AWS KMS Konsolu'nda oturum açın.
Desteklenen Acrobat Sign sözleşme dosyalarını depolama sırasında korumak için kuruluşunuzun AWS KMS anahtarını kullanın.
Adobe Acrobat Sign, desteklenen sözleşme dosyalarını depolama sırasında korumak için müşteri tarafından yönetilen şifreleme anahtarı kullanabilir. Sıklıkla Kendi Anahtarınızı Getirin (BYOK) olarak adlandırılan bu yapılandırma, uygun kuruluşlara desteklenen Acrobat Sign sözleşme iş akışlarını korurken anahtar yönetimi üzerinde daha fazla kontrol sağlar. Hesap yöneticileri BYOK'u bir AWS Key Management Service (KMS) müşteri yönetimli anahtar, AWS erişim kimlik bilgileri ve önbellek yaşam süresi değeri ile yapılandırır.
Başlamadan önce
- Kontroller kullanılabilir olmadan önce Adobe tarafından hesabınız için BYOK'nin kullanıma sunulması gerekir.
- AWS KMS müşteri tarafından yönetilen anahtarını kullanın. Azure Key Vault bu sürüm için desteklenmemektedir.
- KMS anahtarını kullanmak için gereken minimum izinlerle bir AWS kimliği oluşturun.
- Ayarı yapılandırmadan önce AWS erişim anahtar kimliğinin, AWS gizli erişim anahtarının ve KMS anahtar ARN'inin mevcut olduğunu doğrulayın.
- Müşteri tarafından yönetilen anahtar ve AWS kimlik bilgilerini etkin tutun. Acrobat Sign anahtara erişemezse kullanıcılar şifrelenmiş sözleşmeleri görüntüleyemeyebilir, imzalayamayabilir, indiremeyebilir veya dışa aktaramayabilir.
- BYOK'u geniş çapta kullanmadan önce kontrollü bir iş akışı grubunda test edin.
BYOK uçtan uca şifreleme değildir. Acrobat Sign; sözleşme iş akışları, alıcı erişimi, indirmeler ve desteklenen diğer ürün işlemlerini desteklemek için gerektiğinde içeriğin şifresini çözmeye devam eder.
Yapılandırma
Kullanılabilirlik
- Acrobat Sign Solutions: Desteklenir
- Resmi Kurumlar için Acrobat Sign: Desteklenmez.
- Acrobat Standard ve Acrobat Pro: Desteklenmez.
Yapılandırma kapsamı
- Müşteri şifreleme anahtarları yalnızca hesap düzeyinde yapılandırılabilir.
- Varsayılan değer: Devre dışı.
Devam eden sözleşmelere etkisi
- BYOK'un etkinleştirilmesi yalnızca yapılandırmadan sonra oluşturulan sözleşmeler için geçerlidir.
- Önceden mevcut sözleşmeler Adobe tarafından yönetilen şifrelemeyi kullanmaya devam eder.
Bu ayara erişmek için Hesap Ayarları > Güvenlik Ayarları > Müşteri Tarafından Yönetilen Şifreleme bölümüne gidin
Kontroller
- Müşteri Tarafından Yönetilen Anahtar ile şifrelemeyi etkinleştirme
- Etkinleştirildiğinde, müşteri tarafından yönetilen bir anahtarın yapılandırılmasına olanak tanır.
- Bu seçenek devre dışı bırakıldığında, BYOK hesap için etkin durumda olmaz.
- AWS erişim anahtarı ID'si
- KMS anahtarına erişmek için kullanılan AWS ilkesini tanımlar.
- AWS gizli erişim anahtarı
- AWS KMS'e erişimi doğrular.
- KMS anahtarı ARN
- Şifreleme işlemleri için kullanılan müşteri tarafından yönetilen anahtarı belirtir.
- TTL (Yaşam Süresi)
- Anahtar kullanılabilirliğindeki değişikliklerin ne kadar süre sonra etkili olacağını tanımlar.
