AWS KMS コンソールにログインします。
組織の AWS KMS キーを使用して、保存時にサポートされている Acrobat Sign 契約書ファイルを保護します。
Adobe Acrobat Sign は、顧客管理暗号化キーを使用して、保存時にサポートされている契約書ファイルを保護できます。 この設定(多くの場合、Bring Your Own Key(BYOK)と呼ばれます)は、対象となる組織にキー管理のより詳細な制御を提供しながら、サポートされている Acrobat Sign 契約書ワークフローを保持します。 アカウント管理者は、AWS Key Management Service (KMS) 顧客管理キー、AWS アクセス資格情報、およびキャッシュの有効期限値を使用して BYOK を設定します。
はじめる前に
- コントロールを使用できるようにするには、アドビがアカウントに対して BYOK をロールアウトする必要があります。
- AWS KMS 顧客管理キーを使用してください。 このリリースでは、Azure Key Vault はサポートされていません。
- KMS キーを使用するために必要な最小権限を持つ AWS アイデンティティを作成してください。
- 設定を行う前に、AWS アクセスキー ID、AWS シークレットアクセスキー、KMS キーの ARN が利用可能であることを確認してください。
- 顧客管理キーと AWS 資格情報をアクティブに保ってください。 Acrobat Sign がキーにアクセスできなければ、ユーザーは暗号化された契約書の表示、署名、ダウンロードまたは書き出しを行うことができない場合があります。
- BYOK を広範囲に使用する前に、制御されているワークフローのグループでテストしてください。
BYOK はエンドツーエンド暗号化ではありません。Acrobat Sign は、契約書ワークフロー、受信者アクセス、ダウンロード、およびその他のサポートされている製品操作をサポートするために、必要に応じてコンテンツを復号化します。
設定
利用対象
- Acrobat Sign Solutions:サポート対象
- Acrobat Sign for Government:サポート対象外。
- Acrobat Standard および Acrobat Pro:サポート対象外。
設定範囲
- 顧客暗号化キーはアカウントレベルでのみ設定できます。
- デフォルト値:無効。
進行中の契約書への影響
- BYOK を有効にすると、設定後に作成された契約書にのみ適用されます。
- 既存の契約書は、アドビ管理の暗号化を引き続き使用します。
この設定にアクセスするには、アカウント設定/セキュリティ設定/顧客管理暗号化に移動します。
コントロール
- 顧客管理キーによる暗号化を有効にする
- 有効にすると、顧客管理キーの設定が可能になります。
- 無効にすると、アカウントで BYOK はアクティブになりません。
- AWS アクセスキー ID
- KMS キーへのアクセスに使用される AWS プリンシパルを識別します。
- AWS シークレットアクセスキー
- AWS KMS へのアクセスを認証します。
- KMS キーの ARN
- 暗号化操作に使用される顧客管理キーを指定します。
- TTL(Time to Live)
- キーの可用性の変更が有効になるまでの時間を定義します。
- 値の範囲は 5~60 分で、デフォルト値は 60 分です。
- 設定されたキーまたはその可用性の変更は、TTL 期間の終了後に BYOK で暗号化されたコンテンツへのアクセスに影響します。
- 顧客管理キーが取り消された、無効化された、削除された、削除保留中である、利用できない、または無効な資格情報のためにアクセスできない場合、ユーザーは暗号化された契約書コンテンツにアクセスできなくなる可能性があります。
顧客管理の暗号化(BYOK)の設定方法
手順 1 - AWS KMS の前提条件を設定します。
-
-
左側のナビゲーションで、「Customer managed keys」を選択します。
-
「Create key」を選択します。
-
次の設定でキーを設定します。
- Key type:Symmetric
- Key usage:Encrypt and decrypt
- Advanced options:「Multi-Region key」を選択(Acrobat Sign は、複数の AWS リージョンにわたって動作します)
-
キーエイリアス(例:acrobat-sign-byok)を入力し、キー作成ウィザードを完了します。
-
キーが作成されたら、キーの詳細ページからキー ARN をコピーします。Acrobat Sign を設定する際にこれが必要になります。
キー ARN の形式は次のとおりです: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
手順 2 - Acrobat Sign で顧客管理暗号化を設定します。
CMK を使用するための最小限の権限を付与する IAM ポリシー、ユーザーグループ、ユーザーを AWS アカウントで作成する必要があります。
-
IAM ポリシーを作成:
- IAM コンソールに移動
- 以下の KMS アクションのみを許可する新しいポリシーを作成します。
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- 「リソース」フィールドで、正確な CMK ARN を指定します。 ワイルドカードは使用しないでください。
-
IAM ユーザーグループを作成します。
- 新しいユーザーグループを作成(例:sign-byok-usergroup)
- 上記で作成した IAM ポリシーをこのグループに添付
-
IAM ユーザーを作成してアクセスキーを生成します:
- 新しい IAM ユーザー (例:sign-byok-user) を作成し、そのユーザーをグループに追加します。
- ユーザーのアクセスキーを生成します。
- AWS 外部で実行されるアプリケーションをユースケースとして選択します。
- アクセスキー ID とシークレットアクセスキーを、安全に保存します。これらの値を Acrobat Sign に入力します。
手順 3 - 設定を検証します。
-
Acrobat Sign にアカウントレベルの管理者としてログインします。
-
アカウント設定/セキュリティ設定/顧客管理暗号化に移動します。
-
「顧客管理キーによる暗号化を有効にする」チェックボックスをオンにします。
-
AWS アクセスキー ID を入力します。
-
