Faça logon no AWS KMS Console.
Use a chave do AWS KMS da sua organização para proteger os arquivos de contrato compatíveis com o Acrobat Sign em repouso.
O Adobe Acrobat Sign pode utilizar uma chave de criptografia gerenciada pelo cliente para proteger arquivos de contratos compatíveis enquanto estiverem armazenados. Esta configuração, frequentemente chamada de Bring Your Own Key (BYOK), oferece a organizações qualificadas mais controle sobre o gerenciamento de chaves, preservando os fluxos de trabalho de contrato do Acrobat Sign compatíveis. Os administradores da conta configuram o BYOK com uma chave gerenciada pelo cliente do AWS Key Management Service (KMS), credenciais de acesso da AWS e um valor de tempo de vida do cache.
Antes de começar
- O BYOK deve ser implementado para sua conta pela Adobe antes que os controles fiquem disponíveis.
- Use uma chave gerenciada pelo cliente do AWS KMS. O Azure Key Vault não é compatível com esta versão.
- Crie uma identidade AWS com as permissões mínimas necessárias para usar a chave KMS.
- Confirme se o ID da chave de acesso da AWS, a chave de acesso secreta da AWS e o ARN da chave KMS estão disponíveis antes de definir a configuração.
- Mantenha a chave gerenciada pelo cliente e as credenciais AWS ativas. Se o Acrobat Sign não conseguir acessar a chave, os usuários podem não conseguir visualizar, assinar, baixar ou exportar contratos criptografados.
- Teste o BYOK em um grupo controlado de fluxos de trabalho antes de usá-lo amplamente.
O BYOK não é criptografia de ponta a ponta. O Acrobat Sign ainda descriptografa conteúdo conforme necessário para dar suporte a fluxos de trabalho de contrato, acesso de destinatários, downloads e outras operações de produto compatíveis.
Configuração
Disponibilidade
- Acrobat Sign Solutions: compatível
- Acrobat Sign for Government: incompatível.
- Acrobat Standard e Acrobat Pro: incompatíveis.
Escopo da configuração
- As chaves de criptografia do cliente podem ser configuradas apenas no nível da conta.
- Valor padrão: desabilitado.
Impacto sobre acordos em andamento
- Habilitar o BYOK se aplica apenas a contratos criados após a configuração.
- Os contratos pré-existentes continuam a usar criptografia gerenciada pela Adobe.
Para acessar essa configuração, acesse Configurações da conta > Configurações de segurança > Criptografia gerenciada pelo cliente
Controles
- Habilitar criptografia com chave gerenciada pelo cliente
- Quando habilitado, permite a configuração de uma chave gerenciada pelo cliente.
- Quando desabilitado, o BYOK não fica ativo para a conta.
- ID da chave de acesso da AWS
- Identifica o principal da AWS usado para acessar a chave do KMS.
- Chave de acesso secreta da AWS
- Autentica o acesso ao AWS KMS.
- ARN da chave do KMS
- Especifica a chave gerenciada pelo cliente usada para operações de criptografia.
- TTL (Time to Live)
- Define por quanto tempo as alterações na disponibilidade da chave entram em vigor.
- Os valores variam de 5 a 60 minutos; o valor padrão é 60 minutos.
- Alterações na chave configurada ou sua disponibilidade afetam o acesso ao conteúdo criptografado por BYOK após o período de TTL.
- Se a chave gerenciada pelo cliente for revogada, desabilitada, excluída, pendente de exclusão, indisponível ou inacessível devido às credenciais inválidas, os usuários podem ser impedidos de acessar o conteúdo do contrato criptografado.
Como configurar a criptografia gerenciada pelo cliente (BYOK)
Etapa 1 – Configure os pré-requisitos do AWS KMS.
-
-
Na navegação à esquerda, escolha Chaves gerenciadas pelo cliente.
-
Selecione Create key.
-
Defina a chave com as seguintes configurações:
- Key type: Symmetric
- Key usage: Encrypt and decrypt
- Advanced options: selecione Multi-Region key (Acrobat Sign opera em várias regiões da AWS)
-
Insira um alias da chave (por exemplo, acrobat-sign-byok) e conclua o assistente de criação da chave.
-
Depois que a chave for criada, copie o Key ARN da página de detalhes da chave. Você precisará disso ao configurar o Acrobat Sign.
O Key ARN segue este formato: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
Etapa 2 – Configure a criptografia gerenciada pelo cliente no Acrobat Sign.
Você precisa criar uma política do IAM, grupo de usuários e usuário na sua conta AWS que concedam permissões mínimas para usar sua CMK.
-
Criar uma política do IAM:
- Acesse o IAM Console
- Crie uma nova política que permita apenas as seguintes ações do KMS:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- No campo Recurso, especifique o ARN exato da CMK. Não use curingas.
-
Crie um grupo de usuários do IAM:
- Crie um novo grupo de usuários (por exemplo, sign-byok-usergroup)
- Anexe a política do IAM criada acima a este grupo
-
Crie um usuário do IAM e gere uma chave de acesso:
- Crie um novo usuário do IAM (por exemplo, sign-byok-user) e adicione-o ao grupo.
- Gere uma chave de acesso para o usuário.
- Selecione Aplicativo executado fora do AWS como o caso de uso.
- Salve o ID da chave de acesso e a chave de acesso secreta com segurança. Você inserirá esses valores no Acrobat Sign.
Etapa 3 - Valide a configuração.
-
Faça logon no Acrobat Sign como administrador em nível de conta.
-
Navegue até Configurações da conta > Configurações de segurança > Criptografia gerenciada pelo cliente
-
Marque a caixa de seleção Ativar criptografia com chave gerenciada pelo cliente.
-
Insira a ID da chave de acesso da AWS.
-
Insira a Chave de acesso secreta da AWS.
-
Insira o ARN da chave do KMS.
-
(Opcional) Defina o valor TTL.
-
Salve a configuração.
Ao salvar a configuração, o Acrobat Sign valida imediatamente suas credenciais, realizando uma operação de teste com sua CMK. Se a validação falhar, você verá uma dessas mensagens de erro:
- Acesso negado: as credenciais do IAM não têm permissão para usar a chave KMS especificada. Verifique se a política do IAM está anexada e se seu escopo abrange o ARN da chave correto.
- Chave não encontrada: o ARN da chave KMS não existe ou pertence a uma conta AWS diferente. Verifique novamente o ARN da chave.
- Chave desabilitada: a CMK está desabilitada no AWS KMS. Habilite a chave no Console do AWS KMS antes de configurar o BYOK.
Depois de salva com êxito, todos os novos contratos serão criptografados usando sua CMK.
Validação e erros comuns
Durante a configuração, o sistema valida o acesso à chave especificada.
As seguintes condições podem impedir uma configuração bem-sucedida:
- A ID da chave de acesso ou a chave secreta de acesso não é válida.
- O ARN da chave KMS não existe ou não está acessível.
- A chave está desabilitada ou não está ativa.
A configuração deve ser concluída com êxito antes que a chave possa ser usada.
Como funciona a configuração
Quando o BYOK é habilitado, o Acrobat Sign usa criptografia de envelope para proteger arquivos de contrato compatíveis em repouso. O conteúdo do arquivo é criptografado com uma chave de criptografia de documentos. Essa chave é protegida por material de chave específico do cliente que é encapsulado pela chave AWS KMS do cliente.
Para contratos compatíveis recém-criados, o Acrobat Sign registra o estado BYOK da conta e usa o caminho de chave gerenciada pelo cliente para arquivos de contrato compatíveis. Contratos existentes criados antes do BYOK ser habilitado continuam usando criptografia gerenciada pela Adobe, a menos que a criptografia retroativa seja confirmada para a versão.
O BYOK se aplica a arquivos de contrato compatíveis em repouso. Isso não altera a criptografia em trânsito, o comportamento de entrega de emails, a autenticação do destinatário nem o processamento normal do fluxo de trabalho do contrato.
O conteúdo compatível para esta versão inclui:
- PDFs de contrato.
- Modelos.
- Miniaturas.
- Arquivos temporários usados durante fluxos de trabalho de contrato.
O BYOK não protege o seguinte conteúdo nesta versão:
- Dados de campos de formulário.
- Índices de pesquisa.
- Configurações confidenciais.
- Imagens de verificação de ID oficial.
- Dados em trânsito.
Para entender como essa configuração afeta o comportamento do sistema, revise a documentação do processo relacionado: Entenda o comportamento do BYOK e o acesso a dados
Notificações de falha
Se o Acrobat Sign não conseguir acessar a chave gerenciada pelo cliente ou as credenciais AWS necessárias, as operações de contratos que exigem conteúdo criptografado podem falhar. Quando ocorre uma falha no acesso à chave BYOK, o Acrobat Sign envia uma notificação por email aos administradores de contas ativas.
As notificações podem ser acionadas quando:
- A chave gerenciada pelo cliente está desabilitada.
- A chave gerenciada pelo cliente está com exclusão pendente.
- A chave gerenciada pelo cliente foi excluída.
- A chave gerenciada pelo cliente não está disponível.
- As credenciais da AWS são inválidas, desabilitadas, expiradas ou não possuem mais as permissões necessárias.
A notificação explica o tipo de falha e as ações recomendadas. As notificações continuam no intervalo de lembrete configurado até que o acesso seja restaurado.
Práticas recomendadas
- Use uma chave dedicada do AWS KMS gerenciada pelo cliente para o Acrobat Sign BYOK.
- Conceda apenas as permissões mínimas do AWS KMS necessárias para que o Acrobat Sign criptografe e descriptografe arquivos de contrato compatíveis.
- Mantenha a chave KMS ativa pelo tempo necessário para que o conteúdo do contrato criptografado permaneça acessível.
- Não exclua a chave KMS, a menos que sua organização pretenda impedir permanentemente o acesso ao conteúdo criptografado com essa chave.
- Faça a rotação das credenciais da AWS de acordo com a política de segurança da sua organização e, em seguida, atualize a configuração BYOK antes que as credenciais antigas expirem.
- Use um TTL mais curto quando o comportamento de revogação rápida de chave for mais importante do que minimizar as chamadas do AWS KMS.
- Teste fluxos de trabalho comuns antes da implantação ampla, especialmente fluxos de trabalho que usam modelos, integrações, envio de alto volume ou downloads automáticos.
- Documente quem é o responsável pela gestão de chaves do AWS KMS na sua organização para que os administradores do Acrobat Sign saibam com quem entrar em contato caso ocorra uma falha no acesso às chaves.
Informações importantes
- O BYOK protege arquivos de contrato compatíveis em repouso. Ele não fornece criptografia de ponta a ponta.
- O Acrobat Sign ainda descriptografa o conteúdo conforme necessário para processar fluxos de trabalho de contrato compatíveis.
- BYOK é somente no nível da conta. A configuração no nível de grupo não é aceita.
- O AWS KMS é o único provedor de chave do cliente compatível para esta versão.
- O suporte ao Azure Key Vault não deve ser documentado, a menos que tenha sido confirmado para a versão.
- Contratos existentes não estão incluídos, a menos que a criptografia retroativa seja confirmada para a versão.
- Se a chave AWS KMS ou as credenciais ficarem indisponíveis, os usuários podem não conseguir acessar, assinar, baixar ou exportar contratos criptografados.
- Os administradores de conta recebem emails de notificação de falha quando o Acrobat Sign detecta um problema de acesso à chave gerenciada pelo cliente.
- Os emails de notificação de falha do CMK não devem incluir credenciais da AWS, material de chave ou o ARN da chave do KMS.
- As ações desativar, alternar, reverter, suspender e destruir não devem ser documentadas como ações voltadas ao cliente até que a equipe scrum confirme que estão incluídas na versão 17.1.2.
Simplifique seu trabalho com o Acrobat Sign
Gerencie e assine documentos online de forma rápida e fácil.