Zum Hauptinhalt springen

Häufig gestellte Fragen

Gilt für:
Microsoft 365 E5Azure Information ProtectionDuoKey DKE Service

Lizenzierung und Anforderungen​

Double Key Encryption für Microsoft 365 ist in Microsoft 365 E5 enthalten. Wenn Sie keine Microsoft-365-E5-Lizenz besitzen, können Sie sich für eine Testversion registrieren.

Weitere Informationen finden Sie im Microsoft-365-Lizenzierungsleitfaden für Sicherheit & Compliance.

Zusätzliche Anforderungen

  • Azure Information Protection: DKE arbeitet mit Vertraulichkeitsbezeichnungen und erfordert Azure Information Protection
  • Microsoft Office Apps for enterprise: Siehe die Versionsanforderungen weiter unten für jede Plattform
  • Adobe Acrobat: Pro, Standard oder Reader für den PDF-Schutz

Technischer Vergleich​

MerkmalDKEHYOK
Anzahl der SchlüsselZwei Schlüssel (Ihr Schlüssel + Microsoft-Azure-Schlüssel)Nur ein Schlüssel
SchlüsselspeicherortIhr Schlüssel unter Ihrer Kontrolle + Azure-SchlüsselImmer On-Premises
Cloud-SpeicherungVerschlüsselte Daten können in die Cloud verschoben werdenInhalte bleiben On-Premises
FlexibilitätCloud- und On-Premises-OptionenNur On-Premises

Wesentlicher Unterschied: DKE verschlüsselt Ihre Daten mit zwei Schlüsseln – Ihr Verschlüsselungsschlüssel bleibt unter Ihrer Kontrolle, während der zweite Schlüssel in Microsoft Azure gespeichert wird, sodass Sie verschlüsselte Daten in die Cloud verschieben können. HYOK verwendet nur einen Schlüssel, der On-Premises verbleiben muss.

Freigabe und Zusammenarbeit​

Ja, Sie können DKE-verschlüsselte Dokumente mit Benutzern in einem separaten Mandanten teilen, sofern diese Benutzer:

  • über die erforderliche Berechtigung verfügen, um in Ihrem DKE-Dienst auf Ihren Schlüssel zuzugreifen
  • über die erforderliche Berechtigung verfügen, um in Microsoft Azure auf Ihren DKE-Dienst zuzugreifen
  • auf die DKE-Dienst-URL zugreifen können (z. B. https://dke.contoso.com)
  • Die DKE-URL basiert auf einer DNS-Domäne, die in Ihrem Azure-AD-Mandanten registriert ist

Beispiel für ein B2B-Szenario

  • Contoso teilt ein DKE-Dokument mit Fabrikam
  • Beide Organisationen müssen auf https://dke.contoso.com zugreifen können
  • Die Domäne contoso.com muss im Azure-AD-Mandanten von Contoso registriert sein
Hinweis

Wenn Sie https://dke.contoso.com für den DKE-Dienst verwenden möchten, muss die DNS-Domäne contoso.com in Ihrem Mandanten registriert sein. Informationen zur Registrierung einer benutzerdefinierten Domäne finden Sie in der Microsoft-Dokumentation.

Bereitstellung und Umgebung​

Ja, DKE-Dienste können in der Azure-Cloud oder jeder öffentlichen Cloud ausgeführt werden. Dank der innovativen MPC-Schlüsseldienste (Multi-Party Computation) von DuoKey müssen Sie sich keine Gedanken darüber machen, wo die DKE-Dienste ausgeführt werden, da sich alle privaten Schlüssel in hochsicheren MPC-Knoten oder HSMs befinden.

Sicherheitshinweise

  • Beim DKE-Dienst oder in DuoKey Cockpit wird kein sensibles Material gespeichert
  • Die SSL-Inspektionsbedrohung wird aufgrund der dokumentspezifischen Content Keys als GERING eingestuft
  • Die Schlüssel werden durch MPC geschützt und existieren nie in vollständiger Form, sodass ein abgefangener Schlüsselanteil nutzlos ist

Regionale und sprachliche Unterstützung​

Verwaltung von Bezeichnungen​

Schlüsselverwaltung​

Azure-Schlüsselrotation

Informationen zur Rotation des in Azure gespeicherten Schlüssels finden Sie unter Operations for your Azure Information Protection tenant key.

DuoKey-Dienstschlüssel

Wenn Sie einen neuen Schlüssel in DuoKey erstellen:

  1. Legen Sie einen Namen und eine GUID für den Schlüssel fest
  2. Zum Rotieren behalten Sie den alten Datensatz mit seinem Namen und seiner GUID bei
  3. Fügen Sie einen neuen Datensatz mit demselben Namen, aber einer anderen GUID hinzu
  4. Legen Sie den neuen Schlüssel als „Active" fest
  5. Die API für den öffentlichen Schlüssel gibt den neuen Schlüssel für die Verschlüsselung zurück
  6. Beide Schlüssel bleiben für die Entschlüsselung verfügbar
Tipp
Strategie zur Schlüsselrotation:
  • Erstellen Sie eine neue DKE-Bezeichnung mit neuen Schlüsseln
  • Behalten Sie die alte DKE-Bezeichnung aktiv, bis die Dokumentmigration abgeschlossen ist
  • Sowohl alte als auch neue Dokumente bleiben während des Übergangs zugänglich
  • Hinweis: Änderungen an Bezeichnungen erfordern menschliche Interaktion (noch keine automatisierte Skriptunterstützung)

E-Mail-Verschlüsselung​

Dateiunterstützung und Massenvorgänge​

DuoKey-spezifische Fragen​

DuoKey erweitert das Sicherheitsmodell, indem es eine zusätzliche Verschlüsselungsebene hinzufügt, mit der einzigartigen Fähigkeit, die Schlüssel außerhalb der Microsoft-Umgebung zu verwalten, wodurch Unternehmen eine größere Kontrolle über ihre Daten erhalten.

Zugriffskontrolle und Überwachung​

Benötigen Sie weitere Hilfe?​

Technischer Support

DuoKey-Support kontaktieren

Vertriebsanfragen

Vertrieb kontaktieren

Demo vereinbaren

30-minütige Demo buchen