Tips & Tricks

Jak zabezpieczyć hasłem plik PDF z oddzielnymi uprawnieniami dla różnych użytkowników

Standardowe hasło PDF Security chroni cały dokument za pomocą jednego zestawu uprawnień. Każda osoba znająca hasło otrzymuje identyczne prawa dostępu. W przypadku dokumentów udostępnianych wielu odbiorcom ten uniwersalny model jest nieodpowiedni. Wewnętrzny członek zespołu może potrzebować pełnych uprawnień do edycji, podczas gdy klient zewnętrzny powinien jedynie przeglądać i drukować. Organ regulacyjny może potrzebować przeglądania i opisywania, ale nie edytowania. Tworzenie oddzielnych poziomów uprawnień dla różnych użytkowników wymaga przejścia od zabezpieczeń opartych na hasłach do zabezpieczeń opartych na certyfikatach.

Zabezpieczenia certyfikatu PDF, zwane także bezpieczeństwem klucza publicznego, szyfrują dokument przy użyciu certyfikatu publicznego każdego odbiorcy. Każdy odbiorca odszyfrowuje dokument przy użyciu swojego klucza prywatnego i otrzymuje tylko określone uprawnienia przypisane do swojego certyfikatu. Pojedynczy plik PDF może jednocześnie zapewniać dostęp do edycji zespołom wewnętrznym, możliwość komentowania dla recenzentów i dostęp tylko do przeglądania dla odbiorców zewnętrznych.

Narzędzia WukongPDF Protect PDF obejmują konfigurację zabezpieczeń opartą na certyfikatach do zarządzania uprawnieniami do dokumentów dla wielu użytkowników.

How to Password-Protect a PDF With Separate Permissions for Different Users

Dlaczego ochrona hasłem nie zapewnia uprawnień poszczególnych użytkowników

Bezpieczeństwo hasłem wykorzystuje szyfrowanie symetryczne. Pojedyncze hasło szyfruje i odszyfrowuje plik. Odszyfrowany plik przyznaje wstępnie skonfigurowane uprawnienia każdemu, kto go otworzy, niezależnie od jego tożsamości. W ramach zabezpieczeń plików PDF opartych na hasłach nie ma mechanizmu umożliwiającego rozróżnienie użytkowników, weryfikację ich tożsamości lub przypisanie różnych poziomów uprawnień różnym posiadaczom haseł.

Jedynym obejściem wielopoziomowych uprawnień zabezpieczonych hasłem jest utworzenie oddzielnych kopii pliku PDF, każda z innym hasłem i konfiguracją uprawnień. Jeden egzemplarz zabezpieczony hasłem udostępnionym redaktorom wewnętrznym zapewnia pełny dostęp. Kolejna kopia z innym hasłem udostępniona klientom zewnętrznym zapewnia dostęp tylko do przeglądania. Takie podejście zwiększa obciążenie związane z zarządzaniem dokumentami. Każda aktualizacja musi zostać zastosowana do każdej kopii. Dokument z trzema poziomami odbiorców wymaga trzech kopii do utworzenia, zaktualizowania i rozpowszechnienia.

W przypadku więcej niż dwóch poziomów odbiorców rozwiązanie polegające na wielokrotnym kopiowaniu staje się niewykonalne. Zabezpieczenia certyfikatów zostały specjalnie zaprojektowane, aby rozwiązać ten problem poprzez osadzenie wielu zestawów uprawnień w jednym pliku, zamiast wymagać wielu plików.

WukongPDF

Wypróbuj opcję Chroń plik PDF

Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.

