고객이 관리하는 암호화 구성

마지막 업데이트 날짜 2026년 9월 21일

조직의 AWS KMS 키를 사용하여 지원되는 Acrobat Sign 계약 파일을 저장 시 보호하세요.

Adobe Acrobat Sign은 고객 관리 암호화 키를 사용하여 지원되는 계약 파일을 저장 시 보호할 수 있습니다. BYOK(자신의 키 가져오기)라고 불리는 이 구성을 통해 적격 조직은 지원되는 Acrobat Sign 계약 워크플로를 유지하면서 키 관리를 더 효과적으로 컨트롤할 수 있습니다. 계정 관리자는 AWS Key Management Service(KMS) 고객 관리형 키, AWS 액세스 자격 증명, 캐시 수명 값을 사용하여 BYOK를 구성합니다.

시작하기 전에

  • 컨트롤을 사용하려면 Adobe에서 계정에 대해 BYOK를 배포해야 합니다.
  • AWS KMS 고객 관리 키를 사용하세요. 이번 릴리스에서는 Azure Key Vault가 지원되지 않습니다.
  • KMS 키 사용에 필요한 최소 권한을 가진 AWS ID를 만드세요.
  • 설정을 구성하기 전에 AWS 액세스 키 ID, AWS 비밀 액세스 키, KMS 키 ARN을 사용할 수 있는지 확인하세요.
  • 고객 관리 키와 AWS 자격 증명을 활성 상태로 유지하세요. Acrobat Sign에서 키에 액세스할 수 없는 경우 사용자가 암호화된 계약을 보거나, 서명하거나, 다운로드하거나, 내보낼 수 없습니다.
  • BYOK를 광범위하게 사용하기 전에 통제된 워크플로 그룹에서 테스트하세요.
메모

BYOK는 종단 간 암호화가 아닙니다. Acrobat Sign은 계약 워크플로, 수신자 액세스, 다운로드 및 기타 지원되는 제품 작업을 지원하기 위해 필요에 따라 콘텐츠를 복호화합니다.

구성

사용 가능한 시간

  • Acrobat Sign Solutions: 지원됨
  • 정부 기관용 Acrobat Sign: 지원되지 않음
  • Acrobat StandardAcrobat Pro: 지원되지 않음

구성 범위

  • 고객 암호화 키는 계정 레벨에서만 구성할 수 있습니다.
  • 기본값: 비활성화되어 있습니다.

진행 중인 계약에 대한 영향

  • BYOK 활성화는 구성 후 만들어진 계약에만 적용됩니다.
  • 기존 계약은 계속 Adobe 관리형 암호화를 사용합니다.

이 설정에 액세스하려면 계정 설정 > 보안 설정 > 고객 관리 암호화로 이동하세요.

고객 관리 암호화 섹션이 강조 표시된 Acrobat Sign의 보안 설정 페이지로, AWS 액세스 키 ID, 비밀 액세스 키, KMS 키 ARN, TTL 필드에 샘플 값이 입력되어 있습니다.
AWS 자격 증명, KMS 키 ARN, TTL에 대한 샘플 값이 입력된 고객 관리형 암호화 설정.

컨트롤

  • 고객 관리 키로 암호화 활성화
    • 활성화하면 고객 관리형 키를 구성할 수 있습니다.
    • 비활성화하면 계정에서 BYOK가 활성화되지 않습니다.
  • AWS 액세스 키 ID
    • KMS 키에 액세스하는 데 사용되는 AWS 주체를 식별합니다.
  • AWS 비밀 액세스 키
    • AWS KMS에 대한 액세스를 인증합니다.
  • KMS 키 ARN
    • 암호화 작업에 사용되는 고객 관리형 키를 지정합니다.
  • TTL(Time to Live)
    • 키 가용성 변경 사항이 적용되는 시간을 정의합니다.
    • 값 범위는 5~60분이며, 기본값은 60분입니다.
메모
  • 구성된 키 또는 그 가용성에 대한 변경 사항은 TTL 기간 후 BYOK 암호화 콘텐츠에 대한 액세스에 영향을 줍니다.
  • 고객 관리형 키가 취소, 비활성화, 삭제, 삭제 대기 중이거나 사용할 수 없거나 잘못된 자격 증명으로 인해 액세스할 수 없는 경우, 사용자가 암호화된 계약 콘텐츠에 액세스하지 못할 수 있습니다.

고객 관리형 암호화(BYOK) 구성하기

1단계 - AWS KMS 전제 조건 설정하기

  1. AWS KMS 콘솔에 로그인합니다.

  2. 왼쪽 탐색에서 고객 관리형 키를 선택합니다.

  3. 키 만들기를 선택합니다.

  4. 다음 설정으로 키를 구성합니다.

