使用允许的 IP 地址范围限制用户对 Acrobat Sign 的访问权限

上次更新日期: 2026年2月4日

通过仅允许来自受信任 IP 地址范围的帐户用户和集成访问,控制谁可以访问 Acrobat Sign。

允许的 IP 范围让管理员将对 Adobe Acrobat Sign 的访问权限限制为仅受信任的网络。 通过允许来自已知 IP 地址的请求并拒绝所有其他请求,您可以减少未经授权的访问权限并在整个组织中实施一致的安全策略。 此控制在用户身份验证之前应用,有助于保护受监管的环境和关键角色。 此设置不会影响协议的收件人。

为什么使用 IP 允许列表

允许的 IP 范围在 Acrobat Sign 前端充当默认拒绝访问的关口。 只有当请求源自允许列表中的 IP 地址时,用户或集成才能登录到 Web 应用程序或调用 API。

  • 通过将登录限制为已知的公司网络来减少未经授权的访问。
  • 在帐户中的所有用户之间强制实施一致的访问策略。
  • 与 SSO 和 MFA 配合使用,以实现分层安全。 

开始前的准备工作

  • 与您的网络团队合作,收集所需的确切 IP 范围。 使用 CIDR 表示法(例如,203.0.113.0/24)。
  • 首先添加管理员网络,这样避免将自己锁定。
  • 考虑远程、紧急或合作伙伴访问,并根据需要包含这些范围。
  • 了解您是否打算使用第三方应用程序(Salesforce 等) 或 Acrobat Sign 移动应用程序(从发送者角度)。

配置

可用性:

  • Acrobat Standard Acrobat Pro:不支持
  • Acrobat Sign Solutions:支持
  • Acrobat Sign for Government:不支持

访问范围

  • Web UI:来自允许列表外的 IP 请求将被拒绝,并显示:“无法从本计算机访问您的帐户。 请与您的支持人员联系。”
  • API:仅在打开“允许这些 IP 地址通过 API 访问系统”设置时才允许;如果关闭了该设置,API 调用将被拒绝——即使来自列出的 IP 也是如此。
  • 认证应用程序:默认允许主要集成(例如,Microsoft、Salesforce)。
    • Acrobat Sign 移动应用程序属于认证应用程序范围,并受允许或拒绝访问 Acrobat Sign 服务的控制影响。
      请注意,仅作为用户连接到 Acrobat Sign 会受到影响。 收件人不会受到影响。

配置范围:

  • 可以在帐户级别和组级别配置允许的 IP 范围。 
    • 当应用组级别设置时,用户访问权限由其主要组定义。
  • 默认允许集成(如 Microsoft Dynamics、Salesforce 等)。
安全设置页面,其中突出显示了“允许的 IP 范围”控件集。

以下三个设置决定了 IP 限制是否适用于浏览器访问权限、API 请求以及基于 API 的客户端(如移动应用程序和集成)。

  1. 仅允许从下面列出的 IP 地址访问系统 - 启用 IP 地址限制并解锁允许列表配置。
    • 如果在保存页面配置时未列出任何 IP 范围,此选项将被自动清除,并且该功能将被禁用。
    • 如果未启用此选项,则不会强制执行 IP 地址限制,任何 IP 地址都可以尝试通过用户身份验证访问帐户。
    • 当您定义一个或多个 IP 地址范围时,仅允许从这些地址发起的登录 Acrobat Sign 用户界面的身份验证尝试。
  2. 仅允许以下 IP 地址通过 API 访问系统 - 明确授予来自列出 IP 范围的 API 访问权限。
    • 此选项需要启用 IP 地址限制。
    • 启用此选项后,仅允许来自所列 IP 地址的 API 连接进行连接。
    • 如果未启用此选项,即使请求来自允许的 IP 地址,API 请求也会被拒绝。
  3. 认证合作伙伴应用程序 IP 地址始终享有 API 访问权限 - 允许经过认证的应用程序绕过 API IP 限制。
    • 此选项需要启用 API 访问权限。
    • 启用此选项后,将不会对经认证的应用程序(包括 Acrobat Sign 移动应用程序)实施 IP 限制。
    • 认证合作伙伴应用程序包括 Acrobat Sign 开发的集成,如 Salesforce 和 SharePoint。

