Meld je aan bij de AWS KMS Console.
Gebruik de AWS KMS-sleutel van je organisatie om ondersteunde Acrobat Sign-overeenkomstbestanden in rust te beschermen.
Adobe Acrobat Sign kan een door de klant beheerde versleutelingssleutel gebruiken om ondersteunde overeenkomstbestanden in rust te beschermen. Deze configuratie, vaak Bring Your Own Key (BYOK) genoemd, geeft in aanmerking komende organisaties meer controle over sleutelbeheer terwijl ondersteunde Acrobat Sign-overeenkomst workflows behouden blijven. Account beheerders configureren BYOK met een door de klant beheerde sleutel van AWS Key Management Service (KMS), AWS-aanmeldingsgegevens en een waarde voor cache time-to-live.
Voordat u begint
- BYOK moet door Adobe voor je account worden ingeschakeld voordat de besturingselementen beschikbaar zijn.
- Gebruik een door de klant beheerde AWS KMS-sleutel. Azure Key Vault wordt niet ondersteund voor deze versie.
- Maak een AWS-identiteit met de minimaal vereiste rechten om de KMS-sleutel te gebruiken.
- Bevestig dat de AWS-toegangssleutel-ID, de geheime AWS-toegangssleutel en de KMS-sleutel ARN beschikbaar zijn voordat je de instelling configureert.
- Houd de door de klant beheerde sleutel en AWS-aanmeldingsgegevens actief. Als Acrobat Sign geen toegang heeft tot de sleutel, kunnen gebruikers mogelijk versleutelde overeenkomsten niet bekijken, ondertekenen, downloaden of exporteren.
- Test BYOK in een gecontroleerde groep workflows voordat je het breed gebruikt.
BYOK is geen end-to-end versleuteling. Acrobat Sign ontsleutelt content nog steeds wanneer nodig om overeenkomst workflows, toegang voor ontvangers, downloads en andere ondersteunde productbewerkingen te ondersteunen.
Configuratie
Beschikbaarheid
- Acrobat Sign Solutions: ondersteund
- Acrobat Sign for Government: Niet ondersteund.
- Acrobat Standard en Acrobat Pro: Niet ondersteund.
Configuratiebereik
- Versleutelingssleutels van klanten kunnen alleen op accountniveau worden geconfigureerd.
- Standaardwaarde: Uitgeschakeld.
Impact op lopende overeenkomsten
- Het inschakelen van BYOK geldt alleen voor overeenkomsten die na configuratie zijn gemaakt.
- Bestaande overeenkomsten blijven door Adobe beheerde versleuteling gebruiken.
Om deze instelling te openen, ga naar Accountinstellingen > Beveiligingsinstellingen > Door klant beheerde versleuteling
Besturingselementen
- Versleuteling inschakelen met door klant beheerde sleutel
- Wanneer ingeschakeld, wordt configuratie van een door de klant beheerde sleutel mogelijk.
- Wanneer uitgeschakeld, is BYOK niet actief voor het account.
- AWS toegangssleutel-ID
- Identificeert de AWS-principal die wordt gebruikt om de KMS-sleutel te benaderen.
- AWS geheime toegangssleutel
- Verifieert toegang tot AWS KMS.
- KMS-sleutel ARN
- Geeft de door de klant beheerde sleutel aan die wordt gebruikt voor versleutelingsbewerkingen.
- TTL (Time to Live)
- Definieert hoe lang het duurt voordat wijzigingen aan sleutelbeschikbaarheid van kracht worden.
- Waarden variëren van vijf tot zestig minuten; de standaardwaarde is zestig minuten.
- Wijzigingen aan de geconfigureerde sleutel of de beschikbaarheid ervan zijn van invloed op toegang tot BYOK-versleutelde content na de TTL-periode.
- Als de door de klant beheerde sleutel wordt ingetrokken, uitgeschakeld, verwijderd, in afwachting van verwijdering, niet beschikbaar of ontoegankelijk is vanwege ongeldige aanmeldingsgegevens, kunnen gebruikers geen toegang krijgen tot versleutelde overeenkomstcontent.
Customer Managed Encryption (BYOK) configureren
Stap 1 - AWS KMS-vereisten instellen.
-
-
Kies in de linkernavigatie Customer managed keys.
-
Selecteer Create key.
-
Configureer de sleutel met de volgende instellingen:
- Key type: Symmetric
- Key usage: Encrypt and decrypt
- Advanced options: Selecteer Multi-Region key (Acrobat Sign werkt in meerdere AWS-regio's)
-
Voer een sleutelalias in (bijv. acrobat-sign-byok) en voltooi de wizard voor het maken van sleutels.