    • 키 유형: 대칭
    • 키 사용: 암호화 및 복호화
    • 고급 옵션: 다중 지역 키 선택(Acrobat Sign은 여러 AWS 지역에서 작동)
  5. 키 별칭을 입력하고(예: acrobat-sign-byok) 키 생성 마법사를 완료하세요.

  6. 키가 만들어지면 키 세부 정보 페이지에서 키 ARN을 복사합니다. Acrobat Sign을 구성할 때 이 정보가 필요합니다.

    키 ARN은 다음 형식을 따릅니다. arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456

2단계 - Acrobat Sign에서 고객 관리형 암호화 구성하기.

CMK를 사용할 최소 권한을 부여하는 IAM 정책, 사용자 그룹, 사용자를 AWS 계정에서 만들어야 합니다.

  1. IAM 정책 만들기:

    1. IAM Console로 이동합니다.
    2. 다음 KMS 작업만 허용하는 새 정책 만들기:
      • kms:Encrypt
      • kms:Decrypt
      • kms:GenerateDataKey
      • kms:ReEncrypt
      • kms:DescribeKey
    3. 리소스 필드에서 정확한 CMK ARN을 지정하세요. 와일드카드를 사용하지 마세요.
  2. IAM 사용자 그룹 만들기:

    1. 새 사용자 그룹을 만드세요(예: sign-byok-usergroup).
    2. 위에서 생성한 IAM 정책을 이 그룹에 연결하세요
  3. IAM 사용자를 만들고 액세스 키를 생성하세요:

    1. 새 IAM 사용자(예: sign-byok-user)를 만들고 이 사용자를 그룹에 추가하세요.
    2. 사용자의 액세스 키를 생성하세요. 
      • 사용 사례로 AWS 외부에서 실행되는 애플리케이션을 선택하세요.
    3. 액세스 키 ID와 비밀 액세스 키를 안전하게 저장하세요. 이 값들을 Acrobat Sign에 입력하세요.

3단계 - 구성을 유효성 검사하세요.

  1. 계정 수준 관리자로 Acrobat Sign에 로그인합니다.

  2. 계정 설정 > 보안 설정 > 고객 관리 암호화로 이동합니다.

  3. 고객 관리 키로 암호화 사용 확인란을 선택하세요.

  4. AWS 액세스 키 ID를 입력합니다.

  5. AWS 비밀 액세스 키를 입력합니다.

  6. KMS 키 ARN을 입력합니다.

  7. (선택 사항) TTL 값을 설정하세요.

  8. 구성을 저장합니다.

구성을 저장하면 Acrobat Sign은 CMK에 대해 테스트 작업을 수행하여 자격 증명을 즉시 검증합니다. 유효성 검사가 실패하면 다음 오류 메시지 중 하나가 표시됩니다:

  • 액세스 거부: IAM 자격 증명에 지정된 KMS 키 사용 권한이 없습니다. IAM 정책이 연결되어 있고 올바른 키 ARN으로 범위가 지정되어 있는지 확인하세요.
  • 키를 찾을 수 없음: KMS 키 ARN이 존재하지 않거나 다른 AWS 계정에 속해 있습니다. 키 ARN을 다시 확인하세요.
  • 키 비활성화됨: CMK가 현재 AWS KMS에서 비활성화되어 있습니다. BYOK를 구성하기 전에 AWS KMS 콘솔에서 키를 활성화하세요.

성공적으로 저장되면 모든 새 계약이 CMK를 사용하여 암호화됩니다.

유효성 검사 및 일반적인 오류

구성 중에 시스템은 지정된 키에 대한 액세스의 유효성을 검사합니다.

다음 조건으로 인해 구성이 성공적으로 완료되지 않을 수 있습니다:

  • 액세스 키 ID 또는 비밀 액세스 키가 잘못되었습니다.
  • KMS Key ARN이 존재하지 않거나 액세스할 수 없습니다.
  • 키가 비활성화되어 있거나 활성 상태가 아닙니다.

키를 사용하려면 먼저 구성이 성공적으로 완료되어야 합니다.

설정 작동 방식

BYOK가 활성화되면 Acrobat Sign은 봉투 암호화를 사용하여 지원되는 계약 파일을 저장된 상태에서 보호합니다. 파일 콘텐츠가 문서 암호화 키로 암호화되었습니다. 해당 키는 고객의 AWS KMS 키로 래핑된 고객별 키 자료에 의해 보호됩니다.

새로 만든 지원되는 계약의 경우 Acrobat Sign이 계정의 BYOK 상태를 기록하고 지원되는 계약 파일에 고객 관리 키 경로를 사용합니다. BYOK가 활성화되기 전에 만든 기존 계약은 릴리스에 대해 소급 암호화가 확인되지 않는 한 계속해서 Adobe 관리 암호화를 사용합니다.

