Double Key Encryption (DKE)
Double Key Encryption (DKE)
Schützen Sie Microsoft 365-Dokumente mit kundenkontrollierten Verschlüsselungsschlüsseln
Einführung & Konzepte
Moderne Arbeitsumgebungen, insbesondere solche, die Cloud-Dienste nutzen, erfordern einen fortschrittlichen Datenschutz. Während Standardberechtigungen und -verschlüsselung eine grundlegende Sicherheit bieten, stärkt Microsoft Purview Information Protection (MPIP) diese, indem es Daten verschlüsselt und Nutzungsrechte direkt in die Informationen einbettet.
Für hochsensible Daten sind noch stärkere Schutzmaßnahmen erforderlich – insbesondere ein Schutz vor dem Cloud-Anbieter selbst. Genau hier kommt Double Key Encryption (DKE) ins Spiel.
Die Herausforderung: Schutz sensibler Daten in der Cloud
Schlüsselkontrolle
Cloud-Anbieter verwalten in der Regel die Verschlüsselungsschlüssel
Technischer Zugriff
Anbieter haben die technische Möglichkeit, auf verschlüsselte Daten zuzugreifen
Geteilte Kontrolle
Geteilte Kontrolle stellt regulatorische und Compliance-Herausforderungen dar
Microsoft Purview Information Protection (MPIP)
Bevor wir DKE betrachten, ist es wichtig, MPIP/Azure RMS zu verstehen, das DKE erweitert.
| Komponente | Beschreibung |
|---|---|
| Microsoft Entra ID | Verwaltet Identitäten und die Mandantentrennung |
| Purview Information Protection | Verwaltet Vertraulichkeitsbezeichnungen und Schutzeinstellungen |
| Azure Rights Management (Azure RMS) | Verwaltet die von Microsoft kontrollierten kryptografischen Schlüssel |
| Clients | Apps (z. B. Microsoft 365), die auf geschützte Inhalte zugreifen |
| DKE-Webdienst | Kundenkontrollierte Komponente für den DKE-Ablauf |
Was ist Double Key Encryption?
Double Key Encryption (DKE) baut direkt auf Microsoft Purview Information Protection auf. Sie erreicht maximale Datenvertraulichkeit und -kontrolle durch die Einführung eines zweiten Verschlüsselungsschlüssels.
Zwei Schlüssel
Ein Schlüssel wird von Microsoft verwaltet, der zweite wird ausschließlich von Ihnen gehalten
Kundenkontrolle
Microsoft hat keinen Zugriff auf Ihren privaten, zweiten Schlüssel
Datenschutz durch Design
DuoKey kann niemals auf den Inhalt Ihrer Dokumente zugreifen
Schweizer Cloud-Dienst
HSM-geschützte Schlüssel mit DuoKey MPC
DuoKey – DKE
DuoKey DKE ist ein Schweizer Cloud-Dienst, der Double Key Encryption anbietet, um Microsoft 365 Office-Dokumente mit durch ein Hardware-Sicherheitsmodul geschützten Schlüsseln zu verschlüsseln.

Die DuoKey DKE-Lösung bietet
- Den kundenkontrollierten privaten Schlüssel (DKE-Schlüsselverwaltung)
- Die Bereitstellung von DKE-Webdienst-Apps
- Die Kontrolle über den Zugriff auf den DKE-Dienst
Wie Double Key Encryption funktioniert
So funktioniert Double Key Encryption
Souveräne MPC-basierte Schlüsselverwaltung für Microsoft 365
Microsoft Purview
Azure RMSDuoKey Sovereign KMS
MPC VaultSchlüsselanteile werden gemeinsam berechnet über Secure Multi-Party Computation — der vollständige Schlüssel existiert niemals an einem einzigen Ort
Mit Double Key verschlüsseltes Dokument
Weder Microsoft noch DuoKey können allein auf Ihre Daten zugreifen
Kritische Sicherheitsüberlegungen
DKE bietet eine leistungsstarke Kontrolle, aber ihre Sicherheitswirksamkeit hängt vollständig von der Fähigkeit Ihrer Organisation ab, ihre Komponenten abzusichern.
| Überlegung | Beschreibung |
|---|---|
| Schützen Sie Ihren Schlüssel | Die primäre Sicherheitsanforderung ist der konsequente Schutz des kundenkontrollierten privaten Schlüssels |
| Schützen Sie Identitäten | Der Schutz der Benutzer- und Administratoridentitäten, die zum Zugriff auf den DKE-Dienst berechtigt sind, ist entscheidend |
| Risiko des Identitätsanbieters | Die Verwendung desselben Identitätsanbieters für M365 und DKE birgt das Risiko der Kompromittierung einer einzigen Identität |
DKE-Komponenten
| Komponente | Beschreibung |
|---|---|
| Client-Funktionalität | Microsoft 365-Desktop-Apps unter Windows (Word, Excel, PowerPoint, Outlook) und Adobe Acrobat |
| DKE-Webdienst | Webserver-Komponente, die von DuoKey betrieben und vom Kunden kontrolliert wird |
Vergleich: Standard-MPIP vs. DKE
| Funktion | Standard-MPIP | DKE (mit DuoKey) |
|---|---|---|
| Wer hält den Verschlüsselungsschlüssel? | Microsoft (Cloud-Anbieter) | Microsoft + Kunde (DuoKey HSM) |
| Kann Microsoft auf Inhalte zugreifen? | Technisch möglich (mit Einschränkungen) | Kein Zugriff möglich |
| Kontrolle über sensible Daten | Geteilte Kontrolle | Ausschließliche Kundenkontrolle |
| Einhaltung von Vorschriften | Begrenzt (abhängig von der Rechtsprechung) | Verbesserte Compliance |
Wie geht es weiter
Erste Schritte
Umfassende Aufgabenliste für die Einrichtung
Betrieb
Leitfäden zur Schlüsselverwaltung und zum DKE-Dienst
Wissensdatenbank
Ausführliche DKE-Anleitungen
Herstellerdokumentation
Siehe auch
Buchen Sie eine 30-minütige Demo: Vereinbaren Sie eine personalisierte Demo, um zu erkunden, wie DKE Ihrer Organisation nützen kann.