設定客戶管理加密

上次更新時間 2026年9月21日

使用貴組織的 AWS KMS 金鑰為受支援的 Acrobat Sign 合約檔案提供靜態保護。

Adobe Acrobat Sign 可以使用客戶管理的加密金鑰,來保護受支援的合約檔案在靜態儲存時的安全性。 這項設定通常稱為自帶金鑰 (BYOK),讓符合資格的組織在保留受支援的 Acrobat Sign 合約工作流程的同時,能更有效地控制金鑰管理程序。帳戶管理員可透過 AWS Key Management Service (KMS) 客戶管理金鑰、AWS 存取認證以及快取存留時間值來設定 BYOK。

開始之前

  • Adobe 必須先為您的帳戶推出 BYOK,相關控制項才會可供使用。
  • 使用 AWS KMS 客戶管理金鑰。此版本不支援 Azure Key Vault。
  • 建立具備使用 KMS 金鑰所需最低條件權限的 AWS 身分。
  • 在配置設定之前,請確認 AWS 存取金鑰 ID、AWS 私密存取金鑰和 KMS 金鑰 ARN 均可供使用。
  • 保持客戶管理金鑰和 AWS 認證為有效狀態。 如果 Acrobat Sign 無法存取權金鑰,使用者可能無法檢視、簽署、下載或匯出加密的合約。
  • 在廣泛使用 BYOK 之前,請先在受控制的工作流程群組中進行測試。
備註

BYOK 並非端對端加密。Acrobat Sign 仍會視需要解密內容,以支援合約工作流程、收件人存取權、下載和其他受支援的產品操作。

設定

可用性

  • Acrobat Sign Solutions:支援
  • 適用於政府的 Acrobat Sign:不支援。
  • Acrobat StandardAcrobat Pro:不支援。

設定範圍

  • 客戶加密金鑰只能在帳戶層級配置。
  • 預設值:已停用。

對進行中合約的影響

  • 啟用 BYOK 僅適用於配置後建立的合約。
  • 既有的合約會繼續使用 Adobe 管理的加密。

若要存取權此設定,請前往「帳戶設定 > 安全設定 > 客戶管理加密

Acrobat Sign 中的「安全設定」頁面,其中醒目提示「客戶管理加密」區段,顯示 AWS 存取金鑰 ID、私密存取金鑰、KMS 金鑰 ARN 和 TTL 的欄位,並已填入範例值。
「客戶管理加密」設定,其中已輸入 AWS 認證、「KMS 金鑰 ARN」和「TTL」的範例值。

控制項

  • 啟用客戶管理金鑰加密
    • 啟用後,允許設定客戶管理金鑰。
    • 停用時,該帳戶將不會啟用 BYOK 功能。
  • AWS 存取金鑰 ID
    • 識別用於存取 KMS 金鑰的 AWS 主體。
  • AWS 秘密存取金鑰
    • 驗證對 AWS KMS 的存取權。
  • KMS 金鑰 ARN
    • 指定用於加密操作的客戶管理金鑰。
  • TTL (存留時間)
    • 定義金鑰可用性變更生效所需的時間。
    • 值範圍為 5 到 60 分鐘;預設值為 60 分鐘。
備註
  • 在 TTL 期間結束後,已設定金鑰的變更或其可用性,將影響對 BYOK 加密內容的存取。
  • 如果客戶管理金鑰被撤銷、停用、刪除、等待刪除、無法使用,或因為無效認證而無法存取,使用者可能會被阻止存取加密的合約內容。

如何設定客戶管理加密 (BYOK)

步驟 1 - 設定 AWS KMS 必要條件。

  1. 登入 AWS KMS 主控台。

  2. 在左側導覽中,選擇客戶管理金鑰

  3. 選取「建立金鑰」。

  4. 請使用以下設定來設定該金鑰:

    • 金鑰類型:對稱
    • 金鑰用途:加密與解密
    • 進階選項:選取多區域金鑰 (Acrobat Sign 跨多個 AWS 區域運作)
  5. 輸入金鑰別名 (例如 acrobat-sign-byok) 並完成金鑰建立精靈。

  6. 建立金鑰後,請從金鑰詳細資料頁面複製金鑰 ARN。設定 Acrobat Sign 時將需要用到此資訊。

    金鑰 ARN 格式如下:arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456

步驟 2 - 在 Acrobat Sign 中設定客戶管理加密。

您必須在 AWS 帳戶中建立 IAM 原則、使用者群組和使用者,以授予使用 CMK 的最低權限。

  1. 建立 IAM 原則:

    1. 前往「IAM 控制台
    2. 建立新原則,僅允許下列 KMS 動作:
      • kms:Encrypt
      • kms:Decrypt
      • kms:GenerateDataKey
      • kms:ReEncrypt
      • kms:DescribeKey
    3. 資源欄位中,指定您確切的 CMK ARN。請勿使用萬用字元。
  2. 建立 IAM 使用者群組:

    1. 建立新的使用者群組 (例如,sign-byok-usergroup)
    2. 將您在上方建立的 IAM 原則附加至此群組
  3. 建立 IAM 使用者並產生存取金鑰:

    1. 建立新的 IAM 使用者 (例如,sign-byok-user) 並將使用者新增至群組。
    2. 為使用者產生存取金鑰。 
      • 選取在 AWS 外執行的應用程式作為使用案例。
    3. 請安全地儲存存取金鑰 ID 和祕密存取金鑰。您將在 Acrobat Sign 中輸入這些值。

步驟 3:驗證設定。

  1. 以帳戶層級管理員的身分登入 Acrobat Sign

  2. 瀏覽至「帳戶設定 > 安全性設定 > 客戶管理加密

  3. 選取使用客戶管理金鑰啟用加密核取方塊。

  4. 輸入 AWS 存取金鑰 ID

  5. 輸入 AWS 秘密存取金鑰

  6. 輸入 KMS 金鑰 ARN

  7. (選用) 設定TTL值。

  8. 儲存」設定。

當您儲存設定時,Acrobat Sign 會對您的 CMK 執行測試操作,立即驗證您的認證。 如果驗證失敗,您會看到下列錯誤訊息之一:

  • 拒絕存取:IAM 認證沒有使用指定 KMS 金鑰的權限。確認 IAM 原則已經附加且範圍設定為正確的金鑰 ARN。
  • 找不到金鑰:KMS 金鑰 ARN 不存在或屬於不同的 AWS 帳戶。請仔細檢查金鑰 ARN。
  • 金鑰已停用:CMK 目前在 AWS KMS 中已停用。在設定 BYOK 前,請先在 AWS KMS 主控台中啟用金鑰。

成功儲存後,所有新合約都會使用您的 CMK 進行加密。

驗證與常見錯誤

在設定期間,系統會驗證對指定金鑰的存取權。

下列情況可能會導致設定失敗:

  • 存取金鑰 ID秘密存取金鑰 無效。
  • KMS 金鑰 ARN 不存在或無法存取。
  • 金鑰已停用或未啟用。

設定必須成功完成才能使用金鑰。

設定的運作方式

啟用 BYOK 後,Acrobat Sign 會使用信封加密來保護靜態的受支援合約檔案。 檔案內容使用文件加密金鑰進行加密。該金鑰受到客戶專用金鑰素材保護,由客戶的 AWS KMS 金鑰包覆。

對於新建立的支援合約,Acrobat Sign 會記錄帳戶的 BYOK 狀態,並對支援的合約檔案使用客戶管理的金鑰路徑。在啟用 BYOK 前建立的現有合約會繼續使用 Adobe 管理的加密,除非已確認該版本的追溯加密。

BYOK 適用於靜態的受支援合約檔案。 這不會變更傳輸中的加密、電子郵件傳送行為、收件人驗證或一般合約工作流程處理。

此版本支援的內容包括:

  • 合約 PDF。
  • 範本。
  • 縮圖。
  • 合約工作流程期間使用的暫存檔案。

BYOK 在此版本中不保護下列內容:

  • 表單欄位資料。
  • 搜尋索引。
  • 敏感設定。
  • 政府核發證件驗證影像。
  • 傳輸中的資料。

若要了解此設定如何影響系統行為,請檢閱相關的流程文件:了解 BYOK 行為與資料存取

失敗通知

如果 Acrobat Sign 無法存取客戶管理的金鑰或必要的 AWS 認證,需要加密內容的協定操作可能會失敗。當 BYOK 金鑰存取失敗時,Acrobat Sign 會傳送電子郵件通知給主要帳戶管理員。

通知可能在下列情況下觸發:

  • 客戶管理的金鑰已停用。
  • 客戶管理的金鑰正在等待刪除。
  • 客戶管理的金鑰已刪除。
  • 客戶管理的金鑰無法使用。
  • AWS 認證無效、已停用、已到期或不再具有必要權限。

此通知說明失敗類型與推薦動作。通知會依設定的提醒間隔持續進行,直到存取權恢復為止。

最佳實務

  • 針對 Acrobat Sign BYOK 使用專用的 AWS KMS 客戶管理金鑰。
  • 僅授權 Acrobat Sign 加密和解密支援合約檔案所需的最少 AWS KMS 權限。
  • 在已加密合約內容必須維持為可存取狀態的期間,將 KMS 金鑰保持啟用。
  • 除非您的組織有意永久阻止存取使用該金鑰加密的內容,否則請勿刪除 KMS 金鑰。
  • 根據您組織的安全性原則輪換 AWS 認證,然後在舊認證到期前更新 BYOK 設定。
  • 當快速金鑰撤銷行為比將 AWS KMS 呼叫降至最低更重要時,請使用較短的 TTL。
  • 在廣泛轉出之前測試常見工作流程,尤其是使用範本、整合、大量傳送或自動下載的工作流程。
  • 記錄貴組織的 AWS KMS 金鑰管理所有者,如此一來,Acrobat Sign 管理員便能知道如果金鑰存取失敗時該聯絡誰。

注意事項

  • BYOK 保護受支援的靜態合約檔案。 它不提供端對端加密。
  • Acrobat Sign 仍會視需要解密內容,以處理受支援的協定工作流程。
  • BYOK 僅適用於帳戶層級。 不支援群組層級設定。
  • AWS KMS 是此版本唯一受支援的客戶金鑰提供者。
  • 除非已確認此版本支援 Azure Key Vault,否則不應記錄 Azure Key Vault 支援。
  • 除非已確認此版本支援回溯加密,否則不包含現有協定。
  • 如果 AWS KMS 金鑰或認證變為無法使用,用戶可能無法存取、簽署、下載或匯出加密的協定。
  • Acrobat Sign 偵測到客戶管理金鑰存取問題時,帳戶管理員會收到失敗通知電子郵件。
  • CMK 失敗通知電子郵件不應包含 AWS 認證、金鑰素材或 KMS 金鑰 ARN。
  • 在 Scrum 團隊確認「停用」、「旋轉」、「還原」、「暫停」及「銷毀」等操作已納入 17.1.2 條款之前,不應將其列為面向客戶的操作進行文件化。