Gerenciando a chave raiz do serviço Azure Rights Management

Descrição do serviço Microsoft Purview

A chave de locatário do Azure Rights Management é a chave raiz da sua organização para o serviço de criptografia principal da Proteção de Informações do Microsoft Purview. Outras chaves podem ser derivadas dessa chave raiz, incluindo chaves de usuário, chaves de computador ou chaves de criptografia de documento. Sempre que o serviço Azure Rights Management usa essas chaves para sua organização, elas criptograficamente se encadeiam com a chave raiz do locatário para o serviço Azure Rights Management.

Além da chave raiz do locatário, sua organização pode exigir segurança local para documentos específicos. A criptografia de chave local normalmente é necessária apenas para uma pequena quantidade de conteúdo e, portanto, é configurada junto com uma chave raiz do locatário.

Sua chave de locatário do Azure Rights Management pode ser gerenciada pela Microsoft (o padrão), gerenciada pelo cliente por meio do Bring Your Own Key (BYOK) ou complementada com DKE (Criptografia de Chave Dupla) para conteúdo altamente confidencial. Cada opção fornece diferentes níveis de controle sobre as principais operações do ciclo de vida, como rechaveamento, backup, exportação e resposta a violações. Para entender suas opções, consulte Tipos de chave para o serviço e Operações para sua chave de locatário.

Se você estiver migrando entre locatários, como após uma fusão de empresa, recomendamos que leia nossa postagem no blog sobre fusões e cisões para obter mais informações.

Tipos de chave para o serviço

A chave raiz do serviço Azure Rights Management pode ser:

Se você tiver conteúdo altamente confidencial que requer proteção local adicional, recomendamos o uso de DKE (Criptografia de Chave Dupla).

Chave raiz de locatário gerada pela Microsoft

A chave de raiz padrão, gerada automaticamente pela Microsoft, é a chave padrão usada exclusivamente para o serviço Azure Rights Management para gerenciar a maioria dos aspectos do ciclo de vida da chave de locatário.

Continue usando a chave da Microsoft padrão quando quiser usar o serviço Azure Rights Management rapidamente e sem hardware, software ou uma assinatura especial do Azure. Exemplos incluem ambientes de teste ou organizações sem requisitos regulatórios para gerenciamento de chaves.

Para a chave padrão, nenhuma etapa de configuração é necessária.

Observação

A chave raiz padrão gerada pela Microsoft é a opção mais simples com as menores sobrecargas administrativas.

Na maioria dos casos, talvez você nem saiba que tem uma chave de locatário, pois pode definir configurações de criptografia para a Proteção de Informações do Microsoft Purview e o processo de gerenciamento de chaves é tratado pela Microsoft.

Opção Bring Your Own Key (BYOK)

O BYOK usa chaves criadas pelos clientes, na Azure Key Vault ou localmente na organização do cliente. Essas chaves são transferidas para o Azure Key Vault para gerenciamento posterior.

Use BYOK quando sua organização tiver regulamentos de conformidade para geração de chaves, incluindo controle sobre todas as operações do ciclo de vida. Por exemplo, quando sua chave deve ser protegida por um módulo de segurança de hardware.

Para obter mais informações, consulte Configurar BYOK.

Criptografia de Chave Dupla (DKE)

O DKE fornece segurança adicional para seu conteúdo usando duas chaves raiz que funcionam juntas: uma criada e mantida pela Microsoft no Azure e outra criada e mantida no local pelo cliente.

O DKE requer ambas as chaves para acessar o conteúdo criptografado, o que garante que a Microsoft e outros terceiros nunca tenham acesso aos dados criptografados por conta própria.

O DKE pode ser implantado na nuvem ou no local, proporcionando total flexibilidade para locais de armazenamento.

Para obter mais informações, consulte Criptografia de chave dupla.

Operações para sua chave de locatário

Dependendo do tipo de chave de serviço do Azure Rights Management, você tem diferentes níveis de controle e responsabilidade pela chave de locatário do Azure Rights Management.

Terminologia para operações de gerenciamento de chaves:

  • Quando você usa uma chave de locatário gerada pela Microsoft, a chave é gerenciada pela Microsoft.
  • Quando você usa uma chave em Azure Key Vault que você gerou com BYOK, a chave é gerenciada pelo cliente.

Use a tabela a seguir para identificar as operações de gerenciamento que você pode fazer, dependendo se sua chave de locatário do Azure Rights Management é gerenciada pela Microsoft ou pelo cliente:

Operação do ciclo de vida Gerenciado pela Microsoft (padrão) Gerenciado pelo cliente (BYOK)
Revogar sua chave de locatário (automático)
Rechavear sua chave de locatário
Fazer backup e recuperar sua chave de locatário
Exportar sua chave de locatário
Responder a uma violação

Para obter mais informações sobre operações de revogação, rechaveamento, backup, exportação e resposta a violações, consulte a seção gerenciada pela Microsoft ou gerenciada pelo cliente (BYOK) para seu tipo de chave de locatário.

No entanto, se você quiser criar uma chave de locatário do Azure Rights Management importando um TPD (domínio de publicação confiável) do Active Directory Rights Management Services, essa operação de importação fará parte da migração do AD RMS para o Azure Proteção de Informações. Como parte do design, um AD RMS TPD só pode ser importado para um locatário.

As seções a seguir descrevem as operações de gerenciamento de chaves quando a Microsoft gerencia sua chave de locatário do Azure Rights Management.

Revogar sua chave de locatário

Quando você cancela a única ou a última assinatura que inclui o serviço Azure Rights Management, o serviço para de usar sua chave de locatário do Azure Rights Management e nenhuma ação é necessária.

Rechavear sua chave de locatário

A redigitação também é conhecida como rolagem de chave. Quando você muda a chave, o serviço Azure Rights Management para de usar a chave de locatário existente para criptografar itens e começa a usar uma chave diferente. Os modelos de gerenciamento de políticas e direitos são imediatamente renovados, mas essa mudança é gradual para clientes e serviços existentes que usam o serviço do Azure Rights Management. Portanto, por algum tempo, algum conteúdo novo continua a ser criptografado com a antiga chave de locatário do Azure Rights Management.

Para rechavear, você deve configurar o objeto de chave de locatário do Azure Rights Management e especificar a chave alternativa a ser usada. Em seguida, a chave usada anteriormente é marcada automaticamente como arquivada para o serviço Azure Rights Management. O arquivamento da chave usada anteriormente garante que o conteúdo criptografado com essa chave permaneça acessível.

Exemplos de quando talvez seja necessário rechavear para o serviço Azure Rights Management:

  • Você migrou do Active Directory Rights Management Services (AD RMS) com uma chave de modo criptográfico 1. Quando a migração for concluída, você deseja mudar para o uso de uma chave que use o modo criptográfico 2.

  • Sua empresa se dividiu em duas ou mais empresas. Ao recangular sua chave de locatário do Azure Rights Management, a nova empresa não terá acesso ao novo conteúdo que seus funcionários criptografarem. Eles poderão acessar o conteúdo antigo se tiverem uma cópia da chave de locatário antiga do Azure Rights Management.

  • Você deseja migrar de uma topologia de gerenciamento de chaves para outra.

  • Você acredita que a cópia master da chave de locatário do Azure Rights Management está comprometida.

Para rechavear, você pode selecionar uma chave gerenciada pela Microsoft diferente para se tornar sua chave de locatário do Azure Rights Management, mas não pode criar uma nova chave gerenciada pela Microsoft. Para criar uma nova chave, você deve alterar sua topologia de chave para ser gerenciada pelo cliente (BYOK).

Você terá mais de uma chave gerenciada pela Microsoft se migrou do Active Directory Rights Management Services (AD RMS) e escolheu a topologia de chave gerenciada pela Microsoft para o serviço Azure Rights Management. Nesse cenário, você tem pelo menos duas chaves gerenciadas pela Microsoft para seu locatário. Uma chave ou mais são a chave ou chaves importadas do AD RMS. Você também terá a chave padrão que foi criada automaticamente para seu locatário do Azure Rights Management.

Para selecionar uma chave diferente para ser sua chave de locatário ativa para o serviço do Azure Rights Management, use o cmdlet Set-AipServiceKeyProperties do módulo AIPService. Para ajudá-lo a identificar qual chave usar, use o cmdlet Get-AipServiceKeys . Você pode identificar a chave padrão que foi criada automaticamente para seu locatário do Azure Rights Management executando o seguinte comando:

(Get-AipServiceKeys) | Sort-Object CreationTime | Select-Object -First 1

Para alterar sua topologia de chave para ser gerenciada pelo cliente (BYOK), consulte Traga sua própria chave para a chave raiz do serviço do Azure Rights Management.

Fazer backup e recuperar sua chave de locatário

A Microsoft é responsável por fazer o backup da chave de locatário do Azure Rights Management e nenhuma ação é necessária.

Exportar sua chave de locatário

Você pode exportar sua configuração do serviço Azure Rights Management e a chave de locatário correspondente seguindo as instruções nas três etapas a seguir:

Etapa 1: Iniciar exportação

Inicie o processo de exportação abrindo um caso de suporte com a Microsoft.

  • Entre em contato com o Suporte da Microsoft para abrir um caso de suporte de Proteção de Informações do Microsoft Purview com uma solicitação de exportação de chave do Azure Rights Management. Você deve provar que é um administrador global do locatário e entender que esse processo leva vários dias para ser confirmado. Aplicam-se encargos de suporte Standard; exportar sua chave de locatário não é um serviço de suporte gratuito.

Etapa 2: aguardar pela verificação

Depois de enviar a solicitação, a Microsoft a examina e verifica.

  • A Microsoft verifica se sua solicitação para liberar sua chave de locatário do Azure Rights Management é legítima. Esse processo pode levar até três semanas.

Etapa 3: receber instruções importantes do CSS

Após a verificação, a Microsoft envia os arquivos e as instruções necessárias para concluir a exportação.

  • Os Serviços de Atendimento ao Cliente da Microsoft enviam a você a configuração do serviço do Azure Rights Management e a chave do locatário criptografadas em um arquivo protegido por senha. Este arquivo tem uma extensão de nome de arquivo .tpd . Para preparar o arquivo criptografado, um engenheiro de suporte da Microsoft primeiro envia a você (como a pessoa que iniciou a exportação) uma ferramenta por email. Você deve executar a ferramenta a partir de um prompt de comando da seguinte maneira:

    AadrmTpd.exe -createkey
    

    Isso gera um par de chaves RSA e salva as metades pública e privada como arquivos na pasta atual. Por exemplo: PublicKey-FA29D0FE-5049-4C8E-931B-96C6152B0441.txt e PrivateKey-FA29D0FE-5049-4C8E-931B-96C6152B0441.txt.

    Responda ao email do engenheiro de suporte, anexando o arquivo cujo nome começa com PublicKey. Suporte da Microsoft seguida, envia um arquivo TPD como um arquivo .xml criptografado com sua chave RSA. Copie esse arquivo para a mesma pasta em que você executou a ferramenta AadrmTpd originalmente e execute-a novamente, usando o arquivo que começa com PrivateKey e o arquivo do Suporte da Microsoft. Por exemplo:

    AadrmTpd.exe -key PrivateKey-FA29D0FE-5049-4C8E-931B-96C6152B0441.txt -target TPD-77172C7B-8E21-48B7-9854-7A4CEAC474D0.xml
    

    A saída desse comando deve ser dois arquivos: um arquivo de texto de senha contendo a senha de texto sem formatação para o TPD protegido por senha e um arquivo XML TPD exportado contendo o próprio TPD protegido por senha. Os arquivos têm um novo GUID, por exemplo:

    • Password-5E4C2018-8C8C-4548-8705-E3218AA1544E.txt

    • ExportedTPD-5E4C2018-8C8C-4548-8705-E3218AA1544E.xml

      Faça backup desses arquivos e armazene-os com segurança para garantir que você possa continuar a descriptografar o conteúdo criptografado com essa chave de locatário. Além disso, se você estiver migrando para o AD RMS, poderá importar esse arquivo TPD (o arquivo que começa com ExportedTDP) para o servidor AD RMS.

Etapa 4: contínua: Proteger sua chave de locatário

Depois de receber sua chave de locatário, mantenha-a bem protegida, pois se alguém obtiver acesso a ela, poderá descriptografar todos os itens criptografados usando essa chave.

Se o motivo para exportar sua chave de locatário for porque você não deseja mais usar o serviço Azure Rights Management, como prática recomendada, desative agora o serviço Azure Rights Management em seu locatário. Não demore a desativar o serviço Azure Rights Management depois de receber sua chave de locatário, pois a desativação ajuda a minimizar as consequências se sua chave de locatário for acessada por alguém que não deveria tê-la. Para obter instruções, consulte Descomissionar e desativar o serviço do Azure Rights Management.

Responder a uma violação

Nenhum sistema de segurança, por mais forte que seja, está completo sem um processo de resposta a violações. Sua chave de locatário do Azure Rights Management pode ser comprometida ou roubada. Mesmo quando ela está bem protegida, vulnerabilidades podem ser encontradas na tecnologia-chave da geração atual ou nos comprimentos de chave e algoritmos atuais.

A Microsoft tem uma equipe dedicada para responder a incidentes de segurança em seus produtos e serviços. Assim que há um relatório confiável de um incidente, a equipe de resposta a incidentes de segurança da Microsoft é acionada para investigar o escopo, a causa raiz e as mitigações. Se o incidente de segurança investigado afetar seus ativos, a Microsoft notificará os administradores globais do locatário por email.

Se você tiver uma violação, a melhor ação que você ou a Microsoft podem executar dependerá do escopo da violação; A Microsoft trabalha com você durante esse processo. A tabela a seguir mostra algumas situações típicas e a resposta provável, embora a resposta exata dependa de todas as informações reveladas durante a investigação.

Descrição do incidente Resposta provável
Sua chave de locatário do Azure Rights Management vazou. Rechavear sua chave de locatário. Consulte a seção Rechavear sua chave de locatário neste artigo.
Um indivíduo não autorizado ou malware obteve direitos para usar sua chave de locatário do Azure Rights Management, mas a chave em si não vazou. A rechaveamento da sua chave de locatário não ajuda aqui e requer análise da causa raiz. Se um bug de processo ou software foi responsável pelo acesso do indivíduo não autorizado, essa situação deve ser resolvida.
Vulnerabilidade descoberta no algoritmo RSA, ou comprimento de chave, ou ataques de força bruta tornam-se computacionalmente viáveis. A Microsoft deve atualizar o serviço Azure Rights Management para dar suporte a novos algoritmos e comprimentos de chave mais longos que sejam resilientes e instruir todos os clientes a recodificar sua chave de locatário do Azure Rights Management.