Log ind på AWS KMS-konsollen.
Brug din organisations AWS KMS-nøgle til at beskytte understøttede Acrobat Sign-aftalefiler i hvile.
Adobe Acrobat Sign kan bruge en kundestyret krypteringsnøgle til at beskytte understøttede aftalefiler i hvile. Denne konfiguration, ofte kaldet Bring Your Own Key (BYOK), giver kvalificerede organisationer mere Kontrol over nøglehåndtering, mens understøttede Acrobat Sign-aftalearbejdsforløb bevares. Kontoadministratorer konfigurerer BYOK med en AWS Key Management Service (KMS) leverandørstyret nøgle, AWS-adgangsoplysninger og en cache time-to-live Værdi.
Inden du går i gang
- BYOK skal rulles ud til din konto af Adobe, før kontrolfunktionerne er tilgængelige.
- Brug en AWS KMS-kundestyret nøgle. Azure Key Vault understøttes ikke i denne udgivelse.
- Opret en AWS-identitet med de mindste nødvendige tilladelser til at bruge KMS-nøglen.
- Bekræft, at AWS access key-ID, AWS secret access key og KMS key-ARN er tilgængelige, før du konfigurerer indstillingen.
- Hold den leverandørstyrede nøgle og AWS-oplysninger primær. Hvis Acrobat Sign ikke kan få adgang til nøglen, kan brugere muligvis ikke se, underskrive, downloade eller eksportere krypterede aftaler.
- Test BYOK i en kontrolleret gruppe af arbejdsforløb, før du bruger det bredt.
BYOK er ikke end-to-end kryptering. Acrobat Sign dekrypterer stadig Indhold efter behov for at understøtte aftalearbejdsforløb, modtageradgang, downloads og andre understøttede produktoperationer.
Konfiguration
Tilgængelighed
- Acrobat Sign Solutions: Understøttet
- Acrobat Sign for Government: Understøttes ikke.
- Acrobat Standard og Acrobat Pro: Ikke understøttet.
Konfigurationsomfang
- Kundekrypteringsnøgler kan kun konfigureres på kontoniveau.
- Standardværdi: Deaktiveret.
Indvirkning på igangværende aftaler
- Aktivering af BYOK gælder kun for aftaler oprettet efter konfiguration.
- Allerede eksisterende aftaler fortsætter med at bruge Adobe-styret kryptering.
For at få adgang til denne indstilling skal du gå til Kontoindstillinger > Sikkerhedsindstillinger > Kundestyret kryptering
Kontrolelementer
- Aktivér kryptering med kundestyret nøgle
- Når aktiveret, tillader konfiguration af en leverandørstyret nøgle.
- Når deaktiveret, er BYOK ikke aktiv for kontoen.
- ID for AWS-adgangsnøgle
- Identificerer den AWS-principal, der bruges til at få adgang til KMS-nøglen.
- Hemmelig AWS-adgangsnøgle
- Godkender adgang til AWS KMS.
- KMS-nøglens ARN
- Angiver den leverandør-administrerede nøgle, der bruges til krypteringsoperationer.
- TTL (Time to Live)
- Definerer, hvor lang tid ændringer af nøgletilgængelighed tager at træde i kraft.
- Værdier spænder fra 5 til 60 minutter; standardværdien er 60 minutter.
- Ændringer af den konfigurerede nøgle eller dens tilgængelighed påvirker adgangen til BYOK-krypteret indhold efter TTL-perioden.
- Hvis den leverandør-administrerede nøgle tilbagekaldes, deaktiveres, slettes, afventer sletning, er utilgængelig eller utilgængelig på grund af ugyldige legitimationsoplysninger, kan brugere blive blokeret fra at få adgang til krypteret aftaleindhold.
Sådan konfigurerer du kundeadministreret kryptering (BYOK)
Trin 1 - Opsæt AWS KMS-forudsætninger.
-
-
I den venstre navigationsmenu skal du vælge Customer managed keys.
-
Vælg Create key.
-
Konfigurer nøglen med følgende indstillinger:
- Key type: Symmetric
- Key usage: Encrypt and decrypt
- Advanced options: Vælg Multi-Region key (Acrobat Sign fungerer på tværs af flere AWS-regioner)
-
Skriv et nøglealias (f.eks. acrobat-sign-byok) og fuldfør guiden til oprettelse af nøgle.
