Починаючи з оновлення системи безпеки для Microsoft Exchange Server за серпень 2023 року, AES256 у режимі ланцюжка блоків шифрів (AES256-CBC) буде режимом шифрування за замовчуванням для всіх програм, які використовують Захист даних у Microsoft Purview. Докладні відомості див. в розділі "Зміни алгоритму шифрування" в Захист даних у Microsoft Purview.
Якщо ви використовуєте Exchange ServerExchange Server і маєте гібридне розгортання Exchange або використовуєте Програми Microsoft 365Програми Microsoft 365, цей документ допоможе вам підготуватися до змін, щоб не було збоїв.
Зміни, внесені в оновленні системи безпеки за серпень 2023 р., допомагають розшифрувати повідомлення електронної пошти та вкладення, зашифровані за допомогою AES256-CBC. Підтримку шифрування повідомлень електронної пошти в режимі AES256-CBC додано в жовтні 2023 р. SU.
Як реалізувати зміну режиму AES256-CBC в Exchange ServerExchange Server
Якщо ви використовуєте функції керування правами доступу до інформації (IRM) у Exchange Server разом зі службами керування правами AD RMS (AD RMS) або Azure RMS (AzRMS), необхідно оновити Exchange Server 2019 і Exchange Server на сервери 2016 до оновлення системи безпеки за серпень 2023 р., а до кінця серпня 2023 р. виконайте додаткові кроки, описані в наведених нижче розділах. Це вплине на функції пошуку та журналювання, якщо ви не оновите свої сервери Exchange до серпня 2023 р. SU до кінця серпня.
Якщо організації потрібен додатковий час для оновлення серверів Exchange, прочитайте решту статті, щоб зрозуміти, як пом'якшити вплив цих змін.
Увімкнення підтримки режиму шифрування AES256-CBC в Exchange ServerExchange Server
SU для Exchange Server за серпень 2023 р. підтримує розшифрування повідомлень електронної пошти та вкладень у режимі AES256-CBC. Щоб увімкнути цю підтримку, виконайте наведені нижче дії.
Інсталюйте SU за серпень 2023 р. на всіх серверах Exchange 2019 і 2016.
Запустіть наведені нижче командлети на всіх серверах Exchange 2019 і 2016.
Примітка.
Виконайте крок 2 на всіх серверах Exchange 2019 і 2016 у своєму середовищі, перш ніж переходити до кроку 3.
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $aclПримітка.
Ключ $acl -AclObject додається до реєстру під час інсталяції серпневого SU.
Якщо використовується служба AzRMS, з'єднувач AzRMS має бути оновлено на всіх серверах Exchange. Запустіть оновлений
GenConnectorConfig.ps1сценарій, щоб створити розділи реєстру, представлені для підтримки режиму AES256-CBC в Exchange Server серпні 2023 року SU та пізніших версіях Exchange. Завантажте найновішийGenConnectorConfig.ps1сценарій із Центру завантажень Microsoft.
Докладні відомості про те, як налаштувати сервери Exchange на використання цього з'єднувача, див. в статті Налаштування серверів для з'єднувача Microsoft Rights Management. У статті описано конкретні зміни конфігурації для Exchange Server 2019 та Exchange Server 2016 років.Докладні відомості про те, як налаштувати сервери для з'єднувача Rights Management, зокрема про те, як запустити його та як розгорнути параметри, див . в розділі "Параметри реєстру для з'єднувача Rights Management".
Якщо у вас інстальовано SU за серпень 2023 р., у Exchange Server можна розшифрувати лише повідомлення електронної пошти та вкладення, зашифровані за протоколом AES-256 CBC. Щоб увімкнути цю підтримку, запустіть перевизначення такого параметра:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”На додаток до змін, внесених до SU за серпень 2023 р., SU за жовтень 2023 р. додає підтримку шифрування повідомлень електронної пошти та вкладень у режимі AES256-CBC. Якщо у вас інстальовано SU за жовтень 2023 р., запустіть перевизначення таких параметрів:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBCЯкщо у вас інстальовано SU за листопад 2024 р. або пізнішу версію, запустіть перевизначення таких параметрів:
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
Примітка.
За замовчуванням MSIPC увімкнуто з листопада 2024 року або пізнішої версії. Докладні відомості див. в статті MSIPC, увімкнуту за замовчуванням у Exchange Server 2019 та 2016 роках.
