Adobe Acrobat Signin sähköisen identiteetin yhdyskäytävän avulla organisaatiot voivat valita laajasta valikoimasta esimääritettyjä kolmannen osapuolen sähköisen identiteetin tarjoajia (IDP) ja hyödyntää henkilöllisyyden sitä varmennustyyppiä, joka parhaiten vastaa niiden toiminnallisia, tietoturva- tai vaatimustenmukaisuustarpeita. IDP-palvelut käyttäjän tunnistautumiseen, allekirjoittajan henkilöllisyyden todentamiseen ja identiteetin yhdistämiseen käyttävät standardoitua OpenID Connect (OIDC) -todennusprotokollaa Acrobat Signiin integroimiseksi. Riippuen valitusta IDP:stä palveluun voi sisältyä:
Monet IDP-palvelut täyttävät monivaiheisille todennusratkaisuille tarkoitetut NIST 800-63A/B/C -standardit aina AAL3:een asti, henkilöllisyyden todentamisvaihtoehdoille aina IAL3:een asti sekä federaatiovahvistuksen FAL3:een asti. Jotkin IDP-palvelut täyttävät myös ISO 29115 LoA4:n ja/tai EU:n asetuksen 910/2014 (eIDAS) LoA High:iin asti.
Kaikki IDP-palvelut edellyttävät kaupallista sopimusta ja määritystä, jotka on tehtävä palveluntarjoajan kanssa ennen käyttöä sekä jatkuvaa seurantaa sen varmistamiseksi, että organisaatiosi ylläpitää riittävää määrää IDP-palvelutapahtumia käyttötapauksia varten.
Tunnistetietojen toimittajat eivät sisälly Acrobat Signin lisenssiin, eikä Adobe tarjoa kaupallista kanavaa tunnistamispalvelujen hankkimiseen eri määritettävissä olevilta IDP:iltä.
Asiakkaan velvollisuudeksi jää hankkia ja ylläpitää riittävää määrää henkilöllisyystapahtumia valitsemansa IDP:n kanssa.
IDP antaa selkeät ohjeet siitä, miten tapahtumat kulutetaan ja laskutetaan, ja raportoi kulutuksesta/saatavuudesta suoraan asiakkaalle.
Acrobat Sign -allekirjoitusprosessin kautta asiakkaalle toimitetaan Lue ja allekirjoita -sähköposti, kuten muissakin sopimuksissa.
Kun vastaanottaja valitsee Lue ja allekirjoita -painikkeen avatakseen sopimuksen, hänelle näytetään informaatioikkuna joka osoittaa, että asiakirjan käyttö edellyttää henkilöllisyyden todentamista. Määritetyistä asetuksista riippuen asiakas näkee jonkin seuraavista:
Kun vahvistusprosessi on suoritettu onnistuneesti, vastaanottaja palautetaan Acrobat Sign -ikkunaan ja sopimus esitellään hänelle.
Tunnistetietojen toimittajan valitseminen uutta sopimusta tehtäessä
Kun yksi tai useampi IDP on määritetty ja otettu käyttöön lähettäjän tilille tai ryhmälle, käyttäjät näkevät vaihtoehdon valita IDP:n pudotusvalikosta, joka sisältää kaikki vastaanottajan käytössä olevat todentamismenetelmät. Käytössä olevat IDP:t luetellaan Sähköisen henkilöllisyyden yhdyskäytävä -osiossa. Jos IDP:itä ei ole käytössä, Sähköisen henkilöllisyyden yhdyskäytävä -osiota ei näytetä, eikä käyttäjä näe IDP:itä.
Hiiren siirtäminen IDP:n päälle valikkoluettelossa näyttää työkaluvihjeen, joka antaa lyhyen kuvauksen IDP-palvelusta.
Jos käyttäjän täytyy päivittää todennus toisen IDP:n (tai muun todennusmenetelmän) valitsemiseksi, käyttäjä voi käyttää samaa prosessia todennusmenetelmän muokkaamiseen.
Käyttäjän ei tarvitse valita toista IDP:tä sähköisen henkilöllisyyden yhdyskäytävästä. Mikä tahansa muu käytössä oleva todennusmenetelmä voidaan valita.
Valvontaraportista käy selvästi ilmi, että tunnistetietojen toimittaja on todentanut vastaanottajan sähköisen henkilöllisyyden yhdyskäytävässä, ja siinä täsmennetään, mikä IDP oli osallisena sekä kuvaus sen tarjoamasta palvelusta:
Acrobat Sign ei oletusarvoisesti säilytä IDP:n palauttamia tunnistetietoja. Tilin ja ryhmän hallinnoijat voivat kuitenkin ottaa käyttöön vaihtoehdon tallentaa henkilöllisyystiedot Acrobat Sign -palvelimille.
Lisäksi järjestelmänvalvojat voivat määrittää tili- ja ryhmätasolla käyttäjille mahdollisuuden ladata henkilötietoraportin Hallinta-sivulla olevien toimintojen luettelosta.
Allekirjoittajan henkilöllisyysraportti sisältää kaikki henkilöllisyyden todentamistapahtuman onnistuessa palautetut henkilötiedot sekä tapahtuman epäonnistuessa asiaankuuluvat tiedot. Sisältö vaihtelee toimittajan ja todennustavan mukaan. Yleisiä tietoja ovat:
Saat lisätietoja allekirjoittajan henkilötietoraportista tältä sivulta >
Ota todennustapa käyttöön järjestelmänvalikon Sähköinen henkilöllisyys -välilehdellä.
Näkymässä on kolme korkean tason asetusta, ja sivun alareunassa on luettelo kaikista käytettävissä olevista IDP:istä.
Kun sähköisen identiteetin yhdyskäytävä on käytössä, sisäisten vastaanottajien henkilöllisyyden todennusmenetelmä sähköisen identiteetin yhdyskäytävän kautta otetaan myös käyttöön. Tätä vaihtoehtoa ei ehkä voi poistaa käytöstä, kun sähköisen identiteetin yhdyskäytävä on käytössä.
Ulkoisille ja sisäisille vastaanottajille ei voi määrittää eri IDP:itä. Kaikki sähköisen identiteetin käyttöliittymässä käytettävissä olevat vaihtoehdot ovat molempien vastaanottajatyyppien käytettävissä.
Sinun on tarkistettava kaksi lisäasetusta, jos sallit käyttäjien ladata allekirjoittajan henkilötietoraportin:
Sähköinen henkilöllisyys -sivun alareunasta löytyy IDP-"kortit". Jokainen kortti edustaa yhtä tai useampaa todennusmenetelmää IDP:ltä.
Ota IDP-kortti käyttöön napsauttamalla rataskuvaketta:
Adobe Okta IDP:tä käytetään tässä oppaassa vain esimerkkinä. Asiakkailla ei ole tämän IDP:n käyttöoikeutta.
Yksi IDP voidaan määrittää tili- ja/tai ryhmätasolla tarpeistasi riippuen. Käyttöliittymä muuttuu hieman, jotta ryhmätason asetuksen periytyvän tilan kontekstiin pääsee käsiksi:
Tilitasolla käyttöliittymä vaatii vain Ota tämä palvelu käyttöön vahvistusta varten -valintaruudun valitsemista:
Jos Ota tämä palvelu käyttöön vahvistusta varten -valintaruutu poistetaan ja rivi on harmaa katsoessasi IDP-määritystä ryhmätasolla, tilitason IDP-palvelua ei ole määritetty.
Ryhmätason konfigurointi voidaan ottaa käyttöön valitsemalla Ohita tilin asetukset ryhmätason konfiguroinnilla -valintaruutu.
Jos Ota tämä palvelu käyttöön vahvistusta varten -valintaruutu ei ole valittuna, kun IDP-määritystä tarkastellaan ryhmätasolla, tilitason IDP-palvelu on määritetty.
Ryhmätason määritys voidaan ottaa käyttöön ja määrittää ryhmäkohtaisilla parametreilla valitsemalla Ohita tilin asetukset ryhmätason määrityksellä -valintaruudun.
Kun Ota tämä palvelu käyttöön vahvistusta varten ja Ohita tiliasetukset ryhmätason määrityksellä -valintaruudut on valittu, IDP-palvelu on määritetty nimenomaan kyseiselle ryhmälle.
IDP:n konfigurointivaatimukset riippuvat IDP:n käyttämästä tunnistusmenetelmästä:
Perustunnistautumiseen tarvitaan kaksi osatekijää, jotka IDP toimittaa:
Tallenna määritys, kun olet valmis.
Yksityinen avain JWT edellyttää kolmea osatekijää, jotka saat IDP:ltäsi:
Tallenna määritys, kun olet valmis.
Todennuksen jälkeinen asiakassalaisuus edellyttää kahta osatekijää, jotka IDP toimittaa:
Tallenna määritys, kun olet valmis.
Asiakassalaisuus-JWT-todennus edellyttää kahta tekijää, jotka saat IDP:ltäsi:
Tallenna määritys, kun olet valmis.
Voit poistaa IdP-palvelun käytöstä poistamatta IDP-kortin määritystietoja painamalla vasemmassa yläkulmassa olevaa valintaruutukuvaketta ja tallentamalla sivun määritykset. IDP-palvelun poistaminen käytöstä tällä tavalla säilyttää määritystiedot siinä tapauksessa, että sinun on otettava IDP uudelleen käyttöön myöhemmin.
IDP-palvelun poistaminen käytöstä tällä tavalla ei aiheuta ongelmaa, koska tiedot menetetään, ja palvelu voidaan ottaa nopeasti uudelleen käyttöön napsauttamalla valintaruutua uudelleen ja tallentamalla sivun määritykset.
Voit poistaa IdP-asetukset suoraan Digitaalinen identiteetti -paneelista napsauttamalla IdP-kortin roskakorikuvaketta.
Järjestelmänvalvojan on vahvistettava valintaikkunasta, että asetukset poistetaan.
Valintaikkuna varoittaa myös vaikutuksista vastaanottajiin, jotka eivät ole vielä suorittaneet loppuun todennustaan IDP:llä.
Jos IDP-määritys poistetaan tai palvelu poistetaan käytöstä, vastaanottajalle näytetään virhe, kun hän yrittää todentaa henkilöllisyytensä.
Jos IDP-palvelu ei syystä tai toisesta ole toiminnassa, kun vastaanottaja yrittää todentaa henkilöllisyytensä, palvelun estymisestä näytetään virheilmoitus, ja vastaanottajaa ohjeistetaan ottamaan yhteyttä sopimuksen lähettäjään. Lähettäjän sähköpostiosoite on annettu.
IDP-palvelun häiriöstä ilmoituksen saaneet lähettäjät saattavat joutua vaihtamaan todentamismenetelmän uuteen IDP:hen tai muuhun hyväksyttyyn menetelmään.