Iniciar sesión en la consola de AWS KMS.
Usa la clave AWS KMS de tu organización para proteger los archivos de acuerdos de Acrobat Sign compatibles en reposo.
Adobe Acrobat Sign puede usar una clave de cifrado administrada por el cliente para proteger los archivos de acuerdo compatibles en reposo. Esta configuración, a menudo llamada Bring Your Own Key (BYOK), ofrece a las organizaciones elegibles más control sobre la administración de claves mientras conserva los flujos de trabajo de acuerdo de Acrobat Sign compatibles. Los administradores de cuenta configuran BYOK con una clave administrada por el cliente de AWS Key Management Service (KMS), credenciales de acceso de AWS y un valor de tiempo de vida de caché.
Antes de empezar
- Adobe debe habilitar BYOK para tu cuenta antes de que los controles estén disponibles.
- Use una clave administrada por el cliente de AWS KMS. Azure Key Vault no es compatible con esta versión.
- Cree una identidad de AWS con los permisos mínimos necesarios para usar la clave KMS.
- Confirme que el ID de clave de acceso de AWS, la clave de acceso secreta de AWS y el ARN de clave KMS estén disponibles antes de configurar el ajuste.
- Mantenga activas la clave administrada por el cliente y las credenciales de AWS. Si Acrobat Sign no puede acceder a la clave, es posible que los usuarios no puedan ver, firmar, descargar o exportar acuerdos cifrados.
- Pruebe BYOK en un grupo controlado de flujos de trabajo antes de usarlo ampliamente.
BYOK no es cifrado de extremo a extremo. Acrobat Sign aún descifra el contenido según sea necesario para admitir flujos de trabajo de acuerdos, acceso de destinatarios, descargas y otras operaciones del producto compatibles.
Configuración
Disponibilidad
- Acrobat Sign Solutions: Compatible
- Acrobat Sign for Government: No compatible.
- Acrobat Standard y Acrobat Pro: No se admite.
Ámbito de configuración
- Las claves de cifrado del cliente solo se pueden configurar a nivel de cuenta.
- Valor predeterminado: Deshabilitado.
Impacto en acuerdos en curso
- Habilitar BYOK se aplica solo a los acuerdos creados después de la configuración.
- Los acuerdos preexistentes continúan usando el cifrado administrado por Adobe.
Para acceder a esta configuración, vaya a Configuración de la cuenta > Configuración de seguridad > Cifrado administrado por el cliente
Controles
- Habilitar cifrado con Clave administrada por el cliente
- Cuando está habilitado, permite la configuración de una clave administrada por el cliente.
- Cuando está deshabilitado, BYOK no está activo para la cuenta.
- ID de clave de acceso de AWS
- Identifica el principal de AWS usado para acceder a la clave KMS.
- Clave de acceso secreto de AWS
- Autentica el acceso a AWS KMS.
- ARN de la clave KMS
- Especifica la clave administrada por el cliente utilizada para las operaciones de cifrado.
- TTL (Tiempo de vida)
- Define cuánto tiempo tardan en surtir efecto los cambios en la disponibilidad de la clave.
- Los valores van de 5 a 60 minutos; el valor predeterminado es 60 minutos.
- Los cambios en la clave configurada o su disponibilidad afectan al acceso al contenido cifrado con BYOK después del período TTL.
- Si la clave administrada por el cliente se revoca, deshabilita, elimina, está pendiente de eliminación, no está disponible o es inaccesible debido a credenciales no válidas, es posible que los usuarios no puedan acceder al contenido del acuerdo cifrado.
Cómo configurar el cifrado administrado por el cliente (BYOK)
Paso 1: Configurar los requisitos previos de AWS KMS.
-
-
En la navegación izquierda, elige Claves administradas por el cliente.
-
Selecciona Crear clave.
-
Configura la clave con las siguientes opciones:
- Tipo de clave: Simétrica
- Uso de la clave: Cifrar y descifrar
- Opciones avanzadas: Selecciona clave multirregión (Acrobat Sign opera en múltiples regiones de AWS)
-
Introduce un alias de clave (p. ej., acrobat-sign-byok) y completa el asistente de creación de claves.
