Melde dich bei der AWS-KMS-Konsole an.
Verwende den AWS KMS-Schlüssel deiner Organisation, um unterstützte Acrobat Sign-Vertragsdateien im Ruhezustand zu schützen.
Adobe Acrobat Sign kann einen kundenseitig verwalteten Verschlüsselungsschlüssel verwenden, um unterstützte Vertragsdateien im Ruhezustand zu schützen. Diese Konfiguration, oft als Bring Your Own Key (BYOK) bezeichnet, gibt berechtigten Organisationen mehr Kontrolle über die Schlüsselverwaltung und erhält gleichzeitig unterstützte Workflows für Acrobat Sign-Verträge. Kontoadministratoren konfigurieren BYOK mit einem kundenverwalteten AWS Key Management Service (KMS)-Schlüssel, AWS-Anmeldedaten und einem Cache-Time-to-Live-Wert.
Vorbereitungsmaßnahmen
- BYOK muss von Adobe für dein Konto aktiviert werden, damit die Steuerungselemente bereitgestellt werden.
- Verwende einen kundenseitig verwalteten AWS KMS-Schlüssel. Azure Key Vault wird für diese Version nicht unterstützt.
- Erstelle eine AWS-Identität mit den minimal erforderlichen Berechtigungen zur Verwendung des KMS-Schlüssels.
- Stelle sicher, dass die AWS-Zugriffsschlüssel-ID, der geheime AWS-Zugriffsschlüssel und der KMS-Schlüssel-ARN verfügbar sind, bevor du die Einstellung konfigurierst.
- Halte den kundenseitig verwalteten Schlüssel und die AWS-Anmeldedaten aktiv. Wenn Acrobat Sign nicht auf den Schlüssel zugreifen kann, können Benutzer verschlüsselte Vereinbarungen möglicherweise nicht anzeigen, signieren, herunterladen oder exportieren.
- Teste BYOK in einer kontrollierten Gruppe von Workflows, bevor du es umfassend verwendest.
BYOK ist keine End-to-End-Verschlüsselung.Acrobat Sign entschlüsselt Inhalte nach wie vor bei Bedarf, um Vertrags-Workflows, Empfängerzugriff, Downloads und andere bereitgestellte Produktvorgänge zu unterstützen.
Konfiguration
Verfügbarkeit
- Acrobat Sign Solutions: Unterstützt
- Acrobat Sign für Behörden: Nicht unterstützt.
- Acrobat Standard und Acrobat Pro: Nicht unterstützt.
Konfigurationsumfang
- Kundenverschlüsselungsschlüssel können nur auf Kontoebene konfiguriert werden.
- Standardwert: Deaktiviert.
Auswirkungen auf laufende Vereinbarungen
- Die Aktivierung von BYOK gilt nur für Vereinbarungen, die nach der Konfiguration erstellt wurden.
- Bereits vorhandene Vereinbarungen verwenden weiterhin Adobe-verwaltete Verschlüsselung.
Gehe zu Kontoeinstellungen > Sicherheitseinstellungen > Vom Kunden verwaltete Verschlüsselung.
Steuerelemente
- Verschlüsselung mit kundenseitig verwaltetem Schlüssel aktivieren
- Wenn aktiviert, ermöglicht diese Option die Konfiguration eines kundenseitig verwalteten Schlüssels.
- Wenn deaktiviert, ist BYOK für das Konto nicht aktiv.
- AWS Zugriffsschlüssel-ID
- Identifiziert den AWS-Prinzipal, der für den Zugriff auf den KMS-Schlüssel verwendet wird.
- AWS geheimer Zugriffsschlüssel
- Authentifiziert den Zugriff auf AWS KMS.
- KMS-Schlüssel ARN
- Gibt den kundenverwalteten Schlüssel an, der für Verschlüsselungsoperationen verwendet wird.
- TTL (Time to Live)
- Definiert, wie lange Änderungen an der Schlüsselverfügbarkeit wirksam werden.
