Création de comptes techniques pour envoyer des accords via l’API

Dernière mise à jour le 1 déc. 2023

Comptes techniques Adobe Acrobat Sign

Les comptes techniques Acrobat Sign permettent aux comptes d’entreprise d’exécuter leurs applications sous l’autorité d’un ID utilisateur explicitement généré à cette fin (par opposition à l’utilisation de l’ID utilisateur personnel de l’administrateur).

Les comptes techniques sont disponibles pour les clients de Grands comptes (via Adobe Developers Console) sur la formule d’achat ETLA qui gère leur compte via Adobe Admin Console.

La fiche produit pour l’accès au compte technique se trouve dans l’onglet Produits de l’Admin Console sous le nom de l’offre Adobe Acrobat Sign Solutions - Grands comptes (recherchez l’indicateur API disponible) :

Fiches produits de compte technique

Annotation

le processus ci-dessous décrit l’utilisation de comptes techniques via une solution API. Les organisations qui souhaitent permettre aux utilisateurs d’envoyer manuellement des accords au nom d’une partie centralisée se réfèrent au document permettant de configurer des comptes techniques via une connexion manuelle.

Conditions préalables

Pour activer un compte technique, votre compte Acrobat Sign doit :

  • Avoir un service ETLA de niveau Grands comptes
  • Gérer les utilisateurs sur Adobe Admin Console*
  • Avoir activé le partage de compte avancé

* Une remarque sur Adobe Admin Console

Adobe Admin Console fournit un framework pour la gestion des utilisateurs et l’attribution de licences. La plupart des clients n’ont qu’un seul Admin Console.

Cependant, certains clients ayant des exigences complexes en matière d’utilisateur/de licence peuvent avoir plusieurs Admin Console, ce qui peut être déroutant dans un processus tel que la création d’un compte technique, où un Admin Console peut régir la gestion des utilisateurs fédérés, et un autre peut gérer la licence Acrobat Sign.

Si vous savez que vous avez plusieurs comptes ou si vous n’êtes pas sûr, lisez ce qui suit :

L’utilisation de plusieurs Admin Console nécessite de vérifier que vous êtes dans la bonne console pour les actions que vous tentez d’effectuer.

Pour déterminer si vous disposez de plusieurs Admin Console, procédez comme suit :

1. Connectez-vous à Admin Console.

2. Dans le coin supérieur droit de la console, cliquez sur le nom de l’organisation.

Si un menu déroulant s’affiche avec plusieurs organisations, vous avez plusieurs Admin Console.

Liste déroulante des organisations Admin Console

Si vous n’avez qu’un seul Admin Console, les opérations de création d’utilisateurs et de licences ont lieu dans la même organisation, et vous n’avez pas à vous soucier de basculer entre les consoles.

Si vous disposez de plusieurs Admin Console, prenez le temps de déterminer quelle organisation gère la création d’utilisateurs fédérés et laquelle gère l’attribution de licences Acrobat Sign.

Les entreprises disposant de plusieurs Admin Console peuvent déployer Acrobat Sign à partir de plusieurs d’entre elles. Vous devez identifier l’Admin Console approprié dans lequel vous souhaitez établir la connexion API et l’utilisateur du compte technique.

Vous devez inspecter chaque organisation pour déterminer celle qui doit contenir le compte technique.

  1. Sélectionnez l’organisation.
  2. Sélectionnez Produits dans le volet supérieur des options.
  3. Recherchez la fiche produit Adobe Sign - Grands comptes avec l’indicateur API disponible.

Pour les besoins de ce document, nous l’appellerons votre Admin Console de licences. Il s’agit de l’organisation où :

  • Vous définissez l’administrateur ou l’utilisateur développeur qui connectera l’API.
  • Votre utilisateur de compte technique est créé et géré.
Fiches produits de compte technique

Les organisations qui gèrent des utilisateurs fédérés doivent désynchroniser la solution fédérée pour créer un utilisateur en dehors de l’environnement fédéré.

Pour ce faire, vous devez inspecter chaque organisation afin de déterminer laquelle contrôle les domaines qui activent la relation d’approbation fédérée. Plusieurs Admin Console peuvent approuver un domaine, mais un seul le contrôle activement.

  1. Sélection de l’organisation
  2. Sélectionnez Paramètres dans le volet supérieur des options.
  3. Sélectionnez Identité dans le volet gauche des options.
  4. Si des répertoires dont le type d’identité est Federated ID et dont le statut est Approuvé s’affichent, cliquez sur la ligne du répertoire pour afficher l’organisation propriétaire.
Accès à Identité

L’organisation propriétaire est l’Admin Console appropriée pour manipuler les contrôles de synchronisation de vos ID fédérés.

  • Un e-mail est fourni à l’administrateur de la console si vous n’y avez pas accès pour le moment.

Si le type est Federated ID et le statut est Actif, cliquez sur le nom du répertoire pour ouvrir les paramètres du répertoire.

Domaine actif

Sur la page des paramètres, sélectionnez l’onglet Synchronisation qui ouvre les informations de synchronisation du fournisseur d’identités.

Pour les besoins de ce document, nous l’appellerons votre Admin Console de synchronisation fédérée.  

Paramètres du répertoire, onglet Synchronisation

Annotation

si l’onglet Synchronisation ne s’affiche pas, il est possible que votre compte dispose d’un Global Admin Console auquel vous n’avez pas accès.

Vous devrez contacter vos administrateurs Adobe internes pour obtenir l’accès.

Les organisations qui

  • utilisent l’outil User Sync Tool (UST) pour synchroniser automatiquement les utilisateurs entre Adobe et leur Active Directory
  • n’autorisent pas l’ajout ou la création manuelle d’utilisateurs dans Acrobat Sign

doivent créer un groupe « d’exceptions » pour tous les ID utilisateur de compte technique. Tous les ID utilisateur de compte technique doivent faire partie du groupe principal défini comme groupe exempté pour veiller à ce qu’ils ne soient pas désactivés et que leur licence ne soit pas supprimée par la synchronisation automatique des utilisateurs.

Le groupe d’exceptions doit être configuré comme étant exempté de la synchronisation dans la configuration de l’outil UST.

Dans les cas où Adobe héberge l’outil UST au nom de l’organisation du client, l’administrateur du client doit communiquer le nom du groupe à son gestionnaire de succès client, à son gestionnaire de compte technique ou à son représentant de compte, afin qu’il puisse collaborer avec l’équipe Adobe Customer Solutions pour s’assurer que ce groupe n’est pas synchronisé.

Présentation

La création d’un compte technique est un processus en plusieurs étapes qui nécessite un accès de niveau administrateur à la console Adobe Acrobat et une autorité d’administrateur de compte dans Acrobat Sign.

Le processus exige de la part de l’administrateur :

  1. L’activation de l’accès administrateur ou développeur pour l’utilisateur qui crée le compte technique.
    • L’utilisateur doit être un administrateur ou un développeur pour configurer les paramètres qui créent le compte technique.
  2. La création d’un projet sur Adobe Developer Console (Adobe.io).
    • Le projet est l’environnement requis pour contenir la paire de clés publique/privée et le jeton d’accès qui active la fonctionnalité du compte technique.
  3. La création ou le chargement d’une paire de clés publique/privée et la génération d’un jeton d’accès.
    • La génération du jeton d’accès crée l’ID utilisateur du compte technique dans Adobe Admin Console et le renseigne dans le système Acrobat Sign.
  4. (Facultatif) La création d’un groupe dans le système Acrobat Sign.
    • La création d’un groupe dédié pour l’ID utilisateur du compte technique permet une configuration très étroite des propriétés de l’accord, qui peut être trop stricte ou différente des autres configurations de groupe.
  5. Le privilège de l’ID utilisateur du compte technique dans Acrobat Sign en tant qu’administrateur de groupe.
  6. La création d’un utilisateur fédéré dans Adobe Admin Console.
    • Cette action crée une adresse e-mail utilisateur avec votre domaine pour remplacer l’ID utilisateur du compte technique lors de l’envoi, en fournissant une adresse e-mail qui est correctement attribuée à votre entreprise.
  7. Le partage du compte de l’utilisateur fédéré avec le compte technique.
    • L’ID utilisateur du compte technique est généré dans l’Admin Console de licences avec une adresse e-mail adobe.com. En partageant le compte de l’utilisateur fédéré, vous accordez l’accès à l’ID utilisateur du compte technique pour effectuer des envois au nom de l’ID utilisateur fédéré, fournissant ainsi un nom/une adresse e-mail plus convivial(e) pour les destinataires.

    Une fois l’opération terminée, l’API peut être configurée de manière à utiliser le compte technique (via le code d’accès) pour créer et envoyer des accords au nom d’un utilisateur centralisé.

Permettre aux utilisateurs d’accéder à la console des développeurs

Avant de pouvoir ajouter un nouveau compte technique, l’utilisateur doit d’abord être ajouté au profil de produit Adobe Acrobat Sign Solutions - Grands comptes(dans votre Admin Console de licences) en tant qu’administrateur ou développeur.

  1. Cliquez sur le lien Adobe Acrobat Sign Solutions - Grands comptes dans le volet de produits de gauche.

  2. Sélectionnez le profil de produit par défaut pour le service Acrobat Sign.

    Sélection d’un profil de produit

  3. La page Ajouter des utilisateurs à ce produit s’ouvre :

    • Sélectionnez l’onglet Administrateur ou Développeur.
  4. Saisissez l’adresse e-mail de l’utilisateur auquel vous souhaitez accorder l’accès.

  5. Cliquez sur Ajouter un administrateur/développeur.

    Ajout d’un développeur

  6. Saisissez l’adresse e-mail de l’utilisateur auquel vous souhaitez accorder l’accès.

  7. Saisissez le prénom et le nom.

  8. Enregistrez lorsque vous avez terminé.

    Saisie des informations du développeur

Créer un projet sur la console Adobe.io

  1. Accédez à https://console.adobe.io.

    • Si vous appartenez à plusieurs instances Admin Console, assurez-vous d’être connecté à l’instance qui correspond à votre Admin Console de licences en cliquant sur la flèche vers le bas dans le coin supérieur droit de la fenêtre.
    Instances Admin Console

  2. Sélectionnez Créer un projet.

    Création du projet

  3. Le nouveau projet s’affiche dans l’onglet Projets de la console.

    Prenez le temps de nommer votre projet en cliquant sur le bouton Modifier le projet.

    • Donnez un nom que vos collègues comprendront
    • Fournissez une brève description
    • Enregistrez les modifications
    Modification du projet

  4. Sélectionnez le nouveau projet (dans l’onglet Projets) afin de l’ouvrir pour la configuration.

    Sur la page Commencer :

    1. Sélectionnez Ajouter au projet
    2. Sélectionnez API dans la liste déroulante
    Ajout d’une API

  5. Sur la page Ajouter une API :

    1. Sélectionnez le filtre Document Cloud
    2. Sélectionnez Acrobat Sign
    3. Cliquez sur Suivant
    Sélection d’Acrobat Sign

Créer un jeton web JSON

Vous avez la possibilité de générer une nouvelle paire de clés publique/privée ou de charger votre clé publique. Choisissez l’option qui répond le mieux à vos besoins :

  1. Sélectionnez Générer une paire de clés.

  2. Cliquez sur Générer la paire de clés
    .

    Génération d’une paire de clés

  3. Une fois la paire de clés créée, vous êtes invité à enregistrer la clé privée sur votre système local.

    La clé publique peut être copiée à partir de l’interface :

    Clé publique

  4. Sélectionnez Suivant.

  1. Sélectionnez Charger votre clé publique.

  2. Faites glisser votre certificat de clé publique vers le champ de chargement.

  3. Sélectionnez Suivant.

    Chargement de votre clé publique

    Votre clé publique chargée est affichée sur la page Configurer une API. Vous pouvez la copier ici.

    Vous pouvez charger des clés supplémentaires ou générer de nouvelles clés si nécessaire.

  4. Sélectionnez Suivant après avoir ajouté toutes vos clés.

Sélectionner le profil de produit

La page Configurer l’API est actualisée pour afficher les profils de produit disponibles pour votre compte. Vous pouvez en avoir un ou plusieurs, en fonction des profils disponibles pour votre compte.

  1. Cochez la case correspondant à votre Adobe Acrobat Sign Solutions - Grands comptes par défaut.
  2. Cliquez sur Enregistrer l’API configurée lorsque vous êtes prêt.
Enregistrement de l’API configurée

Générer un jeton d’accès

Une fois enregistré, le compte technique est créé et vous revenez à la page d’accueil du projet.

Dans la section Générer un jeton d’accès, un champ de saisie est dédié à votre clé privée. 

  1. Collez la clé privée que vous avez générée/chargée précédemment dans le champ Clé privée.

  2. Sélectionnez Générer un jeton.

  3. Après quelques instants, le champ Clé privée est actualisé pour afficher le jeton d’accès.

  4. Copiez et enregistrez le jeton d’accès.

    Génération du jeton d’accès

  5. Plus bas sur la même page, vous avez accès aux éléments suivants :

    • ID client
    • Clé secrète client
    • ID de compte technique
    • Adresse e-mail du compte technique
    • ID d’organisation

    Copiez et enregistrez l’adresse e-mail du compte technique.

    Enregistrement de l’adresse e-mail du compte technique

  1. Dans le fichier config.properties, définissez les informations de compte technique :

    • Apikey
    • Technicalaccountid
    • Orgid
    • Secret
    • expirationTime
    • metascopes
    • key_path
    • imshost
    • imsExchange 
  2. Enregistrez le fichier secret.key au format DER dans le dossier cible. 

Envisager la génération d’un groupe unique dans Acrobat Sign pour l’application

Les groupes Acrobat Sign permettent une configuration précise des paramètres de sécurité et d’expérience pour le destinataire (ainsi que des workflows, des modèles, des rapports, etc.)

Si vous souhaitez isoler l’ID utilisateur du compte technique dans son propre groupe :

  1. Connectez-vous à Acrobat Sign en tant qu’administrateur de compte.

  2. Accédez à l’onglet Groupes dans le menu d’administration.

  3. Cliquez sur l’icône « plus » pour créer un groupe.

  4. Entrez un nom intuitif pour le groupe (peut-être le même nom que le projet).

  5. Enregistrez le groupe.

  6. (Facultatif) Ouvrez le nouveau groupe et configurez les paramètres nécessaires à l’application.

    Créer un groupe

Annotation

si votre organisation

  • utilise l’outil User Sync Tool (UST) pour synchroniser automatiquement les utilisateurs entre Adobe et votre Active Directory
  • n’autorise pas l’ajout ou la création manuelle d’utilisateurs dans Acrobat Sign

vous devez créer un groupe d’exceptions qui sera le groupe principal de tous les ID utilisateur de compte technique.

Le nom du groupe est ajouté à la configuration de votre outil UST pour vous assurer que le processus de synchronisation n’affecte pas les ID utilisateur et n’entraîne ainsi pas leur désactivation ou la suppression de leurs droits.

Privilégier l’ID utilisateur du compte technique comme administrateur de groupe dans Acrobat Sign

Patientez quelques instants pour que le nouvel utilisateur techacct.adobe.com soit généré dans le système Acrobat Sign.

  1. Connectez-vous à votre compte Acrobat Sign en tant qu’administrateur de compte.

  2. Accédez à l’onglet Utilisateurs dans le menu d’administration.

  3. Recherchez la nouvelle adresse e-mail techacct.adobe.com (copiée à partir de la page d’accueil du projet).

  4. Cliquez sur l’utilisateur et sélectionnez Modif. détails utilisateur.

    Modification des détails d’utilisateur

  5. Cliquez sur l’icône « plus » dans la section Appartenance à un groupe et ajoutez le groupe de l’application au profil de l’utilisateur.

  6. Sélectionnez le groupe de l’application, puis cliquez sur le lien Marquer comme principal.

  7. Cochez la case pour marquer l’ID utilisateur comme Administrateur de groupe.

  8. (Facultatif) Supprimez le compte technique du groupe Par défaut.

  9. Cliquez sur Enregistrer lorsque vous avez terminé.

    Enregistrement des paramètres d’utilisateur

Créer une adresse e-mail/un ID utilisateur de réponse

L’envoi d’accords à l’aide de l’ID utilisateur/l’adresse e-mail associé au compte technique est problématique, car l’adresse e-mail ne fait pas partie du domaine de votre entreprise.

Pour résoudre ce problème :

  • Un nouvel ID utilisateur fédéré doit être créé dans l’Admin Console de licences.
  • L’ID utilisateur du compte technique doit être partagé avec le nouvel ID utilisateur fédéré (via le partage de compte avancé).

Une fois configurés, les appels API doivent être configurés pour utiliser le jeton de compte technique en tant que valeur Autorisation, et l’ID utilisateur ou l’adresse e-mail de l’ID utilisateur partagé en tant que valeur x-on-behalf-of-user.

Créer un ID utilisateur fédéré

Avant de créer l’ID utilisateur, vous devez identifier une adresse e-mail pouvant être utilisée pour les questions/réponses entrantes de vos destinataires.

Pour créer l’ID utilisateur, procédez comme suit :

  1. Connectez-vous à votre Admin Console (Synchronisation fédérée) en tant qu’administrateur.

  2. Accédez à : Paramètres → Identité

    Sélectionnez un répertoire pour créer l’utilisateur.

    Domaine actif

  3. Sélectionnez l’onglet Synchronisation.

  4. Sélectionnez Accéder aux paramètres et cliquez sur Activer la modification.

    Lorsque la modification est activée, votre Adobe Admin Console permet la modification des données utilisateur uniquement dans l’Admin Console. Votre fournisseur d’identités n’est pas mis à jour avec les modifications.

    Paramètres du répertoire, onglet Synchronisation

    Annotation

    la modification restera activée pendant une heure uniquement ou jusqu’à ce qu’elle soit désactivée manuellement.

    Compte technique

  5. Connectez-vous à votre Admin Console de licences (si vous utilisez plusieurs Admin Console).

  6. Accédez à : Utilisateurs → Ajouter un utilisateur.

  7. Configurez votre nouvel ID utilisateur avec les éléments suivants :

    • Adresse e-mail ou nom d’utilisateur : utilisez l’adresse e-mail avec laquelle vous souhaitez capturer les réponses aux e-mails des destinataires.
    • Type d’ID : Federated ID.
    • Prénom/Nom : cette valeur est utilisée dans le système Acrobat Sign et apparaît dans le rapport d’audit. Utilisez une valeur qui fournit du contexte (par exemple : Ressources humaines).
    • Nom d’utilisateur SSO : utilisez la même valeur d’e-mail.
    • Pays/région : sélectionnez le pays ou la région appropriés pour votre société.
    • Sélectionnez le produit/profil Acrobat Sign auquel l’ID utilisateur technique est associé.
    • Définissez le rôle d’utilisateur sur Utilisateur.

    Cliquez sur Enregistrer lorsque vous avez terminé.

    Compte technique

  8. Reconnectez-vous à l’Admin Console de synchronisation fédérée pour activer la synchronisation des données de votre fournisseur d’identités.

  9. Revenez à la page Paramètres → Identité → {Directory} → Synchronisation → Accéder aux paramètres.

    Cliquez sur Désactiver la modification pour réactiver la synchronisation des données avec votre fournisseur d’identités.

