Gerenciar políticas de criptografia de chave do cliente

Descrição do serviço Microsoft Purview

Depois de configurar a Chave do Cliente, crie e atribua uma ou mais DEPs (políticas de criptografia de dados) para controlar como o Microsoft 365 criptografa os dados inativos da sua organização. Depois de atribuí-las, você pode gerenciar suas chaves e políticas de criptografia. Por exemplo, você pode verificar o status de criptografia, exibir detalhes da DEP, desabilitar uma DEP, restaurar chaves ou reverter para chaves gerenciadas pela Microsoft.

A Chave do Cliente do Microsoft Purview também dá suporte a PCs na Nuvem do Windows 365. Para obter mais informações, consulte Chave de Cliente do Microsoft Purview para computadores na nuvem do Windows 365.

Pré-requisitos

Antes de gerenciar a Chave do Cliente, verifique se você tem:

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Referência rápida: comandos por tarefa

Use as tabelas a seguir para encontrar rapidamente o comando de que você precisa.

Criar e atribuir DEPs

Tarefa Workload Comando
Criar uma DEP Várias cargas de trabalho New-M365DataAtRestEncryptionPolicy -Name <Name> -AzureKeyIDs <KeyURI1>,<KeyURI2>
Criar uma DEP Exchange New-DataEncryptionPolicy -Name <Name> -AzureKeyIDs <KeyURI1>,<KeyURI2>
Criar uma DEP SharePoint/OneDrive Register-SPODataEncryptionPolicy -PrimaryKeyVaultName <Name> -PrimaryKeyName <Name> -PrimaryKeyVersion <Version> -SecondaryKeyVaultName <Name> -SecondaryKeyName <Name> -SecondaryKeyVersion <Version>
Atribuir uma DEP Várias cargas de trabalho Set-M365DataAtRestEncryptionPolicyAssignment -DataEncryptionPolicy <PolicyName>
Atribuir uma DEP Caixa de correio do Exchange Set-Mailbox -Identity <Mailbox> -DataEncryptionPolicy <PolicyName>
Atribuir uma DEP Caixa de correio híbrida Set-MailUser -Identity <MailUser> -DataEncryptionPolicy <PolicyName>

Exibir e verificar DEPs

Tarefa Workload Comando
Listar todos os DEPs Várias cargas de trabalho Get-M365DataAtRestEncryptionPolicy
Listar todos os DEPs Exchange Get-DataEncryptionPolicy
Exibir atribuição de DEP Várias cargas de trabalho Get-M365DataAtRestEncryptionPolicyAssignment
Exibir caixa de correio DEP Exchange Get-MailboxStatistics -Identity <Mailbox> | fl DataEncryptionPolicyID
Exibir o status de criptografia SharePoint/OneDrive Get-SPODataEncryptionPolicy
Verificar a criptografia da caixa de correio Exchange Get-MailboxStatistics -Identity <Mailbox> | fl IsEncrypted

Gerenciar e desabilitar DEPs

Tarefa Workload Comando
Desabilitar uma DEP Várias cargas de trabalho Set-M365DataAtRestEncryptionPolicy -Identity <Policy> -Enabled $false
Cancelar a atribuição de uma DEP Exchange Set-Mailbox -Identity <Mailbox> -DataEncryptionPolicy $null

Operações do Key Vault

Tarefa Comando
Exibir permissões do Key Vault Get-AzKeyVault -VaultName <VaultName>
Remover acesso do usuário Remove-AzKeyVaultAccessPolicy -VaultName <VaultName> -UserPrincipalName <UPN>
Restaurar uma chave Restore-AzKeyVaultKey -VaultName <VaultName> -InputFile <BackupFile>

Criar uma DEP para várias cargas de trabalho

Para criar uma DEP para várias cargas de trabalho, siga estas etapas:

  1. No computador local, entre usando uma conta corporativa ou de estudante com permissões de Administrador de Conformidade e conecte-se ao PowerShell do Exchange Online.

  2. Execute o seguinte cmdlet para criar uma política de criptografia de dados para várias cargas de trabalho:

    New-M365DataAtRestEncryptionPolicy -Name <PolicyName> -AzureKeyIDs <KeyVaultURI1, KeyVaultURI2> [-Description <String>]
    

    Definições de parâmetro:

    • -Name: O nome que você deseja usar para a política. Não são permitidos espaços.

    • -AzureKeyIDs: URIs das duas chaves Azure Key Vault usadas na política, separadas por vírgulas.

      Exemplo: "https://contosoCentralUSvault1.vault.azure.net/keys/Key_02""https://contosoWestUSvault1.vault.azure.net/keys/Key_01"

    • Description (opcional): uma descrição legível da política.

      Exemplo: "Policy for multiple workloads for all users in the tenant."

    New-M365DataAtRestEncryptionPolicy -Name "Contoso_Global" -AzureKeyIDs "https://contosoWestUSvault1.vault.azure.net/keys/Key_01","https://contosoCentralUSvault1.vault.azure.net/keys/Key_02" -Description "Policy for multiple workloads for all users in the tenant."
    

Atribuir política de várias cargas de trabalho

Depois de criar uma política de criptografia de dados (DEP) para várias cargas de trabalho, atribua-a usando o Set-M365DataAtRestEncryptionPolicyAssignment cmdlet. Após a atribuição, o Microsoft 365 criptografa os dados da sua organização usando as chaves especificadas na DEP.

Set-M365DataAtRestEncryptionPolicyAssignment -DataEncryptionPolicy <PolicyName or ID>

Substitua <PolicyName or ID> pelo nome ou GUID da política.

Exemplo:

Set-M365DataAtRestEncryptionPolicyAssignment -DataEncryptionPolicy "Contoso_Global"

PCs na nuvem do Windows 365:

Depois de atribuir a política, aguarde de 3 a 4 horas para que o centro de administração do Intune reflita a atualização. Após a atualização, siga as etapas no centro de administração para criptografar computadores na nuvem existentes.

Para obter mais informações, consulte Configurar chaves do cliente para seus PCs na nuvem do Windows 365.

Criar uma DEP para caixas de correio do Exchange

Antes de começar, conclua as etapas de configuração necessárias. Para obter detalhes, consulte Configurar Chave do Cliente. Para criar a DEP, você precisará dos URIs de Azure Key Vault obtidos durante a instalação. Para obter mais informações, consulte Obter o URI para cada chave Azure Key Vault.

Para criar uma DEP para caixas de correio do Exchange, siga estas etapas:

  1. No computador local, usando uma conta corporativa ou de estudante que tenha permissões de administrador do Exchange, conecte-se ao PowerShell do Exchange Online.

  2. Crie uma DEP usando o New-DataEncryptionPolicy cmdlet:

    New-DataEncryptionPolicy -Name <PolicyName> -Description "Policy Description" -AzureKeyIDs <KeyVaultURI1>, <KeyVaultURI2>
    
    Parâmetro Descrição Exemplo
    -Name Insira um nome para a política. Os nomes não podem conter espaços. USA_mailboxes
    -AzureKeyIDs Insira os URIs para duas chaves em Cofres de Chaves do Azure separados. Separe-os com uma vírgula e um espaço. https://contosoEastUSvault01.vault.azure.net/keys/USA_key_01, https://contosoEastUS2vault01.vault.azure.net/keys/USA_key_02
    -Description Uma descrição amigável que ajuda a identificar a finalidade da política. "Root key for mailboxes in USA and its territories"

    Exemplo:

    New-DataEncryptionPolicy -Name USA_mailboxes -Description "Root key for mailboxes in USA and its territories" -AzureKeyIDs https://contoso_EastUSvault02.vault.azure.net/keys/USA_key_01, https://contoso_CentralUSvault02.vault.azure.net/keys/USA_Key_02
    

    Para obter informações de sintaxe e parâmetro, consulte New-DataEncryptionPolicy.

Atribuir uma DEP a uma caixa de correio

Atribua a DEP com o Set-Mailbox cmdlet. Depois de atribuído, o Microsoft 365 criptografa a caixa de correio com as chaves na DEP.

Set-Mailbox -Identity <MailboxIdParameter> -DataEncryptionPolicy <PolicyName>

Para obter mais informações, consulte Set-Mailbox.

Atribuir uma DEP a caixas de correio híbridas

Em ambientes híbridos, atribua uma DEP a dados de caixa de correio local sincronizados usando Set-MailUser:

Set-MailUser -Identity <MailUserIdParameter> -DataEncryptionPolicy <PolicyName>

Para obter mais informações, consulte Set-MailUser e caixas de correio locais usando o Outlook para iOS e Android com Autenticação Moderna híbrida.

Atribuir uma DEP antes de migrar uma caixa de correio para a nuvem

A atribuição de uma DEP antes da migração criptografa o conteúdo da caixa de correio durante a movimentação, o que é mais eficiente do que atribuir uma DEP após a migração.

  1. Conecte-se ao PowerShell do Exchange Online usando uma conta corporativa ou de estudante com permissões de cmdlet do Exchange Online.

  2. Execute o seguinte comando:

    Set-MailUser -Identity <GeneralMailboxOrMailUserIdParameter> -DataEncryptionPolicy <DataEncryptionPolicyIdParameter>
    

Exibir as DEPs criadas para caixas de correio do Exchange

Para listar todas as DEPs em sua organização, conecte-se ao PowerShell do Exchange Online e execute:

Get-DataEncryptionPolicy

Para obter informações detalhadas sobre cmdlets, consulte Get-DataEncryptionPolicy.

Determinar a DEP atribuída a uma caixa de correio

Para localizar a DEP atribuída a uma caixa de correio, conecte-se ao PowerShell do Exchange Online e execute:

Get-Mailbox -Identity <MailboxIdParameter> | fl DataEncryptionPolicy

Para obter o nome amigável do GUID retornado:

Get-DataEncryptionPolicy <GUID>

Para mais informações, consulte Get-MailboxStatistics.

Criar uma DEP para uso com o SharePoint e o OneDrive

Antes de começar, certifique-se de concluir as etapas de configuração necessárias. Para obter mais informações, consulte Configurar Chave de Cliente.

Para configurar a Chave de Cliente para SharePoint e OneDrive, use o PowerShell do SharePoint.

Uma DEP usa duas chaves de Cofres de Chaves do Azure separados em regiões diferentes. Os locatários de área geográfica única precisam de um DEP; locatários multigeográficos precisam de uma DEP por área geográfica com chaves diferentes. Você precisa dos URIs Key Vault para ambas as chaves (consulte Obter o URI para cada chave Azure Key Vault).

  1. No computador local, usando uma conta corporativa ou de estudante que tenha permissões de cmdlet do Exchange Online em sua organização, conecte-se ao PowerShell do SharePoint.

  2. Use o Register-SPODataEncryptionPolicy cmdlet para registrar a DEP.

    Register-SPODataEncryptionPolicy -PrimaryKeyVaultName <PrimaryKeyVaultName> -PrimaryKeyName <PrimaryKeyName> -PrimaryKeyVersion <PrimaryKeyVersion> -SecondaryKeyVaultName <SecondaryKeyVaultName> -SecondaryKeyName <SecondaryKeyName> -SecondaryKeyVersion <SecondaryKeyVersion>
    

    Exemplo:

    Register-SPODataEncryptionPolicy -PrimaryKeyVaultName 'stageRG3vault' -PrimaryKeyName 'SPKey3' -PrimaryKeyVersion 'f635a23bd4a44b9996ff6aadd88d42ba' -SecondaryKeyVaultName 'stageRG5vault' -SecondaryKeyName 'SPKey5' -SecondaryKeyVersion '2b3e8f1d754f438dacdec1f0945f251a'
    

    Se estiver usando o HSM gerenciado: Use a URL completa da chave, incluindo a versão de cada cofre.

