Konfigurowanie szyfrowania zarządzanego przez klienta

Ostatnia aktualizacja 14 wrz 2026

Użyj klucza AWS KMS swojej organizacji, aby chronić obsługiwane pliki umów Acrobat Sign w spoczynku.

Adobe Acrobat Sign może używać klucza szyfrowania zarządzanego przez klienta do ochrony obsługiwanych plików umów w spoczynku. Ta konfiguracja, często nazywana Bring Your Own Key (BYOK), daje uprawnionym organizacjom większą kontrolę nad zarządzaniem kluczami przy zachowaniu obsługiwanych obiegów pracy umów Acrobat Sign. Administratorzy konta konfigurują BYOK za pomocą klucza zarządzanego przez klienta AWS Key Management Service (KMS), danych uwierzytelniających dostępu AWS i wartości czasu życia pamięci podręcznej.

Zanim zaczniesz

  • BYOK musi zostać wdrożone dla konta przez firmę Adobe, zanim funkcje sterowania będą dostępne.
  • Użyj klucza zarządzanego przez klienta AWS KMS. Azure Key Vault nie jest obsługiwany w tej wersji.
  • Utwórz tożsamość AWS z minimalnymi wymaganymi uprawnieniami do używania klucza KMS.
  • Potwierdź, że identyfikator klucza dostępu AWS, tajny klucz dostępu AWS i ARN klucza KMS są dostępne przed skonfigurowaniem ustawienia.
  • Utrzymuj klucz zarządzany przez klienta i dane uwierzytelniające AWS w stanie aktywnym. Jeśli Acrobat Sign nie może uzyskać dostępu do klucza, użytkownicy mogą nie być w stanie wyświetlać, podpisywać, pobierać lub eksportować zaszyfrowanych umów.
  • Przetestuj BYOK w kontrolowanej grupie przepływów pracy przed szerokim wdrożeniem.
Spostrzeżenie

BYOK nie jest szyfrowaniem end-to-end. Acrobat Sign nadal odszyfrowuje zawartość w razie potrzeby, aby obsługiwać obiegi pracy umów, dostęp odbiorców, pobieranie i inne obsługiwane operacje produktu.

Konfiguracja

Dostępność

  • Rozwiązania Acrobat Sign: Obsługiwane
  • Acrobat Sign for Government: Nieobsługiwane.
  • Program Acrobat Standard i program Acrobat Pro: Nieobsługiwane.

Zakres konfiguracji

  • Klucze szyfrowania klienta mogą być konfigurowane tylko na poziomie konta.
  • Wartość domyślna: Wyłączone.

Wpływ na umowy w trakcie realizacji

  • Włączenie BYOK dotyczy tylko umów utworzonych po konfiguracji.
  • Istniejące wcześniej umowy nadal używają szyfrowania zarządzanego przez Adobe.

Aby uzyskać dostęp do tego ustawienia, przejdź do Ustawienia konta > Ustawienia zabezpieczeń > Szyfrowanie zarządzane przez klienta

Strona Ustawienia zabezpieczeń w Acrobat Sign z wyróżnioną sekcją Szyfrowanie zarządzane przez klienta, pokazującą pola dla identyfikatora klucza dostępu AWS, tajnego klucza dostępu, ARN klucza KMS i TTL z wprowadzonymi przykładowymi wartościami.
Ustawienia szyfrowania zarządzanego przez klienta z wprowadzonymi przykładowymi wartościami dla poświadczeń AWS, ARN klucza KMS i TTL.

Elementy sterujące

  • Włącz szyfrowanie za pomocą klucza zarządzanego przez klienta
    • Po włączeniu umożliwia konfigurację klucza zarządzanego przez klienta.
    • Po wyłączeniu BYOK nie jest aktywne dla konta.
  • Identyfikator klucza dostępu AWS
    • Identyfikuje podmiot AWS używany do dostępu do klucza KMS.
  • Tajny klucz dostępu AWS
    • Uwierzytelnia dostęp do AWS KMS.
  • ARN klucza KMS
    • Określa klucz zarządzany przez klienta używany do operacji szyfrowania.
  • TTL (Time to Live)
    • Określa, jak długo trwają zmiany dostępności klucza.
    • Wartości wahają się od 5 do 60 minut; wartość domyślna to 60 minut.
Spostrzeżenie
  • Zmiany skonfigurowanego klucza lub jego dostępności wpływają na dostęp do zawartości zaszyfrowanej BYOK po okresie TTL.
  • Jeśli klucz zarządzany przez klienta zostanie odwołany, wyłączony, usunięty, oczekuje na usunięcie, jest niedostępny lub nieosiągalny z powodu nieprawidłowych poświadczeń, użytkownicy mogą zostać zablokowani w dostępie do zaszyfrowanej zawartości umowy.

Jak skonfigurować szyfrowanie zarządzane przez klienta (BYOK)

Krok 1 — Skonfiguruj wymagania wstępne AWS KMS.

