Configurare la crittografia gestita dal cliente

Ultimo aggiornamento il 14 set 2026

Usa la chiave AWS KMS della tua organizzazione per proteggere i file degli accordi Acrobat Sign supportati inattivi.

Adobe Acrobat Sign può utilizzare una chiave di crittografia gestita dal cliente per proteggere i file degli accordi supportati inattivi. Questa configurazione, spesso chiamata Bring Your Own Key (BYOK), offre alle organizzazioni idonee un maggiore controllo sulla gestione delle chiavi, preservando i flussi di lavoro degli accordi Acrobat Sign supportati. Gli amministratori dell'account configurano BYOK con una chiave gestita dal cliente di AWS Key Management Service (KMS), credenziali di accesso AWS e un valore time-to-live della cache.

Prima di iniziare

  • Adobe deve implementare BYOK per il tuo account prima che i controlli siano disponibili.
  • Utilizza una chiave AWS KMS gestita dal cliente. Azure Key Vault non è supportato per questa versione.
  • Crea un'identità AWS con le autorizzazioni minime richieste per utilizzare la chiave KMS.
  • Conferma che l'ID chiave di accesso AWS, la chiave di accesso segreta AWS e l'ARN della chiave KMS siano disponibili prima di configurare l'impostazione.
  • Mantieni attive la chiave gestita dal cliente e le credenziali AWS. Se Acrobat Sign non può accedere alla chiave, gli utenti potrebbero non essere in grado di visualizzare, firmare, scaricare o esportare accordi crittografati.
  • Testa BYOK in un gruppo controllato di flussi di lavoro prima di utilizzarlo ampiamente.
Nota

BYOK non è crittografia end-to-end. Acrobat Sign decrittografa ancora il contenuto secondo necessità per supportare i flussi di lavoro degli accordi, l'accesso dei destinatari, i download e altre operazioni di prodotto supportate.

Configurazione

Disponibilità

  • Acrobat Sign Solutions: supportato
  • Acrobat Sign for Government: Non supportato.
  • Acrobat Standard e Acrobat Pro: Non supportato.

Ambito di configurazione

  • Le chiavi di crittografia del cliente possono essere configurate solo a livello di account.
  • Valore predefinito: Disabilitato.

Impatto sugli accordi in corso

  • L'abilitazione di BYOK si applica solo agli accordi creati dopo la configurazione.
  • Gli accordi preesistenti continuano a utilizzare la crittografia gestita da Adobe.

Per accedere a questa impostazione, vai a Impostazioni account > Impostazioni di sicurezza > Crittografia gestita dal cliente

Pagina Impostazioni di sicurezza in Acrobat Sign con la sezione Crittografia gestita dal cliente evidenziata, che mostra i campi per ID chiave di accesso AWS, chiave di accesso segreta, ARN chiave KMS e TTL con valori di esempio inseriti.
Impostazioni Crittografia gestita dal cliente con valori di esempio inseriti per credenziali AWS, ARN chiave KMS e TTL.

Controlli

  • Abilita crittografia con Chiave gestita dal cliente
    • Quando abilitata, consente la configurazione di una chiave gestita dal cliente.
    • Quando disabilitata, BYOK non è attivo per l'account.
  • ID chiave di accesso AWS
    • Identifica l'entità principale AWS utilizzata per accedere alla chiave KMS.
  • Chiave di accesso segreta AWS
    • Autentica l'accesso ad AWS KMS.
  • ARN della chiave KMS
    • Specifica la chiave gestita dal cliente utilizzata per le operazioni di crittografia.
  • TTL (Time to Live)
    • Definisce quanto tempo impiegano le modifiche alla disponibilità delle chiavi per avere effetto.
    • I valori variano da 5 a 60 minuti; il valore predefinito è 60 minuti.
Nota
  • Le modifiche alla chiave configurata o alla sua disponibilità influiscono sull'accesso ai contenuti crittografati BYOK dopo il periodo TTL.
  • Se la chiave gestita dal cliente viene revocata, disabilitata, eliminata, in attesa di eliminazione, non disponibile o inaccessibile a causa di credenziali non valide, gli utenti potrebbero essere bloccati nell'accesso ai contenuti degli accordi crittografati.

Configurare la crittografia gestita dal cliente (BYOK)

Passaggio 1 - Configurare i prerequisiti di AWS KMS.

  1. Accedi alla console AWS KMS.

  2. Nella navigazione a sinistra, scegli Chiavi gestite dal cliente.

  3. Seleziona Crea chiave.

  4. Configura la chiave con le seguenti impostazioni:

    • Tipo di chiave: Simmetrica
    • Utilizzo chiave: Crittografa e decrittografa
    • Opzioni avanzate: Seleziona chiave multi-regione (Acrobat Sign opera in più aree geografiche AWS)
  5. Inserisci un alias per la chiave (ad esempio, acrobat-sign-byok) e completa la procedura guidata di creazione della chiave.

  6. Una volta creata la chiave, copia l'ARN della chiave dalla pagina dei dettagli della chiave. Ne avrai bisogno quando configuri Acrobat Sign.

    L'ARN della chiave segue questo formato: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456

Passaggio 2 - Configura la crittografia gestita dal cliente in Acrobat Sign.

Devi creare un criterio IAM, un gruppo utenti e un utente nel tuo account AWS che concedano autorizzazioni minime per utilizzare la tua CMK.

  1. Crea un criterio IAM:

    1. Vai alla console IAM
    2. Crea un nuovo criterio che consenta solo le seguenti azioni KMS: 
      • kms:Encrypt
      • kms:Decrypt
      • kms:GenerateDataKey
      • kms:ReEncrypt
      • kms:DescribeKey
    3. Nel campo Risorsa, specifica l'ARN CMK esatto. Non utilizzare caratteri jolly.
  2. Crea un gruppo utente IAM:

    1. Crea un nuovo gruppo utente (ad esempio, sign-byok-usergroup)
    2. Allega il criterio IAM creato sopra a questo gruppo
  3. Crea un utente IAM e genera una chiave di accesso:

    1. Crea un nuovo utente IAM (ad esempio, sign-byok-user) e aggiungi l'utente al gruppo.
    2. Genera una chiave di accesso per l'utente. 
      • Seleziona Applicazione in esecuzione al di fuori di AWS come caso d'uso.
    3. Salva in modo sicuro l'ID della chiave di accesso e la chiave di accesso segreta. Inserisci questi valori in Acrobat Sign.

Passaggio 3 - Convalida la configurazione.

  1. Accedi a Acrobat Sign come amministratore a livello di account.

  2. Vai a Impostazioni account > Impostazioni sicurezza > Crittografia gestita dal cliente

  3. Seleziona la casella di controllo Abilita crittografia con chiave gestita dal cliente.

  4. Inserisci l'ID chiave di accesso AWS.

  5. Inserisci la chiave di accesso segreta AWS.

  6. Inserisci l'ARN della chiave KMS.

  7. (Facoltativo) Imposta il valore TTL.

  8. Salva la configurazione.

Quando salvi la configurazione, Acrobat Sign convalida immediatamente le credenziali eseguendo un'operazione di test sulla CMK. Se la convalida non riesce, viene visualizzato uno di questi messaggi di errore:

  • Accesso negato: le credenziali IAM non dispongono dell'autorizzazione per utilizzare la chiave KMS specificata. Verifica che il criterio IAM sia allegato e limitato all'ARN della chiave corretta.
  • Chiave non trovata: l'ARN della chiave KMS non esiste o appartiene a un account AWS diverso. Ricontrolla l'ARN della chiave.
  • Chiave disabilitata: la CMK è attualmente disabilitata in AWS KMS. Abilita la chiave nella console AWS KMS prima di configurare BYOK.

Una volta salvato correttamente, tutti i nuovi accordi verranno crittografati utilizzando la CMK.

Convalida ed errori comuni

Durante la configurazione, il sistema convalida l'accesso alla chiave specificata.

Le seguenti condizioni potrebbero impedire una configurazione corretta:

  • L'Access Key ID o la Secret Access Key non è valida.
  • L'ARN della chiave KMS non esiste o non è accessibile.
  • La chiave è disabilitata o non attiva.

La configurazione deve completarsi correttamente prima che la chiave possa essere utilizzata.

Come funziona l’impostazione

Quando BYOK è abilitato, Acrobat Sign utilizza la crittografia envelope per proteggere i file degli accordi supportati inattivi. Il contenuto del file viene crittografato con una chiave di crittografia del documento. Quella chiave è protetta da materiale chiave specifico del cliente che viene avvolto dalla chiave AWS KMS del cliente.

Per gli accordi supportati appena creati, Acrobat Sign registra lo stato BYOK dell'Account e utilizza il percorso della chiave gestita dal cliente per i file degli accordi supportati. Gli accordi esistenti creati prima dell'abilitazione di BYOK continuano a utilizzare la crittografia gestita da Adobe a meno che non venga confermata la crittografia retroattiva per la versione.

