Gerenciar a criptografia de mensagens

Descrição do serviço Microsoft Purview

Depois de concluir a configuração da Criptografia de Mensagens do Purview, você poderá personalizar a configuração da implantação de várias maneiras. Por exemplo, você pode configurar se deseja habilitar senhas de uso único, exibir o botão Criptografar no Outlook na Web e muito mais. As tarefas neste artigo descrevem como.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Gerenciar se os destinatários da conta do Google, Yahoo e Microsoft podem usar essas contas para entrar no portal de mensagens criptografadas

Quando você configura a criptografia de mensagens, os usuários em sua organização podem enviar mensagens para destinatários que estão fora de sua organização. Se o destinatário usar uma ID social , como uma conta do Google, conta do Yahoo ou conta da Microsoft, ele poderá entrar no portal de mensagens criptografadas com uma ID social. Se desejar, você pode optar por não permitir que os destinatários usem IDs de redes sociais para entrar no portal de mensagens criptografadas.

Para gerenciar se os destinatários podem usar IDs sociais para entrar no portal de mensagens criptografadas

  1. Conectar-se ao Exchange Online PowerShell.

  2. Execute o cmdlet Set-OMEConfiguration com o parâmetro SocialIdSignIn da seguinte maneira:

    Set-OMEConfiguration -Identity <"OMEConfigurationIdParameter"> -SocialIdSignIn <$true|$false>
    

    Por exemplo, para desabilitar IDs de redes sociais:

    Set-OMEConfiguration -Identity "OME Configuration" -SocialIdSignIn $false
    

    Para habilitar IDs sociais:

    Set-OMEConfiguration -Identity "OME Configuration" -SocialIdSignIn $true
    

Gerenciar o uso de senhas de uso único para o portal de mensagens criptografadas

Se o destinatário de uma mensagem criptografada por criptografia de mensagem não usar o Outlook, independentemente da conta usada pelo destinatário, o destinatário receberá um link de modo de exibição da Web por tempo limitado que permite que ele leia a mensagem. Este link inclui uma senha de uso único. Como administrador, você pode decidir se os destinatários podem usar senhas de uso único para entrar no portal de mensagens criptografadas.

Para gerenciar se o OME gera senhas de uso único

Execute as etapas a seguir para gerenciar se o OME gera códigos de acesso únicos.

  1. Use uma conta corporativa ou de estudante que tenha permissões de administrador suficientes em sua organização, como Administrador de Conformidade, e conecte-se ao PowerShell do Exchange Online. Para obter instruções, confira Conectar-se ao PowerShell do Exchange Online.

  2. Execute o cmdlet Set-OMEConfiguration com o parâmetro OTPEnabled:

    Set-OMEConfiguration -Identity <"OMEConfigurationIdParameter"> -OTPEnabled <$true|$false>
    

    Por exemplo, para desabilitar códigos de acesso único:

    Set-OMEConfiguration -Identity "OME Configuration" -OTPEnabled $false
    

    Para habilitar senhas de uso único:

    Set-OMEConfiguration -Identity "OME Configuration" -OTPEnabled $true
    

Gerenciar a exibição do botão Criptografar no Outlook na Web

Como administrador, você pode gerenciar se deseja exibir o botão Criptografar no Outlook na Web para os usuários finais.

Para gerenciar se o botão Criptografar aparece no Outlook na Web

Execute as etapas a seguir para gerenciar se o botão Criptografar aparece no Outlook na Web.

  1. Use uma conta corporativa ou de estudante que tenha permissões suficientes em sua organização, como Administrador de Conformidade, e conecte-se ao PowerShell do Exchange Online. Para obter instruções, confira Conectar-se ao PowerShell do Exchange Online.

  2. Execute o cmdlet Set-IRMConfiguration com o parâmetro -SimplifiedClientAccessEnabled:

    Set-IRMConfiguration -SimplifiedClientAccessEnabled <$true|$false>
    

    Por exemplo, para desabilitar o botão Criptografar :

    Set-IRMConfiguration -SimplifiedClientAccessEnabled $false
    

    Para habilitar o botão Criptografar :

    Set-IRMConfiguration -SimplifiedClientAccessEnabled $true
    

Habilitar a descriptografia do lado do serviço de mensagens de email para usuários do aplicativo de email do iOS

O aplicativo de email do iOS não pode descriptografar mensagens protegidas com criptografia de mensagens. Como administrador do Microsoft 365, você pode aplicar a descriptografia do lado do serviço para mensagens entregues ao aplicativo de email do iOS. Quando você opta por usar a descriptografia do lado do serviço, o serviço envia uma cópia descriptografada da mensagem para o dispositivo iOS. O dispositivo cliente armazena uma cópia descriptografada da mensagem. A mensagem também retém informações sobre direitos de uso, mesmo que o aplicativo de email do iOS não aplique direitos de uso do lado do cliente ao usuário. O usuário pode copiar ou imprimir a mensagem, mesmo que originalmente não tenha os direitos para fazê-lo. No entanto, se o usuário tentar concluir uma ação que exija o servidor de email do Microsoft 365, como encaminhar a mensagem, o servidor não permitirá a ação se o usuário não tiver originalmente o direito de uso para fazer isso. No entanto, os usuários finais podem contornar a restrição de uso de "Não Encaminhar" encaminhando a mensagem de uma conta diferente no aplicativo de email do iOS. Independentemente de você configurar a descriptografia de emails no lado do serviço, os anexos a emails criptografados e protegidos por direitos não podem ser exibidos no aplicativo de email do iOS.

