設定郵件加密

Microsoft Purview 服務描述

Microsoft Purview 郵件加密允許組織在任何裝置上與任何人分享加密電子郵件。 使用者可透過 Outlook.com、Gmail 及其他電子郵件服務與其他 Microsoft 365 組織及第三方交換加密訊息。

請遵循下列步驟,以確保您的組織中可使用 Microsoft Purview 郵件加密。

重要事項

Microsoft 建議您使用權限最少的角色。 以全域管理員角色最小化使用者數量,有助於提升組織的安全。 了解更多關於 Microsoft Purview 角色與權限的資訊。

驗證 Azure 版權管理作用中

Microsoft Purview 郵件加密採用 Azure 權利管理服務的保護功能,該服務是 Microsoft Purview 資訊保護公司用來加密與存取控制保護電子郵件與文件的加密技術。

使用 Microsoft Purview 郵件加密的唯一前提是必須在您的組織租戶中啟用 Azure 權利管理服務。 如果是,Microsoft 365 會自動啟用郵件加密,您不需要採取任何動作。

大多數符合資格的方案也會自動啟用 Azure 權利管理服務,所以你大概也不需要特別做這方面的事。 欲了解更多資訊,請參閱啟用 Azure 權利管理服務

重要事項

如果你使用 Active Directory 權利管理服務 (AD RMS) 並搭配 Exchange Online,你需要先遷移到 Azure 權利管理服務,才能使用訊息加密。 Microsoft Purview 郵件加密與 AD RMS 不相容。

如需詳細資訊,請參閱:

手動啟用 Azure 版權管理

如果你停用了 Azure 權利管理服務,或是它因任何原因沒有自動啟用,你可以手動啟用。

有關說明,請參閱 「如何啟用或確認加密服務狀態」。

配置管理你的 Azure Rights Management 租戶金鑰

這是選擇性的步驟。 允許 Microsoft 管理 Azure 權利管理服務的根金鑰是大多數組織的預設設定及推薦最佳實務。 如果是這種情況,您不需要執行任何動作。

有許多原因,例如合規性需求,可能要求您產生及管理您的根金鑰,也稱為「攜帶您自己的金鑰」(BYOK)。 如果是這種情況,建議您完成所需的步驟,之後再設定 Microsoft Purview 郵件加密。 更多資訊請參考「自帶金鑰」來了解 Azure 權利管理服務的根金鑰

驗證 Exchange Online PowerShell 中的 Microsoft Purview 郵件加密設定

您可驗證您的 Microsoft 365 租用戶已正確設定,可使用 Exchange Online PowerShell 中的 Microsoft Purview 郵件加密。

  1. 使用組織內擁有足夠權限的工作或學校帳號(如合規管理員),啟動 Windows PowerShell 會話並連接 Exchange Online。 如需詳細指示,請參閱連線到 Exchange Online PowerShell

  2. 執行 Get-IRMConfiguration Cmdlet。

    您應該會看到 AzureRMSLicensingEnabled 參數的值為 $True,這表示租用戶中已設定 Microsoft Purview 郵件加密。 如果不是,請使用 Set-IRMConfiguration 將 AzureRMSLicensingEnabled 的值設為 $True 以啟用 Microsoft Purview 郵件加密。

  3. 使用以下語法來執行 Test-IRMConfiguration Cmdlet:

    Test-IRMConfiguration [-Sender <email address> -Recipient <email address>]
    

    範例

    Test-IRMConfiguration -Sender securityadmin@contoso.com -Recipient securityadmin@contoso.com
    
    • 針對寄件者和收件者,請使用 Microsoft 365 租用戶中任何使用者的電子郵件地址。

      您的結果應該類似於:

      Results : Acquiring RMS Templates ...
                 - PASS: RMS Templates acquired.  Templates available: Contoso  - Confidential View Only, Contoso  - Confidential, Do Not
             Forward.
             Verifying encryption ...
                 - PASS: Encryption verified successfully.
             Verifying decryption ...
                 - PASS: Decryption verified successfully.
             Verifying IRM is enabled ...
                 - PASS: IRM verified successfully.
      
             OVERALL RESULT: PASS
      
    • 您的組織名稱將取代 Contoso

    • 預設範本名稱可能與上方顯示的不同。

  4. 如果測試失敗並出現錯誤訊息「無法取得 RMS 範本」,請執行下列命令並執行Test-IRMConfiguration Cmdlet 以確認其通過測試。 連線到 AIPService 模組 以執行 Cmdlet。

    $RMSConfig = Get-AipServiceConfiguration
    $LicenseUri = $RMSConfig.LicensingIntranetDistributionPointUrl
    Set-IRMConfiguration -LicensingLocation $LicenseUri
    Set-IRMConfiguration -InternalLicensingEnabled $true
    
  5. 移除 Remove-PSSession Cmdlet 來與版權管理服務中斷連線。

    Remove-PSSession $session
    

後續步驟:定義郵件流程規則以使用 Microsoft Purview 郵件加密

如果有先前設定的郵件流程規則以加密貴組織中的電子郵件,您必須更新現有規則,才能使用 Microsoft Purview 郵件加密。 針對新的部署,您必須建立新的電子郵件流程規則。

重要事項

如果您不更新現有的郵件流程規則,您的使用者會繼續收到使用先前的 HTML 附件格式的加密電子郵件,而非新的無縫體驗。

郵件流程規則決定在何情況下應該加密電子郵件訊息,以及移除該加密的情況。 當您設定規則的動作時,符合規則條件的任何郵件在傳送時都會經過加密。

關於建立郵件流加密規則的步驟,請參見 「定義郵件流規則以加密電子郵件訊息」。

若要更新現有的規則以使用 Microsoft Purview 郵件加密:

  1. 在 Microsoft 365 系統管理中心中,移至 [系統管理中心] >Exchange
  2. 在 Exchange 管理中心,前往 郵件流程 > 規則
  3. 對於每個規則,在 [執行下列動作] 中:
    • 選取 [修改郵件安全性]
    • 選取 [套用 Office 365 郵件加密與權限保護]
    • 從 RMS 範本列表中選擇 加密
    • 選取 [儲存]
    • 選取 [確定]