- Değerler 5 ile 60 dakika arasında değişir; varsayılan değer 60 dakikadır.
- Yapılandırılan anahtardaki veya kullanılabilirliğindeki değişiklikler, TTL süresi sonrasında BYOK ile şifrelenmiş içeriğe erişimi etkiler.
- Müşteri tarafından yönetilen anahtar iptal edilirse, devre dışı bırakılırsa, silinirse, silinmesi bekleniyorsa, kullanılamaz durumda olursa veya geçersiz kimlik bilgileri nedeniyle erişilemez durumda olursa, kullanıcılar şifrelenmiş anlaşma içeriğine erişemeyebilir.
Müşteri Tarafından Yönetilen Şifreleme (BYOK) nasıl yapılandırılır
1. Adım - AWS KMS ön koşullarını ayarlayın.
-
-
Sol gezinme bölmesinde Müşteri tarafından yönetilen anahtarlar'ı seçin.
-
Anahtar oluştur öğesini seçin.
-
Anahtarı aşağıdaki ayarlarla yapılandırın:
- Anahtar türü: Simetrik
- Anahtar kullanımı: Şifrele ve şifresini çöz
- Gelişmiş seçenekler: Çoklu Bölge anahtarı seçin (Acrobat Sign birden fazla AWS bölgesinde çalışır)
-
Bir anahtar takma adı girin (örneğin, acrobat-sign-byok) ve anahtar oluşturma sihirbazını tamamlayın.
-
Anahtar oluşturulduktan sonra, anahtar ayrıntıları sayfasından Anahtar ARN'sini kopyalayın. Acrobat Sign'ı yapılandırırken buna ihtiyacınız olacak.
Anahtar ARN'si şu formatı takip eder: arn:aws:kms:us-east-1:123456789012:key/abcd1234-ab12-cd34-ef56-abcdef123456
2. Adım - Acrobat Sign'da müşteri yönetimli şifrelemeyi yapılandırın.
AWS hesabınızda CMK kullanımı için yalnızca gerekli minimum izinleri veren bir IAM politikası, kullanıcı grubu ve kullanıcı oluşturmanız gerekir.
-
IAM politikası oluşturun:
- IAM Konsolu'na gidin
- Yalnızca aşağıdaki KMS eylemlerine izin veren yeni bir politika oluşturun:
- kms:Encrypt
- kms:Decrypt
- kms:GenerateDataKey
- kms:ReEncrypt
- kms:DescribeKey
- Kaynak alanında tam CMK ARN değerinizi belirtin. Joker karakter kullanmayın.
-
IAM kullanıcı grubu oluşturun:
- Yeni bir kullanıcı grubu oluşturun (örn., sign-byok-usergroup)
- Yukarıda oluşturulan IAM politikasını bu gruba ekleyin
-
IAM kullanıcısı oluşturun ve erişim anahtarı oluşturun:
- Yeni bir IAM kullanıcısı oluşturun (örn., sign-byok-user) ve kullanıcıyı gruba ekleyin.
- Kullanıcı için erişim anahtarı oluşturun.
- Kullanım durumu olarak AWS dışında çalışan uygulama'yı seçin.
- Erişim Anahtarı Kimliği ve Gizli Erişim Anahtarını güvenli bir şekilde kaydedin.Bu değerleri Acrobat Sign'a gireceksiniz.
Adım 3 - Yapılandırmayı doğrulayın.
-
Acrobat Sign'da hesap düzeyinde yönetici olarak oturum açın.
-
Hesap Ayarları > Güvenlik Ayarları > Müşteri Tarafından Yönetilen Şifreleme bölümüne gidin
-
Müşteri Yönetimli Anahtar ile şifrelemeyi etkinleştir onay kutusunu seçin.
-
AWS erişim anahtarı kimliğini girin.
-
AWS gizli erişim anahtarını girin.
-
KMS anahtar ARN'sini girin.