Se você optar por não permitir que mensagens descriptografadas sejam enviadas aos usuários do aplicativo de email do iOS, os usuários receberão uma mensagem informando que eles não têm o direito de exibir a mensagem. Por padrão, a descriptografia de mensagens de email no lado do serviço não está habilitada.

Para obter mais informações e uma exibição da experiência do cliente, consulte Exibir mensagens criptografadas em seu iPhone ou iPad.

Para gerenciar se os usuários do aplicativo de email do iOS podem visualizar mensagens protegidas por criptografia de mensagens

Execute as etapas a seguir para gerenciar se os usuários do aplicativo de email do iOS podem visualizar mensagens protegidas por criptografia de mensagens.

  1. Use uma conta corporativa ou de estudante que tenha permissões suficientes em sua organização, como Administrador de Conformidade, e conecte-se ao PowerShell do Exchange Online. Para obter instruções, confira Conectar-se ao PowerShell do Exchange Online.

  2. Execute o cmdlet Set-ActiveSyncOrganizations com o parâmetro AllowRMSSupportForUnenlightenedApps:

    Set-ActiveSyncOrganizationSettings -AllowRMSSupportForUnenlightenedApps <$true|$false>
    

    Por exemplo, para configurar o serviço para descriptografar mensagens antes que elas sejam enviadas para aplicativos não habilitados, como o aplicativo de email do iOS:

    Set-ActiveSyncOrganizationSettings -AllowRMSSupportForUnenlightenedApps $true
    

    Ou, para configurar o serviço para não enviar mensagens descriptografadas a aplicativos não habilitados:

    Set-ActiveSyncOrganizationSettings -AllowRMSSupportForUnenlightenedApps $false
    

Observação

As políticas de caixa de correio individuais (OWA/ActiveSync) substituem a configuração AllowRMSSupportForUnenlightenedApps (ou seja, se -IRMEnabled estiver definido como False na respectiva política de Caixa de Correio do OWA ou na política de Caixa de Correio do ActiveSync, a configuração AllowRMSSupportForUnenlightenedApps não se aplicará).

Habilitar a descriptografia do lado do serviço de anexos de email para clientes de email do navegador da Web

Normalmente, quando você usa criptografia de mensagens, os anexos são criptografados automaticamente. Como administrador, você pode aplicar a descriptografia do lado do serviço para anexos de email que os usuários baixam de um navegador da Web.

Quando você usa a descriptografia no lado do serviço, o serviço envia uma cópia descriptografada do arquivo para o dispositivo. A mensagem ainda está criptografada. O anexo de email também mantém informações sobre os direitos de uso, mesmo que o navegador não aplique direitos de uso do lado do cliente ao usuário. O usuário pode copiar ou imprimir o anexo de email, mesmo que originalmente não tivesse os direitos para fazer isso. No entanto, se o usuário tentar concluir uma ação que exija o servidor de email do Microsoft 365, como encaminhar o anexo, o servidor não permitirá a ação se o usuário não tiver originalmente o direito de uso para fazer isso.

Independentemente de você configurar a descriptografia de anexos do lado do serviço, os usuários não poderão exibir nenhum anexo de email criptografado e protegido por direitos no aplicativo de email do iOS.

Se você optar por não permitir anexos de email descriptografados, que é o padrão, os usuários receberão uma mensagem informando que eles não têm o direito de exibir o anexo.

Para obter mais informações sobre como o Microsoft 365 implementa a criptografia para emails e anexos de email com a opção Encrypt-Only, consulte Opção Somente criptografia para emails.

Para gerenciar se os anexos de email são descriptografados no download de um navegador da Web

Execute as etapas a seguir para gerenciar se os anexos de email são descriptografados quando baixados de um navegador da Web.

  1. Use uma conta corporativa ou de estudante que tenha permissões suficientes em sua organização, como Administrador de Conformidade, e conecte-se ao PowerShell do Exchange Online. Para obter instruções, confira Conectar-se ao PowerShell do Exchange Online.