    Register-SPODataEncryptionPolicy -PrimaryKeyVaultUri <PrimaryKeyVaultURL> -SecondaryKeyVaultUri <SecondaryKeyVaultURL>
    

    Exemplo:

    Register-SPODataEncryptionPolicy -PrimaryKeyVaultURL https://M365-Test.managedhsm.azure.net/keys/Sharepoint-01/aaaa5513974f4780ea67b2f5d8c3dd -SecondaryKeyVaultURL https://M365-Test-02.managedhsm.azure.net/keys/Sharepoint-02/7d8f30343bed4e44a57225bae2012388
    

    Observação

    Depois que a DEP é registrada, a criptografia dos dados da área geográfica começa. Esse processo pode levar algum tempo.

Para obter referência completa de cmdlet, consulte Register-SPODataEncryptionPolicy.

Verificar o status de criptografia da Chave do Cliente

Depois de transferir uma Chave do Cliente, atribuir uma nova política de criptografia de dados (DEP) ou migrar uma caixa de correio, siga as etapas nesta seção para confirmar se a criptografia foi concluída.

Verificar se a criptografia é concluída para caixas de correio do Exchange

A criptografia de uma caixa de correio com a Chave do Cliente pode demorar. Para verificar se a criptografia foi concluída, determine a DEP atribuída à caixa de correio e confirme se a ID da política de criptografia de dados retornada corresponde à política atribuída.

Verificar se a criptografia é concluída para o SharePoint e o OneDrive

Verifique o status da criptografia executando o cmdlet Get-SPODataEncryptionPolicy da seguinte maneira:

   Get-SPODataEncryptionPolicy

A saída inclui URIs de chave primária/secundária, status de criptografia e porcentagem de sites integrados. Valores de status:

Status Descrição
Não registrado Criptografia de chave do cliente não aplicada
Registrar Criptografia em andamento (mostra a porcentagem concluída)
Registered Criptografia concluída
Rolando Rolagem de chave em andamento (mostra a porcentagem concluída)

Obtenha detalhes sobre as DEPs que você usa com várias cargas de trabalho

Para exibir DEPs de várias cargas de trabalho, conecte-se ao PowerShell do Exchange Online com permissões de Administrador de Conformidade e execute:

Get-M365DataAtRestEncryptionPolicy

Para obter detalhes sobre uma DEP específica:

Get-M365DataAtRestEncryptionPolicy -Identity "Contoso_Global"

Obter informações de atribuição de DEP para várias cargas de trabalho

Para identificar qual DEP está atribuída ao seu locatário, conecte-se ao PowerShell do Exchange Online e execute:

Get-M365DataAtRestEncryptionPolicyAssignment

Desabilitar uma DEP para várias cargas de trabalho

Antes de desabilitar, cancele a atribuição da DEP das cargas de trabalho em seu locatário. Em seguida, conecte-se ao PowerShell do Exchange Online e execute:

Set-M365DataAtRestEncryptionPolicy -Identity "PolicyName" -Enabled $false

Restaurar chaves Azure Key Vault

Antes de restaurar, tente usar a exclusão temporária para recuperar chaves (disponível por até 90 dias). A restauração completa só será necessária se uma chave ou um cofre for perdido permanentemente.

Para restaurar uma chave usando o Azure PowerShell, execute o seguinte comando:

Restore-AzKeyVaultKey -VaultName <vault name> -InputFile <filename>

Exemplo:

Restore-AzKeyVaultKey -VaultName Contoso-O365EX-NA-VaultA1 -InputFile Contoso-O365EX-NA-VaultA1-Key001-Backup-20170802.backup

Importante

Se o cofre de chaves já contiver uma chave com o mesmo nome, a operação de restauração falhará. O Restore-AzKeyVaultKey cmdlet restaura todas as versões da chave, incluindo seus metadados e nome.

