La protection du contenu active la sécurité basée sur l’authentification pour afficher le contenu des accords terminés.
Présentation
La protection du contenu applique une couche de sécurité basée sur l’authentification pour afficher un accord terminé. Cette protection s’applique à tous les accords, quelle que soit la méthode utilisée pour les créer (via l’interface utilisateur, l’API REST, l’API SOAP, l’envoi en masse, les workflows personnalisés, etc. Tous les accords sont concernés.).
La protection peut être appliquée passivement en activant la méthode de protection héritée. Lorsque cette option est activée, tous les accords envoyés à partir du groupe activé doivent réussir une demande d’authentification pour être affichés.
En outre, les expéditeurs peuvent être autorisés à configurer explicitement leur accord pour appliquer la protection ou non. Cette méthode intègre la configuration dans les métadonnées de l’accord et ne peut pas être modifiée une fois l’accord envoyé.
Lorsque vous tentez d’afficher un accord avec la protection activée, le participant est invité à s’authentifier, soit en utilisant la méthode d’authentification d’origine, soit en utilisant un mot de passe à usage unique envoyé à son adresse e-mail.
Types d’authentification pris en charge :
- Authentication Adobe Acrobat Sign
- Mot de passe
- Autorisation par téléphone
- OTP par e-mail (OTPvEM)
- Authentification fondée sur les connaissances (KBA) (avec le nom obligatoire activé)
Types d’authentification non pris en charge :
- Aucun (adresse e-mail)
- Authentification fondée sur les connaissances (KBA) (sans nom obligatoire activé)
- Pièce d’identité officielle
- Identité numérique
les méthodes d’authentification non prises en charge utilisent la méthode de secours OTP par e-mail lorsqu’elles sont activées.
Utilisation
Deux méthodes permettent d’appliquer la protection du contenu à un accord :
- La protection héritée autorise le paramètre au niveau du groupe (qu’il soit explicitement défini ou hérité du compte) à dicter la valeur de protection du contenu pour tous les accords envoyés à partir du groupe. La modification du paramètre a un impact immédiat si l’affichage de l’accord est soumis à la demande d’authentification de protection du contenu.
- La protection intégrée exige que l’utilisateur choisisse explicitement si la protection du contenu doit être intégrée dans les métadonnées de transaction. Les valeurs de protection sont immuables une fois l’accord envoyé. Les valeurs de protection héritées n’ont aucune incidence sur les accords ayant incorporé la protection du contenu définie.
Les deux méthodes d’application disposent de commandes permettant d’activer ou de désactiver séparément les participants internes et externes.
- Les participants internes sont définis comme tout participant (identifié par son adresse e-mail) qui est sous l’autorité du compte Acrobat Sign. Si l’adresse e-mail figure dans votre liste d’utilisateurs, elle est interne.
- Les participants externes comprennent toutes les adresses e-mail qui ne sont pas aux participants internes.
La méthode d’authentification utilisée pour accorder l’accès en lecture à l’accord est basée sur la méthode d’authentification d’origine utilisée pendant le processus de signature.
Pour résoudre des problèmes tels que les participants sans méthode d’authentification, les méthodes d’authentification non prises en charge et les parties en copie, une option permet d’activer la méthode d’authentification Mot de passe à usage unique par e-mail en tant que moyen alternatif pour accorder l’accès. Cette option exige que le participant accède à son sa messagerie électronique, récupère un code d’accès et le saisisse dans le champ de demande.
si la protection du contenu est activée, et la méthode d’authentication alternative Mot de passe à usage unique par e-mail n’est pas activée, les participants qui utilisent l’authentification basée sur les connaissances, une pièce d’identité officielle ou qui n’ont pas de méthode d’authentification reçoivent un message indiquant qu’ils ne peuvent pas accéder à l’accord.
Cela inclut les parties en copie et toute personne avec laquelle l’accord est partagé.
Pour les destinataires disposant d’une méthode d’authentification de signature définie, l’expérience change en fonction de cette méthode :
- Les méthodes Mot de passe, Téléphone et Authentification Acrobat Sign sont identiques (utilisation du même mot de passe et du même numéro de téléphone).
- Les méthodes OTP par e-mail, Authentification basée sur les connaissances et Pièce d’identité officielle utilisent la méthode OTP par e-mail (à condition qu’elle soit activée).
