PDF-Double-Key-Encryption mit Adobe Acrobat
PDF-Double-Key-Encryption
Schützen Sie PDF-Dokumente mit DuoKey Double Key Encryption unter Verwendung von Adobe Acrobat und Microsoft Purview-Vertraulichkeitsbezeichnungen
Überblick
Adobe Acrobat unterstützt Microsoft Purview Information Protection (MPIP) mit nativer Integration von Double Key Encryption (DKE). Dies ermöglicht es Ihren Benutzern, DKE-Vertraulichkeitsbezeichnungen direkt aus Adobe Acrobat anzuwenden – und PDF-Dokumente mit demselben Verschlüsselungsniveau wie Word-, Excel- und PowerPoint-Dateien zu schützen.
Nativer PDF-Schutz
Wenden Sie DKE-Bezeichnungen direkt über das Menü „PDF schützen“ von Adobe Acrobat an – keine Plugins erforderlich
Double Key Encryption
PDF-Inhalte werden mit zwei Schlüsseln verschlüsselt – einem von Microsoft, einem von DuoKey. Microsoft hat niemals Zugriff auf den vollständigen Schlüssel.
Zero-Trust-bereit
In Kombination mit der Zero-Trust-Zugriffskontrolle von DuoKey steuern Sie nach Benutzer, IP, Standort und Gruppe, wer PDFs entschlüsseln darf
Voraussetzungen
- Adobe Acrobat Pro, Standard oder Reader – Version 23.003.20201 oder neuer (Juni 2023 oder später)
- DuoKey DKE-Webdienst konfiguriert und betriebsbereit
- Microsoft Purview-Vertraulichkeitsbezeichnungen mit konfiguriertem DKE
- Windows 10/11 oder macOS
- Microsoft 365 E5 oder eine gleichwertige Lizenz mit Purview Information Protection
Teil 1: Administrator-Einrichtung
Schritt 1: Adobe-Client-ID anfordern
Bevor Sie DKE für PDF aktivieren, müssen Sie die Adobe-Client-ID bei Ihrem DuoKey DKE-Dienst registrieren.
DuoKey-Support kontaktieren
Bestätigung erhalten
Schritt 2: Windows-Registrierung konfigurieren
Fügen Sie die folgenden drei DWORD (32-bit)-Registrierungswerte hinzu, um DKE, die externe Browser-Authentifizierung und das MPIP-Labeling in Adobe Acrobat zu aktivieren.
Registrierungspfad
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Adobe\Adobe Acrobat\DC\FeatureLockDown
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Policies\Adobe\Adobe Acrobat\DC\FeatureLockDownErforderliche Registrierungswerte
| Name | Typ | Wert | Beschreibung |
|---|---|---|---|
| bEnableDKEAdmin | REG_DWORD | 1 | Aktiviert die Unterstützung für Double Key Encryption in Acrobat |
| bMIPExternalAuthAdmin | REG_DWORD | 1 | Aktiviert die browserbasierte Authentifizierung für MPIP (für DKE erforderlich) |
| bMIPLabelling | REG_DWORD | 1 | Aktiviert Microsoft Purview-Vertraulichkeitsbezeichnungen in Acrobat |
Schritt 2b: macOS konfigurieren (Alternative)
Verwenden Sie für macOS-Bereitstellungen die folgenden Terminal-Befehle:
Schritt 3: Sicherheitseinstellungen von Adobe Acrobat konfigurieren
In Adobe Acrobat müssen bestimmte Sicherheitseinstellungen angepasst werden, damit DKE ordnungsgemäß funktioniert.
Voreinstellungen öffnen
Zu „Sicherheit“ navigieren
Geschützten Modus deaktivieren
Erweiterte Sicherheit deaktivieren
Acrobat neu starten
| Einstellung | Erforderlicher Wert | Grund |
|---|---|---|
| Geschützten Modus beim Start aktivieren | Deaktiviert | Der geschützte Modus verhindert die Kommunikation mit dem DKE-Dienst |
| Erweiterte Sicherheit aktivieren | Deaktiviert | Die erweiterte Sicherheit blockiert externe Aufrufe des Schlüsseldienstes |
Optional: Dokument-Meldungsleiste (Document Message Bar, DMB) aktivieren
Die Dokument-Meldungsleiste zeigt die angewendete Vertraulichkeitsbezeichnung oben in geschützten Dokumenten an.
Windows-Registrierung
Computer\HKEY_CURRENT_USER\SOFTWARE\Adobe\Adobe Acrobat\DC\MicrosoftAIP
| Name | Typ | Wert |
|---|---|---|
| bShowDMB | REG_DWORD | 1 |
Optional: Verpflichtendes Labeling
Erzwingen Sie, dass Benutzer vor dem Speichern eines PDF-Dokuments eine Vertraulichkeitsbezeichnung anwenden.
| Registrierungspfad | Name | Typ | Wert |
|---|---|---|---|
| ...\FeatureLockDown | bMIPCheckPolicyOnDocSave | REG_DWORD | 1 |
Teil 2: DKE-Bezeichnungen auf PDF-Dokumente anwenden
Sobald die Administrator-Einrichtung abgeschlossen ist, können Endbenutzer DKE-Vertraulichkeitsbezeichnungen auf jedes beliebige PDF-Dokument anwenden.
Schritt 1: PDF öffnen und auf den Schutz zugreifen
Öffnen Sie ein PDF-Dokument in Adobe Acrobat und navigieren Sie dann zum Bereich PDF schützen.
Gehen Sie zu Alle Werkzeuge > PDF schützen > Microsoft-Vertraulichkeitsbezeichnung auswählen.

Schritt 2: Eine Microsoft-Vertraulichkeitsbezeichnung auswählen
Klicken Sie auf Microsoft-Vertraulichkeitsbezeichnung auswählen. Der Tooltip zeigt „Powered by Microsoft Information Protection“.

Schritt 3: Die DKE-Bezeichnung auswählen
Ein Dialogfeld erscheint mit allen verfügbaren Vertraulichkeitsbezeichnungen aus Ihrer Microsoft Purview-Konfiguration. Wählen Sie Ihre DKE-Bezeichnung (z. B. „DuoKey - Double Key Encryption“).

Die angezeigten verfügbaren Bezeichnungen sind die Purview-Vertraulichkeitsbezeichnungen Ihrer Organisation:
- DuoKey - Double Key Encryption – DKE-geschützt (höchster Schutz)
- Interne, Restreint, Confidentiel, Secret – Standard-MPIP-Bezeichnungen
- Public, Restricted, Internal – Andere Klassifizierungsstufen
Schritt 4: Die Bezeichnung anwenden
Wählen Sie die Bezeichnung „DuoKey - Double Key Encryption“ aus (ein Häkchen erscheint) und klicken Sie auf Anwenden.

Schritt 5: Das PDF ist nun DKE-verschlüsselt
Das PDF ist nun mit Double Key Encryption geschützt. Ein Banner oben im Dokument bestätigt:
„This document is protected by Microsoft Purview Information Protection with label 'DuoKey - Double Key Encryption'“
Und ein zweites Banner zeigt:
„This service is provided by DuoKey for Office 365 engine“

Funktionsweise
Benutzer wendet Bezeichnung an
Microsoft verschlüsselt
DuoKey verschlüsselt
Dokument geschützt
Entschlüsselungsanfrage
Zero-Trust-Prüfung
Microsoft hat niemals Zugriff auf den vollständigen Verschlüsselungsschlüssel. Der DuoKey-Schlüssel (Schlüssel 2) wird vollständig von Ihrer Organisation über die MPC-basierte Infrastruktur von DuoKey verwaltet.
Zusammenfassung der Registrierungskonfiguration
| Registrierungsschlüssel | Name | Wert | Zweck |
|---|---|---|---|
| ...\FeatureLockDown | bMIPLabelling | 1 | MPIP-Vertraulichkeitsbezeichnungen aktivieren |
| ...\FeatureLockDown | bEnableDKEAdmin | 1 | Double Key Encryption aktivieren |
| ...\FeatureLockDown | bMIPExternalAuthAdmin | 1 | Browserbasierte Authentifizierung aktivieren |
| ...\MicrosoftAIP | bShowDMB | 1 | Dokument-Meldungsleiste anzeigen (optional) |
| ...\FeatureLockDown | bMIPCheckPolicyOnDocSave | 1 | Verpflichtendes Labeling (optional) |
| ...\MicrosoftAIP | bEnableLogging | 1 | MIP-Debug-Protokollierung aktivieren (Fehlerbehebung) |