Gerenciar permissões do cofre de chaves

Use o Azure PowerShell para exibir ou remover permissões do cofre de chaves (por exemplo, quando um usuário deixa a equipe).

Para exibir permissões:

Get-AzKeyVault -VaultName <vault name>

Exemplo:

Get-AzKeyVault -VaultName Contoso-O365EX-NA-VaultA1

Para remover o acesso de um usuário:

Remove-AzKeyVaultAccessPolicy -VaultName <vault name> -UserPrincipalName <UPN of user>

Reverter da Chave do Cliente para chaves gerenciadas pela Microsoft

Você pode reverter para chaves gerenciadas pela Microsoft, que criptografam novamente seus dados usando o método de criptografia padrão para cada carga de trabalho.

Importante

A reversão reverte a criptografia, mas não exclui os dados. Uma limpeza de dados exclui permanentemente os dados e não pode ser executada em políticas de várias cargas de trabalho.

Reverter da Chave do Cliente para várias cargas de trabalho

Importante

Não há suporte para a reversão da Chave do Cliente para várias cargas de trabalho no Gallatin.

Se você não quiser mais usar a Chave do Cliente com políticas de criptografia de dados (DEPs) para várias cargas de trabalho, envie uma solicitação de suporte por meio do Suporte da Microsoft. Inclua as seguintes informações em sua solicitação:

  • Nome de domínio totalmente qualificado do locatário (FQDN)
  • Contato do locatário para a solicitação de reversão
  • Motivo da descontinuação da Chave do Cliente
  • Número do incidente

Importante

Você deve manter seus Azure cofres de chaves (AKVs) e chaves de criptografia com as permissões apropriadas. Essa ação é necessária para que os dados possam ser reajustados usando chaves gerenciadas pela Microsoft.

Reverter da Chave do Cliente para Exchange

Importante

Não há suporte para a reversão da Chave do Cliente para Exchange no Gallatin.

Se você não quiser mais criptografar caixas de correio individuais usando políticas de criptografia de dados (DEPs) no nível da caixa de correio, poderá cancelar a atribuição dessas DEPs de todas as caixas de correio.

Para cancelar a atribuição de uma DEP no nível da caixa de correio, siga estas etapas:

  1. Use uma conta corporativa ou de estudante que tenha as permissões necessárias do PowerShell do Exchange Online e conecte-se ao PowerShell do Exchange Online.

  2. Execute o cmdlet a seguir.

    Set-Mailbox -Identity <mailbox> -DataEncryptionPolicy $null
    

Esse comando cancela a atribuição da DEP atual e criptografa novamente a caixa de correio usando as chaves padrão gerenciadas pela Microsoft.

Observação

Não é possível cancelar a atribuição da DEP associada às chaves gerenciadas pela Microsoft. Se você não quiser usar chaves gerenciadas pela Microsoft, atribua uma DEP diferente à caixa de correio.

Reverter da Chave do Cliente para SharePoint e OneDrive

Observação

A reversão para a Chave do Cliente para SharePoint e OneDrive está atualmente em versão prévia e não está disponível para locatários no GCC High, DoD ou M365 operado pela 21Vianet.

Se você não quiser mais usar a Chave do Cliente para SharePoint e OneDrive, envie uma solicitação de suporte por meio do Suporte da Microsoft. Inclua as seguintes informações em sua solicitação:

  • Nome de domínio totalmente qualificado do locatário (FQDN)
  • Contato do locatário para a solicitação de reversão
  • Motivo da descontinuação da Chave do Cliente
  • Número do incidente

Importante

Você deve manter seus Azure cofres de chaves (AKVs) e chaves de criptografia com as permissões apropriadas. Essa ação é necessária para que os dados possam ser reajustados usando chaves gerenciadas pela Microsoft.

Revogue suas chaves e inicie o caminho de limpeza de dados

Você controla a revogação de todas as chaves raiz, incluindo a chave de disponibilidade. Quando você revoga chaves para limpar dados e sai do serviço, a chave de disponibilidade é excluída após a conclusão da limpeza. Essa funcionalidade só tem suporte para DEPs atribuídos a caixas de correio individuais.

O Microsoft 365 audita e valida o processo de limpeza de dados. Para obter mais informações, consulte o Relatório SSAE 18 SOC 2, o Guia de Avaliação de Risco e Conformidade para Instituições Financeiras e as Considerações sobre o Planejamento de Saída do Microsoft 365.

Importante

Não há suporte para a limpeza de uma DEP de várias cargas de trabalho. Essas políticas criptografam dados em várias cargas de trabalho e usuários em seu locatário. A limpeza de tal DEP tornaria os dados em todas as cargas de trabalho inacessíveis.

Se você estiver saindo totalmente dos serviços do Microsoft 365, veja como excluir um locatário no Microsoft Entra ID.

Revogar suas chaves de cliente e a chave de disponibilidade para o Exchange

Ao iniciar o caminho de limpeza de dados para o Exchange, você coloca uma solicitação de limpeza de dados permanente em uma DEP (política de criptografia de dados). Essa ação exclui permanentemente os dados criptografados em todas as caixas de correio atribuídas a essa DEP.

Como o cmdlet do PowerShell funciona em apenas uma DEP por vez, considere reatribuir uma única DEP a todas as caixas de correio antes de iniciar o processo de limpeza de dados.

Aviso

Não use o caminho de limpeza de dados para excluir um subconjunto de caixas de correio. Esse processo destina-se apenas a organizações que estão saindo totalmente do serviço.

Importante

Não há suporte para reversão da Chave do Cliente para Exchangeno Gallatin.

Para iniciar o caminho de limpeza de dados, siga estas etapas:

  1. Remova as permissões de encapsulamento e desencapsulamento para Exchange Online do O365 do seu Azure Key Vaults.

  2. Use uma conta corporativa ou de estudante com as permissões apropriadas do PowerShell do Exchange Online e conecte-se ao PowerShell do Exchange Online.

  3. Para cada DEP que inclui caixas de correio que você deseja limpar, execute o Set-DataEncryptionPolicy cmdlet:

    Set-DataEncryptionPolicy <Policy ID> -PermanentDataPurgeRequested -PermanentDataPurgeReason <Reason> -PermanentDataPurgeContact <ContactName>
    

    Se o comando falhar, confirme se Exchange Online permissões foram removidas de ambas as chaves no Azure Key Vault, conforme descrito na etapa 1. Depois de executar o Set-DataEncryptionPolicy cmdlet com a -PermanentDataPurgeRequested opção, a DEP não pode mais ser atribuída a caixas de correio.

  4. Entre em contato com o Suporte da Microsoft e solicite o documento eletrônico de Limpeza de Dados.

    A Microsoft envia um documento legal para confirmar e autorizar a limpeza de dados. A pessoa que assina isso geralmente é um executivo ou outro representante legalmente autorizado.

  5. Depois que seu representante assinar o documento, devolva-o à Microsoft (geralmente por meio de assinatura eletrônica).

    Depois que a Microsoft recebe o documento eletrônico assinado, ela verifica a autenticidade da assinatura e do signatário. Após a verificação, eles executam os cmdlets necessários para concluir a limpeza de dados. Esse processo exclui a DEP, marca as caixas de correio afetadas para exclusão permanente e remove a chave de disponibilidade. Após a conclusão do processo, os dados são limpos, inacessíveis ao Exchange e não podem ser recuperados.

