Разрешаване на поддръжката за AES256-CBC-шифровано съдържание в Exchange Server август 2023 г. SU

Отнася се за
Exchange Server 2019 Exchange Server 2016

Започвайки от актуализацията на защитата от август 2023 г. за Microsoft Exchange Server, AES256 в режим на шифроване на блокова верига (AES256-CBC) ще бъде режимът на шифроване по подразбиране във всички приложения, които използват Защита на информацията на Microsoft Purview. За повече информация вижте Промени в алгоритъма за шифроване в Защита на информацията на Microsoft Purview.

Ако използвате Exchange Server и разполагате с хибридно разполагане на Exchange или Приложения на Microsoft 365, този документ ще ви помогне да се подготвите за промяната, така че да няма прекъсвания.

Промените, въведени в актуализацията на защитата от август 2023 г. (SU), помагат за дешифрирането на AES256-CBC шифровани имейл съобщения и прикачени файлове. Поддръжката за шифроване на имейл съобщения в режим AES256-CBC беше добавена в SU през октомври 2023 г.

Как да приложите промяна в режим AES256-CBC в Exchange Server

Ако използвате функциите за управление на правата за достъп до информация (IRM) в Exchange Server заедно с услугите за управление на правата на достъп в Active Directory (AD RMS) или Azure RMS (AzRMS), трябва да актуализирате вашите Exchange Server 2019 и Exchange Server 2016 до актуализацията на защитата от август 2023 г. и изпълнете допълнителните стъпки, които са описани в следващите раздели, до края на август 2023 г. Функцията за търсене и регистриране ще бъде засегната, ако не актуализирате вашите сървъри на Exchange до SU от август 2023 г. до края на август.

Ако вашата организация се нуждае от допълнително време, за да актуализира вашите сървъри на Exchange, прочетете останалата част от статията, за да разберете как да смекчите ефекта от промените.

Разрешаване на поддръжката за AES256-CBC режим на шифроване в Exchange Server

SU от август 2023 г. за Exchange Server поддържа дешифроване на имейл съобщения и прикачени файлове, шифровани в режим AES256-CBC. За да разрешите тази поддръжка, изпълнете следните стъпки:

  1. Инсталирайте SU от август 2023 г. на всичките си сървъри на Exchange 2019 и 2016.

  2. Изпълнете следните кратки команди на всички сървъри на Exchange 2019 и 2016.

    Забележка

    Изпълнете стъпка 2 на всички сървъри на Exchange 2019 и 2016 във вашата среда, преди да продължите със стъпка 3.

    $acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" 
    $rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
    $acl.SetAccessRule($rule) 
    Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl 

    Забележка

    Ключът -AclObject $acl се добавя към системния регистър по време на инсталирането на августовския SU.

  3. Ако използвате AzRMS, конекторът на AzRMS трябва да се актуализира на всички сървъри на Exchange. Изпълнете актуализирания GenConnectorConfig.ps1 скрипт, за да генерирате ключовете от системния регистър, които са въведени за поддръжка на режим AES256-CBC в Exchange Server август 2023 г. SU и по-нови версии на Exchange. Изтеглете най-новия GenConnectorConfig.ps1 скрипт от центъра на Microsoft за изтегляния.
    За повече информация как да конфигурирате сървърите на Exchange за използване на конектора, вижте "Конфигуриране на сървъри за конектора на Microsoft Rights Management". В статията се обсъждат конкретни промени в конфигурацията за Exchange Server 2019 и Exchange Server 2016. 

    За повече информация как да конфигурирате сървъри за конектора на Rights Management, включително как да го изпълните и как да разположите настройките, вижте "Настройки на системния регистър за конектора на Rights Management".

  4. Ако имате инсталирана SU от август 2023 г., има поддръжка само за дешифриране на AES-256 CBC криптирани имейл съобщения и прикачени файлове в Exchange Server . За да разрешите тази поддръжка, изпълнете следното заместване на настройки:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”

    В допълнение към промените, направени в SU от август 2023 г., SU от октомври 2023 г. добавя поддръжка за криптиране на имейл съобщения и прикачени файлове в режим AES256-CBC. Ако имате инсталирана SU от октомври 2023 г., изпълнете следните замествания на настройки:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack” 

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC 

    Ако имате инсталирана SU от ноември 2024 г. или по-нова версия, изпълнете следното заместване на настройката:

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC  
     

    Забележка

    MSIPC е активиран по подразбиране от ноември 2024 г. или по-нова версия. За повече информация вижте "MSIPC е разрешен по подразбиране в Exchange Server 2019 и 2016".

  5. Обновете аргумента VariantConfiguration. За да направите това, изпълнете следната кратка команда:

    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh

  6. За да приложите новите настройки, рестартирайте услугата за публикуване World Wide Web и услугата за активиране на процес на Windows (WAS). За да направите това, изпълнете следната кратка команда:

    Restart-Service -Name W3SVC, WAS -Force

Забележка

Рестартирайте тези услуги само на сървъра на Exchange, на който се изпълнява кратката команда с настройки, заместващи настройките.

Ако имате хибридно разполагане на Exchange (пощенски кутии локално и Exchange Online)

Организации, които използват Exchange Server заедно с конектора на услугата за Azure Rights Management (Azure RMS), автоматично ще се отпишат от актуализацията на режим AES256-CBC в Exchange Online поне до януари 2024 г. Ако обаче искате да използвате по-сигурния режим AES-256 CBC, за да шифровате имейл съобщения и прикачени файлове в Exchange Online и да дешифрирате подобни имейл съобщения и прикачени файлове в Exchange Server , изпълнете тези стъпки, за да направите необходимите промени във вашето разполагане на Exchange Server .

След като изпълните необходимите стъпки, отворете случай за поддръжка и след това поискайте настройката на Exchange Online да бъде актуализирана, за да се разреши режим AES256-CBC.

Ако използвате Приложения на Microsoft 365 с Exchange Server

По подразбиране всички ваши приложения на M365, като например Microsoft Outlook, Microsoft Word, Microsoft Excel и Microsoft PowerPoint, ще използват шифроване в режим AES256-CBC, започвайки от август 2023 г.

Важно

Ако вашата организация не може да приложи актуализацията на защитата на сървъра на Exchange от август 2023 г. на всички сървъри на Exchange (2019 и 2016 г.) или ако не можете да актуализирате промените в конфигурацията на конектора в инфраструктурата на Exchange Server до края на август 2023 г., трябва да се отпишете от промяната на AES256-CBC за приложенията на Microsoft 365.

В следващия раздел се описва как да наложите AES128-ECB за потребителите, които използват настройките на системния регистър и групови правила.

Можете да конфигурирате Приложения на Microsoft 365 за Windows да използвате режим ЕЦБ или CBC, като използвате настройката за режим на шифроване за управление на правата за достъп до информация (IRM) под Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. По подразбиране се използва режим CBC, започвайки от версия 16.0.16327 на Приложения на Microsoft 365.

Например, за да наложите CBC режим за клиенти на Windows, задайте настройката на групови правила както следва:

Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]

За да конфигурирате настройки за клиенти на Office for Mac, вижте "Задаване на предпочитания за целия пакет за Office for Mac".

За повече информация вижте раздела "AES256-CBC поддръжка за Microsoft 365" на техническа справка подробни данни за шифроването.

Известни проблеми

  • SU от август 2023 г. не се инсталира, когато се опитате да актуализирате сървърите на Exchange, на които е инсталиран RMS SDK . Препоръчваме да не инсталирате SDK за RMS на същия компютър, на който е инсталиран Exchange Server .
  • Доставянето и регистрирането на имейли периодично са неуспешни, ако поддръжката на режим AES256-CBC е разрешена в Exchange Server 2019 и Exchange Server 2016 в среда, която съществува съвместно с Exchange Server 2013. Exchange Server 2013 не се поддържа. Затова трябва да надстроите всички ваши сървъри до Exchange Server 2019 или Exchange Server 2016.

Симптоми, ако CBC шифроването не е конфигурирано правилно или не е актуализирано

Ако TransportDecryptionSetting е зададено задължително ("незадължително" е по подразбиране) в Set-IRMConfiguration, и сървърите и клиентите на Exchange не са актуализирани, съобщения, които са шифровани с AES256-CBC, могат да генерират съобщения за недоставяне (NDR) и следното съобщение за грешка:

Забележка

Remote Server върна '550 5.7.157 RmsDecryptAgent; Microsoft Exchange Transport не може да RMS дешифрира съобщението.

Тази настройка може също да причини проблеми, които засягат транспортните правила за шифроване, регистриране в дневник и откриване на електронни данни, ако сървърите не са актуализирани.