從 Microsoft Exchange Server 的 2023 年 8 月安全性更新開始,加密封鎖鏈結模式 (AES256-CBC) 中的 AES256 將是所有使用 Microsoft Purview 資訊保護 應用程式的預設加密模式。 如需詳細資訊,請參閱 Microsoft Purview 資訊保護中的加密演算法變更。
如果您使用的是 Exchange Server 並具有混合式 Exchange 部署,或您使用的是 Microsoft 365 Apps,本文件將協助您準備變更,以免造成中斷。
2023 年 8 月安全性更新 (SU 中引進的變更) 有助於解密 AES256-CBC 加密的電子郵件訊息和附件。 2023 年 10 月 SU 中新增了對在 AES256-CBC 模式下加密電子郵件訊息的支援。
如何在 Exchange Server 中實作 AES256-CBC 模式變更
如果您是在 Exchange Server 中使用資訊版權管理 (IRM) 功能,以及 Active Directory 權限管理服務 (AD RMS) 或 Azure RMS (AzRMS) ,您必須更新 Exchange Server 2019 和 Exchange Server2016 伺服器安裝至 2023 年 8 月安全性更新,並在 2023 年 8 月底之前完成下列各節所述的其他步驟。 如果您沒有在 8 月底之前將您的 Exchange 伺服器更新到 2023 年 8 月 SU,搜尋和日誌記錄功能將會受到影響。
如果貴組織需要額外的時間來更新 Exchange 伺服器,請通讀本文其餘部分,以了解如何減輕變更的影響。
啟用對 Exchange Server 中 AES256-CBC 加密模式的支援
Exchange Server 的 2023 年 8 月 SU 支援解密 AES256-CBC 模式加密的電子郵件訊息和附件。 若要啟用這項支援,請遵循下列步驟:
在所有 Exchange 2019 和 2016 伺服器上安裝 2023 年 8 月 SU。
在所有 Exchange 2019 和 2016 伺服器上執行下列 Cmdlet。
注意
在您繼續執行步驟 3 之前,請先在您環境中的所有 Exchange 2019 和 2016 伺服器上完成步驟 2。
$acl = Get-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server"
$rule = New-Object System.Security.AccessControl.RegistryAccessRule((New-Object System.Security.Principal.SecurityIdentifier("S-1-5-20")), 983103, 3, 0, 0)
$acl.SetAccessRule($rule)
Set-Acl -Path "HKLM:\SOFTWARE\Microsoft\MSIPC\Server" -AclObject $acl注意
在安裝 August SU 期間,- AclObject $acl 機碼會被新增到登錄中。
如果您使用 AzRMS,則必須在所有 Exchange 伺服器上更新 AzRMS 連接器。 執行更新
GenConnectorConfig.ps1的指令碼,以產生為 Exchange Server 2023 年 8 月 SU 和更新版本 Exchange 版本中 AES256-CBC 模式支援而引進的登錄機碼。 從 Microsoft 下載中心下載最新的GenConnectorConfig.ps1指令碼。
如需如何設定 Exchange 伺服器以使用連接器的詳細資訊,請參閱設定 Microsoft Rights Management 連接器的伺服器。 本文討論 Exchange Server 2019 和 Exchange Server 2016 的特定設定變更。如需有關如何設定 Rights Management 連接器伺服器的詳細資訊,包括如何執行伺服器以及如何部署設定,請參閱 Rights Management 連接器的登錄設定。
如果您已安裝 2023 年 8 月 SU,則僅支援在 Exchange Server 中解密 AES-256 CBC 加密的電子郵件訊息和附件。 若要啟用這項支援,請執行下列設定覆寫:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”除了在 2023 年 8 月 SU 中所做的變更之外,2023 年 10 月 SU 還新增了對在 AES256-CBC 模式下加密電子郵件訊息和附件的支援。 如果您已安裝 2023 年 10 月 SU,請執行以下設定覆寫:
New-SettingOverride –Name “EnableMSIPC” -Component Encryption –Section UseMSIPC –Parameters @(“Enabled=true”) -Reason “Enabling MSIPC stack”New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC如果您已安裝 2024 年 11 月 SU 或更新版本,請執行以下設定覆寫:
New-SettingOverride -Name "EnableEncryptionAlgorithmCBC" -Parameters @("Enabled=True") -Component Encryption -Reason "Enable CBC encryption" -Section EnableEncryptionAlgorithmCBC
注意
從 2024 年 11 月 SU 或更新版本開始,預設會啟用 MSIPC。 如需詳細資訊,請參閱 Exchange Server 2019 和 2016 中預設啟用的 MSIPC。
重新整理 VariantConfiguration 引數。 若要執行這項操作,請執行下列 Cmdlet:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh若要套用新的設定,請重新啟動 World Wide Web Publishing 服務及 Windows Process Activation Service (WAS)。 若要執行這項操作,請執行下列 Cmdlet:
Restart-Service -Name W3SVC, WAS -Force
注意
僅在執行設定覆寫 Cmdlet 的 Exchange 伺服器上重新啟動這些服務。
如果您在內部部署和Exchange Online) 都有 Exchange 混合式部署 (信箱
將 Exchange Server 與 Azure Rights Management Service Connector (Azure RMS) 一起使用的組織將會自動退出 Exchange Online 中的 AES256-CBC 模式更新,至少在 2024 年 1 月之前。 不過,如果您想要使用更安全的 AES-256 CBC 模式來加密 Exchange Online 中的電子郵件訊息和附件,並在 Exchange Server 中解密這類電子郵件訊息和附件,請完成這些步驟,對 Exchange Server 部署進行必要的變更。
完成所需步驟之後,請開啟支援案例,然後要求更新 Exchange Online 設定以啟用 AES256-CBC 模式。
如果您將 Microsoft 365 Apps 與 Exchange Server 搭配使用
預設情況下,從 2023 年 8 月開始,您的所有 M365 應用程式(例如 Microsoft Outlook、Microsoft Word、Microsoft Excel 和 Microsoft PowerPoint)都將使用 AES256-CBC 模式加密。
重要
如果您的組織無法在 2019 年和 2016) 的所有 Exchange 伺服器上套用 Exchange Server 2023 年 8 月 (安全性更新,或您無法在 2023 年 8 月底之前更新整個 Exchange Server 基礎結構的連接器組態變更,您必須退出 Microsoft 365 應用程式上的 AES256-CBC 變更。
以下部分介紹如何強制使用登錄設定和群組原則的使用者使用 AES128-ECB。
您可以使用 [資訊版權管理的加密模式] (IRM) 設定,Configuration/Administrative Templates/Microsoft Office 2016/Security Settings.將 Office 和 Microsoft 365 Apps Windows 版設定為使用 ECB 或 CBC 模式 依預設,從 Microsoft 365 Apps 版本 16.0.16327 開始使用 CBC 模式。
例如,若要強制 Windows 用戶端使用 CBC 模式,請將群組原則設定設定設為下列:
Encryption mode for Information Rights Management (IRM): [2, Electronic Codebook (ECB)]
若要設定 Mac 版 Office 用戶端的設定,請參閱設定 Mac 版 Office 的整個套件喜好設定。
如需詳細資訊,請參閱有關加密的技術參考詳細資訊的「 Microsoft 365 的 AES256-CBC 支援」一節。
已知問題
- 當您嘗試更新已安裝 RMS SDK 的 Exchange 伺服器時,不會安裝 2023 年 8 月 SU。 建議您不要在安裝 Exchange Server 的同一部電腦上安裝 RMS SDK。
- 如果在與 Email Server 2013 共存的環境中,在 Exchange Server 2019 和 Exchange Server 2016 中啟用 AES256-CBC 模式支援,Email 傳送和日誌記錄會間歇性失敗。 Exchange Server 2013 已終止支援。 因此,您應該將所有伺服器升級至 Exchange Server 2019 或 Exchange Server 2016。
CBC 加密設定不正確或未更新時的徵狀
如果 TransportDecryptionSetting 設定為強制 (「選用」是預設值) Set-IRMConfiguration,且 Exchange 伺服器和用戶端未更新,則使用 AES256-CBC 加密的訊息可能會產生 NDR) (未傳遞報告,以及下列錯誤訊息:
注意
遠端伺服器傳回 '550 5.7.157 RmsDecryptAgent;Microsoft Exchange 傳輸無法對訊息進行 RMS 解密。
如果未更新伺服器,此設定也可能造成影響加密、日誌記錄和電子文件探索傳輸規則的問題。