Revogar suas chaves de cliente e a chave de disponibilidade para SharePoint e OneDrive

Não há suporte para a limpeza de DEPs para SharePoint e OneDrive na Chave do Cliente. Se você estiver saindo totalmente dos serviços do Microsoft 365, poderá seguir o processo documentado para excluir seu locatário.

Para obter detalhes, consulte como excluir um locatário no Microsoft Entra ID.

Migrar seus cofres de chaves do modelo de política de acesso herdado para RBAC

Se você integrou a Chave do Cliente usando o modelo de política de acesso herdado, siga estas etapas para migrar todos os Azure Key Vaults para usar o RBAC (controle de acesso baseado em função). Para comparar os dois modelos e entender por que a Microsoft recomenda o RBAC, confira Controle de acesso baseado em função do Azure (RBAC do Azure) versus políticas de acesso (herdado).

Remover políticas de acesso herdadas

Para remover as políticas de acesso existentes dos cofres de chaves, use o Remove-AzKeyVaultAccessPolicy cmdlet.

  1. Conecte-se à sua assinatura do Azure com o Azure PowerShell. Para obter diretrizes, consulte Entrar com o Azure PowerShell.

  2. Execute o seguinte comando para remover o acesso da entidade de Serviço do Microsoft 365 :

    Remove-AzKeyVaultAccessPolicy -VaultName <VaultName> -ServicePrincipalName c066d759-24ae-40e7-a56f-027002b5d3e4
    
  3. Execute o seguinte comando para remover o acesso para a entidade de segurança do Exchange Online:

    Remove-AzKeyVaultAccessPolicy -VaultName <VaultName> -ServicePrincipalName 00000002-0000-0ff1-ce00-000000000000
    
  4. Execute o seguinte comando para remover o acesso do SharePoint e OneDrive para entidade de serviço corporativa ou de estudante:

    Remove-AzKeyVaultAccessPolicy -VaultName <VaultName> -ServicePrincipalName 00000003-0000-0ff1-ce00-000000000000
    

Alterar o modelo de permissão de configuração de acesso

Depois de remover as políticas de acesso, atualize o modelo de permissão para cada Key Vault no portal do Azure:

  1. No portal do Azure, navegue até o seu Key Vault.

  2. No menu à esquerda, em Configurações, selecione Configuração do Access.

  3. Em Modelo de permissão, escolha o controle de acesso baseado em função do Azure.

  4. Selecione Aplicar na parte inferior da tela.

    Captura de tela da página de configuração do Azure Key Vault Access na portal do Azure.

    Captura de tela do modelo de permissão de controle de acesso baseado em função do Azure selecionado na configuração de Acesso ao Key Vault.

Atribuir permissões RBAC

Depois de alternar o modelo de permissão, siga as etapas em Atribuir permissões a cada Key Vault para conceder as funções necessárias.

Solução de problemas

A tabela a seguir lista problemas comuns com a Chave do Cliente, possíveis causas e resoluções recomendadas.

Problema Causa possível Resolução
Falha na criação da DEP URI do Key Vault inválido Verifique o formato do URI e se a chave existe no cofre
Falha na atribuição de DEP Permissões insuficientes Verifique se você tem permissões de administrador do Exchange
Caixa de correio não criptografada após uma semana Movimentação de banco de dados não concluída Contatar o Suporte da Microsoft
Get-MailboxStatistics Não retorna DataEncryptionPolicyID DEP não atribuído Atribuir uma DEP usando Set-Mailbox
Criptografia do SharePoint presa no "Registro" Problema de acesso de chave ou locatário grande Verificar permissões de chave; Para locatários grandes, a criptografia pode levar tempo
Falha na restauração de chave Existe uma chave com o mesmo nome Use um cofre diferente ou remova a chave existente primeiro
Não é possível se conectar ao PowerShell do Exchange Online Módulo não instalado ou desatualizado Instalar ou atualizar o módulo do PowerShell do Exchange Online