配置客户管理加密

上次更新日期: 2026年9月21日

使用您组织的 AWS KMS 密钥对处于静态存储状态的受支持 Acrobat Sign 协议文件进行保护。

Adobe Acrobat Sign 可以使用客户管理的加密密钥来保护受支持的静态协议文件。 此配置通常称为自带密钥 (BYOK),可让符合条件的组织对密钥管理拥有更高控制权,同时保留受支持的 Acrobat Sign 协议工作流程。 帐户管理员使用 AWS Key Management Service (KMS) 客户管理的密钥、AWS 访问凭据以及缓存生存时间值来配置 BYOK。

准备事项

  • 在控件可用之前,Adobe 必须先为您的帐户推出 BYOK。
  • 使用 AWS KMS 客户管理的密钥。此版本不支持 Azure Key Vault。
  • 创建一个具有使用 KMS 密钥所需最小权限的 AWS 身份标识。
  • 在配置设置之前,请确认 AWS 访问密钥 ID、AWS 秘密访问密钥和 KMS 密钥 ARN 可用。
  • 保持客户管理的密钥和 AWS 凭据处于有效状态。 如果 Acrobat Sign 无法访问该密钥,用户可能无法查看、签署、下载或导出加密协议。
  • 在广泛使用之前,请在受控的工作流组中测试 BYOK。
注释

BYOK 不是端到端加密。Acrobat Sign 仍会根据需要解密内容以支持协议工作流、收件人访问权限、下载和其他受支持的产品操作。

配置

可用性

  • Acrobat Sign Solutions:支持
  • Acrobat Sign for Government:不支持。
  • Acrobat Standard 和 Acrobat Pro:不支持。

配置范围

  • 客户加密密钥只能在帐户级别配置。
  • 默认值:禁用。

对进行中协议的影响

  • 启用 BYOK 仅适用于配置后创建的协议。
  • 预先存在的协议继续使用 Adobe 管理的加密。

要访问此设置,请前往帐户设置 > 安全设置 > 客户管理的加密

Acrobat Sign 中的“安全设置”页面,“客户管理的加密”部分处于高亮显示状态,页面显示了 AWS 访问密钥 ID、秘密访问密钥、KMS 密钥 ARN 以及 TTL 对应的字段,并且已填入示例值。
客户管理的加密设置,其中已为 AWS 凭据、KMS 密钥 ARN 和 TTL 输入示例值。

控制选项

  • 启用客户管理密钥加密
    • 启用后,可配置客户管理的密钥。
    • 禁用时,BYOK 不会在该帐户上启用。
  • AWS 访问密钥 ID
    • 标识用于访问 KMS 密钥的 AWS 主体。
  • AWS 密钥访问密钥
    • 验证对 AWS KMS 的访问权限。
  • KMS 密钥 ARN
    • 指定用于加密操作的客户管理的密钥。
  • TTL(生存时间)
    • 定义密钥可用性更改需要多长时间才能生效。
    • 值范围为 5 到 60 分钟;默认值为 60 分钟。
注释
  • 对已配置密钥或其可用性的更改会在 TTL 期限结束后影响对 BYOK 加密内容的访问权限。
  • 如果客户管理的密钥被撤销、禁用、删除、待删除、不可用或因凭据无效而无法访问,用户可能会被阻止访问加密协议内容。

如何配置客户管理的加密 (BYOK)

步骤 1:设置 AWS KMS 前提条件。

  1. 登录 AWS KMS 控制台。

  2. 在左侧导航中,选择客户管理的密钥。

  3. 选择创建密钥。

  4. 按照以下设置配置该密钥:

    • 密钥类型:对称
    • 密钥用途:加密和解密
    • 高级选项:选择多区域密钥(Acrobat Sign 在多个 AWS 区域中运行)
  5. 输入密钥别名(例如 acrobat-sign-byok)并完成密钥创建向导。

  6. 创建密钥后,从密钥详细信息页面复制密钥 ARN。配置 Acrobat Sign 时需要用到此信息。

    密钥 ARN 遵循此格式:arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456

步骤 2:在 Acrobat Sign 中配置客户管理的加密。

您需要在 AWS 帐户中创建 IAM 策略、用户组和用户,以授权使用您的 CMK 的最小权限。

  1. 创建 IAM 策略:

    1. 前往 IAM 控制台
    2. 创建仅允许以下 KMS 操作的新策略:
      • kms:Encrypt
      • kms:Decrypt
      • kms:GenerateDataKey
      • kms:ReEncrypt
      • kms:DescribeKey
    3. 在资源字段中,指定您确切的 CMK ARN。请勿使用通配符。
  2. 创建 IAM 用户组:

    1. 创建新用户组(例如 sign-byok-usergroup)
    2. 将您在上面创建的 IAM 策略附加到此组
  3. 创建 IAM 用户并生成访问密钥:

    1. 创建一个新的 IAM 用户(例如 sign-byok-user),并将该用户添加到组中。
    2. 为用户生成一个访问密钥。 
      • 选择在 AWS 外部运行的应用程序作为用例。
    3. 安全保存访问密钥 ID 以及秘密访问密钥。 您将在 Acrobat Sign 中输入这些值。

