除了使用卷級加密外,Exchange Online、Microsoft Teams、SharePoint Online、商務用 OneDrive 以及 Windows 365 雲端電腦也使用服務加密來加密客戶資料。
服務加密允許兩種金鑰管理選項,Microsoft 管理金鑰與客戶管理金鑰。
服務加密帶來多項好處:
為所有 Microsoft 365 服務及 Windows 365 雲端電腦提供一層保護。 對於 Microsoft 365 服務,服務加密是 BitLocker 之上額外的保護層。
提供 Windows 作業系統管理員與作業系統儲存或處理的應用程式資料存取權的分離。
包含客戶金鑰選項,使多租戶服務能提供每租戶的金鑰管理。
提升 Microsoft 365 與 Windows 365 符合您特定加密合規要求的能力。
什麼是 Microsoft 管理的金鑰?
預設情況下,Microsoft 管理所有密碼學金鑰,包括用於服務加密的根金鑰。 這個選項稱為 Microsoft 管理金鑰,預設適用於 Exchange Online、SharePoint Online、商務用 OneDrive 以及 Windows 365 雲端電腦。 Microsoft 管理的金鑰會提供預設的服務加密,除非你決定使用 Customer Key 上線。 如果你之後決定停止使用客戶金鑰,且未遵循資料清除路徑,那麼你的資料仍會使用 Microsoft 管理的金鑰加密。 你的資料至少會在這個預設層級被加密。
什麼是客戶金鑰?
客戶鑰匙是客戶管理的鑰匙解決方案。 使用客戶金鑰時,你提供用於服務加密的根金鑰,並用Azure 金鑰保存庫管理這些金鑰,而Microsoft則管理其他所有金鑰。 客戶鑰匙可用於 Exchange、SharePoint 和 商務用 OneDrive,Windows 365 雲端 PC (企業與前線模式) 。
Windows 365 Purview 客戶金鑰Microsoft支援普遍可用,包括Windows 365 Frontline (專用與共享) 。
利用客戶金鑰,你可以自行產生密碼學金鑰。 你可以使用本地硬體服務模組 (HSM) 或 AKV) Azure 金鑰保存庫 (來產生你的金鑰。 AKV 讓你能控制和管理 Microsoft 365 使用的密碼金鑰。 客戶金鑰會將儲存在 AKV 中的金鑰作為其中一個金鑰鏈的根,用來加密你的信箱資料或檔案。
Customer Key 讓你能更好地掌控 Microsoft 如何處理你的資料。 例如,如果您想終止與 Microsoft 的服務,或移除雲端部分資料,可以使用 Customer Key 作為技術控制。 移除資料確保沒有人,包括 Microsoft,無法存取或處理這些資料。 客戶金鑰是客戶鎖箱的補充,你可以用它來控制 Microsoft 人員對你資料的存取。
想了解如何為 Exchange Online、Microsoft Teams、SharePoint Online(包括團隊網站)及 商務用 OneDrive 設定客戶金鑰,請參閱以下文章: