Omogućavanje podrške za AES256-CBC-šifrovani sadržaj u Exchange server avgust 2023. SU

Primenjuje se na
Exchange Server 2019 Exchange Server 2016

Počevši od bezbednosne ispravke iz avgusta 2023. za Microsoft Exchange Server, AES256 u režimu ulančanog bloka šifre (AES256-CBC) biće podrazumevani režim šifrovanja u svim aplikacijama koje koriste Microsoft Purview Information Protection. Više informacija potražite u članku Promene algoritma za šifrovanje u rešenju Microsoft Purview Information Protection.

Ako koristite Exchange server i imate hibridnu primenu sistema Exchange ili koristite Microsoft 365 aplikacije, ovaj dokument će vam pomoći da se pripremite za promenu kako ne bi došlo do ometanja.

Promene koje su uvedene u bezbednosnoj ispravci (SU) iz avgusta 2023. pomažu u dešifrovanju e-poruka i priloga šifrovanih AES256-CBC. Podrška za šifrovanje e-poruka u AES256-CBC režimu dodata je u SU u oktobru 2023.

Kako implementirati AESKSNUMKS-CBC promenu režima u Exchange server

Ako koristite Information Rights Management (IRM) funkcije u sistemu Exchange server zajedno sa Active Directory Rights Management Services (AD RMS) ili Azure RMS (AzRMS), morate da ažurirate Exchange server 2019 i Exchange server 2016. na bezbednosnu ispravku iz avgusta 2023. i do kraja avgusta 2023. dovršite dodatne korake koji su opisani u sledećim odeljcima. Na funkciju pretrage i evidentiranja uticaće ako ne ažurirate Exchange servere na avgust 2023. SU do kraja avgusta.

Ako je organizaciji potrebno dodatno vreme da ažurira Exchange servere, pročitajte ostatak članka da biste razumeli kako da ublažite efekat promena.

Omogućavanje podrške za AES256-CBC režim šifrovanja u sistemu Exchange server

Avgust 2023 SU za Exchange server podržava dešifrovanje AES256-CBC mod-šifrovanih e-poruka i priloga. Da biste omogućili ovu podršku, pratite ove korake:

  1. Instalirajte SU avgust 2023. na svim Exchange 2019 i 2016 serverima.

  2. Pokrenite sledeće cmdlet komande na svim Exchange 2019 i 2016 serverima.

    Napomena

    Dovršite 2. korak na svim Exchange 2019 i 2016 serverima u okruženju pre nego što pređete na 3. korak.

    $acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" 
    $rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
    $acl.SetAccessRule($rule) 
    Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl 

    Napomena

    Ključ $acl -AclObject dodaje se u registrator tokom instalacije avgustovske SU.

  3. Ako koristite AzRMS, AzRMS konektor mora da se ažurira na svim Exchange serverima. Pokrenite ažuriranu GenConnectorConfig.ps1 skriptu da biste generisali ključeve registratora koji su uvedeni za AES256-CBC režim u Exchange server avgust 2023. SU i novijim verzijama programa Exchange. Preuzmite najnoviju GenConnectorConfig.ps1 skriptu sa sajta Microsoft Download Center.
    Dodatne informacije o tome kako da konfigurišete Exchange servere za korišćenje konektora potražite u članku "Konfigurisanje servera za Microsoft Rights Management konektor". Članak govori o određenim promenama konfiguracije za Exchange server 2019 i Exchange server 2016. 

    Više informacija o tome kako da konfigurišete servere za Rights Management konektor, uključujući kako da ga pokrenete i kako da primenite postavke, potražite u članku Postavke registratora za Rights Management konektor.

  4. Ako imate instaliran SU iz avgusta 2023, postoji podrška samo za dešifrovanje AES-256 CBC-šifrovanih e-poruka i priloga u sistemu Exchange server. Da biste omogućili ovu podršku, pokrenite zamenu sledeće postavke:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”

    Pored promena koje su napravljene u SU iz avgusta 2023, SU iz oktobra 2023. dodaje podršku za šifrovanje e-poruka i priloga u AES256-CBC režimu. Ako imate instaliran SU iz oktobra 2023, pokrenite zamene sledećih postavki:

    New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack” 

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC 

    Ako imate instaliran novembar 2024. SU ili noviju verziju, pokrenite zamenu sledeće postavke:

    New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC  
     

    Napomena

    MSIPC je podrazumevano omogućen od novembra 2024. ili novije verzije. Više informacija potražite u članku MSIPC omogućen podrazumevano u Exchange server 2019 i 2016.

  5. Osvežite argument VariantConfiguration. Da biste to uradili, pokrenite sledeću cmdlet komandu:

    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh

  6. Da biste primenili nove postavke, ponovo pokrenite uslugu objavljivanja na svetskoj komunikacionoj mreži i Windows uslugu aktivacije procesa (WAS). Da biste to uradili, pokrenite sledeću cmdlet komandu:

    Restart-Service -Name W3SVC, WAS -Force

Napomena

Ponovo pokrenite ove usluge samo na Exchange serveru na kom je pokrenuta cmdlet komanda za zamenu postavki.

Ako imate Exchange hibridnu primenu (poštanski sandučići u lokalnom i Exchange Online)

Organizacije koje koriste Exchange server zajedno sa Azure Rights Management Service Connector (Azure RMS) automatski će biti odbijene saglasnosti za ažuriranje AES256-CBC režima u sistemu Exchange Online najmanje do januara 2024. Međutim, ako želite da koristite bezbedniji AES-256 CBC režim za šifrovanje e-poruka i priloga u sistemu Exchange Online, kao i za dešifrovanje takvih e-poruka i priloga u sistemu Exchange server, dovršite ove korake da biste napravili neophodne promene u primeni sistema Exchange server.

Kada dovršite potrebne korake, otvorite slučaj podrške, a zatim zatražite da se ažurira postavka Exchange Online tako da omogućava režim AES256-CBC.

Ako koristite Microsoft 365 aplikacije sa sistemom Exchange server

Prema podrazumevanim postavkama, sve M365 aplikacije, kao što su Microsoft Outlook, Microsoft Word, Microsoft Excel i Microsoft PowerPoint, koristiće šifrovanje AES256-CBC režima počevši od avgusta 2023.

Važno

Ako vaša organizacija ne može da primeni bezbednosnu ispravku Exchange servera iz avgusta 2023. na svim Exchange serverima (2019. i 2016.) ili ako ne možete da ažurirate promene konfiguracije konektora u Exchange server infrastrukturi do kraja avgusta 2023., morate odbiti saglasnost za AES256-CBC promenu na Microsoft 365 aplikacijama.

Sledeći odeljak opisuje kako da nametnete AES128-ECB za korisnike koji koriste postavke registratora i Smernice grupe.

Možete da konfigurišete Office i Microsoft 365 aplikacije za Windows da koriste ECB ili CBC režim pomoću postavke Režim šifrovanja za Information Rights Management (IRM) u okviru Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. Podrazumevano, CBC režim se koristi počevši od verzije 16.0.16327 Microsoft 365 aplikacije.

Na primer, da biste nametnuli CBC režim za Windows klijente, podesite postavku Smernice grupe na sledeći način:

Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]

Da biste konfigurisali postavke za Office for Mac klijente, pogledajte članak " Postavljanje željenih postavki za ceo programski paket za Office za Mac".

Više informacija potražite u odeljku "AES256-CBC podrška za Microsoft 365" u tehničkim referentnim detaljima o šifrovanju.

Poznati problemi

  • SU avgust 2023. se ne instalira kada pokušate da ažurirate Exchange servere na kojima je instaliran RMS SDK . Preporučujemo da ne instalirate RMS SDK na istom računaru na kom je instaliran Exchange server.
  • Isporuka e-pošte i evidentiranje povremeno ne uspevaju ako je podrška za AES256-CBC režim omogućena u sistemima Exchange server 2019 i Exchange server 2016 u okruženju koje istovremeno postoji sa sistemom Exchange server 2013. Exchange server 2013 više nije podržan. Stoga bi trebalo da nadogradite sve servere na Exchange server 2019 ili Exchange server 2016.

Simptomi ako CBC šifrovanje nije ispravno konfigurisano ili nije ažurirano

Ako TransportDecryptionSetting je postavka obavezna ("opcionalno" je podrazumevano) u okviru Set-IRMConfiguration, a Exchange serveri i klijenti se ne ažuriraju, poruke koje su šifrovane pomoću AES256-CBC mogu da generišu izveštaje o neisporučivanju (NDR) i sledeću poruku o grešci:

Napomena

Udaljeni server je vratio '550 5.7.157 RmsDecryptAgent; Microsoft Exchange Transport ne može da dešifruje poruke pomoću programa RMS.

Ova postavka može da dovede i do problema koji utiču na pravila prenosa za šifrovanje, evidentiranje i e-otkrivanje ako serveri nisu ažurirani.