Zum Hauptinhalt springen

PDF-Double-Key-Encryption mit Adobe Acrobat

Gilt für:
Adobe Acrobat ProAdobe Acrobat StandardAdobe Acrobat ReaderMicrosoft PurviewMPIP-BezeichnungenDKE

Überblick​

Adobe Acrobat unterstützt Microsoft Purview Information Protection (MPIP) mit nativer Integration von Double Key Encryption (DKE). Dies ermöglicht es Ihren Benutzern, DKE-Vertraulichkeitsbezeichnungen direkt aus Adobe Acrobat anzuwenden – und PDF-Dokumente mit demselben Verschlüsselungsniveau wie Word-, Excel- und PowerPoint-Dateien zu schützen.

Nativer PDF-Schutz

Wenden Sie DKE-Bezeichnungen direkt über das Menü „PDF schützen“ von Adobe Acrobat an – keine Plugins erforderlich

Double Key Encryption

PDF-Inhalte werden mit zwei Schlüsseln verschlüsselt – einem von Microsoft, einem von DuoKey. Microsoft hat niemals Zugriff auf den vollständigen Schlüssel.

Zero-Trust-bereit

In Kombination mit der Zero-Trust-Zugriffskontrolle von DuoKey steuern Sie nach Benutzer, IP, Standort und Gruppe, wer PDFs entschlüsseln darf

Voraussetzungen

  • Adobe Acrobat Pro, Standard oder Reader – Version 23.003.20201 oder neuer (Juni 2023 oder später)
  • DuoKey DKE-Webdienst konfiguriert und betriebsbereit
  • Microsoft Purview-Vertraulichkeitsbezeichnungen mit konfiguriertem DKE
  • Windows 10/11 oder macOS
  • Microsoft 365 E5 oder eine gleichwertige Lizenz mit Purview Information Protection

Teil 1: Administrator-Einrichtung​

Schritt 1: Adobe-Client-ID anfordern​

Bevor Sie DKE für PDF aktivieren, müssen Sie die Adobe-Client-ID bei Ihrem DuoKey DKE-Dienst registrieren.

DuoKey-Support kontaktieren

Kontaktieren Sie den DuoKey-Support und fordern Sie DKE-Unterstützung für PDF an

Bestätigung erhalten

Das Support-Team fügt die Adobe-Client-ID zu Ihrer bestehenden DKE-Webdienst-Anwendung hinzu
Hinweis
Dies ist eine einmalige Einrichtung. Sobald die Adobe-Client-ID registriert ist, können alle Benutzer in Ihrer Organisation DKE-Bezeichnungen in Adobe Acrobat verwenden.

Schritt 2: Windows-Registrierung konfigurieren​

Fügen Sie die folgenden drei DWORD (32-bit)-Registrierungswerte hinzu, um DKE, die externe Browser-Authentifizierung und das MPIP-Labeling in Adobe Acrobat zu aktivieren.

Registrierungspfad​

Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Adobe\Adobe Acrobat\DC\FeatureLockDown
Wichtig
Verwenden Sie für 32-Bit-Acrobat unter 64-Bit-Windows stattdessen den WOW6432Node-Pfad: Computer\HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Policies\Adobe\Adobe Acrobat\DC\FeatureLockDown

Erforderliche Registrierungswerte​

NameTypWertBeschreibung
bEnableDKEAdminREG_DWORD1Aktiviert die Unterstützung für Double Key Encryption in Acrobat
bMIPExternalAuthAdminREG_DWORD1Aktiviert die browserbasierte Authentifizierung für MPIP (für DKE erforderlich)
bMIPLabellingREG_DWORD1Aktiviert Microsoft Purview-Vertraulichkeitsbezeichnungen in Acrobat
Tipp
Sie können diese Registrierungswerte über Gruppenrichtlinien (GPO), Microsoft Intune oder SCCM für die organisationsweite Bereitstellung ausrollen.

Schritt 2b: macOS konfigurieren (Alternative)​

Verwenden Sie für macOS-Bereitstellungen die folgenden Terminal-Befehle:

Schritt 3: Sicherheitseinstellungen von Adobe Acrobat konfigurieren​

In Adobe Acrobat müssen bestimmte Sicherheitseinstellungen angepasst werden, damit DKE ordnungsgemäß funktioniert.

Voreinstellungen öffnen

Gehen Sie in Adobe Acrobat zu Menü > Voreinstellungen (oder drücken Sie Strg + K)

Zu „Sicherheit“ navigieren

Wählen Sie Sicherheit (erweitert) im linken Bereich

Geschützten Modus deaktivieren

Deaktivieren Sie Geschützten Modus beim Start aktivieren

Erweiterte Sicherheit deaktivieren

Deaktivieren Sie Erweiterte Sicherheit aktivieren

Acrobat neu starten

Schließen und öffnen Sie Adobe Acrobat erneut, damit die Änderungen wirksam werden
EinstellungErforderlicher WertGrund
Geschützten Modus beim Start aktivierenDeaktiviertDer geschützte Modus verhindert die Kommunikation mit dem DKE-Dienst
Erweiterte Sicherheit aktivierenDeaktiviertDie erweiterte Sicherheit blockiert externe Aufrufe des Schlüsseldienstes
Warnung
Das Deaktivieren dieser Einstellungen ist erforderlich, damit DKE mit dem DuoKey-Schlüsseldienst kommunizieren kann. Dies ist eine bekannte Adobe-Anforderung, die in deren offiziellem MPIP-Support-Leitfaden dokumentiert ist.

Optional: Dokument-Meldungsleiste (Document Message Bar, DMB) aktivieren​

Die Dokument-Meldungsleiste zeigt die angewendete Vertraulichkeitsbezeichnung oben in geschützten Dokumenten an.

Windows-Registrierung​

Computer\HKEY_CURRENT_USER\SOFTWARE\Adobe\Adobe Acrobat\DC\MicrosoftAIP
NameTypWert
bShowDMBREG_DWORD1

Optional: Verpflichtendes Labeling​

Erzwingen Sie, dass Benutzer vor dem Speichern eines PDF-Dokuments eine Vertraulichkeitsbezeichnung anwenden.

RegistrierungspfadNameTypWert
...\FeatureLockDownbMIPCheckPolicyOnDocSaveREG_DWORD1
Hinweis
Verpflichtendes Labeling muss außerdem im Microsoft Purview Compliance-Portal unter den Bezeichnungsrichtlinien konfiguriert werden, damit es wirksam wird.

Teil 2: DKE-Bezeichnungen auf PDF-Dokumente anwenden​

Sobald die Administrator-Einrichtung abgeschlossen ist, können Endbenutzer DKE-Vertraulichkeitsbezeichnungen auf jedes beliebige PDF-Dokument anwenden.

Schritt 1: PDF öffnen und auf den Schutz zugreifen​

Öffnen Sie ein PDF-Dokument in Adobe Acrobat und navigieren Sie dann zum Bereich PDF schützen.

Gehen Sie zu Alle Werkzeuge > PDF schützen > Microsoft-Vertraulichkeitsbezeichnung auswählen.

PDF schützen – Menü

Schritt 2: Eine Microsoft-Vertraulichkeitsbezeichnung auswählen​

Klicken Sie auf Microsoft-Vertraulichkeitsbezeichnung auswählen. Der Tooltip zeigt „Powered by Microsoft Information Protection“.

Microsoft-Vertraulichkeitsbezeichnung auswählen

Schritt 3: Die DKE-Bezeichnung auswählen​

Ein Dialogfeld erscheint mit allen verfügbaren Vertraulichkeitsbezeichnungen aus Ihrer Microsoft Purview-Konfiguration. Wählen Sie Ihre DKE-Bezeichnung (z. B. „DuoKey - Double Key Encryption“).

DKE-Bezeichnung auswählen

Die angezeigten verfügbaren Bezeichnungen sind die Purview-Vertraulichkeitsbezeichnungen Ihrer Organisation:

  • DuoKey - Double Key Encryption – DKE-geschützt (höchster Schutz)
  • Interne, Restreint, Confidentiel, Secret – Standard-MPIP-Bezeichnungen
  • Public, Restricted, Internal – Andere Klassifizierungsstufen

Schritt 4: Die Bezeichnung anwenden​

Wählen Sie die Bezeichnung „DuoKey - Double Key Encryption“ aus (ein Häkchen erscheint) und klicken Sie auf Anwenden.

DKE-Bezeichnung anwenden

Schritt 5: Das PDF ist nun DKE-verschlüsselt​

Das PDF ist nun mit Double Key Encryption geschützt. Ein Banner oben im Dokument bestätigt:

„This document is protected by Microsoft Purview Information Protection with label 'DuoKey - Double Key Encryption'“

Und ein zweites Banner zeigt:

„This service is provided by DuoKey for Office 365 engine“

DKE-verschlüsseltes PDF

Tipp
Das DKE-verschlüsselte PDF kann mit autorisierten Benutzern geteilt werden. Empfänger müssen über Adobe Acrobat mit aktivierter MPIP-Unterstützung verfügen und in Ihren DuoKey-Zugriffskontrollrichtlinien autorisiert sein, um das Dokument zu entschlüsseln.

Funktionsweise​

Benutzer wendet Bezeichnung an

Der Benutzer wählt in Adobe Acrobat eine DKE-Vertraulichkeitsbezeichnung aus

Microsoft verschlüsselt

Microsoft 365 verschlüsselt das Dokument mit seinem Schlüssel (Schlüssel 1)

DuoKey verschlüsselt

Der DKE-Dienst von DuoKey fügt mithilfe von MPC eine zweite Verschlüsselungsebene (Schlüssel 2) hinzu

Dokument geschützt

Das PDF ist nun doppelt verschlüsselt – weder Microsoft noch DuoKey allein können es entschlüsseln

Entschlüsselungsanfrage

Wenn ein autorisierter Benutzer das PDF öffnet, sind beide Schlüssel zur Entschlüsselung erforderlich

Zero-Trust-Prüfung

Die Zero-Trust-Zugriffskontrolle von DuoKey wertet die Anfrage aus (Benutzer, IP, Standort, Gruppe), bevor Schlüssel 2 freigegeben wird
Wichtig

Microsoft hat niemals Zugriff auf den vollständigen Verschlüsselungsschlüssel. Der DuoKey-Schlüssel (Schlüssel 2) wird vollständig von Ihrer Organisation über die MPC-basierte Infrastruktur von DuoKey verwaltet.

Zusammenfassung der Registrierungskonfiguration​

RegistrierungsschlüsselNameWertZweck
...\FeatureLockDownbMIPLabelling1MPIP-Vertraulichkeitsbezeichnungen aktivieren
...\FeatureLockDownbEnableDKEAdmin1Double Key Encryption aktivieren
...\FeatureLockDownbMIPExternalAuthAdmin1Browserbasierte Authentifizierung aktivieren
...\MicrosoftAIPbShowDMB1Dokument-Meldungsleiste anzeigen (optional)
...\FeatureLockDownbMIPCheckPolicyOnDocSave1Verpflichtendes Labeling (optional)
...\MicrosoftAIPbEnableLogging1MIP-Debug-Protokollierung aktivieren (Fehlerbehebung)

Fehlerbehebung​

GPO-/Intune-Bereitstellung​