Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Cuidado
Role uma chave de criptografia usada com a Chave do Cliente somente se exigido pelas políticas de segurança ou conformidade da sua organização.
Não exclua ou desabilite chaves, incluindo versões mais antigas, que estejam ou estiveram associadas às políticas de criptografia do Exchange, Multicarga de Trabalho ou do SharePoint.
Por exemplo:
- O SharePoint retém o conteúdo de backup para restauração e recuperação, que também pode depender de chaves mais antigas.
Pré-requisitos
Antes de rolar ou girar as chaves, certifique-se de ter:
- Permissões: Permissões de Administrador Global ou do Exchange apropriadas
-
Módulos do PowerShell instalados:
- Azure PowerShell para operações Azure Key Vault
- PowerShell do Exchange Online para executar os cmdlets fornecidos
- Acesso a Azure Key Vault: Você deve ter permissões para criar novas versões de chave em seus cofres de chaves
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.
Referência rápida: comandos por carga de trabalho
Use a tabela a seguir para encontrar rapidamente o comando de que você precisa com base em sua carga de trabalho e cenário.
| Workload | Cenário | Comando |
|---|---|---|
| Várias cargas de trabalho | Atualizar a DEP com a nova versão da chave | Set-M365DataAtRestEncryptionPolicy -Identity <Policy> -Refresh |
| Várias cargas de trabalho | Substituir chaves na DEP | Set-M365DataAtRestEncryptionPolicy -Identity <Policy> -Replace -AzureKeyIDs <KeyURI1>,<KeyURI2> |
| Exchange | Atualizar a DEP com a nova versão da chave | Set-DataEncryptionPolicy -Identity <Policy> -Refresh |
| Exchange | Substituir chaves na DEP | Set-DataEncryptionPolicy -Identity <Policy> -Replace -AzureKeyIDs <KeyURI1>,<KeyURI2> |
| SharePoint/OneDrive | Rolar/Girar uma chave | Update-SPODataEncryptionPolicy <SPOAdminSiteUrl> -KeyVaultName <Name> -KeyName <Name> -KeyVersion <Version> -KeyType <Primary \| Secondary> |
| SharePoint/OneDrive | Verificar o progresso da rolagem | Get-SPODataEncryptionPolicy <SPOAdminSiteUrl> |
| Azure Key Vault | Criar nova versão da chave | Add-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -Destination HSM -KeyOps @('wrapKey','unwrapKey') |
Observação
Para o SharePoint e o OneDrive, o mesmo cmdlet, Update-SPODataEncryptionPolicy, é usado para rolar (ou girar) e substituir chaves.
Escolha seu método de rolagem de chave
Há duas maneiras de obter chaves raiz gerenciadas pelo cliente. Use a tabela a seguir para determinar qual método é adequado para seu cenário.
| Método | Quando usar | O que acontece |
|---|---|---|
| Atualizar chave existente (criar nova versão) | Rotatividade rotineira de chaves; mantendo o mesmo nome de chave | Cria uma nova versão da chave existente. A DEP faz referência ao mesmo nome de chave, mas usa a nova versão após a atualização. |
| Substituir por uma nova chave | Chave comprometida; alterar o cofre de chaves; reestruturação organizacional | Cria uma chave totalmente nova com um novo nome. A DEP é atualizada para fazer referência aos novos URIs de chave. |
Sobre a eliminação da chave de disponibilidade
Não é possível rolar diretamente a chave de disponibilidade. Você só pode rolar as chaves que gerencia no Azure Key Vault.
O Microsoft 365 implementa as chaves de disponibilidade automaticamente em um agendamento interno sem SLA voltado para o cliente. Os administradores não têm acesso direto ao repositório de chaves. Para obter mais informações, consulte Entender a chave de disponibilidade.
Importante
Para o Exchange, a criação de uma nova DEP efetivamente rola a chave de disponibilidade, pois cada nova política de criptografia de dados (DEP) gera uma chave de disponibilidade exclusiva.
Para o SharePoint e o OneDrive, as chaves de disponibilidade são criadas no nível da floresta e compartilhadas entre DEPs. Essas chaves são exibidas somente na agenda interna da Microsoft, mas o SharePoint, o OneDrive e o Teams rolam a TIK (chave intermediária do locatário) a cada nova DEP para mitigar isso.
Rolar chaves raiz gerenciadas pelo cliente
Use um dos métodos a seguir para criar chaves raiz gerenciadas pelo cliente armazenadas no Azure Key Vault. Escolha o método que corresponde ao seu cenário com base nas diretrizes em Escolha o método de rolagem de chave.
Método 1: Atualizar uma chave existente (criar uma nova versão)
Use esse método para criar uma nova versão de uma chave existente. Essa abordagem é recomendada para rotações de chave de rotina.
Etapa 1: criar uma nova versão de chave no Azure Key Vault
Para solicitar uma nova versão de uma chave existente, use o Add-AzKeyVaultKey cmdlet com o mesmo nome de chave que você usou ao criar a chave original.
