FIPS 140-2-validering

Microsoft Information Protection SDK version 1.14 och senare kan konfigureras för att använda den FIPS-verifierade versionen av OpenSSL 3.0. För att kunna använda FIPS-verifierade OpenSSL 3.0-modulen måste utvecklare installera och läsa in FIPS-modulen.

FIPS 140-2 Efterlevnad

Microsoft Information Protection SDK använder OpenSSL för att implementera alla kryptografiska åtgärder. OpenSSL är inte FIPS-kompatibelt utan mer konfiguration av utvecklaren. För att utveckla ett FIPS 140-2-kompatibelt program måste OpenSSL i MIP SDK konfigureras för att läsa in FIPS-modulen för att utföra kryptografiska åtgärder i stället för Standard-OpenSSL-chiffer.

Installera och konfigurera FIPS-modulen

Program som använder OpenSSL kan installera och läsa in FIPS-modulen med följande procedur publicerad av OpenSSL:

  1. Installera FIPS-modulen enligt bilaga A: Vägledning för installation och användning
  2. Läs in FIPS-modulen i MIP SDK genom att göra så att alla program använder FIPS-modulen som standard. Konfigurera OpenSSL_MODULES miljövariabeln till katalogen som innehåller fips.dll.
  3. (Valfritt) Konfigurera FIPS-modulen endast för vissa program genom att selektivt få program att använda FIPS-modulen som standard

När FIPS-modulen har lästs in deklarerar MIP SDK-loggen FIPS som OpenSSL-provider.

"OpenSSL provider loaded: [fips]"

Om installationen misslyckas förblir OpenSSL-providern standard.

 "OpenSSL provider loaded: [default]"

Begränsningar för MIP SDK med FIPS 140-2-verifierade chiffer:

  • Android och macOS stöds inte. FIPS-modulen är tillgänglig på Windows, Linux och Mac.

TLS-krav

MIP SDK förbjuder användning av TLS-versioner före 1.2 om inte anslutningen görs till en služba Active Directory Rights Management-server.

Kryptografiska algoritmer i MIP SDK

Algorithm Nyckellängd Mode Kommentar
AES 128-, 192- och 256-bitars ECB, CBC MIP SDK skyddar alltid som standard med AES256 CBC. Äldre versioner av Office (2010) kräver AES 128 ECB och Office-dokument skyddas fortfarande på detta sätt av Office-appar.
RSA 2048-bit Inte tillämpligt Används för att signera och skydda sessionsnyckeln som skyddar en symmetrisk nyckelblob.
SHA-1 Inte tillämpligt Inte tillämpligt Hash-algoritmen används i signaturverifiering för äldre publiceringslicenser.
SHA-256 Inte tillämpligt Inte tillämpligt Hash-algoritmen används i dataverifiering, signaturverifiering och som databasnycklar.

Nästa steg

Mer information om interna och specifika detaljer om hur AIP skyddar innehåll finns i följande dokumentation: