Configurer le chiffrement géré par le client

Dernière mise à jour le 21 sept. 2026

Utilisez la clé AWS KMS de votre organisation pour protéger les fichiers d’accord Acrobat Sign pris en charge au repos.

Adobe Acrobat Sign peut utiliser une clé de chiffrement gérée par le client pour protéger les fichiers d’accord pris en charge au repos. Cette configuration, souvent appelée Bring Your Own Key (BYOK), offre aux organisations éligibles plus de contrôle sur la gestion des clés tout en préservant les workflows d’accord Acrobat Sign pris en charge. Les administrateurs de compte configurent BYOK avec une clé AWS Key Management Service (KMS) gérée par le client, des informations d’identification d’accès AWS et une valeur de durée de vie du cache.

Avant de commencer

  • BYOK doit être déployé pour votre compte par Adobe avant que les contrôles soient disponibles.
  • Utilisez une clé AWS KMS gérée par le client. Azure Key Vault n’est pas pris en charge pour cette version.
  • Créez une identité AWS avec les autorisations minimales requises pour utiliser la clé KMS.
  • Confirmez que l’ID de clé d’accès AWS, la clé d’accès secrète AWS et l’ARN de clé KMS sont disponibles avant de configurer le paramètre.
  • Maintenez la clé gérée par le client et les informations d’identification AWS actives. Si Acrobat Sign ne peut pas accéder à la clé, les utilisateurs peuvent être incapables d’afficher, signer, télécharger ou exporter des accords chiffrés.
  • Testez BYOK dans un groupe contrôlé de workflow avant de l’utiliser largement.
Annotation

BYOK n’est pas un chiffrement de bout en bout. Acrobat Sign déchiffre toujours le contenu selon les besoins pour prendre en charge les workflows d’accord, l’accès des destinataires, les téléchargements et d’autres opérations prises en charge par le produit.

Configuration

Disponibilité

  • Acrobat Sign Solutions : pris en charge
  • Acrobat Sign pour le gouvernement : non pris en charge.
  • Acrobat Standard et Acrobat Pro : non pris en charge.

Portée de la configuration

  • Les clés de chiffrement client peuvent être configurées uniquement au niveau du compte.
  • Valeur par défaut : désactivé.

Impact sur les accords en cours

  • L’activation de BYOK s’applique uniquement aux accords créés après la configuration.
  • Les accords préexistants continuent d’utiliser le chiffrement géré par Adobe.

Pour accéder à ce paramètre, accédez à Paramètres du compte > Paramètres de sécurité > Chiffrement géré par le client.

Page Paramètres de sécurité dans Acrobat Sign avec la section Chiffrement géré par le client mise en surbrillance, montrant les champs pour l’ID de clé d’accès AWS, la clé d’accès secrète, l’ARN de la clé KMS et TTL avec des exemples de valeurs saisies.
Paramètres de chiffrement géré par le client avec des exemples de valeurs saisies pour les informations d’identification AWS, l’ARN de la clé KMS et TTL.

Contrôles

  • Activer le chiffrement avec une clé gérée par le client
    • Une fois activé, permet la configuration d’une clé gérée par le client.
    • Une fois désactivé, BYOK n’est pas actif pour le compte.
  • ID de la clé d’accès AWS
    • Identifie le principal AWS utilisé pour accéder à la clé KMS.
  • Clé d’accès secrète AWS
    • Authentifie l’accès à AWS KMS.
  • ARN de la clé KMS
    • Spécifie la clé gérée par le client utilisée pour les opérations de chiffrement.
  • TTL (Time to Live)
    • Définit la durée nécessaire pour que les modifications de disponibilité des clés prennent effet.
    • Les valeurs vont de 5 à 60 minutes ; la valeur par défaut est 60 minutes.
Annotation
  • Les modifications apportées à la clé configurée ou à sa disponibilité affectent l’accès au contenu chiffré BYOK après la période TTL.
  • Si la clé gérée par le client est révoquée, désactivée, supprimée, en attente de suppression, indisponible ou inaccessible en raison d’informations d’identification non valides, les utilisateurs peuvent être empêchés d’accéder au contenu d’accord chiffré.

Configuration du chiffrement géré par le client (BYOK)

Étape 1 - Configurez les conditions préalables pour AWS KMS.

  1. Connectez-vous à la console AWS KMS.

  2. Dans la navigation de gauche, sélectionnez Clés gérées par le client.

  3. Sélectionnez Créer la clé.

  4. Configurez la clé avec les paramètres suivants :

    • Type de clé : symétrique
    • Utilisation de la clé : chiffrer et déchiffrer
    • Options avancées : sélectionnez la clé multirégionale (Acrobat Sign fonctionne dans plusieurs zones géographiques AWS).
  5. Saisissez un alias de clé (par exemple, acrobat-sign-byok) et terminez le processus de l’assistant de création de clé.

  6. Une fois la clé créée, copiez l’ARN de clé depuis la page de détails de la clé. Vous en aurez besoin lors de la configuration d’Acrobat Sign.

    L’ARN de clé suit ce format : arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456

Étape 2 - Configurez les problèmes de chiffrement géré par le client dans Acrobat Sign.

Vous devez créer une politique IAM, un groupe d’utilisateurs et un utilisateur dans votre compte AWS qui accordent des autorisations minimales pour utiliser votre CMK.

  1. Créez une politique IAM :

    1. Accédez à la console IAM
    2. Créez une nouvelle politique qui autorise uniquement les actions KMS suivantes :
      • kms:Encrypt
      • kms:Decrypt
      • kms:GenerateDataKey
      • kms:ReEncrypt
      • kms:DescribeKey
    3. Dans le champ Ressource, spécifiez votre ARN CMK exact. N’utilisez pas de caractère générique.
  2. Créez un groupe d’utilisateurs IAM :

    1. Créez un nouveau groupe d’utilisateurs (par exemple, sign-byok-usergroup).
    2. Attachez la stratégie IAM que vous avez créée précédemment à ce groupe.
  3. Créez un utilisateur IAM et générez une clé d’accès :

    1. Créez un nouvel utilisateur IAM (par exemple, sign-byok-user) et ajoutez l’utilisateur au groupe.
    2. Générez une clé d’accès pour l’utilisateur. 
      • Sélectionnez Application s’exécutant en dehors d’AWS comme cas d’utilisation.
    3. Enregistrez l’ID de clé d’accès et la clé d’accès secrète en toute sécurité. Vous saisirez ces valeurs dans Acrobat Sign.

Étape 3 - Validez la configuration.

  1. Connectez-vous à Acrobat Sign en tant qu’administrateur de compte.

  2. Accédez à Paramètres du compte > Paramètres de sécurité > Chiffrement géré par le client.

  3. Cochez la case Activer le chiffrement avec une clé gérée par le client.

  4. Saisissez l’ID de la clé d’accès AWS.

  5. Saisissez la clé d’accès secrète AWS.

  6. Saisissez l’ARN de la clé KMS.

  7. (Facultatif) Définissez la valeur TTL.

  8. Enregistrez la configuration.

Lorsque vous enregistrez la configuration, Acrobat Sign valide immédiatement vos informations d’identification en effectuant une opération test sur votre CMK. Si la validation échoue, vous verrez l’un de ces messages d’erreur :

  • Accès refusé : les informations d’identification IAM n’ont pas l’autorisation d’utiliser la clé KMS spécifiée. Vérifiez que la politique IAM est associée et limitée à l’ARN de clé correct.
  • Clé introuvable : l’ARN de clé KMS n’existe pas ou appartient à un compte AWS différent. Vérifiez de nouveau l’ARN de clé.
  • Clé désactivée : la CMK est actuellement désactivée dans AWS KMS. Activez la clé dans la console AWS KMS avant de configurer BYOK.

Une fois enregistrés, tous les nouveaux accords seront chiffrés à l’aide de votre CMK.

Validation et erreurs courantes

Pendant la configuration, le système valide l’accès à la clé spécifiée.

Les conditions suivantes peuvent empêcher une configuration réussie :

  • L’ID de clé d’accès ou la clé d’accès secrète est non valide.
  • L’ARN de clé KMS n’existe pas ou n’est pas accessible.
  • La clé est désactivée ou inactive.

La configuration doit se terminer avec succès pour que la clé puisse être utilisée.

Fonctionnement du paramètre

Lorsque BYOK est activé, Acrobat Sign utilise le chiffrement d’enveloppe pour protéger les fichiers d’accord pris en charge au repos. Le contenu du fichier est chiffré avec une clé de chiffrement de document. Cette clé est protégée par du matériel de clé spécifique au client qui est encapsulé par la clé AWS KMS du client.

Pour les accords pris en charge nouvellement créés, Acrobat Sign enregistre l’état BYOK du compte et utilise le chemin de clé géré par le client pour les fichiers d’accord pris en charge. Les accords existants créés avant l’activation de BYOK continuent d’utiliser le chiffrement géré par Adobe sauf si le chiffrement rétroactif est confirmé pour la version.

