Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Information Protection SDK version 1.14 och senare kan konfigureras för att använda den FIPS-verifierade versionen av OpenSSL 3.0. För att kunna använda FIPS-verifierade OpenSSL 3.0-modulen måste utvecklare installera och läsa in FIPS-modulen.
FIPS 140-2 Efterlevnad
Microsoft Information Protection SDK använder OpenSSL för att implementera alla kryptografiska åtgärder. OpenSSL är inte FIPS-kompatibelt utan mer konfiguration av utvecklaren. För att utveckla ett FIPS 140-2-kompatibelt program måste OpenSSL i MIP SDK konfigureras för att läsa in FIPS-modulen för att utföra kryptografiska åtgärder i stället för Standard-OpenSSL-chiffer.
Installera och konfigurera FIPS-modulen
Program som använder OpenSSL kan installera och läsa in FIPS-modulen med följande procedur publicerad av OpenSSL:
- Installera FIPS-modulen enligt bilaga A: Vägledning för installation och användning
- Läs in FIPS-modulen i MIP SDK genom att göra så att alla program använder FIPS-modulen som standard. Konfigurera OpenSSL_MODULES miljövariabeln till katalogen som innehåller fips.dll.
- (Valfritt) Konfigurera FIPS-modulen endast för vissa program genom att selektivt få program att använda FIPS-modulen som standard
När FIPS-modulen har lästs in deklarerar MIP SDK-loggen FIPS som OpenSSL-provider.
"OpenSSL provider loaded: [fips]"
Om installationen misslyckas förblir OpenSSL-providern standard.
"OpenSSL provider loaded: [default]"
Begränsningar för MIP SDK med FIPS 140-2-verifierade chiffer:
- Android och macOS stöds inte. FIPS-modulen är tillgänglig på Windows, Linux och Mac.
TLS-krav
MIP SDK förbjuder användning av TLS-versioner före 1.2 om inte anslutningen görs till en služba Active Directory Rights Management-server.
Kryptografiska algoritmer i MIP SDK
| Algorithm | Nyckellängd | Mode | Kommentar |
|---|---|---|---|
| AES | 128-, 192- och 256-bitars | ECB, CBC | MIP SDK skyddar alltid som standard med AES256 CBC. Äldre versioner av Office (2010) kräver AES 128 ECB och Office-dokument skyddas fortfarande på detta sätt av Office-appar. |
| RSA | 2048-bit | Inte tillämpligt | Används för att signera och skydda sessionsnyckeln som skyddar en symmetrisk nyckelblob. |
| SHA-1 | Inte tillämpligt | Inte tillämpligt | Hash-algoritmen används i signaturverifiering för äldre publiceringslicenser. |
| SHA-256 | Inte tillämpligt | Inte tillämpligt | Hash-algoritmen används i dataverifiering, signaturverifiering och som databasnycklar. |
Nästa steg
Mer information om interna och specifika detaljer om hur AIP skyddar innehåll finns i följande dokumentation: