Přihlaste se do konzole AWS KMS.
Použijte klíč AWS KMS vaší organizace k ochraně podporovaných souborů dohody Acrobat Sign v klidovém stavu.
Adobe Acrobat Sign může používat šifrovací klíč spravovaný zákazníkem k ochraně podporovaných souborů dohody v klidovém stavu. Tato konfigurace, často nazývaná Bring Your Own Key (BYOK), poskytuje oprávněným organizacím větší kontrolu nad správou klíčů při zachování podporovaných pracovních postupů dohod Acrobat Sign. Správci účtu konfigurují BYOK pomocí klíče spravovaného zákazníkem služby AWS Key Management Service (KMS), přihlašovacích údajů AWS a hodnoty time-to-live mezipaměti.
Na úvod
- BYOK musí být pro váš účet aktivováno společností Adobe předtím, než budou ovládací prvky k dispozici.
- Použijte klíč spravovaný zákazníkem AWS KMS. Azure Key Vault není pro tuto verzi podporován.
- Vytvořte identitu AWS s minimálními požadovanými oprávněními pro použití klíče KMS.
- Před konfigurací nastavení se ujistěte, že jsou k dispozici ID přístupového klíče AWS, tajný přístupový klíč AWS a ARN klíče KMS.
- Udržujte klíč spravovaný zákazníkem a přihlašovací údaje AWS aktivní. Pokud Acrobat Sign nemůže přistupovat ke klíči, uživatelé nemusí být schopni zobrazit, podepsat, stáhnout nebo exportovat šifrované dohody.
- Před širokým použitím otestujte BYOK v kontrolované skupině pracovních postupů.
BYOK není end-to-end šifrování. Acrobat Sign i nadále dešifruje obsah podle potřeby, aby podporoval pracovní postupy pro smlouvy, přístup příjemců, stahování a další podporované operace produktu.
Konfigurace
Dostupnost
- Acrobat Sign Solutions: Podporováno
- Acrobat Sign for Government: Není podporováno.
- Acrobat Standard a Acrobat Pro: Není podporováno.
Rozsah konfigurace
- Šifrovací klíče zákazníka lze konfigurovat pouze na úrovni účtu.
- Výchozí hodnota: Zakázáno.
Dopad na probíhající smlouvy
- Povolení BYOK se vztahuje pouze na dohody vytvořené po konfiguraci.
- Již existující dohody nadále používají šifrování spravované společností Adobe.
Pro přístup k tomuto nastavení přejděte na Nastavení účtu > Nastavení zabezpečení > Šifrování spravované zákazníkem
Ovládací prvky
- Povolit šifrování pomocí klíče spravovaného zákazníkem
- Když je povoleno, umožňuje konfiguraci klíče spravovaného zákazníkem.
- Když je zakázáno, BYOK není pro účet aktivní.
- ID přístupového klíče AWS
- Identifikuje hlavní objekt AWS používaný pro přístup ke klíči KMS.
- Tajný přístupový klíč AWS
- Ověřuje přístup k AWS KMS.
- Klíč KMS ARN
- Specifikuje klíč spravovaný zákazníkem používaný pro operace šifrování.
- TTL (Time to Live)
- Definuje, jak dlouho trvá, než se změny dostupnosti klíče projeví.
- Hodnoty se pohybují od 5 do 60 minut; výchozí hodnota je 60 minut.
- Změny nakonfigurovaného klíče nebo jeho dostupnosti ovlivní přístup k obsahu šifrovanému pomocí BYOK po uplynutí období TTL.
- Pokud je klíč spravovaný zákazníkem odvolán, deaktivován, smazán, čeká na smazání, není dostupný nebo je nepřístupný kvůli neplatným přihlašovacím údajům, uživatelé mohou být zablokováni v přístupu k šifrovanému obsahu smlouvy.
Jak nakonfigurovat šifrování spravované zákazníkem (BYOK)
Krok 1 - Nastavení předpokladů AWS KMS.
-
-
V levé navigaci zvolte Customer managed keys.
-
Vyberte Create key.
-
Nakonfigurujte klíč s následujícími nastaveními:
- Key type: Symmetric
- Key usage: Encrypt and decrypt
- Pokročilé možnosti: Vyberte klíč Multi-Region (služba Acrobat Sign funguje napříč více regiony AWS)
-
Zadejte alias klíče (např. acrobat-sign-byok) a dokončete průvodce vytvořením klíče.
-
Po vytvoření klíče zkopírujte Key ARN ze stránky podrobností klíče. Budete to potřebovat při konfiguraci služby Acrobat Sign.
Key ARN má tento formát: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
Krok 2 - Konfigurace šifrování spravovaného zákazníkem v aplikaci Acrobat Sign.
Ve svém účtu AWS musíte vytvořit zásadu IAM, skupinu uživatelů a uživatele, které udělují minimální oprávnění k používání vašeho CMK.
-
Vytvoření zásad IAM:
- Přejděte do IAM Console
- Vytvořte nové zásady, které umožňují pouze následující akce KMS:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- V poli Resource zadejte přesné ARN vašeho CMK. Nepoužívejte zástupný znak.
-
Vytvořte skupinu uživatelů IAM:
- Vytvořte novou skupinu uživatelů (např. sign-byok-usergroup)
- Připojte zásadu IAM , kterou jste vytvořili výše, k této skupině
-
Vytvořte uživatele IAM a vygenerujte přístupový klíč:
- Vytvořte nového uživatele IAM (např. sign-byok-user) a přidejte uživatele do skupiny.
- Vygenerujte přístupový klíč pro uživatele.
- Vyberte Aplikaci spuštěnou mimo AWS jako případ použití.
- Uložte ID přístupového klíče a tajný přístupový klíč bezpečně. Tyto hodnoty zadáte v aplikaci Acrobat Sign.
Krok 3 - Ověření konfigurace
-
Přihlaste se do aplikace Acrobat Sign jako správce na úrovni účtu.
-
Přejděte na Nastavení účtu > Nastavení zabezpečení > Šifrování spravované zákazníkem
-
Zaškrtněte políčko Povolit šifrování pomocí klíče spravovaného zákazníkem .
-
Zadejte ID přístupového klíče AWS.
-
Zadejte tajný přístupový klíč AWS.
-
Zadejte ARN klíče KMS.
-
(Volitelné) Nastavte hodnotu TTL.
-
Kliknutím na tlačítko Uložit uložte konfiguraci.
Když konfiguraci uložíte, Acrobat Sign okamžitě ověří vaše přihlašovací údaje provedením testovací operace vůči vašemu CMK. Pokud ověření platnosti selže, zobrazí se jedna z těchto chybových zpráv:
- Přístup odepřen: Pověření IAM nemají oprávnění k použití zadaného klíče KMS. Ověřte, že je zásada IAM připojena a vymezena na správný klíč ARN.
- Klíč nenalezen: ARN klíče KMS neexistuje nebo patří jinému účtu AWS. Znovu zkontrolujte ARN klíče.
- Klíč zakázán: CMK je aktuálně zakázán v AWS KMS. Před konfigurací BYOK povolte klíč v konzole AWS KMS.
Po úspěšném uložení budou všechny nové smlouvy šifrovány pomocí vašeho CMK.
Ověření platnosti a běžné chyby
Během konfigurace systém ověřuje přístup k zadanému klíči.
Následující podmínky mohou zabránit úspěšné konfiguraci:
- ID přístupového klíče nebo tajný přístupový klíč je neplatný.
- ARN klíče KMS neexistuje nebo není dostupný.
- Klíč je zakázán nebo není aktivní.
Konfigurace musí být úspěšně dokončena, než bude možné klíč použít.
Jak nastavení funguje
Když je BYOK povolen, Acrobat Sign používá envelope encryption k ochraně podporovaných souborů smluv v klidu. Obsah souboru je šifrován pomocí klíče pro šifrování dokumentů. Tento klíč je chráněn klíčovým materiálem specifickým pro zákazníka, který je zabezpečen klíčem AWS KMS zákazníka.
Pro nově vytvořené podporované smlouvy Acrobat Sign zaznamenává stav BYOK účtu a používá cestu klíče spravovaného zákazníkem pro podporované soubory smluv. Stávající smlouvy vytvořené před povolením BYOK nadále používají šifrování spravované Adobe, pokud není pro vydání potvrzeno retroaktivní šifrování.
BYOK se vztahuje na podporované soubory smluv v klidu. Nemění šifrování při přenosu, chování doručování e-mailů, autentizaci příjemců nebo běžné zpracování pracovních postupů smluv.
