从 2023 年 8 月的 Microsoft Exchange Server 安全更新开始,处于密码块链接模式 (AES256-CBC) 的 AES256 将成为所有使用 Microsoft Purview 信息保护 的应用程序的默认加密模式。 有关详细信息,请参阅 Microsoft Purview 信息保护中的加密算法更改。
如果使用 Exchange Server 并进行混合 Exchange 部署,或者使用 Microsoft 365 应用版,则本文档将帮助你为更改做好准备,以免出现中断。
2023 年 8 月安全更新 (SU 中引入的更改) 有助于解密 AES256-CBC 加密的电子邮件和附件。 2023 年 10 月的安全更新中添加了对以 AES256-CBC 模式加密电子邮件的支持。
如何在 Exchange Server 中实现 AES256-CBC 模式更改
如果在 Exchange Server 中将 Information Rights Management (IRM) 功能与 Active Directory Rights Management Services (AD RMS) 或 Azure RMS (AzRMS) 一起使用,则必须更新 Exchange Server 2019 和 Exchange Server2016 服务器安装到 2023 年 8 月安全更新,并在 2023 年 8 月底之前完成以下部分中介绍的其他步骤。 如果未在 8 月底前将 Exchange 服务器更新到 2023 年 8 月 SU,则搜索和日志记录功能将受到影响。
如果你的组织需要额外时间来更新 Exchange 服务器,请通读本文的其余部分,了解如何缓解更改的影响。
在 Exchange Server 中启用对 AES256-CBC 加密模式的支持
2023 年 8 月 SU for Exchange Server 支持解密 AES256-CBC 模式加密的电子邮件和附件。 若要启用此支持,请执行以下步骤:
在所有 Exchange 2019 和 2016 服务器上安装 2023 年 8 月 SU。
在所有 Exchange 2019 和 2016 服务器上运行以下 cmdlet。
注意
在继续执行步骤 3 之前,请先在环境中的所有 Exchange 2019 和 2016 服务器上完成步骤 2。
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl注意
-AclObject $acl 键在安装 August SU 期间添加到注册表中。
如果使用的是 AzRMS,则必须在所有 Exchange 服务器上更新 AzRMS 连接器。 运行更新
GenConnectorConfig.ps1的脚本以生成为 Exchange Server 2023 年 8 月 SU 和更高版本的 Exchange 版本中的 AES256-CBC 模式支持引入的注册表项。 从 Microsoft 下载中心下载最新GenConnectorConfig.ps1脚本。
有关如何配置 Exchange 服务器以使用该连接器的详细信息,请参阅为 Microsoft Rights Management 连接器配置服务器。 本文讨论 Exchange Server 2019 和 Exchange Server 2016 的特定配置更改。有关如何为 Rights Management 连接器配置服务器(包括如何运行服务器以及如何部署设置)的详细信息,请参阅 Rights Management Connector 的注册表设置。
如果安装了 2023 年 8 月 SU,则仅支持在 Exchange Server 中解密 AES-256 CBC 加密的电子邮件和附件。 若要启用此支持,请运行以下设置替代:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”除了 2023 年 8 月 SU 中所做的更改外,2023 年 10 月 SU 还添加了对以 AES256-CBC 模式加密电子邮件和附件的支持。 如果安装了 2023 年 10 月 SU,请运行以下设置替代:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC如果安装了 2024 年 11 月 SU 或更高版本,请运行以下设置替代:
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
注意
默认情况下,MSIPC 从 2024 年 11 月 SU 或更高版本开始启用。 有关详细信息,请参阅 Exchange Server 2019 和 2016 中默认启用的 MSIPC。
刷新 VariantConfiguration 参数。 要执行此操作,请运行以下 cmdlet:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh要应用新设置,请重启万维网发布服务和 Windows 进程激活服务 (WAS)。 要执行此操作,请运行以下 cmdlet:
Restart-Service -Name W3SVC, WAS -Force
注意
仅在运行设置替代 cmdlet 的 Exchange 服务器上重新启动这些服务。
如果你在本地和Exchange Online) 都有 Exchange 混合部署 (邮箱
将 Exchange Server 与 Azure Rights Management Service Connector (Azure RMS) 一起使用的组织将自动选择退出 Exchange Online 中的 AES256-CBC 模式更新,至少直到 2024 年 1 月为止。 但是,如果要使用更安全的 AES-256 CBC 模式在 Exchange Online 中加密电子邮件和附件,并在 Exchange Server 中解密此类电子邮件和附件,请完成以下步骤以对 Exchange Server 部署进行必要的更改。
完成所需步骤后,打开支持案例,然后请求更新 Exchange Online 设置以启用 AES256-CBC 模式。
如果将 Microsoft 365 应用版与 Exchange Server 配合使用
默认情况下,从 2023 年 8 月开始,所有 M365 应用程序(如 Microsoft Outlook、Microsoft Word、Microsoft Excel 和 Microsoft PowerPoint)都将使用 AES256-CBC 模式加密。
重要
如果你的组织无法在所有 Exchange 服务器上应用 Exchange Server 2023 年 8 月安全更新 (2019 和 2016) ,或者无法在 2023 年 8 月底之前跨 Exchange Server 基础结构更新连接器配置更改,则必须选择退出 Microsoft 365 应用程序上的 AES256-CBC 更改。
以下部分介绍如何为使用注册表设置和组策略的用户强制执行 AES128-ECB。
可将 Office 和 Microsoft 365 应用版 for Windows 配置为使用 ECB 或 CBC 模式,方法是使用“信息权限管理 (IRM) 的加密模式”设置Configuration/Administrative Templates/Microsoft Office 2016/Security Settings.。 默认情况下,从 Microsoft 365 应用版 版本 16.0.16327 开始使用 CBC 模式。
例如,若要对 Windows 客户端强制使用 CBC 模式,请按如下所示设置组策略设置:
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
若要配置 Office for Mac 客户端的设置,请参阅设置 Office for Mac 的套件范围首选项。
有关详细信息,请参阅有关加密的技术参考详细信息的“AES256-CBC 对 Microsoft 365 的支持”部分。
已知问题
- 尝试更新安装了 RMS SDK 的 Exchange 服务器时,不会安装 2023 年 8 月 SU。 建议不要在安装 Exchange Server 的同一台计算机上安装 RMS SDK。
- 如果在与 Exchange Server 2013 共存的环境中启用了 Exchange Server 2019 和 Exchange Server 2016 中的 AES256-CBC 模式支持,则 Email 传送和日志记录会间歇性失败。 Exchange Server 2013 不受支持。 因此,应将所有服务器升级到 Exchange Server 2019 或 Exchange Server 2016。
CBC 加密配置不正确或未更新时出现的症状
如果 设置为强制 (“可选”是默认) ,Set-IRMConfiguration并且 Exchange 服务器和客户端未更新,则TransportDecryptionSetting使用 AES256-CBC 加密的邮件可能会生成 NDR) (未送达报告和以下错误消息:
注意
远程服务器返回 '550 5.7.157 RmsDecryptAgent;Microsoft Exchange 传输无法对邮件进行 RMS 解密。
如果服务器未更新,此设置还可能会导致影响加密、日志记录和电子数据展示的传输规则的问题。