標準PDF安全密碼透過一組權限保護整個文件。每個知道密碼的人都會獲得相同的存取權限。對於與多個受眾共享的文檔,這種一刀切的模型是不夠的。內部團隊成員可能需要完全編輯權限,而外部客戶僅應檢視和列印。監管者可能需要查看和註釋,但不需要編輯。為不同使用者建立單獨的權限等級需要從基於密碼的安全性轉變為基於憑證的安全性。
PDF 憑證安全性也稱為公鑰安全性,它使用每個收件者的公共憑證對文件進行加密。每個收件者使用其私鑰解密文檔,並僅接收分配給其憑證的特定權限。單一 PDF 檔案可以同時為內部團隊提供編輯存取權限、為審查者提供評論存取權限以及為外部收件者提供僅查看存取權限。
WukongPDF 的保護 PDF 工具包括用於管理多重使用者文件權限的基於憑證的安全性設定。

為什麼密碼安全無法提供每個使用者權限
密碼安全採用對稱加密。單一密碼即可加密和解密檔案。解密的檔案會向開啟它的人授予預先配置的權限,無論其身分為何。基於密碼的 PDF 安全性中沒有任何機制可以區分使用者、驗證其身分或為不同的密碼持有者指派不同的權限等級。
具有密碼安全性的多層權限的唯一解決方法是建立 PDF 的單獨副本,每個副本都有不同的密碼和權限配置。使用與內部編輯共享的密碼保護的副本可授予完全存取權限。與外部用戶端共用的具有不同密碼的另一個副本授予僅查看存取權限。这种方法会增加文档管理开销。每次更新都必须应用于每个副本。具有三個受眾層級的文件需要三份副本才能建立、更新和分發。
對於兩個以上的受眾級別,多副本解決方法變得難以管理。證書安全性專門設計用於透過在單一檔案中嵌入多個權限集而不是需要多個檔案來解決此問題。
嘗試保護 PDF
無需安裝。直接在您的瀏覽器中工作。
基於憑證的安全性如何為每個收件者分配權限
憑證安全採用非對稱加密。此文件使用隨機產生的對稱金鑰進行加密。然後使用每個接收者的公共憑證單獨加密該對稱金鑰。當收件者開啟文件時,他們的 PDF 閱讀器會使用收件者的私鑰來解密對稱金鑰,然後對稱金鑰解密文件內容。指派給該特定收件者憑證的權限由 PDF 閱讀器強制執行。
由於每個收件人都有自己的文件金鑰加密副本,因此每個收件人都可以獲得不同的權限。文件擁有者為每個收件者配置是否可以高解析度或低解析度列印文件、修改內容、複製文字和圖像、提取頁面、新增或修改註解或填寫表單欄位。配置是細粒度的且針對每個接收者的。
證書安全要求每個接收者都擁有數位憑證。收件人可以從商業憑證授權單位取得憑證、建立供內部使用的自簽名憑證或透過其組織的公鑰基礎設施接收憑證。收件者與文件擁有者共用其公共證書,文件擁有者將其新增至文件的安全配置。
逐步:在 Acrobat Pro 中配置憑證安全性§
在 Acrobat Pro 中開啟 PDF,導覽至“工具”、“保護”,然後選擇“更多選項”和“安全屬性”。在「文件屬性」對話方塊中,選擇「安全性」標籤。從安全方法下拉清單中,選擇憑證安全性。按一下「變更設定」按鈕開啟「憑證安全性設定」對話方塊。
在設定對話框中,選擇加密演算法。選擇 256 位元 AES 以獲得與現代 PDF 閱讀器相容的最強保護。在「收件者」部分下,按一下「新增」以開啟憑證選擇對話方塊。瀏覽您的憑證儲存或匯入憑證檔案以新增每個預期收件者。對於每個收件人,使用「權限」面板來準確配置允許他們執行哪些操作。
配置所有收件者及其權限後,按一下「確定」並確認設定。儲存文檔。儲存的 PDF 現在包含加密內容和每個收件者的權限配置。將單一 PDF 檔案分發給所有收件人。每位收件者的 PDF 閱讀器僅套用指派給其憑證的權限。
管理組織中的接收者證書
當文件與數十或數百個收件者共用時,單獨的憑證管理變得不切實際。組織透過公鑰基礎架構來解決這個問題,其中憑證是透過 Windows 上的 Active Directory 憑證服務或第三方憑證管理平台集中頒發的。
集中式憑證目錄使文件擁有者能夠從組織的通訊錄中按姓名選擇收件人,而不是管理單獨的憑證檔案。 Acrobat Pro 與 Windows 憑證儲存和 macOS 鑰匙串集成,提供透過組織的 IT 基礎架構頒發的憑證的無縫存取。
在文件工作流程中,對於不屬於組織憑證基礎結構的外部收件人,請要求他們在共用文件之前提供公共憑證。大多數 PDF 簽名應用程式都可以將使用者的公共憑證匯出為文件。將外部收件者的憑證匯入到您的憑證儲存中,它可與內部憑證一起用於文件安全性設定。
撤銷個人存取而不影響其他收件者
與密碼安全性相比,憑證安全性的一個關鍵優勢是能夠撤銷一個收件者的存取權限,而無需更改其他收件者的任何內容。開啟文件的安全設置,選擇要刪除的收件人,然後從收件人清單中刪除其條目。儲存文檔。已刪除的收件者的憑證加密金鑰不再存在於文件中,而且他們無法解密該文件。
憑證撤銷僅適用於文件的目前儲存版本。如果收件者之前在有權存取的情況下儲存了文件的副本,則他們仍然可以存取該副本。撤銷控制對目前版本的訪問,但無法追溯刪除對先前分發的副本的訪問。
從廣義上看,在文件工作流程中,對於必須追溯執行撤銷的環境,請將憑證安全性與控制對文件儲存庫的存取的文件管理系統結合。使用者透過系統存取文檔,系統在提供文件之前驗證其當前授權。證書安全保護文件內容。管理系統控制每個使用者可以存取的文件版本。
分發前測試權限
在將受憑證保護的 PDF 分發給實際收件者之前,請使用測試帳戶或暫時新增不同的權限等級來測試權限。驗證編輯帳號是否可以修改內容。驗證查看帳戶是否不能。驗證列印帳戶可以列印但不能編輯。測試確認每個收件者都會體驗到預期的權限等級。
在列出每個收件者群組、授予的權限以及該權限等級的業務理由的參考表中記錄權限分配。該文件支援安全審核,並在出現有關特定收件人為何擁有或缺乏特定權限的問題時提供參考。
基於憑證的 PDF 安全性使單一文件文件能夠透過精確自訂的存取等級為多個受眾提供服務。此設定需要證書基礎設施,但消除了為每個受眾維護單獨副本的文件管理開銷。對於多受眾文件分發,憑證安全性是適合該工作的工具。
收件人角色更改時更新權限
當收件者角色發生變化時,必須在他們存取的每個受憑證保護的文件中更新他們的權限。開啟每個文檔,刪除舊的證書條目,然後新增具有更新權限的新條目。對於管理許多受保護文件的組織來說,每個文件的更新過程可能非常耗時。
透過權限管理伺服器而不是每個文件的憑證配置進行集中文件安全管理可以解決此問題。 Adobe Experience Manager 和類似的企業文件安全平台集中管理權限。當使用者角色變更時,平台會更新其在所有文件中的權限,而無需對每個文件進行編輯。
證書安全與企業權限管理之間的選擇
PDF 檔案中嵌入的憑證安全性是獨立的,無需任何伺服器基礎架構即可運作。接收者只需要他們的私鑰和支援基於憑證的解密的 PDF 閱讀器。這使得憑證安全適用於臨時共用、外部收件者通訊以及沒有企業權限管理基礎架構的環境。
Azure 資訊保護和 Adobe Experience Manager 等企業權限管理系統提供集中策略管理、使用情況審核和動態權限更新。權衡是文件需要伺服器連接才能訪問,並且基礎設施需要持續的營運成本。選擇憑證安全性來實現獨立於基礎設施的獨立保護。選擇企業權限管理以在組織範圍內進行集中管理、經過審核的保護。
審核文件存取和權限使用
受憑證保護的 PDF 不包括內建存取審核。文檔所有者無法確定誰打開了該文件、何時打開或他們執行了哪些操作。對於需要存取審核的文檔,僅靠憑證安全性是不夠的。該文件必須透過記錄存取事件的系統分發。
企業權限管理系統包括稽核日誌記錄作為核心功能。每次文件存取、權限檢查和修改嘗試都會記錄使用者身分、時間戳記和執行的操作。審核日誌支援合規性要求、安全調查和使用情況分析。對於受監管的環境,審計追蹤與權限執行本身同樣重要,並且在證明對內部政策和外部法規以及行業最佳實踐標準建立的文件安全和存取控制要求的監管合規性方面具有同等的重要性。
嘗試保護 PDF
無需安裝。直接在您的瀏覽器中工作。