BYOK s’applique aux fichiers d’accord pris en charge au repos. Il ne modifie pas le chiffrement en transit, le comportement de diffusion des e-mails, l’authentification du destinataire ou le traitement normal du workflow d’accord.

Le contenu pris en charge pour cette version inclut :

  • Les PDF d’accord.
  • Les modèles.
  • Les vignettes.
  • Les fichiers temporaires utilisés pendant les workflows d’accord.

BYOK ne protège pas le contenu suivant dans cette version :

  • Les données de champ de formulaire.
  • Les index de recherche.
  • Les paramètres sensibles.
  • Les images de vérification d’identité gouvernementale.
  • Les données en transit.

Pour comprendre comment cette configuration affecte le comportement du système, consultez la documentation du processus associé : Comprendre le comportement BYOK et l’accès aux données 

Notifications d’échec

Si Acrobat Sign ne peut pas accéder à la clé gérée par le client ou aux informations d’identification AWS requises, les opérations d’accord qui nécessitent du contenu chiffré peuvent échouer. Lorsqu’un échec d’accès de clé BYOK se produit, Acrobat Sign envoie une notification par e-mail aux administrateurs de compte actifs.

Des notifications peuvent être déclenchées lorsque :

  • La clé gérée par le client est désactivée.
  • La clé gérée par le client est en attente de suppression.
  • La clé gérée par le client est supprimée.
  • La clé gérée par le client n’est pas disponible.
  • Les informations d’identification AWS ne sont pas valides, sont désactivées, ont expiré ou n’ont plus les autorisations requises.

La notification explique le type d’échec et les actions recommandées. Les notifications se poursuivent à l’intervalle de rappel configuré jusqu’à ce que l’accès soit restauré.

Bonnes pratiques

  • Utilisez une clé gérée par le client AWS KMS dédiée pour Acrobat Sign BYOK.
  • N’accordez que les autorisations AWS KMS minimales requises pour qu’Acrobat Sign puisse chiffrer et déchiffrer les fichiers d’accord pris en charge.
  • Maintenez la clé KMS active aussi longtemps que le contenu d’accord chiffré doit rester accessible.
  • Ne supprimez pas la clé KMS à moins que votre organisation n’ait l’intention d’empêcher définitivement l’accès au contenu chiffré avec cette clé.
  • Renouvelez les informations d’identification AWS selon la politique de sécurité de votre organisation, puis mettez à jour la configuration BYOK avant l’expiration des anciennes informations d’identification.
  • Utilisez une TTL plus courte lorsque le comportement de révocation rapide des clés est plus important que la réduction du nombre d’appels AWS KMS.
  • Testez les workflows courants avant un déploiement étendu, en particulier les workflows qui utilisent des modèles, des intégrations, l’envoi en volume ou les téléchargements automatisés.
  • Documentez le propriétaire de votre organisation pour la gestion des clés AWS KMS afin que les administrateurs d’Acrobat Sign sachent qui contacter en cas d’échec d’accès aux clés.

Ce qu’il faut savoir

  • BYOK protège les fichiers d’accord pris en charge au repos. Il ne fournit pas de chiffrement de bout en bout.
  • Acrobat Sign déchiffre toujours le contenu selon les besoins pour traiter les workflows d’accord pris en charge.
  • BYOK est uniquement au niveau du compte. La configuration au niveau des groupes n’est pas prise en charge.
  • AWS KMS est le seul fournisseur de clés client pris en charge pour cette version.
  • La prise en charge d’Azure Key Vault ne doit pas être documentée à moins qu’elle n’ait été confirmée pour la version.
  • Les accords existants ne sont pas inclus sauf si le chiffrement rétroactif est confirmé pour la version.
  • Si la clé AWS KMS ou les informations d’identification deviennent indisponibles, les utilisateurs peuvent être incapables d’accéder, de signer, de télécharger ou d’exporter les accords chiffrés.
  • Les administrateurs de compte reçoivent des e-mails de notification d’échec lorsqu’Acrobat Sign détecte un problème d’accès aux clés gérées par le client.
  • Les e-mails de notification d’échec CMK ne doivent pas inclure les informations d’identification AWS, le matériel de clé ou l’ARN de clé KMS.
  • Les actions de désactivation, de renouvellement, de rétablissement, de suspension et de destruction ne doivent pas être documentées comme des actions orientées client tant que l’équipe scrum ne confirme pas qu’elles sont incluses dans la version 17.1.2.