Zacznij teraz →

Jak zabezpieczenia oparte na certyfikatach przydzielają uprawnienia każdemu odbiorcy

Bezpieczeństwo certyfikatów wykorzystuje szyfrowanie asymetryczne. Dokument szyfrowany jest losowo wygenerowanym kluczem symetrycznym. Ten klucz symetryczny jest następnie szyfrowany oddzielnie za pomocą certyfikatu publicznego każdego odbiorcy. Gdy odbiorca otwiera dokument, jego czytnik plików PDF używa klucza prywatnego odbiorcy do odszyfrowania klucza symetrycznego, który następnie odszyfrowuje treść dokumentu. Uprawnienia przypisane do certyfikatu konkretnego odbiorcy są wymuszane przez czytnik plików PDF.

Ponieważ każdy odbiorca ma własną zaszyfrowaną kopię klucza dokumentu, każdy może otrzymać inne uprawnienia. Właściciel dokumentu konfiguruje dla każdego odbiorcy możliwość drukowania dokumentu w wysokiej lub niskiej rozdzielczości, modyfikowania zawartości, kopiowania tekstu i obrazów, wyodrębniania stron, dodawania lub modyfikowania adnotacji lub wypełniania pól formularzy. Konfiguracja jest szczegółowa i przeznaczona dla poszczególnych odbiorców.

Bezpieczeństwo certyfikatu wymaga, aby każdy odbiorca posiadał certyfikat cyfrowy. Odbiorcy mogą uzyskiwać certyfikaty od komercyjnego urzędu certyfikacji, tworzyć certyfikaty z podpisem własnym do użytku wewnętrznego lub otrzymywać certyfikaty za pośrednictwem infrastruktury klucza publicznego swojej organizacji. Odbiorca udostępnia swój certyfikat publiczny właścicielowi dokumentu, który dodaje go do konfiguracji zabezpieczeń dokumentu.

Krok po kroku: Konfigurowanie zabezpieczeń certyfikatu w programie Acrobat Pro

Otwórz plik PDF w programie Acrobat Pro i przejdź do opcji Narzędzia, Chroń, a następnie wybierz Więcej opcji i Właściwości zabezpieczeń. W oknie dialogowym Właściwości dokumentu wybierz kartę Zabezpieczenia. Z listy rozwijanej Metoda zabezpieczeń wybierz opcję Bezpieczeństwo certyfikatu. Kliknij przycisk Zmień ustawienia, aby otworzyć okno dialogowe Ustawienia zabezpieczeń certyfikatu.

W oknie ustawień wybierz algorytm szyfrowania. Wybierz 256-bitowy AES, aby uzyskać najsilniejszą ochronę kompatybilną z nowoczesnymi czytnikami plików PDF. W sekcji Odbiorcy kliknij Dodaj, aby otworzyć okno dialogowe wyboru certyfikatu. Przeglądaj bazę certyfikatów lub importuj pliki certyfikatów, aby dodać każdego zamierzonego odbiorcę. Dla każdego odbiorcy użyj panelu Uprawnienia, aby dokładnie skonfigurować, jakie działania może wykonywać.

Po skonfigurowaniu wszystkich odbiorców i ich uprawnień kliknij OK i zatwierdź ustawienia. Zapisz dokument. Zapisany plik PDF zawiera teraz zaszyfrowaną treść i konfigurację uprawnień dla poszczególnych odbiorców. Roześlij pojedynczy plik PDF wszystkim odbiorcom. Czytnik plików PDF każdego odbiorcy stosuje tylko uprawnienia przypisane do jego certyfikatu.

Zarządzanie certyfikatami odbiorców w organizacji

Indywidualne zarządzanie certyfikatami staje się niepraktyczne, gdy dokumenty są udostępniane dziesiątkom lub setkom odbiorców. Organizacje rozwiązują ten problem za pomocą infrastruktury kluczy publicznych, w której certyfikaty są wydawane centralnie za pośrednictwem usług certyfikatów Active Directory w systemie Windows lub za pośrednictwem platformy zarządzania certyfikatami innej firmy.

Scentralizowany katalog certyfikatów umożliwia właścicielom dokumentów wybieranie odbiorców według nazwy z książki adresowej organizacji, zamiast zarządzać pojedynczymi plikami certyfikatów. Acrobat Pro integruje się z magazynem certyfikatów systemu Windows i pękiem kluczy macOS, zapewniając bezproblemowy dostęp do certyfikatów wydawanych za pośrednictwem infrastruktury IT organizacji.

