Chiffrement dans Microsoft Teams

Vue d’ensemble

Microsoft Teams utilise plusieurs couches de chiffrement pour protéger les données en transit et au repos dans les conversations, les appels, les réunions et le partage de fichiers. Le chiffrement Standard s’applique par défaut aux communications Teams et ne nécessite aucune configuration de la part des utilisateurs ou des administrateurs. Le chiffrement de bout en bout (E2EE) ajoute une couche supplémentaire pour les appels individuels et les réunions configurées pour l’exiger, afin que seules les parties communicantes puissent accéder au contenu.

Les organisations échangent des informations confidentielles, notamment des données de propriété intellectuelle, financières et des informations d’identification personnelle (PII). Le chiffrement permet de protéger ces informations en transit et au repos, et prend en charge la conformité aux exigences réglementaires. Sans chiffrement, ces informations pourraient être vulnérables à l’interception et à l’accès non autorisé.

Cadres réglementaires qui exigent ou recommandent le chiffrement

Plusieurs cadres réglementaires exigent ou recommandent le chiffrement comme protection des données sensibles :

  • Règlement général sur la protection des données (RGPD) : nécessite des mesures techniques appropriées pour assurer la sécurité des données, le chiffrement étant spécifiquement mentionné comme une protection recommandée pour protéger les données personnelles.

  • Loi sur la portabilité et la responsabilité en matière d’assurance maladie (HIPAA) : Inclut le chiffrement en tant que spécification d’implémentation adressable pour les informations électroniques protégées sur la santé, qui est pertinente pour les organisations de soins de santé et leurs partenaires commerciaux.

  • Payment Card Industry Data Security Standard (PCI DSS) : Exige le chiffrement des données des titulaires de cartes transmises sur des réseaux publics ouverts pour aider à protéger les informations financières.

  • Loi californienne sur la protection du consommateur (CCPA) et Loi californienne sur les droits liés à la protection de la confidentialité (CPRA) : fournissent des dispositions d’exonération pour les données chiffrées dans certaines circonstances, ce qui peut réduire la responsabilité en cas de violation de données.

  • Publication spéciale 800-53 du NIST : Comprend des contrôles liés à la protection cryptographique des informations, que de nombreuses organisations fédérales et commerciales utilisent comme base de sécurité.

Couches de chiffrement dans Microsoft Teams

Microsoft Teams utilise plusieurs couches de chiffrement pour protéger différents types de données tout au long du processus de communication. Ces couches comprennent le chiffrement de la couche de transport, le chiffrement au niveau de la plate-forme, le chiffrement de service, le chiffrement de clé client et le chiffrement de bout en bout (E2EE).

Chiffrement Standard dans Microsoft Teams

Outre la prise en charge des exigences de conformité décrites précédemment, le chiffrement standard dans Teams permet de protéger les données en transit et au repos sans configuration supplémentaire par les utilisateurs ou les administrateurs. Il comprend les éléments suivants :

  • Transport Layer Security (TLS) : permet de sécuriser les données en transit à l’aide de TLS 1.2 ou version ultérieure avec AES-256, ce qui protège les informations lorsqu’elles circulent entre les appareils et les serveurs Microsoft.

  • Chiffrement des données au repos : permet de protéger les données stockées dans Azure, SharePoint, OneDrive et d’autres services Microsoft 365 à l’aide d’une combinaison de chiffrement de disque BitLocker et de chiffrement par fichier.

  • Chiffrement de service : ajoute une couche de protection en chiffrant les données Teams avant qu’elles ne soient envoyées au magasin de données à l’aide de clés gérées par Microsoft. Le cryptage des services est disponible pour le contenu multimédia et des services supplémentaires sont à l’étude.

  • Chiffrement de clé client : avec Bring Your Own Key (BYOK), les organisations peuvent fournir leurs propres clés de chiffrement pour mieux contrôler leur posture de sécurité. Le chiffrement de contenu Teams avec des clés gérées par le client est pris en charge par l’intégration avec la clé client Microsoft Purview et peut s’appliquer aux fichiers Teams, aux messages de conversation et à d’autres modalités.

Chiffrement de bout en bout (E2EE) dans Microsoft Teams

E2EE permet de s’assurer que seules les parties communicantes peuvent accéder au contenu. Les principales caractéristiques de l’E2EE dans Teams sont les suivantes :

  • Implémentation : Les clés de chiffrement sont générées sur les appareils des utilisateurs et échangées via une session de signalisation sécurisée. Cette fonctionnalité est disponible pour les appels individuels et pour les réunions lorsque configurée. Le tableau Modalités prises en charge plus loin dans cet article répertorie les modalités de communication prises en charge.

  • Activation de E2EE : les administrateurs configurent la stratégie E2EE au niveau du locataire.

    • Pour les appels un-à-un, E2EE est désactivé par défaut. Un administrateur doit activer E2EE, et les deux participants doivent ensuite l’activer dans leurs paramètres client Teams pour que l’appel soit chiffré de bout en bout.
    • Pour les réunions, la stratégie d’administration qui autorise E2EE est activée par défaut, mais une réunion est chiffrée de bout en bout uniquement lorsque l’organisateur configure la réunion pour exiger E2EE lors de la planification. L’E2EE pour les réunions nécessite Teams Premium.
  • Détails techniques : Teams utilise DTLS pour chiffrer les médias pair à pair pour les appels et les réunions E2EE.