步骤 3 - 验证配置。

  1. 以帐户级管理员身份登录 Acrobat Sign。

  2. 导航至帐户设置 > 安全设置 > 客户管理加密

  3. 选择使用客户管理密钥启用加密复选框。

  4. 输入 AWS 访问密钥 ID。

  5. 输入 AWS 秘密访问密钥。

  6. 输入 KMS 密钥 ARN。

  7. (可选)设置 TTL 值。

  8. 保存配置。

当您保存配置时,Acrobat Sign 会通过对您的 CMK 执行测试操作来立即验证您的凭据。如果验证失败,您会看到以下错误信息之一:

  • 访问被拒绝:IAM 凭据没有使用指定 KMS 密钥的权限。验证 IAM 策略是否已附加并限定在正确的密钥 ARN 上。
  • 未找到密钥:KMS 密钥 ARN 不存在或属于不同的 AWS 帐户。请再次检查密钥 ARN。
  • 密钥已禁用:CMK 目前在 AWS KMS 中被禁用。在配置 BYOK 之前,请在 AWS KMS 控制台中启用该密钥。

成功保存后,所有新协议都将使用您的 CMK 进行加密。

验证和常见错误

在配置过程中,系统会验证对指定密钥的访问权限。

以下情况可能会阻止成功配置:

  • 访问密钥 ID 或秘密访问密钥无效。
  • KMS 密钥 ARN 不存在或无法访问。
  • 密钥已禁用或未启用。

配置必须成功完成,密钥才能使用。

该设置的工作原理

启用自带密钥 (BYOK) 后,Acrobat Sign 将使用信封加密保护受支持的静态协议文件。 文件内容使用文档加密密钥进行加密。该密钥由客户专属密钥材料进行保护,该密钥材料通过客户的 AWS KMS 密钥完成封装。

对于新创建的受支持协议,Acrobat Sign 会记录帐户的 BYOK 状态,并对受支持的协议文件使用客户管理密钥路径。在启用 BYOK 之前创建的现有协议继续使用 Adobe 管理的加密,除非发布版本确认了追溯加密。

BYOK 适用于受支持的静态协议文件。它不会更改传输加密、电子邮件发送行为、收件人身份验证或常规协议工作流处理逻辑。

此版本支持的内容包括:

  • 协议 PDF。
  • 模板。
  • 缩略图。
  • 协议工作流程中使用的临时文件。

BYOK 不保护此版本中的以下内容:

  • 表单字段数据。
  • 搜索索引。
  • 敏感设置。
  • 身份证验证图像。
  • 传输中的数据。

要了解此配置如何影响系统行为,请查看相关流程文档:了解 BYOK 行为和数据访问

失败通知

如果 Acrobat Sign 无法访问客户管理的密钥或所需的 AWS 凭据,需要加密内容的协议操作可能会失败。当 BYOK 密钥访问失败时,Acrobat Sign 将向活跃的帐户管理员发送电子邮件通知。

在以下情况下可能会触发通知:

  • 客户管理的密钥已禁用。
  • 客户管理的密钥正在等待删除。
  • 客户管理的密钥已删除。
  • 客户管理的密钥不可用。
  • AWS 凭据无效、已禁用、已过期或不再具有所需权限。

通知会说明失败类型和建议操作。通知会按照配置的提醒间隔持续发送,直到访问权限恢复。

最佳实践

  • 为 Acrobat Sign BYOK 使用专用的 AWS KMS 客户管理密钥。
  • 仅授予 Acrobat Sign 加密和解密受支持协议文件所需的最低 AWS KMS 权限。
  • 在加密的协议内容必须保持可访问期间,保持 KMS 密钥处于活动状态。
  • 除非您的组织打算永久阻止访问使用该密钥加密的内容,否则不要删除 KMS 密钥。
  • 根据您组织的安全策略轮换 AWS 凭据,然后在旧凭据过期前更新 BYOK 配置。
  • 当快速密钥撤销行为比最小化 AWS KMS 调用更重要时,请使用更短的 TTL。
  • 在大规模推出之前测试常用工作流,尤其是使用模板、集成、大批量发送或者自动下载的工作流。
  • 记录您组织的 AWS KMS 密钥管理负责人,以便 Acrobat Sign 管理员在密钥访问失败时知道联系谁。

需要了解的事项

  • BYOK 可以保护受支持的静态协议文件。 它不提供端到端加密。
  • Acrobat Sign 仍会根据需要解密内容以处理支持的协议工作流。
  • BYOK 仅适用于帐户级别。不支持组级别配置。
  • AWS KMS 是此版本唯一受支持的客户密钥提供商。
  • 除非版本发布已确认,否则不应记录 Azure Key Vault 支持。
  • 除非确认版本支持追溯加密,否则不包含现有协议。
  • 如果 AWS KMS 密钥或凭据变得不可用,用户可能无法访问、签署、下载或导出加密协议。
  • 当 Acrobat Sign 检测到客户管理密钥访问异常时,帐户管理员会收到故障通知电子邮件。
  • CMK 故障通知电子邮件不应包含 AWS 凭据、密钥材料或 KMS 密钥 ARN。
  • 在敏捷开发团队确认禁用、轮换、回滚、暂停以及销毁操作已纳入 17.1.2 版本之前,请勿将以上操作编写为面向客户的操作说明。