Începând cu actualizarea de securitate din august 2023 pentru Microsoft Exchange Server, AES256 în modul de înlănțuire a blocurilor de cifrare (AES256-CBC) va fi modul de criptare implicit în toate aplicațiile care utilizează Protecția informațiilor Microsoft Purview. Pentru mai multe informații, consultați Modificările algoritmului de criptare în Protecția informațiilor Microsoft Purview.
Dacă utilizați Exchange Server și aveți o implementare Exchange hibridă sau utilizați Aplicații Microsoft 365, acest document vă va ajuta să vă pregătiți pentru schimbare, astfel încât să nu existe întreruperi.
Modificările introduse în actualizarea de securitate din august 2023 ajută la decriptarea mesajelor de e-mail și a atașărilor criptate cu AES256-CBC. Suportul pentru criptarea mesajelor de e-mail în modul AES256-CBC a fost adăugat în SU octombrie 2023.
Cum se implementează modificarea modului AES256-CBC în Exchange Server
Dacă utilizați caracteristicile Information Rights Management (IRM) în Exchange Server împreună cu serviciile Active Directory Rights Management (AD RMS) sau cu Azure RMS (AzRMS), trebuie să actualizați Exchange Server 2019 și Exchange Server 2016 la actualizarea de securitate din august 2023 și finalizați pașii suplimentari descriși în secțiunile următoare până la sfârșitul lunii august 2023. Funcția de căutare și jurnalizare va fi afectată dacă nu actualizați serverele Exchange la august 2023 SU până la sfârșitul lunii august.
Dacă organizația dvs. are nevoie de timp suplimentar pentru a actualiza serverele Exchange, citiți restul articolului pentru a înțelege cum să reduceți efectul modificărilor.
Activarea suportului pentru modul de criptare AES256-CBC în Exchange Server
SU din august 2023 pentru Exchange Server acceptă decriptarea mesajelor de e-mail și atașărilor criptate în modul AES256-CBC. Pentru a activa acest suport, urmați acești pași:
Instalați SU august 2023 pe toate serverele Exchange 2019 și 2016.
Rulați următoarele cmdleturi pe toate serverele Exchange 2019 și 2016.
Notă
Finalizați pasul 2 pe toate serverele Exchange 2019 și 2016 din mediul dvs. înainte de a continua cu pasul 3.
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $aclNotă
Cheia de $acl -AclObject este adăugată la registry în timpul instalării SU august.
Dacă utilizați AzRMS, conectorul AzRMS trebuie actualizat pe toate serverele Exchange. Rulați scriptul actualizat
GenConnectorConfig.ps1pentru a genera cheile de registry introduse pentru suportul pentru modul AES256-CBC în Exchange Server August 2023 SU și versiunile mai recente de Exchange. Descărcați cel mai recentGenConnectorConfig.ps1script de la Centrul de descărcare Microsoft.
Pentru mai multe informații despre cum se configurează serverele Exchange pentru a utiliza conectorul, consultați Configurarea serverelor pentru conectorul Microsoft Rights Management. Articolul tratează modificările de configurație specifice pentru Exchange Server 2019 și Exchange Server 2016.Pentru mai multe informații despre configurarea serverelor pentru conectorul Rights Management, inclusiv despre rularea acestuia și implementarea setărilor, consultați Setările de registry pentru Rights Management Connector.
Dacă aveți SU din august 2023 instalat, există asistență doar pentru decriptarea mesajelor de e-mail și atașărilor criptate cu CBC AES-256 în Exchange Server. Pentru a activa acest suport, rulați următoarea înlocuire prin setare:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”În plus față de modificările efectuate în SU din august 2023, SU din octombrie 2023 adaugă suport pentru criptarea mesajelor de e-mail și a atașărilor în modul AES256-CBC. Dacă aveți instalat SU din octombrie 2023, rulați următoarele înlocuiri de setare:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBCDacă aveți SU din noiembrie 2024 sau o versiune mai recentă instalată, rulați următoarea înlocuire prin setare:
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
Notă
MSIPC este activat în mod implicit din SU noiembrie 2024 sau mai recent. Pentru mai multe informații, consultați MSIPC activat în mod implicit în Exchange Server 2019 și 2016.
