Tips & Tricks

Cómo proteger con contraseña un PDF con permisos separados para diferentes usuarios

Una contraseña estándar PDF Security protege todo el documento con un único conjunto de permisos. Cada persona que conoce la contraseña recibe los mismos derechos de acceso. Para documentos compartidos con múltiples audiencias, este modelo único es inadecuado. Un miembro del equipo interno puede necesitar acceso completo a la edición, mientras que un cliente externo solo debe ver e imprimir. Es posible que un regulador necesite ver y anotar, pero no editar. La creación de niveles de permisos separados para diferentes usuarios requiere pasar de la seguridad basada en contraseñas a la seguridad basada en certificados.

La seguridad del certificado PDF, también llamada seguridad de clave pública, cifra el documento utilizando el certificado público de cada destinatario. Cada destinatario descifra el documento utilizando su clave privada y recibe sólo los permisos específicos asignados a su certificado. Un único archivo PDF puede proporcionar simultáneamente acceso de edición a equipos internos, acceso a comentarios a revisores y acceso de solo lectura a destinatarios externos.

Las herramientas Protect PDF de WukongPDF incluyen una configuración de seguridad basada en certificados para gestionar permisos de documentos multiusuario.

How to Password-Protect a PDF With Separate Permissions for Different Users

Por qué la seguridad de contraseña no puede ofrecer permisos por usuario

La seguridad de las contraseñas utiliza cifrado simétrico. Una única contraseña cifra y descifra el archivo. El archivo descifrado otorga los permisos preconfigurados a quien lo abre, independientemente de su identidad. No existe ningún mecanismo dentro de la seguridad de PDF basada en contraseñas para diferenciar entre usuarios, verificar su identidad o asignar diferentes niveles de permiso a diferentes titulares de contraseñas.

La única solución para los permisos de varios niveles con seguridad de contraseña es crear copias separadas del PDF, cada una con una contraseña y una configuración de permisos diferentes. Una copia protegida con una contraseña compartida con los editores internos otorga acceso completo. Otra copia con una contraseña diferente compartida con clientes externos otorga acceso de solo lectura. Este enfoque multiplica los gastos generales de gestión de documentos. Cada actualización debe aplicarse a cada copia. Un documento con tres niveles de audiencia requiere tres copias para crearlo, actualizarlo y distribuirlo.

Para más de dos niveles de audiencia, la solución alternativa de copias múltiples se vuelve inmanejable. La seguridad de los certificados se diseñó específicamente para resolver este problema al incorporar múltiples conjuntos de permisos en un solo archivo en lugar de requerir varios archivos.

WukongPDF

Pruebe Proteger PDF

No se necesita instalación. Funciona directamente en su navegador.

Empezar ahora →

Cómo la seguridad basada en certificados asigna permisos por destinatario

La seguridad del certificado utiliza cifrado asimétrico. El documento se cifra con una clave simétrica generada aleatoriamente. Luego, esa clave simétrica se cifra por separado con el certificado público de cada destinatario. Cuando un destinatario abre el documento, su lector de PDF utiliza la clave privada del destinatario para descifrar la clave simétrica, que luego descifra el contenido del documento. El lector de PDF aplica los permisos asignados al certificado de ese destinatario específico.

Debido a que cada destinatario tiene su propia copia cifrada de la clave del documento, cada uno puede recibir permisos diferentes. El propietario del documento configura, para cada destinatario, si puede imprimir el documento en alta o baja resolución, modificar el contenido, copiar texto e imágenes, extraer páginas, añadir o modificar anotaciones o rellenar campos de formulario. La configuración es granular y por destinatario.

La seguridad del certificado requiere que cada destinatario posea un certificado digital. Los destinatarios pueden obtener certificados de una autoridad de certificación comercial, crear certificados autofirmados para uso interno o recibir certificados a través de la infraestructura de clave pública de su organización. El destinatario comparte su certificado público con el propietario del documento, quien lo agrega a la configuración de seguridad del documento.