Conecte-se à sua assinatura do Azure com o Azure PowerShell. Para obter instruções, confira Entrar com o Azure PowerShell.
Execute o
Add-AzKeyVaultKeycmdlet:Add-AzKeyVaultKey -VaultName <VaultName> -Name <KeyName> -Destination HSM -KeyOps @('wrapKey','unwrapKey') -NotBefore (Get-Date)Exemplo:
Add-AzKeyVaultKey -VaultName Contoso-CK-EX-NA-VaultA1 -Name Contoso-CK-EX-NA-VaultA1-Key001 -Destination HSM -KeyOps @('wrapKey','unwrapKey') -NotBefore (Get-Date -Date "12/27/2016 12:01 AM")Neste exemplo, uma chave chamada Contoso-CK-EX-NA-VaultA1-Key001 já existe no cofre Contoso-CK-EX-NA-VaultA1. O cmdlet cria uma nova versão da chave. As versões anteriores são mantidas no histórico de versões da chave.
Repita esta etapa em cada Azure Key Vault que contenha as teclas que você deseja rolar.
Etapa 2: atualizar a DEP para usar a nova versão da chave
Depois de criar uma nova versão da chave, atualize a DEP para usá-la. Conecte-se ao PowerShell do Exchange Online com as permissões de cmdlet apropriadas do Exchange e execute o cmdlet apropriado:
Para DEPs de várias cargas de trabalho:
Set-M365DataAtRestEncryptionPolicy -Identity <Policy> -Refresh
Para DEPs do Exchange:
Set-DataEncryptionPolicy -Identity <Policy> -Refresh
Observação
A DataEncryptionPolicyID propriedade permanece a mesma ao atualizar com uma nova versão da mesma chave. Atualizar a DEP com uma nova versão da mesma chave não alterna a chave de disponibilidade.
Para DEPs do SharePoint e do OneDrive:
O SharePoint dá suporte à rolagem de apenas uma tecla por vez. Aguarde a conclusão da primeira operação antes de rolar uma segunda tecla.
Update-SPODataEncryptionPolicy <SPOAdminSiteUrl> -KeyVaultName <Name> -KeyName <Name> -KeyVersion <Version> -KeyType <Primary | Secondary>
Para chaves HSM gerenciadas, use -KeyVaultURL em vez de -KeyVaultName.
Para marcar o progresso:Get-SPODataEncryptionPolicy <SPOAdminSiteUrl>
Método 2: Substituir chaves por chaves recém-geradas
Use esse método para substituir totalmente as chaves existentes por novas chaves.
Importante
Mantenha as chaves antigas habilitadas e acessíveis até que o processo de substituição seja totalmente concluído.
Conecte-se ao PowerShell do Exchange Online com as permissões de cmdlet do Exchange apropriadas e execute o cmdlet apropriado:
Para DEPs do Exchange:
Set-DataEncryptionPolicy -Identity <Policy> -Replace -AzureKeyIDs <KeyURI1>,<KeyURI2>
Para DEPs de várias cargas de trabalho:
Set-M365DataAtRestEncryptionPolicy -Identity <Policy> -Replace -AzureKeyIDs <KeyURI1>,<KeyURI2>
Observação
A ordem dos URIs de chave não importa. Para substituir apenas uma chave, você ainda deve fornecer os dois URIs. Aguarde 24 horas antes de desabilitar as chaves antigas e mais 24 a 48 horas antes da limpeza.
Verificar o status da rolagem de chaves
Use os comandos a seguir para verificar o status de suas operações de rolagem de chaves.
| Workload | Comando de verificação |
|---|---|
| SharePoint/OneDrive | Get-SPODataEncryptionPolicy <SPOAdminSiteUrl> |
| Exchange | Get-DataEncryptionPolicy -Identity <Policy> |
| Várias cargas de trabalho | Get-M365DataAtRestEncryptionPolicy -Identity <Policy> |
Solução de problemas
A tabela a seguir lista problemas comuns que você pode encontrar ao distribuir as chaves e como resolvê-los.
| Problema | Causa possível | Resolução |
|---|---|---|
| A rolagem de chave falha com erro de permissão | Permissões Azure Key Vault insuficientes | Verifique se sua conta tem permissões e unwrapKey sua conta no wrapKey cofre de chaves |
| Falha na atualização da DEP | Nova versão da chave ainda não propagada | Aguarde alguns minutos e repita o comando de atualização |
| A rolagem do SharePoint mostra "Em Andamento" por tempo estendido | Locatário grande com dados significativos | As rolagens de chaves do SharePoint podem levar tempo para grandes locatários. Continuar monitorando com Get-SPODataEncryptionPolicy |
| Não é possível acessar o conteúdo criptografado após a rolagem da chave | A chave antiga foi desabilitada muito cedo | Reabilite a chave antiga e aguarde de 24 a 48 horas antes de desabilitar novamente |
Artigos relacionados
Para obter mais informações sobre a Chave do Cliente, consulte os seguintes artigos: