AES256-CBC-titkosított tartalom támogatásának engedélyezése az Exchange Server-ben 2023. augusztus SU

Hatókör
Exchange Server 2019 Exchange Server 2016

A Microsoft Exchange Server 2023. augusztusi biztonsági frissítésétől kezdve az AES256 rejtjelblokk-láncolási módban (AES256-CBC) lesz az alapértelmezett titkosítási mód a Microsoft Purview információvédelmet használó összes alkalmazásban. További információ: A titkosítási algoritmus változásai a Microsoft Purview információvédelemben.

Ha Exchange Server-t használ hibrid Exchange-telepítéssel, vagy Microsoft 365-alkalmazásokat használ, ez a dokumentum segít felkészülni a változásra, hogy ne legyenek fennakadások.

A 2023. augusztusi biztonsági frissítésben (SU) bevezetett módosítások segítenek visszafejteni az AES256-CBC-titkosított e-maileket és mellékleteket. Az e-mail-üzenetek AES256-CBC módban történő titkosításának támogatását a 2023. októberi SU-ban adtuk hozzá.

Az AES256-CBC módváltás implementálása az Exchange Server-ben

Ha a Tartalomvédelmi szolgáltatást (IRM) az Exchange Server Active Directory tartalomvédelmi szolgáltatásokkal (AD RMS) vagy az Azure RMS (AzRMS) szolgáltatásokkal együtt használja, frissítenie kell az Exchange Server 2019-et és az Exchange Server szolgáltatást 2016-os kiszolgálókat a 2023. augusztusi biztonsági frissítésre, és 2023. augusztus végéig hajtsa végre a következő szakaszokban ismertetett további lépéseket. A keresési és naplózási funkciót érinti, ha augusztus végéig nem frissíti az Exchange-kiszolgálókat 2023. augusztus SU-ra.

Ha a szervezetnek több időre van szüksége az Exchange-kiszolgálók frissítéséhez, olvassa el a cikk hátralévő részét a változások hatásának enyhítéséhez.

Az AES256-CBC titkosítási mód támogatásának engedélyezése az Exchange Server-ben

Az Exchange Server 2023. augusztusi SU támogatja az AES256-CBC módú titkosított e-mailek és mellékletek visszafejtését. A támogatás engedélyezéséhez kövesse az alábbi lépéseket:

  1. Telepítse a 2023. augusztusi SU-t az összes Exchange 2019- és 2016-kiszolgálón.

  2. Futtassa az alábbi parancsmagokat az összes Exchange 2019- és 2016-kiszolgálón.

    Megjegyzés

    Mielőtt továbblépne a 3. lépésre, végezze el a 2. lépést a környezetében lévő összes Exchange 2019- és 2016-kiszolgálón.

    $acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" 
    $rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
    $acl.SetAccessRule($rule) 
    Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl 

    Megjegyzés

    Az -AclObject $acl kulcsot az augusztusi SU telepítése során adja hozzá a rendszerleíró adatbázishoz.

  3. AzRMS használata esetén az AzRMS-összekötőt minden Exchange-kiszolgálón frissíteni kell. Futtassa a frissített GenConnectorConfig.ps1 szkriptet az AES256-CBC mód támogatásához bevezetett beállításkulcsok létrehozásához az Exchange Server 2023. augusztusi SU-ban és újabb Exchange-verziókban. Töltse le a legújabb GenConnectorConfig.ps1 parancsfájlt a Microsoft letöltőközpontból.
    Az Exchange-kiszolgálók összekötő használatára történő konfigurálásáról további információt a Kiszolgálók konfigurálása a Microsoft Tartalomvédelmi szolgáltatások összekötőjéhez című témakörben talál. A cikk az Exchange Server 2019 és az Exchange Server 2016 egyes konfigurációs változásait ismerteti. 

    A Rights Management összekötő kiszolgálóinak konfigurálásáról, illetve futtatásáról, valamint a beállítások telepítéséről a Rights Management Connector beállításjegyzék-beállításai című témakörben talál további információt.

  4. Ha a 2023. augusztusi SU telepítve van, csak az AES-256 CBC-titkosítású e-mailek és mellékletek visszafejtése támogatott az Exchange Server. A támogatás engedélyezéséhez futtassa a következő beállítás-felülbírálást:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”

    A 2023. augusztusi SU-ban végrehajtott módosítások mellett a 2023. októberi SU támogatja az e-mailek és mellékletek AES256-CBC módban történő titkosítását. Ha a 2023. októberi SU telepítve van, futtassa a következő beállítás-felülbírálásokat:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack” 

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC 

    Ha a 2024. novemberi SU vagy újabb verzió van telepítve, futtassa a következő beállítás-felülbírálást:

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC  
     

    Megjegyzés

    Az MSIPC alapértelmezés szerint 2024 novemberétől vagy később van engedélyezve. További információ: Az MSIPC alapértelmezés szerint engedélyezve van az Exchange Server 2019-ben és 2016-ban.