  2. Execute o cmdlet Set-IRMConfiguration com o parâmetro DecryptAttachmentForEncryptOnly:

    Set-IRMConfiguration -DecryptAttachmentForEncryptOnly <$true|$false>
    

    Por exemplo, para configurar o serviço para descriptografar anexos de email quando um usuário os baixa de um navegador da Web:

    Set-IRMConfiguration -DecryptAttachmentForEncryptOnly $true
    

    Para configurar o serviço para deixar anexos de email criptografados como estão no download:

    Set-IRMConfiguration -DecryptAttachmentForEncryptOnly $false
    

Certifique-se de que todos os destinatários externos usem o portal de mensagens criptografadas para ler emails criptografados

Você pode usar modelos de identidade visual personalizados para forçar os destinatários a receber um email wrapper que os direciona para ler emails criptografados no portal de mensagens criptografadas em vez de usar o Outlook ou o Outlook na Web. Você pode querer forçar essa experiência se quiser maior controle sobre como os destinatários usam os emails que recebem. Por exemplo, se destinatários externos visualizarem emails no portal da Web, você poderá definir uma data de expiração para o email e revogá-lo. Esses recursos só têm suporte por meio do portal de mensagens criptografadas. Você pode usar as opções Criptografar e Não Encaminhar ao criar as regras de fluxo de emails.

Use um modelo personalizado para forçar todos os destinatários externos a usar o portal de mensagens criptografadas e para email criptografado

Execute as etapas a seguir para criar um modelo personalizado que força todos os destinatários externos a usar o portal de mensagens criptografadas para email criptografado.

  1. Use uma conta corporativa ou de estudante que tenha permissões suficientes em sua organização, como Administrador de Conformidade, e conecte-se ao PowerShell do Exchange Online. Para obter instruções, confira Conectar-se ao PowerShell do Exchange Online.

  2. Execute o cmdlet New-TransportRule:

    New-TransportRule -name "<mail flow rule name>" -FromScope "InOrganization" -ApplyRightsProtectionTemplate "<option name>" -ApplyRightsProtectionCustomizationTemplate "<template name>"
    

    em que:

    • mail flow rule name é o nome que você deseja usar para a regra de novo fluxo de emails.

    • option nameé ou Encrypt .Do Not Forward

    • template name é o nome que você deu ao modelo de identidade visual personalizado, por exemplo OME Configuration.

    Para criptografar todos os emails externos com o modelo "Configuração do OME" e aplicar a Encrypt-Only opção:

    New-TransportRule -name "<All outgoing mail>" -FromScope "InOrganization" -ApplyRightsProtectionTemplate "Encrypt" -ApplyRightsProtectionCustomizationTemplate "OME Configuration"
    

    Para criptografar todos os emails externos com o modelo "Configuração do OME" e aplicar a opção Não Encaminhar:

    New-TransportRule -name "<All outgoing mail>" -FromScope "InOrganization" -ApplyRightsProtectionTemplate "Do Not Forward" -ApplyRightsProtectionCustomizationTemplate "OME Configuration"
    

Personalizar a aparência das mensagens de email e do portal de mensagens criptografadas

Para obter informações detalhadas sobre como você pode personalizar a Criptografia de Mensagens do Microsoft Purview para sua organização, consulte Adicionar a marca da sua organização às suas mensagens criptografadas. Para rastrear e revogar mensagens criptografadas, você deve adicionar sua identidade visual personalizada ao portal de mensagens criptografadas.

Desabilitar a Criptografia de Mensagens do Microsoft Purview

Esperamos que não chegue a esse ponto, mas se for necessário, desabilitar a Criptografia de Mensagens do Microsoft Purview é simples. Primeiro, remova todas as regras de fluxo de emails que você criou e que usam a Criptografia de Mensagens do Microsoft Purview. Para obter informações sobre como remover regras de fluxo de emails, consulte Gerenciar regras de fluxo de emails. Em seguida, conclua estas etapas no PowerShell do Exchange Online.

Para desabilitar a Criptografia de Mensagens do Microsoft Purview

Execute as etapas a seguir para desabilitar a Criptografia de Mensagens do Microsoft Purview.

  1. Usando uma conta corporativa ou de estudante que tenha permissões suficientes em sua organização, como Administrador de Conformidade, conecte-se ao PowerShell do Exchange Online. Para obter instruções, confira Conectar-se ao PowerShell do Exchange Online.

  2. Se você habilitou o botão Criptografar no Outlook na Web, desabilite-o executando o cmdlet Set-IRMConfiguration com o parâmetro SimplifiedClientAccessEnabled. Caso contrário, ignore esta etapa.

    Set-IRMConfiguration -SimplifiedClientAccessEnabled $false
    
  3. Desabilite o Criptografia de Mensagens do Microsoft Purview executando o cmdlet Set-IRMConfiguration com o parâmetro AzureRMSLicensingEnabled definido como false:

    Set-IRMConfiguration -AzureRMSLicensingEnabled $false