PDF を 2 つのグループの人々と共有したいと考えています。グループ A は、テキストを表示、印刷、コピーできる必要があります。グループ B は表示のみできるようにする必要があります。 2 つの異なるパスワードを設定し、ファイルを両方のグループに送信すると、入力されたパスワードに基づいて PDF が異なるアクセス許可を強制することが期待されます。次に、PDF 仕様ではファイルごとに 1 つのアクセス許可パスワードのみがサポートされていることがわかります。権限パスワードを使用してドキュメントを開いた人は、誰であるかに関係なく、同じ権限セットを取得します。
PDF パスワード アーキテクチャは、ドキュメントが単一の閲覧者と共有されるシンプルな時代向けに設計されました。 2 つのパスワード モデル (表示用に 1 つの公開パスワード、編集用に 1 つの権限パスワード) は、ユーザーごとに異なる権限レベルを持つ役割ベースのアクセス制御をサポートしません。この制限を理解すると、差別化されたアクセスが必要なドキュメントに対して適切なセキュリティ アプローチを選択するのに役立ちます。

単一権限のパスワードの制限
PDF ファイルには、印刷が許可されているかどうか、テキストのコピーが許可されているかどうか、編集が許可されているかどうかなど、許可フラグのセットが 1 つだけ含まれています。これらのフラグは、単一のアクセス許可パスワードによってロックが解除されます。 PDF 仕様には、複数の権限セットまたは複数の権限パスワードを保存するためのメカニズムはありません。このアーキテクチャは、1 つのパスワード、1 セットの権限が、そのパスワードを入力するすべてのユーザーに一律に適用されるものです。
この制限はバージョン 1.1 以降の PDF 仕様の一部であり、PDF 2.0 では変更されていません。標準委員会は役割ベースの権限を追加することを検討しましたが、ユーザーからの十分な要求がなければ PDF リーダーが大幅に複雑になると結論付けました。差別化されたアクセスは、ファイル セキュリティ レベルではなく、ファイル配布レベルで管理される必要があることが前提となっています。
PDF セキュリティ モデルは、送信中および保存中の文書を不正なアクセスや変更から保護するように設計されています。これは、文書管理システムをユーザーレベルのアクセス制御に置き換えるように設計されたものではありません。この違いを認識することは、PDF パスワードで何ができるか、何ができないかについて現実的な期待を設定するのに役立ちます。
PDFを保護してみる
インストールは必要ありません。ブラウザで直接動作します。
差別化アクセスの回避策
最も現実的な回避策は、権限設定が異なる 2 つのバージョンの PDF を作成し、それぞれを適切なグループに配布することです。グループ A のバージョンには、印刷とコピーを許可する寛大な権限が与えられています。グループ B のバージョンには、表示のみを許可する制限されたアクセス許可があります。異なる権限パスワードを設定し、別のファイルとして保存することで、両方のバージョンを同じソース PDF から数秒で作成できます。
WukongPDF を使用すると、ブラウザ経由で PDF 暗号化 およびパスワード設定を適用できます。アクセスを差別化するには、各対象者に適切な権限を持つ 1 つのバージョンを作成します。 Report_FullAccess.pdf や Report_ViewOnly.pdf など、どのバージョンがどの閲覧者向けであるかを明確にファイルに名前付けします。
より洗練されたアプローチでは、ファイル層ではなくアクセス層でユーザーレベルのアクセス許可を強制する文書管理システムまたは安全なファイル共有プラットフォームを使用します。 PDF 自体には権限パスワードがありません。プラットフォームは、認証された ID に基づいて、ファイルを表示、ダウンロード、印刷、または編集できるユーザーを制御します。このアプローチは、PDF 仕様にはない差別化されたアクセスを提供します。
複数のバージョンが適切なアプローチである場合
異なる権限を持つ複数のバージョンを作成すると、定期的な配布シナリオに適しています。フルアクセス権を持つ経営陣と閲覧のみのアクセス権を持つ部門責任者に配布される月次財務報告書は、毎月同じパターンに従います。 2 つのバージョンを一度作成し、権限設定をプリセットとして保存し、毎月適用します。継続的な努力は最小限です。
複数のバージョンにより、監査上の明確な区別も可能になります。ドキュメントの表示専用バージョンが表示されるべきではない場所に表示された場合は、どの配布グループがそのバージョンを受信したかを追跡できます。この追跡可能性は、複数のグループで共有される単一のアクセス許可パスワードで保護された単一のファイルでは実現が困難です。
複数のバージョンを作成するのがやりすぎだと思われる 1 回限りの配布の場合は、権限の区別が実際に重要かどうかを検討してください。両方のグループが社内の同僚であり、とにかく口頭で情報を共有できる場合、正式な権限の違いは 1 つのファイルの利便性ほど重要ではない可能性があります。
許可の期待を受信者に伝える
異なる権限を持つ複数のバージョンの PDF を配布する場合は、受信者にどのバージョンとその理由を明確に伝えてください。ドキュメントには 2 つのバージョンがあり、1 つは完全アクセス権、もう 1 つは表示専用アクセス権があり、役割に応じて適切なバージョンを受け取っていることを説明する簡単なメモにより、混乱や他のバージョンの要求を防ぐことができます。
表示専用グループの受信者がフルアクセス バージョンをリクエストした場合、それらのリクエストを評価および承認するプロセスを用意します。権限の区別は、恣意的な分類ではなく、真のビジネス ニーズを反映する必要があります。フル アクセスに対する正当な必要性を証明できる受信者は、確立された承認プロセスを通じてアクセスを受け取る必要があります。
一部の安全なドキュメント プラットフォームは、ユーザー レベルのアクセス制御を提供するレイヤーで PDF をラップすることにより、差別化されたアクセスの問題を解決します。 PDF自体にはパスワードはありません。プラットフォームは各ユーザーを認証し、そのユーザーの役割に適切な権限を持つバージョンの PDF を配信します。このアプローチは、PDF 組み込みパスワード モデルよりも柔軟です。
Microsoft やその他のベンダーの Information Rights Management (IRM) システムは、別の保護層を提供します。 IRM で保護されたドキュメントは、共有パスワードではなく、ユーザー認証された ID に基づいてアクセス許可を強制します。権限には表示、印刷、コピー、転送の制限が含まれており、ドキュメントの配布後にこれらの制限を取り消すことができます。
複数の PDF バージョンとプラットフォームベースのアプローチのいずれかを選択する場合は、受信者の技術環境を考慮してください。複数の PDF バージョンは、どの PDF リーダーを使用する受信者でも機能します。プラットフォームベースのアプローチでは、受信者がプラットフォームにアクセスできる必要があります。必要なプラットフォームへのアクセス権を持たない外部受信者にとっては、複数の PDF バージョンの方がより汎用性が高くなります。
許可戦略を文書配布記録の一部として文書化します。どのバージョンがどの受信者に送信されたか、各バージョンにどのような権限があったのか、配布日をメモします。このドキュメントは監査要件をサポートし、誰がどのバージョンにアクセスしたかについて疑問が生じた場合の参考情報を提供します。
PDF のアクセス許可パスワードは、暗号化の意味では秘密ではありません。これは、無料で利用できる多くのツールで削除できます。権限パスワードは速度向上のためのものであり、セキュリティ上の障壁ではありません。これにより、偶発的な変更は防止されますが、特定の受信者が制限を解除することは防止されません。権限の設定は、この制限を明確に理解した上で行う必要があります。
受信者がドキュメントを変更またはコピーできないという強力な保証が必要な外部共有の場合、デジタル署名と権限パスワードを組み合わせることで、より強力なソリューションが提供されます。デジタル署名はあらゆる変更を検出し、アクセス許可パスワードにより偶発的な変更は不便になります。どちらかのアプローチを単独で使用するよりも、組み合わせて使用する方が効果的です。
