بدءا من تحديث الأمان لشهر أغسطس 2023 ل Microsoft Exchange Server، سيكون AES256 في وضع Cipher Block Chaining (AES256-CBC) وضع التشفير الافتراضي عبر جميع التطبيقات التي تستخدم حماية البيانات في Microsoft Purview. لمزيد من المعلومات، راجع تغييرات خوارزمية التشفير في حماية البيانات في Microsoft Purview.
إذا كنت تستخدم Exchange Server ولديك نشر مختلط ل Exchange، أو كنت تستخدم Microsoft 365 Apps، فسيساعدك هذا المستند على الاستعداد للتغيير حتى لا تكون هناك انقطاعات.
تساعد التغييرات التي تم إدخالها في تحديث الأمان لشهر أغسطس 2023 (SU) في فك تشفير رسائل البريد الإلكتروني والمرفقات المشفرة AES256-CBC. تمت إضافة دعم تشفير رسائل البريد الإلكتروني في وضع AES256-CBC في أكتوبر 2023 SU.
كيفية تنفيذ تغيير وضع AES256-CBC في Exchange Server
إذا كنت تستخدم ميزات إدارة حقوق المعلومات (IRM) في Exchange Server مع خدمات إدارة حقوق Active Directory (AD RMS) أو Azure RMS (AzRMS)، فيجب تحديث Exchange Server 2019 و Exchange Server خوادم 2016 إلى تحديث الأمان لشهر أغسطس 2023 وأكمل الخطوات الإضافية الموضحة في الأقسام التالية بحلول نهاية أغسطس 2023. ستتأثر وظيفة البحث وعمل اليومية إذا لم تقم بتحديث خوادم Exchange إلى أغسطس 2023 SU بحلول نهاية أغسطس.
إذا احتاجت مؤسستك إلى وقت إضافي لتحديث خوادم Exchange، فاقرأ بقية المقالة لفهم كيفية تخفيف تأثير التغييرات.
تمكين دعم وضع التشفير AES256-CBC في Exchange Server
يدعم أغسطس 2023 SU ل Exchange Server فك تشفير رسائل البريد الإلكتروني والمرفقات المشفرة في وضع AES256-CBC. لتمكين هذا الدعم، اتبع الخطوات التالية:
تثبيت تحديث أغسطس 2023 SU على جميع خوادم Exchange 2019 و2016.
تشغيل أوامر cmdlet التالية على جميع خوادم Exchange 2019 و2016.
ملاحظة
أكمل الخطوة 2 على جميع خوادم Exchange 2019 و2016 في بيئتك قبل المتابعة إلى الخطوة 3.
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $aclملاحظة
تتم إضافة مفتاح -AclObject $acl إلى السجل أثناء تثبيت AU لشهر أغسطس.
إذا كنت تستخدم AzRMS، فيجب تحديث موصل AzRMS على كل خوادم Exchange. قم بتشغيل البرنامج النصي المحدث
GenConnectorConfig.ps1لإنشاء مفاتيح التسجيل التي تم تقديمها لدعم وضع AES256-CBC في Exchange Server أغسطس 2023 SU وإصدارات Exchange الأحدث. قم بتنزيل أحدثGenConnectorConfig.ps1البرامج النصية من مركز تنزيل Microsoft.
لمزيد من المعلومات حول كيفية تكوين خوادم Exchange لاستخدام الموصل، راجع تكوين الخوادم لموصل Rights Management ل Microsoft. تناقش المقالة تغييرات التكوين المحددة ل Exchange Server 2019 و Exchange Server 2016.لمزيد من المعلومات حول كيفية تكوين الخوادم لموصل Rights Management، بما في ذلك كيفية تشغيله وكيفية نشر الإعدادات، راجع إعدادات التسجيل ل Rights Management Connector.
إذا كان لديك SU لشهر أغسطس 2023 مثبتا، فهناك دعم فقط لفك تشفير رسائل البريد الإلكتروني والمرفقات المشفرة AES-256 CBC في Exchange Server. لتمكين هذا الدعم، شغل تجاوز الإعداد التالي:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”بالإضافة إلى التغييرات التي تم إجراؤها في SU لشهر أغسطس 2023، يضيف SU لشهر أكتوبر 2023 دعما لتشفير رسائل البريد الإلكتروني والمرفقات في وضع AES256-CBC. إذا كان لديك SU أكتوبر 2023 مثبتا، فقم بتشغيل تجاوزات الإعدادات التالية:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBCإذا كان لديك نوفمبر 2024 SU أو إصدار أحدث مثبتا، فقم بتشغيل تجاوز الإعداد التالي:
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
ملاحظة
يتم تمكين MSIPC بشكل افتراضي من نوفمبر 2024 SU أو أحدث. لمزيد من المعلومات، راجع MSIPC ممكن بشكل افتراضي في Exchange Server 2019 و2016.
تحديث الوسيطة VariantConfiguration. للقيام بذلك، شغل أمر cmdlet التالي:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refreshلتطبيق الإعدادات الجديدة، أعد تشغيل خدمة النشر على شبكة الإنترنت العالمية وخدمة تنشيط عملية Windows (WAS). للقيام بذلك، شغل أمر cmdlet التالي:
Restart-Service -Name W3SVC, WAS -Force
ملاحظة
أعد تشغيل هذه الخدمات فقط على خادم Exchange الذي يتم تشغيل أمر cmdlet تجاوز الإعدادات عليه.
إذا كان لديك التوزيع المختلط من Exchange (علب البريد في كل من المحلي وفي Exchange Online)
سيتم إلغاء الاشتراك تلقائيا في المؤسسات التي تستخدم Exchange Server مع موصل خدمة إدارة حقوق Azure (Azure RMS) من تحديث وضع AES256-CBC في Exchange Online حتى يناير 2024 على الأقل. ومع ذلك، إذا كنت تريد استخدام وضع AES-256 CBC الأكثر أمانا لتشفير رسائل البريد الإلكتروني والمرفقات في Exchange Online، وفك تشفير رسائل البريد الإلكتروني والمرفقات هذه في Exchange Server، فأكمل هذه الخطوات لإدخال التغييرات الضرورية على نشر Exchange Server.
بعد إكمال الخطوات المطلوبة، افتح حالة دعم، ثم اطلب تحديث إعداد Exchange Online لتمكين وضع AES256-CBC.
إذا كنت تستخدم Microsoft 365 Apps مع Exchange Server
بشكل افتراضي، ستستخدم جميع تطبيقات M365، مثل Microsoft Outlook وMicrosoft Word وMicrosoft Excel وMicrosoft PowerPoint (.pptx) تشفير وضع AES256-CBC بدءا من أغسطس 2023.
هام
إذا لم تتمكن مؤسستك من تطبيق تحديث أمان Exchange Server في أغسطس 2023 على جميع خوادم Exchange (2019 و2016)، أو إذا لم تتمكن من تحديث تغييرات تكوين الموصل عبر البنية الأساسية ل Exchange Server بحلول نهاية أغسطس 2023، فيجب إلغاء الاشتراك في تغيير AES256-CBC على تطبيقات Microsoft 365.
يصف القسم التالي كيفية فرض AES128-ECB للمستخدمين الذين يستخدمون إعدادات التسجيل وسياسة نهج المجموعة.
يمكنك تكوين Office و Microsoft 365 Apps ل Windows لاستخدام وضع ECB أو CBC باستخدام وضع التشفير لإعداد إدارة حقوق المعلومات (IRM) ضمن Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. بشكل افتراضي، يتم استخدام وضع CBC بدءا من الإصدار 16.0.16327 من Microsoft 365 Apps.
على سبيل المثال، لفرض وضع CBC لعملاء Windows، قم بتعيين إعداد نهج المجموعة كما يلي:
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
لتكوين الإعدادات لعملاء Office for Mac، اطلع على تعيين التفضيلات على مستوى المجموعة ل Office for Mac.
للحصول على مزيد من المعلومات، راجع قسم "دعم AES256-CBC ل Microsoft 365" من تفاصيل المراجع التقنية حول التشفير.
المشاكل المعروفة
- لا يتم تثبيت SU لشهر أغسطس 2023 عند محاولة تحديث خوادم Exchange التي تم تثبيت RMS SDK عليها. نوصيك بعدم تثبيت RMS SDK على الكمبيوتر نفسه الذي تم تثبيت Exchange Server عليه.
- يفشل تسليم البريد الإلكتروني وعمل اليومية بشكل متقطع إذا تم تمكين دعم وضع AES256-CBC في Exchange Server 2019 و Exchange Server 2016 في بيئة تتعايش مع Exchange Server 2013. Exchange Server 2013 غير مدعوم. لذلك، يجب عليك ترقية جميع خوادمك إلى Exchange Server 2019 أو Exchange Server 2016.
الأعراض في حالة عدم تكوين تشفير CBC بشكل صحيح أو عدم تحديثه
إذا TransportDecryptionSetting تم تعيينه إلى إلزامي ("اختياري" هو الافتراضي) ضمن Set-IRMConfiguration، ولم يتم تحديث خوادم Exchange وعملائه، فقد تنشئ الرسائل المشفرة باستخدام AES256-CBC تقارير بعدم التسليم (NDR) ورسالة الخطأ التالية:
ملاحظة
أعاد الخادم البعيد '550 5.7.157 RmsDecryptAgent; يتعذر على Microsoft Exchange Transport فك تشفير RMS للرسالة.
قد يؤدي هذا الإعداد أيضا إلى حدوث مشاكل تؤثر على قواعد النقل الخاصة بالتشفير وعمل اليومية وeDiscovery إذا لم يتم تحديث الخوادم.