Een standaard PDF Beveiliging-wachtwoord beschermt het hele document met één enkele set machtigingen. Iedere persoon die het wachtwoord kent, krijgt identieke toegangsrechten. Voor documenten die met meerdere doelgroepen worden gedeeld, is dit one-size-fits-all-model niet toereikend. Een intern teamlid heeft mogelijk volledige bewerkingsrechten nodig, terwijl een externe klant alleen de gegevens mag bekijken en afdrukken. Een toezichthouder moet mogelijk de gegevens bekijken en annoteren, maar niet bewerken. Het creëren van afzonderlijke machtigingsniveaus voor verschillende gebruikers vereist de overstap van op wachtwoorden gebaseerde beveiliging naar op certificaten gebaseerde beveiliging.
Beveiliging van PDF-certificaten, ook wel beveiliging van openbare sleutels genoemd, codeert het document met behulp van het openbare certificaat van elke ontvanger. Elke ontvanger decodeert het document met zijn persoonlijke sleutel en ontvangt alleen de specifieke machtigingen die aan zijn certificaat zijn toegewezen. Eén enkel PDF-bestand kan tegelijkertijd bewerkingstoegang bieden aan interne teams, commentaartoegang voor revisoren en alleen-lezen toegang voor externe ontvangers.
De Protect PDF-tools van WukongPDF omvatten op certificaten gebaseerde beveiligingsconfiguratie voor het beheren van documentmachtigingen voor meerdere gebruikers.

Waarom wachtwoordbeveiliging geen machtigingen per gebruiker kan leveren
Wachtwoordbeveiliging maakt gebruik van symmetrische encryptie. Eén enkel wachtwoord codeert en decodeert het bestand. Het gedecodeerde bestand verleent de vooraf geconfigureerde machtigingen aan iedereen die het opent, ongeacht hun identiteit. Er bestaat geen mechanisme binnen wachtwoordgebaseerde PDF-beveiliging om onderscheid te maken tussen gebruikers, hun identiteit te verifiëren of verschillende machtigingsniveaus toe te wijzen aan verschillende wachtwoordhouders.
De enige oplossing voor machtigingen op meerdere niveaus met wachtwoordbeveiliging is het maken van afzonderlijke kopieën van de PDF, elk met een ander wachtwoord en een andere machtigingsconfiguratie. Eén exemplaar, beveiligd met een wachtwoord dat wordt gedeeld met de interne redactie, geeft volledige toegang. Een ander exemplaar met een ander wachtwoord, gedeeld met externe clients, geeft alleen-lezen toegang. Deze aanpak vermenigvuldigt de overhead voor documentbeheer. Elke update moet op elk exemplaar worden toegepast. Voor een document met drie doelgroepniveaus zijn drie exemplaren nodig om te maken, bij te werken en te distribueren.
Voor meer dan twee doelgroepniveaus wordt de oplossing voor meerdere kopieën onbeheersbaar. Certificaatbeveiliging is speciaal ontworpen om dit probleem op te lossen door meerdere machtigingensets in één bestand in te sluiten in plaats van dat er meerdere bestanden nodig zijn.
Probeer PDF beveiligen
Geen installatie nodig. Werkt rechtstreeks in uw browser.
Hoe op certificaten gebaseerde beveiliging machtigingen per ontvanger toewijst
Certificaatbeveiliging maakt gebruik van asymmetrische encryptie. Het document wordt gecodeerd met een willekeurig gegenereerde symmetrische sleutel. Die symmetrische sleutel wordt vervolgens afzonderlijk gecodeerd met het openbare certificaat van elke ontvanger. Wanneer een ontvanger het document opent, gebruikt zijn of haar PDF-lezer de privésleutel van de ontvanger om de symmetrische sleutel te decoderen, die vervolgens de inhoud van het document ontsleutelt. De machtigingen die aan het certificaat van die specifieke ontvanger zijn toegewezen, worden afgedwongen door de PDF-lezer.
Omdat elke ontvanger zijn eigen gecodeerde kopie van de documentsleutel heeft, kan elke ontvanger verschillende machtigingen krijgen. De documenteigenaar configureert voor elke ontvanger of deze het document met hoge of lage resolutie kan afdrukken, de inhoud kan wijzigen, tekst en afbeeldingen kan kopiëren, pagina's kan extraheren, annotaties kan toevoegen of wijzigen, of formuliervelden kan invullen. De configuratie is gedetailleerd en per ontvanger.
Certificaatbeveiliging vereist dat elke ontvanger over een digitaal certificaat beschikt. Ontvangers kunnen certificaten verkrijgen van een commerciële certificeringsinstantie, zelfondertekende certificaten maken voor intern gebruik of certificaten ontvangen via de openbare sleutelinfrastructuur van hun organisatie. De ontvanger deelt zijn openbare certificaat met de documenteigenaar, die het toevoegt aan de beveiligingsconfiguratie van het document.
Stap voor stap: Certificaatbeveiliging configureren in Acrobat Pro
Open de PDF in Acrobat Pro en navigeer naar Extra, Beveiligen en selecteer vervolgens Meer opties en Beveiligingseigenschappen. Selecteer in het dialoogvenster Documenteigenschappen het tabblad Beveiliging. Kies in de vervolgkeuzelijst Beveiligingsmethode Certificaatbeveiliging. Klik op de knop Instellingen wijzigen om het dialoogvenster Certificaatbeveiligingsinstellingen te openen.
Selecteer in het instellingendialoogvenster het coderingsalgoritme. Kies 256-bit AES voor de sterkste bescherming die compatibel is met moderne PDF-lezers. Klik onder de sectie Ontvangers op Toevoegen om het dialoogvenster voor certificaatselectie te openen. Blader door uw certificaatarchief of importeer certificaatbestanden om elke beoogde ontvanger toe te voegen. Gebruik voor elke ontvanger het paneel Machtigingen om precies te configureren welke acties hij/zij mag uitvoeren.
Nadat u alle ontvangers en hun rechten heeft geconfigureerd, klikt u op OK en bevestigt u de instellingen. Bewaar het document. De opgeslagen PDF bevat nu de gecodeerde inhoud en de machtigingsconfiguratie per ontvanger. Verdeel het enkele PDF-bestand naar alle ontvangers. De PDF-lezer van elke ontvanger past alleen de machtigingen toe die aan hun certificaat zijn toegewezen.
Ontvangstcertificaten beheren in een organisatie
Individueel certificaatbeheer wordt onpraktisch wanneer documenten worden gedeeld met tientallen of honderden ontvangers. Organisaties pakken dit aan via een openbare-sleutelinfrastructuur, waarbij certificaten centraal worden uitgegeven via Active Directory Certificate Services op Windows of via een certificaatbeheerplatform van derden.
Dankzij de gecentraliseerde certificaatmap kunnen documenteigenaren ontvangers op naam selecteren uit het adresboek van de organisatie, in plaats van individuele certificaatbestanden te beheren. Acrobat Pro kan worden geïntegreerd met de Windows Certificate Store en macOS-sleutelhanger, waardoor naadloze toegang wordt geboden tot certificaten die zijn uitgegeven via de IT-infrastructuur van de organisatie.
In documentworkflows moeten externe ontvangers die geen deel uitmaken van de certificaatinfrastructuur van de organisatie, vragen dat zij hun openbare certificaat verstrekken voordat het document wordt gedeeld. De meeste PDF-ondertekeningstoepassingen kunnen het openbare certificaat van een gebruiker als bestand exporteren. Importeer het certificaat van de externe ontvanger in uw certificaatarchief, waar het naast interne certificaten beschikbaar komt voor documentbeveiligingsconfiguratie.
Individuele toegang intrekken zonder gevolgen voor andere ontvangers
Een belangrijk voordeel van certificaatbeveiliging ten opzichte van wachtwoordbeveiliging is de mogelijkheid om de toegang van één ontvanger in te trekken zonder iets te veranderen voor andere ontvangers. Open de beveiligingsinstellingen van het document, selecteer de ontvanger die u wilt verwijderen en verwijder de vermelding uit de lijst met ontvangers. Bewaar het document. De met een certificaat gecodeerde sleutel van de verwijderde ontvanger is niet langer aanwezig in het bestand en de ontvanger kan het document niet ontsleutelen.
Certificaatintrekking is alleen van toepassing op de huidige opgeslagen versie van het document. Als de ontvanger eerder een kopie van het document heeft opgeslagen terwijl hij of zij daar toegang toe had, blijft die kopie voor hem/haar toegankelijk. Intrekking regelt de toegang tot de huidige versie, maar kan de toegang tot eerder gedistribueerde exemplaren niet met terugwerkende kracht verwijderen.
Als we dit in het algemeen bekijken, combineer dan in documentworkflows, voor omgevingen waar intrekking met terugwerkende kracht moet worden afgedwongen, certificaatbeveiliging met een documentbeheersysteem dat de toegang tot de documentopslagplaats controleert. Gebruikers hebben toegang tot documenten via het systeem, dat hun huidige autorisatie verifieert voordat het bestand wordt aangeboden. Certificaatbeveiliging beschermt de bestandsinhoud. Het beheersysteem bepaalt tot welke versie van het bestand elke gebruiker toegang heeft.
