Вопросы и ответы по шифрованию сообщений

У вас есть вопросы о том, как работают новые возможности защиты сообщений? Проверьте ответ здесь. Кроме того, ознакомьтесь с часто задаваемыми вопросами о защите данных в Azure Information Protection, чтобы получить ответы на вопросы о службе защиты данных Azure Rights Management в Azure Information Protection.

Что такое Шифрование сообщений Microsoft Purview?

Шифрование сообщений Microsoft Purview объединяет возможности шифрования электронной почты и управления правами. Возможности управления правами на основе Azure Information Protection.

Кто может использовать Шифрование сообщений Microsoft Purview?

Вы можете использовать Шифрование сообщений Microsoft Purview при следующих условиях:

  • Если вы никогда не настроили Office 365 шифрование сообщений (OME) или управление правами на доступ к данным (IRM) для Exchange Online.

  • Если вы настроили OME и IRM, вы можете выполнить следующие действия, если вы также используете службу Azure Rights Management из Azure Information Protection.

  • Если вы используете Exchange Online со службой Active Directory Rights Management (AD RMS), вы не сможете сразу включить эти новые возможности. Вместо этого сначала необходимо перенести AD RMS в Azure Information Protection. Завершив миграцию, вы сможете успешно настроить Шифрование сообщений Microsoft Purview.

    Если вы решили продолжать использовать локальную службу AD RMS с Exchange Online вместо миграции в Azure Information Protection, вы не сможете использовать Шифрование сообщений Microsoft Purview.

Какие подписки нужно использовать Шифрование сообщений Microsoft Purview?

Чтобы использовать Шифрование сообщений Microsoft Purview, вам потребуется один из следующих планов:

  • Шифрование сообщений Microsoft Purview предлагается в рамках Office 365 корпоративный E3 и E5, Microsoft 365 корпоративный E3 и E5, Microsoft 365 бизнес премиум Office 365 A1, A3 и A5, а также Office 365 для государственных организаций G3 и G5. Дополнительные лицензии не требуются для получения новых возможностей защиты на платформе Azure Information Protection.

  • Вы также можете добавить azure Information Protection план 1 в следующие планы для получения Шифрование сообщений Microsoft Purview: Exchange Online план 1, Exchange Online план 2, Office 365 F3, Microsoft 365 бизнес базовый, Microsoft 365 бизнес стандарт или Office 365 корпоративный E1.

  • Каждому пользователю, получающим преимущества Шифрование сообщений Microsoft Purview, требуется лицензия на использование шифрования сообщений.

  • Полный список см. в описании служб Exchange Online для Шифрование сообщений Microsoft Purview.

Можно ли использовать Exchange Online с собственным ключом (BYOK) в Azure Information Protection?

Конечно! Корпорация Майкрософт рекомендует выполнить действия по настройке BYOK перед настройкой Шифрование сообщений Microsoft Purview.

Дополнительные сведения о BYOK см. в статье Планирование и реализация ключа клиента Information Protection Azure.

Измените ли Шифрование сообщений Microsoft Purview и BYOK в Azure Information Protection подход Корпорации Майкрософт к сторонним запросам данных, таким как повестки?

Нет. Шифрование сообщений Microsoft Purview и возможность предоставления и управления собственными ключами шифрования, называемыми BYOK, из Azure Information Protection не предназначены для реагирования на запросы правоохранительных органов. OME с BYOK для Azure Information Protection разработан для организаций, ориентированных на соответствие требованиям. Корпорация Майкрософт серьезно относится к сторонним запросам данных клиентов. Как поставщик облачных служб, мы всегда выступаем за конфиденциальность ваших данных. В случае получения повестки мы всегда пытаемся перенаправить стороннюю сторону непосредственно к вам для получения информации. (Читайте блог Брэда Смита: Защита данных клиентов от государственного слежки). Мы периодически публикуем подробные сведения о запросе, который мы получаем. Дополнительные сведения о запросах сторонних данных см. в статье Реагирование на запросы государственных и правоохранительных органов на доступ к данным клиентов в Центре управления безопасностью Майкрософт. Кроме того, см. раздел "Раскрытие данных клиента" в условиях использования веб-служб (OST).