- Si l’option OTP par e-mail est désactivée, une erreur s’affiche et le participant n’est pas autorisé à afficher l’accord.
Configuration
Disponibilité :
La protection du contenu est uniquement disponible pour les formules de licences Grands comptes.
Portée de la configuration :
La fonctionnalité peut être activée au niveau des comptes et des groupes.
Pour accéder aux commandes de cette fonctionnalité, sélectionnez Paramètres du compte > Paramètres d’envoi > Protection du contenu
Les options configurables sont les suivantes :
Les commandes de protection héritée sont définies au niveau du groupe et s’appliquent à tous les accords pour lesquels aucune protection du contenu intégrée n’est définie par l’expéditeur.
Il existe une commande pour les utilisateurs internes et une autre pour les utilisateurs externes. En fonction de votre stratégie d’accord, une commande, les deux ou aucune peuvent être activées.
Lors de la configuration des commandes, une fenêtre de confirmation s’affiche pour vérifier que vous souhaitez appliquer la protection du contenu. Ce type de protection dépend de l’activation de la commande et n’est pas une forme persistante de protection si la commande est désactivée.
Une fois activée, la protection du contenu héritée s’applique à tous les accords nouveaux et existants.
Lorsqu’un participant tente d’afficher un accord sans protection intégrée, la commande pertinente (interne ou externe) est référencée en temps réel pour déterminer si une demande est requise. Lorsque l’authentification est requise, une page de demande s’affiche afin que le participant termine le processus d’authentification. Une fois la demande terminée avec succès, l’accord est affiché.
Si la demande échoue, le participant peut réessayer, dans la limite du nombre de tentatives infructueuses autorisées.
Si le participant ne parvient pas à s’authentifier avant le seuil d’échec autorisé, un message d’erreur s’affiche et il ne peut pas réessayer pendant 24 heures.
L’authentification réussie pour afficher l’accord est également limitée à un nombre configurable de fois par période de 24 heures.
Toute tentative d’affichage d’un accord plus que le nombre défini déclenche un message d’erreur :
Le message d’erreur est identique au seuil du nombre d’affichages réussis de l’accord. Il s’agit d’une mesure de sécurité intentionnelle.
La protection intégrée exige que l’expéditeur configure la protection lors de la configuration de l’accord. Il existe une commande pour les utilisateurs internes et une autre pour les utilisateurs externes. En fonction de votre stratégie d’accord, une commande, les deux ou aucune peuvent être activées.
Lorsque vous activez la protection intégrée pour les participants internes ou externes, un message s’affiche pour vérifier que vous souhaitez ajouter cette configuration au processus de composition de l’expéditeur et que vous comprenez que tout ce que l’expéditeur configure est persistant pour la durée de vie de l’accord. Il n’existe aucune option permettant d’ajouter ou de supprimer cette protection ultérieurement.
Lorsque la protection du contenu intégrée est activée, un champ déroulant obligatoire est inséré dans la page classique Envoyer pour chaque commande activée. L’expéditeur doit sélectionner Activé ou Désactivé pour chaque liste déroulante.
Si une option n’a pas de valeur, une erreur s’affiche lorsque l’expéditeur tente d’envoyer l’accord.
Si un accord a défini la protection intégrée sur Désactivé, la protection du contenu est refusée, même si la protection héritée est activée.
Le paramètre défini dans les métadonnées de l’accord est la vérité absolue.
Lorsqu’un participant tente d’afficher un accord, les métadonnées de l’accord sont référencées pour déterminer si un contrôle d’authentification est requis. Si l’authentification est requise, une page de demande s’affiche afin que le participant termine le processus d’authentification. Une fois la demande terminée avec succès, l’accord est affiché.
Si la demande échoue, le participant peut réessayer, dans la limite du nombre de tentatives infructueuses autorisées.
Si le participant ne parvient pas à s’authentifier avant le seuil d’échec autorisé, un message d’erreur s’affiche et il ne peut pas réessayer pendant 24 heures.
L’authentification réussie pour afficher l’accord est également limitée à un nombre configurable de fois par période de 24 heures.
Toute tentative d’affichage d’un accord plus que le nombre défini déclenche un message d’erreur :
Le message d’erreur est identique au seuil du nombre d’affichages réussis de l’accord. Il s’agit d’une mesure de sécurité intentionnelle.
L’option d’utilisation d’une autre méthode d’authentification est fortement encouragée, à moins que vous n’ayez l’intention de refuser totalement les parties en copie et que vous ne pensiez qu’il n’existe aucun accord sans authentification.
L’activation de la protection du contenu empêche toutes les tentatives d’affichage de l’accord par toute personne ne disposant d’aucune méthode d’authentification (y compris toute personne utilisant l’authentification par e-mail).
Le mot de passe à usage unique par e-mail est un service gratuit sans inconvénient perceptible lorsqu’il est activé.
Lorsque l’option Mot de passe à usage unique par e-mail n’est pas activée et que les participants sans authentification tentent d’afficher l’accord, une erreur est renvoyée :
Ce paramètre de seuil s’applique uniquement aux méthodes d’authentification Mot de passe à usage unique par e-mail, Authentification basée sur les connaissances et Téléphone.
Ce paramètre définit le nombre de fois où un participant individuel peut accéder à l’accord avant de ne plus pouvoir y accéder pendant 24 heures.
Après 24 heures, le participant peut à nouveau accéder au contenu, jusqu’au nombre d’authentifications réussies défini.
Lorsqu’un utilisateur dépasse le seuil d’accès, une bannière d’erreur s’affiche :
Ce paramètre de seuil s’applique uniquement aux méthodes d’authentification Mot de passe à usage unique par e-mail, Authentification basée sur les connaissances et Téléphone.
Ce paramètre définit le nombre de fois où un participant individuel peut échouer à s’authentifier avant de ne plus pouvoir accéder à l’accord pendant 24 heures.
Après 24 heures, le participant peut tenter d’accéder à nouveau au contenu, jusqu’au nombre défini de tentatives infructueuses.
Lorsqu’un utilisateur dépasse le seuil de tentatives infructueuses, une bannière d’erreur s’affiche :
Le message d’erreur est identique au seuil du nombre d’affichages réussis de l’accord. Il s’agit d’une mesure de sécurité intentionnelle.
Bonnes pratiques
Il est fortement recommandé d’activer l’authentification Mot de passe à usage unique par e-mail si vous avez l’intention d’utiliser la protection du contenu. Certains participants à l’accord ne disposent pas de méthodes d’authentification. Ce service gratuit leur permet d’afficher l’accord sans trop exiger de temps ou de compréhension du processus.
La plupart des clients professionnels peuvent probablement bénéficier de la méthode de protection du contenu héritée.
- Il est généralement judicieux de vérifier l’accès du participant à l’accord, même lorsqu’aucune authentification n’était requise au départ. Ce processus demande peu au participant et assure la sécurité lorsqu’un lien de visualisation est transmis accidentellement dans un e-mail.
- La protection héritée a également l’avantage d’être appliquée de manière dynamique, ce qui signifie que si quelque chose pirate un processus en aval, le paramètre peut être désactivé et il n’y a pas de dommages persistants.
- Les clients qui utilisent des méthodes d’authentification telles que l’authentification par mot de passe et par téléphone doivent composer avec le mot de passe et le numéro de téléphone à long terme. La possibilité de désactiver la protection du contenu fournit une méthode d’accès lorsque les numéros de téléphone changent ou que les mots de passe sont oubliés.
Il convient d’envisager soigneusement de demander à un expéditeur de configurer la protection du contenu intégrée. Il existe certainement des processus qui exigent ce niveau granulaire de contrôle, mais gardez à l’esprit que :
- Chaque accord envoyé depuis le groupe doit être configuré explicitement par l’expéditeur, ce qui alourdit le processus et favorise les erreurs humaines.
- Il n’existe aucune option pour définir des valeurs par défaut. Les expéditeurs doivent configurer explicitement les listes déroulantes activées.
- La protection du contenu intégrée ne permet de modifier aucune méthode après l’envoi de l’accord.
- L’utilisation des méthodes d’authentification par téléphone et par mot de passe présente le risque d’être bloqué lors de la consultation de l’accord si le mot de passe est perdu ou si le numéro de téléphone est modifié.
Simplifiez votre travail avec Acrobat Sign
Gérez et signez des documents en ligne rapidement et facilement.