BYOK는 저장된 지원 계약 파일에 적용됩니다. 전송 중 암호화, 이메일 게재 동작, 수신자 인증 또는 일반 계약 워크플로 처리는 변경되지 않습니다.

이 릴리스에서 지원되는 콘텐츠는 다음과 같습니다:

  • 계약 PDF.
  • 템플릿
  • 썸네일
  • 계약 워크플로 중에 사용되는 임시 파일.

BYOK는 이 릴리스에서 다음 콘텐츠를 보호하지 않습니다:

  • 양식 필드 데이터
  • 검색 색인.
  • 민감한 설정.
  • 정부 발급 신분증 확인 이미지.
  • 전송 중인 데이터.

이 구성이 시스템 동작에 미치는 영향을 이해하려면 관련 프로세스 설명서를 검토하세요. BYOK 동작 및 데이터 액세스 이해

실패 알림

Acrobat Sign이 고객 관리 키 또는 필요한 AWS 자격 증명에 액세스할 수 없는 경우 암호화된 콘텐츠가 필요한 계약 작업이 실패할 수 있습니다. BYOK 키 액세스 실패가 발생하면 Acrobat Sign이 활성 계정 관리자에게 이메일 알림을 보냅니다.

다음의 경우 알림이 트리거될 수 있습니다.

  • 고객 관리 키가 비활성화되었습니다.
  • 고객 관리 키가 삭제 대기 중입니다.
  • 고객 관리 키가 삭제되었습니다.
  • 고객 관리 키를 사용할 수 없습니다.
  • AWS 자격 증명이 잘못되었거나, 비활성화되었거나, 만료되었거나, 더 이상 필요한 권한이 없습니다.

알림에서는 실패 유형과 권장 조치를 설명합니다. 액세스가 복원될 때까지 구성된 미리 알림 간격으로 알림이 계속됩니다.

우수 사례

  • Acrobat Sign BYOK 전용 AWS KMS 고객 관리 키를 사용하세요.
  • Acrobat Sign이 지원되는 계약 파일을 암호화하고 해독하는 데 필요한 최소 AWS KMS 권한만 부여하세요.
  • 암호화된 계약 콘텐츠에 계속 액세스해야 하는 한 KMS 키를 활성 상태로 유지하세요.
  • 조직에서 해당 키로 암호화된 콘텐츠에 대한 액세스를 영구적으로 차단하려는 경우가 아니라면 KMS 키를 삭제하지 마세요.
  • 조직의 보안 정책에 따라 AWS 자격 증명을 교체한 다음 기존 자격 증명이 만료되기 전에 BYOK 구성을 업데이트하세요.
  • AWS KMS 호출 수를 최소화하는 것보다 빠른 키 해지 동작이 더 중요한 경우 더 짧은 TTL을 사용하세요.
  • 광범위한 롤아웃 전에 일반적인 워크플로를 테스트하세요. 특히 템플릿, 통합, 대용량 발송 또는 자동화된 다운로드를 사용하는 워크플로를 테스트하세요.
  • 키 액세스가 실패할 경우 Acrobat Sign 관리자가 연락할 수 있도록 AWS KMS 키 관리에 대한 조직의 담당자를 문서화하세요.

알아야 할 사항

  • BYOK는 저장된 지원 계약 파일을 보호합니다. 종단 간 암호화를 제공하지 않습니다.
  • Acrobat Sign은 지원되는 계약 워크플로를 처리하기 위해 필요에 따라 콘텐츠를 복호화합니다.
  • BYOK는 계정 레벨에서만 사용할 수 있습니다. 그룹 수준 구성이 지원되지 않습니다.
  • AWS KMS는 이번 릴리스에서 지원되는 유일한 고객 키 공급업체입니다.
  • Azure Key Vault 지원은 릴리스에서 확인되지 않은 경우 문서화하지 않아야 합니다.
  • 소급 암호화가 릴리스에서 확인되지 않은 경우 기존 계약은 포함되지 않습니다.
  • AWS KMS 키나 자격 증명을 사용할 수 없게 되면 사용자가 암호화된 계약에 액세스하거나, 서명하거나, 다운로드하거나, 내보내기를 할 수 없을 수 있습니다.
  • 계정 관리자는 Acrobat Sign이 고객 관리 키 액세스 문제를 감지하면 오류 알림 이메일을 받습니다.
  • CMK 오류 알림 이메일에는 AWS 자격 증명, 키 자료 또는 KMS 키 ARN이 포함되어서는 안 됩니다.
  • 비활성화, 회전, 되돌리기, 일시 중단, 삭제 작업은 스크럼 팀이 17.1.2에 포함된다고 확인할 때까지 고객 대상 작업으로 문서화하면 안 됩니다.