-
Una vez creada la clave, copia el ARN de la clave desde la página de detalles de la clave.Necesitarás esto al configurar Acrobat Sign.
El ARN de la clave sigue este formato: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
Paso 2: Configurar el cifrado administrado por el cliente en Acrobat Sign.
Necesitas crear una política de IAM, un grupo de usuarios y un usuario en tu cuenta de AWS que otorguen permisos mínimos para usar tu CMK.
-
Crear una política de IAM:
- Ve a la consola de IAM
- Crea una nueva política que permita solo las siguientes acciones de KMS:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- En el campo Recurso, especifica el ARN exacto de tu CMK. No uses un comodín.
-
Crear un grupo de usuarios de IAM:
- Crear un nuevo grupo de usuarios (p. ej., sign-byok-usergroup)
- Adjunta la política de IAM que creaste anteriormente a este grupo
-
Crear un Usuario de IAM y generar una clave de acceso:
- Crear un nuevo usuario de IAM (p. ej., sign-byok-user) y agregar el usuario al grupo.
- Generar una clave de acceso para el Usuario.
- Seleccionar Aplicación ejecutándose fuera de AWS como caso de uso.
- Guarda el ID de clave de acceso y la clave de acceso secreta de forma segura.Introducirás estos valores en Acrobat Sign.
Paso 3: Validar la configuración
-
Iniciar sesión en Acrobat Sign como administrador a nivel de cuenta.
-
Ir a Configuración de la cuenta > Configuración de seguridad > Cifrado administrado por el cliente
-
Seleccionar la casilla Habilitar cifrado con clave administrada por el cliente.
-
Introducir el ID de clave de acceso de AWS.
-
Introducir la clave de acceso secreta de AWS.
-
Introducir el ARN de clave KMS.
-
(Opcional) Establecer el valor TTL.
-
Guarde la configuración.
Cuando guarde la configuración, Acrobat Sign valida inmediatamente las credenciales realizando una operación de prueba contra la CMK.Si la validación falla, verás uno de estos mensajes de error:
- Acceso denegado: las credenciales de IAM no tienen permisos para usar la clave KMS especificada. Verifica que la directiva de IAM esté adjunta y con el ámbito correcto para el ARN de clave.
- Clave no encontrada: el ARN de clave KMS no existe o pertenece a una cuenta de AWS diferente. Vuelve a comprobar el ARN de clave.
- Clave deshabilitada: la CMK está actualmente deshabilitada en AWS KMS. Habilita la clave en la consola de AWS KMS antes de configurar BYOK.
Una vez guardado correctamente, todos los nuevos acuerdos se cifrarán usando tu CMK.
Validación y errores comunes
Durante la configuración, el sistema valida el acceso a la clave especificada.
Las siguientes condiciones pueden impedir una configuración exitosa:
- El ID de clave de acceso o la clave de acceso secreta no son válidos.
- El ARN de clave KMS no existe o no es accesible.
- La clave está deshabilitada o no está activa.
La configuración debe completarse correctamente antes de que la clave pueda usarse.
Cómo funciona la configuración
Cuando BYOK está habilitado, Acrobat Sign usa cifrado de envoltura para proteger los archivos de acuerdo compatibles en reposo.El contenido del archivo se cifra con una clave de cifrado de documento. Esa clave está protegida por material criptográfico específico del cliente que está envuelto por la clave de AWS KMS del cliente.
Para los acuerdos compatibles recién creados, Acrobat Sign registra el estado BYOK de la cuenta y utiliza la ruta de clave administrada por el cliente para los archivos de acuerdo compatibles.Los acuerdos existentes creados antes de que BYOK se habilite continúan usando el cifrado administrado por Adobe a menos que se confirme el cifrado retroactivo para la versión.
BYOK se aplica a archivos de acuerdo compatibles en reposo. No cambia el cifrado en tránsito, el comportamiento de entrega de correo electrónico, la autenticación del destinatario o el procesamiento normal del flujo de trabajo del acuerdo.