  1. Zaloguj się do konsoli AWS KMS.

  2. W lewej nawigacji wybierz Klucze zarządzane przez klienta.

  3. Wybierz Utwórz klucz.

  4. Skonfiguruj klucz z następującymi ustawieniami:

    • Typ klucza: Symetryczny
    • Użycie klucza: Szyfrowanie i odszyfrowywanie
    • Opcje zaawansowane: Wybierz klucz wieloregionalny (Acrobat Sign działa w wielu regionach AWS)
  5. Wprowadź alias klucza (np. acrobat-sign-byok) i ukończ kreatora tworzenia klucza.

  6. Po utworzeniu klucza skopiuj Key ARN ze strony szczegółów klucza. Będzie to potrzebne podczas konfiguracji Acrobat Sign.

    Key ARN ma następujący format: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456

Krok 2 — Skonfiguruj szyfrowanie zarządzane przez klienta w Adobe Acrobat Sign.

Musisz utworzyć zasady IAM, grupę użytkowników i użytkownika na swoim koncie AWS, które przyznają minimalne uprawnienia do używania CMK.

  1. Utwórz zasady IAM:

    1. Przejdź do konsoli IAM
    2. Utwórz nowe zasady, które zezwalają tylko na następujące działania KMS: 
      • kms:Encrypt
      • kms:Decrypt
      • kms:GenerateDataKey
      • kms:ReEncrypt
      • kms:DescribeKey
    3. W polu Resource określ dokładny ARN klucza CMK. Nie używaj symbolu wieloznacznego.
  2. Utwórz grupę użytkowników IAM:

    1. Utwórz nową grupę użytkowników (np. sign-byok-usergroup)
    2. Dołącz zasady IAM utworzone powyżej do tej grupy
  3. Utwórz użytkownika IAM i wygeneruj klucz dostępu:

    1. Utwórz nowego użytkownika IAM (np. sign-byok-user) i dodaj użytkownika do grupy.
    2. Wygeneruj klucz dostępu dla użytkownika. 
      • Wybierz Aplikacja działająca poza AWS jako przypadek użycia.
    3. Bezpiecznie zapisz identyfikator klucza dostępu i tajny klucz dostępu. Te wartości wprowadzisz w aplikacji Adobe Acrobat Sign.

Krok 3 — walidacja konfiguracji.

  1. Zaloguj się do programu Acrobat Sign jako administrator na poziomie konta.

  2. Przejdź do Ustawienia konta > Ustawienia zabezpieczeń > Szyfrowanie zarządzane przez klienta

  3. Zaznacz pole wyboru Włącz szyfrowanie za pomocą klucza zarządzanego przez klienta .

  4. Wprowadź identyfikator klucza dostępu AWS.

  5. Wprowadź tajny klucz dostępu AWS.

  6. Wprowadź numer ARN klucza KMS.

  7. (Opcjonalnie) Ustaw wartość TTL.

  8. Zapisz konfiguracja.

Po zapisaniu konfiguracji program Acrobat Sign natychmiast weryfikuje poświadczenia, wykonując operację testową względem klucza CMK. W przypadku niepomyślnej walidacji zostanie wyświetlony jeden z następujących komunikatów o błędzie:

  • Odmowa dostępu: Poświadczenia IAM nie mają uprawnień do używania określonego klucza KMS. Sprawdź, czy zasady IAM są dołączone i ograniczone do prawidłowego klucza ARN.
  • Nie znaleziono klucza: ARN klucza KMS nie istnieje lub należy do innego konta AWS. Sprawdź ponownie ARN klucza.
  • Klucz wyłączony: CMK jest obecnie wyłączony w AWS KMS. Włącz klucz w konsoli AWS KMS przed skonfigurowaniem BYOK.

Po pomyślnym zapisaniu wszystkie nowe umowy będą szyfrowane przy użyciu CMK.

Walidacja i typowe błędy

Podczas konfiguracji system weryfikuje dostęp do określonego klucza.

Następujące warunki mogą uniemożliwić pomyślną konfigurację:

  • Identyfikator klucza dostępu lub tajny klucz dostępu jest nieprawidłowy.
  • ARN klucza KMS nie istnieje lub jest niedostępny.
  • Klucz jest wyłączony lub nieaktywny.

Konfiguracja musi zostać pomyślnie zakończona, zanim będzie można użyć klucza.

Jak działa to ustawienie

Gdy funkcja BYOK jest włączona, Acrobat Sign używa szyfrowania kopertowego do ochrony obsługiwanych plików umów w spoczynku. Zawartość pliku jest szyfrowana kluczem szyfrowania dokumentu. Ten klucz jest chroniony materiałem klucza specyficznym dla klienta, który jest zabezpieczony przy użyciu klucza AWS KMS klienta.

W przypadku nowo utworzonych obsługiwanych umów Acrobat Sign rejestruje stan BYOK konta i używa ścieżki klucza zarządzanego przez klienta dla obsługiwanych plików umów. Istniejące umowy utworzone przed włączeniem BYOK nadal używają szyfrowania zarządzanego przez Adobe, chyba że potwierdzono szyfrowanie wsteczne dla wersji.

