Abilita il supporto per i contenuti crittografati con AES256-CBC in Exchange Server agosto 2023 SU

Si applica a
Exchange Server 2019 Exchange Server 2016

A partire dall'aggiornamento di sicurezza di agosto 2023 per Microsoft Exchange Server, AES256 in modalità Cipher Block Chaining (AES256-CBC) sarà la modalità di crittografia predefinita in tutte le applicazioni che usano Microsoft Purview Information Protection. Per altre informazioni, vedere Modifiche dell'algoritmo di crittografia in Microsoft Purview Information Protection.

Se si usa Exchange Server e si dispone di una distribuzione ibrida di Exchange o si usa Microsoft 365 Apps, questo documento illustra la preparazione per il cambiamento in modo che non si verifichino interruzioni.

Le modifiche introdotte nell'aggiornamento di sicurezza (SU) di agosto 2023 consentono di decrittografare i messaggi e gli allegati di posta elettronica crittografati con AES256-CBC. Il supporto per crittografare i messaggi di posta elettronica in modalità AES256-CBC è stato aggiunto nell'edizione su di ottobre 2023.

Come implementare il cambio di modalità AES256-CBC in Exchange Server

Se si usano le funzionalità Information Rights Management (IRM) in Exchange Server insieme ad Active Directory Rights Management Services (AD RMS) o Azure RMS (AzRMS), è necessario aggiornare Exchange Server 2019 ed Exchange Server 2016 all'aggiornamento della sicurezza di agosto 2023 e completare i passaggi aggiuntivi descritti nelle sezioni seguenti entro la fine di agosto 2023. La funzione di ricerca e inserimento nel journal sarà interessata se non si aggiornano i server Exchange ad agosto 2023 SU entro la fine di agosto.

Se l'organizzazione ha bisogno di più tempo per aggiornare i server Exchange, leggere il resto dell'articolo per comprendere come ridurre l'effetto delle modifiche.

Abilita il supporto per la modalità di crittografia AES256-CBC in Exchange Server

L'edizione di agosto 2023 per Exchange Server supporta la decrittografia di allegati e messaggi di posta elettronica crittografati in modalità AES256-CBC. Per abilitare questo supporto, effettua quanto segue:

  1. Installare l'aggiornamento su di agosto 2023 su tutti i server Exchange 2019 e 2016.

  2. Eseguire i cmdlet seguenti in tutti i server Exchange 2019 e 2016.

    Nota

    Completare il passaggio 2 su tutti i server Exchange 2019 e 2016 nell'ambiente prima di continuare con il passaggio 3.

    $acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" 
    $rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
    $acl.SetAccessRule($rule) 
    Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl 

    Nota

    La chiave di $acl -AclObject viene aggiunta al Registro di sistema durante l'installazione dell'aggiornamento di agosto.

  3. Se si usa AzRMS, è necessario aggiornare il connettore AzRMS in tutti i server Exchange. Eseguire lo script aggiornato GenConnectorConfig.ps1 per generare le chiavi di registro introdotte per il supporto della modalità AES256-CBC in Exchange Server agosto 2023 SU e versioni successive di Exchange. Scaricare lo script più recente GenConnectorConfig.ps1dall'Area download Microsoft.
    Per ulteriori informazioni su come configurare i server Exchange per l'utilizzo del connettore, vedere Configurazione dei server per il connettore Microsoft Rights Management. L'articolo illustra le modifiche specifiche della configurazione per Exchange Server 2019 ed Exchange Server 2016. 

    Per altre informazioni su come configurare i server per il connettore Rights Management, nonché su come eseguirlo e distribuire le impostazioni, vedere Impostazioni del Registro di sistema per il connettore Rights Management.

  4. Se hai installato l'aggiornamento programmatico di agosto 2023, è disponibile il supporto solo per decrittografare i messaggi e gli allegati di posta elettronica crittografati con AES-256 CBC in Exchange Server. Per abilitare questo supporto, eseguire l'override dell'impostazione seguente:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”

    Oltre alle modifiche apportate nell'aggiornamento di agosto 2023, l'aggiornamento di ottobre 2023 aggiunge il supporto per crittografare messaggi e allegati di posta elettronica in modalità AES256-CBC. Se hai installato l'aggiornamento programmatico di ottobre 2023, esegui le seguenti sostituzioni delle impostazioni:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack” 

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC 

    Se hai installato l'aggiornamento su di novembre 2024 o versione successiva, esegui l'override dell'impostazione seguente:

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC  
     

    Nota

    MSIPC è abilitato per impostazione predefinita a partire da novembre 2024 SU o versione successiva. Per ulteriori informazioni, vedere MSIPC abilitato per impostazione predefinita in Exchange Server 2019 e 2016.

  5. Aggiornare l'argomento VariantConfiguration. A tale scopo, eseguire il cmdlet seguente:

    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh

  6. Per applicare le nuove impostazioni, riavviare il servizio Pubblicazione sul World Wide Web e il Servizio Attivazione processo Windows (WAS). A tale scopo, eseguire il cmdlet seguente:

    Restart-Service -Name W3SVC, WAS -Force

Nota

Riavviare questi servizi solo nel server Exchange in cui viene eseguito il cmdlet di sostituzione delle impostazioni.

Se si dispone di una distribuzione ibrida di Exchange (cassette postali sia in locale che in Exchange Online)

Le organizzazioni che usano Exchange Server insieme ad Azure Rights Management Service Connector (Azure RMS) saranno automaticamente escluse dall'aggiornamento della modalità AES256-CBC in Exchange Online almeno fino a gennaio 2024. Tuttavia, se si desidera utilizzare la modalità CBC AES-256 più sicura per crittografare messaggi e allegati di posta elettronica in Exchange Online e decrittografare tali messaggi di posta elettronica e allegati in Exchange Server, completare questi passaggi per apportare le modifiche necessarie alla distribuzione di Exchange Server.

Dopo aver completato i passaggi necessari, aprire un caso di supporto e quindi richiedere l'aggiornamento dell'impostazione di Exchange Online per abilitare la modalità AES256-CBC.

Se si usa Microsoft 365 Apps con Exchange Server

Per impostazione predefinita, tutte le applicazioni M365, ad esempio Microsoft Outlook, Microsoft Word, Microsoft Excel e Microsoft PowerPoint, utilizzeranno la crittografia in modalità AES256-CBC a partire da agosto 2023.

Importante

Se l'organizzazione non è in grado di applicare l'aggiornamento della sicurezza di Exchange Server di agosto 2023 a tutti i server Exchange (2019 e 2016) o se non è possibile aggiornare le modifiche alla configurazione del connettore nell'infrastruttura di Exchange Server entro la fine di agosto 2023, è necessario rifiutare esplicitamente la modifica AES256-CBC nelle applicazioni Microsoft 365.

La sezione seguente descrive come forzare AES128-ECB per gli utenti che utilizzano impostazioni del Registro di sistema e Criteri di gruppo.

È possibile configurare Office e Microsoft 365 Apps per Windows per l'utilizzo della modalità ECB o CBC utilizzando l'impostazione Modalità di crittografia per Information Rights Management (IRM) in Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. Per impostazione predefinita, la modalità CBC viene utilizzata a partire dalla versione 16.0.16327 di Microsoft 365 Apps.

Ad esempio, per forzare la modalità CBC per i client Windows, impostare l'impostazione dei Criteri di gruppo come indicato di seguito:

Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]

Per configurare le impostazioni per i client di Office per Mac, vedere Impostare le preferenze a livello di famiglia di prodotti per Office per Mac.

Per altre informazioni, vedere la sezione "Supporto AES256-CBC per Microsoft 365" in Dettagli di riferimento tecnico sulla crittografia.

Problemi noti

  • L'aggiornamento su di agosto 2023 non viene installato quando si tenta di aggiornare i server Exchange in cui è installato l'SDK RMS . Si consiglia di non installare RMS SDK nello stesso computer in cui è installato Exchange Server.
  • Email recapito e inserimento nel journal non riescono in modo intermittente se il supporto della modalità AES256-CBC è abilitato in Exchange Server 2019 e Exchange Server 2016 in un ambiente che coesiste con Exchange Server 2013. Exchange Server 2013 non è supportato. Pertanto, è necessario aggiornare tutti i server a Exchange Server 2019 o Exchange Server 2016.

Sintomi se la crittografia CBC non è configurata correttamente o non viene aggiornata

Se TransportDecryptionSetting è impostato su obbligatorio ("facoltativo" è l'impostazione predefinita) all'interno Set-IRMConfigurationdi , e i server e i client Exchange non vengono aggiornati, i messaggi crittografati utilizzando AES256-CBC potrebbero generare rapporti di mancato recapito (NDR) e il seguente messaggio di errore:

Nota

Il server remoto ha restituito '550 5.7.157 RmsDecryptAgent; Il trasporto di Microsoft Exchange non è in grado di decrittografare il messaggio con RMS.

Questa impostazione potrebbe anche causare problemi che influiscono sulle regole di trasporto per crittografia, inserimento nel journal ed eDiscovery se i server non vengono aggiornati.