W obiegach dokumentów w przypadku odbiorców zewnętrznych, którzy nie należą do infrastruktury certyfikatów organizacji, należy poprosić o dostarczenie certyfikatu publicznego przed udostępnieniem dokumentu. Większość aplikacji do podpisywania plików PDF może eksportować certyfikat publiczny użytkownika w postaci pliku. Zaimportuj certyfikat odbiorcy zewnętrznego do swojej bazy certyfikatów, gdzie będzie on dostępny do konfiguracji zabezpieczeń dokumentu wraz z certyfikatami wewnętrznymi.

Odwołanie indywidualnego dostępu bez wpływu na innych odbiorców

Kluczową przewagą bezpieczeństwa certyfikatu nad bezpieczeństwem hasłem jest możliwość odebrania dostępu jednemu odbiorcy bez zmiany czegokolwiek w przypadku innych odbiorców. Otwórz ustawienia zabezpieczeń dokumentu, wybierz odbiorcę do usunięcia i usuń jego wpis z listy odbiorców. Zapisz dokument. Klucz zaszyfrowany certyfikatem usuniętego odbiorcy nie znajduje się już w pliku i nie może on odszyfrować dokumentu.

Unieważnienie certyfikatu dotyczy tylko aktualnie zapisanej wersji dokumentu. Jeśli odbiorca zapisał wcześniej kopię dokumentu, gdy miał do niego dostęp, kopia ta pozostanie dla niego dostępna. Odwołanie kontroluje dostęp do bieżącej wersji, ale nie może z mocą wsteczną usunąć dostępu do wcześniej dystrybuowanych kopii.

Patrząc na to szeroko, w obiegach dokumentów, w środowiskach, w których unieważnienie musi być egzekwowane z mocą wsteczną, należy połączyć bezpieczeństwo certyfikatu z systemem zarządzania dokumentami kontrolującym dostęp do repozytorium dokumentów. Użytkownicy uzyskują dostęp do dokumentów poprzez system, który przed udostępnieniem pliku weryfikuje ich aktualne uprawnienia. Bezpieczeństwo certyfikatu chroni zawartość pliku. System zarządzania kontroluje, do której wersji pliku każdy użytkownik może uzyskać dostęp.

Pozwolenia na testowanie przed dystrybucją

Przed rozesłaniem pliku PDF zabezpieczonego certyfikatem do rzeczywistych odbiorców przetestuj uprawnienia, korzystając z kont testowych lub tymczasowo dodając siebie z różnymi poziomami uprawnień. Sprawdź, czy konto edytujące może modyfikować treść. Sprawdź, czy konto przeglądania nie może. Sprawdź, czy konto drukowania może drukować, ale nie może edytować. Test potwierdza, że każdy odbiorca doświadczy zamierzonego poziomu uprawnień.

Udokumentuj przypisania uprawnień w tabeli referencyjnej zawierającej listę każdej grupy odbiorców, przyznanych uprawnień i uzasadnienia biznesowego dla tego poziomu uprawnień. Dokumentacja wspiera audyty bezpieczeństwa i stanowi punkt odniesienia, gdy pojawiają się pytania dotyczące tego, dlaczego dany odbiorca ma określone uprawnienia lub ich nie ma.

Zabezpieczenia plików PDF oparte na certyfikatach umożliwiają udostępnianie jednego pliku dokumentu wielu odbiorcom z precyzyjnie dostosowanymi poziomami dostępu. Konfiguracja wymaga infrastruktury certyfikatów, ale eliminuje obciążenie związane z zarządzaniem dokumentami polegające na utrzymywaniu oddzielnych kopii dla każdego odbiorcy. W przypadku dystrybucji dokumentów wśród wielu odbiorców odpowiednim narzędziem do tego zadania są zabezpieczenia certyfikatów.

