Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Można skonfigurować zestaw Microsoft Information Protection SDK w wersji 1.14 lub nowszej, aby używać zweryfikowanej przez standard FIPS wersji OpenSSL 3.0. Aby używać modułu OpenSSL 3.0 zweryfikowanego zgodnie ze standardem FIPS, zainstaluj i załaduj moduł FIPS.
Zgodność ze standardem FIPS 140-2
Zestaw SDK usługi Microsoft Information Protection używa biblioteki OpenSSL do implementowania wszystkich operacji kryptograficznych. Protokół OpenSSL nie jest zgodny ze standardem FIPS bez większej liczby konfiguracji przez dewelopera. Aby utworzyć aplikację zgodną ze standardem FIPS 140-2, skonfiguruj protokół OpenSSL w zestawie MIP SDK, aby załadować moduł FIPS w celu wykonywania operacji kryptograficznych zamiast domyślnych szyfrów OpenSSL.
Instalowanie i konfigurowanie modułu FIPS
Aplikacje korzystające z biblioteki OpenSSL mogą instalować i ładować moduł FIPS przy użyciu następującej procedury opublikowanej przez bibliotekę OpenSSL:
- Zainstaluj moduł FIPS, postępując zgodnie z dodatkiem A: Wskazówki dotyczące instalacji i użycia.
- Załaduj moduł FIPS w zestawie MIP SDK, aby wszystkie aplikacje domyślnie używały modułu FIPS. Skonfiguruj zmienną środowiskową OpenSSL_MODULES do katalogu zawierającego
fips.dll. - (Opcjonalnie) Skonfiguruj moduł FIPS tylko dla niektórych aplikacji przez wybiórcze skonfigurowanie aplikacji tak, aby domyślnie używały modułu FIPS.
Po pomyślnym załadowaniu modułu FIPS dziennik zestawu MIP SDK deklaruje protokół FIPS jako dostawcę OpenSSL.
"OpenSSL provider loaded: [fips]"
Jeśli instalacja nie powiedzie się, dostawca OpenSSL pozostanie domyślny.
"OpenSSL provider loaded: [default]"
Ograniczenia zestawu MIP SDK z zweryfikowanymi szyframi FIPS 140-2:
- Systemy Android i iOS nie są obsługiwane. Moduł FIPS jest dostępny w systemach Windows, Linux i Mac.
Wymagania protokołu TLS
Zestaw MIP SDK zabrania wersji protokołu TLS przed wersją 1.2, chyba że połączenie zostanie nawiązane z serwerem usługi Active Directory Rights Management.
Algorytmy kryptograficzne w zestawie MIP SDK
| Algorytm | Długość klucza | Tryb | Komentarz |
|---|---|---|---|
| AES | 128-bit, 192-bit, 256-bit | EBC, CBC | Zestaw MIP SDK domyślnie chroni zawartość za pomocą AES256 CBC. Starsze wersje pakietu Office (2010) wymagają AES 128 EBC, a aplikacje pakietu Office nadal chronią dokumenty pakietu Office w ten sposób. |
| RSA | 2048-bitowy | N/a | Podpisuje i chroni klucz sesji, który chroni blob klucza symetrycznego. |
| SHA-1 | N/a | N/a | Weryfikuje podpisy starszych licencji wydawniczych. |
| SHA-256 | N/a | N/a | Weryfikuje dane i podpisy oraz pełni funkcję kluczy bazy danych. |
Następne kroki
Aby uzyskać więcej szczegółowych informacji na temat wewnętrznych mechanizmów i szczegółów tego, jak rozwiązanie Microsoft Purview Information Protection chroni zawartość, zobacz następującą dokumentację: