Atbalsta iespējošana AES256-CBC šifrētam saturam pakalpojumā Exchange Server 2023. gada augusts SU

Attiecas uz
Exchange Server 2019 Exchange Server 2016

Sākot ar 2023. gada augusta drošības atjauninājumu pakalpojumam Microsoft Exchange Server, AES256 šifra blokķēdes režīmā (AES256-CBC) būs noklusējuma šifrēšanas režīms visās lietojumprogrammās, kas izmanto Microsoft Purview informācijas aizsardzību. Papildinformāciju skatiet sadaļā Šifrēšanas algoritma izmaiņas programmā Microsoft Purview informācijas aizsardzība.

Ja izmantojat Exchange Server un jums ir hibrīda Exchange izvietošana vai izmantojat Microsoft 365 programmas, šis dokuments palīdzēs jums sagatavoties izmaiņām, lai nerastos traucējumi.

Izmaiņas, kas tika ieviestas 2023. gada augusta drošības atjauninājumā (SU), palīdz atšifrēt AES256-CBC šifrētus e-pasta ziņojumus un pielikumus. Atbalsts e-pasta ziņojumu šifrēšanai AES256-CBC režīmā tika pievienots 2023. gada oktobra SU.

Kā ieviest AES256-CBC režīma maiņu Exchange Server

Ja izmantojat informācijas piekļuves tiesību pārvaldības (IRM) līdzekļus pakalpojumā Exchange Server kopā ar Active Directory tiesību pārvaldības pakalpojumiem (AD RMS) vai Azure RMS (AzRMS), jums ir jāatjaunina Exchange Server 2019 un Exchange Server 2016. gada serveriem līdz 2023. gada augusta drošības atjauninājumam un līdz 2023. gada augusta beigām veiciet papildu darbības, kas aprakstītas tālākajās sadaļās. Meklēšanas un dienasgrāmatas izveides funkcija tiks ietekmēta, ja līdz augusta beigām neatjaunināsit savus Exchange serverus uz 2023. gada augusta SU.

Ja jūsu organizācijai nepieciešams papildu laiks, lai atjauninātu Exchange serverus, izlasiet pārējo rakstu, lai saprastu, kā mazināt izmaiņu ietekmi.

Iespējojiet atbalstu AES256-CBC šifrēšanas režīmam produktā Exchange Server

2023. gada augusta SU pakalpojumam Exchange Server atbalsta AES256-CBC režīmā šifrētu e-pasta ziņojumu un pielikumu atšifrēšanu. Lai iespējotu šo atbalstu, veiciet tālāk norādītās darbības.

  1. Instalējiet 2023. gada augusta SU visos Exchange 2019 un 2016 serveros.

  2. Palaidiet tālāk norādītās cmdlet visos Exchange 2019 un 2016 serveros.

    Piezīme

    Pirms turpināt ar 3. darbību, izpildiet 2. darbību visos Exchange 2019 un 2016 serveros savā vidē.

    $acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" 
    $rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
    $acl.SetAccessRule($rule) 
    Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl 

    Piezīme

    Atslēga -AclObject $acl tiek pievienota reģistram augusta SU instalēšanas laikā.

  3. Ja izmantojat AzRMS, AzRMS savienotājs ir jāatjaunina visos Exchange serveros. Palaidiet atjaunināto GenConnectorConfig.ps1 skriptu, lai ģenerētu reģistra atslēgas, kas ir ieviestas AES256-CBC režīma atbalstam Exchange Server 2023. gada augusta SU un jaunākās Exchange versijās. Lejupielādējiet jaunāko GenConnectorConfig.ps1 skriptu no Microsoft lejupielādes centra.
    Papildinformāciju par Exchange serveru konfigurēšanu savienotāja izmantošanai skatiet sadaļā Serveru konfigurēšana Microsoft tiesību pārvaldības savienotājam. Rakstā aplūkotas konkrētas konfigurācijas izmaiņas Exchange Server 2019 un Exchange Server 2016. 

    Papildinformāciju par tiesību pārvaldības savienotāja serveru konfigurēšanu, tostarp par tā palaišanu un iestatījumu izvietošanu, skatiet sadaļā Tiesību pārvaldības savienotāja reģistra iestatījumi.

  4. Ja jums ir instalēta 2023. gada augusta SU, atbalsts ir pieejams tikai AES-256 CBC šifrētu e-pasta ziņojumu un pielikumu atšifrēšanai Exchange Server. Lai iespējotu šo atbalstu, palaidiet tālāk norādīto iestatījumu ignorēšanu.

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”

    Papildus izmaiņām, kas tika veiktas 2023. gada augusta SU, 2023. gada oktobra SU pievieno atbalstu e-pasta ziņojumu un pielikumu šifrēšanai AES256-CBC režīmā. Ja jums ir instalēta 2023. gada oktobra SU, palaidiet tālāk norādīto iestatījumu ignorēšanu.

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack” 

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC 

    Ja jums ir instalēta 2024. gada novembra SU vai jaunāka versija, palaidiet tālāk norādīto iestatījumu ignorēšanu.

