以管理员身份登录 Acrobat Sign 门户。
通过仅允许来自受信任 IP 地址范围的帐户用户和集成访问,控制谁可以访问 Acrobat Sign。
为什么使用 IP 允许列表
允许的 IP 范围在 Acrobat Sign 前端充当默认拒绝访问的关口。 只有当请求源自允许列表中的 IP 地址时,用户或集成才能登录到 Web 应用程序或调用 API。
- 通过将登录限制为已知的公司网络来减少未经授权的访问。
- 在帐户中的所有用户之间强制实施一致的访问策略。
- 与 SSO 和 MFA 配合使用,以实现分层安全。
开始前的准备工作
- 与您的网络团队合作,收集所需的确切 IP 范围。 使用 CIDR 表示法(例如,203.0.113.0/24)。
- 首先添加管理员网络,这样避免将自己锁定。
- 考虑远程、紧急或合作伙伴访问,并根据需要包含这些范围。
- 了解您是否打算使用第三方应用程序(Salesforce 等) 或 Acrobat Sign 移动应用程序(从发送者角度)。
配置
可用性:
- Acrobat Standard 和 Acrobat Pro:不支持
- Acrobat Sign Solutions:支持
- Acrobat Sign for Government:不支持
访问范围
- Web UI:来自允许列表外的 IP 请求将被拒绝,并显示:“无法从本计算机访问您的帐户。 请与您的支持人员联系。”
- API:仅在打开“允许这些 IP 地址通过 API 访问系统”设置时才允许;如果关闭了该设置,API 调用将被拒绝——即使来自列出的 IP 也是如此。
- 认证应用程序:默认允许主要集成(例如,Microsoft、Salesforce)。
- Acrobat Sign 移动应用程序属于认证应用程序范围,并受允许或拒绝访问 Acrobat Sign 服务的控制影响。
请注意,仅作为用户连接到 Acrobat Sign 会受到影响。 收件人不会受到影响。
- Acrobat Sign 移动应用程序属于认证应用程序范围,并受允许或拒绝访问 Acrobat Sign 服务的控制影响。
配置范围:
- 可以在帐户级别和组级别配置允许的 IP 范围。
- 当应用组级别设置时,用户访问权限由其主要组定义。
- 默认允许集成(如 Microsoft Dynamics、Salesforce 等)。
以下三个设置决定了 IP 限制是否适用于浏览器访问权限、API 请求以及基于 API 的客户端(如移动应用程序和集成)。
- 仅允许从下面列出的 IP 地址访问系统 - 启用 IP 地址限制并解锁允许列表配置。
- 如果在保存页面配置时未列出任何 IP 范围,此选项将被自动清除,并且该功能将被禁用。
- 如果未启用此选项,则不会强制执行 IP 地址限制,任何 IP 地址都可以尝试通过用户身份验证访问帐户。
- 当您定义一个或多个 IP 地址范围时,仅允许从这些地址发起的登录 Acrobat Sign 用户界面的身份验证尝试。
- 仅允许以下 IP 地址通过 API 访问系统 - 明确授予来自列出 IP 范围的 API 访问权限。
- 此选项需要启用 IP 地址限制。
- 启用此选项后,仅允许来自所列 IP 地址的 API 连接进行连接。
- 如果未启用此选项,即使请求来自允许的 IP 地址,API 请求也会被拒绝。
- 认证合作伙伴应用程序 IP 地址始终享有 API 访问权限 - 允许经过认证的应用程序绕过 API IP 限制。
- 此选项需要启用 API 访问权限。
- 启用此选项后,将不会对经认证的应用程序(包括 Acrobat Sign 移动应用程序)实施 IP 限制。
- 认证合作伙伴应用程序包括 Acrobat Sign 开发的集成,如 Salesforce 和 SharePoint。
若需对浏览器访问权限、移动应用程序和集成一致地应用 IP 限制,则必须启用 API 访问权限,且不得允许认证应用程序绕过限制。
如何配置允许的 IP 范围
尝试配置允许列表之前,请与您的网络团队协作以获取正确的 CIDR IP 范围。
请务必先允许您当前工作所在的 IP 范围。
-
-
导航到安全设置 > 允许的 IP 范围。
-
通过选中复选框,启用仅允许从下面列出的 IP 地址访问系统选项。
-
选择添加 (+)。
-
使用 CIDR 表示法输入IP 范围。
-
保存条目。
-
对每个额外的 IP 范围重复这些步骤。
-
完成后保存页面配置。
所有已配置的 IP 范围都列在滚动列表中的控件集下。 除非您通过更多选项图标选择新的分页选项,否则一次最多显示两个 CIDR 表示法。
管理允许的 IP 范围:
要在配置范围列表中搜索特定的 CIDR 表示法,请在搜索字段中键入 CIDR 表示法。
键入内容时,会筛选显示的 IP 范围,以便在键入字符串时仅显示与字符串匹配的范围。
要编辑 CIDR 表示法,请执行以下操作:
-
搜索并查找 CIDR 表示法。
-
选择要编辑的表示法,以在表示法列表上方显示可用的操作。
-
选择编辑操作。
此时将打开编辑界面,并突出显示当前的 CIDR 表示法。 -
输入新的 CIDR 表示法。
-
完成后保存表示法。
保存编辑时系统不会发出质询。
要删除 CIDR 表示法,请执行以下操作:
-
搜索并查找 CIDR 表示法。
-
选择要编辑的表示法,以在表示法列表上方显示可用的操作。
-
选择删除操作。
警报删除表示法时系统不会发出质询。
仔细检查以确保您删除了正确的表示法,并确保不会删除允许您连接到 Acrobat Sign 服务的表示法。
完全可以将应用程序配置为拒绝外部源的所有访问。
最佳实践
- 将允许列表视为默认拒绝策略:只应添加已知范围。
- 如果策略允许,请为重要角色包含应急范围。
- 如果在向最终用户部署后实施变更,请提前告知,以便用户在被阻止时知道如何请求访问。
- 如果您限制 API 访问权限,请根据您的使用情况和安全要求审阅认证应用程序是否应绕过 IP 限制。
管理和维护
- 当网络发生变化(新办公室、VPN 更改、ISP 或云出口)时,请检查并更新范围。
- 保留已批准范围的文档化真实来源。
- 在向更广泛的受众推出之前,先对一小部分用户进行测试。
- 如果用户被阻止,请验证他们当前的公共 IP 并添加正确的范围,或暂时关闭控制并在更正后重新启用。
影响和限制
- 通过 IP 地址限制访问可能会限制对远程用户的支持,除非包括他们的网络或 VPN 出口范围。
- 此控制影响对 Web 应用程序和 API 的访问权限。
- 除非通过 Acrobat Sign 支持明确配置为其他设置,否则默认情况下允许集成。
- 可以将帐户配置为阻止所有外部访问。 请仔细制定计划并进行测试。