-
Nadat de sleutel is gemaakt, kopieer je de Key ARN van de sleuteldetailpagina.Je hebt dit nodig bij het configureren van Acrobat Sign.
De Key ARN volgt dit formaat: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
Stap 2 - Door de klant beheerde versleuteling configureren in Acrobat Sign.
Je moet een IAM-beleid, gebruikersgroep en gebruiker maken in je AWS-account die minimale toestemmingen verlenen om je CMK te gebruiken.
-
Een IAM-beleid maken:
- Ga naar de IAM Console
- Maak een nieuw beleid dat alleen de volgende KMS-acties toestaat:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- Geef in het veld Resource je exacte CMK ARN op. Gebruik geen wildcard.
-
Maak een IAM gebruikersgroep aan:
- Maak een nieuwe gebruikersgroep aan (bijv. sign-byok-usergroup)
- Koppel het IAM beleid dat je hierboven hebt gemaakt aan deze groep
-
Maak een IAM-gebruiker aan en genereer een toegangssleutel:
- Maak een nieuwe IAM gebruiker aan (bijv. sign-byok-user) en voeg de gebruiker toe aan de groep.
- Genereer een toegangssleutel voor de gebruiker.
- Selecteer Applicatie die buiten AWS draait als het gebruiksscenario.
- Bewaar de Access Key ID en Secret Access Key veilig. Je voert deze waarden in bij Acrobat Sign.
Stap 3 - Valideer de configuratie.
-
Log in bij Acrobat Sign als accountbeheerder.
-
Ga naar Accountinstellingen > Beveiligingsinstellingen > Door klant beheerde versleuteling
-
Selecteer het selectievakje Versleuteling inschakelen met door klant beheerde sleutel.
-
Voer de AWS access key ID in.
-
Voer de AWS geheime access key in.
-
Voer de KMS key ARN in.
-
(Optioneel) Stel de TTL waarde in.
-
Sla de configuratie op.
Wanneer je de configuratie opslaat, valideert Acrobat Sign direct je aanmeldingsgegevens door een test uit te voeren op je CMK. Als validatie mislukt, zie je een van deze foutberichten:
- Toegang geweigerd: De IAM-aanmeldingsgegevens hebben geen toestemming om de opgegeven KMS-sleutel te gebruiken. Controleer of het IAM-beleid is gekoppeld en afgestemd op de juiste sleutel-ARN.
- Sleutel niet gevonden: De KMS-sleutel-ARN bestaat niet of behoort tot een ander AWS-account. Controleer de sleutel-ARN nogmaals.
- Sleutel uitgeschakeld: De CMK is momenteel uitgeschakeld in AWS KMS. Schakel de sleutel in de AWS KMS-console in voordat je BYOK configureert.
Zodra succesvol opgeslagen, worden alle nieuwe overeenkomsten versleuteld met je CMK.
Validatie en veelvoorkomende fouten
Tijdens de configuratie valideert het systeem de toegang tot de opgegeven sleutel.
De volgende voorwaarden kunnen een succesvolle configuratie voorkomen:
- De Access Key ID of Secret Access Key is ongeldig.
- De KMS Key ARN bestaat niet of is niet toegankelijk.
- De sleutel is uitgeschakeld of niet actief.
De configuratie moet succesvol worden voltooid voordat de sleutel kan worden gebruikt.
Hoe de instelling werkt
Wanneer BYOK is ingeschakeld, gebruikt Acrobat Sign envelopversleuteling om ondersteunde overeenkomstbestanden in rust te beschermen. De bestandsinhoud wordt versleuteld met een documentversleutelingssleutel. Die sleutel wordt beschermd door klantspecifiek sleutelmateriaal dat is ingepakt door de AWS KMS-sleutel van de klant.
Voor nieuw gemaakte ondersteunde overeenkomsten registreert Acrobat Sign de BYOK-status van het account en gebruikt het door de klant beheerde sleutelpad voor ondersteunde overeenkomstbestanden. Bestaande overeenkomsten die zijn gemaakt voordat BYOK werd ingeschakeld, blijven Adobe-beheerde versleuteling gebruiken, tenzij retroactieve versleuteling wordt bevestigd voor de release.
BYOK is van toepassing op ondersteunde overeenkomstbestanden in rust. Het verandert niets aan versleuteling tijdens overdracht, e-mailbezorgingsgedrag, verificatie van ontvangers of normale verwerking van overeenkomstworkflows.
