Microsoft Teams 中的加密

概觀

Microsoft Teams 使用多層加密來協助保護聊天、通話、會議和檔案共用中傳輸和待用的資料。 Standard 加密預設適用於 Teams 通訊,不需要使用者或系統管理員進行設定。 端對端加密 (E2EE) 為一對一通話以及設定為需要加密的會議增加了另一層,以便只有通訊方可以存取內容。

組織會 (PII) 交換機密資訊,包括智慧財產權、財務資料和個人識別資訊。 加密有助於保護傳輸中和靜態的這些資訊,並支援符合法規要求。 如果沒有加密,這些資訊可能容易被攔截和未經授權的存取。

需要或建議加密的法規架構

數個法規架構要求或建議使用加密作為保護敏感性資料的保護措施:

  • 一般資料保護規定 (GDPR) :需要適當的技術措施來協助確保資料安全性,其中特別提及加密作為保護個人資料的建議保護措施。

  • HIPAA) (健康保險流通與責任法案 :包括加密作為電子受保護健康資訊的可尋址實施規範,與醫療保健組織及其業務夥伴相關。

  • 支付卡產業資料安全性 Standard (PCI DSS) :需要加密透過開放式公用網路傳輸的持卡人資料,以協助保護財務資訊。

  • 加州消費者隱私法 (CCPA) 和加州隱私權法 (CPRA) : 在某些情況下為加密資料提供安全港條款,以降低資料外洩時的責任。

  • NIST Special Publication 800-53:包含與資訊密碼編譯保護相關的控制措施,許多聯邦及商業組織都會將其用作安全性基準。

Microsoft Teams 中的加密層級

Microsoft Teams 在整個通訊程序中使用多層加密來保護不同類型的資料。 這些層級包括傳輸層加密、平台層級加密、服務加密、客戶金鑰加密,以及 E2EE) (端對端加密。

Microsoft Teams 中的 Standard 加密

除了支援稍早所述的合規性需求之外,Teams 中的標準加密還有助於保護傳輸中和待用的資料,而不需要使用者或系統管理員進行額外設定。 其中包含:

  • TLS) (傳輸層安全性 : 使用 TLS 1.2 或更新版本搭配 AES-256,協助保護傳輸中的資料,在資訊在裝置和 Microsoft 伺服器之間移動時加以保護。

  • 待用資料加密:結合使用 BitLocker 磁碟加密和每個檔案加密,協助保護儲存在 Azure、SharePoint、OneDrive 和其他 Microsoft 365 服務中的資料。

  • 服務加密:使用 Microsoft 管理的金鑰,在將 Teams 資料傳送到資料存放區之前,對其進行加密,以新增一層保護。 媒體內容可以使用服務加密,並且正在探索其他服務。

  • 客戶金鑰加密:透過攜帶您自己的金鑰 (BYOK) ,組織可以提供自己的加密金鑰,以便更好地控制其安全狀況。 透過與 Microsoft Purview 客戶金鑰整合,支援使用客戶管理的金鑰加密 Teams 內容,而且可以套用至 Teams 檔案、聊天訊息及其他形式。

Microsoft Teams 中 E2EE) (端對端加密

E2EE 有助於確保只有通訊方可以存取內容。 Teams 中 E2EE 的主要特性包括:

  • 實施:加密金鑰在使用者裝置上產生並透過安全訊號會話進行交換。 此功能可用於一對一通話,也適用於已設定的會議。 本文稍後的 [ 支援模式 ] 表格列出支援的通訊模式。

  • 啟用 E2EE: 系統管理員會在租用戶層級設定 E2EE 原則。

    • 針對一對一通話,E2EE 預設為停用。 系統管理員必須啟用 E2EE,然後兩個參與者都必須在其 Teams 用戶端設定中將其開啟,才能進行端對端加密通話。
    • 針對會議,預設會啟用允許 E2EE 的系統管理員原則,但只有當召集人將會議設定為在排程時需要 E2EE 時,會議才會進行端對端加密。 用於會議的 E2EE 需要 Teams 進階版。
  • 詳細技術資訊: Teams 會使用 DTL 加密 E2EE 通話和會議的對等媒體。

    • 對於一對一通話,加密金鑰會在每個參與者的裝置上產生,並透過安全訊號工作階段進行交換。
    • 針對會議,Teams 會使用群組金鑰管理員通訊協定 (GKMP) 在所有用戶端之間交涉金鑰,而 GKMP 要求則會透過受 TLS 1.3 保護的通道進行散發。

    在這兩個情況下,媒體都會使用 GCM_AES_256 進行加密。 此加密涵蓋音訊、視訊和視訊螢幕分享。 它不包括聊天。

  • 可用性與限制:E2EE 可用於一對一通話,以及設定為需要 E2EE 的會議, (會議支援是一項Teams 進階版功能) 。 它為這些體驗中的音訊、視訊和螢幕畫面共用提供額外的保護。

如需必要條件、原則設定及支援的平台和裝置,請參閱 管理 Microsoft Teams 會議和一對一通話的端對端加密

支援的形式

Teams 內不同的通訊模式有不同的加密功能。

形式和特點 Standard encryption E2EE 可用
一對一通話1
排定的會議 2
共用螢幕 是,在啟用 E2EE 的會議和一對一通話中 (2)
影片 是,在啟用 E2EE 的會議和一對一通話中 (2)
群組通話
頻道會議
Chat 訊息
共用的檔案
會議錄音
會議文字記錄
會議回顧

1Teams 支援 E2EE 進行符合資格的一對一 VoIP 通話。 E2EE 不適用於涉及公用交換電話網路 (PSTN) 的通話。

2使用者必須擁有 Teams 進階版授權。

備註

參與者限制和裝置需求適用於端對端加密會議。 如需詳細資訊,請參閱 管理 Microsoft Teams 會議和一對一通話的端對端加密

E2EE 可用性

透過 Teams 進行一對一通話的端對端加密可供商業 Teams 使用者使用。 擁有 Teams 進階版授權的客戶也可以在已排程的 Teams 會議中使用 E2EE。

其他加密的語音和傳訊選項

根據預設,所有 Teams 通訊,包括語音通話、會議和聊天,都會使用業界標準技術加密,例如傳輸層安全性 (TLS) 和安全 Real-Time 傳輸通訊協定 (SRTP) 。

E2EE 對產品功能和合規性的影響

E2EE 與某些服務端功能不相容。 使用 E2EE 時,錄製、轉錄等功能以及智慧會議回顧等相關 AI 支援功能都無法使用。 它也會限制伺服器端資料保留和記錄管理功能,例如電子文件探索。

E2EE 與合規性記錄不相容。 如果您的組織使用合規性錄製,則受其約束的使用者無法加入端對端加密通話或會議。

Microsoft Teams 中的安全性概念

Microsoft 以 Microsoft Entra ID 提供的驗證為基礎,套用零信任和最低權限存取等安全性原則,並為系統管理員提供自訂原則的選項,以符合其組織的需求。 這包括用於雲端中待用資料的客戶金鑰,其建立在服務加密之上,可讓客戶提供和控制加密金鑰以增加一層控制。

選取加密方法

在標準加密和 E2EE 之間進行選擇涉及平衡安全要求與營運需求和合規義務。 E2EE 適用於高敏感度場景,例如高階主管通訊和受監管的產業,而標準加密則適用於日常營運討論和團隊協作。

實作考量

某些 Microsoft 365 功能依賴對儲存內容的存取,包括搜尋、轉譯、翻譯、資料外洩防護 (DLP) 、保留、電子文件探索、監督審查和Microsoft Copilot體驗。

組織可以根據敏感度、法規需求和營運需求,定義如何保護不同類型的通訊,做為包括 Microsoft Teams 在內的更廣泛安全性架構的一部分。 混合式方法,將標準加密用於一般用途,E2EE 用於特定的高敏感度案例,有助於平衡安全性和操作需求。

Teams 中以風險為基礎的加密方法可讓組織在保護其通訊的同時,維持共同作業功能。

如需詳細資訊,請參閱 Microsoft Teams 中的安全性與合規性