-
Når nøglen er oprettet, skal du kopiere Key ARN fra siden med nøgleoplysninger. Du skal bruge dette, når du konfigurerer Acrobat Sign.
Key ARN følger dette format: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
Trin 2 - Konfigurer kundeadministreret kryptering i Acrobat Sign.
Du skal oprette en IAM-politik, brugergruppe og bruger i din AWS-konto, der giver minimale tilladelser til at bruge din CMK.
-
Opret en IAM-politik:
- Gå til IAM Console
- Opret en ny politik, der kun tillader følgende KMS-handlinger:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- I Ressource-feltet skal du angive din nøjagtige CMK ARN. Undgå at bruge et jokertegn.
-
Opret en IAM-brugergruppe:
- Opret en ny brugergruppe (f.eks. sign-byok-usergroup)
- Knyt den IAM-politik, du oprettede ovenfor, til denne gruppe
-
Opret en IAM-bruger og generér en adgangsnøgle:
- Opret en ny IAM-bruger (f.eks. sign-byok-user) og tilføj brugeren til gruppen.
- Generér en adgangsnøgle til brugeren.
- Vælg App, der kører uden for AWS som anvendelsestilfælde.
- Gem adgangsnøgle-id'et og den hemmelige adgangsnøgle sikkert. Du indtaster disse værdier i Acrobat Sign.
Trin 3 – Validér konfigurationen.
-
Log ind i Acrobat Sign som administrator på kontoniveau.
-
Navigér til Kontoindstillinger > Sikkerhedsindstillinger > Kundestyret kryptering
-
Vælg afkrydsningsfeltet Aktivér kryptering med kundestyret nøgle.
-
Indtast AWS-adgangsnøgle-id'et.
-
Indtast den hemmelige AWS-adgangsnøgle.
-
Indtast KMS-nøgle-ARN'en.
-
(Valgfrit) Indstil TTL-værdien.
-
Gem konfigurationen.
Når du gemmer konfigurationen, validerer Acrobat Sign straks dine legitimationsoplysninger ved at udføre en testhandling mod din CMK. Hvis validering mislykkes, får du vist en af disse fejlmeddelelser:
- Adgang nægtet: IAM-legitimationsoplysningerne har ikke tilladelse til at bruge den angivne KMS-nøgle. Bekræft, at IAM-politikken er vedhæftet og tilpasset den korrekte nøgle-ARN.
- Nøgle ikke fundet: KMS-nøglens ARN findes ikke eller tilhører en anden AWS-konto. Kontrollér nøgle-ARN igen.
- Nøgle deaktiveret: CMK er i øjeblikket deaktiveret i AWS KMS. Aktivér nøglen i AWS KMS-konsollen, inden du konfigurerer BYOK.
Når den er gemt korrekt, krypteres alle nye aftaler ved hjælp af din CMK.
Validering og almindelige fejl
Under konfiguration validerer systemet adgang til den angivne nøgle.
Følgende betingelser kan forhindre vellykket konfiguration:
- Access Key ID eller Secret Access Key er ugyldig.
- KMS Key ARN findes ikke eller er ikke tilgængelig.
- Nøglen er deaktiveret eller ikke aktiv.
Konfigurationen skal fuldføres korrekt, før nøglen kan bruges.
Sådan fungerer indstillingen
Når BYOK er aktiveret, bruger Acrobat Sign konvolutkryptering til at beskytte understøttede aftalefiler i hvile. Filens indhold er krypteret med en dokumentkrypteringsnøgle. Denne nøgle er beskyttet af kundespecifikt nøglemateriale, som er pakket ind af kundens AWS KMS-nøgle.
For nyligt oprettede understøttede aftaler registrerer Acrobat Sign kontoens BYOK-tilstand og bruger den kundestyrede nøglesti til understøttede aftalefiler. Eksisterende aftaler oprettet før BYOK aktiveres fortsætter med at bruge Adobe-styret kryptering, medmindre tilbagevirkende kryptering bekræftes for udgivelsen.
BYOK gælder understøttede aftalefiler i hvile. Det ændrer ikke kryptering under transit, e-maillevering, modtagerautentifikation eller normal aftalearbejdsforløb.