BYOK dotyczy obsługiwanych plików umów w spoczynku. Nie zmienia szyfrowania podczas przesyłania, sposobu dostarczania wiadomości e-mail, uwierzytelniania odbiorców ani normalnego przetwarzania obiegu pracy umów.

Obsługiwana zawartość dla tej wersji obejmuje:

  • Pliki PDF umów.
  • Szablony.
  • Miniatury.
  • Pliki tymczasowe używane podczas obiegu pracy umów.

BYOK nie chroni następującej zawartości w tym wydaniu:

  • Dane pól formularza.
  • Indeksy wyszukiwania.
  • Wrażliwe ustawienia.
  • Zdjęcia weryfikacji dokumentu tożsamości.
  • Dane w transporcie.

Aby zrozumieć, jak ta konfiguracja wpływa na zachowanie systemu, przejrzyj powiązaną dokumentację procesu: Poznaj zachowanie BYOK i dostęp do danych

Powiadomienia o błędach

Jeśli Acrobat Sign nie może uzyskać dostępu do klucza zarządzanego przez klienta lub wymaganych poświadczeń AWS, operacje umowy wymagające zaszyfrowanej zawartości mogą się nie powieść. Gdy wystąpi błąd dostępu do klucza BYOK, Acrobat Sign wysyła powiadomienie e-mail do głównych administratorów konta.

Powiadomienia mogą zostać wyzwolone, gdy:

  • Klucz zarządzany przez klienta jest wyłączony.
  • Klucz zarządzany przez klienta oczekuje na usunięcie.
  • Klucz zarządzany przez klienta został usunięty.
  • Klucz zarządzany przez klienta jest niedostępny.
  • Poświadczenia AWS są nieprawidłowe, wyłączone, wygasłe lub nie mają już wymaganych uprawnień.

Powiadomienie wyjaśnia typ błędu i zalecane działania. Powiadomienia są wysyłane w skonfigurowanych odstępach czasowych przypomnienia do momentu przywrócenia dostępu.

Sprawdzone metody

  • Użyj dedykowanego klucza zarządzanego przez klienta AWS KMS dla Acrobat Sign BYOK.
  • Przyznaj tylko minimalne uprawnienia AWS KMS wymagane dla Acrobat Sign do szyfrowania i odszyfrowywania obsługiwanych plików umowy.
  • Utrzymuj aktywność klucza KMS tak długo, jak zaszyfrowana zawartość umowy musi pozostać dostępna.
  • Nie usuwaj klucza KMS, chyba że organizacja zamierza na stałe uniemożliwić dostęp do zawartości zaszyfrowanej tym kluczem.
  • Rotuj poświadczenia AWS zgodnie z zasadami bezpieczeństwa organizacji, następnie zaktualizuj konfigurację BYOK przed wygaśnięciem starych poświadczeń.
  • Użyj krótszego TTL, gdy szybkie odwołanie klucza jest ważniejsze niż minimalizowanie wywołań AWS KMS.
  • Przetestuj typowe obiegi pracy przed szerokim wdrożeniem, szczególnie obiegi pracy, które używają szablonów, integracji, wysyłania dużych ilości danych lub zautomatyzowanych pobrań.
  • Udokumentuj właściciela organizacji odpowiedzialnego za zarządzanie kluczami AWS KMS, aby administratorzy Acrobat Sign wiedzieli, z kim się skontaktować w przypadku awarii dostępu do klucza.

Ważne kwestie

  • BYOK zabezpiecza obsługiwane pliki umów w spoczynku. Nie zapewnia szyfrowania typu end-to-end.
  • Acrobat Sign nadal odszyfrowuje zawartość zgodnie z potrzebami w celu przetwarzania obsługiwanych obiegów pracy umów.
  • BYOK działa tylko na poziomie konta. Konfiguracja na poziomie grupy nie jest obsługiwana.
  • AWS KMS to jedyny obsługiwany dostawca kluczy klienta w tej wersji.
  • Obsługa Azure Key Vault nie powinna być dokumentowana, chyba że została potwierdzona dla tej wersji.
  • Istniejące umowy nie są uwzględniane, chyba że szyfrowanie z mocą wsteczną zostało potwierdzone dla tej wersji.
  • Jeśli klucz AWS KMS lub poświadczenia staną się niedostępne, użytkownicy mogą nie być w stanie uzyskać dostępu, podpisać, pobrać lub wyeksportować zaszyfrowanych umów.
  • Administratorzy konta otrzymują e-maile z powiadomieniami o awarii, gdy Acrobat Sign wykryje problem z dostępem do klucza zarządzanego przez klienta.
  • E-maile z powiadomieniami o awarii CMK nie powinny zawierać poświadczeń AWS, materiału kluczowego ani ARN klucza KMS.
  • Akcje wyłączania, obracania, przywracania, zawieszania i niszczenia nie powinny być dokumentowane jako działania skierowane do klienta, dopóki zespół scrumowy nie potwierdzi, że są one uwzględnione w wersji 17.1.2.