Podporovaný obsah pro toto vydání zahrnuje:
- PDF smluv.
- Šablony.
- Miniatury.
- Dočasné soubory používané během pracovních postupů smluv.
BYOK v této verzi nechrání následující obsah:
- Data polí formulářů.
- Vyhledávací indexy.
- Citlivá nastavení.
- Obrázky pro ověření státních průkazů.
- Data při přenosu.
Chcete-li pochopit, jak tato konfigurace ovlivňuje chování systému, přečtěte si související dokumentaci procesů: Principy chování BYOK a přístup k datům
Oznámení o selhání
Pokud Acrobat Sign nemůže přistupovat ke klíči spravovanému zákazníkem nebo k požadovaným přihlašovacím údajům AWS, operace smluv, které vyžadují šifrovaný obsah, mohou selhat. Když dojde k selhání přístupu ke klíči BYOK, Acrobat Sign odešle e-mailové oznámení primárním správcům účtu.
Oznámení mohou být aktivována při:
- Zákazníkem spravovaný klíč je zakázán.
- Zákazníkem spravovaný klíč čeká na odstranění.
- Zákazníkem spravovaný klíč je odstraněn.
- Zákazníkem spravovaný klíč není dostupný.
- Přihlašovací údaje AWS jsou neplatné, zakázané, prošlé nebo již nemají požadovaná oprávnění.
Oznámení vysvětluje typ selhání a doporučené akce. Oznámení pokračují v nastaveném intervalu připomínek, dokud není přístup obnoven.
Osvědčené postupy
- Používejte vyhrazený zákazníkem spravovaný klíč AWS KMS pro Acrobat Sign BYOK.
- Udělte pouze minimální oprávnění AWS KMS požadovaná pro Acrobat Sign k šifrování a dešifrování podporovaných souborů smluv.
- Udržujte klíč KMS aktivní tak dlouho, dokud musí zůstat šifrovaný obsah smluv přístupný.
- Neodstraňujte klíč KMS, pokud vaše organizace nemá v úmyslu trvale zabránit přístupu k obsahu šifrovanému tímto klíčem.
- Obměňujte přihlašovací údaje AWS podle bezpečnostní politiky vaší organizace a poté aktualizujte konfiguraci BYOK před tím, než staré přihlašovací údaje vyprší.
- Používejte kratší TTL, když je rychlé chování odvolání klíče důležitější než minimalizace volání AWS KMS.
- Otestujte běžné pracovní postupy před širokou implementací, zejména pracovní postupy, které používají šablony, integrace, odesílání velkého objemu nebo automatizované stahování.
- Zdokumentujte vlastníka AWS KMS klíčů ve vaší organizaci, aby správci Acrobat Sign věděli, na koho se obrátit v případě selhání přístupu ke klíči.
Co byste měli vědět
- BYOK chrání podporované soubory smluv v klidu. Neposkytuje end-to-end šifrování.
- Acrobat Sign stále dešifruje obsah podle potřeby pro zpracování podporovaných pracovních postupů smluv.
- BYOK je pouze na úrovni účtu. Konfigurace na úrovni skupiny není podporována.
- AWS KMS je jediný podporovaný poskytovatel zákaznických klíčů pro toto vydání.
- Podpora Azure Key Vault by neměla být dokumentována, dokud nebude potvrzena pro vydání.
- Stávající smlouvy nejsou zahrnuty, pokud není potvrzeno retroaktivní šifrování pro vydání.
- Pokud se AWS KMS klíč nebo přihlašovací údaje stanou nedostupnými, uživatelé nemusí být schopni přistupovat, podepisovat, stahovat nebo exportovat šifrované smlouvy.
- Správci účtu obdrží e-maily s oznámením o selhání, když Acrobat Sign detekuje problém s přístupem ke klíči spravovanému zákazníkem.
- E-maily s oznámením o selhání CMK by neměly obsahovat přihlašovací údaje AWS, klíčový materiál nebo ARN klíče KMS.
- Akce zakázat, rotovat, vrátit, pozastavit a zničit by neměly být dokumentovány jako akce pro zákazníky, dokud tým scrum nepotvrdí, že jsou zahrnuty ve verzi 17.1.2.
Zefektivněte svou práci s aplikací Acrobat Sign
Rychle a snadno spravujte a podepisujte dokumenty online