  5. Frissítse a VariantConfiguration argumentumot. Ehhez futtassa a következő parancsmagot:

    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh

  6. Az új beállítások alkalmazásához indítsa újra a Webes közzététel szolgáltatást és a Windows folyamataktiválási szolgáltatását (WAS). Ehhez futtassa a következő parancsmagot:

    Restart-Service -Name W3SVC, WAS -Force

Megjegyzés

Csak azon az Exchange-kiszolgálón indítsa újra ezeket a szolgáltatásokat, amelyen a Beállítások felülbírálása parancsmag fut.

Ha hibrid Exchange-telepítést használ (helyszíni és Exchange Online-postaládák)

Azok a szervezetek, amelyek az Exchange Server-t az Azure Tartalomvédelmi szolgáltatások szolgáltatás-összekötőjével (Azure RMS) használják, legalább 2024 januárjáig automatikusan kikapcsolják az AES256-CBC mód frissítését az Exchange Online-ban. Ha azonban a biztonságosabb AES-256 CBC módot szeretné használni az e-mailek és a mellékletek titkosításához az Exchange Online-ban, majd az ilyen e-mailek és mellékletek visszafejtéséhez az Exchange Server-en, az alábbi lépések végrehajtásával végezze el a szükséges módosításokat az Exchange Server telepítésén.

Miután elvégezte a szükséges lépéseket, nyisson meg egy támogatási esetet, és kérje az Exchange Online beállításának frissítését az AES256-CBC mód engedélyezéséhez.

Ha Microsoft 365-alkalmazásokat használ az Exchange Server szolgáltatással

Alapértelmezés szerint az összes M365-alkalmazás, például a Microsoft Outlook, a Microsoft Word, a Microsoft Excel és a Microsoft PowerPoint AES256-CBC módú titkosítást fog használni 2023 augusztusától kezdve.

Fontos

Ha a szervezete nem tudja alkalmazni az Exchange Server 2023. augusztusi biztonsági frissítését az összes Exchange-kiszolgálón (2019 és 2016), vagy ha 2023. augusztus végéig nem tudja frissíteni az összekötő konfigurációs változásait az Exchange Server infrastruktúrájában, le kell iratkoznia az AES256-CBC módosításáról Microsoft 365-alkalmazásokban.

A következő szakasz leírja, hogyan lehet az AES128-EKB-t kényszeríteni a beállításjegyzék-beállításokat és a Csoportházirendet használó felhasználók számára.

A Windowshoz készült Office és Microsoft 365-alkalmazások az ECB vagy a CBC mód használatára állíthatók be a Tartalomvédelmi szolgáltatás titkosítási módja (IRM) beállítás használatával a Alapértelmezés Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. szerint a CBC mód a Microsoft 365-alkalmazások 16.0.16327-es verziójától kezdődően használatos.

Például a CBC üzemmód kényszerítéséhez a Windows-ügyfeleket állítsa be a következő Csoportházirend beállítással:

Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]

A Mac Office-ügyfelek beállításainak konfigurálásáról lásd: Programcsomag szintű beállítások megadása a Mac Office-hoz.

További információért tekintse meg a titkosítással kapcsolatos technikai referenciainformációk " AES256-CBC-támogatás a Microsoft 365-höz" című szakaszát.

Ismert problémák

  • A 2023. augusztusi SU nem települ, amikor olyan Exchange-kiszolgálókat próbál frissíteni, amelyekre az RMS SDK telepítve van. Azt javasoljuk, hogy ne telepítse az RMS SDK-t ugyanarra a számítógépre, amelyen az Exchange Server telepítve van.
  • Az Email kézbesítése és naplózása időnként meghiúsul, ha az AES256-CBC mód támogatása engedélyezve van az Exchange Server 2019-ben és az Exchange Server 2016-ban egy olyan környezetben, amely párhuzamosan létezik az Exchange Server 2013-mal. Az Exchange Server 2013 nem támogatott. Ezért az összes kiszolgálóját frissítenie kell az Exchange Server 2019-re vagy az Exchange Server 2016-ra.

Hibajelenségek, ha a CBC-titkosítás nincs megfelelően konfigurálva vagy nem frissül

Ha TransportDecryptionSetting kötelező értékre van állítva (a "nem kötelező" az alapértelmezett beállítás) területen , Set-IRMConfigurationés az Exchange-kiszolgálók és -ügyfelek nem frissülnek, az AES256-CBC használatával titkosított üzenetek sikertelen kézbesítésről szóló jelentéseket (NDR) és a következő hibaüzenetet generálhatják:

Megjegyzés

A távoli kiszolgáló '550 5.7.157 RmsDecryptAgent visszaadott; A Microsoft Exchange Transport szolgáltatás nem tudja visszafejteni az üzenetet.

Ez a beállítás problémákat is okozhat, amelyek hatással lehetnek a titkosítás, a naplózás és a feltárás átviteli szabályaira, ha a kiszolgálók nincsenek frissítve.