Paso a paso: Configurar la seguridad del certificado en Acrobat Pro

Abra el PDF en Acrobat Pro y navegue hasta Herramientas, Proteger, luego seleccione Más opciones y Propiedades de seguridad. En el cuadro de diálogo Propiedades del documento, seleccione la pestaña Seguridad. En el menú desplegable Método de seguridad, elija Seguridad del certificado. Haga clic en el botón Cambiar configuración para abrir el cuadro de diálogo Configuración de seguridad del certificado.

En el cuadro de diálogo de configuración, seleccione el algoritmo de cifrado. Elija AES de 256 bits para obtener la protección más sólida compatible con los lectores de PDF modernos. En la sección Destinatarios, haga clic en Agregar para abrir el cuadro de diálogo de selección de certificado. Explore su almacén de certificados o importe archivos de certificados para agregar cada destinatario previsto. Para cada destinatario, utilice el panel Permisos para configurar exactamente qué acciones pueden realizar.

Después de configurar todos los destinatarios y sus permisos, haga clic en Aceptar y confirme la configuración. Guarde el documento. El PDF guardado ahora contiene el contenido cifrado y la configuración de permisos por destinatario. Distribuya el único archivo PDF a todos los destinatarios. El lector de PDF de cada destinatario aplica solo los permisos asignados a su certificado.

Gestión de certificados de destinatarios en una organización

La gestión de certificados individuales resulta poco práctica cuando los documentos se comparten con docenas o cientos de destinatarios. Las organizaciones abordan esto a través de una infraestructura de clave pública, donde los certificados se emiten de manera centralizada a través de Servicios de certificados de Active Directory en Windows o mediante una plataforma de administración de certificados de terceros.

El directorio de certificados centralizado permite a los propietarios de documentos seleccionar destinatarios por nombre de la libreta de direcciones de la organización en lugar de administrar archivos de certificados individuales. Acrobat Pro se integra con el almacén de certificados de Windows y el llavero de macOS, proporcionando un acceso perfecto a los certificados emitidos a través de la infraestructura de TI de la organización.

En los flujos de trabajo de documentos, para los destinatarios externos que no forman parte de la infraestructura de certificados de la organización, solicite que proporcionen su certificado público antes de compartir el documento. La mayoría de las aplicaciones de firma de PDF pueden exportar el certificado público de un usuario como un archivo. Importe el certificado del destinatario externo a su almacén de certificados, donde estará disponible para la configuración de seguridad de documentos junto con los certificados internos.

Revocar el acceso individual sin afectar a otros destinatarios

Una ventaja clave de la seguridad de los certificados sobre la seguridad de las contraseñas es la capacidad de revocar el acceso de un destinatario sin cambiar nada para otros destinatarios. Abra la configuración de seguridad del documento, seleccione el destinatario que desea eliminar y elimine su entrada de la lista de destinatarios. Guarde el documento. La clave cifrada con certificado del destinatario eliminado ya no está presente en el archivo y no puede descifrar el documento.

La revocación del certificado se aplica solo a la versión guardada actualmente del documento. Si el destinatario guardó previamente una copia del documento mientras tenía acceso, esa copia seguirá siendo accesible para él. La revocación controla el acceso a la versión actual, pero no puede eliminar retroactivamente el acceso a copias distribuidas anteriormente.

En términos generales, en los flujos de trabajo de documentos, para entornos donde la revocación debe aplicarse de forma retroactiva, combine la seguridad del certificado con un sistema de gestión de documentos que controle el acceso al repositorio de documentos. Los usuarios acceden a los documentos a través del sistema, que verifica su autorización vigente antes de entregar el expediente. La seguridad del certificado protege el contenido del archivo. El sistema de gestión controla a qué versión del archivo puede acceder cada usuario.

Prueba de permisos antes de la distribución

Antes de distribuir un PDF protegido por certificado a destinatarios reales, pruebe los permisos utilizando cuentas de prueba o agregándose temporalmente con diferentes niveles de permiso. Verifique que la cuenta de edición pueda modificar el contenido. Verifique que la cuenta de visualización no pueda. Verifique que la cuenta de impresión pueda imprimir pero no editar. La prueba confirma que cada destinatario experimentará el nivel de permiso previsto.

Documente las asignaciones de permisos en una tabla de referencia que enumere cada grupo de destinatarios, los permisos otorgados y la justificación comercial para ese nivel de permiso. La documentación respalda las auditorías de seguridad y proporciona una referencia cuando surgen preguntas sobre por qué un destinatario en particular tiene o no un permiso específico.

La seguridad de PDF basada en certificados permite que un único archivo de documento sirva a múltiples audiencias con niveles de acceso personalizados con precisión. La configuración requiere una infraestructura de certificados, pero elimina la sobrecarga de gestión de documentos que supone mantener copias separadas para cada audiencia. Para la distribución de documentos para múltiples audiencias, la seguridad de los certificados es la herramienta adecuada para el trabajo.

Actualización de permisos cuando cambian las funciones del destinatario

Cuando cambia la función de un destinatario, sus permisos deben actualizarse en cada documento protegido por certificado al que acceden. Abra cada documento, elimine la entrada del certificado anterior y agregue una nueva entrada con los permisos actualizados. Para las organizaciones que administran muchos documentos protegidos, este proceso de actualización por documento puede llevar mucho tiempo.

La gestión centralizada de la seguridad de los documentos a través de un servidor de gestión de derechos en lugar de la configuración de certificados por documento soluciona este problema. Adobe Experience Manager y plataformas de seguridad de documentos empresariales similares administran los permisos de forma centralizada. Cuando cambia la función de un usuario, la plataforma actualiza sus permisos en todos los documentos sin necesidad de realizar modificaciones por documento.

Elección entre seguridad del certificado y gestión de derechos empresariales

El certificado de seguridad integrado en el archivo PDF es autónomo y funciona sin ninguna infraestructura de servidor. El destinatario sólo necesita su clave privada y un lector de PDF que admita el descifrado basado en certificados. Esto hace que la seguridad de los certificados sea adecuada para el uso compartido ad hoc, la comunicación con destinatarios externos y entornos sin infraestructura de gestión de derechos empresariales.

Los sistemas de gestión de derechos empresariales, como Azure Information Protection y Adobe Experience Manager, proporcionan gestión de políticas centralizada, auditoría de uso y actualizaciones dinámicas de permisos. La desventaja es que los documentos requieren conectividad de servidor para acceder y la infraestructura tiene costos operativos continuos. Elija seguridad de certificado para una protección independiente de la infraestructura. Elija la gestión de derechos empresariales para una protección auditada y administrada centralmente a escala organizacional.

Auditoría del acceso a documentos y uso de permisos

Los archivos PDF protegidos por certificados no incluyen auditoría de acceso integrada. El propietario del documento no puede determinar quién abrió el archivo, cuándo ni qué acciones realizó. Para documentos donde la auditoría de acceso es un requisito, la seguridad del certificado por sí sola es insuficiente. El documento debe distribuirse a través de un sistema que registre los eventos de acceso.

Los sistemas de gestión de derechos empresariales incluyen el registro de auditoría como característica principal. Cada acceso a documentos, verificación de permisos e intento de modificación se registra con la identidad del usuario, la marca de tiempo y la acción realizada. El registro de auditoría respalda los requisitos de cumplimiento, las investigaciones de seguridad y los análisis de uso. Para entornos regulados, la pista de auditoría es tan importante como la aplicación de permisos en sí y tiene el mismo peso para demostrar el cumplimiento normativo de los requisitos de control de acceso y seguridad de documentos establecidos por la política interna y la regulación externa y los estándares de mejores prácticas de la industria.

WukongPDF

Pruebe Proteger PDF

No se necesita instalación. Funciona directamente en su navegador.

Empezar ahora →