- Werte reichen von 5 bis 60 Minuten; der Standardwert ist 60 Minuten.
- Änderungen am konfigurierten Schlüssel oder seiner Verfügbarkeit beeinträchtigen den Zugriff auf BYOK-verschlüsselte Inhalte nach Ablauf der TTL-Periode.
- Wenn der kundenseitig verwaltete Schlüssel widerrufen, deaktiviert, gelöscht, zum Löschen vorgesehen, nicht verfügbar oder aufgrund ungültiger Anmeldedaten nicht zugänglich ist, können Benutzende vom Zugriff auf verschlüsselte Vertragsinhalte ausgeschlossen werden.
So konfigurierst du die kundenseitig verwaltete Verschlüsselung (BYOK)
Schritt 1 - AWS KMS-Voraussetzungen einrichten.
-
-
Wähle in der linken Navigation Kundenseitig verwaltete Schlüssel aus.
-
Wähle Schlüssel erstellen.
-
Konfiguriere den Schlüssel mit den folgenden Einstellungen:
- Schlüsseltyp: symmetrisch
- Schlüsselnutzung: Ver- und Entschlüsselung
- Erweiterte Optionen: Wähle Schlüssel für mehrere Regionen aus (Acrobat Sign arbeitet über mehrere AWS-Regionen)
-
Gib einen Schlüsselalias ein (z. B. acrobat-sign-byok) und schließe den Schlüsselerstellungsassistenten ab.
-
Sobald der Schlüssel erstellt wurde, kopiere den Schlüssel-ARN von der Schlüsseldetailseite. Du benötigst dies bei der Konfiguration von Acrobat Sign.
Der Schlüssel-ARN folgt diesem Format: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
Schritt 2 – Kundenseitig verwaltete Verschlüsselung in Acrobat Sign konfigurieren.
Du musst eine IAM-Richtlinie, eine Benutzergruppe und einen Benutzenden in deinem AWS-Konto erstellen, die minimale Berechtigungen zur Verwendung deines CMK gewähren.
-
IAM-Richtlinie erstellen:
- Rufe die IAM-Konsole auf.
- Erstelle eine neue Richtlinie, die nur folgende KMS-Aktionen zulässt:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- Gib im Feld Ressource deinen exakten CMK-ARN an. Verwende keinen Platzhalter.
-
Erstelle eine IAM-Benutzergruppe:
- Erstelle eine neue Benutzergruppe (z. B. sign-byok-usergroup)
- Weise die oben erstellte IAM-Richtlinie dieser Gruppe zu
-
Erstelle einen IAM-Benutzenden und generiere einen Zugriffsschlüssel:
- Erstelle einen neuen IAM-Benutzenden (z. B. sign-byok-user) und füge die Person zur Gruppe hinzu.
- Generiere einen Zugriffsschlüssel für den Benutzenden.
- Wähle Anwendung läuft außerhalb von AWS als Anwendungsfall aus.
- Speichere die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel sicher. Du musst diese Werte noch in Acrobat Sign eingeben.
Schritt 3 - Konfiguration validieren.
-
Melde dich bei Acrobat Sign als Kontoadministrierender an.
-
Gehe zu Kontoeinstellungen > Sicherheitseinstellungen > Kundenseitig verwaltete Verschlüsselung.
-
Aktiviere das Kontrollkästchen Verschlüsselung mit kundenseitig verwaltetem Schlüssel aktivieren.
-
Gib die AWS-Zugriffsschlüssel-ID ein.
-
Gib den geheimen AWS-Zugriffsschlüsselan.
-
Gib den KMS-Schlüssel-ARN an.
-
(Optional) Lege den TTL-Wert fest.
-
Speichern Sie die Konfiguration.
Wenn du die Konfiguration speicherst, validiert Acrobat Sign sofort deine Anmeldedaten, indem es einen Testvorgang mit deinem CMK durchführt. Wenn die Validierung fehlschlägt, siehst du eine dieser Fehlermeldungen:
- Zugriff verweigert: Die IAM-Anmeldedaten haben keine Berechtigung, den angegebenen KMS-Schlüssel zu verwenden.Überprüfe, ob die IAM-Richtlinie angehängt und auf den korrekten Schlüssel-ARN begrenzt ist.
