Konfigurera kundhanterad kryptering

Senast uppdaterad den 14 sep. 2026

Använd din organisations AWS KMS-nyckel för att skydda stödda Acrobat Sign-avtalsfiler i vila.

Adobe Acrobat Sign kan använda en kundhanterad krypteringsnyckel för att skydda stödda avtalsfiler i vila. Den här konfigurationen, som ofta kallas Bring Your Own Key (BYOK), ger berättigade organisationer mer kontroll över nyckelhantering samtidigt som stödda arbetsflöden för Acrobat Sign bevaras. Kontoadministratörer konfigurerar BYOK med en AWS Key Management Service (KMS) kundhanterad nyckel, AWS-åtkomstautentiseringsuppgifter och ett cache-värde för time-to-live.

Innan du börjar

  • BYOK måste implementeras för ditt konto av Adobe innan kontrollerna blir tillgängliga.
  • Använd en AWS KMS kundhanterad nyckel. Azure Key Vault stöds inte för den här versionen.
  • Skapa en AWS-identitet med de minsta nödvändiga behörigheterna för att använda KMS-nyckeln.
  • Bekräfta att AWS-åtkomstnyckel-ID, AWS-hemlig åtkomstnyckel och KMS-nyckel-ARN är tillgängliga innan du konfigurerar inställningen.
  • Håll den kundhanterade nyckeln och AWS-autentiseringsuppgifterna aktiva. Om Acrobat Sign inte kan komma åt nyckeln kan användare inte visa, signera, hämta eller exportera krypterade avtal.
  • Testa BYOK i en kontrollerad grupp av arbetsflöden innan du använder det i stor omfattning.
Obs!

BYOK är inte end-to-end-kryptering. Acrobat Sign dekrypterar fortfarande innehåll vid behov för att stödja avtalsarbetsflöden, mottagaråtkomst, nedladdningar och andra produktoperationer som stöds.

Konfiguration

Tillgänglighet

  • Acrobat Sign Solutions: Stöds
  • Acrobat Sign for Government: Stöds inte.
  • Acrobat Standard och Acrobat Pro: Stöds inte.

Konfigurationsomfattning

  • Kundkrypteringsnycklar kan endast konfigureras på kontonivå.
  • Standardvärde: Inaktiverad.

Påverkan på pågående avtal

  • Att aktivera BYOK gäller endast avtal som skapas efter konfiguration.
  • Befintliga avtal fortsätter att använda Adobe-hanterad kryptering.

För att komma åt den här inställningen, gå till Kontoinställningar > Säkerhetsinställningar > Kundhanterad kryptering

Sidan Säkerhetsinställningar i Acrobat Sign med avsnittet Kundhanterad kryptering markerat, som visar fält för AWS-åtkomstnyckel-ID, hemlig åtkomstnyckel, KMS-nyckel ARN och TTL med exempelvärden angivna.
Kundhanterade krypteringsinställningar med exempelvärden inmatade för AWS-autentiseringsuppgifter, KMS-nyckel ARN och TTL.

Kontroller

  • Aktivera kryptering med kundhanterad nyckel
    • När den är aktiverad tillåter konfiguration av en kundhanterad nyckel.
    • När den är inaktiverad är BYOK inte aktiv för kontot.
  • Nyckel-ID för AWS-åtkomst
    • Identifierar AWS-huvudmannen som används för att komma åt KMS-nyckeln.
  • Åtkomstnyckel till AWS-hemlighet
    • Autentiserar åtkomst till AWS KMS.
  • KMS-nyckel ARN
    • Anger den kundhanterade nyckeln som används för krypteringsoperationer.
  • TTL (Time to Live)
    • Definierar hur lång tid ändringar av nyckeltillgänglighet tar att träda i kraft.
    • Värden sträcker sig från 5 till 60 minuter; standardvärdet är 60 minuter.
Obs!
  • Ändringar av den konfigurerade nyckeln eller dess tillgänglighet påverkar åtkomst till BYOK-krypterat innehåll efter TTL-perioden.
  • Om den kundstyrda nyckeln återkallas, inaktiveras, tas bort, väntar på borttagning, är otillgänglig eller inte tillgänglig på grund av ogiltiga autentiseringsuppgifter, kan användare blockeras från att komma åt krypterat avtalsinnehåll.

Så här konfigurerar du kundhanterad kryptering (BYOK)

Steg 1 - Ställ in AWS KMS-förutsättningar.

  1. Logga in på AWS KMS-konsolen.

  2. I den vänstra navigeringen väljer du Customer managed keys.

  3. Välj Create key.

  4. Konfigurera nyckeln med följande inställningar:

    • Key type: Symmetric
    • Key usage: Encrypt and decrypt
    • Avancerade alternativ: Välj Multi-Region key (Acrobat Sign fungerar i flera AWS-regioner)
  5. Ange ett nyckelalias (t.ex. acrobat-sign-byok) och slutför guiden för nyckelskapande.

  6. När nyckeln har skapats kopierar du nyckelns ARN från sidan med nyckeldetaljer. Du kommer att behöva detta när du konfigurerar Acrobat Sign.

    Nyckel-ARN följer detta format: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456

Steg 2 - Konfigurera kundhanterad kryptering i Acrobat Sign.

Du behöver skapa en IAM-policy, användargrupp och användare i ditt AWS-konto som beviljar minimala behörigheter för att använda din CMK.

  1. Skapa en IAM-policy:

    1. Gå till IAM Console
    2. Skapa en ny policy som endast tillåter följande KMS-åtgärder: 
      • kms:Encrypt
      • kms:Decrypt
      • kms:GenerateDataKey
      • kms:ReEncrypt
      • kms:DescribeKey
    3. I fältet Resource anger du din exakta CMK ARN. Använd inte ett jokertecken.
  2. Skapa en IAM-användargrupp:

    1. Skapa en ny användargrupp (t.ex. sign-byok-usergroup)
    2. Bifoga IAM -policyn du skapade ovan till denna grupp
  3. Skapa en IAM-användare och generera en åtkomstnyckel:

    1. Skapa en ny IAM-användare (t.ex. sign-byok-user) och lägg till användaren i gruppen.
    2. Generera en åtkomstnyckel för användaren. 
      • Välj Application running outside AWS som användningsfall.
    3. Spara åtkomstnyckel-ID och hemlig åtkomstnyckel säkert. Du anger dessa värden i Acrobat Sign.

Steg 3: Validera konfigurationen.

  1. Logga in på Acrobat Sign som kontonivåadministratör.

  2. Navigera till Kontoinställningar > Säkerhetsinställningar > Kundhanterad kryptering

  3. Markera kryssrutan Aktivera kryptering med kundhanterad nyckel .

  4. Ange AWS-åtkomstnyckel-ID.

  5. Ange den hemliga AWS -åtkomstnyckeln.

  6. Ange KMS-nyckel-ARN.

  7. (Valfritt) Ange TTL-värdet.

  8. Spara konfigurationen.

När du sparar konfigurationen validerar Acrobat Sign omedelbart dina autentiseringsuppgifter genom att utföra en teståtgärd mot din CMK. Om valideringen misslyckas ser du något av dessa felmeddelanden:

  • Åtkomst nekad: IAM-autentiseringsuppgifterna har inte behörighet att använda den angivna KMS-nyckeln. Kontrollera att IAM-policyn är bifogad och begränsad till rätt nyckel-ARN.
  • Nyckel hittas inte: KMS-nyckel-ARN:et finns inte eller tillhör ett annat AWS-konto. Dubbelkolla nyckel-ARN:et.
  • Nyckel inaktiverad: CMK:n är för närvarande inaktiverad i AWS KMS. Aktivera nyckeln i AWS KMS-konsolen innan du konfigurerar BYOK.

När det har sparats framgångsrikt krypteras alla nya avtal med din CMK.

Validering och vanliga fel

Under konfigurationen validerar systemet åtkomst till den angivna nyckeln.

Följande villkor kan förhindra framgångsrik konfiguration:

  • Access Key ID eller Secret Access Key är ogiltigt.
  • KMS Key ARN finns inte eller är inte tillgängligt.
  • Nyckeln är inaktiverad eller inte aktiv.

Konfigurationen måste slutföras framgångsrikt innan nyckeln kan användas.

Så fungerar inställningen

När BYOK är aktiverat använder Acrobat Sign kuvertkryptering för att skydda avtalsfiler som stöds i vila. Filinnehållet krypteras med en dokumentkrypteringsnyckel. Den nyckeln skyddas av kundspecifikt nyckelmaterial som omsluts av kundens AWS KMS-nyckel.

För nyligen skapade avtal som stöds registrerar Acrobat Sign kontots BYOK-tillstånd och använder den kundhanterade nyckelsökvägen för avtalsfiler som stöds. Befintliga avtal som skapats innan BYOK aktiveras fortsätter att använda Adobe-hanterad kryptering såvida inte retroaktiv kryptering bekräftas för versionen.

BYOK gäller för avtalsfiler som stöds i lagrat läge. Det ändrar inte kryptering under överföring, e-postleverans, mottagarautentisering eller normal bearbetning av avtalsarbetsflöden.

Innehåll som stöds för denna version inkluderar:

  • Avtals-PDF:er.
  • Mallar.
  • Miniatyrbilder.
  • Tillfälliga filer som används under avtalsarbetsflöden.

BYOK skyddar inte följande innehåll i denna version:

  • Formulärfältdata.
  • Sökindex.
  • Känsliga inställningar.
  • Gov ID-verifieringsbilder.
  • Data under överföring.

För att förstå hur denna konfiguration påverkar systembeteendet, granska relaterad processdokumentation: Förstå BYOK-beteende och dataåtkomst

Felmeddelanden

Om Acrobat Sign inte kan komma åt den kundstyrda nyckeln eller nödvändiga AWS-autentiseringsuppgifter, kan avtalsoperationer som kräver krypterat Innehåll misslyckas. När ett BYOK-nyckelåtkomstfel inträffar skickar Acrobat Sign ett e-postmeddelande till aktiva kontoadministratörer.

Meddelanden kan utlösas när:

  • Den kundstyrda nyckeln är inaktiverad.
  • Den kundstyrda nyckeln väntar på borttagning.
  • Den kundstyrda nyckeln är borttagen.
  • Den kundstyrda nyckeln är otillgänglig.
  • AWS-autentiseringsuppgifterna är ogiltiga, inaktiverade, har upphört att gälla eller har inte längre nödvändiga behörigheter.

Meddelandet förklarar feltypen och rekommenderade åtgärder. Meddelanden fortsätter med det konfigurerade påminnelseintervallet tills åtkomst återställs.

Bästa praxis

  • Använd en dedikerad AWS KMS kundstyrd nyckel för Acrobat Sign BYOK.
  • Bevilja endast de minsta AWS KMS-behörigheter som krävs för att Acrobat Sign ska kunna kryptera och dekryptera stödda avtalsfiler.
  • Håll KMS-nyckeln aktiv så länge som det krypterade avtalsinnehållet måste förbli tillgängligt.
  • ta bort inte KMS-nyckeln om inte din organisation avser att permanent förhindra åtkomst till Innehåll som krypterats med den nyckeln.
  • Rotera AWS-autentiseringsuppgifter enligt din organisations säkerhetspolicy, uppdatera sedan BYOK-konfigurationen innan de gamla autentiseringsuppgifterna upphör att gälla.
  • Använd en kortare TTL när snabb återkallelse av nycklar är viktigare än att minimera AWS KMS-anrop.
  • Testa vanliga arbetsflöden före bred utrullning, särskilt arbetsflöden som använder mallar, integrationer, stora volymer eller automatiserade nedladdningar.
  • Dokumentera din organisations ägare för AWS KMS-nyckelhantering så att Acrobat Sign-administratörer vet vem de ska kontakta om nyckelåtkomst misslyckas.

Bra att veta

  • BYOK skyddar filer som stöds i vila. Det ger inte totalsträckskryptering.
  • Acrobat Sign dekrypterar fortfarande innehåll efter behov för att bearbeta arbetsflöden för avtal som stöds.
  • BYOK är endast på kontonivå. Konfiguration på gruppnivå stöds inte.
  • AWS KMS är den enda leverantör av kundnycklar som stöds för den här versionen.
  • Stöd för Azure Key Vault bör inte dokumenteras om det inte har bekräftats för versionen.
  • Befintliga avtal inkluderas inte om inte retroaktiv kryptering bekräftas för versionen.
  • Om AWS KMS-nyckeln eller autentiseringsuppgifterna blir otillgängliga kanske användare inte kan komma åt, signera, hämta eller exportera krypterade avtal.
  • Kontoadministratörer får e-postmeddelanden om fel när Acrobat Sign upptäcker ett problem med åtkomst till kundhanterade nycklar.
  • CMK-felmeddelanden via e-post bör inte innehålla AWS-autentiseringsuppgifter, nyckelmaterial eller KMS-nyckel-ARN.
  • Åtgärderna inaktivera, rotera, återställa, pausa och förstöra bör inte dokumenteras som kundvända åtgärder förrän scrum-teamet bekräftar att de ingår i 17.1.2.