-
(İsteğe bağlı) TTL değerini ayarlayın.
-
Kaydet'i tıklatarak yapılandırmayı kaydedin.
Yapılandırmayı kaydettiğinizde, Acrobat Sign CMK'nıza karşı test işlemi gerçekleştirerek kimlik bilgilerinizi hemen doğrular. Doğrulama başarısız olursa, şu hata mesajlarından biri görüntülenir:
- Erişim Reddedildi: IAM kimlik bilgileri, belirtilen KMS anahtarını kullanma iznine sahip değil.IAM politikasının eklendiğini ve doğru Anahtar ARN'sine kapsamlandığını doğrulayın.
- Anahtar Bulunamadı: KMS Anahtar ARN'si mevcut değildir veya farklı bir AWS hesabına aittir.Anahtar ARN'sini tekrar kontrol edin.
- Anahtar Devre Dışı: CMK şu anda AWS KMS'de devre dışı bırakılmış durumda.BYOK'u yapılandırmadan önce anahtarı AWS KMS konsolunda etkinleştirin.
Başarıyla kaydedildikten sonra, tüm yeni sözleşmeler CMK'nız kullanılarak şifrelenir.
Doğrulama ve yaygın hatalar
Yapılandırma sırasında sistem, belirtilen anahtara erişimi doğrular.
Aşağıdaki koşullar başarılı bir yapılandırmayı engelleyebilir:
- Erişim Anahtarı Kimliği veya Gizli Erişim Anahtarı geçersiz.
- KMS Anahtar ARN mevcut değil veya erişilebilir durumda değil.
- Anahtar devre dışı veya etkin değil.
Anahtarın kullanılabilmesi için yapılandırmanın başarıyla tamamlanması gerekir.
Bu ayar nasıl çalışır
BYOK etkinleştirildiğinde, Acrobat Sign desteklenen sözleşme dosyalarını depolama sırasında korumak için zarf şifrelemeyi kullanır. Dosya içeriği bir belge şifreleme anahtarıyla şifrelenmiş. Bu anahtar, müşterinin AWS KMS anahtarıyla sarmalanmış müşteriye özel anahtar materyaliyle korunmaktadır.
Yeni oluşturulan desteklenen sözleşmeler için Acrobat Sign, hesabın BYOK durumunu kaydeder ve desteklenen sözleşme dosyaları için müşteri tarafından yönetilen anahtar yolunu kullanır. BYOK etkinleştirilmeden önce oluşturulan mevcut sözleşmeler, yayın için geriye dönük şifreleme onaylanmadığı sürece Adobe tarafından yönetilen şifrelemeyi kullanmaya devam eder.
BYOK, depolama sırasında desteklenen sözleşme dosyalarına uygulanır. Aktarımdaki şifrelemeyi, e-posta teslim davranışını, alıcı kimlik doğrulamasını veya normal sözleşme iş akışı işlemesini değiştirmez.
Bu sürümde desteklenen içerikler şunlardır:
- Sözleşme PDF'leri.
- Şablonlar.
- Küçük resimler.
- Sözleşme iş akışları sırasında kullanılan geçici dosyalar.
BYOK bu sürümde aşağıdaki içeriği korumaz:
- Form alanı verileri.
- Arama dizinleri.
- Hassas Ayarlar.
- Resmi Kurum Kimliği doğrulama görüntüleri.
- Aktarımdaki veriler.
Bu yapılandırmanın sistem davranışını nasıl etkilediğini anlamak için ilgili süreç belgelerini inceleyin: BYOK davranışını ve veri erişimini anlama
Hata bildirimleri
Acrobat Sign müşteri tarafından yönetilen anahtara veya gerekli AWS kimlik bilgilerine erişemiyorsa şifrelenmiş içerik gerektiren sözleşme işlemleri başarısız olabilir. BYOK anahtar erişim hatası oluştuğunda, Acrobat Sign etkin hesap yöneticilerine e-posta bildirimi gönderir.
Bildirimler şu durumlarda tetiklenebilir:
- Müşteri tarafından yönetilen anahtar devre dışı bırakılmış.
- Müşteri tarafından yönetilen anahtar silinmeyi bekliyor.
- Müşteri tarafından yönetilen anahtar silindi.
- Müşteri tarafından yönetilen anahtar kullanılamıyor.
- AWS kimlik bilgileri geçersiz, devre dışı, süresi dolmuş veya artık gerekli izinlere sahip değil.
Bildirim, hata türünü ve önerilen eylemleri açıklar. Bildirimler, erişim geri yüklenene kadar yapılandırılan hatırlatıcı aralığında devam eder.
En iyi uygulamalar
- Acrobat Sign BYOK için özel bir AWS KMS müşteri tarafından yönetilen anahtar kullanın.
- Acrobat Sign uygulamasının desteklenen sözleşme dosyalarını şifrelemesi ve şifresini çözmesi için yalnızca gereken en düşük AWS KMS izinlerini verin.
- Şifrelenmiş sözleşme içeriğine erişimin gerekli olduğu süre boyunca KMS anahtarını etkin tutun.
- Kuruluşunuz söz konusu anahtarla şifrelenmiş içeriğe erişimi kalıcı olarak engellemek istemiyorsa KMS anahtarını silmeyin.
- Kuruluşunuzun güvenlik ilkesine göre AWS kimlik bilgilerini değiştirin, ardından eski kimlik bilgilerinin süresi dolmadan önce BYOK yapılandırmasını güncelleyin.
- Hızlı anahtar iptal davranışı AWS KMS çağrılarını en aza indirmekten daha önemli olduğunda daha kısa TTL kullanın.
- Geniş dağıtımdan önce yaygın iş akışlarını test edin; özellikle şablonları, entegrasyonları, yüksek hacimli gönderimi veya otomatik indirme işlemlerini kullanan iş akışlarını test edin.
- Kuruluşunuzun AWS KMS anahtar yönetiminden sorumlu kişisini belgeleyin; böylece Acrobat Sign yöneticileri anahtar erişimi başarısız olursa kiminle iletişime geçeceğini bilir.
Bilinmesi gereken noktalar
- BYOK, depolama sırasında desteklenen sözleşme dosyalarını korur. Uçtan uca şifreleme sağlamaz.
- Acrobat Sign, desteklenen sözleşme iş akışlarını işlemek için gerektiğinde içeriğin şifresini çözmeye devam eder.
- BYOK yalnızca hesap düzeyindedir. Grup düzeyinde yapılandırma desteklenmez.
- AWS KMS bu sürüm için desteklenen tek müşteri anahtar sağlayıcısıdır.
- Azure Key Vault desteği, sürüm için onaylanmadığı sürece belgelenmemelidir.
- Mevcut sözleşmeler, sürüm için geriye dönük şifreleme onaylanmadıkça dahil edilmez.
- AWS KMS anahtarı veya kimlik bilgileri kullanılamaz duruma gelirse kullanıcılar şifrelenmiş sözleşmelere erişemeyebilir, bunları imzalayamayabilir, indiremeyebilir veya dışa aktaramayabilir.
- Acrobat Sign müşteri tarafından yönetilen anahtar erişimiyle ilgili bir sorun tespit ettiğinde hesap yöneticileri hata bildirimi e-postaları alır.
- CMK hata bildirim e-postaları AWS kimlik bilgilerini, anahtar materyalini veya KMS anahtar ARN'sini içermemelidir.
- Devre dışı bırakma, değiştirme, geri alma, askıya alma ve yok etme işlemleri, scrum ekibinin bunların 17.1.2'ye dahil edildiğini onaylamasına kadar müşteriye yönelik işlemler olarak belgelenmemelidir.
Acrobat Sign ile işinizi kolaylaştırın
Belgeleri çevrimiçi olarak hızlı ve kolay şekilde yönetin ve imzalayın.