Ab dem Sicherheitsupdate vom August 2023 für Microsoft Exchange Server wird AES256 im Cipher Block Chaining-Modus (AES256-CBC) der Standardverschlüsselungsmodus für alle Anwendungen sein, die Microsoft Purview Information Protection verwenden. Weitere Informationen finden Sie unter Änderungen des Verschlüsselungsalgorithmus in Microsoft Purview Information Protection.
Wenn Sie Exchange Server verwenden und über eine hybride Exchange-Bereitstellung verfügen oder Microsoft 365 Apps verwenden, hilft Ihnen dieses Dokument bei der Vorbereitung auf die Änderung, damit es keine Unterbrechungen gibt.
Die Änderungen, die im Sicherheitsupdate (SU) vom August 2023 eingeführt wurden, helfen bei der Entschlüsselung von AES256-CBC-verschlüsselten E-Mail-Nachrichten und Anlagen. Die Unterstützung zum Verschlüsseln von E-Mail-Nachrichten im AES256-CBC-Modus wurde im SU vom Oktober 2023 hinzugefügt.
Implementieren der AES256-CBC-Modusänderung in Exchange Server
Wenn Sie die Information Rights Management-Features (IRM) in Exchange Server zusammen mit Active Directory Rights Management Services (AD RMS) oder Azure RMS (AzRMS) verwenden, müssen Sie Exchange Server 2019 und Exchange Server aktualisieren 2016-Server auf das Sicherheitsupdate vom August 2023, und führen Sie die in den folgenden Abschnitten beschriebenen zusätzlichen Schritte bis Ende August 2023 aus. Die Such- und Journalfunktion ist betroffen, wenn Sie Ihre Exchange-Server nicht bis Ende August 2023 SU auf August 2023 SU aktualisieren.
Wenn Ihre organization zusätzliche Zeit zum Aktualisieren Ihrer Exchange-Server benötigt, lesen Sie den Rest des Artikels durch, um zu verstehen, wie Sie die Auswirkungen der Änderungen abschwächen können.
Aktivieren der Unterstützung für den AES256-CBC-Verschlüsselungsmodus in Exchange Server
Das SU vom August 2023 für Exchange Server unterstützt die Entschlüsselung von AES256-CBC-Modus-verschlüsselten E-Mail-Nachrichten und Anlagen. Gehen Sie folgendermaßen vor, um diese Unterstützung zu aktivieren:
Installieren Sie das SU vom August 2023 auf allen Exchange 2019- und 2016-Servern.
Führen Sie die folgenden Cmdlets auf allen Exchange 2019- und 2016-Servern aus.
Hinweis
Führen Sie Schritt 2 auf allen Exchange 2019- und 2016-Servern in Ihrer Umgebung aus, bevor Sie mit Schritt 3 fortfahren.
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $aclHinweis
Der Schlüssel -AclObject $acl wird der Registrierung während der Installation des August SU hinzugefügt.
Wenn Sie AzRMS verwenden, muss der AzRMS-Connector auf allen Exchange-Servern aktualisiert werden. Führen Sie das aktualisierte
GenConnectorConfig.ps1Skript aus, um die Registrierungsschlüssel zu generieren, die für die Unterstützung des AES256-CBC-Modus in der Exchange Server August 2023 SU und späteren Exchange-Versionen eingeführt werden. Laden Sie das neuesteGenConnectorConfig.ps1Skript aus dem Microsoft Download Center herunter.
Weitere Informationen zum Konfigurieren von Exchange-Servern für die Verwendung des Connectors finden Sie unter Konfigurieren von Servern für den Microsoft Rights Management-Connector. In diesem Artikel werden spezifische Konfigurationsänderungen für Exchange Server 2019 und Exchange Server 2016 erläutert.Weitere Informationen zum Konfigurieren von Servern für den Rights Management-Connector, einschließlich dessen Ausführung und Bereitstellung der Einstellungen, finden Sie unter Registrierungseinstellungen für den Rights Management-Connector.
Wenn Sie das SU vom August 2023 installiert haben, wird nur das Entschlüsseln von AES-256 CBC-verschlüsselten E-Mail-Nachrichten und Anlagen in Exchange Server unterstützt. Führen Sie die folgende Einstellungsüberschreibung aus, um diese Unterstützung zu aktivieren:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”Zusätzlich zu den Änderungen, die im SU vom August 2023 vorgenommen wurden, fügt das SU vom Oktober 2023 Unterstützung zum Verschlüsseln von E-Mail-Nachrichten und Anhängen im AES256-CBC-Modus hinzu. Wenn Sie das SU vom Oktober 2023 installiert haben, führen Sie die folgenden Einstellungsüberschreibungen aus:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBCWenn Sie das SU vom November 2024 oder höher installiert haben, führen Sie die folgende Einstellungsüberschreibung aus:
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
Hinweis
MSIPC ist standardmäßig ab November 2024 SU oder höher aktiviert. Weitere Informationen finden Sie unter MSIPC standardmäßig aktiviert in Exchange Server 2019 und 2016.
Aktualisieren Sie das Argument VariantConfiguration. Führen Sie dazu das folgenden Cmdlet aus:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshUm die neuen Einstellungen anzuwenden, starten Sie den World Wide Web Publishing-Dienst und den Windows-Prozessaktivierungsdienst (WAS) neu. Führen Sie dazu das folgenden Cmdlet aus:
Restart-Service -Name W3SVC, WAS -Force
Hinweis
Starten Sie diese Dienste nur auf dem Exchange-Server neu, auf dem das Cmdlet "Einstellungen außer Kraft setzen" ausgeführt wird.
Bei einer Exchange-Hybridbereitstellung (Postfächer sowohl lokal als auch in Exchange Online)
Organisationen, die Exchange Server zusammen mit dem Azure Rights Management Service Connector (Azure RMS) verwenden, werden automatisch bis mindestens Januar 2024 vom AES256-CBC-Modusupdate in Exchange Online ausgeschlossen. Wenn Sie jedoch den sichereren AES-256 CBC-Modus zum Verschlüsseln von E-Mail-Nachrichten und Anlagen in Exchange Online verwenden und solche E-Mail-Nachrichten und Anlagen in Exchange Server entschlüsseln möchten, führen Sie die folgenden Schritte aus, um die erforderlichen Änderungen an der Exchange Server-Bereitstellung vorzunehmen.
Nachdem Sie die erforderlichen Schritte ausgeführt haben, öffnen Sie eine Supportanfrage, und fordern Sie dann an, die Exchange Online-Einstellung zu aktualisieren, um den AES256-CBC-Modus zu aktivieren.
Wenn Sie Microsoft 365 Apps mit Exchange Server verwenden
Standardmäßig verwenden alle Ihre M365-Anwendungen, z. B. Microsoft Outlook, Microsoft Word, Microsoft Excel und Microsoft PowerPoint, ab August 2023 die AES256-CBC-Modusverschlüsselung.
Wichtig
Wenn Ihre organization das Exchange Server-Sicherheitsupdate vom August 2023 nicht auf allen Exchange-Servern (2019 und 2016) anwenden kann oder wenn Sie die Änderungen der Connectorkonfiguration in der gesamten Exchange Server-Infrastruktur nicht bis Ende August 2023 aktualisieren können, müssen Sie die AES256-CBC-Änderung für Microsoft 365-Anwendungen deaktivieren.
Im folgenden Abschnitt wird beschrieben, wie Sie AES128-ECB für die Benutzer erzwingen, die Registrierungseinstellungen und Gruppenrichtlinien verwenden.
Sie können Office und Microsoft 365 Apps für Windows so konfigurieren, dass sie den ECB- oder CBC-Modus verwenden, indem Sie die Einstellung Verschlüsselungsmodus für Information Rights Management (IRM) unter Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. Standardmäßig wird der CBC-Modus ab Version 16.0.16327 von Microsoft 365 Apps verwendet.
Um beispielsweise den CBC-Modus für Windows-Clients zu erzwingen, legen Sie die Einstellung für die Gruppenrichtlinie wie folgt fest:
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
Informationen zum Konfigurieren von Einstellungen für Office für Mac-Clients finden Sie unter Festlegen von suiteweiten Einstellungen für Office für Mac.
Weitere Informationen finden Sie im Abschnitt "AES256-CBC-Unterstützung für Microsoft 365" unter Technische Referenzdetails zur Verschlüsselung.
Bekannte Probleme
- Das SU vom August 2023 wird nicht installiert, wenn Sie versuchen, Exchange-Server zu aktualisieren, auf denen das RMS SDK installiert ist. Es wird empfohlen, das RMS SDK nicht auf demselben Computer zu installieren, auf dem Exchange Server installiert ist.
- Die E-Mail-Zustellung und das Journaling schlagen zeitweise fehl, wenn die Unterstützung des AES256-CBC-Modus in Exchange Server 2019 und Exchange Server 2016 in einer Umgebung aktiviert ist, die mit Exchange Server 2013 koexistiert. Exchange Server 2013 wird nicht mehr unterstützt. Daher sollten Sie alle Ihre Server auf Exchange Server 2019 oder Exchange Server 2016 aktualisieren.
Symptome, wenn die CBC-Verschlüsselung nicht korrekt konfiguriert ist oder nicht aktualisiert wird
Wenn TransportDecryptionSetting innerhalb von auf "obligatorisch" festgelegt ist ("optional" ist der Standard) und Set-IRMConfigurationExchange-Server und -Clients nicht aktualisiert werden, können Nachrichten, die mit AES256-CBC verschlüsselt werden, Unzustellbarkeitsberichte (Non-Delivery Reports, NDR) und die folgende Fehlermeldung generieren:
Hinweis
Der Remoteserver gab '550 5.7.157 RmsDecryptAgent zurück; Microsoft Exchange Transport kann die Nachricht nicht entschlüsseln.
Diese Einstellung kann auch Probleme verursachen, die sich auf die Transportregeln für Verschlüsselung, Journaling und eDiscovery auswirken, wenn Server nicht aktualisiert werden.