Rolar ou girar uma Chave de Cliente ou uma chave de disponibilidade

Descrição do serviço Microsoft Purview

Cuidado

Role uma chave de criptografia usada com a Chave do Cliente somente se exigido pelas políticas de segurança ou conformidade da sua organização.

Não exclua ou desabilite chaves, incluindo versões mais antigas, que estejam ou estiveram associadas às políticas de criptografia do Exchange, Multicarga de Trabalho ou do SharePoint.

Por exemplo:

  • O SharePoint retém o conteúdo de backup para restauração e recuperação, que também pode depender de chaves mais antigas.

Pré-requisitos

Antes de rolar ou girar as chaves, certifique-se de ter:

  • Permissões: Permissões de Administrador Global ou do Exchange apropriadas
  • Módulos do PowerShell instalados:
  • Acesso a Azure Key Vault: Você deve ter permissões para criar novas versões de chave em seus cofres de chaves

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Referência rápida: comandos por carga de trabalho

Use a tabela a seguir para encontrar rapidamente o comando de que você precisa com base em sua carga de trabalho e cenário.

Workload Cenário Comando
Várias cargas de trabalho Atualizar a DEP com a nova versão da chave Set-M365DataAtRestEncryptionPolicy -Identity <Policy> -Refresh
Várias cargas de trabalho Substituir chaves na DEP Set-M365DataAtRestEncryptionPolicy -Identity <Policy> -Replace -AzureKeyIDs <KeyURI1>,<KeyURI2>
Exchange Atualizar a DEP com a nova versão da chave Set-DataEncryptionPolicy -Identity <Policy> -Refresh
Exchange Substituir chaves na DEP Set-DataEncryptionPolicy -Identity <Policy> -Replace -AzureKeyIDs <KeyURI1>,<KeyURI2>
SharePoint/OneDrive Rolar/Girar uma chave Update-SPODataEncryptionPolicy <SPOAdminSiteUrl> -KeyVaultName <Name> -KeyName <Name> -KeyVersion <Version> -KeyType <Primary \| Secondary>
SharePoint/OneDrive Verificar o progresso da rolagem Get-SPODataEncryptionPolicy <SPOAdminSiteUrl>
Azure Key Vault Criar nova versão da chave Add-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -Destination HSM -KeyOps @('wrapKey','unwrapKey')

Observação

Para o SharePoint e o OneDrive, o mesmo cmdlet, Update-SPODataEncryptionPolicy, é usado para rolar (ou girar) e substituir chaves.

Escolha seu método de rolagem de chave

Há duas maneiras de obter chaves raiz gerenciadas pelo cliente. Use a tabela a seguir para determinar qual método é adequado para seu cenário.

Método Quando usar O que acontece
Atualizar chave existente (criar nova versão) Rotatividade rotineira de chaves; mantendo o mesmo nome de chave Cria uma nova versão da chave existente. A DEP faz referência ao mesmo nome de chave, mas usa a nova versão após a atualização.
Substituir por uma nova chave Chave comprometida; alterar o cofre de chaves; reestruturação organizacional Cria uma chave totalmente nova com um novo nome. A DEP é atualizada para fazer referência aos novos URIs de chave.

Sobre a eliminação da chave de disponibilidade

Não é possível rolar diretamente a chave de disponibilidade. Você só pode rolar as chaves que gerencia no Azure Key Vault.

O Microsoft 365 implementa as chaves de disponibilidade automaticamente em um agendamento interno sem SLA voltado para o cliente. Os administradores não têm acesso direto ao repositório de chaves. Para obter mais informações, consulte Entender a chave de disponibilidade.

Importante

Para o Exchange, a criação de uma nova DEP efetivamente rola a chave de disponibilidade, pois cada nova política de criptografia de dados (DEP) gera uma chave de disponibilidade exclusiva.

Para o SharePoint e o OneDrive, as chaves de disponibilidade são criadas no nível da floresta e compartilhadas entre DEPs. Essas chaves são exibidas somente na agenda interna da Microsoft, mas o SharePoint, o OneDrive e o Teams rolam a TIK (chave intermediária do locatário) a cada nova DEP para mitigar isso.

Rolar chaves raiz gerenciadas pelo cliente

Use um dos métodos a seguir para criar chaves raiz gerenciadas pelo cliente armazenadas no Azure Key Vault. Escolha o método que corresponde ao seu cenário com base nas diretrizes em Escolha o método de rolagem de chave.

Método 1: Atualizar uma chave existente (criar uma nova versão)

Use esse método para criar uma nova versão de uma chave existente. Essa abordagem é recomendada para rotações de chave de rotina.

Etapa 1: criar uma nova versão de chave no Azure Key Vault

Para solicitar uma nova versão de uma chave existente, use o Add-AzKeyVaultKey cmdlet com o mesmo nome de chave que você usou ao criar a chave original.

  1. Conecte-se à sua assinatura do Azure com o Azure PowerShell. Para obter instruções, confira Entrar com o Azure PowerShell.

  2. Execute o Add-AzKeyVaultKey cmdlet:

    Add-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -Destination HSM -KeyOps @('wrapKey','unwrapKey') -NotBefore (Get-Date)
    

    Exemplo:

    Add-AzKeyVaultKey -VaultName Contoso-CK-EX-NA-VaultA1 -Name Contoso-CK-EX-NA-VaultA1-Key001 -Destination HSM -KeyOps @('wrapKey','unwrapKey') -NotBefore (Get-Date -Date "12/27/2016 12:01 AM")
    

    Neste exemplo, uma chave chamada Contoso-CK-EX-NA-VaultA1-Key001 já existe no cofre Contoso-CK-EX-NA-VaultA1. O cmdlet cria uma nova versão da chave. As versões anteriores são mantidas no histórico de versões da chave.

  3. Repita esta etapa em cada Azure Key Vault que contenha as teclas que você deseja rolar.

Etapa 2: atualizar a DEP para usar a nova versão da chave

Depois de criar uma nova versão da chave, atualize a DEP para usá-la. Conecte-se ao PowerShell do Exchange Online com as permissões de cmdlet apropriadas do Exchange e execute o cmdlet apropriado:

Para DEPs de várias cargas de trabalho:

Set-M365DataAtRestEncryptionPolicy -Identity <Policy> -Refresh

Para DEPs do Exchange:

Set-DataEncryptionPolicy -Identity <Policy> -Refresh

Observação

A DataEncryptionPolicyID propriedade permanece a mesma ao atualizar com uma nova versão da mesma chave. Atualizar a DEP com uma nova versão da mesma chave não alterna a chave de disponibilidade.

Para DEPs do SharePoint e do OneDrive:

O SharePoint dá suporte à rolagem de apenas uma tecla por vez. Aguarde a conclusão da primeira operação antes de rolar uma segunda tecla.

Update-SPODataEncryptionPolicy <SPOAdminSiteUrl> -KeyVaultName <Name> -KeyName <Name> -KeyVersion <Version> -KeyType <Primary | Secondary>

Para chaves HSM gerenciadas, use -KeyVaultURL em vez de -KeyVaultName.

Para marcar o progresso:Get-SPODataEncryptionPolicy <SPOAdminSiteUrl>

Método 2: Substituir chaves por chaves recém-geradas

Use esse método para substituir totalmente as chaves existentes por novas chaves.

Importante

Mantenha as chaves antigas habilitadas e acessíveis até que o processo de substituição seja totalmente concluído.

Conecte-se ao PowerShell do Exchange Online com as permissões de cmdlet do Exchange apropriadas e execute o cmdlet apropriado:

Para DEPs do Exchange:

Set-DataEncryptionPolicy -Identity <Policy> -Replace -AzureKeyIDs <KeyURI1>,<KeyURI2>

Para DEPs de várias cargas de trabalho:

Set-M365DataAtRestEncryptionPolicy -Identity <Policy> -Replace -AzureKeyIDs <KeyURI1>,<KeyURI2>

Observação

A ordem dos URIs de chave não importa. Para substituir apenas uma chave, você ainda deve fornecer os dois URIs. Aguarde 24 horas antes de desabilitar as chaves antigas e mais 24 a 48 horas antes da limpeza.

Verificar o status da rolagem de chaves

Use os comandos a seguir para verificar o status de suas operações de rolagem de chaves.

Workload Comando de verificação
SharePoint/OneDrive Get-SPODataEncryptionPolicy <SPOAdminSiteUrl>
Exchange Get-DataEncryptionPolicy -Identity <Policy>
Várias cargas de trabalho Get-M365DataAtRestEncryptionPolicy -Identity <Policy>

Solução de problemas

A tabela a seguir lista problemas comuns que você pode encontrar ao distribuir as chaves e como resolvê-los.

Problema Causa possível Resolução
A rolagem de chave falha com erro de permissão Permissões Azure Key Vault insuficientes Verifique se sua conta tem permissões e unwrapKey sua conta no wrapKey cofre de chaves
Falha na atualização da DEP Nova versão da chave ainda não propagada Aguarde alguns minutos e repita o comando de atualização
A rolagem do SharePoint mostra "Em Andamento" por tempo estendido Locatário grande com dados significativos As rolagens de chaves do SharePoint podem levar tempo para grandes locatários. Continuar monitorando com Get-SPODataEncryptionPolicy
Não é possível acessar o conteúdo criptografado após a rolagem da chave A chave antiga foi desabilitada muito cedo Reabilite a chave antiga e aguarde de 24 a 48 horas antes de desabilitar novamente

Para obter mais informações sobre a Chave do Cliente, consulte os seguintes artigos: