Microsoft Exchange Server에 대한 2023년 8월 보안 업데이트부터 암호 블록 체인 모드(AES256-CBC)의 AES256은 Microsoft Purview Information Protection을 사용하는 모든 애플리케이션에서 기본 암호화 모드가 됩니다. 자세한 내용은 Microsoft Purview Information Protection의 암호화 알고리즘 변경 을 참조하세요.
Exchange Server를 사용하고 하이브리드 Exchange 배포가 있거나 Microsoft 365 앱 사용하는 경우 이 문서는 중단이 없도록 변경을 준비하는 데 도움이 됩니다.
2023년 8월 보안 업데이트(SU)에 도입된 변경 내용은 AES256-CBC로 암호화된 이메일 메시지 및 첨부 파일의 암호를 해독하는 데 도움이 됩니다. AES256-CBC 모드에서 이메일 메시지 암호화 지원이 2023년 10월 SU에 추가되었습니다.
Exchange Server에서 AES256-CBC 모드 변경을 구현하는 방법
Exchange Server의 IRM(정보 권한 관리) 기능을 AD RMS(Active Directory 권한 관리 서비스) 또는 AzRMS(Azure RMS)와 함께 사용하는 경우 Exchange Server 2019 및 Exchange Server를 업데이트해야 합니다 2016 서버 2023년 8월 보안 업데이트로 업데이트하고 2023년 8월 말까지 다음 섹션에 설명된 추가 단계를 완료합니다. 8월 말까지 Exchange 서버를 2023년 8월 SU로 업데이트하지 않으면 검색 및 저널링 기능에 영향을 미칩니다.
organization에서 Exchange 서버를 업데이트하는 데 추가 시간이 필요한 경우 문서의 나머지 부분을 읽고 변경 사항의 영향을 완화하는 방법을 이해합니다.
Exchange Server에서 AES256-CBC 암호화 모드에 대한 지원 사용
Exchange Server용 2023년 8월 SU는 AES256-CBC 모드로 암호화된 이메일 메시지 및 첨부 파일의 암호 해독을 지원합니다. 이 지원을 사용하도록 설정하려면 다음 단계를 수행합니다.
모든 Exchange 2019 및 2016 서버에 2023년 8월 SU를 설치합니다.
모든 Exchange 2019 및 2016 서버에서 다음 cmdlet을 실행합니다.
참고
3단계를 계속 진행하기 전에 사용자 환경의 모든 Exchange 2019 및 2016 서버에서 2단계를 완료합니다.
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl참고
-AclObject $acl 키는 8월 SU를 설치하는 동안 레지스트리에 추가됩니다.
AzRMS를 사용하는 경우 모든 Exchange 서버에서 AzRMS 커넥터를 업데이트해야 합니다. 업데이트
GenConnectorConfig.ps1된 스크립트를 실행하여 Exchange Server 2023년 8월 SU 이상 Exchange 버전에서 AES256-CBC 모드 지원을 위해 도입된 레지스트리 키를 생성합니다. Microsoft 다운로드 센터에서 최신GenConnectorConfig.ps1스크립트를 다운로드합니다.
커넥터를 사용하도록 Exchange 서버를 구성하는 방법에 대한 자세한 내용은 Microsoft 권한 관리 커넥터에 대한 서버 구성을 참조하세요. 이 문서에서는 Exchange Server 2019 및 Exchange Server 2016의 특정 구성 변경 사항에 대해 설명합니다.Rights Management 커넥터를 실행 및 설정을 배포하는 방법을 포함하여 Rights Management 커넥터에 대한 서버를 구성하는 방법에 대한 자세한 내용은 Rights Management Connector에 대한 레지스트리 설정을 참조하세요.
2023년 8월 SU가 설치된 경우 Exchange Server에서 AES-256 CBC로 암호화된 이메일 메시지 및 첨부 파일의 암호 해독만 지원됩니다. 이 지원을 사용하려면 다음 설정 재정의를 실행합니다.
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”2023년 8월 SU의 변경 내용 외에도 2023년 10월 SU는 AES256-CBC 모드에서 이메일 메시지 및 첨부 파일을 암호화하는 지원을 추가합니다. 2023년 10월 SU가 설치된 경우 다음 설정 재정의를 실행합니다.
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC2024년 11월 SU 이상이 설치된 경우 다음 설정 재정의를 실행합니다.
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
참고
MSIPC는 기본적으로 2024년 11월 SU 이후부터 사용하도록 설정됩니다. 자세한 내용은 Exchange Server 2019 및 2016에서 기본적으로 사용하도록 설정된 MSIPC 를 참조하세요.
