Configurar a Criptografia de Mensagens

Descrição do serviço Microsoft Purview

Criptografia de Mensagens do Microsoft Purview permite que as organizações compartilhem emails criptografados com qualquer pessoa em qualquer dispositivo. Os usuários podem trocar mensagens criptografadas com outras organizações do Microsoft 365, bem como com terceiros, usando o Outlook.com, o Gmail e outros serviços de email.

Siga as etapas abaixo para garantir que a Criptografia de Mensagens do Microsoft Purview esteja disponível na sua organização.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Verifique se o Azure Rights Management está ativo

A Criptografia de Mensagens do Microsoft Purview usa os recursos de proteção do serviço Azure Rights Management, a tecnologia de criptografia usada pela Proteção de Informações do Microsoft Purview para proteger emails e documentos usando criptografia e controles de acesso.

O único pré-requisito para usar a Criptografia de Mensagens do Microsoft Purview é que o serviço Azure Rights Management esteja ativado no locatário da sua organização. Se estiver, o Microsoft 365 ativa a criptografia de mensagens automaticamente e você não precisará fazer nada.

O serviço Azure Rights Management também é ativado automaticamente para a maioria dos planos qualificados, portanto, você provavelmente também não precisará fazer nada a esse respeito. Para obter mais informações, consulte Ativar o serviço Azure Rights Management.

Importante

Se você usar o Active Directory Rights Management Service (AD RMS) com o Exchange Online, será necessário migrar para o serviço Azure Rights Management para poder usar a criptografia de mensagens. A Criptografia de Mensagens do Microsoft Purview não é compatível com o AD RMS.

Para saber mais, confira:

Ativar manualmente o Gerenciamento de Direitos do Azure

Se você desabilitou o serviço Azure Rights Management ou se ele não foi ativado automaticamente por qualquer motivo, você pode ativá-lo manualmente.

Para obter instruções, consulte Como ativar ou confirmar o status do serviço de criptografia.

Configurar o gerenciamento de sua chave de locatário do Azure Rights Management

Esta etapa é opcional. Permitir que a Microsoft gerencie a chave raiz do serviço Azure Rights Management é a configuração padrão e a prática recomendada para a maioria das organizações. Se esse for o caso, você não precisa fazer nada.

Há muitos motivos, por exemplo, os requisitos de conformidade, que podem exigir a geração e o gerenciamento de sua própria chave raiz, também conhecida como BYOK (Bring Your Own Key). Se este for o caso, recomendamos que você conclua as etapas necessárias antes de configurar a Criptografia de Mensagens do Microsoft Purview. Consulte Traga sua própria chave para a chave raiz do serviço do Azure Rights Management para obter mais informações.

Verificar a configuração da Criptografia de Mensagens do Microsoft Purview no PowerShell do Exchange Online

Você pode verificar se o locatário do Microsoft 365 está configurado corretamente para usar a Criptografia de Mensagens do Microsoft Purview no PowerShell do Exchange Online.

  1. Usando uma conta corporativa ou de estudante que tenha permissões suficientes em sua organização, como Administrador de Conformidade, inicie uma sessão do Windows PowerShell e conecte-se ao Exchange Online. Para obter instruções, confira Conectar-se ao PowerShell do Exchange Online.

  2. Execute o cmdlet Get-IRMConfiguration.

    Você deve ver um valor $True para o parâmetro AzureRMSLicensingEnabled, que indica que a Criptografia de Mensagens do Microsoft Purview está configurada no seu locatário. Caso contrário, use Set-IRMConfiguration para definir o valor de AzureRMSLicensingEnabled como $True para habilitar a Criptografia de Mensagens do Microsoft Purview.

  3. Execute o cmdlet Test-IRMConfiguration usando a seguinte sintaxe:

    Test-IRMConfiguration [-Sender <email address> -Recipient <email address>]
    

    Exemplo:

    Test-IRMConfiguration -Sender securityadmin@contoso.com -Recipient securityadmin@contoso.com
    
    • Para remetente e destinatário, use o endereço de email de qualquer usuário em seu locatário Microsoft 365.

      Seus resultados devem ser semelhantes a:

      Results : Acquiring RMS Templates ...
                 - PASS: RMS Templates acquired.  Templates available: Contoso  - Confidential View Only, Contoso  - Confidential, Do Not
             Forward.
             Verifying encryption ...
                 - PASS: Encryption verified successfully.
             Verifying decryption ...
                 - PASS: Decryption verified successfully.
             Verifying IRM is enabled ...
                 - PASS: IRM verified successfully.
      
             OVERALL RESULT: PASS
      
    • O nome da sua organização substituirá Contoso.

    • Os nomes dos modelos padrão podem ser diferentes daqueles exibidos acima.

  4. Se o teste falhar com uma mensagem de erro Falha ao adquirir modelos RMS, execute os seguintes comandos e o cmdlet Test-IRMConfiguration para verificar se ele passa. Conecte-se ao módulo AIPService para executar o cmdlet.

    $RMSConfig = Get-AipServiceConfiguration
    $LicenseUri = $RMSConfig.LicensingIntranetDistributionPointUrl
    Set-IRMConfiguration -LicensingLocation $LicenseUri
    Set-IRMConfiguration -InternalLicensingEnabled $true
    
  5. Execute o cmdlet Remove-PSSession para se desconectar do serviço de gerenciamento de direitos.

    Remove-PSSession $session
    

Próximas etapas: definir as regras de fluxo de email para usar a criptografia de mensagens do Microsoft Purview

Se houver regras de fluxo de email configuradas anteriormente para criptografar emails na sua organização, você precisará atualizar as regras existentes para usar a Criptografia de Mensagens do Microsoft Purview. Para novas implantações, você precisa criar novas regras de fluxo de emails.

Importante

Se você não atualizar as regras de fluxo de email existentes, os usuários continuarão recebendo emails criptografados que usam o formato de anexo HTML anterior, em vez da nova experiência perfeita.

As regras de fluxo de email determinam em quais condições as mensagens de email devem ser criptografadas, bem como as condições para a remoção dessa criptografia. Quando você define uma ação para uma regra, todas as mensagens que correspondem às condições da regra são criptografadas quando são enviadas.

Para obter as etapas sobre como criar regras de fluxo de emails para criptografia de mensagens, consulte Definir regras de fluxo de emails para criptografar mensagens de email.

Para atualizar as regras existentes para usar a Criptografia de Mensagens do Microsoft Purview:

  1. No Centro de administração do Microsoft 365, acesse Centros de administração>Exchange.
  2. No Centro de administração do Exchange, acesse Regras de fluxo de > emails.
  3. Para cada regra, no siga este procedimento:
    • Selecione Modificar a segurança de mensagem.
    • Selecione Aplicar a Criptografia e os Direitos de Mensagem do Office 365.
    • Selecione Criptografar na lista de modelos RMS.
    • Selecione Salvar.
    • Selecione OK.