AWS シークレットアクセスキーを入力します。
-
KMS キーの ARN を入力します。
-
(オプション)TTL 値を設定します。
-
設定を保存します。
設定を保存すると、Acrobat Sign は CMK に対してテスト操作を実行して、資格情報を直ちに検証します。検証が失敗した場合、次のエラーメッセージのいずれかが表示されます。
- アクセスが拒否されました:IAM 資格情報に、指定された KMS キーを使用する権限がありません。IAM ポリシーが添付されており、正しいキー ARN にスコープが設定されていることを確認してください。
- キーが見つかりません:KMS キーの ARN が存在しないか、別の AWS アカウントに属しています。キーの ARN を再確認してください。
- キーが無効です:CMK は現在 AWS KMS で無効になっています。BYOK を設定する前に、AWS KMS コンソールでキーを有効にしてください。
正常に保存されると、すべての新しい契約書が CMK を使用して暗号化されます。
検証と一般的なエラー
設定中に、システムは指定されたキーへのアクセスを検証します。
次の条件により、設定が正常に完了しない場合があります。
- アクセスキー ID または シークレットアクセスキー が無効です。
- KMS キー ARN が存在しないか、アクセスできません。
- キーが無効になっているか、アクティブではありません。
キーを使用する前に、設定が正常に完了する必要があります。
設定の仕組み
BYOK が有効になると、Acrobat Sign はエンベロープ暗号化を使用して、サポートされている契約書ファイルを保存時に保護します。 ファイルコンテンツが文書暗号化キーで暗号化されます。 このキーは、顧客の AWS KMS キーでラップされた顧客固有のキーマテリアルによって保護されています。
新しく作成されたサポートされている契約書について、Acrobat Sign はアカウントの BYOK 状態を記録し、サポートされている契約書ファイルに顧客管理キーパスを使用します。 BYOK が有効になる前に作成された既存の契約書は、リリースに対して遡及的暗号化が確認されない限り、Adobe 管理の暗号化を引き続き使用します。
BYOK は保存時のサポート対象契約書ファイルに適用されます。 転送中の暗号化、電子メール配信動作、受信者認証、または通常の契約書ワークフロー処理は変更しません。
このリリースでサポートされているコンテンツには、次が含まれます。
- 契約書 PDF。
- テンプレート。
- サムネイル。
- 契約書ワークフロー中に使用される一時ファイル。
このリリースでは、BYOK は以下のコンテンツを保護しません。
- フォームフィールドデータ。
- 検索インデックス。
- 機密情報の設定。
- 政府発行の ID 確認画像。
- 転送中のデータ。
この設定がシステム動作に与える影響を理解するには、次の関連するプロセスドキュメントを確認してください:BYOK 動作とデータアクセスの理解
障害通知
Acrobat Sign が顧客管理キーまたは必要な AWS 資格情報にアクセスできない場合、暗号化されたコンテンツを必要とする契約書操作が失敗する可能性があります。 BYOK キーアクセス障害が発生すると、Acrobat Sign は、電子メール通知をアクティブなアカウント管理者に送信します。
通知は以下の場合にトリガーされます。
- 顧客管理キーが無効になっている。
- 顧客管理キーが削除保留中である。
- 顧客管理キーが削除されている。
- 顧客管理キーが利用できない。
- AWS 資格情報が無効な AWS 資格情報か、無効になっているか、期限切れであるか、必要な権限がなくなってる。
通知には、障害の種類と推奨されるアクションが記載されています。アクセスが復元されるまで、設定されたリマインダー間隔で引き続き通知が送信されます。
ベストプラクティス
- Acrobat Sign BYOK には、専用の AWS KMS カスタマーマネージドキーを使用してください。
- Acrobat Sign がサポートされている契約書ファイルを暗号化および復号するために必要な最小限の AWS KMS 権限のみを付与してください。
- 暗号化された契約書コンテンツにアクセス可能である必要がある限り、KMS キーをアクティブに保ってください。
- 組織がそのキーで暗号化されたコンテンツへのアクセスを永続的に防止する意図がない限り、KMS キーを削除しないでください。
- 組織のセキュリティポリシーに従って AWS 資格情報を更新(ローテーション)し、古い資格情報が期限切れになる前に BYOK 設定を更新してください。
- 高速キー取り消し動作が AWS KMS 呼び出しの最小化よりも重要な場合は、より短い TTL を使用してください。
- 幅広いロールアウトの前に、一般的なワークフロー、特にテンプレート、統合、大量送信、または自動化されたダウンロードを使用するワークフローをテストしてください。
- キーアクセスが失敗した場合に Acrobat Sign 管理者が連絡すべき相手を知ることができるように、組織の、AWS KMS キー管理の所有者を文書化してください。
知っておくべきこと
- BYOK は、サポートされている契約書ファイルを保存時に保護します。 エンドツーエンド暗号化は提供されません。
- Acrobat Sign は、サポートされている書ワークフローを処理するために必要に応じてコンテンツを復号化します。
- BYOK は、アカウントレベルのみで使用できます。グループレベルの設定がサポートされています。
- AWS KMS は、このリリースでサポートされる唯一のカスタマーキープロバイダーです。
- Azure Key Vault のサポートは、リリースで確認されるまで記載しないでください。
- 既存の契約書は、遡及暗号化がリリースで確認されていない限り含まれません。
- AWS KMS キーまたは資格情報が利用できなくなければ、ユーザーは暗号化された契約書のアクセス、署名、ダウンロードまたは書き出しを行うことができない場合があります。
- Acrobat Sign でカスタマーマネージドキーのアクセス問題が検出されると、アカウント管理者に障害通知メールが送信されます。
- CMK 障害通知メールには、AWS 資格情報、キーマテリアル、KMS キーの ARN を含めないでください。
- 無効にする、ローテーション、元に戻す、一時停止、および破棄アクションは、17.1.2 に含まれることをスクラムチームが確認するまで、顧客向けアクションとして文書化すべきではありません。