Häufig gestellte Fragen
Häufig gestellte Fragen
Häufige Fragen zu Double Key Encryption während Demos und Pre-Sales-Gesprächen
Lizenzierung und Anforderungen
Double Key Encryption für Microsoft 365 ist in Microsoft 365 E5 enthalten. Wenn Sie keine Microsoft-365-E5-Lizenz besitzen, können Sie sich für eine Testversion registrieren.
Weitere Informationen finden Sie im Microsoft-365-Lizenzierungsleitfaden für Sicherheit & Compliance.
Zusätzliche Anforderungen
- Azure Information Protection: DKE arbeitet mit Vertraulichkeitsbezeichnungen und erfordert Azure Information Protection
- Microsoft Office Apps for enterprise: Siehe die Versionsanforderungen weiter unten für jede Plattform
- Adobe Acrobat: Pro, Standard oder Reader für den PDF-Schutz
Technischer Vergleich
| Merkmal | DKE | HYOK |
|---|---|---|
| Anzahl der Schlüssel | Zwei Schlüssel (Ihr Schlüssel + Microsoft-Azure-Schlüssel) | Nur ein Schlüssel |
| Schlüsselspeicherort | Ihr Schlüssel unter Ihrer Kontrolle + Azure-Schlüssel | Immer On-Premises |
| Cloud-Speicherung | Verschlüsselte Daten können in die Cloud verschoben werden | Inhalte bleiben On-Premises |
| Flexibilität | Cloud- und On-Premises-Optionen | Nur On-Premises |
Wesentlicher Unterschied: DKE verschlüsselt Ihre Daten mit zwei Schlüsseln – Ihr Verschlüsselungsschlüssel bleibt unter Ihrer Kontrolle, während der zweite Schlüssel in Microsoft Azure gespeichert wird, sodass Sie verschlüsselte Daten in die Cloud verschieben können. HYOK verwendet nur einen Schlüssel, der On-Premises verbleiben muss.
Freigabe und Zusammenarbeit
Ja, Sie können DKE-verschlüsselte Dokumente mit Benutzern in einem separaten Mandanten teilen, sofern diese Benutzer:
- über die erforderliche Berechtigung verfügen, um in Ihrem DKE-Dienst auf Ihren Schlüssel zuzugreifen
- über die erforderliche Berechtigung verfügen, um in Microsoft Azure auf Ihren DKE-Dienst zuzugreifen
- auf die DKE-Dienst-URL zugreifen können (z. B.
https://dke.contoso.com) - Die DKE-URL basiert auf einer DNS-Domäne, die in Ihrem Azure-AD-Mandanten registriert ist
Beispiel für ein B2B-Szenario
- Contoso teilt ein DKE-Dokument mit Fabrikam
- Beide Organisationen müssen auf
https://dke.contoso.comzugreifen können - Die Domäne
contoso.commuss im Azure-AD-Mandanten von Contoso registriert sein
Wenn Sie https://dke.contoso.com für den DKE-Dienst verwenden möchten, muss die DNS-Domäne contoso.com in Ihrem Mandanten registriert sein. Informationen zur Registrierung einer benutzerdefinierten Domäne finden Sie in der Microsoft-Dokumentation.
Bereitstellung und Umgebung
Ja, DKE-Dienste können in der Azure-Cloud oder jeder öffentlichen Cloud ausgeführt werden. Dank der innovativen MPC-Schlüsseldienste (Multi-Party Computation) von DuoKey müssen Sie sich keine Gedanken darüber machen, wo die DKE-Dienste ausgeführt werden, da sich alle privaten Schlüssel in hochsicheren MPC-Knoten oder HSMs befinden.
Sicherheitshinweise
- Beim DKE-Dienst oder in DuoKey Cockpit wird kein sensibles Material gespeichert
- Die SSL-Inspektionsbedrohung wird aufgrund der dokumentspezifischen Content Keys als GERING eingestuft
- Die Schlüssel werden durch MPC geschützt und existieren nie in vollständiger Form, sodass ein abgefangener Schlüsselanteil nutzlos ist
Regionale und sprachliche Unterstützung
Verwaltung von Bezeichnungen
Schlüsselverwaltung
Azure-Schlüsselrotation
Informationen zur Rotation des in Azure gespeicherten Schlüssels finden Sie unter Operations for your Azure Information Protection tenant key.
DuoKey-Dienstschlüssel
Wenn Sie einen neuen Schlüssel in DuoKey erstellen:
- Legen Sie einen Namen und eine GUID für den Schlüssel fest
- Zum Rotieren behalten Sie den alten Datensatz mit seinem Namen und seiner GUID bei
- Fügen Sie einen neuen Datensatz mit demselben Namen, aber einer anderen GUID hinzu
- Legen Sie den neuen Schlüssel als „Active" fest
- Die API für den öffentlichen Schlüssel gibt den neuen Schlüssel für die Verschlüsselung zurück
- Beide Schlüssel bleiben für die Entschlüsselung verfügbar
- Erstellen Sie eine neue DKE-Bezeichnung mit neuen Schlüsseln
- Behalten Sie die alte DKE-Bezeichnung aktiv, bis die Dokumentmigration abgeschlossen ist
- Sowohl alte als auch neue Dokumente bleiben während des Übergangs zugänglich
- Hinweis: Änderungen an Bezeichnungen erfordern menschliche Interaktion (noch keine automatisierte Skriptunterstützung)
E-Mail-Verschlüsselung
Dateiunterstützung und Massenvorgänge
DuoKey-spezifische Fragen
DuoKey erweitert das Sicherheitsmodell, indem es eine zusätzliche Verschlüsselungsebene hinzufügt, mit der einzigartigen Fähigkeit, die Schlüssel außerhalb der Microsoft-Umgebung zu verwalten, wodurch Unternehmen eine größere Kontrolle über ihre Daten erhalten.