O que é criptografia de chave dupla (DKE)?

Descrição do serviço Microsoft Purview

Aplica-se a: Criptografia de Chave Dupla do Microsoft Purview, Microsoft Purview, Proteção de Informações do Microsoft Purview

Descrição do serviço para: Microsoft Purview

A criptografia de chave dupla (DKE) permite que você proteja seus dados altamente confidenciais para atender a requisitos especializados. O DKE permite que você mantenha o controle de suas chaves de criptografia. Ele usa duas chaves para proteger os dados; uma chave em seu controle e uma segunda chave que você armazena com segurança no Microsoft Azure. Você mantém o controle de uma de suas chaves usando o serviço de Criptografia de Chave Dupla. A visualização de dados protegidos com Criptografia de Chave Dupla requer acesso a ambas as chaves.

O DKE ajuda você a atender aos requisitos regulatórios em vários regulamentos e padrões, como o Regulamento Geral de Proteção de Dados (GDPR), a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA), a Lei Gramm-Leach-Bliley (GLBA), a lei de localização de dados da Rússia - Lei Federal nº 242-FZ, a Lei Federal de Privacidade da Austrália de 1988 e a Lei de Privacidade da Nova Zelândia de 1993.

Depois de configurar o serviço DKE e suas chaves, você aplica proteção ao seu conteúdo altamente confidencial usando rótulos de confidencialidade.

Cenários de implantação com suporte

O DKE oferece suporte a várias configurações diferentes, incluindo implantações na nuvem e no local. Essas implantações ajudam a garantir que os dados criptografados permaneçam opacos onde quer que você os armazene.

Você pode hospedar o serviço de Criptografia de Chave Dupla usado para solicitar sua chave em um local de sua escolha (servidor de gerenciamento de chaves local ou na nuvem). Você mantém o serviço como faria com qualquer outro aplicativo. A Criptografia de Chave Dupla permite controlar o acesso ao serviço de Criptografia de Chave Dupla. Você pode armazenar seus dados altamente confidenciais no local ou movê-los para a nuvem. A Criptografia de Chave Dupla oferece o controle para armazenar seus dados e chave na mesma localização geográfica.

Para obter mais informações sobre as chaves raiz de locatário padrão baseadas em nuvem, consulte Gerenciando a chave raiz para seu serviço do Azure Rights Management.

Quando sua organização deve adotar o DKE

O DKE não é para todas as organizações nem para todos os seus dados. Digamos que um cenário típico de dados organizacionais tenha a seguinte estrutura:

  • Dados não confidenciais (cerca de 80% dos dados): a maioria dos dados de uma organização se enquadra nessa categoria. Atualmente, não há problemas ou preocupações em mover esses dados para a nuvem. Mover esses dados para a nuvem pode ser benéfico e a organização pode usar a segurança interna na nuvem.

  • Confidenciais (cerca de 15% dos dados): dados confidenciais precisam ser protegidos. A organização espera que o provedor de serviços em nuvem forneça segurança e aumente a produtividade dessa categoria de dados para que eles possam atender aos regulamentos de conformidade. Você deseja garantir que esses dados sejam rotulados corretamente usando a Proteção de Informações do Microsoft Purview e estejam protegidos com políticas de acesso, retenção e auditoria.

  • Altamente confidencial (cerca de 5% dos dados): esse conjunto é a joia da coroa da organização e precisa ser fortemente guardado. A organização não quer que ninguém tenha acesso a esses dados. Essa categoria de dados também pode ter requisitos regulatórios para ter as chaves na mesma região geográfica dos dados. As chaves também podem precisar estar sob a custódia estrita da organização. Este conteúdo tem a classificação mais alta em sua organização ("Top Secret") e o acesso é restrito a poucas pessoas. Dados altamente confidenciais são o que os usuários mal-intencionados procuram. A perda desses dados pode prejudicar a reputação da organização e quebrar a confiança de seus clientes.

Conforme mencionado, a Criptografia de Chave Dupla destina-se aos seus dados mais confidenciais que estão sujeitos aos mais rígidos requisitos de proteção. Você deve fazer a devida diligência na identificação dos dados certos a serem cobertos com esta solução antes de implantar. Em alguns casos, talvez seja necessário restringir o escopo e usar outras soluções. Por exemplo, para a maioria dos seus dados, considere a Proteção de Informações do Microsoft Purview com chaves gerenciadas pela Microsoft ou traga sua própria chave (BYOK). Essas soluções são suficientes para documentos que não estão sujeitos a proteções aprimoradas e requisitos regulatórios. Além disso, essas soluções permitem que você use os serviços mais poderosos do Microsoft 365; serviços que você não pode usar com o conteúdo criptografado DKE. Por exemplo:

  • Regras de fluxo de email, incluindo antimalware e spam, que exigem visibilidade do anexo
  • Microsoft Delve
  • Descoberta eletrônica
  • Pesquisa e indexação de conteúdo
  • Aplicativos Web do Office, incluindo funcionalidade de coautoria
  • Copilot

Os dados criptografados DKE não podem ser acessados em repouso pelos serviços do Microsoft 365, incluindo o Copilot. Enquanto você estiver usando seus dados criptografados DKE no Office, os dados ainda não poderão ser acessados pelo Copilot e você não poderá usar o Copilot em aplicativos enquanto estiver usando dados criptografados DKE.

Aplicativos ou serviços externos que não estão integrados ao DKE por meio do SDK de Proteção de Informações da Microsoft não podem executar ações nos dados criptografados. O SDK de Proteção de Informações da Microsoft 1.7+ dá suporte à Criptografia de Chave Dupla. Os aplicativos que se integram ao nosso SDK podem raciocinar sobre esses dados com permissões e integrações suficientes em vigor.

Quando seus dados criptografados DKE estão em uso em um aplicativo do Office, eles podem estar acessíveis a outros serviços do Microsoft 365, dependendo da sua versão do Office:

  • Nas versões mais recentes do Office, os dados criptografados DKE em uso também não estão acessíveis aos serviços do Microsoft 365. Como essa alteração foi implementada ao mesmo tempo que o controle de privacidade separado para rótulos de confidencialidade que impede o envio de conteúdo rotulado para experiências conectadas para análise, você pode identificar as versões mínimas do Office usando a tabela de recursos e a linha Impedir experiências conectadas que analisam conteúdo.

  • Em versões anteriores do Office, os dados criptografados DKE em uso são acessíveis aos serviços do Microsoft 365, a menos que você use uma configuração de política para desativar as experiências conectadas que analisam conteúdo. Para saber mais, confira Usar configurações de política para gerenciar controles de privacidade do Microsoft 365 Apps para Grandes Empresas.

Use os recursos de Proteção de Informações do Microsoft Purview (classificação e rotulagem) para proteger a maioria de seus dados confidenciais e use DKE apenas para seus dados críticos. A Criptografia de Chave Dupla é relevante para dados confidenciais em setores altamente regulamentados, como serviços financeiros e saúde.

Recursos do rótulo de confidencialidade que não dão suporte ao DKE

Como o DKE não usa uma chave baseada em nuvem gerenciada pelo serviço Azure Rights Management, vários recursos de rótulos de confidencialidade não podem funcionar com conteúdo criptografado por DKE:

Se suas organizações tiverem algum dos seguintes requisitos, você poderá usar o DKE para ajudar a proteger seu conteúdo:

  • Você tem requisitos regulamentares para manter chaves dentro de um limite geográfico.
  • Todas as chaves que você mantém para criptografia e descriptografia de dados são mantidas em seu data center.

Fluxo de trabalho de criptografia DKE

Esta seção divide o fluxo de trabalho em etapas separadas para ilustrar como duas teclas são usadas para proteger um documento do Office.

Etapa 1: inicialização

Um diagrama mostra a etapa 1 do fluxo de trabalho de criptografia para DKE, inicialização.

O cliente Microsoft Office executa tarefas de configuração de inicialização e envia solicitações e informações para o serviço de criptografia do Azure Rights Management. Esse processo também é chamado de bootstrapping. As tarefas incluem autorizar o usuário a usar o Microsoft Entra ID, baixar certificados e modelos e assim por diante. As tarefas de inicialização são tarefas de conexão e inicialização pela primeira vez que fornecem ao usuário acesso às políticas de criptografia do Azure Rights Management.

Etapa 2: Coletar e armazenar em cache a chave pública do serviço Azure Rights Management

Um diagrama mostra a etapa 2 do fluxo de trabalho de criptografia para DKE, coletar e armazenar em cache a chave pública do Azure.

O aplicativo do Office recupera a chave pública do Azure Key Vault no serviço de criptografia com base no usuário autorizado usando Microsoft Entra ID. Depois de coletado, o cliente armazena a chave em cache por 30 dias por padrão. Depois de armazenado em cache, o cliente não precisa inicializar no serviço Azure Rights Management novamente até que a chave expire. Como administrador, você pode configurar um período de cache diferente para o serviço Azure Rights Management. Você precisa definir um período de cache para essa chave ou aceitar o padrão de 30 dias. Sem um período de cache, a publicação offline não funciona.

Etapa 3: Solicitar a chave pública DKE

Um diagrama mostra a etapa 3 do fluxo de trabalho de criptografia para DKE, solicite a chave pública DKE.

O cliente do Office solicita sua outra chave pública do serviço de Criptografia de Chave Dupla com base no usuário autorizado usando o Microsoft Entra ID.

Etapa 4: coletar e armazenar em cache a chave DKE

Um diagrama mostra a etapa 4 do fluxo de trabalho de criptografia para DKE, coletar e armazenar em cache a chave pública DKE.

O serviço de Criptografia de Chave Dupla envia essa chave pública para o cliente do Office. O cliente armazena em cache a chave no dispositivo pelo tempo que você a configurou. Ao contrário da chave do Azure,

  • Você não precisa configurar um período de cache para a chave hospedada pelo serviço de Criptografia de Chave Dupla.

  • Se você quiser configurar um período de cache, poderá configurá-lo durante a implantação do serviço de Criptografia de Chave Dupla ou após a implantação.

Etapa 5: Proteger o documento com a chave DKE

Um diagrama mostra a etapa 5 do fluxo de trabalho de criptografia para DKE, proteja o documento com a chave DKE.

O cliente do Microsoft Office criptografa a parte dos metadados que controla o acesso ao conteúdo usando sua chave pública que foi recuperada do serviço de Criptografia de Chave Dupla.

Etapa 6: Proteger o documento com a chave do Azure

Um diagrama mostra a etapa 6 do fluxo de trabalho de criptografia para DKE, proteger o documento com a chave do Azure.

O cliente do Microsoft Office criptografa a parte já criptografada dos metadados do documento com sua chave pública do Azure.

Os dados agora estão protegidos com ambas as chaves.

Requisitos de sistema e licenciamento para DKE

Esta seção detalha os requisitos de configuração e sistema de servidor e cliente que devem ser atendidos antes que você possa implantar o DKE com êxito em seu ambiente.

requisitos de licenciamento para DKE

A Criptografia de Chave Dupla vem com o Microsoft 365 E5. Se você não tiver uma licença do Microsoft 365 E5, você pode se inscrever para uma avaliação. Para obter mais informações sobre essas licenças, consulte as diretrizes de licenciamento do Microsoft 365 para segurança & conformidade.

O serviço do Azure Rights Management é necessário para DKE

O DKE funciona com rótulos de confidencialidade e requer criptografia com gerenciamento de direitos da Proteção de Informações do Microsoft Purview.

Requisitos de rotulagem DKE para aplicativos do Office

Use rótulos de confidencialidade internos nos aplicativos do Office para oferecer suporte ao DKE no Word, no Excel, no PowerPoint e no Outlook. Para versões com suporte, consulte as tabelas de recursos e a linha DKE (Criptografia de Chave Dupla).

DKE em computadores cliente

Os usuários aplicam rótulos de confidencialidade DKE por meio dessas interfaces.

  • Rotulagem de confidencialidade nos aplicativos Windows Office

  • Proteção de Informações do Microsoft Purview rotulador de arquivo no Explorador de Arquivos do Windows

  • Proteção de Informações do Microsoft Purview PowerShell

  • Proteção de Informações do Microsoft Purview verificador

Instale pré-requisitos em cada computador cliente no qual você deseja proteger e consumir documentos protegidos.

Ambientes com suporte para armazenamento e exibição de conteúdo protegido por DKE

Aplicativos com suporte. Microsoft 365 Apps para Grandes Empresas clientes no Windows, incluindo Word, Excel, PowerPoint e Outlook.

Suporte a conteúdo online. Você pode armazenar documentos e arquivos protegidos com Criptografia de Chave Dupla online no SharePoint e no OneDrive. Você deve rotular e proteger documentos e arquivos com o DKE por aplicativos compatíveis antes de carregá-los nesses locais. Você pode compartilhar conteúdo criptografado por email, mas não pode exibir documentos e arquivos criptografados online. Em vez disso, você deve exibir o conteúdo protegido usando os clientes e aplicativos da área de trabalho compatíveis em seu computador local.

Rotular cenários fora dos aplicativos do Office. Aplicar rótulos DKE fora dos aplicativos do Office usando o rotulador de arquivo de Proteção de Informações do Microsoft Purview no Explorador de Arquivos clique com o botão direito do mouse nas opções, Proteção de Informações do Microsoft Purview PowerShell cmdlets de rotulagem ou o verificador de Proteção de Informações do Microsoft Purview.

Exibir conteúdo protegido por DKE fora dos aplicativos do Office. Você pode usar o Visualizador de Proteção de Informações do Microsoft Purview para consumir emails e documentos protegidos por DKE, como PDF.

Criptografar somente cenários e não encaminhar. Não há suporte para Criptografar Somente e Não Encaminhar com DKE no Outlook. Todos os outros aplicativos do Office suportam rótulos de permissão definidos pelo usuário com DKE.