代表用户发送的协议