自 2023 年 8 月的 Microsoft Exchange Server 安全更新起,AES256 以密碼區塊鏈模式 (AES256-CBC) 將成為所有使用 Microsoft Purview 資訊保護 應用程式的預設加密模式。 欲了解更多資訊,請參閱 Microsoft Purview 資訊保護中的加密演算法變更。
如果您正在使用 Exchange Server 並採用混合 Exchange 部署,或使用 Microsoft 365 Apps,這份文件將幫助您為變更做好準備,避免中斷。
2023 年 8 月的安全更新中引入的變更 (SU) 協助解密 AES256-CBC 加密的電子郵件訊息及附件。 2023 年 10 月的 SU 新增了以 AES256-CBC 模式加密電子郵件訊息的支援。
如何在 Exchange Server 中實作 AES256-CBC 模式變更
如果您同時使用 Exchange Server (IRM) 資訊權利管理功能,並搭配 Active Directory 權利管理服務 (AD RMS) 或 Azure RMS (AzRMS) ,您必須更新您的 Exchange Server 2019 及 Exchange Server2016 年伺服器至2023年8月安全更新,並於2023年8月底前完成以下章節所述的額外步驟。 如果你沒有在八月底前將 Exchange 伺服器更新到 2023 年 8 月的 SU,搜尋和日誌功能將會受到影響。
如果您的組織需要額外時間來更新 Exchange 伺服器,請閱讀本文其餘部分,了解如何減輕變更帶來的影響。
啟用 Exchange Server 中 AES256-CBC 加密模式的支援
2023 年 8 月的 Exchange Server SU 支援解密 AES256-CBC 模式加密的電子郵件訊息及附件。 為了啟用這項支援,請遵循以下步驟:
在所有 Exchange 2019 和 2016 伺服器上安裝 2023 年 8 月的 SU。
請在所有 Exchange 2019 和 2016 伺服器上執行以下 cmdlet。
注意
在繼續第三步前,請先在你環境中所有 Exchange 2019 和 2016 伺服器完成步驟 2。
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl注意
-AclObject $acl 鍵會在安裝 August SU 時加入登錄檔。
如果你使用 AzRMS,必須在所有 Exchange 伺服器上更新 AzRMS 連接器。 執行更新後
GenConnectorConfig.ps1的腳本,產生 Exchange Server 2023 年 8 月版 SU 及後續版本中為 AES256-CBC 模式支援所引入的登錄檔金鑰。 從 Microsoft 下載中心下載最新的GenConnectorConfig.ps1腳本。
欲了解更多如何配置 Exchange 伺服器以使用連接器的資訊,請參閱「Microsoft 權利管理連接器的伺服器配置」。 本文討論了 Exchange Server 2019 與 Exchange Server 2016 的具體設定變更。如需更多關於如何設定伺服器的權利管理連接器,包括如何執行及如何部署設定,請參閱 權利管理連接器的登錄設定。
如果你安裝的是 2023 年 8 月的 SU,Exchange Server 中僅支援解密 AES-256 CBC 加密的電子郵件訊息和附件。 為了啟用此支援,請執行以下設定覆寫:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”除了 2023 年 8 月的 SU 所做的變更外,2023 年 10 月的 SU 也新增了以 AES256-CBC 模式加密電子郵件訊息與附件的支援。 如果你安裝的是 2023 年 10 月的 SU,請執行以下設定覆蓋:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC如果你安裝的是 2024 年 11 月或更新版的 SU,請執行以下設定覆蓋:
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
注意
MSIPC 預設啟用自 2024 年 11 月 SU 起或之後。 欲了解更多資訊,請參閱 Exchange Server 2019 與 2016 中預設啟用的 MSIPC。
重新整理 VariantConfiguration 引數。 為此,執行以下 cmdlet:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh若要套用新的設定,請重新啟動 World Wide Web Publishing 服務及 Windows Process Activation Service (WAS)。 為此,執行以下 cmdlet:
Restart-Service -Name W3SVC, WAS -Force
注意
只在執行設定覆蓋 cmdlet 的 Exchange 伺服器上重新啟動這些服務。
如果你有 Exchange 混合部署, (本地和 Exchange Online) 都有信箱
與 Azure 權利管理服務連接器 (Azure RMS) 同時使用 Exchange Server 的組織,將於 Exchange Online 年至少至 2024 年 1 月前自動退出 AES256-CBC 模式更新。 不過,如果您想使用更安全的 AES-256 CBC 模式來加密 Exchange Online 中的電子郵件訊息與附件,並在 Exchange Server 中解密此類郵件與附件,請完成以下步驟,對您的 Exchange Server 部署做出必要的調整。
完成所需步驟後,開啟支援案件,然後申請更新 Exchange Online 設定以啟用 AES256-CBC 模式。
如果你使用 Microsoft 365 Apps 搭配 Exchange Server
預設情況下,您所有的 M365 應用程式,如 Microsoft Outlook、Microsoft Word、Microsoft Excel 及 Microsoft PowerPoint,將自 2023 年 8 月起使用 AES256-CBC 模式加密。
重要
如果您的組織無法在所有 Exchange 伺服器 (2019 和 2016) 套用 Exchange 伺服器 2023 年 8 月的安全更新,或無法在 2023 年 8 月底前更新整個 Exchange Server 基礎設施的連接器設定變更,您必須在 Microsoft 365 應用程式上選擇退出 AES256-CBC 變更。
以下章節說明如何強制使用 AES128-ECB 給使用登錄檔設定與群組原則的使用者。
您可以透過 IRM) 設定Configuration/Administrative Templates/Microsoft Office 2016/Security Settings.中的資訊權利管理加密模式 (設定,設定 Office 與 Windows 版 Office 與 Microsoft 365 Apps 使用 ECB 或 CBC 模式。預設情況下,從 Microsoft 365 Apps 版本 16.0.16327 起使用 CBC 模式。
例如,若要強制 Windows 用戶端啟用 CBC 模式,請將群組原則設定如下:
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
要設定 Mac 版 Office 用戶端的設定,請參閱「設定 Mac 版 Office 套件偏好設定」。
欲了解更多資訊,請參閱技術參考中關於加密的「AES256-CBC 支援 Microsoft 365」章節。
已知問題
- 當你嘗試更新安裝有 RMS SDK 的 Exchange 伺服器時,2023 年 8 月的 SU 不會安裝。 我們建議您不要在安裝 Exchange Server 的同一台電腦上安裝 RMS SDK。
- Email 的傳遞與日誌功能會在 2019 Exchange Server 及 2016 Exchange Server 啟用時,在與 2013 Exchange Server 共存的環境中啟用 AES256-CBC 模式時會間歇性失敗。 Exchange Server 2013 已停止支援。 因此,你應該將所有伺服器升級到 Exchange Server 2019 或 Exchange Server 2016。
如果 CBC 加密設定不正確或未更新,會出現的症狀
若 TransportDecryptionSetting 設定為強制性 (「optional」為預設) , Set-IRMConfiguration且 Exchange 伺服器與用戶端未更新,使用 AES256-CBC 加密的訊息可能會產生 NDR) (未送達報告及以下錯誤訊息:
注意
遠端伺服器回傳 '550 5.7.157 RmsDecryptAgent;Microsoft Exchange Transport 無法 RMS 解密該訊息。
若伺服器未更新,此設定也可能影響加密、日誌及電子發現的傳輸規則。