Ondersteunde content voor deze release omvat:
- Overeenkomst-PDF's.
- Templates.
- Miniaturen.
- Tijdelijke bestanden die worden gebruikt tijdens agreement workflows.
BYOK beschermt de volgende content in deze release niet:
- Formulierveldgegevens.
- Zoekindexen.
- Gevoelige instellingen.
- Gov ID-verificatieafbeeldingen.
- Gegevens tijdens overdracht.
Om te begrijpen hoe deze configuratie het systeemgedrag beïnvloedt, bekijk je de gerelateerde procesdocumentatie: BYOK-gedrag en gegevenstoegang begrijpen
Foutmeldingen
Als Acrobat Sign geen toegang heeft tot de door de klant beheerde sleutel of vereiste AWS-aanmeldingsgegevens, kunnen agreement-bewerkingen die versleutelde content vereisen mislukken. Wanneer er een BYOK-sleuteltoegangsfout optreedt, stuurt Acrobat Sign een e-mailmelding naar actieve accountbeheerders.
Meldingen kunnen worden geactiveerd wanneer:
- De door de klant beheerde sleutel is uitgeschakeld.
- De door de klant beheerde sleutel wacht op verwijdering.
- De door de klant beheerde sleutel is verwijderd.
- De door de klant beheerde sleutel is niet beschikbaar.
- De AWS-aanmeldingsgegevens zijn ongeldig, uitgeschakeld, verlopen of hebben niet langer de vereiste toestemming.
De melding legt het fouttype en aanbevolen acties uit. Meldingen gaan door op het geconfigureerde herinneringsinterval totdat de toegang is hersteld.
Aanbevolen methoden
- Gebruik een toegewijde AWS KMS door de klant beheerde sleutel voor Acrobat Sign BYOK.
- Ken alleen de minimale AWS KMS-machtigingen toe die vereist zijn voor Acrobat Sign om ondersteunde overeenkomstbestanden te versleutelen en te ontsleutelen.
- Houd de KMS-sleutel actief zolang de versleutelde agreement-content toegankelijk moet blijven.
- Verwijder de KMS-sleutel niet tenzij je organisatie permanent de toegang tot content die met die sleutel is versleuteld wil voorkomen.
- Roteer AWS-aanmeldingsgegevens volgens het beveiligingsbeleid van je organisatie en werk vervolgens de BYOK-configuratie bij voordat de oude aanmeldingsgegevens verlopen.
- Gebruik een kortere TTL wanneer snelle sleutelintrekking belangrijker is dan het minimaliseren van AWS KMS-aanroepen.
- Test veelgebruikte workflows voor een brede implementatie, vooral workflows die sjablonen, integraties, grote volumes of geautomatiseerde downloads gebruiken.
- Documenteer de eigenaar van je organisatie voor AWS KMS-sleutelbeheer, zodat Acrobat Sign-beheerders weten wie ze moeten contacteren als sleuteltoegang mislukt.
Handige weetjes
- BYOK beschermt ondersteunde overeenkomstbestanden in rust.Het biedt geen end-to-end-versleuteling.
- Acrobat Sign ontsleutelt nog steeds content zoals nodig om ondersteunde overeenkomst-workflows te verwerken.
- BYOK geldt alleen op accountniveau.Configuratie op groepsniveau wordt niet ondersteund.
- AWS KMS is de enige ondersteunde klantsleutelprovider voor deze release.
- Azure Key Vault-ondersteuning mag niet worden gedocumenteerd tenzij het is bevestigd voor de release.
- Bestaande overeenkomsten zijn niet inbegrepen tenzij retroactieve versleuteling is bevestigd voor de release.
- Als de AWS KMS-sleutel of aanmeldingsgegevens niet beschikbaar zijn, kunnen gebruikers mogelijk geen toegang krijgen tot versleutelde overeenkomsten of deze ondertekenen, downloaden of exporteren.
- Accountbeheerders ontvangen e-mails met foutmeldingen wanneer Acrobat Sign een probleem met door de klant beheerde sleuteltoegang detecteert.
- E-mails met CMK-foutmeldingen mogen geen AWS-aanmeldingsgegevens, sleutelmateriaal of de KMS-sleutel-ARN bevatten.
- Acties voor uitschakelen, roteren, terugdraaien, onderbreken en vernietigen mogen niet worden gedocumenteerd als klantgerichte acties totdat het scrum-team bevestigt dat ze zijn opgenomen in 17.1.2.
Je werk stroomlijnen met Acrobat Sign
Beheer en onderteken documenten snel en eenvoudig online.