AES256-CBC šifruoto turinio palaikymo įgalinimas "Exchange Server" 2023 m. rugpjūčio mėn. SU

Taikoma
Exchange Server 2019 Exchange Server 2016

Pradedant nuo 2023 m. rugpjūčio mėn. saugos naujinimo, skirto "Microsoft Exchange Server", AES256 šifravimo blokų grandinės režimu (AES256-CBC) bus numatytasis šifravimo režimas visose programose, naudojančiose "„Microsoft Purview“ informacijos apsaugą". Daugiau informacijos žr. "„Microsoft Purview“ informacijos apsauga" šifravimo algoritmo pakeitimai.

Jei naudojate "Exchange Server" ir turite hibridinę "Exchange" įdiegtį arba naudojate "„Microsoft 365“ programos", šis dokumentas padės pasiruošti pakeitimui, kad nebūtų trikdžių.

Pakeitimai, kurie buvo įvesti 2023 m. rugpjūčio mėn. saugos naujinime (SU), padeda iššifruoti AES256-CBC užšifruotus el. laiškus ir priedus. El. laiškų šifravimo AES256-CBC režimu palaikymas buvo pridėtas 2023 m. spalio mėn. SU.

Kaip įgyvendinti AES256-CBC režimo pakeitimą "Exchange Server"

Jei naudojate informacijos teisių valdymo (IRM) funkcijas "Exchange Server" kartu su "Active Directory Rights Management Services" (AD RMS) arba "Azure RMS" (AzRMS), turite atnaujinti savo "Exchange Server 2019" ir "Exchange Server" 2016 serverius prie 2023 m. rugpjūčio mėn. saugos naujinimo ir iki 2023 m. rugpjūčio pabaigos atlikite papildomus veiksmus, aprašytus tolesniuose skyriuose. Paieškos ir registravimo žurnale funkcija bus paveikta, jei iki rugpjūčio pabaigos neatnaujinsite savo "Exchange" serverių į 2023 m. rugpjūčio mėn.

Jei jūsų organizacijai reikia papildomo laiko atnaujinti "Exchange" serverius, perskaitykite likusią straipsnio dalį ir supraskite, kaip sušvelninti pakeitimų poveikį.

AES256-CBC šifravimo režimo palaikymo įjungimas "Exchange Server"

2023 m. rugpjūčio mėn. SU, skirta "Exchange Server", palaiko AES256-CBC režimu užšifruotų el. laiškų ir priedų iššifravimą. Norėdami įjungti šį palaikymą, atlikite šiuos veiksmus:

  1. Įdiekite 2023 m. rugpjūčio mėn. SU visuose "Exchange 2019" ir 2016 m. serveriuose.

  2. Vykdykite šias "cmdlet" komandas visuose "Exchange 2019" ir "Exchange 2016" serveriuose.

    Pastaba

    Atlikite 2 veiksmą visuose "Exchange 2019" ir "Exchange 2016" serveriuose jūsų aplinkoje prieš pereidami prie 3 veiksmo.

    $acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" 
    $rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
    $acl.SetAccessRule($rule) 
    Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl 

    Pastaba

    Raktas -AclObject $acl įtraukiamas į registrą rugpjūčio mėnesio SU diegimo metu.

  3. Jei naudojate "AzRMS", "AzRMS Connector" turi būti atnaujinta visuose "Exchange" serveriuose. Vykdykite atnaujintą GenConnectorConfig.ps1 scenarijų, kad sugeneruotumėte registro raktus, kurie įvesti AES256-CBC režimo palaikymui "Exchange Server" 2023 m. rugpjūčio mėn. SU ir naujesnėse "Exchange" versijose. Atsisiųskite naujausią GenConnectorConfig.ps1 scenarijų iš "Microsoft" atsisiuntimo centro.
    Daugiau informacijos apie tai, kaip konfigūruoti "Exchange" serverius, kad būtų galima naudoti jungtį, ieškokite skyriuje "„Microsoft“ Rights Management" jungties serverių konfigūravimas. Straipsnyje aptariami konkretūs "Exchange Server 2019" ir "Exchange Server 2016" konfigūracijos pakeitimai. 

    Daugiau informacijos apie tai, kaip konfigūruoti serverius, skirtus teisių valdymo jungčiai, įskaitant tai, kaip ją paleisti ir kaip įdiegti parametrus, žr . Teisių valdymo jungties registro parametrai.

  4. Jei turite įdiegtą 2023 m. rugpjūčio mėn. SU, palaikomas tik AES-256 CBC šifruotų el. laiškų ir priedų iššifravimas "Exchange Server". Norėdami įjungti šį palaikymą, vykdykite šio parametro keitimą:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”

    Be pakeitimų, atliktų 2023 m. rugpjūčio mėn. SU, 2023 m. spalio mėn. SU prideda el. laiškų ir priedų šifravimo AES256-CBC režimu palaikymą. Jei turite įdiegtą 2023 m. spalio mėn. SU, vykdykite šio parametro nepaisymą:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack” 

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC 

    Jei turite įdiegtą 2024 m. lapkričio mėn. arba naujesnę SU, vykdykite toliau nurodytą parametrų perrašymą:

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC  
     

    Pastaba

    MSIPC pagal numatytuosius parametrus įgalintas nuo 2024 m. lapkričio mėnesio SU arba naujesnės versijos. Daugiau informacijos žr. MSIPC įgalintas pagal numatytuosius parametrus 2019 ir 2016 Exchange Server.