Как эта функция связана с устаревшими функциями шифрования сообщений Office 365 (OME) и управления правами на доступ к данным (IRM)?

Шифрование сообщений Microsoft Purview — это эволюция существующих решений IRM и устаревших решений OME. В следующей таблице приведены дополнительные сведения.

Сравнение устаревших OME, IRM и Шифрование сообщений Microsoft Purview

Возможность Предыдущие версии OME IRM Шифрование сообщений Microsoft Purview
Отправка зашифрованного сообщения электронной почты Только через правила потока обработки почты Exchange Пользователь, инициированный из Outlook для Windows, Outlook для Mac или Outlook в Интернете, или с помощью правил потока обработки почты Exchange Пользователь, инициированный из Outlook для Windows, Outlook для Mac или Outlook в Интернете или с помощью правил потока обработки почты
Управление правами на доступ - Параметр "Не пересылать" и пользовательские шаблоны Параметр "Не пересылать", параметр только для шифрования, шаблоны по умолчанию и пользовательские шаблоны
Поддерживаемый тип получателя Только внешние получатели Только внутренние получатели Внутренние и внешние получатели
Взаимодействие с получателем Внешние получатели получили HTML-сообщение, которое они скачали и открыли в браузере или мобильном приложении. Внутренние получатели получали зашифрованную почту только в Outlook для Windows, Outlook для Mac и Outlook в Интернете. Внутренние и внешние получатели получают сообщения электронной почты в Outlook для Windows, Outlook для Mac, Outlook в Интернете, Outlook для Android и Outlook для iOS или через веб-портал независимо от того, находятся ли они в одной организации или в какой-либо организации. Портал зашифрованных сообщений не требует отдельной загрузки.
Поддержка собственных ключей Недоступно Недоступно Поддерживается BYOK

Разделы справки включить Шифрование сообщений Microsoft Purview для моей организации?

Будет ли Office 365 шифрование сообщений (OME) не рекомендуется использовать?

Вы по-прежнему можете использовать предыдущую версию шифрования сообщений, которая называется Office 365 шифрование сообщений (OME). OME не рекомендуется использовать с 1 июля 2023 г. Шифрование сообщений Office будет автоматически заменено и обновлено до Шифрование сообщений Microsoft Purview.

Моя организация использует Active Directory Rights Management. Можно ли использовать эту функцию?

Нет. Если вы используете Exchange Online со службой Active Directory Rights Management (AD RMS), вы не сможете сразу включить эти новые возможности. Вместо этого сначала необходимо перенести AD RMS в Azure Information Protection.

В моей организации есть гибридное развертывание Exchange. Можно ли использовать эту функцию?

Локальные пользователи могут отправлять зашифрованную почту с помощью Exchange Online правил потока обработки почты. Вам нужно маршрутизировать электронную почту через Exchange Online. Дополнительные сведения см. в разделе Часть 2. Настройка отправки почты с сервера электронной почты в Microsoft 365.

Какой почтовый клиент необходимо использовать для создания зашифрованного сообщения? Какие приложения поддерживают отправку защищенных сообщений?

Защищенные сообщения можно создавать из Outlook 2016, Outlook 2013 для Windows и Mac, а также из Outlook в Интернете. Дополнительные сведения об отправке зашифрованных сообщений см. в статье Отправка, просмотр и ответ на зашифрованные сообщения в Outlook для ПК.

Какие почтовые клиенты поддерживают чтение защищенных сообщений электронной почты и ответ на них?

Пользователи Microsoft 365 могут читать и отвечать из Outlook для Windows и Mac (2013 и 2016), Outlook в Интернете и Outlook mobile (Android и iOS). Вы также можете использовать собственный почтовый клиент iOS, если это разрешено вашей организацией. Если вы не пользователь Microsoft 365, вы можете читать зашифрованные сообщения в Интернете и отвечать на них через веб-браузер.

Какие почтовые клиенты поддерживают защищенные только зашифрованные сообщения электронной почты?

Пользователи Microsoft 365 могут использовать Outlook для ПК версий 2019 и Microsoft 365 для создания почты, защищенной политикой только шифрования. Сообщения, к которым применена политика только шифрования, можно считывать непосредственно в Outlook в Интернете, в Outlook для iOS и Android, а также в Outlook для ПК версий 2019 и Microsoft 365.

Существует ли ограничение на размер сообщений, которые можно отправлять с помощью OME?

Да. Максимальный размер сообщения, которое можно отправить с помощью Шифрование сообщений Microsoft Purview, включая вложения, составляет 25 МБ. Дополнительные сведения см. в разделе Ограничения сообщений.

Какой тип сообщений поддерживает портал зашифрованных сообщений?

Портал зашифрованных сообщений поддерживает только почту. Портал не поддерживает сообщения других типов, таких как календарь или голосовая почта.

Какие типы файлов поддерживаются в виде вложений в защищенных сообщениях электронной почты? Наследуют ли вложения политики защиты и разрешения, связанные с защищенными электронными письмами?

В защищенную почту можно вложить файл любого типа. Политики защиты применяются только к подмножествию форматов файлов, упомянутых в разделе Типы файлов, поддерживаемые клиентом azure Information Protection. Шифрование сообщений Microsoft Purview поддерживает только следующие расширения файлов Office:

  • DOCX
  • Docm
  • Dotx
  • Dotm
  • PPTX
  • Pptm
  • Potx
  • potm
  • Ppsx
  • Ppsm
  • Thmx
  • XLSX
  • Xlsm
  • Xlsb
  • Xltx
  • Xltm
  • Xlam
  • Xps

Шифрование сообщений Microsoft Purview не поддерживает версии Office 97–2003: Word (.doc), Excel (.xls) и PowerPoint (.ppt).

Защита наследуется только от почты к незашифрованным вложениям. Если поддерживается формат файла, например файл Word, Excel или PowerPoint, он всегда будет защищен даже после того, как получатель загрузит вложение. Например, предположим, что вложение защищено с помощью параметра Не пересылать. Исходный получатель скачивает файл, создает сообщение новому получателю и присоединяет файл. Когда новый получатель получит файл, он не сможет открыть его.

Поддерживаются ли вложения pdf-файлов?

Короткий ответ да! Если включено в Exchange Online, шифрование PDF позволяет защитить конфиденциальные PDF-документы, вложенные в сообщения электронной почты. При отправке сообщения электронной почты служба Office 365 шифрует вложения PDF-файлов для Outlook в Интернете, Outlook для Mac, Outlook для iOS и Outlook для Android. Вы можете зашифровать отправляемые PDF-файлы без дополнительных действий.

64-разрядная версия Outlook изначально поддерживает шифрование вложений в PDF-файлах, а 32-разрядная версия Outlook — нет. Если вы используете 32-разрядную версию Outlook, необходимо настроить правила потока обработки почты Exchange или политики защиты от потери данных, чтобы сначала применить шифрование к вложениям PDF. При отправке незашифрованного сообщения из Outlook Desktop с вложениями в формате PDF клиент сначала отправляет сообщение с вложением в службу. Когда служба получает незашифрованную почту, служба применяет защиту Шифрование сообщений Microsoft Purview с помощью политики защиты от потери данных (DLP) или правила потока обработки почты в Exchange Online. Затем Exchange Online шифрует сообщение и вложение PDF-файла.

Чтобы включить шифрование для вложений PDF, выполните следующую команду в Exchange Online PowerShell:

Set-IRMConfiguration -EnablePdfEncryption $true

Шифрование PDF позволяет защитить конфиденциальные PDF-документы путем безопасного обмена данными или безопасной совместной работы. Для всех клиентов Outlook сообщения и незащищенные вложения PDF наследуют Шифрование сообщений Microsoft Purview защиту политики защиты от потери данных (DLP) или правила потока обработки почты в Exchange Online. Кроме того, если пользователь Outlook в Интернете присоединяет незащищенный документ PDF и применяет защиту к сообщению, сообщение наследует защиту сообщения. Пользователи могут открывать зашифрованные вложения только в приложениях, поддерживающих защищенные PDF-файлы (например, на портале зашифрованных сообщений и в средстве просмотра Information Protection Azure).

Важно!

32-разрядная версия Outlook не поддерживает шифрование PDF, даже если включено шифрование PDF.