異なる権限を持つ複数のバージョンを作成する場合は、各バージョンに透かしを入れてその権限レベルを示します。 VIEW ONLY の透かしが入ったバージョンにより、受信者はどのバージョンを受け取ったのかが明確になり、フルアクセス バージョンへのリクエストが減ります。
ドキュメント配布ログには、どのバージョンがどの受信者に送信されたかを記録する必要があります。表示専用バージョンが漏洩した場合、配布ログにより、どの受信者がそのバージョンにアクセスしたかが特定されます。このトレーサビリティはインシデント対応をサポートし、デューデリジェンスを実証します。
機密性の高いドキュメントの場合は、PDF のアクセス許可が十分な保護を提供するかどうかを検討してください。決定した受信者は、無料で利用できるツールを使用して PDF から権限パスワードを削除できます。文書の内容が本当に機密性の高いものである場合は、契約上または法的に文書を保護する義務がある受信者に配布を制限してください。
PDF 権限モデルは、ドキュメントが制限されているかどうかという単純なシナリオに最適です。複雑なアクセス制御要件に対して、ユーザーレベルの権限を備えたドキュメント管理システムは、PDF 仕様にはない粒度を提供します。
権限パスワードを設定して PDF を配布する場合は、送信する前にコピーの権限をテストしてください。コピーを開いて、印刷、テキストのコピー、および編集を試みます。ドキュメントが受信者に届く前に、制限が期待どおりに機能することを確認します。
両方を使用する場合、アクセス許可パスワードはオープンパスワードとは異なるものにする必要があります。両方に同じパスワードを使用すると、2 つの別々のパスワードを持つ目的が損なわれます。オープンパスワードはアクセスを制御し、アクセス許可パスワードは使用を制御します。
アクセス許可パスワードのアプローチは、対象グループが明確に定義され、長期にわたって安定している場合に最も効果的です。グループのメンバーシップが頻繁に変更されると、複数のバージョンを維持するのが負担になります。ユーザーレベルの権限を持つドキュメント管理プラットフォームは、グループメンバーシップの変更により簡単に適応します。
電子メールで配布されるドキュメントの場合、電子メール転送により、元の対象ユーザーを超えた受信者にドキュメントが送信される可能性があることを考慮してください。権限パスワードは転送を妨げません。受信者が文書を受信した後にその文書に対して実行できることのみが制限されます。
ドキュメントのセキュリティを担当する人は、PDF 権限の制限を明確に理解する必要があります。 PDF のアクセス許可は防御の第一線であり、唯一の防御線ではありません。これらは、アクセス制御、配布追跡、受信者契約などを含む、より広範なドキュメント セキュリティ戦略の一部である必要があります。
PDF 仕様の単一アクセス許可のパスワード制限は変更される可能性は高くありません。これは、形式がセキュリティ モデルの機能の豊富さよりもシンプルさと広範な互換性を優先しているためです。
ほとんどの組織にとって、差別化された PDF アクセスに対する実際的なアプローチは、単一の PDF ファイル内でユーザー レベルの権限を実現しようとするのではなく、権限レベルごとに個別のバージョンを作成し、配布を慎重に管理することです。
| アプローチ | 仕組み | 長所 | 短所 |
|---|---|---|---|
| 複数の PDF バージョン | 権限レベルごとに 1 つの PDF を作成する | あらゆる PDF リーダーで動作します | 管理および配布する複数のファイル |
| 文書管理システム | プラットフォームはユーザーごとの権限を強制します | きめ細かい制御。監査証跡 | 受信者のプラットフォームへのアクセスが必要 |
| 情報権利管理 | IRM は OS レベルでファイルを保護します | 取り消し可能。強力な保護 | IRM クライアントが必要です。複雑なセットアップ |
| 単一権限のパスワード | すべての制限付きユーザーに対して 1 つのパスワード | 最も単純なアプローチ | ユーザーレベルの差別化がない |
PDFを保護してみる
インストールは必要ありません。ブラウザで直接動作します。
