Kirjaudu AWS KMS Consoleen.
Käytä organisaatiosi AWS KMS -avainta suojataksesi tuettuja Acrobat Sign -sopimusten tiedostoja levossa.
Adobe Acrobat Sign voi käyttää asiakkaan hallinnoimaa salausavainta suojatakseen tuettuja sopimusten tiedostoja levossa. Tämä kokoonpano, jota usein kutsutaan nimellä Bring Your Own Key (BYOK), antaa kelpuutettujen organisaatioiden hallita avaimia tehokkaammin ja säilyttää samalla tuetut Acrobat Sign -sopimusten työnkulut. Tilien järjestelmänvalvojat määrittävät BYOK:in AWS Key Management Service (KMS) -palvelun asiakkaan hallinnoimalla avaimella, AWS-käyttöoikeuksilla ja välimuistin elinaika-arvolla.
Ennen aloittamista
- Adoben on otettava BYOK käyttöön tilillesi, ennen kuin säätimet ovat käytettävissä.
- Käytä AWS KMS:n asiakkaan hallinnoimaa avainta. Azure Key Vaultia ei tueta tässä julkaisussa.
- Luo AWS-identiteetti, jolla on vähimmäisoikeudet KMS-avaimen käyttöön.
- Varmista, että AWS-käyttöavainmen tunnus, AWS:n salainen käyttöavain ja KMS-avaimen ARN ovat käytettävissä ennen asetuksen määrittämistä.
- Pidä asiakkaan hallinnoima avain ja AWS-käyttöoikeudet ensisijaisina. Jos Acrobat Sign ei pääse käyttämään avainta, käyttäjät eivät ehkä voi tarkastella, allekirjoittaa, ladata tai viedä salattuja sopimuksia.
- Testaa BYOK rajatussa työnkulkuryhmässä ennen sen laajaa käyttöä.
BYOK ei ole päästä päähän -salaus. Acrobat Sign purkaa edelleen sisällön salauksen tarpeen mukaan tukeakseen sopimusten työnkulkuja, vastaanottajien käyttöoikeuksia, latauksia ja muita tuettuja tuotetoimintoja.
Määritys
Saatavuus
- Acrobat Sign Solutions: Tuettu
- Acrobat Sign for Government: ei tuettu.
- Acrobat Standard ja Acrobat Pro: ei tueta.
Määrityksen laajuus
- Asiakkaan salausavaimet voidaan määrittää vain tilin tasolla.
- Oletusarvo: Poistettu käytöstä.
Vaikutus käynnissä oleviin sopimuksiin
- BYOK:n käyttöönotto koskee vain määrittämisen jälkeen luotuja sopimuksia.
- Olemassa olevat sopimukset käyttävät edelleen Adoben hallitsemaa salausta.
Pääset tähän asetukseen siirtymällä kohtaan Tilin Asetukset > Turvallisuusasetukset > Asiakkaan hallinnoima salaus
Ohjaimet
- Ota käyttöön salaus asiakkaan hallitsemalla avaimella
- Kun asetus on käytössä, se mahdollistaa asiakkaan hallinnoiman avaimen määrityksen.
- Kun asetus on pois käytöstä, BYOK ei ole ensisijainen tilillä.
- AWS:n käyttöavaimen tunnus
- Tunnistaa pääasiallisen AWS:n, jota käytetään, jotta KMS-avainta voidaan käyttää.
- AWS:n salainen käyttöavain
- Todentaa pääsyn AWS KMS:ään.
- KMS:llä luodun avaimen ARN
- Määrittää asiakkaan hallitseman avaimen, jota käytetään salausoperaatioissa.
- TTL (Time to Live)
- Määrittää, kuinka kauan avaimen saatavuuden muutokset tulevat voimaan.
- Arvot vaihtelevat 5–60 minuutin välillä; oletusarvo on 60 minuuttia.
- Määritetyn avaimen tai sen saatavuuden muutokset vaikuttavat BYOK-salatun sisällön käyttöön TTL-ajan päätyttyä.
- Jos asiakkaan hallitsema avain kumotaan, poistetaan käytöstä, poistetaan, odottaa poistoa, ei ole saatavilla tai ei ole käytettävissä virheellisten käyttöoikeuksien vuoksi, käyttäjien pääsy salattuun sopimussisältöön voi estyä.
Asiakkaan hallitseman salauksen (BYOK) määrittäminen
Vaihe 1 - Määritä AWS KMS -edellytykset.
-
-
Valitse vasemmasta siirtymisvalikosta Customer managed keys.
-
Valitse Luo avain.
-
Määritä avain seuraavien asetusten mukaisesti:
- Avaintyyppi: Symmetrinen
- Avaimen käyttö: Salaus ja salauksen poistaminen
- Lisäasetukset: Valitse monen alueen avain (Acrobat Sign toimii useilla AWS-alueilla)
-
Syötä avaimen alias (esim. acrobat-sign-byok) ja suorita ohjattu avaimen luontitoiminto.
