登录 AWS KMS 控制台。
使用您组织的 AWS KMS 密钥对处于静态存储状态的受支持 Acrobat Sign 协议文件进行保护。
Adobe Acrobat Sign 可以使用客户管理的加密密钥来保护受支持的静态协议文件。 此配置通常称为自带密钥 (BYOK),可让符合条件的组织对密钥管理拥有更高控制权,同时保留受支持的 Acrobat Sign 协议工作流程。 帐户管理员使用 AWS Key Management Service (KMS) 客户管理的密钥、AWS 访问凭据以及缓存生存时间值来配置 BYOK。
准备事项
- 在控件可用之前,Adobe 必须先为您的帐户推出 BYOK。
- 使用 AWS KMS 客户管理的密钥。此版本不支持 Azure Key Vault。
- 创建一个具有使用 KMS 密钥所需最小权限的 AWS 身份标识。
- 在配置设置之前,请确认 AWS 访问密钥 ID、AWS 秘密访问密钥和 KMS 密钥 ARN 可用。
- 保持客户管理的密钥和 AWS 凭据处于有效状态。 如果 Acrobat Sign 无法访问该密钥,用户可能无法查看、签署、下载或导出加密协议。
- 在广泛使用之前,请在受控的工作流组中测试 BYOK。
BYOK 不是端到端加密。Acrobat Sign 仍会根据需要解密内容以支持协议工作流、收件人访问权限、下载和其他受支持的产品操作。
配置
可用性
- Acrobat Sign Solutions:支持
- Acrobat Sign for Government:不支持。
- Acrobat Standard 和 Acrobat Pro:不支持。
配置范围
- 客户加密密钥只能在帐户级别配置。
- 默认值:禁用。
对进行中协议的影响
- 启用 BYOK 仅适用于配置后创建的协议。
- 预先存在的协议继续使用 Adobe 管理的加密。
要访问此设置,请前往帐户设置 > 安全设置 > 客户管理的加密
控制选项
- 启用客户管理密钥加密
- 启用后,可配置客户管理的密钥。
- 禁用时,BYOK 不会在该帐户上启用。
- AWS 访问密钥 ID
- 标识用于访问 KMS 密钥的 AWS 主体。
- AWS 密钥访问密钥
- 验证对 AWS KMS 的访问权限。
- KMS 密钥 ARN
- 指定用于加密操作的客户管理的密钥。
- TTL(生存时间)
- 定义密钥可用性更改需要多长时间才能生效。
- 值范围为 5 到 60 分钟;默认值为 60 分钟。
- 对已配置密钥或其可用性的更改会在 TTL 期限结束后影响对 BYOK 加密内容的访问权限。
- 如果客户管理的密钥被撤销、禁用、删除、待删除、不可用或因凭据无效而无法访问,用户可能会被阻止访问加密协议内容。
如何配置客户管理的加密 (BYOK)
步骤 1:设置 AWS KMS 前提条件。
-
-
在左侧导航中,选择客户管理的密钥。
-
选择创建密钥。
-
按照以下设置配置该密钥:
- 密钥类型:对称
- 密钥用途:加密和解密
- 高级选项:选择多区域密钥(Acrobat Sign 在多个 AWS 区域中运行)
-
输入密钥别名(例如 acrobat-sign-byok)并完成密钥创建向导。
-
创建密钥后,从密钥详细信息页面复制密钥 ARN。配置 Acrobat Sign 时需要用到此信息。
密钥 ARN 遵循此格式:arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
步骤 2:在 Acrobat Sign 中配置客户管理的加密。
您需要在 AWS 帐户中创建 IAM 策略、用户组和用户,以授权使用您的 CMK 的最小权限。
-
创建 IAM 策略:
- 前往 IAM 控制台
- 创建仅允许以下 KMS 操作的新策略:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- 在资源字段中,指定您确切的 CMK ARN。请勿使用通配符。
-
创建 IAM 用户组:
- 创建新用户组(例如 sign-byok-usergroup)
- 将您在上面创建的 IAM 策略附加到此组
-
创建 IAM 用户并生成访问密钥:
- 创建一个新的 IAM 用户(例如 sign-byok-user),并将该用户添加到组中。
- 为用户生成一个访问密钥。
- 选择在 AWS 外部运行的应用程序作为用例。
- 安全保存访问密钥 ID 以及秘密访问密钥。 您将在 Acrobat Sign 中输入这些值。
步骤 3 - 验证配置。
-
以帐户级管理员身份登录 Acrobat Sign。
-
导航至帐户设置 > 安全设置 > 客户管理加密
-
选择使用客户管理密钥启用加密复选框。
-
输入 AWS 访问密钥 ID。
-
输入 AWS 秘密访问密钥。
-
输入 KMS 密钥 ARN。
-
(可选)设置 TTL 值。
-
保存配置。
当您保存配置时,Acrobat Sign 会通过对您的 CMK 执行测试操作来立即验证您的凭据。如果验证失败,您会看到以下错误信息之一:
- 访问被拒绝:IAM 凭据没有使用指定 KMS 密钥的权限。验证 IAM 策略是否已附加并限定在正确的密钥 ARN 上。
- 未找到密钥:KMS 密钥 ARN 不存在或属于不同的 AWS 帐户。请再次检查密钥 ARN。
- 密钥已禁用:CMK 目前在 AWS KMS 中被禁用。在配置 BYOK 之前,请在 AWS KMS 控制台中启用该密钥。
成功保存后,所有新协议都将使用您的 CMK 进行加密。
验证和常见错误
在配置过程中,系统会验证对指定密钥的访问权限。
以下情况可能会阻止成功配置:
- 访问密钥 ID 或秘密访问密钥无效。
- KMS 密钥 ARN 不存在或无法访问。
- 密钥已禁用或未启用。
配置必须成功完成,密钥才能使用。
该设置的工作原理
启用自带密钥 (BYOK) 后,Acrobat Sign 将使用信封加密保护受支持的静态协议文件。 文件内容使用文档加密密钥进行加密。该密钥由客户专属密钥材料进行保护,该密钥材料通过客户的 AWS KMS 密钥完成封装。
对于新创建的受支持协议,Acrobat Sign 会记录帐户的 BYOK 状态,并对受支持的协议文件使用客户管理密钥路径。在启用 BYOK 之前创建的现有协议继续使用 Adobe 管理的加密,除非发布版本确认了追溯加密。
BYOK 适用于受支持的静态协议文件。它不会更改传输加密、电子邮件发送行为、收件人身份验证或常规协议工作流处理逻辑。
此版本支持的内容包括:
- 协议 PDF。
- 模板。
- 缩略图。
- 协议工作流程中使用的临时文件。
BYOK 不保护此版本中的以下内容:
- 表单字段数据。
- 搜索索引。
- 敏感设置。
- 身份证验证图像。
- 传输中的数据。
要了解此配置如何影响系统行为,请查看相关流程文档:了解 BYOK 行为和数据访问
失败通知
如果 Acrobat Sign 无法访问客户管理的密钥或所需的 AWS 凭据,需要加密内容的协议操作可能会失败。当 BYOK 密钥访问失败时,Acrobat Sign 将向活跃的帐户管理员发送电子邮件通知。
在以下情况下可能会触发通知:
- 客户管理的密钥已禁用。
- 客户管理的密钥正在等待删除。
- 客户管理的密钥已删除。
- 客户管理的密钥不可用。
- AWS 凭据无效、已禁用、已过期或不再具有所需权限。
通知会说明失败类型和建议操作。通知会按照配置的提醒间隔持续发送,直到访问权限恢复。
最佳实践
- 为 Acrobat Sign BYOK 使用专用的 AWS KMS 客户管理密钥。
- 仅授予 Acrobat Sign 加密和解密受支持协议文件所需的最低 AWS KMS 权限。
- 在加密的协议内容必须保持可访问期间,保持 KMS 密钥处于活动状态。
- 除非您的组织打算永久阻止访问使用该密钥加密的内容,否则不要删除 KMS 密钥。
- 根据您组织的安全策略轮换 AWS 凭据,然后在旧凭据过期前更新 BYOK 配置。
- 当快速密钥撤销行为比最小化 AWS KMS 调用更重要时,请使用更短的 TTL。
- 在大规模推出之前测试常用工作流,尤其是使用模板、集成、大批量发送或者自动下载的工作流。
- 记录您组织的 AWS KMS 密钥管理负责人,以便 Acrobat Sign 管理员在密钥访问失败时知道联系谁。
需要了解的事项
- BYOK 可以保护受支持的静态协议文件。 它不提供端到端加密。
- Acrobat Sign 仍会根据需要解密内容以处理支持的协议工作流。
- BYOK 仅适用于帐户级别。不支持组级别配置。
- AWS KMS 是此版本唯一受支持的客户密钥提供商。
- 除非版本发布已确认,否则不应记录 Azure Key Vault 支持。
- 除非确认版本支持追溯加密,否则不包含现有协议。
- 如果 AWS KMS 密钥或凭据变得不可用,用户可能无法访问、签署、下载或导出加密协议。
- 当 Acrobat Sign 检测到客户管理密钥访问异常时,帐户管理员会收到故障通知电子邮件。
- CMK 故障通知电子邮件不应包含 AWS 凭据、密钥材料或 KMS 密钥 ARN。
- 在敏捷开发团队确认禁用、轮换、回滚、暂停以及销毁操作已纳入 17.1.2 版本之前,请勿将以上操作编写为面向客户的操作说明。