- Schlüssel nicht gefunden: Der KMS-Schlüssel ARN existiert nicht oder gehört zu einem anderen AWS-Konto. Überprüfe den Schlüssel-ARN noch einmal.
- Schlüssel deaktiviert: Der CMK ist derzeit in AWS KMS deaktiviert. Aktiviere den Schlüssel in der AWS-KMS-Konsole, bevor du BYOK konfigurierst.
Nach erfolgreichem Speichern werden alle neuen Verträge mit deinem CMK verschlüsselt.
Gültigkeitsprüfung und häufige Fehler
Während der Konfiguration prüft das System den Zugriff auf den angegebenen Schlüssel.
Die folgenden Bedingungen können eine erfolgreiche Konfiguration verhindern:
- Die Zugriffsschlüssel-ID oder der geheime Zugriffsschlüssel ist ungültig.
- Der KMS-Schlüssel-ARN ist nicht vorhanden oder nicht zugänglich.
- Der Schlüssel ist deaktiviert oder nicht aktiv.
Die Konfiguration muss erfolgreich abgeschlossen werden, bevor der Schlüssel verwendet werden kann.
Funktionsweise der Einstellung
Wenn BYOK aktiviert ist, verwendet Acrobat Sign eine Umschlagverschlüsselung, um unterstützte Vertragsdateien im Ruhezustand zu schützen. Der Dateiinhalt ist mit einem Dokumentverschlüsselungsschlüssel verschlüsselt. Dieser Schlüssel wird durch kundenspezifisches Schlüsselmaterial geschützt, das vom AWS KMS-Schlüssel des Kunden umschlossen wird.
Bei neu erstellten unterstützten Verträgen zeichnet Acrobat Sign den BYOK-Status des Kontos auf und verwendet den kundenseitig verwalteten Schlüsselpfad für unterstützte Vertragsdateien. Bestehende Vereinbarungen, die vor der Aktivierung von BYOK erstellt wurden, verwenden weiterhin die Adobe-verwaltete Verschlüsselung, es sei denn, die rückwirkende Verschlüsselung wird für die Freigabe bestätigt.
BYOK schützt unterstützte Vertragsdateien im Ruhezustand. Es ändert nicht die Verschlüsselung während der Übertragung, das Verhalten im E-Mail-Versand, die Empfängerauthentifizierung oder die normale Verarbeitung von Vertrags-Workflows.
Zu den in dieser Version unterstützten Inhalten gehören:
- Vertrags-PDFs
- Vorlagen
- Miniaturansichten
- Temporäre Dateien, die während Vertrags-Workflows verwendet werden.
BYOK schützt die folgenden Inhalte in dieser Freigabe nicht:
- Formularfelddaten.
- Suchindizes.
- Sensible Einstellungen.
- Gov-ID-Verifizierungsbilder.
- Daten während der Übertragung.
Um zu verstehen, wie diese Konfiguration das Systemverhalten beeinflusst, überprüfe die zugehörige Prozessdokumentation: BYOK-Verhalten und Datenzugriff verstehen
Fehlerbenachrichtigungen
Wenn Acrobat Sign nicht auf den kundenverwalteten Schlüssel oder die erforderlichen AWS-Anmeldedaten zugreifen kann, können Vertragsoperationen, die verschlüsselten Inhalt erfordern, fehlschlagen.Wenn ein BYOK-Schlüsselzugriffsfehler auftritt, sendet Acrobat Sign eine E-Mail-Benachrichtigung an aktive Account-Administratoren.
Benachrichtigungen können ausgelöst werden, wenn:
- Der kundenverwaltete Schlüssel ist deaktiviert.
- Der kundenverwaltete Schlüssel ist zum Löschen vorgesehen.
