Tips & Tricks

如何使用基于证书的加密保护 PDF,使其只能在授权设备上打开

基于密码的 PDF 保护可以很好地阻止临时查看者,但它有一个根本弱点:任何知道密码的人都可以在任何设备上打开该文件。如果密码被共享、转发或猜测,保护就会消失。对于包含商业秘密、并购详细信息、财务预测或受数据驻留法管辖的个人身份信息的文档,仅仅知道密码还不够。该文档只能在已明确授权的设备上打开,并且授权应与不能像文本字符串那样轻松共享的加密凭据绑定。

基于证书的 PDF 加密通过用公钥加密替换共享密码来解决此限制。该文档使用数字证书中接收者的公钥进行加密,并且只能使用相应的私钥进行解密,该私钥存储在接收者的设备上,通常存储在硬件安全模块或安全密钥库中。用户永远不会看到或键入密码。他们只需打开文件,PDF 阅读器就会使用可用的证书透明地协商解密。这种方法提供了比基于密码的方法更高级别的访问控制,因为凭证的拥有与特定设备或硬件令牌相关,而不是与共享秘密的知识相关。

How to Protect a PDF So It Can Only Be Opened on Authorized Devices Using Certificate-Based Encryption

基于证书的 PDF 加密的工作原理

当您使用基于证书的安全性保护 PDF文件时,PDF 编写器会使用随机生成的对称密钥(通常为 AES-256)加密文档的内容。然后使用接收者数字证书中的公钥为每个授权接收者单独加密该对称密钥。加密的对称密钥与加密的内容一起存储在 PDF 的加密字典中。当授权收件人打开文件时,他们的 PDF 阅读器会找到与其证书匹配的加密对称密钥,使用其私钥对其进行解密,然后使用恢复的对称密钥来解密文档内容。

2025 年文档安全实践报告发现,尽管安全审核员将证书加密文档评为比基于密码的加密安全得多(Adobe,“文档云安全报告”,2025 年),但证书加密文档仅占所有加密 PDF 的 8%。采用率差距很大程度上是由于管理证书的复杂性造成的,但现代 PDF 工具已将流程简化到不比设置电子邮件加密更困难。该系统核心的非对称加密意味着即使加密的 PDF 被截获,攻击者在没有访问授权设备上的私钥的情况下也无法解密它。

WukongPDF

尝试保护 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →

设置基于证书的保护:您需要

要加密 PDF 以进行基于证书的访问,您需要收件人的数字证书,其中包含其公钥。该证书必须是包含加密密钥使用扩展的 X.509 证书。大多数组织通过其 IT 部门或通过托管 PKI(公钥基础设施)服务向员工颁发这些证书。个人专业人员可以从公共证书颁发机构(例如 DigiCert、GlobalSign 或 Sectigo)获取个人证书,通常采用也支持加密的文档签名证书的形式。

您还需要一个支持基于证书的加密的 PDF 工具。并非所有 PDF 编辑器都包含此功能。它是 Adobe Acrobat Pro 和多个企业文档管理平台的标准配置,但大多数消费级和免费 PDF 工具都没有它。如果您的组织定期处理应受设备限制的敏感文档,请在将其构建到工作流程之前验证您选择的 PDF 平台是否包含证书加密。您用于签署文档的数字签名证书通常可以作为您的加密证书发挥双重作用,前提是它是与数据加密的密钥使用扩展一起颁发的。

添加和管理授权收件人

使用基于证书的安全性加密 PDF 时,您可以通过选择授权收件人的数字证书来指定他们的列表。每个选定的证书都允许一位收件人(或更准确地说,一位私钥持有者)打开该文档。您还可以为每个收件人设置不同的权限级别。例如,一个收件人可能拥有查看、编辑和打印文档的完全权限,而另一收件人只能查看和打印。这些权限由 PDF 阅读器而不是文件系统强制执行,因此无论文档存储或转发到何处,它们都会随文档一起移动。

如果没有集中目录,管理跨多个文档的大量收件人列表将是一项挑战。企业环境通常使用 LDAP 或 Active Directory 集成,让您可以直接从加密对话框中按用户名或电子邮件地址搜索证书。如果您的组织没有此集成,请维护一个共享证书存储,在续订或吊销证书时,在其中发布和更新员工的当前证书。任何对内部分发的文档进行加密的人都应该可以访问此存储,并且只要员工的证书发生更改,就应该更新该存储。

证书过期或被撤销时会发生什么

数字证书有一个有效期,通常是自颁发之日起一到三年。当用于 PDF 加密的证书过期时,相应的私钥不会停止工作。证书已过期的接收者只要仍然拥有私钥,仍然可以打开在过期日期之前加密的文档。到期日期会影响证书是否被视为有效以建立信任,但不会禁用解密功能。

证书吊销是一种不同的情况。如果证书被吊销,例如因为员工离开组织或私钥被泄露,则接收者应该不再能够使用该证书。然而,离线PDF加密没有实时机制来检查撤销状态。吊销检查取决于 PDF 阅读器的配置以及是否配置为咨询 CRL(证书吊销列表)或 OCSP(在线证书状态协议)响应程序。如果阅读器处于离线状态或配置为跳过吊销检查,则吊销的证书仍可用于打开以前加密的文档。因此,对于撤销后访问是关键问题的文档,基于证书的加密应与其他控制相结合,例如文档过期或信息权限管理层。

基于证书与基于密码:何时使用

基于密码的加密适用于在受信任的组内共享的文档,其中可以通过单独的渠道(例如电话或加密的消息应用程序)传达密码。它简单、普遍支持,并且不要求接收者拥有数字证书。当文档的敏感性需要设备级访问控制、文档必须对不同的收件人具有不同的权限级别时,或者当组织需要审计跟踪用于加密每个文档的证书作为访问控制的证据时,基于证书的加密是正确的选择。

为了获得最高级别的保护,一些组织结合了这两种方法。 PDF 使用基于证书的安全性为主要授权收件人进行加密,并设置单独的密码作为存储在安全托管中的备份访问方法。此方法提供了对证书加密的强大访问控制,并提供了记录的恢复路径,以防证书丢失或收件人不可用。托管密码应存储在单独的访问控制系统中,例如特权访问管理库,并具有访问日志记录和批准要求。

证书加密问题故障排除

收件人遇到的最常见问题是他们的 PDF 阅读器报告找不到匹配的数字身份证。这意味着读者搜索了系统的证书存储,包括 Windows 证书存储、macOS 钥匙串和 Adobe 数字 ID 存储,并没有找到与 PDF 加密字典中任何加密对称密钥相匹配的证书。 PDF 安全模型要求用于加密的证书和可用于解密的证书之间完全匹配。解决方法是将正确的证书导入读者搜索的存储之一。如果收件人的证书在 PDF 加密后已续订,则新证书可能具有不同的公钥,并且收件人需要找到与加密期间使用的密钥相匹配的旧证书。

第二个问题是收件人可以打开文件,但某些操作(例如打印或编辑)被阻止。这意味着加密配置了该收件人的受限权限。发件人必须使用收件人所需的权限级别重新加密文档。权限是在加密时设置的,如果不重新加密整个文档则无法更改。当 PDF 在根本不支持基于证书的加密的阅读器中打开时,会出现第三个问题。许多基于浏览器的 PDF 查看器、移动 PDF 应用程序和轻量级桌面阅读器仅支持基于密码的安全性。无法打开证书加密 PDF 的收件人应尝试在 Adobe Acrobat Reader DC 或其他明确将基于证书的安全性列为支持功能的阅读器中打开它。 WukongPDF 支持基于证书的加密,并在找不到证书时提供清晰的反馈,包括预期的确切证书序列号,以便收件人可以找到正确的凭据。在加密重要文件之前验证阅读器兼容性可以防止预期收件人无法打开文档的情况。

WukongPDF

尝试保护 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →