Počínaje aktualizací zabezpečení pro Microsoft Exchange Server ze srpna 2023 bude AES256 v režimu řetězení šifrovacích bloků (AES256-CBC) výchozím režimem šifrování ve všech aplikacích, které používají Microsoft Purview Information Protection. Další informace najdete v tématu Změny šifrovacích algoritmů v Microsoft Purview Information Protection.
Pokud používáte Exchange Server a máte hybridní nasazení Exchange nebo používáte Microsoft 365 Apps, tento dokument vám pomůže připravit se na změnu, aby nedošlo k žádnému přerušení.
Změny zavedené v aktualizaci zabezpečení (SU) ze srpna 2023 pomáhají dešifrovat e-mailové zprávy a přílohy šifrované AES256-CBC. Podpora šifrování e-mailových zpráv v režimu AES256-CBC byla přidána v SU z října 2023.
Implementace změny režimu AES256-CBC na serveru Exchange Server
Pokud používáte funkce IRM (Správa přístupových práv k informacím) v systému Exchange Server společně se službou služba Active Directory Rights Management Services (AD RMS) nebo službou Azure RMS (AzRMS), musíte aktualizovat systémy Exchange Server 2019 a Exchange Server 2016 se dočkají aktualizace zabezpečení ze srpna 2023 a do konce srpna 2023 dokončí další kroky popsané v následujících částech. Pokud do konce srpna neaktualizujete servery Exchange na SU ze srpna 2023, bude to mít vliv na funkci vyhledávání a zaznamenávání deníku.
Pokud vaše organizace potřebuje na aktualizaci serverů Exchange více času, přečtěte si zbývající část článku, abyste pochopili, jak zmírnit dopad změn.
Povolení podpory režimu šifrování AES256-CBC v systému Exchange Server
Souhrnná služba pro Exchange Server ze srpna 2023 podporuje dešifrování e-mailových zpráv a příloh šifrovaných v režimu AES256-CBC. Chcete-li tuto podporu povolit, postupujte takto:
Nainstalujte službu SU ze srpna 2023 na všechny servery Exchange 2019 a 2016.
Na všech serverech Exchange 2019 a 2016 spusťte následující rutiny.
Poznámka
Než budete pokračovat krokem 3, dokončete krok 2 na všech serverech Exchange 2019 a 2016 ve vašem prostředí.
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $aclPoznámka
Klíč -AclObject $acl se přidá do registru během instalace srpnového SU.
Pokud používáte AzRMS, musí být konektor AzRMS aktualizovaný na všech serverech Exchange. Spuštěním aktualizovaného
GenConnectorConfig.ps1skriptu vygenerujte klíče registru, které jsou zavedené pro podporu režimu AES256-CBC v Exchange Server SU ze srpna 2023 a novějších verzích Exchange. Stáhněte si nejnovějšíGenConnectorConfig.ps1skript z webu služby Stažení softwaru.
Další informace o tom, jak nakonfigurovat servery Exchange pro použití konektoru, najdete v tématu Konfigurace serverů pro konektor Microsoft Rights Management. Tento článek popisuje konkrétní změny konfigurace pro Exchange Server 2019 a Exchange Server 2016.Další informace o tom, jak nakonfigurovat servery pro konektor Rights Management, včetně toho, jak ho spustit a jak nasadit nastavení, najdete v tématu Nastavení registru pro konektor Rights Management.
Pokud máte nainstalovanou službu SU ze srpna 2023, podporuje se v systému Exchange Server pouze dešifrování e-mailových zpráv a příloh šifrovaných AES-256 CBC. Pokud chcete tuto podporu povolit, spusťte následující přepsání nastavení:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”Kromě změn, které byly provedeny v SU ze srpna 2023, přidává SU z října 2023 podporu šifrování e-mailových zpráv a příloh v režimu AES256-CBC. Pokud máte nainstalovaný SU z října 2023, spusťte následující přepsání nastavení:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBCPokud máte nainstalovanou SU z listopadu 2024 nebo novější, spusťte následující přepsání nastavení:
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
Poznámka
MSIPC je ve výchozím nastavení povolený od listopadu 2024 SU nebo později. Další informace najdete v tématu Povolený instalační služba MSIPC ve výchozím nastavení v Exchange Server 2019 a 2016.
Aktualizujte argument VariantConfiguration. Uděláte to spuštěním této rutiny:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshChcete-li použít nová nastavení, restartujte Službu publikování na webu a Službu pro aktivaci procesů systému Windows (WAS). Uděláte to spuštěním této rutiny:
Restart-Service -Name W3SVC, WAS -Force
Poznámka
Restartujte tyto služby jenom na serveru Exchange, na kterém je spuštěná rutina přepsání nastavení.
Pokud máte hybridní nasazení Exchange (poštovní schránky v místním i v systému Exchange Online)
Organizace, které používají Exchange Server společně s konektorem služby Azure Rights Management Service Connector (Azure RMS), budou automaticky odhlášeny z aktualizace režimu AES256-CBC v Exchange Online nejméně do ledna 2024. Pokud ale chcete k šifrování e-mailových zpráv a příloh v systému Exchange Online používat bezpečnější režim AES-256 CBC a dešifrovat tyto e-mailové zprávy a přílohy v systému Exchange Server, proveďte potřebné změny v nasazení serveru Exchange Server pomocí následujících kroků.
Po provedení požadovaných kroků otevřete případ podpory a požádejte o aktualizaci nastavení systému Exchange Online tak, aby povolilo režim AES256-CBC.
Pokud používáte Microsoft 365 Apps s Exchange Server
Ve výchozím nastavení budou všechny vaše aplikace M365, jako je Microsoft Outlook, Microsoft Word, Microsoft Excel a Microsoft PowerPoint, od srpna 2023 používat šifrování v režimu AES256-CBC.
Důležité
Pokud vaše organizace nemůže použít aktualizaci zabezpečení Exchange Server ze srpna 2023 na všech serverech Exchange (2019 a 2016) nebo pokud nemůžete aktualizovat změny konfigurace konektoru napříč infrastrukturou Exchange Server do konce srpna 2023, musíte se odhlásit ze změny AES256-CBC v aplikacích Microsoft 365.
Následující část popisuje, jak vynutit AES128-ECB pro uživatele, kteří používají nastavení registru a Zásady skupiny.
Office a Microsoft 365 Apps pro Windows můžete nakonfigurovat tak, aby používaly režim ECB nebo CBC pomocí nastavení Režim šifrování pro správu přístupových práv k informacím (IRM) v části Configuration/Administrative Templates/systém Microsoft Office 2016/Security Settings. Ve výchozím nastavení se režim CBC používá od verze 16.0.16327 aplikace Microsoft 365 Apps.
Chcete-li například vynutit režim CBC u klientů se systémem Windows, nastavte Zásady skupiny následujícím způsobem:
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
Pokud chcete nakonfigurovat nastavení pro klienty Office pro Mac, přečtěte si téma Nastavení předvoleb pro celou sadu pro Office pro Mac.
Další informace najdete v části "Podpora AES256-CBC pro Microsoft 365" v technických referenčních podrobnostech o šifrování.
Známé problémy
- Servisní služba ze srpna 2023 se nenainstaluje, když se pokusíte aktualizovat servery Exchange, na kterých je nainstalovaná sada RMS SDK . Doporučujeme, abyste sadu RMS SDK neinstalovali do počítače, ve kterém je nainstalovaný Exchange Server.
- Email doručení a zaznamenávání deníku se občas nezdaří, pokud je podpora režimu AES256-CBC povolená v Exchange Server 2019 a Exchange Server 2016 v prostředí, které existuje společně s Exchange Server 2013. Exchange Server 2013 není podporovaný. Proto byste měli všechny servery upgradovat na verzi Exchange Server 2019 nebo Exchange Server 2016.
Příznaky, pokud není šifrování CBC správně nakonfigurováno nebo není aktualizováno
Pokud TransportDecryptionSetting je v rámci Set-IRMConfigurationrozhraní nastavena povinná (ve výchozím nastavení je nepovinné) a servery a klienti Exchange nejsou aktualizováni, zprávy šifrované pomocí AES256-CBC mohou generovat oznámení o nedoručení (NDR) a následující chybovou zprávu:
Poznámka
Remote Server vrátil '550 5.7.157 RmsDecryptAgent; Služba Microsoft Exchange Transport nemůže zprávu dešifrovat.
Toto nastavení může také způsobit problémy, které ovlivňují přenosová pravidla pro šifrování, zaznamenávání do deníku a eDiscovery v případě, že nejsou servery aktualizovány.