BYOK si applica ai file degli accordi supportati inattivi. Non modifica la crittografia in transito, il comportamento di consegna delle e-mail, l'autenticazione del destinatario o l'elaborazione normale del flusso di lavoro degli accordi.

Il contenuto supportato per questa versione include:

  • PDF degli accordi.
  • Modelli.
  • Miniature.
  • File temporanei utilizzati durante i flussi di lavoro degli accordi.

BYOK non protegge i seguenti contenuti in questo rilascio:

  • Dati dei campi modulo.
  • Indici di ricerca.
  • Impostazioni sensibili.
  • Immagini di verifica del documento d'identità.
  • Dati in transito.

Per comprendere come questa configurazione influisce sul comportamento del sistema, esamina la documentazione del processo correlata: Comprendi il comportamento BYOK e l'accesso ai dati

Notifiche di errore

Se Acrobat Sign non riesce ad accedere alla chiave gestita dal cliente o alle credenziali AWS richieste, le operazioni degli accordi che richiedono contenuto crittografato potrebbero non riuscire. Quando si verifica un errore di accesso alla chiave BYOK, Acrobat Sign invia una notifica e-mail agli amministratori account attivi.

Le notifiche possono essere attivate quando:

  • La chiave gestita dal cliente è disabilitata.
  • La chiave gestita dal cliente è in attesa di eliminazione.
  • La chiave gestita dal cliente è eliminata.
  • La chiave gestita dal cliente non è disponibile.
  • Le credenziali AWS non sono valide, disabilitate, scadute o non hanno più le autorizzazioni richieste.

La notifica spiega il tipo di errore e le azioni consigliate. Le notifiche continuano all'intervallo di promemoria configurato fino a quando l'accesso non viene ripristinato.

Best practice

  • Utilizza una chiave gestita dal cliente AWS KMS dedicata per Acrobat Sign BYOK.
  • Concedi solo le autorizzazioni AWS KMS minime richieste per Acrobat Sign per crittografare e decrittografare i file degli accordi supportati.
  • Mantieni la chiave KMS attiva finché il contenuto dell'accordo crittografato deve rimanere accessibile.
  • Non eliminare la chiave KMS a meno che l'organizzazione non intenda impedire permanentemente l'accesso al contenuto crittografato con quella chiave.
  • Ruota le credenziali AWS secondo la policy di sicurezza dell'organizzazione, quindi aggiorna la configurazione BYOK prima che le vecchie credenziali scadano.
  • Utilizza un TTL più breve quando il comportamento di revoca rapida delle chiavi è più importante rispetto alla riduzione delle chiamate AWS KMS.
  • Testa i flussi di lavoro comuni prima di implementarli su larga scala, specialmente i flussi di lavoro che utilizzano modelli, integrazioni, invii di grandi volumi o download automatici.
  • Documenta il proprietario della gestione delle chiavi AWS KMS dell'organizzazione in modo che gli amministratori di Acrobat Sign sappiano chi contattare in caso di errore di accesso alle chiavi.

Aspetti da considerare

  • BYOK protegge i file dell'accordo supportati quando sono a riposo. Non fornisce crittografia end-to-end.
  • Acrobat Sign decrittografa il contenuto quando necessario per elaborare i flussi di lavoro degli accordi supportati.
  • BYOK è solo a livello di account. La configurazione a livello di gruppo non è supportata.
  • AWS KMS è l'unico provider di chiavi gestite dal cliente supportato per questa versione.
  • Il supporto di Azure Key Vault non deve essere documentato a meno che non sia stato confermato per la versione.
  • Gli accordi esistenti non sono inclusi a meno che la crittografia retroattiva non sia confermata per la versione.
  • Se la chiave AWS KMS o le credenziali non sono più disponibili, gli utenti potrebbero non riuscire ad accedere, firmare, scaricare o esportare accordi crittografati.
  • Gli amministratori dell'account ricevono e-mail di notifica degli errori quando Acrobat Sign rileva un problema di accesso alle chiavi gestite dal cliente.
  • Le e-mail di notifica degli errori CMK non devono includere credenziali AWS, materiale della chiave o l'ARN della chiave KMS.
  • Le azioni di disabilitazione, rotazione, ripristino, sospensione e distruzione non devono essere documentate come azioni rivolte al cliente finché il team scrum non conferma che sono incluse nella versione 17.1.2.