    • Pour les appels individuels, des clés de chiffrement sont générées sur l’appareil de chaque participant et échangées via une session de signalisation sécurisée.
    • Pour les réunions, Teams utilise un protocole GKMP (Group Key Manager Protocol) pour négocier les clés entre tous les clients, et les demandes GKMP sont distribuées sur des canaux sécurisés avec TLS 1.3.

    Dans les deux cas, le média est chiffré à l’aide d’GCM_AES_256. Ce chiffrement couvre les contenus audio, vidéo, ainsi que le partage d’écran basé sur la vidéo. Il ne couvre pas les discussions.

  • Disponibilité et limitations : E2EE est disponible pour les appels individuels et pour les réunions configurées pour nécessiter E2EE (la prise en charge des réunions est une fonctionnalité de Teams Premium). Il offre une protection supplémentaire pour l’audio, la vidéo et le partage d’écran dans ces expériences.

Pour connaître les conditions préalables, la configuration de la stratégie et les plateformes et appareils pris en charge, consultez Gérer le chiffrement de bout en bout pour les réunions et les appels individuels Microsoft Teams.

Modalités prises en charge

Les différentes modalités de communication au sein de Teams ont des capacités de chiffrement différentes.

Modalités et caractéristiques Chiffrement Standard E2EE disponible
Appels un-à-un1 Oui Oui
Réunions planifiées Oui Oui2
Partage d’écran Oui Oui2 (dans les réunions compatibles E2EE et les appels en tête-à-tête)
Vidéo Oui Oui2 (dans les réunions compatibles E2EE et les appels en tête-à-tête)
Appels de groupe Oui Non
Réunions de canal Oui Non
Messages de chat Oui Non
Fichiers partagés Oui Non
Enregistrements de réunion Oui Non
Transcriptions de réunion Oui Non
Récapitulatif de la réunion Oui Non

1Teams prend en charge E2EE pour les appels VoIP individuels éligibles. L’E2EE n’est pas disponible pour les appels impliquant le réseau téléphonique commuté public (PSTN).

2Les utilisateurs doivent disposer d’une licence Teams Premium.

Remarque

Les limites de participants et les exigences en matière d’appareils s’appliquent aux réunions chiffrées de bout en bout. Pour plus d’informations, consultez Gérer le chiffrement de bout en bout pour les réunions et les appels individuels Microsoft Teams.

Disponibilité E2EE

Le chiffrement de bout en bout pour les appels individuels passés via Teams est disponible pour les utilisateurs commerciaux de Teams. Les clients disposant d’une licence Teams Premium peuvent également utiliser E2EE dans les réunions Teams planifiées.

Autres options de messagerie et de voix chiffrées

Par défaut, toutes les communications Teams, y compris les appels vocaux, les réunions et les conversations, sont chiffrées à l’aide de technologies standard telles que TLS (Transport Layer Security) et SRTP (Secure Real-Time Transport Protocol).

Impact de l’E2EE sur la fonctionnalité et la conformité du produit

E2EE n’est pas compatible avec certaines fonctionnalités côté service. Lorsque E2EE est utilisé, les fonctionnalités telles que l’enregistrement, la transcription et les fonctionnalités IA associées, telles que le récapitulatif intelligent des réunions, ne sont pas disponibles. Elle limite également la rétention des données côté serveur et les fonctionnalités de gestion des enregistrements, telles que eDiscovery.

L’E2EE n’est pas compatible avec l’enregistrement de conformité. Si votre organisation utilise l’enregistrement de conformité, l’utilisateur qui y est soumis ne peut pas rejoindre un appel ou une réunion chiffré de bout en bout.

Concepts de sécurité dans Microsoft Teams

Microsoft applique des principes de sécurité tels que la confiance nulle et l’accès au moindre privilège, en s’appuyant sur l’authentification fournie par Microsoft Entra ID, et donne aux administrateurs la possibilité de personnaliser les stratégies pour répondre aux besoins de leur organisation. Cela inclut la clé client pour les données au repos dans le cloud, qui s’appuie sur le chiffrement de service et permet aux clients de fournir et de contrôler les clés de chiffrement pour une couche de contrôle supplémentaire.

Sélection d’une approche de chiffrement

Choisir entre le cryptage standard et l’E2EE implique de trouver un équilibre entre les exigences de sécurité et les besoins opérationnels et les obligations de conformité. L’E2EE est adapté aux scénarios à haute sensibilité, tels que les communications de direction et les secteurs réglementés, tandis que le chiffrement standard convient aux discussions opérationnelles quotidiennes et à la collaboration d’équipe.

Considérations relatives à la mise en œuvre

Certaines fonctionnalités de Microsoft 365 reposent sur l’accès au contenu stocké, notamment la recherche, la transcription, la traduction, la protection contre la perte de données (DLP), la rétention, l’eDiscovery, l’examen de supervision et les expériences Microsoft Copilot.

Les organisations peuvent définir la manière dont les différents types de communications sont protégés en fonction de leur sensibilité, des exigences réglementaires et des besoins opérationnels, dans le cadre d’une architecture de sécurité plus large qui inclut Microsoft Teams. Une approche hybride, utilisant le chiffrement standard pour une utilisation générale et E2EE pour des scénarios spécifiques à haute sensibilité, peut aider à équilibrer les exigences opérationnelles et de sécurité.

Une approche basée sur le risque du chiffrement dans Teams permet aux organisations de protéger leurs communications tout en conservant les fonctionnalités de collaboration.

Pour plus d’informations, consultez Sécurité et conformité dans Microsoft Teams.