Aktualizacja uprawnień w przypadku zmiany ról odbiorców

Kiedy zmienia się rola odbiorcy, jego uprawnienia muszą zostać zaktualizowane w każdym dokumencie zabezpieczonym certyfikatem, do którego uzyskuje dostęp. Otwórz każdy dokument, usuń stary wpis certyfikatu i dodaj nowy wpis ze zaktualizowanymi uprawnieniami. W przypadku organizacji zarządzających wieloma zabezpieczonymi dokumentami proces aktualizacji poszczególnych dokumentów może być czasochłonny.

Scentralizowane zarządzanie bezpieczeństwem dokumentów za pośrednictwem serwera zarządzania prawami zamiast konfiguracji certyfikatów dla poszczególnych dokumentów rozwiązuje ten problem. Adobe Experience Manager i podobne platformy bezpieczeństwa dokumentów korporacyjnych centralnie zarządzają uprawnieniami. Gdy zmienia się rola użytkownika, platforma aktualizuje jego uprawnienia we wszystkich dokumentach bez konieczności edycji poszczególnych dokumentów.

Wybór pomiędzy bezpieczeństwem certyfikatu a zarządzaniem prawami przedsiębiorstwa

Certyfikaty zabezpieczające osadzone w pliku PDF są samodzielne i działają bez infrastruktury serwerowej. Odbiorca potrzebuje jedynie klucza prywatnego i czytnika PDF obsługującego deszyfrowanie w oparciu o certyfikaty. Dzięki temu zabezpieczenia certyfikatów nadają się do udostępniania ad hoc, komunikacji z odbiorcami zewnętrznymi i środowisk bez infrastruktury zarządzania prawami przedsiębiorstwa.

Systemy zarządzania prawami przedsiębiorstwa, takie jak Azure Information Protection i Adobe Experience Manager, zapewniają scentralizowane zarządzanie zasadami, inspekcję użycia i dynamiczne aktualizacje uprawnień. Kompromis polega na tym, że dokumenty wymagają połączenia z serwerem w celu uzyskania dostępu, a infrastruktura wiąże się z ciągłymi kosztami operacyjnymi. Wybierz bezpieczeństwo certyfikatów, aby uzyskać samodzielną, niezależną od infrastruktury ochronę. Wybierz zarządzanie prawami korporacyjnymi, aby uzyskać centralnie zarządzaną, kontrolowaną ochronę na skalę organizacyjną.

Kontrola dostępu do dokumentów i wykorzystania uprawnień

Pliki PDF zabezpieczone certyfikatem nie obejmują wbudowanej kontroli dostępu. Właściciel dokumentu nie może określić, kto otworzył plik, kiedy ani jakie czynności wykonał. W przypadku dokumentów, dla których wymagana jest kontrola dostępu, samo zabezpieczenie certyfikatu nie wystarczy. Dokument musi być dystrybuowany poprzez system rejestrujący zdarzenia dostępowe.

Systemy zarządzania uprawnieniami w przedsiębiorstwie obejmują rejestrowanie audytów jako podstawową funkcję. Każdy dostęp do dokumentu, sprawdzenie uprawnień i próba modyfikacji są rejestrowane wraz z tożsamością użytkownika, znacznikiem czasu i wykonaną czynnością. Dziennik audytu obsługuje wymagania dotyczące zgodności, badania bezpieczeństwa i analizy użycia. W przypadku środowisk regulowanych ścieżka audytu jest równie ważna jak samo egzekwowanie pozwoleń i ma taką samą wagę w wykazywaniu zgodności regulacyjnej z wymogami dotyczącymi bezpieczeństwa dokumentów i kontroli dostępu określonymi przez politykę wewnętrzną i regulacje zewnętrzne oraz standardy najlepszych praktyk branżowych.

WukongPDF

Wypróbuj opcję Chroń plik PDF

Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.

Zacznij teraz →