登入 AWS KMS 主控台。
使用貴組織的 AWS KMS 金鑰為受支援的 Acrobat Sign 合約檔案提供靜態保護。
Adobe Acrobat Sign 可以使用客戶管理的加密金鑰,來保護受支援的合約檔案在靜態儲存時的安全性。 這項設定通常稱為自帶金鑰 (BYOK),讓符合資格的組織在保留受支援的 Acrobat Sign 合約工作流程的同時,能更有效地控制金鑰管理程序。帳戶管理員可透過 AWS Key Management Service (KMS) 客戶管理金鑰、AWS 存取認證以及快取存留時間值來設定 BYOK。
開始之前
- Adobe 必須先為您的帳戶推出 BYOK,相關控制項才會可供使用。
- 使用 AWS KMS 客戶管理金鑰。此版本不支援 Azure Key Vault。
- 建立具備使用 KMS 金鑰所需最低條件權限的 AWS 身分。
- 在配置設定之前,請確認 AWS 存取金鑰 ID、AWS 私密存取金鑰和 KMS 金鑰 ARN 均可供使用。
- 保持客戶管理金鑰和 AWS 認證為有效狀態。 如果 Acrobat Sign 無法存取權金鑰,使用者可能無法檢視、簽署、下載或匯出加密的合約。
- 在廣泛使用 BYOK 之前,請先在受控制的工作流程群組中進行測試。
BYOK 並非端對端加密。Acrobat Sign 仍會視需要解密內容,以支援合約工作流程、收件人存取權、下載和其他受支援的產品操作。
設定
可用性
- Acrobat Sign Solutions:支援
- 適用於政府的 Acrobat Sign:不支援。
- Acrobat Standard 與 Acrobat Pro:不支援。
設定範圍
- 客戶加密金鑰只能在帳戶層級配置。
- 預設值:已停用。
對進行中合約的影響
- 啟用 BYOK 僅適用於配置後建立的合約。
- 既有的合約會繼續使用 Adobe 管理的加密。
若要存取權此設定,請前往「帳戶設定 > 安全設定 > 客戶管理加密」
控制項
- 啟用客戶管理金鑰加密
- 啟用後,允許設定客戶管理金鑰。
- 停用時,該帳戶將不會啟用 BYOK 功能。
- AWS 存取金鑰 ID
- 識別用於存取 KMS 金鑰的 AWS 主體。
- AWS 秘密存取金鑰
- 驗證對 AWS KMS 的存取權。
- KMS 金鑰 ARN
- 指定用於加密操作的客戶管理金鑰。
- TTL (存留時間)
- 定義金鑰可用性變更生效所需的時間。
- 值範圍為 5 到 60 分鐘;預設值為 60 分鐘。
- 在 TTL 期間結束後,已設定金鑰的變更或其可用性,將影響對 BYOK 加密內容的存取。
- 如果客戶管理金鑰被撤銷、停用、刪除、等待刪除、無法使用,或因為無效認證而無法存取,使用者可能會被阻止存取加密的合約內容。
如何設定客戶管理加密 (BYOK)
步驟 1 - 設定 AWS KMS 必要條件。
-
-
在左側導覽中,選擇客戶管理金鑰。
-
選取「建立金鑰」。
-
請使用以下設定來設定該金鑰:
- 金鑰類型:對稱
- 金鑰用途:加密與解密
- 進階選項:選取多區域金鑰 (Acrobat Sign 跨多個 AWS 區域運作)
-
輸入金鑰別名 (例如 acrobat-sign-byok) 並完成金鑰建立精靈。
-
建立金鑰後,請從金鑰詳細資料頁面複製金鑰 ARN。設定 Acrobat Sign 時將需要用到此資訊。
金鑰 ARN 格式如下:arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
步驟 2 - 在 Acrobat Sign 中設定客戶管理加密。
您必須在 AWS 帳戶中建立 IAM 原則、使用者群組和使用者,以授予使用 CMK 的最低權限。
-
建立 IAM 原則:
- 前往「IAM 控制台」
- 建立新原則,僅允許下列 KMS 動作:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- 在資源欄位中,指定您確切的 CMK ARN。請勿使用萬用字元。
-
建立 IAM 使用者群組:
- 建立新的使用者群組 (例如,sign-byok-usergroup)
- 將您在上方建立的 IAM 原則附加至此群組
-
建立 IAM 使用者並產生存取金鑰:
- 建立新的 IAM 使用者 (例如,sign-byok-user) 並將使用者新增至群組。
- 為使用者產生存取金鑰。
- 選取在 AWS 外執行的應用程式作為使用案例。
- 請安全地儲存存取金鑰 ID 和祕密存取金鑰。您將在 Acrobat Sign 中輸入這些值。
步驟 3:驗證設定。
-
以帳戶層級管理員的身分登入 Acrobat Sign。
-
瀏覽至「帳戶設定 > 安全性設定 > 客戶管理加密」
-
選取使用客戶管理金鑰啟用加密核取方塊。
-
輸入 AWS 存取金鑰 ID。
-
輸入 AWS 秘密存取金鑰。
-
輸入 KMS 金鑰 ARN。
-
(選用) 設定TTL值。
-
「儲存」設定。
當您儲存設定時,Acrobat Sign 會對您的 CMK 執行測試操作,立即驗證您的認證。 如果驗證失敗,您會看到下列錯誤訊息之一:
- 拒絕存取:IAM 認證沒有使用指定 KMS 金鑰的權限。確認 IAM 原則已經附加且範圍設定為正確的金鑰 ARN。
- 找不到金鑰:KMS 金鑰 ARN 不存在或屬於不同的 AWS 帳戶。請仔細檢查金鑰 ARN。
- 金鑰已停用:CMK 目前在 AWS KMS 中已停用。在設定 BYOK 前,請先在 AWS KMS 主控台中啟用金鑰。
成功儲存後,所有新合約都會使用您的 CMK 進行加密。
驗證與常見錯誤
在設定期間,系統會驗證對指定金鑰的存取權。
下列情況可能會導致設定失敗:
- 存取金鑰 ID 或 秘密存取金鑰 無效。
- KMS 金鑰 ARN 不存在或無法存取。
- 金鑰已停用或未啟用。
設定必須成功完成才能使用金鑰。
設定的運作方式
啟用 BYOK 後,Acrobat Sign 會使用信封加密來保護靜態的受支援合約檔案。 檔案內容使用文件加密金鑰進行加密。該金鑰受到客戶專用金鑰素材保護,由客戶的 AWS KMS 金鑰包覆。
對於新建立的支援合約,Acrobat Sign 會記錄帳戶的 BYOK 狀態,並對支援的合約檔案使用客戶管理的金鑰路徑。在啟用 BYOK 前建立的現有合約會繼續使用 Adobe 管理的加密,除非已確認該版本的追溯加密。
BYOK 適用於靜態的受支援合約檔案。 這不會變更傳輸中的加密、電子郵件傳送行為、收件人驗證或一般合約工作流程處理。
此版本支援的內容包括:
- 合約 PDF。
- 範本。
- 縮圖。
- 合約工作流程期間使用的暫存檔案。
BYOK 在此版本中不保護下列內容:
- 表單欄位資料。
- 搜尋索引。
- 敏感設定。
- 政府核發證件驗證影像。
- 傳輸中的資料。
若要了解此設定如何影響系統行為,請檢閱相關的流程文件:了解 BYOK 行為與資料存取
失敗通知
如果 Acrobat Sign 無法存取客戶管理的金鑰或必要的 AWS 認證,需要加密內容的協定操作可能會失敗。當 BYOK 金鑰存取失敗時,Acrobat Sign 會傳送電子郵件通知給主要帳戶管理員。
通知可能在下列情況下觸發:
- 客戶管理的金鑰已停用。
- 客戶管理的金鑰正在等待刪除。
- 客戶管理的金鑰已刪除。
- 客戶管理的金鑰無法使用。
- AWS 認證無效、已停用、已到期或不再具有必要權限。
此通知說明失敗類型與推薦動作。通知會依設定的提醒間隔持續進行,直到存取權恢復為止。
最佳實務
- 針對 Acrobat Sign BYOK 使用專用的 AWS KMS 客戶管理金鑰。
- 僅授權 Acrobat Sign 加密和解密支援合約檔案所需的最少 AWS KMS 權限。
- 在已加密合約內容必須維持為可存取狀態的期間,將 KMS 金鑰保持啟用。
- 除非您的組織有意永久阻止存取使用該金鑰加密的內容,否則請勿刪除 KMS 金鑰。
- 根據您組織的安全性原則輪換 AWS 認證,然後在舊認證到期前更新 BYOK 設定。
- 當快速金鑰撤銷行為比將 AWS KMS 呼叫降至最低更重要時,請使用較短的 TTL。
- 在廣泛轉出之前測試常見工作流程,尤其是使用範本、整合、大量傳送或自動下載的工作流程。
- 記錄貴組織的 AWS KMS 金鑰管理所有者,如此一來,Acrobat Sign 管理員便能知道如果金鑰存取失敗時該聯絡誰。
注意事項
- BYOK 保護受支援的靜態合約檔案。 它不提供端對端加密。
- Acrobat Sign 仍會視需要解密內容,以處理受支援的協定工作流程。
- BYOK 僅適用於帳戶層級。 不支援群組層級設定。
- AWS KMS 是此版本唯一受支援的客戶金鑰提供者。
- 除非已確認此版本支援 Azure Key Vault,否則不應記錄 Azure Key Vault 支援。
- 除非已確認此版本支援回溯加密,否則不包含現有協定。
- 如果 AWS KMS 金鑰或認證變為無法使用,用戶可能無法存取、簽署、下載或匯出加密的協定。
- 當 Acrobat Sign 偵測到客戶管理金鑰存取問題時,帳戶管理員會收到失敗通知電子郵件。
- CMK 失敗通知電子郵件不應包含 AWS 認證、金鑰素材或 KMS 金鑰 ARN。
- 在 Scrum 團隊確認「停用」、「旋轉」、「還原」、「暫停」及「銷毀」等操作已納入 17.1.2 條款之前,不應將其列為面向客戶的操作進行文件化。