  5. Atnaujinkite argumentą VariantConfiguration. Norėdami tai padaryti, vykdykite šią cmdlet:

    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh

  6. Norėdami pritaikyti naujus parametrus, iš naujo paleiskite žiniatinklio publikavimo tarnybą ir "Windows" procesų aktyvinimo tarnybą (WAS). Norėdami tai padaryti, vykdykite šią cmdlet:

    Restart-Service -Name W3SVC, WAS -Force

Pastaba

Paleiskite šias tarnybas iš naujo tik tame "Exchange" serveryje, kuriame vykdoma parametrų perrašymo cmdlet.

Jei turite "Exchange" hibridinį diegimą (vietinės ir "Exchange Online" pašto dėžutės)

Organizacijoms, naudojančioms "Exchange Server" kartu su "Azure Rights Management Service Connector" ("Azure RMS"), bus automatiškai atsisakyta AES256-CBC režimo naujinimo "Exchange Online" bent iki 2024 m. sausio mėn. Tačiau, jei norite naudoti saugesnį AES-256 CBC režimą el. laiškams ir priedams šifruoti "Exchange Online" ir iššifruoti tokius el. laiškus ir priedus "Exchange Server", atlikite šiuos veiksmus, kad atliktumėte reikiamus pakeitimus savo "Exchange Server" diegime.

Atlikę reikiamus veiksmus, atidarykite palaikymo bylą ir paprašykite atnaujinti "Exchange Online" parametrą, kad būtų įjungtas AES256-CBC režimas.

Jei naudojate "„Microsoft 365“ programos" su "Exchange Server"

Pagal numatytuosius parametrus visos jūsų M365 programos, pvz., "Microsoft Outlook", "Microsoft Word", "Microsoft Excel" ir "Microsoft PowerPoint", naudos AES256-CBC režimo šifravimą nuo 2023 m. rugpjūčio mėn.

Svarbu

Jei jūsų organizacija negali taikyti "Exchange Server" 2023 m. rugpjūčio mėn. saugos naujinimo visuose "Exchange" serveriuose (2019 ir 2016 m.) arba jei negalite atnaujinti jungties konfigūracijos pakeitimų visoje "Exchange Server" infrastruktūroje iki 2023 m. rugpjūčio pabaigos, turite atsisakyti AES256-CBC pakeitimo "Microsoft 365" programose.

Kitame skyriuje aprašoma, kaip priversti AES128-ECB vartotojams, naudojantiems registro parametrus ir Grupės strategiją.

Galite sukonfigūruoti "Office" ir "„Microsoft 365“ programos", skirtas "Windows", kad jos naudotų ECB arba CBC režimą, naudodami informacijos teisių valdymo šifravimo režimo (IRM) parametrą Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. dalyje Pagal numatytuosius parametrus CBC režimas naudojamas nuo "„Microsoft 365“ programos" 16.0.16327 versijos.

Pvz., norėdami priverstinai įjungti CBC režimą "Windows" klientams, nustatykite Grupės strategija taip:

Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]

Norėdami konfigūruoti "Office", skirto "Mac" kliento parametrus, žr . "Office for Mac" programų paketo nuostatų nustatymas.

Norėdami gauti daugiau informacijos, žr. techninių nuorodų informacijos apie šifravimą skyrių "AES256-CBC palaikymas "Microsoft 365".

Žinomos problemos

  • 2023 m. rugpjūčio mėn. SU neįdiegiama, kai bandote atnaujinti "Exchange" serverius, kuriuose įdiegtas RMS SDK . Rekomenduojame nediegti RMS SDK tame pačiame kompiuteryje, kuriame įdiegta "Exchange Server".
  • El. laiškų pristatymas ir registravimas žurnale kartais nepavyksta, jei AES256-CBC režimo palaikymas įjungtas "Exchange Server 2019" ir "Exchange Server 2016" aplinkoje, kuri egzistuoja kartu su "Exchange Server 2013". "Exchange Server 2013" nepalaikoma. Todėl turėtumėte atnaujinti visus savo serverius į "Exchange Server 2019" arba "Exchange Server 2016".

Požymiai, kad CBC šifravimas netinkamai sukonfigūruotas arba neatnaujintas

Jei TransportDecryptionSetting nustatyta privaloma ("pasirinktinė" yra numatytoji reikšmė), o Set-IRMConfiguration"Exchange" serveriai ir klientai neatnaujinami, pranešimai, kurie šifruojami naudojant AES256-CBC, gali generuoti nepristatymo ataskaitas (NDR) ir šį klaidos pranešimą:

Pastaba

Remote Server returned '550 5.7.157 RmsDecryptAgent; "Microsoft Exchange Transport" negali RMS iššifruoti pranešimo.

Šis parametras taip pat gali sukelti problemų, kurios turi įtakos šifravimo, registravimo žurnale ir el. duomenų aptikimo transportavimo taisyklėms, jei serveriai neatnaujinti.