Understøttet indhold til denne version omfatter:
- Aftale-PDF'er.
- Skabeloner.
- Miniaturebilleder.
- Midlertidige filer, der bruges under aftalearbejdsforløb.
BYOK beskytter ikke følgende Indhold i denne ophæv:
- Feltdata i formularer.
- Søgeindekser.
- Følsomme indstillinger.
- Billeder til bekræftelse af offentlige ID'er.
- Data under overførsel.
For at forstå, hvordan denne konfiguration påvirker systemets adfærd, skal du gennemgå den relaterede procesdokumentation: Forstå BYOK-adfærd og dataadgang
Fejlmeddelelser
Hvis Acrobat Sign ikke kan få adgang til den kundeadministrerede nøgle eller påkrævede AWS-legitimationsoplysninger, kan aftalehandlinger, der kræver krypteret indhold, mislykkes. Når der opstår en BYOK-nøgleadgangsfejl, sender Acrobat Sign en e-mail-meddelelse til aktive kontoadministratorer.
Meddelelser kan udløses, når:
- Den leverandør-administrerede nøgle er deaktiveret.
- Den kundeadministrerede nøgle afventer sletning.
- Den kundeadministrerede nøgle er slettet.
- Den leverandør-administrerede nøgle er utilgængelig.
- AWS-legitimationsoplysningerne er ugyldige, deaktiverede, udløbne eller har ikke længere de påkrævede tilladelser.
Meddelelsen forklarer fejltypen og anbefalede handlinger. Meddelelser fortsætter med det konfigurerede påmindelsesinterval, indtil adgangen er gendannet.
Bedste praksisser
- Brug en dedikeret AWS KMS-leverandør-administreret nøgle til Acrobat Sign BYOK.
- Giv kun de mindst nødvendige AWS KMS-tilladelser, der kræves for at Acrobat Sign kan kryptere og dekryptere understøttede aftalefiler.
- Hold KMS-nøglen aktiv, så længe det krypterede aftaleindhold skal forblive tilgængeligt.
- Slet ikke KMS-nøglen, medmindre din organisation har til hensigt permanent at forhindre adgang til Indhold krypteret med den nøgle.
- Rotér AWS-legitimationsoplysninger i henhold til din organisations sikkerhedspolitik, og opdater derefter BYOK-konfigurationen, inden de gamle legitimationsoplysninger udløber.
- Brug en kortere TTL, når hurtig nøgletilbagekaldelsesadfærd er vigtigere end at minimere AWS KMS-kald.
- Test almindelige arbejdsforløb inden bred udrulning, især arbejdsforløb der bruger skabeloner, integrationer, afsendelse i højt volumen eller automatiserede downloads.
- Dokumentér din organisations ejer for AWS KMS-nøglehåndtering, så Acrobat Sign-administratorer ved, hvem de skal kontakte, hvis nøgleadgang fejler.
Bemærk følgende
- BYOK beskytter understøttede aftalefiler i hvile. Det giver ikke end-to-end kryptering.
- Acrobat Sign dekrypterer stadig indhold efter behov for at behandle understøttede aftale-workflows.
- BYOK er kun på kontoniveau. Konfiguration på gruppeniveau understøttes ikke.
- AWS KMS er den eneste understøttede kundenøgleudbyder for denne udgivelse.
- Azure Key Vault-understøttelse bør ikke dokumenteres, medmindre det er blevet bekræftet for ophæv.
- Eksisterende aftaler er ikke inkluderet, medmindre retroaktiv kryptering er bekræftet for ophæv.
- Hvis AWS KMS-nøglen eller legitimationsoplysningerne bliver utilgængelige, kan brugerne være ude af stand til at få adgang til, underskrive, downloade eller eksportere krypterede aftaler.
- Kontoadministratorer modtager fejlmeddelelser via e-mail, når Acrobat Sign registrerer et problem med adgang til kundestyrede nøgler.
- CMK-fejlbesked-e-mails bør ikke inkludere AWS-legitimationsoplysninger, nøglemateriale eller KMS-nøgle-ARN.
- Handlinger for deaktivering, rotation, tilbageførsel, suspendering og destruktion bør ikke dokumenteres som kundevendte handlinger, før scrum-teamet bekræfter, at de er inkluderet i 17.1.2.