Rechten testen vóór distributie
Voordat u een met een certificaat beveiligde PDF naar daadwerkelijke ontvangers distribueert, test u de machtigingen met behulp van testaccounts of door uzelf tijdelijk toe te voegen met verschillende machtigingsniveaus. Controleer of het bewerkingsaccount inhoud kan wijzigen. Controleer of het kijkaccount dit niet kan. Controleer of het afdrukaccount wel kan afdrukken, maar niet kan bewerken. De test bevestigt dat iedere ontvanger het beoogde toestemmingsniveau ervaart.
Documenteer de machtigingstoewijzingen in een referentietabel waarin elke ontvangersgroep wordt vermeld, de verleende machtigingen en de zakelijke rechtvaardiging voor dat machtigingsniveau. De documentatie ondersteunt beveiligingsaudits en biedt referentie als er vragen rijzen over waarom een bepaalde ontvanger wel of geen specifieke toestemming heeft.
Op certificaten gebaseerde PDF-beveiliging zorgt ervoor dat één enkel documentbestand meerdere doelgroepen kan bedienen met nauwkeurig op maat gemaakte toegangsniveaus. De opzet vereist een certificaatinfrastructuur, maar elimineert de documentbeheeroverhead die gepaard gaat met het bijhouden van afzonderlijke kopieën voor elke doelgroep. Voor de distributie van documenten naar meerdere doelgroepen is certificaatbeveiliging het geschikte hulpmiddel voor de taak.
Toestemmingen bijwerken wanneer de rollen van ontvangers veranderen
Wanneer de rol van een ontvanger verandert, moeten zijn/haar machtigingen worden bijgewerkt in elk met een certificaat beveiligd document waartoe hij toegang heeft. Open elk document, verwijder de oude certificaatvermelding en voeg een nieuwe vermelding toe met de bijgewerkte machtigingen. Voor organisaties die veel beveiligde documenten beheren, kan dit updateproces per document tijdrovend zijn.
Gecentraliseerd documentbeveiligingsbeheer via een rechtenbeheerserver in plaats van certificaatconfiguratie per document lost dit probleem op. Adobe Experience Manager en vergelijkbare zakelijke documentbeveiligingsplatforms beheren de machtigingen centraal. Wanneer een gebruikersrol verandert, werkt het platform de machtigingen voor alle documenten bij, zonder dat bewerkingen per document nodig zijn.
Kiezen tussen certificaatbeveiliging en Enterprise Rights Management
Certificaatbeveiliging die in het PDF-bestand is ingesloten, staat op zichzelf en werkt zonder enige serverinfrastructuur. De ontvanger heeft alleen zijn privésleutel nodig en een PDF-lezer die op certificaten gebaseerde decodering ondersteunt. Dit maakt certificaatbeveiliging geschikt voor ad-hoc delen, communicatie met externe ontvangers en omgevingen zonder infrastructuur voor ondernemingsrechtenbeheer.
Enterprise-rechtenbeheersystemen zoals Azure Information Protection en Adobe Experience Manager bieden gecentraliseerd beleidsbeheer, gebruikscontrole en dynamische toestemmingsupdates. Het nadeel is dat documenten serverconnectiviteit vereisen voor toegang en dat de infrastructuur doorlopende operationele kosten met zich meebrengt. Kies certificaatbeveiliging voor zelfstandige, infrastructuuronafhankelijke bescherming. Kies voor ondernemingsrechtenbeheer voor centraal beheerde, gecontroleerde bescherming op organisatieschaal.
Toegang tot documenten en gebruik van machtigingen controleren
Certificaatbeveiligde PDF's bevatten geen ingebouwde toegangscontrole. De documenteigenaar kan niet bepalen wie het bestand heeft geopend, wanneer of welke acties hij heeft uitgevoerd. Voor documenten waarvoor toegangscontrole een vereiste is, is certificaatbeveiliging alleen onvoldoende. Het document moet worden gedistribueerd via een systeem dat toegangsgebeurtenissen registreert.
Enterprise-rechtenbeheersystemen omvatten auditlogboekregistratie als kernfunctie. Elke documenttoegang, toestemmingscontrole en wijzigingspoging wordt geregistreerd met de gebruikersidentiteit, tijdstempel en uitgevoerde actie. Het auditlogboek ondersteunt nalevingsvereisten, beveiligingsonderzoeken en gebruiksanalyses. Voor gereguleerde omgevingen is het audittraject net zo belangrijk als het afdwingen van de toestemming zelf en weegt het net zo zwaar bij het aantonen van de naleving van de regelgeving met betrekking tot documentbeveiliging en toegangscontrolevereisten die zijn vastgelegd in intern beleid, externe regelgeving en best practice-normen in de sector.
Probeer PDF beveiligen
Geen installatie nodig. Werkt rechtstreeks in uw browser.
