Logg på AWS KMS-konsollen.
Bruk organisasjonens AWS KMS-nøkkel til å beskytte støttede Acrobat Sign-avtalefiler i hvile.
Adobe Acrobat Sign kan bruke en kundestyrt krypteringsnøkkel til å beskytte støttede avtalefiler i hvile.Denne konfigurasjonen, ofte kalt Bring Your Own Key (BYOK), gir kvalifiserte organisasjoner mer kontroll over nøkkelhåndtering mens de støttede Acrobat Sign-avtalearbeidsflytene bevares.Kontoadministratorer konfigurerer BYOK med en AWS Key Management Service (KMS) kundestyrt nøkkel, AWS-tilgangslegitimasjon og en cache time-to-live-verdi.
Før du begynner
- BYOK må aktiveres for kontoen din av Adobe før kontrollene er tilgjengelige.
- Bruk en AWS KMS kundestyrt nøkkel.Azure Key Vault støttes ikke for denne utgivelsen.
- Opprett en AWS-identitet med de minimum nødvendige tillatelsene for å bruke KMS-nøkkelen.
- Bekreft at AWS-tilgangsnøkkel-ID, AWS hemmelig tilgangsnøkkel og KMS-nøkkel-ARN er tilgjengelige før du konfigurerer innstillingen.
- Hold den kundestyrte nøkkelen og AWS-legitimasjonen aktive.Hvis Acrobat Sign ikke kan få tilgang til nøkkelen, kan det hende at brukere ikke kan vise, signere, laste ned eller eksportere krypterte avtaler.
- Test BYOK i en kontrollert gruppe av arbeidsflyter før du tar det i bruk bredt.
BYOK er ikke ende-til-ende-kryptering.Acrobat Sign dekrypterer fortsatt innhold etter behov for å støtte avtalearbeidsflyter, mottakertilgang, nedlastinger og andre støttede produktoperasjoner.
Konfigurasjon
Tilgjengelighet
- Acrobat Sign Solutions: Støttet
- Acrobat Sign for Government: Støttes ikke.
- Acrobat Standard og Acrobat Pro: Ikke støttet.
Konfigurasjonsomfang
- Kundekrypteringsnøkler kan bare konfigureres på kontonivå.
- Standardverdi: Deaktivert.
Påvirkning på pågående avtaler
- Aktivering av BYOK gjelder kun for avtaler som opprettes etter konfigurering.
- Eksisterende avtaler fortsetter å bruke Adobe-administrert kryptering.
For å få tilgang til denne innstillingen, gå til Kontoinnstillinger > Sikkerhetsinnstillinger > Kundestyrt kryptering
Kontroller
- Aktiver kryptering med kundestyrt nøkkel
- Når aktivert, gir mulighet til å konfigurere en kundestyrt nøkkel.
- Når deaktivert, er BYOK ikke aktiv for kontoen.
- AWS–tilgangsnøkkel–ID
- Identifiserer AWS-prinsipalet som brukes til å få tilgang til KMS-nøkkelen.
- Hemmelig AWS–tilgangsnøkkel
- Autentiserer tilgang til AWS KMS.
- KMS–nøkkel ARN
- Spesifiserer den kundestyrte nøkkelen som brukes til krypteringsoperasjoner.
- TTL (Time to Live)
- Definerer hvor lenge endringer i nøkkeltilgjengelighet trer i kraft.
- Verdier varierer fra 5 til 60 minutter; standardverdien er 60 minutter.
- Endringer i den konfigurerte nøkkelen eller tilgjengeligheten påvirker tilgang til BYOK-kryptert innhold etter TTL-perioden.
- Hvis den kundestyrte nøkkelen tilbakekalles, deaktiveres, slettes, venter på sletting, er utilgjengelig eller ikke kan nås på grunn av ugyldige legitimasjoner, kan brukere bli blokkert fra å få tilgang til kryptert avtaleinnhold.
Slik konfigurerer du kundestyrt kryptering (BYOK)
Steg 1 - Konfigurer AWS KMS-forutsetninger.
-
-
I navigasjonsmenyen til venstre velger du Customer managed keys.
-
Velg Create key.
-
Konfigurer nøkkelen med følgende innstillinger:
- Key type: Symmetric
- Key usage: Encrypt and decrypt
- Avanserte alternativer: Velg Multi-Region key (Acrobat Sign fungerer på tvers av flere AWS-regioner)
-
Skriv inn et nøkkelalias (for eksempel acrobat-sign-byok) og fullfør veiviseren for nøkkeloppretting.
-
Når nøkkelen er opprettet, kopierer du Key ARN fra nøkkeldetaljsiden.Du trenger dette når du konfigurerer Acrobat Sign.
Key ARN følger dette formatet: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
Steg 2 - Konfigurer kundestyrte kryptering i Acrobat Sign.
Du må opprette en IAM-policy, brukergruppe og bruker i AWS-kontoen din som gir minimale tillatelser til å bruke CMK-en din.
-
Opprett en IAM-policy:
- Gå til IAM Console
- Opprett en ny policy som bare tillater følgende KMS-handlinger:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- I Ressurs-feltet angir du den nøyaktige CMK ARN-en din.Ikke bruk jokertegn.
-
Opprett en IAM-brukergruppe:
- Opprett en ny brukergruppe (for eksempel sign-byok-usergroup)
- Tilknytt IAM-policyen du opprettet ovenfor til denne gruppen
-
Opprett en IAM-bruker og generer en tilgangsnøkkel:
- Opprett en ny IAM-bruker (f.eks. sign-byok-user) og legg brukeren til i gruppen.
- Generer en tilgangsnøkkel for brukeren.
- Velg Applikasjon som kjører utenfor AWS som bruksområde.
- Lagre tilgangsnøkkel-ID og hemmelig tilgangsnøkkel på en sikker måte.Skriv inn disse verdiene i Acrobat Sign.
Trinn 3 – Valider konfigurasjonen.
-
Logg inn på Acrobat Sign som administrator på kontonivå.
-
Naviger til Kontoinnstillinger > Sikkerhetsinnstillinger > Kundehåndtert kryptering
-
Merk av for Aktiver kryptering med kundehåndtert nøkkel.
-
Skriv inn AWS-tilgangsnøkkel-ID.
-
Skriv inn den hemmelige tilgangsnøkkelen for AWS.
-
Skriv inn KMS-nøkkel-ARN-en.
-
(Valgfritt) Angi TTL-verdien.
-
Lagre konfigurasjonen.
Når du lagrer konfigurasjonen, validerer Acrobat Sign umiddelbart legitimasjonsopplysningene dine ved å utføre en testoperasjon mot CMK-en din.Hvis validering mislykkes, vil du se en av disse feilmeldingene:
- Tilgang nektet: IAM-legitimasjonen har ikke tillatelse til å bruke den angitte KMS-nøkkelen. Kontroller at IAM-policyen er tilknyttet og avgrenset til riktig nøkkel-ARN.
- Nøkkel ikke funnet: KMS-nøkkel-ARN finnes ikke eller tilhører en annen AWS-konto. Dobbeltsjekk nøkkel-ARN.
- Nøkkel deaktivert: CMK er for øyeblikket deaktivert i AWS KMS. Aktiver nøkkelen i AWS KMS-konsollen før du konfigurerer BYOK.
Når den er lagret, vil alle nye avtaler bli kryptert ved hjelp av din CMK.
Validering og vanlige feil
Under konfigureringen validerer systemet tilgang til den angitte nøkkelen.
Følgende forhold kan hindre vellykket konfigurasjon:
- Access Key ID eller Secret Access Key er ugyldig.
- KMS Key ARN finnes ikke eller er ikke tilgjengelig.
- Nøkkelen er deaktivert eller ikke aktiv.
Konfigurasjonen må fullføres før nøkkelen kan brukes.
Hvordan innstillingen fungerer
Når BYOK er aktivert, bruker Acrobat Sign konvoluttkryptering for å beskytte støttede avtalefiler når de er lagret.Filinnholdet er kryptert med en dokumentkrypteringsnøkkel.Denne nøkkelen er beskyttet av kundespesifikt nøkkelmateriale som er pakket inn av kundens AWS KMS-nøkkel.
For nye støttede avtaler registrerer Acrobat Sign kontoens BYOK-tilstand og bruker den kundestyrte nøkkelstien for støttede avtalefiler.Eksisterende avtaler opprettet før BYOK aktiveres fortsetter å bruke Adobe-styrt kryptering med mindre retroaktiv kryptering bekreftes for utgivelsen.
BYOK gjelder støttede avtalefiler når de lagres.Det endrer ikke kryptering under overføring, e-postlevering, mottakerautentisering eller normal avtalearbeidsflytbehandling.