若需对浏览器访问权限、移动应用程序和集成一致地应用 IP 限制,则必须启用 API 访问权限,且不得允许认证应用程序绕过限制。

如何配置允许的 IP 范围

尝试配置允许列表之前,请与您的网络团队协作以获取正确的 CIDR IP 范围。
请务必先允许您当前工作所在的 IP 范围。

  1. 以管理员身份登录 Acrobat Sign 门户

  2. 通过选中复选框,启用仅允许从下面列出的 IP 地址访问系统选项。

    “安全设置”页面,其中突出显示“允许的 IP 范围”控件。

  3. 选择添加 (+)。   

  4. 使用 CIDR 表示法输入IP 范围

    “允许的 IP 范围”控件,其中显示相关输入字段。

  5. 保存条目。

  6. 对每个额外的 IP 范围重复这些步骤。

  7. 完成后保存页面配置。

所有已配置的 IP 范围都列在滚动列表中的控件集下。 除非您通过更多选项图标选择新的分页选项,否则一次最多显示两个 CIDR 表示法。

“允许的 IP 地址”控件,其中突出显示了所显示的两个 CIDR 表示法。

管理允许的 IP 范围:

要在配置范围列表中搜索特定的 CIDR 表示法,请在搜索字段中键入 CIDR 表示法。
键入内容时,会筛选显示的 IP 范围,以便在键入字符串时仅显示与字符串匹配的范围。 

已填写搜索字段的允许 IP 范围控件,以及显示的结果 IP 范围。

要编辑 CIDR 表示法,请执行以下操作:

  1. 搜索并查找 CIDR 表示法。

  2. 选择要编辑的表示法,以在表示法列表上方显示可用的操作。

  3. 选择编辑操作。
    此时将打开编辑界面,并突出显示当前的 CIDR 表示法。

    显示编辑链接的 IP 范围列表,以及嵌入的编辑面板。

  4. 输入新的 CIDR 表示法。

  5. 完成后保存表示法。
    保存编辑时系统不会发出质询。

要删除 CIDR 表示法,请执行以下操作:

  1. 搜索并查找 CIDR 表示法。

  2. 选择要编辑的表示法,以在表示法列表上方显示可用的操作。

  3. 选择删除操作。

    突出显示删除操作的允许 IP 范围控件。

    警报

    删除表示法时系统不会发出质询。

    仔细检查以确保您删除了正确的表示法,并确保不会删除允许您连接到 Acrobat Sign 服务的表示法。
    完全可以将应用程序配置为拒绝外部源的所有访问。

最佳实践

  • 将允许列表视为默认拒绝策略:只应添加已知范围。
  • 如果策略允许,请为重要角色包含应急范围。
  • 如果在向最终用户部署后实施变更,请提前告知,以便用户在被阻止时知道如何请求访问。
  • 如果您限制 API 访问权限,请根据您的使用情况和安全要求审阅认证应用程序是否应绕过 IP 限制。

管理和维护

  • 当网络发生变化(新办公室、VPN 更改、ISP 或云出口)时,请检查并更新范围。
  • 保留已批准范围的文档化真实来源。
  • 在向更广泛的受众推出之前,先对一小部分用户进行测试。
  • 如果用户被阻止,请验证他们当前的公共 IP 并添加正确的范围,或暂时关闭控制并在更正后重新启用。

影响和限制

  • 通过 IP 地址限制访问可能会限制对远程用户的支持,除非包括他们的网络或 VPN 出口范围。
  • 此控制影响对 Web 应用程序和 API 的访问权限。
  • 除非通过 Acrobat Sign 支持明确配置为其他设置,否则默认情况下允许集成。
  • 可以将帐户配置为阻止所有外部访问。 请仔细制定计划并进行测试。