VariantConfiguration 인수를 새로 고칩니다. 이렇게 하려면 다음 cmdlet을 실행합니다.
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh새 설정을 적용하려면 World Wide Web Publishing 서비스와 WAS(Windows Process Activation Service)를 다시 시작합니다. 이렇게 하려면 다음 cmdlet을 실행합니다.
Restart-Service -Name W3SVC, WAS -Force
참고
설정 재정의 cmdlet이 실행된 Exchange 서버에서만 이러한 서비스를 다시 시작합니다.
Exchange 하이브리드 배포가 있는 경우(온-프레미스와 Exchange Online 모두에 있는 사서함)
Azure RMS(Azure 권한 관리 서비스 커넥터)와 함께 Exchange Server를 사용하는 조직은 최소 2024년 1월까지 Exchange Online의 AES256-CBC 모드 업데이트를 자동으로 옵트아웃됩니다. 그러나 더 안전한 AES-256 CBC 모드를 사용하여 Exchange Online에서 이메일 메시지 및 첨부 파일을 암호화하고 Exchange Server에서 이러한 이메일 메시지 및 첨부 파일의 암호를 해독하려면 다음 단계를 완료하여 Exchange Server 배포에 필요한 변경을 적용합니다.
필요한 단계를 완료한 후 지원 사례를 연 다음 AES256-CBC 모드를 사용하도록 Exchange Online 설정을 업데이트하도록 요청합니다.
Exchange Server에서 Microsoft 365 앱 사용하는 경우
기본적으로 2023년 8월부터 Microsoft Outlook, Microsoft Word, Microsoft Excel 및 Microsoft PowerPoint와 같은 모든 M365 애플리케이션에서 AES256-CBC 모드 암호화를 사용합니다.
중요
organization 모든 Exchange 서버(2019 및 2016)에 Exchange Server 2023년 8월 보안 업데이트를 적용할 수 없거나 2023년 8월 말까지 Exchange Server 인프라 전체에서 커넥터 구성 변경 내용을 업데이트할 수 없는 경우 Microsoft 365 애플리케이션에서 AES256-CBC 변경을 옵트아웃해야 합니다.
다음 섹션에서는 레지스트리 설정 및 그룹 정책을 사용하는 사용자에게 AES128-ECB를 적용하는 방법을 설명합니다.
아래의 IRM(정보 권한 관리) 암호화 모드 설정을 Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. 사용하여 ECB 또는 CBC 모드를 사용하도록 Windows용 Office 및 Microsoft 365 앱을 구성할 수 있습니다. 기본적으로 CBC 모드는 Microsoft 365 앱 버전 16.0.16327부터 사용됩니다.
예를 들어 Windows 클라이언트에 CBC 모드를 강제로 적용하려면 다음과 같이 그룹 정책 설정을 설정합니다.
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
Mac용 Office 클라이언트에 대한 설정을 구성하려면 Mac용 Office에 대한 제품군 전체 기본 설정 지정 을 참조하세요.
자세한 내용은 암호화에 대한 기술 참조 세부 정보 의 "Microsoft 365에 대한 AES256-CBC 지원" 섹션을 참조하세요.
알려진 문제
- RMS SDK 가 설치된 Exchange 서버를 업데이트하려고 하면 2023년 8월 SU가 설치되지 않습니다. Exchange Server가 설치된 동일한 컴퓨터에 RMS SDK를 설치하지 않는 것이 좋습니다.
- Exchange Server 2013과 공존하는 환경에서 Exchange Server 2019 및 Exchange Server 2016에서 AES256-CBC 모드 지원을 사용하는 경우 Email 배달 및 저널링이 간헐적으로 실패합니다. Exchange Server 2013은 지원되지 않습니다. 따라서 모든 서버를 Exchange Server 2019 또는 Exchange Server 2016으로 업그레이드해야 합니다.
CBC 암호화가 올바르게 구성되지 않았거나 업데이트되지 않은 경우 증상
에서 필수("선택 사항"이 기본값)Set-IRMConfiguration로 설정되고 Exchange 서버 및 클라이언트가 업데이트되지 않은 경우 TransportDecryptionSetting AES256-CBC를 사용하여 암호화한 메시지에서 NDR(배달 못 함 보고서)과 다음 오류 메시지가 생성될 수 있습니다.
참고
원격 서버가 '550 5.7.157 RmsDecryptAgent;를 반환했습니다. Microsoft Exchange Transport가 RMS로 메시지를 해독할 수 없습니다.
서버가 업데이트되지 않은 경우 이 설정으로 인해 암호화, 저널링 및 eDiscovery에 대한 전송 규칙에 영향을 주는 문제가 발생할 수도 있습니다.