Reîmprospătați argumentul VariantConfiguration. Pentru a face acest lucru, rulați următorul cmdlet:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshPentru a aplica setările noi, reporniți serviciul de publicare World Wide Web și Serviciul de activare proces Windows (WAS). Pentru a face acest lucru, rulați următorul cmdlet:
Restart-Service -Name W3SVC, WAS -Force
Notă
Reporniți aceste servicii numai pe serverul Exchange pe care este rulată cmdletul de înlocuire a setărilor.
Dacă aveți implementare hibridă Exchange (cutii poștale atât locale, cât și în Exchange Online)
Organizațiile care utilizează Exchange Server împreună cu Azure Rights Management Service Connector (Azure RMS) vor renunța automat la actualizarea modului AES256-CBC în Exchange Online cel puțin până în ianuarie 2024. Totuși, dacă doriți să utilizați modul CBC AES-256, mai sigur, pentru a cripta mesajele de e-mail și atașările în Exchange Online și a decripta aceste mesaje de e-mail și atașări în Exchange Server, parcurgeți acești pași pentru a efectua modificările necesare la implementarea Exchange Server.
După ce parcurgeți pașii necesari, deschideți un caz de asistență, apoi solicitați actualizarea setării Exchange Online pentru a activa modul AES256-CBC.
Dacă utilizați Aplicații Microsoft 365 cu Exchange Server
În mod implicit, toate aplicațiile M365, cum ar fi Microsoft Outlook, Microsoft Word, Microsoft Excel și Microsoft PowerPoint, vor utiliza criptarea în mod AES256-CBC începând din august 2023.
Important
Dacă organizația dvs. nu poate aplica actualizarea de securitate Exchange Server din august 2023 pe toate serverele Exchange (2019 și 2016) sau dacă nu puteți actualiza modificările de configurare ale conectorului în infrastructura Exchange Server până la sfârșitul lunii august 2023, trebuie să renunțați la modificarea AES256-CBC în aplicațiile Microsoft 365.
Următoarea secțiune descrie modul în care se impune AES128-ECB pentru utilizatorii care utilizează setările de registry și Politica de grup.
Puteți configura Office și Aplicații Microsoft 365 pentru Windows să utilizeze modul ECB sau CBC utilizând modul de criptare pentru setarea Information Rights Management (IRM) de sub Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. În mod implicit, modul CBC este utilizat începând cu versiunea 16.0.16327 a Aplicațiilor Microsoft 365.
De exemplu, pentru a impune modul CBC pentru clienții Windows, setați setarea Politică de grup după cum urmează:
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
Pentru a configura setările pentru clienții Office pentru Mac, consultați Setarea preferințelor la nivel de suită pentru Office pentru Mac.
Pentru mai multe informații, consultați secțiunea "Asistență AES256-CBC pentru Microsoft 365" din detaliile de referință tehnică despre criptare.
Probleme cunoscute
- SU din august 2023 nu se instalează atunci când încercați să actualizați serverele Exchange pe care este instalat SDK-ul RMS . Vă recomandăm să nu instalați RMS SDK pe același computer pe care este instalat Exchange Server.
- Livrarea e-mailului și jurnalizarea nu reușesc intermitent dacă suportul pentru modul AES256-CBC este activat în Exchange Server 2019 și Exchange Server 2016 într-un mediu care coexistă cu Exchange Server 2013. Exchange Server 2013 nu mai oferă asistență. Prin urmare, trebuie să faceți upgrade tuturor serverelor la Exchange Server 2019 sau Exchange Server 2016.
Simptome dacă criptarea CBC nu este configurată corect sau nu este actualizată
Dacă TransportDecryptionSetting este setat la obligatoriu ("opțional" este setarea implicită) în Set-IRMConfiguration, iar serverele și clienții Exchange nu sunt actualizate, mesajele criptate utilizând AES256-CBC pot genera rapoarte de nelivrare (NDR) și următorul mesaj de eroare:
Notă
Serverul la distanță a returnat '550 5.7.157 RmsDecryptAgent; Microsoft Exchange Transport nu poate decripta RMS mesajul.
Această setare poate provoca, de asemenea, probleme care afectează regulile de transport pentru criptare, jurnalizare și descoperirea informațiilor electronice dacă serverele nu sunt actualizate.