以管理員的身分登入 Acrobat Sign 入口網站。
僅允許帳戶使用者和整合使用受信任的 IP 位址範圍,以控制誰可以存取 Acrobat Sign。
為何使用 IP 允許清單
「允許的 IP 範圍」是 Acrobat Sign 前的預設拒絕大門。 只有當請求是源自允許清單所包含的 IP 位址時,使用者或整合才能登入網頁應用程式或呼叫 API。
- 透過限制只能從已知的公司網路登入,減少未經授權的存取。
- 對帳戶中的所有使用者強制執行一致的存取原則。
- 與 SSO 和 MFA 配對,實現分層安全性。
開始之前
- 與您的網路團隊合作,收集您需要的確切 IP 範圍。 使用 CIDR 表示法(例如,203.0.113.0/24)。
- 首先計劃新增管理員網路,以避免將自己鎖在外面。
- 考慮遠端、緊急或合作夥伴存取,並根據需要包含這些範圍。
- 了解您是否打算使用第三方應用程式 (Salesforce 等) 或 Acrobat Sign 行動應用程式 (從傳送者角度)。
設定
可用性:
- Acrobat Standard 與 Acrobat Pro:不支援
- Acrobat Sign Solutions:支援
- 適用於政府的 Acrobat Sign:不支援
存取範圍
- 網頁 UI:來自允許清單外的 IP 請求會遭到拒絕,並顯示:「無法從此電腦存取您的帳戶。 請聯絡您的支援人員。」
- API:只有當「允許這些 IP 位址透過 API 存取系統」設定開啟時,才會受到允許;如果其為關閉,則 API 呼叫會遭到拒絕,即使來自所列出的 IP 也一樣。
- 認證的應用程式:主要整合 (例如 Microsoft、Salesforce) 預設允許。
- Acrobat Sign 行動應用程式屬於「認證的應用程式」範圍,並受到允許或拒絕存取 Acrobat Sign 服務的控制項影響。
請注意,只有以使用者身分連線至 Acrobat Sign 會受到影響。 收件者則不會。
- Acrobat Sign 行動應用程式屬於「認證的應用程式」範圍,並受到允許或拒絕存取 Acrobat Sign 服務的控制項影響。
設定範圍:
- 「允許的 IP 範圍」可在帳戶和群組層級設定。
- 套用群組層級設定時,使用者存取由其主要群組定義。
- 整合(如 Microsoft Dynamics、Salesforce 等)預設允許。
有三個設定可決定 IP 限制是否適用於瀏覽器存取、API 請求,以及 API 式用戶端,例如行動應用程式和整合。
- 僅允許從下列 IP 位址存取系統 - 啟用 IP 位置限制並解鎖允許清單設定。
- 如果在儲存頁面設定時沒有列出 IP 範圍,此選項會自動清除,且功能會停用。
- 如果未啟用此選項,則不會強制執行 IP 位址限制,且任何 IP 位置都可嘗試透過使用者驗證存取帳戶。
- 當您定義一個或多個 IP 位址範圍時,僅允許從這些位址登入 Acrobat Sign 使用者介面的驗證嘗試。
- 僅允許這些 IP 位址透過 API 存取系統 - 明確對所列出的 IP 範圍授予 API 存取權。
- 此選項需要啟用 IP 位址限制。
- 啟用時,僅允許來自所列出 IP 位址的 API 連線進行連線。
- 如果未啟用此選項,即使請求源自允許的 IP 位址,也會拒絕 API 請求。
- 一律允許來自於認證合作夥伴應用程式 IP 位置的 API 存取 - 允許認證應用程式略過 API IP 限制。
- 此選項需要啟用 API 存取。
- 啟用時,不會對認證應用程式 (包括 Acrobat Sign 行動應用程式) 強制執行 IP 限制。
- 認證合作夥伴應用程式包括 Acrobat Sign 開發的整合,例如 Salesforce 和 SharePoint。
若要在瀏覽器存取、行動應用程式和整合之間一致地套用 IP 限制,必須啟用 API 存取,且不得允許認證應用程式略過。
如何設定允許的 IP 範圍
在嘗試設定允許清單之前,請與您的網路團隊協調,以取得適當的 CIDR IP 範圍。
請務必先允許您目前工作所在的 IP 範圍。
-
-
導覽至「安全性設定 > 允許的 IP 範圍」。
-
勾選方塊,啟用「僅允許從下列 IP 位址存取系統」選項。
-
選取「新增」(+)。
-
「儲存」項目。
-
對每個額外的 IP 範圍重複這些步驟。
-
完成時,「儲存」頁面設定。
所有設定的 IP 範圍都會列在捲動清單中的控制項集下。 除非您透過「更多選項」圖示選取新的分頁選項,否則一次只會顯示最多兩個 CIDR 標記法。
管理允許的 IP 範圍:
若要在設定範圍的清單中搜尋特定的 CIDR 標記法,請在「搜尋」欄位輸入 CIDR 標記法。
在您輸入時,會篩選顯示的 IP 範圍,以僅顯示與您輸入字串相符的範圍。
若要編輯 CIDR 標記法:
-
搜尋並找出 CIDR 標記法。
-
選取要編輯的標記法,以顯示標記法清單上方的可用動作。
-
選取「編輯」動作。
隨即開啟「編輯」介面,並反白顯示目前的 CIDR 標記法。 -
輸入新的 CIDR 標記法。
-
完成時,「儲存」標記法。
儲存編輯時不會出現確認詢問。
若要刪除 CIDR 標記法:
-
搜尋並找出 CIDR 標記法。
-
選取要編輯的標記法,以顯示標記法清單上方的可用動作。
-
選取「刪除」動作。
警告刪除標記法時不會出現確認詢問。
再次確認您即將刪除的標記法正確無誤,並確定您並未刪除讓您連線至 Acrobat Sign 服務的標記法。
您可以將應用程式設定為拒絕來自外部來源的所有存取。
最佳實務
- 將允許清單視為預設拒絕原則:只應新增已知範圍。
- 如果原則允許,請為關鍵角色包含應急範圍。
- 如果在部署後對終端使用者實施變更,請事先告知變更,讓他們知道自己受到封鎖時如何請求存取。
- 如果您限制 API 存取,請根據您的使用情況和安全性需求,檢閱認證應用程式是否應略過 IP 限制。
管理和維護
- 當網路發生變更時(新辦公室、VPN 變更、ISP 或雲端出口),請審閱並更新範圍。
- 針對核准範圍保留記錄的事實來源。
- 在推行至更廣泛的對象之前,請先與一小組使用者進行測試。
- 如果使用者被封鎖,請驗證他們目前的公共 IP 並新增正確的範圍,或暫時關閉控制並在修正後重新啟用。
影響和限制
- 根據 IP 位址限制存取會限制對遠端使用者的支援,除非其網路或 VPN 出口範圍包含在其中。
- 此控制項會影響存取網頁應用程式和 API。
- 除非透過 Acrobat Sign 支援明確設定為其他方式,否則預設允許整合。
- 可以將帳戶設定為封鎖所有外部存取。 請仔細計劃和測試。