- Der kundenverwaltete Schlüssel ist gelöscht.
- Der kundenverwaltete Schlüssel ist nicht verfügbar.
- Die AWS-Anmeldedaten sind ungültig, deaktiviert, abgelaufen oder haben nicht mehr die erforderlichen Berechtigungen.
Die Benachrichtigung erklärt den Fehlertyp und empfohlene Maßnahmen. Benachrichtigungen werden in dem konfigurierten Erinnerungsintervall fortgesetzt, bis der Zugriff wiederhergestellt ist.
Best Practices
- Verwende einen dedizierten, vom Kunden verwalteten AWS KMS-Schlüssel für Acrobat Sign BYOK.
- Erteile nur die minimalen AWS KMS-Berechtigungen, die Acrobat Sign benötigt, um unterstützte Vereinbarungsdateien zu verschlüsseln und zu entschlüsseln.
- Lass den KMS-Schlüssel so lange aktiv, wie der verschlüsselte Inhalt der Vereinbarung zugänglich bleiben muss.
- Lösche den KMS-Schlüssel nicht, es sei denn, deine Organisation beabsichtigt, den Zugriff auf mit diesem Schlüssel verschlüsselte Inhalte dauerhaft zu verhindern.
- Wechsle die AWS-Anmeldedaten gemäß den Sicherheitsrichtlinien deiner Organisation aus und aktualisiere anschließend die BYOK-Konfiguration, bevor die alten Anmeldedaten ablaufen.
- Verwende eine kürzere TTL, wenn eine schnelle Sperrung von Schlüsseln wichtiger ist als die Minimierung der AWS-KMS-Aufrufe.
- Teste gängige Workflows vor einem breiten Rollout, insbesondere Workflows, die Vorlagen, Integrationen, massenhafte Sendungen oder automatische Downloads verwenden.
- Dokumentiere den Verantwortlichen deiner Organisation für die AWS KMS-Schlüsselverwaltung, damit Acrobat Sign-Administratoren wissen, wen sie kontaktieren müssen, wenn der Schlüsselzugriff fehlschlägt.
Wissenswertes
- BYOK schützt unterstützte Vereinbarungsdateien im Ruhezustand. Es bietet keine End-to-End-Verschlüsselung.
- Acrobat Sign entschlüsselt Inhalte weiterhin nach Bedarf, um unterstützte Vereinbarungsabläufe zu verarbeiten.
- BYOK ist nur auf Account-Ebene verfügbar. Die Konfiguration auf Gruppenebene wird nicht unterstützt.
- AWS KMS ist der einzige unterstützte Anbieter von Kundenschlüsseln für diese Version.
- Die Unterstützung für Azure Key Vault sollte erst dann dokumentiert werden, wenn sie für die Version bestätigt wurde.
- Bestehende Vereinbarungen werden nicht berücksichtigt, es sei denn, es wird bestätigt, dass die Verschlüsselung rückwirkend für die Veröffentlichung gilt.
- Sollten der AWS KMS-Schlüssel oder die Anmeldedaten nicht mehr verfügbar sein, können Nutzende möglicherweise nicht mehr auf verschlüsselte Vereinbarungen zugreifen, diese signieren, herunterladen oder exportieren.
- Account-Administratoren erhalten E-Mail-Benachrichtigungen über Fehler, wenn Acrobat Sign ein Problem mit dem kundenverwalteten Schlüsselzugriff erkennt.
- CMK-Fehler-Benachrichtigungs-E-Mails sollten keine AWS-Anmeldedaten, Schlüsselmaterial oder die KMS-Schlüssel-ARN enthalten.
- Die Aktionen Deaktivieren, Drehen, Zurücksetzen, Aussetzen und Zerstören sollten nicht als Aktionen für Kundschaft dokumentiert werden, bis das Scrum-Team bestätigt, dass sie in 17.1.2 enthalten sind.
Optimieren von Workflows mit Acrobat Sign
Verwalte und signiere Dokumente schnell und einfach online.