El contenido compatible para esta versión incluye:
- PDFs de acuerdo.
- Plantillas.
- Miniaturas.
- Archivos temporales utilizados durante los flujos de trabajo de acuerdos.
BYOK no protege el siguiente contenido en esta versión:
- Datos de campos de formulario.
- Índices de búsqueda.
- Configuración confidencial.
- Imágenes de verificación de ID gubernamental.
- Datos en tránsito.
Para comprender cómo afecta esta configuración al comportamiento del sistema, revise la documentación del proceso relacionada: Comportamiento de BYOK y acceso a datos
Notificaciones de fallos
Si Acrobat Sign no puede acceder a la clave administrada por el cliente o a las credenciales de AWS requeridas, las operaciones de acuerdos que requieren contenido cifrado pueden fallar. Cuando se produce un fallo de acceso a la clave BYOK, Acrobat Sign envía una notificación por correo electrónico a los administradores de cuenta activos.
Las notificaciones pueden activarse cuando:
- La clave administrada por el cliente está deshabilitada.
- La clave administrada por el cliente está pendiente de eliminación.
- La clave administrada por el cliente se elimina.
- La clave administrada por el cliente no está disponible.
- Las credenciales de AWS no son válidas, están deshabilitadas, han caducado o ya no tienen los permisos necesarios.
La notificación explica el tipo de fallo y las acciones recomendadas. Las notificaciones continúan en el intervalo de recordatorio configurado hasta que se restaura el acceso.
Prácticas recomendadas
- Utiliza una clave administrada por el cliente de AWS KMS dedicada para Acrobat Sign BYOK.
- Concede solo los permisos mínimos de AWS KMS necesarios para que Acrobat Sign cifre y descifre los archivos de acuerdo compatibles.
- Mantén la clave KMS activa mientras el contenido del acuerdo cifrado deba seguir siendo accesible.
- No elimines la clave KMS a menos que tu organización tenga la intención de impedir permanentemente el acceso al contenido cifrado con esa clave.
- Rota las credenciales de AWS según la directiva de seguridad de tu organización, luego actualiza la configuración BYOK antes de que caduquen las credenciales antiguas.
- Utiliza un TTL más corto cuando el comportamiento de revocación rápida de claves sea más importante que minimizar las llamadas de AWS KMS.
- Prueba los flujos de trabajo comunes antes del despliegue general, especialmente los flujos de trabajo que usan plantillas, integraciones, envío de gran volumen o descargas automáticas.
- Documenta el propietario de la organización para la administración de claves de AWS KMS para que los administradores de Acrobat Sign sepan a quién contactar si falla el acceso a la clave.
Cosas que debes saber
- BYOK protege los archivos de acuerdo compatibles en reposo.No proporciona cifrado de extremo a extremo.
- Acrobat Sign aún descifra contenido según sea necesario para procesar flujos de trabajo de acuerdo compatibles.
- BYOK es solo a nivel de cuenta.No se admite la configuración a nivel de grupo.
- AWS KMS es el único proveedor de claves de cliente compatible para esta versión.
- El soporte de Azure Key Vault no debe documentarse a menos que se haya confirmado para la versión.
- Los acuerdos existentes no se incluyen a menos que se confirme el cifrado retroactivo para la versión.
- Si la clave de AWS KMS o las credenciales no están disponibles, es posible que los usuarios no puedan acceder, firmar, descargar o exportar acuerdos cifrados.
- Los administradores de cuenta reciben correos electrónicos de notificación de error cuando Acrobat Sign detecta un problema de acceso a clave administrada por el cliente.
- Los correos electrónicos de notificación de errores de CMK no deben incluir credenciales de AWS, material de claves o el ARN de clave KMS.
- Las acciones de deshabilitar, rotar, revertir, suspender y destruir no deben documentarse como acciones orientadas al cliente hasta que el equipo de scrum confirme que están incluidas en 17.1.2.
Optimizar tu trabajo con Acrobat Sign
Gestiona y firma documentos online de forma rápida y sencilla.