Você deseja compartilhar um PDF com dois grupos de pessoas. O Grupo A deve ser capaz de visualizar, imprimir e copiar texto. O Grupo B só deve poder visualizar. Você define duas senhas diferentes e envia o arquivo para ambos os grupos, esperando que o PDF imponha permissões diferentes com base na senha inserida. Então você descobre que a especificação PDF suporta apenas uma senha de permissão por arquivo. Qualquer pessoa que abrir o documento com a senha de permissões obtém o mesmo conjunto de permissões, independentemente de quem seja.
A arquitetura PDF Password foi projetada para uma era mais simples, quando os documentos eram compartilhados com um único público. O modelo de duas senhas, uma senha aberta para visualização e uma senha de permissão para edição, não suporta controle de acesso baseado em função com diferentes níveis de permissão para diferentes usuários. Compreender essa limitação ajuda você a escolher a abordagem de segurança correta para documentos que precisam de acesso diferenciado.

A limitação de senha de permissão única
Um arquivo PDF contém exatamente um conjunto de sinalizadores de permissão: impressão permitida ou não, cópia de texto permitida ou não, edição permitida ou não e assim por diante. Esses sinalizadores são desbloqueados por uma única senha de permissão. Não há nenhum mecanismo na especificação PDF para armazenar vários conjuntos de permissões ou senhas de múltiplas permissões. A arquitetura é uma senha, um conjunto de permissões, aplicado uniformemente a todos que digitam essa senha.
Esta limitação faz parte da especificação do PDF desde a versão 1.1 e não mudou no PDF 2.0. O comitê de padrões considerou adicionar permissões baseadas em funções, mas concluiu que isso acrescentaria uma complexidade significativa aos leitores de PDF sem demanda suficiente dos usuários. A suposição é que o acesso diferenciado deve ser gerenciado no nível de distribuição de arquivos e não no nível de segurança dos arquivos.
O modelo PDF Security foi projetado para proteger um documento contra acesso e modificação não autorizados durante a transmissão e armazenamento. Ele não foi projetado para substituir um sistema de gerenciamento de documentos com controles de acesso no nível do usuário. Reconhecer essa distinção ajuda a definir expectativas realistas sobre o que as senhas de PDF podem ou não fazer.
Experimente proteger PDF
Nenhuma instalação necessária. Funciona diretamente no seu navegador.
Soluções alternativas para acesso diferenciado
A solução mais prática é criar duas versões do PDF com diferentes configurações de permissão e distribuir cada uma ao grupo apropriado. A versão para o Grupo A possui permissões generosas que permitem impressão e cópia. A versão para o Grupo B possui permissões restritivas permitindo apenas a visualização. Ambas as versões podem ser criadas a partir do mesmo PDF de origem em segundos, definindo diferentes senhas de permissão e salvando como arquivos separados.
WukongPDF permite aplicar Criptografia de PDF e configurações de senha por meio do navegador. Para acesso diferenciado, crie uma versão com as permissões adequadas a cada público. Nomeie os arquivos claramente para indicar qual versão se destina a qual público, como Report_FullAccess.pdf e Report_ViewOnly.pdf.
Uma abordagem mais sofisticada utiliza um sistema de gerenciamento de documentos ou uma plataforma segura de compartilhamento de arquivos que impõe permissões em nível de usuário na camada de acesso, e não na camada de arquivos. O PDF em si não possui senha de permissão. A plataforma controla quem pode visualizar, baixar, imprimir ou editar o arquivo com base em sua identidade autenticada. Essa abordagem fornece o acesso diferenciado que falta à especificação PDF.
Quando múltiplas versões são a abordagem correta
A criação de várias versões com permissões diferentes funciona bem para cenários de distribuição recorrentes. Um relatório financeiro mensal distribuído aos executivos com acesso total e aos chefes de departamento com acesso somente visualização segue o mesmo padrão todos os meses. Crie as duas versões uma vez, salve as configurações de permissão como uma predefinição e aplique-as mensalmente. O esforço contínuo é mínimo.
Várias versões também fornecem uma distinção clara de auditoria. Se uma versão somente visualização de um documento aparecer em algum lugar que não deveria, você poderá rastrear qual grupo de distribuição recebeu essa versão. Essa rastreabilidade é mais difícil de conseguir com um único arquivo protegido por uma única senha de permissão compartilhada com vários grupos.
Para distribuições únicas em que a criação de múltiplas versões parece um exagero, considere se a distinção de permissão realmente importa. Se ambos os grupos forem colegas internos que, de qualquer forma, poderiam compartilhar informações verbalmente, a diferença de permissão formal pode ser menos importante do que a conveniência de um único arquivo.
Comunicando as expectativas de permissão aos destinatários
Ao distribuir múltiplas versões de um PDF com permissões diferentes, comunique claramente aos destinatários qual versão eles estão recebendo e por quê. Uma breve nota explicando que existem duas versões do documento, uma com acesso total e outra com acesso somente visualização, e que estão recebendo a versão apropriada para sua função, evita confusões e solicitações da outra versão.
Se os destinatários do grupo somente visualização solicitarem a versão com acesso total, tenha um processo para avaliar e aprovar essas solicitações. A distinção de permissão deve refletir uma necessidade comercial genuína e não uma classificação arbitrária. Os destinatários que possam demonstrar uma necessidade legítima de acesso total deverão recebê-lo através do processo de aprovação estabelecido.
Algumas plataformas de documentos seguras resolvem o problema de acesso diferenciado envolvendo o PDF em uma camada que fornece controle de acesso no nível do usuário. O PDF em si não possui senhas. A plataforma autentica cada usuário e entrega uma versão do PDF com permissões adequadas à função do usuário. Essa abordagem é mais flexível do que o modelo de senha integrado ao PDF.
Os sistemas de gerenciamento de direitos de informação (IRM) da Microsoft e de outros fornecedores fornecem outra camada de proteção. Um documento protegido por IRM impõe permissões com base na identidade autenticada do usuário, e não em uma senha compartilhada. As permissões podem incluir restrições de visualização, impressão, cópia e encaminhamento e podem ser revogadas após a distribuição do documento.
Ao escolher entre múltiplas versões de PDF e uma abordagem baseada em plataforma, considere o ambiente técnico do destinatário. Várias versões de PDF funcionam para qualquer destinatário com qualquer leitor de PDF. As abordagens baseadas em plataforma exigem que o destinatário tenha acesso à plataforma. Para destinatários externos que podem não ter o acesso necessário à plataforma, múltiplas versões de PDF são mais universalmente compatíveis.
Documente a estratégia de permissão como parte do registro de distribuição de documentos. Observe qual versão foi enviada para qual destinatário, quais permissões cada versão tinha e a data de distribuição. Esta documentação oferece suporte aos requisitos de auditoria e fornece uma referência caso surjam dúvidas sobre quem teve acesso a qual versão.
A senha de permissão em PDF não é secreta no sentido criptográfico. Ele pode ser removido por muitas ferramentas disponíveis gratuitamente. A senha de permissão é um obstáculo, não uma barreira de segurança. Impede modificações casuais, mas não impede que um determinado destinatário remova as restrições. A definição de permissões deve ser feita com esta limitação claramente compreendida.
Para compartilhamento externo onde você precisa de uma garantia forte de que o destinatário não pode modificar ou copiar o documento, as assinaturas digitais combinadas com senhas de permissões fornecem uma solução mais forte. A assinatura digital detecta qualquer modificação e a senha de permissão torna a modificação casual inconveniente. A combinação é mais eficaz do que qualquer uma das abordagens isoladamente.
Ao criar várias versões com permissões diferentes, coloque uma marca d’água em cada versão para indicar seu nível de permissão. Uma versão com marca d'água como VIEW ONLY torna óbvio para os destinatários qual versão eles receberam e reduz as solicitações da versão com acesso total.
Os logs de distribuição de documentos devem registrar qual versão foi enviada para qual destinatário. Se a versão somente visualização vazar, o log de distribuição identificará quais destinatários tiveram acesso a essa versão. Essa rastreabilidade apoia a resposta a incidentes e demonstra a devida diligência.
Para documentos altamente confidenciais, considere se as permissões de PDF oferecem proteção suficiente. Um determinado destinatário pode remover senhas de permissões de um PDF usando ferramentas disponíveis gratuitamente. Se o conteúdo do documento for realmente confidencial, restrinja a distribuição a destinatários que sejam contratual ou legalmente obrigados a protegê-lo.
O modelo de permissões de PDF é mais adequado para cenários simples: um documento é restrito ou não. Para requisitos complexos de controle de acesso, um sistema de gerenciamento de documentos com permissões em nível de usuário fornece a granularidade que falta à especificação PDF.
Ao distribuir PDFs com senhas de permissão, teste as permissões em uma cópia antes de enviar. Abra a cópia, tente imprimir, copiar o texto e editar. Confirme se as restrições funcionam conforme esperado antes que o documento chegue ao destinatário.
A senha de permissão deve ser diferente da senha de abertura se ambas forem usadas. Usar a mesma senha para ambos prejudica o propósito de ter duas senhas separadas. A senha aberta controla o acesso e a senha de permissões controla o uso.
A abordagem de senha de permissões funciona melhor quando os grupos de público estão claramente definidos e estáveis ao longo do tempo. Quando a associação ao grupo muda com frequência, a manutenção de múltiplas versões torna-se onerosa. Uma plataforma de gerenciamento de documentos com permissões em nível de usuário se adapta mais facilmente às mudanças de membros do grupo.
Para documentos distribuídos por email, considere que o encaminhamento de email pode enviar o documento a destinatários além do público original. Uma senha de permissão não impede o encaminhamento. Restringe apenas o que o destinatário pode fazer com o documento após recebê-lo.
As limitações das permissões de PDF devem ser claramente compreendidas por qualquer pessoa responsável pela segurança dos documentos. As permissões de PDF são a primeira linha de defesa, não a única. Eles devem fazer parte de uma estratégia mais ampla de segurança de documentos que inclua controle de acesso, rastreamento de distribuição e acordos de destinatários.
É improvável que a limitação de senha de permissão única da especificação PDF mude porque o formato prioriza a simplicidade e a ampla compatibilidade em detrimento da riqueza de recursos em seu modelo de segurança.
Para a maioria das organizações, a abordagem prática para o acesso diferenciado ao PDF é criar versões separadas para cada nível de permissão e gerenciar a distribuição cuidadosamente, em vez de tentar obter permissões no nível do usuário em um único arquivo PDF.
| Abordagem | Como funciona | Pros | Cons |
|---|---|---|---|
| Várias versões de PDF | Crie um PDF por nível de permissão | Funciona com qualquer leitor de PDF | Vários arquivos para gerenciar e distribuir |
| Sistema de gerenciamento de documentos | A plataforma impõe permissões por usuário | Controle granular; trilha de auditoria | Requer acesso à plataforma do destinatário |
| Gestão de direitos de informação | IRM protege arquivos no nível do sistema operacional | Revogável; proteção forte | Requer cliente IRM; configuração complexa |
| Senha de permissão única | Uma senha para todos os usuários restritos | Abordagem mais simples | Sem diferenciação no nível do usuário |
Experimente proteger PDF
Nenhuma instalação necessária. Funciona diretamente no seu navegador.