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC  
     

    Piezīme

    MSIPC pēc noklusējuma ir iespējots no 2024. gada novembra SU vai jaunākas versijas. Papildinformāciju skatiet rakstā MSIPC pēc noklusējuma iespējots Exchange Server 2019 un 2016.

  5. Atsvaidziniet argumentu VariantConfiguration. Lai to izdarītu, izpildiet šādu cmdlet:

    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh

  6. Lai lietotu jaunos iestatījumus, restartējiet globālā tīmekļa publicēšanas pakalpojumu un Windows procesu aktivizēšanas pakalpojumu (WAS). Lai to izdarītu, izpildiet šādu cmdlet:

    Restart-Service -Name W3SVC, WAS -Force

Piezīme

Restartējiet šos pakalpojumus tikai tajā Exchange serverī, kurā tiek palaista iestatījumu ignorēšanas cmdlet.

Ja jums ir Exchange hibrīdā izvietošana (pastkastes gan lokāli, gan Exchange Online)

Organizācijas, kas izmanto Exchange Server kopā ar Azure Rights Management Service Connector (Azure RMS), tiks automātiski atteiktas no AES256-CBC režīma atjauninājuma pakalpojumā Exchange Online vismaz līdz 2024. gada janvārim. Tomēr, ja vēlaties izmantot drošāku AES-256 CBC režīmu, lai šifrētu e-pasta ziņojumus un pielikumus pakalpojumā Exchange Online un atšifrētu šādus e-pasta ziņojumus un pielikumus Exchange Server, veiciet šīs darbības, lai veiktu nepieciešamās izmaiņas Exchange Server izvietošanā.

Pēc nepieciešamo darbību izpildes atveriet atbalsta gadījumu un pēc tam pieprasiet atjaunināt Exchange Online iestatījumu, lai iespējotu AES256-CBC režīmu.

Ja izmantojat Microsoft 365 programmas ar Exchange Server

Pēc noklusējuma visas jūsu M365 programmas, piemēram, Microsoft Outlook, Microsoft Word, Microsoft Excel un Microsoft PowerPoint, izmantos AES256-CBC režīma šifrēšanu, sākot ar 2023. gada augustu.

Svarīgi!

Ja jūsu organizācija nevar lietot Exchange Server 2023. gada augusta drošības atjauninājumu visos Exchange serveros (2019. un 2016. gadā) vai ja līdz 2023. gada augusta beigām nevarat atjaunināt savienotāju konfigurācijas izmaiņas visā Exchange Server infrastruktūrā, jums ir jāatsakās no AES256-CBC izmaiņām Microsoft 365 lietojumprogrammās.

Nākamajā sadaļā aprakstīts, kā piespiest AES128-ECB lietotājiem, kuri izmanto reģistra iestatījumus un grupas politiku.

Varat konfigurēt Office un Microsoft 365 programmas darbam ar Windows, lai izmantotu ECB vai CBC režīmu, izmantojot informācijas tiesību pārvaldības (IRM) šifrēšanas režīma iestatījumu sadaļā Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. Pēc noklusējuma CBC režīms tiek izmantots, sākot ar Microsoft 365 programmas versiju 16.0.16327.

Piemēram, lai Windows klientiem piespiestu CBC režīmu, iestatiet tālāk norādīto grupas politikas iestatījumu.

Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]

Lai konfigurētu Office darbam ar Mac klientu iestatījumus, skatiet rakstu Komplekta preferenču iestatīšana Office darbam ar Mac.

Lai iegūtu papildinformāciju, skatiet sadaļu "AES256-CBC atbalsts pakalpojumam Microsoft 365" Tehniskās atsauces detalizēta informācija par šifrēšanu.

Zināmās problēmas

  • 2023. gada augusta SU netiek instalēts, kad mēģināt atjaunināt Exchange serverus, kuros ir instalēts RMS SDK . Ieteicams neinstalēt RMS SDK tajā pašā datorā, kurā ir instalēts Exchange Server.
  • E-pasta piegāde un žurnalēšana periodiski neizdodas, ja AES256-CBC režīma atbalsts ir iespējots Exchange Server 2019 un Exchange Server 2016 vidē, kas pastāv kopā ar Exchange Server 2013. Exchange Server 2013 netiek atbalstīts. Tāpēc jums vajadzētu jaunināt visus savus serverus uz Exchange Server 2019 vai Exchange Server 2016.

Pazīmes, ka CBC šifrēšana nav pareizi konfigurēta vai nav atjaunināta

Ja TransportDecryptionSetting ir iestatīts kā obligāts ("neobligāts" ir noklusējums) Set-IRMConfigurationun Exchange serveri un klienti netiek atjaunināti, ziņojumi, kas ir šifrēti, izmantojot AES256-CBC, var ģenerēt atskaites par neizdevušos piegādi (non delivery reports — NDR) un šādu kļūdas ziņojumu:

Piezīme

Remote Server atgrieza '550 5.7.157 RmsDecryptAgent; Microsoft Exchange transports nevar RMS atšifrēt ziņojumu.

Šis iestatījums var izraisīt arī problēmas, kas ietekmē šifrēšanas, žurnalēšanas un e-datu atklāšanas transporta kārtulas, ja serveri netiek atjaunināti.