  10. Votre nouvel ID utilisateur sera automatiquement généré dans le système Acrobat Sign.

Partager le compte technique avec le nouvel ID utilisateur fédéré

Pour accéder au contenu d’un ID utilisateur auquel vous pouvez vous connecter, procédez comme suit :

  1. Connectez-vous à Acrobat Sign en tant qu’administrateur de compte.

  2. Accédez à l’onglet Utilisateurs dans le menu d’administration.

  3. Cliquez une fois sur le nouvel utilisateur, puis sur Modif. détails utilisateur.

  4. Sélectionnez État de partage dans le menu de gauche.

    Assurez-vous que l’onglet Compte de l’utilisateur partagé avec est sélectionné.

  5. Sélectionnez l’onglet Partagé avec l’utilisateur en haut de la pageÉtat de partage.

  6. Partagez le nouveau compte ID utilisateur avec le compte technique :

    1. Cliquez sur l’icône « plus » dans la ligne supérieure droite pour ouvrir l’interface de sélection.
    2. Cliquez sur l’icône représentant trois lignes à droite de la zone de recherche.
    3. Développez le groupe dans lequel se trouve l’ID utilisateur du compte technique.
    4. Cliquez sur l’icône « plus » en regard de l’ID utilisateur du compte technique pour le sélectionner.
    5. Cochez la case Autorisation supplémentaire pour autoriser l’envoi.
    6. Cliquez sur Enregistrer.
    Compte technique

Tester votre nouveau compte technique

Pour vérifier que votre code d’accès fonctionne correctement, procédez comme suit :

  1. Sélectionnez la méthode GET/users.

  2. Dans le champ Authorization :

    1. Saisissez le mot Bearer suivi d’une espace.
    2. Collez le code d’accès.
    3. Cliquez sur le bouton Tester.
    Tester

  3. Le corps de la réponse renverra une liste des utilisateurs du compte et un code de réponse de 200 :

    Corps de réponse

  1. Sélectionnez la méthode POST /users/{userId}/views.

  2. Dans le champ Authorization :

    1. Saisissez le mot Bearer suivi d’une espace.
    2. Collez le code d’accès.
  3. Dans le champ userId, saisissez me.

  4. Cliquez sur le lien Schéma de modèle complet.

  5. Cliquez dans le champ jaune pour transférer le schéma vers le champ UserViewInfo.

  6. Modifiez le champ UserViewInfo :

    • Pour la valeur name, saisissez ALL.
    • Pour la valeur autoLoginUser, remplacez-la par true.
  7. Cliquez sur le bouton Tester.

    Configuration de l’API pour le jeton d’accès

    Le corps de réponse renvoyé contient l’URL nécessaire pour se connecter en tant qu’utilisateur :

    Copie de l’URL d’accès

  8. Copiez l’URL et collez-la dans un navigateur.

  9. Vous serez invité à confirmer la connexion.

    Cliquez sur Oui.

    Confirmation de la connexion

Essayer d’envoyer un accord à l’aide du compte technique au nom du nouvel ID utilisateur via l’API

  1. Obtenez un ID de document temporaire (transientDocumentId) ou utilisez une autre méthode pour joindre un fichier.

  2. Dans le champ Authorization :

    1. Saisissez le mot Bearer suivi d’une espace.
    2. Collez le jeton d’accès du compte technique.
    3. Dans le champ x-on-behalf-of-user, saisissez l’adresse e-mail du nouvel ID utilisateur.
    4. Remplissez le reste de la section AgreementInfo avec l’ID de document temporaire (transientDocumentId), le nom de l’accord, le type de signature et l’état.
    5. Cliquez sur le bouton Tester.
    Tester

  3. Connectez-vous à Acrobat Sign en tant que nouvel ID utilisateur et accédez à l’onglet Gérer.

  4. En révisant le journal d’audit de l’accord, vous constaterez que l’accord a été envoyé par le compte technique au nom du nouvel ID utilisateur.

Réviser le contenu généré au nom du nouvel ID utilisateur via l’interface Acrobat Sign

Lorsque le compte technique crée un accord au nom de l’ID utilisateur fédéré, l’accord est publié sur la page Gérer de l’ID utilisateur fédéré.

Vous pouvez afficher et gérer l’accord sur la page Gérer de l’ID utilisateur fédéré.

Accord envoyé au nom de l’utilisateur