Оновіть аргумент VariantConfiguration. Для цього запустіть цей командлет:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshЩоб застосувати нові параметри, перезапустіть служби публікацій в Інтернеті та службу активації процесів Windows (WAS). Для цього запустіть цей командлет:
Restart-Service -Name W3SVC, WAS -Force
Примітка.
Перезавантажуйте ці служби лише на тому сервері Exchange, на якому запущено командлет змінення настройок.
Гібридне розгортання Exchange (поштові скриньки в локальному середовищі та Exchange Online)
Організації, які використовують Exchange Server разом із Azure Rights Management Service Connector (Azure RMS), автоматично відмовляться від оновлення режиму AES256-CBC у Exchange Online принаймні до січня 2024 року. Однак, якщо потрібно використовувати більш безпечний режим AES-256 CBC для шифрування повідомлень електронної пошти та вкладень у Exchange Online, а також розшифровувати такі повідомлення електронної пошти та вкладення в Exchange Server, виконайте ці кроки, щоб внести необхідні зміни до розгортання Exchange Server.
Після виконання необхідних кроків відкрийте запит на перевірку підтримки, а потім надішліть запит на оновлення параметра Exchange Online для ввімкнення режиму AES256-CBC.
Якщо ви використовуєте Програми Microsoft 365Програми Microsoft 365 з Exchange ServerExchange Server
За замовчуванням усі ваші програми M365, як-от Microsoft Outlook, Microsoft WordWord, Microsoft Excel і Microsoft PowerPoint, використовуватимуть шифрування в режимі AES256-CBC, починаючи із серпня 2023 року.
Важливо
Якщо ваша організація не зможе застосувати оновлення системи безпеки Exchange Server за серпень 2023 р. на всіх серверах Exchange (2019 і 2016 рр.) або якщо ви не можете оновити зміни конфігурації з'єднувача в усій інфраструктурі Exchange Server до кінця серпня 2023 року, потрібно відмовитися від змін AES256-CBC у програмах Microsoft 365.
У наступному розділі описано, як примусово застосовувати AES128-ECB для користувачів, які використовують параметри реєстру та Групова політика.
Ви можете налаштувати Office і Програми Microsoft 365 для Windows на використання режиму ECB або CBC, використовуючи параметр режиму шифрування для керування правами доступу до інформації (IRM) у розділі Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. За замовчуванням режим CBC використовується, починаючи з версії 16.0.16327 Програми Microsoft 365.
Наприклад, щоб примусово отримати режим CBC для клієнтів Windows, установіть параметр Group PolicyГрупова політика таким чином:
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
Відомості про те, як настроїти параметри для клієнтів Office для Mac, див . в статті Установлення параметрів програмного комплексу для Office для Mac.
Докладні відомості див. в розділі "Підтримка AES256-CBC для Microsoft 365" статті " Технічні довідкові відомості про шифрування".
Відомі проблеми
- SU за серпень 2023 р. не інсталюється під час спроби оновити сервери Exchange, на яких інстальовано пакет SDK RMS . Рекомендуємо не встановлювати RMS SDK на тому ж комп'ютері, на якому встановлено Exchange ServerExchange Server.
- Доставка електронної пошти та протоколювання періодично завершуються помилкою, якщо в Exchange Server 2019 і Exchange Server 2016 ввімкнуто підтримку режиму AES256-CBC у середовищі, яке співіснує з Exchange Server 2013. Exchange ServerExchange Server 2013 не підтримується. Тому вам слід оновити всі свої сервери до Exchange Server 2019 або Exchange Server 2016.
Симптоми, якщо шифрування CBC не налаштовано належним чином або не оновлено
Якщо TransportDecryptionSetting для параметра встановлено значення "Обов'язковий" ("Необов'язковий" за замовчуванням), Set-IRMConfigurationа сервери й клієнти Exchange не оновлюються, повідомлення, зашифровані за допомогою AES256-CBC, можуть створювати звіти про недоставку (NDR) і таке повідомлення про помилку:
Примітка.
Remote Server повернув '550 5.7.157 RmsDecryptAgent; Службі Microsoft Exchange Transport не вдається розшифрувати повідомлення за допомогою служби RMS.
Цей параметр також може спричинити проблеми, які впливають на правила транспортування для шифрування, журналювання та витребування електронної інформації, якщо сервери не оновлено.