Tips & Tricks

パスワードの代わりに証明書で保護された PDF のロックを解除する方法

パスワードの代わりにデジタル証明書で保護された PDF は、公開キー暗号化を使用してドキュメントへのアクセスを制御します。ドキュメントのコンテンツは証明書所有者の公開キーを使用して暗号化され、対応する秘密キーを保持するエンティティのみがファイルを復号して開くことができます。ファイルから暗号化辞書を抽出して削除する標準のパスワード削除ツールまたは Unlock PDF ツールは、暗号化が対称パスワード派生キー文字列ではなく、非対称 RSA または ECC キー ペアに数学的に関連付けられているため、証明書ベースのセキュリティに対して失敗します。証明書で保護された PDF のロックを解除するには、秘密キー、秘密キーを証明書にバンドルする PKCS#12 証明書ファイル、またはオペレーティング システムの証明書ストアと通信して、保存されている秘密キーに対してユーザーを認証できるツールにアクセスする必要があります。

証明書ベースの PDF 暗号化は、共有パスワードではなく役割ごとにドキュメント アクセスを管理するために公開キー基盤 (PKI) を使用するエンタープライズ環境、政府機関、および組織で一般的です。人事部門は、内定通知書と報酬明細書を各従業員の個別の証明書で暗号化し、意図した受信者のみが特定の文書を開くことができるようにする場合があります。法律事務所は、その問題を担当する主任弁護士の証明書を使用してクライアントの文書を暗号化する場合があります。受信者がドキュメントのロックを解除する必要がある場合、パスワードを入力するだけでは済みません。暗号化中に使用される証明書と一致する秘密キーを提示する必要があります。

How to Unlock a PDF Protected by a Certificate Instead of a Password

証明書ベースの PDF 暗号化とパスワードベースの暗号化の違い

ISO 32000 標準は、PDF 暗号化用の 2 つの根本的に異なるセキュリティ ハンドラーを定義しています (Adobe、「PDF Reference 1.7」、2006)。標準セキュリティ ハンドラーは、パスワード ベースの暗号化を実装し、ハッシュとソルティングを含むキー導出関数を通じて、ユーザーが指定したパスワード文字列から対称暗号化キーを導出します。公開キー セキュリティ ハンドラーは証明書ベースの暗号化を実装し、非対称公開キー暗号化スキーム (通常は 1024 ~ 4096 ビットの範囲のキー長を持つ RSA) を通じて暗号化キーを生成します。 PDF の暗号化辞書には、許可された受信者ごとに証明書のシリアル番号と発行者の識別名が保存されます。

ロック解除に関する実際的な違いは重要です。パスワードは、それを知っている人なら誰でも、標準のセキュリティ ハンドラをサポートする PDF ソフトウェアを使用して、どのデバイスでも入力できます。対照的に、秘密キーは、最初にインストールまたはインポートされた特定のデバイス、セキュリティ トークン、またはスマート カード上にのみ存在します。 Unlock PDF ツールは、現在のシステムの証明書ストアで使用可能な秘密キーを見つけるか、秘密キーとその関連する証明書チェーンを含む PKCS#12 ファイル (通常は拡張子 .pfx または .p12) を受け入れるか、PKCS#11 暗号化インターフェイスを介してハードウェア トークンと通信する必要があります。

WukongPDF

PDFのロックを解除してみてください

インストールは必要ありません。ブラウザで直接動作します。

始める →

PDF の復号化に必要な秘密キーを見つける

PDF の暗号化に使用された証明書は、ドキュメントの暗号化辞書内で、シリアル番号と発行認証局の識別名によって識別されます。ファイルを復号化するには、その特定の証明書に対応する秘密キーを所有している必要があります。最初に文書を自分で暗号化した場合、秘密キーはオペレーティング システムの証明書ストアに保存されている可能性があります。 Windows では、certmgr.msc を実行して証明書マネージャーを開き、「個人」、「証明書」の順に移動して、シリアル番号と発行者名が PDF 暗号化辞書で報告されている値と一致する証明書を見つけます。関連する秘密キーを含む証明書エントリには、証明書の下にあるキー オブジェクトを示す小さな鍵アイコンまたは展開可能なエントリが表示されます。

macOS では、「ユーティリティ」フォルダーから「キーチェーン アクセス」を開き、組織名、共通名、または関連付けられている電子メール アドレスで証明書を検索します。秘密キーを含む証明書エントリの左側には開閉用三角形が表示され、クリックするとキー エントリが表示されます。証明書がキーチェーンに表示されていても秘密キーのエントリがない場合は、キーが証明書と一緒にインポートされていないため、その Mac システムを使用して PDF を復号化することはできません。オリジナルの PKCS#12 バックアップ ファイル、キーが生成されたシステムからエクスポートされた秘密キーのバックアップ、またはキーが現在存在するコンピューターまたはトークンへの物理的なアクセスが必要です。

Adobe Acrobat Pro または互換性のある PDF アプリケーションを使用して証明書のセキュリティを削除する

Adobe Acrobat Pro は、システム証明書ストアまたは接続されたハードウェア トークン上で必要な秘密キーにアクセスできる場合、PDF から証明書ベースのセキュリティを削除できます。パスワードで保護された PDF を Acrobat Pro で開きます。アプリケーションは、現在のシステム上で秘密キーを持つ使用可能なすべてのデジタル証明書をリストする証明書選択ダイアログを表示します。ドキュメントの暗号化辞書で識別された証明書を選択し、秘密キーがスマート カードまたはハードウェア セキュリティ モジュールに保存されている場合は、関連するトークン PIN またはキーチェーン パスワードを入力すると、ドキュメントが正常に開きます。ドキュメントを開いたら、[ファイル]、[プロパティ]、[セキュリティ] に移動し、[セキュリティ方法] ドロップダウンを [証明書セキュリティ] から変更します。 「セキュリティなし」に。新しいファイル名でドキュメントを保存します。証明書ベースの暗号化は、保存されたコピーから永久に削除されます。

