概述
Microsoft Teams 使用多层加密来帮助保护聊天、通话、会议和文件共享中传输中和静态的数据。 默认情况下,Standard 加密适用于 Teams 通信,用户或管理员无需配置。 端到端加密 (E2EE) 为一对一通话和配置为需要它的会议增加了一层,以便只有通信方才能访问内容。
组织 (PII) 交换机密信息,包括知识产权、财务数据和个人身份信息。 加密有助于保护传输中和静态的这些信息,并支持遵守法规要求。 如果不加密,这些信息可能容易被拦截和未经授权的访问。
要求或建议加密的监管框架
一些监管框架要求或建议将加密作为保护敏感数据的保障措施:
一般数据保护条例 (GDPR) :需要适当的技术措施来帮助确保数据安全,其中特别提到加密是保护个人数据的建议保障措施。
HIPAA) (健康保险流通与责任法案 :包括加密作为电子受保护健康信息的可寻址实施规范,与医疗保健组织及其业务伙伴相关。
支付卡行业数据安全 Standard (PCI DSS) :要求对通过开放的公共网络传输的持卡人数据进行加密,以帮助保护财务信息。
CCPA) (加利福尼亚州消费者隐私法案和 CPRA (加利福尼亚州隐私权法案) :在某些情况下为加密数据提供安全港条款,这可以减少发生数据泄露时的责任。
NIST 特别出版物 800-53:包括与信息加密保护相关的控制措施,许多联邦和商业组织将其用作安全基准。
Microsoft Teams 中的加密层
Microsoft Teams 在整个通信过程中使用多层加密来保护不同类型的数据。 这些层包括传输层加密、平台级加密、服务加密、客户密钥加密和端到端加密 (E2EE) 。
Microsoft Teams 中的 Standard 加密
除了支持前面所述的合规性要求外,Teams 中的标准加密还有助于保护传输中和静态数据,而无需用户或管理员进行其他配置。 其中包括:
传输层安全性 (TLS) :通过结合使用 TLS 1.2 或更高版本和 AES-256,帮助保护传输中的数据,在信息在设备和Microsoft服务器之间移动时保护信息。
静态数据加密:结合使用 BitLocker 磁盘加密和每文件加密,帮助保护存储在 Azure、SharePoint、OneDrive 和其他 Microsoft 365 服务中的数据。
服务加密:通过在使用 Microsoft 管理的密钥将 Teams 数据发送到数据存储之前对其进行加密,从而增加一层保护。 媒体内容提供了服务加密,并且正在探索其他服务。
客户密钥加密:借助自带密钥 (BYOK) ,组织可以提供自己的加密密钥,以便更好地控制其安全状况。 通过与 Microsoft Purview 客户密钥的集成,支持使用客户管理的密钥加密 Microsoft 内容,并且可以应用于 Teams 文件、聊天消息和其他模式。
Microsoft Teams 中 (E2EE) 的端到端加密
E2EE 有助于确保只有通信方才能访问内容。 Teams 中 E2EE 的主要特征包括:
实现:加密密钥在用户设备上生成,并通过安全信号会话进行交换。 如果配置,此功能可用于一对一呼叫和会议。 本文后面支持的 模态 表列出了支持的通信模态。
启用 E2EE:管理员在租户级别配置 E2EE 策略。
- 对于一对一呼叫,默认禁用 E2EE。 管理员必须启用 E2EE,然后参与者都必须在其 Teams 客户端设置中启用它,才能对通话进行端到端加密。
- 对于会议,默认情况下会启用允许 E2EE 的管理策略,但仅当组织者将会议配置为在安排时要求 E2EE 时,会议才会进行端到端加密。 会议 E2EE 需要 Teams 高级版。
技术详细信息:Teams 使用 DTLS 加密 E2EE 通话和会议的对等媒体。
- 对于一对一呼叫,加密密钥将在每个参与者的设备上生成,并通过安全信号会话进行交换。
- 对于会议,Teams 使用组密钥管理器协议 (GKMP) 在所有客户端之间协商密钥,而 GKMP 请求则通过受 TLS 1.3 保护的通道进行分发。
在这两种情况下,媒体都使用 GCM_AES_256 加密。 此加密涵盖音频、视频和基于视频的屏幕共享。 它不包括聊天。
可用性和限制:E2EE 适用于一对一通话和配置为需要 E2EE 的会议, (会议支持是一项Teams 高级版功能) 。 它为这些体验中的音频、视频和屏幕共享提供额外的保护。
有关先决条件、策略配置以及支持的平台和设备,请参阅 管理 Microsoft Teams 会议和一对一通话的端到端加密。
支持的模式
Teams 中的不同通信模式具有不同的加密功能。
| 模式和特点 | Standard encryption | E2EE 可用 |
|---|---|---|
| 一对一呼叫1 | 是 | 是 |
| 计划内会议 | 是 | 是2 |
| 屏幕共享 | 是 | 是,在启用 E2EE 的会议和一对一通话中 (2) |
| 视频 | 是 | 是,在启用 E2EE 的会议和一对一通话中 (2) |
| 群组通话 | 是 | 否 |
| 频道会议 | 是 | 否 |
| 对话助手消息 | 是 | 否 |
| 共享文件 | 是 | 否 |
| 会议录制 | 是 | 否 |
| 会议脚本 | 是 | 否 |
| 会议回顾 | 是 | 否 |
1Teams 支持适用于符合条件的一对一 VoIP 呼叫的 E2EE。 E2EE 不适用于涉及公共交换电话网 (PSTN) 的呼叫。
2用户必须具有 Teams 高级版许可证。
注意
参与者限制和设备要求适用于端到端加密会议。 有关详细信息,请参阅 管理 Microsoft Teams 会议和一对一通话的端到端加密。
E2EE 可用性
商业 Teams 用户可以使用通过 Teams 进行的一对一通话的端到端加密。 拥有 Teams 高级版许可证的客户还可以在计划的 Teams 会议中使用 E2EE。
其他加密的语音和消息传递选项
默认情况下,所有 Teams 通信(包括语音呼叫、会议和聊天)都使用行业标准技术进行加密,例如传输层安全性 (TLS) 和安全 Real-Time 传输协议 (SRTP) 。
E2EE 对产品功能和合规性的影响
E2EE 与某些服务端功能不兼容。 使用 E2EE 时,录制、听录等功能和相关的 AI 支持的功能(如智能会议概括)将不可用。 它还限制了服务器端数据保留和记录管理功能,例如电子数据展示。
E2EE 与合规性记录不兼容。 如果你的组织使用合规性录制,则受其约束的用户无法加入端到端加密通话或会议。
Microsoft Teams 中的安全概念
Microsoft 基于 Microsoft Entra ID 提供的身份验证应用零信任和最小特权访问等安全原则,并为管理员提供自定义策略以满足其组织需求的选项。 这包括云中静态数据的客户密钥,它建立在服务加密之上,允许客户提供和控制加密密钥以增加控制层。
选择加密方法
在标准加密和 E2EE 之间进行选择涉及平衡安全要求与运营需求和合规性义务。 E2EE 适用于高灵敏度方案,例如执行通信和受监管的行业,而标准加密适用于日常操作讨论和团队协作。
实现注意事项
某些 Microsoft 365 功能依赖于对存储内容的访问,包括搜索、听录、翻译、数据丢失防护 (DLP) 、保留、电子数据展示、监督评审和Microsoft Copilot体验。
组织可以根据敏感度、法规要求和操作需求定义如何保护不同类型的通信,作为包括 Microsoft Teams 在内的更广泛安全体系结构的一部分。 混合方法(将标准加密用于常规用途,E2EE 用于特定的高敏感度方案)有助于平衡安全性和操作要求。
Teams 中基于风险的加密方法使组织能够在保持协作功能的同时保护其通信。
有关详细信息,请参阅 Microsoft Teams 中的安全性和合规性。