Støttet innhold for denne utgivelsen inkluderer:
- Avtale-PDF-er
- Maler.
- Miniatyrbilder.
- Midlertidige filer som brukes under avtalearbeidsflyt.
BYOK beskytter ikke følgende innhold i denne utgivelsen:
- Skjemafeltdata.
- Søkeindekser.
- Sensitive innstillinger.
- Myndighetets ID-verifiseringsBilde.
- Data under overføring.
For å forstå hvordan denne konfigurasjonen påvirker systemoppførselen, gjennomgå den relaterte prosessdokumentasjonen: Forstå BYOK-oppførsel og datatilgang
Feilmeldinger
Hvis Acrobat Sign ikke kan få tilgang til den kundestyrte nøkkelen eller nødvendige AWS-legitimasjon, kan avtaleoperasjoner som krever kryptert Innhold mislykkes. Når en BYOK-nøkkeltilgangsfeil oppstår, sender Acrobat Sign en e-postvarsling til aktive kontoadministratorer.
Varsler kan utløses når:
- Den kundestyrte nøkkelen er deaktivert.
- Den kundestyrte nøkkelen venter på sletting.
- Den kundestyrte nøkkelen er slettet.
- Den kundestyrte nøkkelen er utilgjengelig.
- AWS-legitimasjonen er ugyldig, deaktivert, utløpt eller har ikke lenger de nødvendige tillatelsene.
Varslingen forklarer feiltypen og anbefalte handlinger. Varsler fortsetter med det konfigurerte påminnelsesintervallet til tilgangen er gjenopprettet.
Beste praksis
- Bruk en dedikert AWS KMS-kundestyrt nøkkel for Acrobat Sign BYOK.
- Gi kun de minimum AWS KMS-tillatelsene som kreves for at Acrobat Sign skal kryptere og dekryptere støttede avtalefiler.
- Hold KMS-nøkkelen aktiv så lenge det krypterte avtaleinnholdet må forbli tilgjengelig.
- Ikke slett KMS-nøkkelen med mindre organisasjonen din har til hensikt å permanent hindre tilgang til Innhold kryptert med den nøkkelen.
- Roter AWS-legitimasjon i henhold til organisasjonens sikkerhetspolicy, og oppdater deretter BYOK-konfigurasjonen før den gamle legitimasjonen utløper.
- Bruk en kortere TTL når rask tilbakekalling av nøkler er viktigere enn å minimere AWS KMS-kall.
- Test vanlige arbeidsflyter før bred utrulling, spesielt arbeidsflyter som bruker maler, integrasjoner, utsending i stort volum eller automatiserte nedlastinger.
- Dokumenter organisasjonens eier for AWS KMS-nøkkelhåndtering slik at Acrobat Sign-administratorer vet hvem de skal kontakte hvis nøkkeltilgang feiler.
Ting du bør vite
- BYOK beskytter støttede avtalefiler når de er lagret.Det gir ikke ende-til-ende-kryptering.
- Acrobat Sign dekrypterer fortsatt innhold etter behov for å behandle støttede avtalearbeidsflyter.
- BYOK er kun på kontonivå.Konfigurering på gruppenivå støttes ikke.
- AWS KMS er den eneste støttede kundenøkkelleverandøren for denne utgivelsen.
- Azure Key Vault-støtte skal ikke dokumenteres med mindre det har blitt bekreftet for utgivelsen.
- Eksisterende avtaler er ikke inkludert med mindre retroaktiv kryptering er bekreftet for utgivelsen.
- Hvis AWS KMS-nøkkelen eller legitimasjonen blir utilgjengelig, kan det hende at brukere ikke kan få tilgang til, signere, laste ned eller eksportere krypterte avtaler.
- Kontoadministratorer mottar feilvarsler på e-post når Acrobat Sign oppdager et tilgangsproblem med kundehåndtert nøkkel.
- CMK-feilvarslingsmail skal ikke inneholde AWS-legitimasjon, nøkkelmateriale eller KMS-nøkkel-ARN.
- Handlingene deaktiver, roter, tilbakestill, suspender og ødelegg skal ikke dokumenteres som kundevendte handlinger før scrum-teamet bekrefter at de er inkludert i 17.1.2.
Effektiviser arbeidet ditt med Acrobat Sign
Behandle og signer dokumenter på nettet raskt og enkelt.