Поддерживаются ли вложения SharePoint Online или OneDrive для бизнеса?

Not yet. Вложения SharePoint Online или OneDrive для бизнеса не поддерживаются. Вы можете зашифровать почтовое сообщение, но не облачные вложения.

Какие почтовые клиенты поддерживают предварительный просмотр зашифрованных вложений в защищенных сообщениях электронной почты?

Если вложения защищены с помощью защищенной почты, вы можете просматривать документы непосредственно с помощью клиентов Outlook. Outlook поддерживает предварительный просмотр документов Office (docx, xlsx, pptx, doc, xls, ppt). Outlook в Интернете поддерживает предварительный просмотр документов Office (docx, xlsx, pptx) и PDF.

Какие почтовые клиенты поддерживают отзыв защищенных сообщений электронной почты?

Outlook в Интернете поддерживает отзыв защищенной почты. Дополнительные сведения см. в статье Отзыв отправленного зашифрованного сообщения .

Поддерживает ли портал зашифрованных сообщений предварительный просмотр зашифрованных вложений в защищенных сообщениях электронной почты?

Портал зашифрованных сообщений поддерживает предварительный просмотр всех зашифрованных копий вложений, добавленных в зашифрованную почту. К вспомогательным типам файлов относятся Word, Excel, PowerPoint и PDF-файлы.

Можно ли автоматически шифровать сообщения, настроив политики?

Да. Используйте правила потока обработки почты в Exchange Online для автоматического шифрования сообщения на основе определенных условий. Например, можно создать политики на основе идентификатора получателя, домена получателя или содержимого в тексте или теме сообщения. См. раздел Определение правил потока обработки почты для шифрования сообщений электронной почты в Office 365.

Можно ли автоматически удалить шифрование для входящей и исходящей почты?

Администраторы могут настроить правило потока обработки почты для удаления шифрования исходящей почты. Вы можете настроить правило только для удаления шифрования для входящей почты, поступающей из вашей Exchange Online организации.

Можно ли автоматически удалить шифрование почты журнала?

Для почтового ящика Exchange Online администраторы должны включить расшифровку журналов и настроить правило авторизации Exchange Online, чтобы создать расшифрованную копию почты в почтовом ящике журнала. Правило авторизации принимает любую почту или вложение с шифрованием и отправляет исходную и расшифрованную копию в почтовый ящик журнала. Вы можете настроить правило авторизации, которое может расшифровывать почту или вложения, когда зашифрованный элемент поступает из вашей организации.
Чтобы включить ведение журнала Exchange Online, выполните приведенные далее действия.

Set-IRMConfiguration -JournalReportDecryptionEnabled $true

Можно ли автоматически шифровать сообщения, настроив политики в защите от потери данных (DLP) через Портал соответствия требованиям Microsoft Purview?

Конечно! Правила потока обработки почты можно настроить в Exchange Online или с помощью защиты от потери данных в Портал соответствия требованиям Microsoft Purview.

Можно ли настроить зашифрованные сообщения с помощью фирменной символики моей компании?

Да, для почты, отправленной из почтового ящика Exchange Online в вашей организации! Сведения о настройке сообщений электронной почты и портала зашифрованных сообщений см. в статье Добавление фирменной символики вашей организации в зашифрованные сообщения.

Для каких типов получателей работают журналы действий портала зашифрованных сообщений?

Журналы действий портала зашифрованных сообщений фиксируют события только для внешних получателей путем доступа к порталам зашифрованных сообщений. Все действия в почтовых клиентах, активированные внешними получателями, не записываются. Сведения о внутренних получателях см. в действии MailItemsAccessed mailbox-auditing в разделе Аудит Purview (премиум) — журналы доступа к элементам почты.

Существуют ли возможности создания отчетов или аналитические сведения для зашифрованных сообщений электронной почты?

Можно ли использовать шифрование сообщений с функциями соответствия, такими как обнаружение электронных данных?

Да, большинство сообщений, защищенных Шифрование сообщений Microsoft Purview, можно обнаружить. Шифрование сообщений Microsoft Purview защищенная почта, которую вы получаете от другой организации Microsoft 365, в рамках которого применяется настраиваемая фирменная символика с помощью правила потока обработки почты, не может быть обнаружена службой обнаружения электронных данных. Иными словами, если почта недоступна через почтовый ящик пользователя, а отображается только через ссылку на портал зашифрованных сообщений, это сообщение не поддерживает поиск. Дополнительные сведения см. в разделе Действия обнаружения электронных данных, поддерживающие зашифрованные элементы .

Можно ли отправлять сообщения в качестве общего почтового ящика и шифровать сообщения электронной почты?

Когда кто-то отправляет сообщение электронной почты, соответствующее правилу потока обработки почты, оно шифруется перед отправкой.

Можно ли открывать зашифрованные сообщения, отправляемые в общий почтовый ящик?

Конечно! Вы можете открыть зашифрованные сообщения для общего почтового ящика. При отправке сообщения из той же организации вы можете открыть его при входе в поддерживаемый клиент Outlook. Если почта отправляется из внешней организации, необходимо использовать Outlook в Интернете.

  • Пользователи могут открывать защищенные сообщения в общем почтовом ящике, где общий почтовый ящик получил защищенное письмо в составе группы рассылки.

  • Пользователи могут просматривать вложения, наследующие защиту от электронной почты, при использовании Outlook для Windows, Outlook для Mac, Outlook для Android, Outlook для iOS и Outlook в Интернете.

В следующей таблице перечислены поддерживаемые клиенты для общих почтовых ящиков.

Платформа Чтение почты Просмотр вложений электронной почты
Outlook в Интернете Да Да
Outlook для Windows Да Да
Outlook для Mac Да Да
Outlook для Android Да Да
Outlook для iOS Да Да

Примечание.

Android и iOS используют мобильное приложение Office для отображения зашифрованных вложений и не отображают вложения непосредственно в Outlook Mobile.

В настоящее время существуют два известных ограничения:

  • Вы не можете открывать вложения в сообщениях электронной почты, которые вы получаете на мобильных устройствах с помощью Outlook mobile.

  • В 32-разрядной версии Outlook для пользователей, назначенных общему почтовому ящику с помощью группы безопасности с поддержкой электронной почты, пользователь видит уведомление о просмотре зашифрованной почты с помощью веб-браузера. Для просмотра зашифрованной почты непосредственно в 32-разрядной версии Outlook и клиенту защиты информации требуется, чтобы пользователь был напрямую назначен в общий почтовый ящик с разрешениями на полный доступ и включенным автоматическим сопоставлением. Для 64-разрядной версии Outlook пользователя не нужно назначать непосредственно почтовому ящику. Автоматическое сопоставление включено по умолчанию для Exchange Online.

Назначение пользователя общему почтовому ящику

  1. Подключение к Exchange Online PowerShell.aspx).

  2. Запустите командлет Add-MailboxPermission с параметром Automapping. В этом примере Ayla предоставляет полный доступ к почтовому ящику поддержки.

    Add-MailboxPermission -Identity support@contoso.onmicrosoft.com -User ayla@contoso.com -AccessRights FullAccess -AutoMapping $true
    

Поддерживается ли делегированный доступ при открытии зашифрованных сообщений? Даже если делегат имеет полный доступ к почтовому ящику другого пользователя?

Когда делегатам предоставляется полное разрешение на доступ к почтовому ящику пользователя, делегированный доступ к зашифрованной почте поддерживается в Outlook в Интернете, Outlook для Mac, Outlook для iOS и Outlook для Android. Outlook для Windows не поддерживает делегированный доступ.

Как долго у меня есть доступ к почте на портале зашифрованных сообщений?

Вы можете войти на портал зашифрованных сообщений, чтобы получить почту, если организация отправителя активна и срок действия почты не истек.

Что делать, если я не получаю одноразовый код передачи после запроса?

Сначала проверка папку нежелательной почты или нежелательной почты в почтовом клиенте. Параметры DKIM и DMARC для вашей организации могут привести к тому, что эти сообщения электронной почты будут отфильтрованы как спам.

Затем проверка карантин в Центре соответствия требованиям. Часто сообщения, содержащие одноразовый код, особенно те, которые получает ваша организация, помещаются в карантин.