À compter de la mise à jour de sécurité d’août 2023 pour Microsoft Exchange Server, AES256 en mode de chaînage de blocs de chiffrement (AES256-CBC) sera le mode de chiffrement par défaut dans toutes les applications qui utilisent la protection des données Microsoft Purview. Pour plus d’informations, consultez Modifications de l’algorithme de chiffrement dans la Protection des données Microsoft Purview.
Si vous utilisez Exchange Server et avez un déploiement Exchange hybride, ou si vous utilisez Microsoft 365 Apps, ce document vous aidera à préparer la modification afin qu’il n’y ait aucune interruption.
Les modifications introduites dans la mise à jour de sécurité d’août 2023 permettent de déchiffrer les messages électroniques et les pièces jointes chiffrés par AES256-CBC. La prise en charge du chiffrement des messages électroniques en mode AES256-CBC a été ajoutée dans l’unité de service d’octobre 2023.
Implémentation du changement de mode AES256-CBC dans Exchange Server
Si vous utilisez les fonctionnalités de Gestion des droits relatifs à l’information (IRM) dans Exchange Server avec Active Directory Rights Management Services (AD RMS) ou Azure RMS (AzRMS), vous devez mettre à jour votre Exchange Server 2019 et Exchange Server 2016 serveurs vers la mise à jour de sécurité d’août 2023 et effectuez les étapes supplémentaires décrites dans les sections suivantes d’ici la fin du mois d’août 2023. La fonction de recherche et de journalisation sera affectée si vous ne mettez pas à jour vos serveurs Exchange vers l’unité de service d’août 2023 d’ici la fin du mois d’août.
Si votre organisation a besoin de plus de temps pour mettre à jour vos serveurs Exchange, lisez le reste de l’article pour comprendre comment atténuer l’effet des modifications.
Activer la prise en charge du mode de chiffrement AES256-CBC dans Exchange Server
L’unité de service d’août 2023 pour Exchange Server prend en charge le déchiffrement des messages électroniques et des pièces jointes chiffrés en mode AES256-CBC. Pour activer cette prise en charge, procédez comme suit :
Installez l’unité de service d’août 2023 sur tous vos serveurs Exchange 2019 et 2016.
Exécutez les applets de commande suivantes sur tous les serveurs Exchange 2019 et 2016.
Remarque
Terminez l’étape 2 sur tous les serveurs Exchange 2019 et 2016 de votre environnement avant de passer à l’étape 3.
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $aclRemarque
La clé de $acl -AclObject est ajoutée au Registre lors de l’installation de la mise à jour de sécurité du mois d’août.
Si vous utilisez AzRMS, le connecteur AzRMS doit être mis à jour sur tous les serveurs Exchange. Exécutez le script mis à jour
GenConnectorConfig.ps1pour générer les clés de Registre introduites pour la prise en charge du mode AES256-CBC dans l’unité de service Exchange Server août 2023 et les versions ultérieures d’Exchange. Téléchargez le script le plus récentGenConnectorConfig.ps1à partir du Centre de téléchargement Microsoft.
Pour plus d’informations sur la configuration des serveurs Exchange pour utiliser le connecteur, consultez Configuration de serveurs pour le connecteur Microsoft Rights Management. Cet article traite des modifications de configuration spécifiques pour Exchange Server 2019 et Exchange Server 2016.Pour plus d’informations sur la configuration des serveurs pour le connecteur Rights Management, y compris sur son exécution et le déploiement des paramètres, consultez Paramètres de Registre pour Rights Management Connector.
Si vous avez installé la SU d’août 2023, seule la prise en charge est prise en charge pour le déchiffrement des messages électroniques et des pièces jointes chiffrés par AES-256 CBC dans Exchange Server. Pour activer cette prise en charge, exécutez le remplacement des paramètres suivants :
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”Outre les modifications apportées dans l’unité de service d’août 2023, l’unité de service d’octobre 2023 ajoute la prise en charge du chiffrement des messages électroniques et des pièces jointes en mode AES256-CBC. Si vous avez installé la SU d’octobre 2023, exécutez les remplacements de paramètres suivants :
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBCSi la SU de novembre 2024 ou une version ultérieure est installée, exécutez le remplacement de paramètre suivant :
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
Remarque
MSIPC est activé par défaut à partir de novembre 2024 SU ou version ultérieure. Pour plus d’informations, consultez MSIPC activé par défaut dans Exchange Server 2019 et 2016.
