Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Consulte este artigo para obter informações sobre certificados, tecnologias e pacotes de codificação TLS usados para criptografia no Microsoft 365. Este artigo também fornece detalhes sobre preterições planejadas.
- Se você estiver procurando informações de visão geral, consulte Criptografia no Microsoft 365.
- Se você estiver procurando informações de configuração, consulte Configurar a criptografia no Microsoft 365 Enterprise.
- Para obter informações específicas sobre o preterimento do TLS 1.1 e 1.0, consulte Desabilitando o TLS 1.0 e 1.1 para o Microsoft 365.
- Para obter informações sobre pacotes de codificação compatíveis com versões específicas do Windows, consulte Pacotes de codificação em TLS/SSL (SSP Schannel).
- Para cadeias de certificados, consulte cadeias de criptografia do Microsoft 365 e cadeias de criptografia do Microsoft 365 - DOD e GCC High.
Gerenciamento e propriedade de certificado do Microsoft Office 365
Você não precisa comprar ou manter certificados do Office 365. Em vez disso, o Office 365 usa seus próprios certificados.
Padrões de criptografia atuais e substituições planejadas
Para oferecer a melhor criptografia possível, o Office 365 analisa regularmente os padrões de criptografia compatíveis. Às vezes, os padrões antigos são preteridos à medida que se tornam desatualizados e menos seguros. Este artigo descreve os conjuntos de codificação com suporte no momento e outros padrões e detalhes sobre substituições planejadas.
Conformidade FIPS para Microsoft 365
Todos os pacotes de codificação compatíveis com o Office 365 usam algoritmos aceitáveis no FIPS 140-2. O Office 365 herda as validações FIPS do Windows (por meio do Schannel). Para obter informações sobre o Schannel, consulte Conjuntos de codificação em TLS/SSL (SSP Schannel).
Suporte AES256-CBC para Microsoft 365
No final de agosto de 2023, a Proteção de Informações do Microsoft Purview começará a usar o AES (Advanced Encryption Standard) com comprimento de chave de 256 bits no modo de Encadeamento de Blocos de Criptografia (AES256-CBC). Em outubro de 2023, o AES256-CBC será o padrão para criptografia de documentos e emails do Microsoft 365 Apps. Talvez seja necessário tomar medidas para dar suporte a essa alteração em sua organização.
Quem é afetado e o que preciso fazer?
Use esta tabela para descobrir se você precisa executar uma ação:
| Aplicativos do cliente | Aplicativos de serviço | Ação necessária? | O que eu preciso fazer? |
|---|---|---|---|
| Aplicativos do Microsoft 365 | Exchange Online, SharePoint Online | Não | N/D |
| Office 2013, 2016, 2019 ou 2021 | Exchange Online, SharePoint Online | Sim (opcional) | Consulte Configurar o Office 2013, 2016, 2019 ou 2021 para o modo AES256-CBC. |
| Aplicativos do Microsoft 365 | Exchange Server ou híbrido | Sim (obrigatório) | Consulte Configurar o Exchange Server para suporte AES256-CBC. |
| Office 2013, 2016, 2019 ou 2021 | Exchange Server ou híbrido | Sim (obrigatório) | Conclua a Opção 1 (obrigatória) e confira Configurar o Office 2013, 2016, 2019 ou 2021 para o modo AES256-CBC. |
| Aplicativos do Microsoft 365 | MIP SDK | Sim (opcional) | Consulte Configurar o SDK do MIP para suporte ao AES256-CBC. |
| Qualquer | Servidor do SharePoint | Não | N/D |
Configurar o Office 2013, 2016, 2019 ou 2021 para o modo AES256-CBC
Você precisa configurar o Office 2013, 2016, 2019 ou 2021 para usar o modo AES256-CBC usando a Política de Grupo ou usando o serviço Política de Nuvem para Microsoft 365. A partir da versão 16.0.16227 do Microsoft 365 Apps, o modo CBC é usado por padrão. Use a Encryption mode for Information Rights Management (IRM) configuração em User Configuration/Administrative Templates/Microsoft Office 2016/Security Settings.
Por exemplo, para forçar o modo CBC, selecione a configuração da política de grupo da seguinte maneira:
Modo de criptografia para IRM (Gerenciamento de Direitos de Informação): [1, CBC (Encadeamento de Blocos de Criptografia)]
Configurar o suporte do Exchange Server para AES256-CBC
O Exchange Server não dá suporte à descriptografia de conteúdo que usa AES256-CBC. Para contornar esse problema, você tem duas opções.
Opção 1
Os clientes que usam o Exchange Online com o serviço Conector do Azure Rights Management implantado serão excluídos da alteração de publicação AES256-CBC no Exchange Online e no SharePoint Online.
Para mover para o modo AES256-CBC, conclua estas etapas:
Instale o hotfix em seus servidores Exchange quando ele estiver disponível. Para obter as informações mais recentes sobre as datas de envio, consulte o roteiro do produto Microsoft 365.
Se você estiver usando o Exchange Server com o Azure Rights Management Connector Service, precisará executar o script GenConnectorConfig.ps1 em cada servidor Exchange. Para obter mais informações, consulte Configurar servidores para o conector do Rights Management.
Depois que sua organização tiver instalado o patch em todos os seus servidores Exchange, abra um caso de suporte e solicite que esses serviços sejam habilitados para publicação AES256-CBC.
Opção 2
Essa opção oferece algum tempo extra antes que você precise corrigir todos os seus servidores Exchange. Use essa opção se você não conseguir concluir as etapas na opção 1 quando o hotfix estiver disponível. Em vez disso, implante configurações de política de grupo ou de cliente que forcem os clientes do Microsoft 365 a continuar usando o modo AES128-ECB. Implante essa configuração usando a Política de Grupo ou usando o serviço de Política de Nuvem para Microsoft 365. Você pode configurar o Office e o Microsoft 365 Apps para Windows para usar o modo ECB ou CBC com a Encryption mode for Information Rights Management (IRM) configuração em User Configuration/Administrative Templates/Microsoft Office 2016/Security Settings. A partir da versão 16.0.16327 do Microsoft 365 Apps, o modo CBC é usado por padrão.
Por exemplo, para forçar o modo EBC para clientes Windows, defina a configuração da política de grupo da seguinte forma:
Modo de criptografia para Gerenciamento de Direitos de Informação (IRM): [2, Livro de Códigos Eletrônico (ECB)]
Para definir as configurações para clientes do Office para Mac, confira Definir preferências em todo o pacote do Office para Mac.
Assim que possível, conclua as etapas na opção 1.
Configurar o SDK do MIP para suporte a AES256-CBC
Atualize para o SDK do MIP 1.13 ou posterior. Se você optar por atualizar para o SDK do MIP 1.13, precisará definir uma configuração para forçar o AES256-CBC. Para obter mais informações, consulte a atualização crítica do SDK do MIP versão 1.13.158. Versões posteriores do SDK do MIP protegerão arquivos e email do Microsoft 365 com AES256-CBC por padrão.
Versões do TLS suportadas pelo Microsoft 365
O TLS e o SSL que vieram antes do TLS são protocolos criptográficos que protegem a comunicação em uma rede usando certificados de segurança para criptografar uma conexão entre computadores. Todo o Microsoft 365 é compatível com o TLS versão 1.2 (TLS 1.2). O suporte para o TLS versão 1.3 (TLS 1.3) está sendo implantado em todo o serviço pelos vários aplicativos e serviços. O Exchange Online agora oferece suporte ao TLS 1.3 para todos os envios de email e comunicações de servidor com terceiros na Internet para clientes em todo o mundo. Não há nenhuma linha do tempo para o TLS 1.3 para o Exchange Online operado pela 21Vianet.
Importante
Lembre-se de que as versões do TLS estão obsoletas e que versões obsoletas não devem ser usadas onde versões mais recentes estão disponíveis. Se os serviços herdados não exigirem o TLS 1.0 ou 1.1, você deverá desabilitá-los.
Preterições
- Conjuntos de codificação: estamos constantemente revisando nossa lista de pacotes de codificação com suporte. Paramos de dar suporte à autenticação de mensagem SHA1 fraca e ao algoritmo de troca de chaves RSA sem sigilo de encaminhamento no passado. A lista atual de codificações suportadas pode ser vista aqui: Pacotes de codificação TLS com suporte do Microsoft 365.
- Versões TLS 1.0 e TLS 1.1: o suporte para essas versões do TLS terminou em 31 de outubro de 2018, com sua remoção do serviço concluída desde 2022. Todas as conexões com o Microsoft 365 agora usam pelo menos o TLS 1.2 para se comunicar. Uma exceção é o protocolo de envio de cliente SMTP AUTH no Exchange Online, que oferece um ponto de extremidade de aceitação para clientes com dispositivos herdados que ainda precisam do TLS 1.0 ou TLS 1.1.
- Algoritmo 3DES: O suporte para este algoritmo de criptografia terminou em 31 de outubro de 2018. O Microsoft 365 removeu o pacote de codificação que o usava, TLS_RSA_WITH_3DES_EDE_CBC_SHA pacote de criptografia, do serviço a partir de 28 de fevereiro de 2019. Para obter uma lista de codificações com suporte, consulte Pacotes de codificação TLS com suporte do Microsoft 365.
- Certificados SHA-1: o suporte no Microsoft 365 para comunicações em que o outro terceiro fornece certificados SHA-1 terminou em junho de 2016. SHA-2 (Secure Hash Algorithm 2) ou algoritmos de hash mais fortes agora são necessários na cadeia de certificados.
Pacotes de codificação TLS com suporte do Microsoft 365
O TLS usa conjuntos de criptografia, coleções de algoritmos de criptografia, para estabelecer conexões seguras. O Microsoft 365 dá suporte aos pacotes de codificação listados na tabela a seguir. A tabela lista os conjuntos de codificação em ordem de força, com o conjunto de codificação mais forte listado primeiro.
O Microsoft 365 responde a uma solicitação de conexão tentando primeiro se conectar usando o pacote de codificação mais seguro. Se a conexão não funcionar, o Microsoft 365 tentará o segundo pacote de codificação mais seguro da lista e assim por diante. O serviço continua na lista até que a conexão seja aceita. Da mesma forma, quando o Microsoft 365 solicita uma conexão, o serviço receptor escolhe se usará TLS e qual pacote de codificação usar.
| Nome do conjunto de codificações | Versão do protocolo TLS |
|---|---|
| TLS_AES_256_GCM_SHA384 | 1.3 |
| TLS_AES_128_GCM_SHA256 | 1.3 |
| TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | 1.2 |
| TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | 1.2 |
| TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | 1.2 |
| TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | 1.2 |