以下の表は、利用可能な証明書ロック解除アプローチとその要件を比較しています。

メソッド必要なもの動作する
アドビ アクロバット プロシステム証明書ストアに秘密キーが存在する証明書とキーが最初にインストールされたのと同じコンピュータ上にいます。
PKCS#12 ファイルのインポートPFX または P12 バックアップ ファイルとそのエクスポート パスワード別のシステムからエクスポートされた証明書と秘密キーのバックアップがある
スマートカードまたはUSBセキュリティトークン物理トークン、PIN、PKCS#11ドライバーミドルウェア秘密キーはハードウェアに保存されます。トークンはあなたの所有物です
ドキュメントの再暗号化をリクエストする元の文書の送信者に連絡するあなたは秘密キーを持っておらず、意図された受信者ではありません

証明書で保護された PDF をサポートするブラウザベースのロック解除ツールを使用する

ブラウザベースの PDF ツールは最近、従来のパスワードで保護されたファイルに加えて、証明書で保護されたファイルのサポートを追加しました。 WukongPDF の Unlock PDF ツールは、ファイルの読み込みフェーズ中にセキュリティ ハンドラーの種類を検出できます。ドキュメントで公開キー セキュリティ ハンドラーが使用されている場合、ツールは、PKCS#12 証明書ファイルをアップロードするか、ブラウザ プラットフォームが Web Crypto API 証明書アクセス拡張機能をサポートしている場合はオペレーティング システムの証明書ストアから証明書を選択するよう求めます。秘密キーが検証されると、ツールはブラウザのローカル メモリ内のドキュメント コンテンツを復号化し、すべての暗号化とアクセス制限が完全に削除されたロック解除されたコピーを作成します。

ブラウザベースのアプローチは、最大数百メガバイトのサイズの証明書で保護されたドキュメントを処理し、ほぼすべてのビジネス ドキュメントを適切にカバーします。証明書は RSA 暗号化を使用する必要があります。RSA 暗号化は、プロフェッショナルおよびエンタープライズ環境で証明書で保護された PDF の大部分で採用されているアルゴリズムです。 ECC ベースの証明書暗号化は PDF ではあまり一般的ではありませんが、公開キー セキュリティ ハンドラーの新しい実装によってサポートされています。

秘密キーにアクセスできない場合の対処法

証明書ベースの PDF 暗号化は、証明書によって識別される特定の個人、役割、またはデバイスにドキュメントへのアクセスをバインドするように設計されています。あなたが証明書に名前が記載されている個人ではない場合、または秘密キーを所有していない場合、利用できる技術的なバイパスはありません。適切なサイズの RSA キーを使用した公開キー暗号化は、現在のコンピューティング テクノロジを使用すると、実際的な時間枠内ではブルート フォースによって破られることはありません。唯一の方法は、文書を暗号化した個人または組織に連絡し、対応する秘密キーを持っている証明書で暗号化されたファイルのバージョン、または送信者が電話や暗号化されたメッセージング アプリケーションなどの別の通信チャネルを通じてパスワードを提供するパスワードで保護されたコピーのいずれかを要求することです。

証明書で保護されたドキュメントで使用される PDF 暗号化 は、復号化機能が共有テキスト文字列ではなく物理キーまたはデバイス固有のキーにバインドされているため、パスワード ベースのセキュリティよりも高いレベルのアクセス制御を提供します。秘密キーが利用可能な場合、WukongPDF などのツールを使用して証明書のセキュリティを削除し、標準の保護されていない PDF を数秒で作成できます。

組織間のコンテキストで証明書で保護された PDF を操作する場合は、暗号化を適用する前に証明書の互換性を確認してください。社内の企業 PKI によって発行された証明書で暗号化された PDF は、発行元の認証局をシステムが信頼していない外部受信者が開くことができない場合があります。組織の境界を越える必要があるドキュメントの場合は、認知された認証局から公的に信頼された証明書を使用するか、別の安全なチャネルを通じて送信されるパスワードを使用したパスワードベースの暗号化に切り替えてください。

証明書ベースの PDF 暗号化では、実績のある公開キー暗号化を使用して、共有または送信されたパスワードではなく、特定の秘密キーのみにドキュメントをバインドします。このようなドキュメントのロックを解除するには、キーがローカル オペレーティング システムの証明書ストアに保存されているか、PKCS#12 バックアップ ファイルからインポートされているか、ハードウェア セキュリティ トークンからアクセスされているかに関係なく、その秘密キーを復号化ルーチンに提示する必要があります。プロフェッショナルな PDF アプリケーションと最新のブラウザベースのロック解除ツールは、一致するキーが利用可能な場合に証明書のセキュリティを削除できます。秘密キーがないと暗号化はそのまま残り、唯一の実行可能な方法は、ドキュメントの作成者に再暗号化されたコピーを要求することです。

WukongPDF

PDFのロックを解除してみてください

インストールは必要ありません。ブラウザで直接動作します。

始める →