-
Kun avain on luotu, kopioi Key ARN avaimen tietosivulta. Tarvitset tämän, kun määrität Acrobat Signin.
Avaimen ARN noudattaa tätä muotoa: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
Vaihe 2 - Määritä asiakkaan hallinnoima salaus Acrobat Signissa.
Sinun täytyy luoda IAM-käytäntö, käyttäjäryhmä ja käyttäjä AWS-tiliisi, jotka myöntävät vähimmäisoikeudet CMK:n käyttöön.
-
Luo IAM-käytäntö:
- Siirry IAM Consoleen
- Luo uusi käytäntö, joka sallii vain seuraavat KMS-toiminnot:
- kms:Salaus
- kms:Salauksen poistaminen
- kms:Luo tietoavain
- kms:Salaa uudelleen
- kms:Kuvaile avainta
- Resurssi-kentässä määritä tarkka CMK ARN. Älä käytä jokerimerkkiä.
-
Luo IAM-käyttäjäryhmä:
- Luo uusi käyttäjäryhmä (esim. sign-byok-usergroup)
- Liitä yllä luomasi IAM-käytäntö tähän ryhmään
-
Luo IAM-käyttäjä ja luo käyttöoikeusavain:
- Luo uusi IAM-käyttäjä (esim. sign-byok-user) ja lisää käyttäjä ryhmään.
- Luo käyttöoikeusavain käyttäjälle.
- Valitse Application running outside AWS käyttötapaukseksi.
- Tallenna käyttöoikeusavaimen tunniste ja salainen käyttöoikeusavain turvallisesti. Syötät nämä arvot Acrobat Sign -sovellukseen.
Vaihe 3 - Vahvista määritykset.
-
Kirjaudu Acrobat Signiin tilitason järjestelmänvalvojana.
-
Siirry kohtaan Tilin asetukset > Truvallisuusasetukset > Asiakkaan hallitsema salaus
-
Valitse Enable encryption with Customer Managed Key -valintaruutu.
-
Syötä AWS:n käyttöavaimen tunnus.
-
Syötä AWS:n salainen käyttöavain.
-
Syötä KMS-avaimen ARN.
-
(Valinnainen) Aseta TTL-arvo.
-
Tallenna kokoonpano.
Kun tallennat määritykset, Acrobat Sign tarkistaa välittömästi tunnistetietosi suorittamalla testitoiminnon CMK:ta vastaan. Jos validointi epäonnistuu, näet yhden näistä virheviesteistä:
- Access Denied: IAM-tunnistetiedoilla ei ole oikeutta käyttää määritettyä KMS-avainta. Varmista, että IAM-käytäntö on liitetty ja rajattu oikeaan Key ARN:iin.
- Key Not Found: KMS-avaimen ARN ei ole olemassa tai kuuluu eri AWS-tilille. Tarkista Key ARN uudelleen.
- Key Disabled: CMK on tällä hetkellä poistettu käytöstä AWS KMS:ssä. Ota avain käyttöön AWS KMS -konsolissa ennen BYOK:n määrittämistä.
Kun tallennus on onnistunut, kaikki uudet sopimukset salataan CMK:lla.
Validointi ja yleiset virheet
Määrityksen aikana järjestelmä tarkistaa pääsyn määritettyyn avaimeen.
Seuraavat olosuhteet voivat estää onnistuneen määrityksen:
- Käyttöoikeusavaimen tunniste tai salainen käyttöoikeusavain on virheellinen.
- KMS Key ARN ei ole olemassa tai se ei ole käytettävissä.
- Avain on poistettu käytöstä tai se ei ole aktiivinen.
Määrityksen on valmistuttava onnistuneesti, ennen kuin avainta voidaan käyttää.
Miten asetus toimii
Kun BYOK on käytössä, Acrobat Sign käyttää kirjekuorisalausta suojatakseen tuettuja sopimustiedostoja levossa. Tiedoston sisältö on salattu asiakirjan salausavaimella. Tätä avainta suojaa asiakaskohtainen avainmateriaali, joka on kääritty asiakkaan AWS KMS -avaimella.
Uusille luoduille tuetuille sopimuksille Acrobat Sign tallentaa tilin BYOK-tilan ja käyttää asiakkaan hallinnoimaa avainpolkua tuetuille sopimustiedostoille. Aiemmat sopimukset, jotka on luotu ennen BYOK:n käyttöönottoa, käyttävät edelleen Adoben hallinnoimaa salausta, ellei takautuvaa salausta ole vahvistettu julkaisulle.
BYOK koskee tuettuja sopimustiedostoja levossa. Se ei muuta salausta siirrossa, sähköpostin toimitusta, vastaanottajan todentamista tai tavallista sopimustyönkulun käsittelyä.
Tämän julkaisun tuettu sisältö sisältää:
- Sopimus-PDF:t.
- Mallit.
- Pikkukuvat.
- Väliaikaiset tiedostot, joita käytetään sopimustyönkuluissa.
BYOK ei suojaa seuraavaa sisältöä tässä julkaisussa:
- Lomakekenttätiedot.
- Hakuindeksit.
- Arkaluonteiset asetukset.
- Henkilötodistuksen vahvistuskuvat.
- Siirrossa olevat tiedot.
Lisätietoja siitä, miten tämä määritys vaikuttaa järjestelmän toimintaan, löydät aiheeseen liittyvístä, prosessia koskevista asiakirjoista: Tutustu BYOK:n toimintaan ja tietojen käyttöön
Epäonnistumisten ilmoitukset
Jos Acrobat Sign ei pääse käsiksi asiakkaan hallinnoimaan avaimeen tai tarvittaviin AWS-tunnistetietoihin, salattua sisältöä vaativat sopimustoiminnot saattavat epäonnistua. Kun BYOK-avaimen käyttöoikeusvirhe tapahtuu, Acrobat Sign lähettää sähköposti-ilmoituksen aktiivisille tilin ylläpitäjille.
Ilmoitukset voidaan laukaista, kun:
- Asiakkaan hallinnoima avain on poistettu käytöstä.
- Asiakkaan hallinnoima avain on odottamassa poistoa.
- Asiakkaan hallinnoima avain on poistettu.
- Asiakkaan hallinnoima avain ei ole käytettävissä.
- AWS-tunnistetiedot ovat virheelliset, poistettu käytöstä, vanhentuneet tai niillä ei ole enää vaadittuja käyttöoikeuksia.
Ilmoitus selittää virheen tyypin ja suositellut toimenpiteet. Ilmoitukset jatkuvat määritetyin muistutusväliajoin, kunnes käyttöoikeus palautetaan.
Parhaita käytäntöjä
- Käytä erillistä AWS KMS:n asiakkaan hallitsemaa avainta Acrobat Sign BYOK:lle.
- Myönnä vain vähimmäismäärä AWS KMS -käyttöoikeuksia, joita Acrobat Sign tarvitsee tuettujen sopimustiedostojen salaamiseen ja salauksen purkamiseen.
- Pidä KMS-avain aktiivisena niin kauan kuin salatun sopimussisällön täytyy pysyä käytettävissä.
- Älä poista KMS-avainta, ellei organisaatiosi aio pysyvästi estää pääsyä kyseisellä avaimella salattuun sisältöön.
- Kierrätä AWS-tunnistetiedot organisaatiosi tietoturvakäytännön mukaan ja päivitä BYOK-määritykset ennen vanhojen tunnistetietojen vanhenemista.
- Käytä lyhyempää TTL-arvoa, kun avaimen nopea mitätöinti on tärkeämpää kuin AWS KMS -kutsujen minimointi.
- Testaa yleiset työnkulut ennen laajaa käyttöönottoa, erityisesti työnkulut, joissa käytetään malleja, integraatioita, suuria lähetysmääriä tai automatisoituja latauksia.
- Dokumentoi organisaatiosi AWS KMS -avainhallinnon omistaja, jotta Acrobat Sign -järjestelmänvalvojat tietävät, kehen ottaa yhteyttä, jos avaimen käyttäminen epäonnistuu.
Hyvä tietää
- BYOK suojaa tuettuja sopimustiedostoja levossa. Se ei tarjoa päästä päähän -salausta.
- Acrobat Sign purkaa edelleen sisältöä tarpeen mukaan tuettujen sopimustyönkulkujen käsittelemiseksi.
- BYOK on vain tilitasolla. Ryhmätason määrityksiä ei tueta.
- AWS KMS on ainoa tuettu asiakasavaimen tarjoaja tässä julkaisussa.
- Azure Key Vault -tukea ei pidä dokumentoida, ellei sitä ole vahvistettu julkaisulle.
- Olemassa olevia sopimuksia ei sisällytetä, ellei takautuivaa salausta ole vahvistettu julkaisulle.
- Jos AWS KMS -avain tai tunnistetiedot eivät ole käytettävissä, käyttäjät eivät ehkä pysty käyttämään, allekirjoittamaan, lataamaan tai viemään salattuja sopimuksia.
- Tilin järjestelmänvalvojat saavat virheilmoitussähköposteja, kun Acrobat Sign havaitsee asiakkaan hallinnoiman avaimen käyttöongelman.
- CMK-virheilmoitussähköpostit eivät saa sisältää AWS-tunnistetietoja, avainmateriaalia tai KMS-avaimen ARN:ää.
- Poista käytöstä-, vaihda-, palauta-, keskeytä- ja tuhoa-toimintoja ei pidä dokumentoida asiakaskohtaisina toimintoina ennen kuin scrum-tiimi vahvistaa, että ne sisältyvät versioon 17.1.2.
Yksinkertaista työtäsi Acrobat Signilla
Hallitse ja allekirjoita dokumentteja verkossa nopeasti ja helposti.