Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft 365 fornece criptografia de linha de base em nível de volume por meio do BitLocker e do DKM (Gerenciador de Chaves Distribuídas). Os discos do PC no Windows 365 Enterprise e no Business Cloud são criptografados usando a SSE (criptografia do lado do servidor) do Armazenamento do Azure.
Para lhe dar mais controle, o Microsoft 365 também oferece uma camada adicional de criptografia para seu conteúdo por meio da Chave do Cliente. Esse conteúdo inclui dados do Microsoft Exchange, SharePoint, OneDrive, Teams e PCs na Nuvem do Windows 365 (Enterprise), incluindo os modos Dedicado e Compartilhado do Windows 365 Frontline.
O BitLocker não tem suporte como uma opção de criptografia para PCs na Nuvem do Windows 365. Para obter detalhes, consulte Usando máquinas virtuais do Windows 10 no Intune.
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.
Como a criptografia de serviço, o BitLocker, a SSE e a Chave do Cliente funcionam juntos
Seus dados do Microsoft 365 são sempre criptografados em repouso usando o BitLocker e o DKM (Gerenciador de Chaves Distribuídas). Para obter detalhes, consulte Como o Exchange protege seus segredos de email.
A Chave do Cliente adiciona proteção extra contra acesso não autorizado aos seus dados. Ela complementa a criptografia de disco BitLocker e a criptografia do lado do servidor (SSE) nos data centers da Microsoft. A Chave do Cliente ajuda você a atender aos requisitos regulatórios ou de conformidade, permitindo controlar as chaves de criptografia raiz no nível do aplicativo.
Você autoriza explicitamente o Microsoft 365 a usar suas chaves de criptografia para fornecer serviços de valor agregado, como Descoberta Eletrônica, antimalware, antispam e indexação de pesquisa. O Microsoft 365 usa essas chaves para criptografar seus dados em repouso, conforme descrito nos OST (Termos dos Serviços Online).
Chave de Cliente com implantações híbridas
A Chave do Cliente criptografa apenas dados em repouso na nuvem. Ele não protege caixas de correio ou arquivos locais. Para proteger dados locais, use um método separado como o BitLocker.
Saiba mais sobre as políticas de criptografia de dados
Uma DEP (política de criptografia de dados) define a hierarquia de criptografia. Os serviços usam essa hierarquia para criptografar dados com as chaves que você gerencia e a chave de disponibilidade que a Microsoft protege. Você cria uma DEP usando cmdlets do PowerShell e, em seguida, atribui-a para criptografar os dados do aplicativo.
A Customer Key oferece suporte a três tipos de DEPs. Cada tipo usa cmdlets diferentes e protege um tipo diferente de dados:
DEP para várias cargas de trabalho do Microsoft 365
Essas DEPs criptografam dados em várias cargas de trabalho do Microsoft 365 para todos os usuários no locatário:
- PCs na Nuvem do Windows 365 (Enterprise), incluindo os modos Dedicado e Compartilhado da Linha de Frente (detalhes)
- Teams: mensagens de Chat, mensagens de mídia, gravações de chamadas/reuniões (no armazenamento do Teams), notificações, sugestões da Cortana, mensagens de status
- Interações do Microsoft 365 Copilot
- Exchange: informações de usuário/sinal e caixas de correio não cobertas por uma DEP de caixa de correio
- Proteção de Informações do Microsoft Purview: dados EDM (esquemas, pacotes de regras, sais), configurações de rótulo de confidencialidade
Observação
Para EDM e Teams, a DEP criptografa novos dados da atribuição. Para o Exchange, ele criptografa todos os dados novos e existentes.
Não criptografado por DEPs de várias cargas de trabalho (protegido por outros métodos):
- Dados do SharePoint e do OneDrive (usar o DEP do SharePoint)
- Arquivos e gravações do Teams salvos no SharePoint/OneDrive
- Eventos ao vivo do Teams, Viva Engage, Planner
Você pode criar várias DEPs por locatário, mas atribuir apenas uma por vez. A criptografia começa automaticamente após a atribuição.
DEPs para caixas de correio do Exchange
As DEPs de caixa de correio oferecem mais controle sobre caixas de correio individuais do Exchange Online. Você pode usá-los para criptografar dados em UserMailbox, MailUser, Group, PublicFolder e caixas de correio compartilhadas.
Você pode ter até 50 DEPs de caixa de correio ativos por locatário. Você pode atribuir uma DEP a várias caixas de correio, mas apenas uma DEP por caixa de correio.
Por padrão, as caixas de correio do Exchange são criptografadas usando chaves gerenciadas pela Microsoft. Quando você atribui uma DEP de Chave de Cliente, o serviço reencapsula as caixas de correio criptografadas existentes no próximo acesso. As caixas de correio não criptografadas são marcadas para uma movimentação, com a criptografia ocorrendo após a conclusão da movimentação. Para obter detalhes sobre as prioridades de movimentação, consulte Solicitações de movimentação no serviço Microsoft 365.
Posteriormente, você poderá atualizar a DEP ou atribuir outra, conforme descrito em Gerenciar Chave de Cliente do Office 365.
Cada caixa de correio deve atender aos requisitos de licenciamento para usar a Chave do Cliente. Para obter mais informações, consulte Pré-requisitos.
Você pode atribuir DEPs a caixas de correio compartilhadas, de pasta pública e de grupo, desde que seu locatário atenda aos requisitos de licenciamento para caixas de correio de usuário. Você não precisa de licenças separadas para caixas de correio não específicas do usuário.
Você também pode solicitar que a Microsoft limpe DEPs específicos ao sair do serviço. A revogação do acesso às suas chaves dispara a exclusão da chave de disponibilidade, resultando na exclusão criptográfica de seus dados. Para obter detalhes, consulte Revogar suas chaves e iniciar o processo de caminho de limpeza de dados.
DEP para SharePoint e OneDrive
Essa DEP criptografa o conteúdo armazenado no SharePoint e no OneDrive, incluindo arquivos do Teams armazenados no SharePoint. Os locatários multigeográficos podem criar um DEP por área geográfica; Os locatários de área geográfica única podem criar uma DEP. Para obter instruções de configuração, consulte Configurar Chave de Cliente.
Cifras de criptografia usadas pela Chave do Cliente
A Chave do Cliente usa cifras de criptografia diferentes para proteger chaves, conforme mostrado nos diagramas a seguir.
A hierarquia de chaves usada para DEPs que criptografam dados em várias cargas de trabalho do Microsoft 365 é semelhante à usada para caixas de correio individuais do Exchange. A Chave de Carga de Trabalho do Microsoft 365 correspondente substitui a Chave de Caixa de Correio.
Cifras de criptografia usadas para criptografar chaves para o Exchange
Cifras de criptografia usadas para criptografar chaves do SharePoint e do OneDrive