Actualisez l’argument VariantConfiguration . Pour ce faire, exécutez l’applet de commande suivante :
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshPour appliquer les nouveaux paramètres, redémarrez le service de publication World Wide Web et le service WAS (Windows Process Activation Service). Pour ce faire, exécutez l’applet de commande suivante :
Restart-Service -Name W3SVC, WAS -Force
Remarque
Redémarrez ces services uniquement sur le serveur Exchange sur lequel l’applet de commande de remplacement des paramètres est exécutée.
Si vous disposez d’un déploiement hybride Exchange (boîtes aux lettres locales et Exchange Online)
Les organisations qui utilisent Exchange Server avec le connecteur de service Azure Rights Management (Azure RMS) seront automatiquement désactivées de la mise à jour du mode AES256-CBC dans Exchange Online jusqu’en janvier 2024 au moins. Toutefois, si vous souhaitez utiliser le mode CBC AES-256, plus sûr, pour chiffrer les messages électroniques et les pièces jointes dans Exchange Online et déchiffrer ces messages électroniques et pièces jointes dans Exchange Server, effectuez ces étapes pour apporter les modifications nécessaires à votre déploiement Exchange Server.
Une fois que vous avez effectué les étapes requises, ouvrez un cas de support, puis demandez la mise à jour du paramètre d’Exchange Online pour activer le mode AES256-CBC.
Si vous utilisez Microsoft 365 Apps avec Exchange Server
Par défaut, toutes vos applications M365, telles que Microsoft Outlook, Microsoft Word, Microsoft Excel et Microsoft PowerPoint, utiliseront le chiffrement en mode AES256-CBC à partir d’août 2023.
Important
Si votre organisation ne peut pas appliquer la mise à jour de sécurité Exchange Server d’août 2023 sur tous les serveurs Exchange (2019 et 2016), ou si vous ne pouvez pas mettre à jour les modifications de configuration des connecteurs dans l’infrastructure Exchange Server d’ici la fin du mois d’août 2023, vous devez refuser la modification AES256-CBC sur les applications Microsoft 365.
La section suivante décrit comment forcer AES128-ECB pour les utilisateurs de paramètres de registre et de stratégie de groupe.
Vous pouvez configurer Office et Microsoft 365 Apps pour Windows pour qu’ils utilisent le mode ECB ou CBC à l’aide du paramètre Mode de chiffrement pour la gestion des droits relatifs à l’information (IRM) sous Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. Par défaut, le mode CBC est utilisé à partir de la version 16.0.16327 de Microsoft 365 Apps.
Par exemple, pour forcer le mode CBC pour les clients Windows, définissez le paramètre de la stratégie de groupe comme suit :
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
Pour configurer les paramètres des clients Office pour Mac, voir Définir des préférences à l’échelle de la suite pour Office pour Mac.
Pour plus d’informations, consultez la section « Prise en charge AES256-CBC de Microsoft 365 » des détails techniques de référence sur le chiffrement.
Problèmes connus
- L’unité de service d’août 2023 ne s’installe pas lorsque vous essayez de mettre à jour les serveurs Exchange sur lesquels le kit de développement logiciel (SDK) RMS est installé. Il est recommandé de ne pas installer le Kit de développement logiciel (SDK) RMS sur l’ordinateur sur lequel Exchange Server est installé.
- La journalisation et la remise des emails échouent par intermittence si la prise en charge du mode AES256-CBC est activée dans Exchange Server 2019 et Exchange Server 2016 dans un environnement qui coexiste avec Exchange Server 2013. Le support d’Exchange Server 2013 a pris fin. Par conséquent, vous devez mettre à niveau tous vos serveurs vers Exchange Server 2019 ou Exchange Server 2016.
Symptômes si le chiffrement CBC n’est pas configuré correctement ou n’est pas mis à jour
Si TransportDecryptionSetting est défini sur obligatoire (« facultatif » est la valeur par défaut) dans Set-IRMConfigurationet que les serveurs et clients Exchange ne sont pas mis à jour, les messages chiffrés à l’aide d’AES256-CBC peuvent générer des rapports de non-remise (NDR) et le message d’erreur suivant :
Remarque
Le serveur distant a retourné '550 5.7.157 RmsDecryptAgent ; Le transport Microsoft Exchange ne peut pas déchiffrer le message par rapport à RMS.
Ce paramètre peut également entraîner des problèmes qui affectent les règles de transport pour le chiffrement, la journalisation et eDiscovery si les serveurs ne sont pas mis à jour.