Foire aux questions
Foire aux questions
Questions courantes sur le Double Key Encryption lors des démonstrations et des échanges avant-vente
Licences et prérequis
Le Double Key Encryption pour Microsoft 365 est fourni avec Microsoft 365 E5. Si vous ne disposez pas d'une licence Microsoft 365 E5, vous pouvez vous inscrire à un essai.
Pour plus d'informations, consultez les recommandations de licences Microsoft 365 pour la sécurité et la conformité.
Prérequis supplémentaires
- Azure Information Protection : DKE fonctionne avec les étiquettes de confidentialité et nécessite Azure Information Protection
- Applications Microsoft Office pour les entreprises : Voir les exigences de version ci-dessous pour chaque plateforme
- Adobe Acrobat : Pro, Standard ou Reader pour la protection des PDF
Comparaison technique
| Fonctionnalité | DKE | HYOK |
|---|---|---|
| Nombre de clés | Deux clés (votre clé + la clé Microsoft Azure) | Une seule clé |
| Emplacement de la clé | Votre clé sous votre contrôle + la clé Azure | Toujours on-premises |
| Stockage cloud | Les données chiffrées peuvent être déplacées vers le cloud | Le contenu reste on-premises |
| Flexibilité | Options cloud et on-premises | On-premises uniquement |
Différence clé : DKE chiffre vos données avec deux clés - votre clé de chiffrement reste sous votre contrôle tandis que la seconde clé est stockée dans Microsoft Azure, ce qui vous permet de déplacer les données chiffrées vers le cloud. HYOK n'utilise qu'une seule clé qui doit rester on-premises.
Partage et collaboration
Oui, vous pouvez partager des documents chiffrés avec DKE avec des utilisateurs d'un tenant distinct, à condition que ces utilisateurs :
- Disposent de l'autorisation requise pour accéder à votre clé dans votre service DKE
- Disposent de l'autorisation requise pour accéder à votre service DKE dans Microsoft Azure
- Puissent accéder à l'URL du service DKE (par exemple,
https://dke.contoso.com) - L'URL DKE repose sur un domaine DNS enregistré dans votre tenant Azure AD
Exemple de scénario B2B
- Contoso partage un document DKE avec Fabrikam
- Les deux organisations doivent pouvoir accéder à
https://dke.contoso.com - Le domaine
contoso.comdoit être enregistré dans le tenant Azure AD de Contoso
Si vous prévoyez d'utiliser https://dke.contoso.com pour le service DKE, le domaine DNS contoso.com doit être enregistré dans votre tenant. Consultez la documentation Microsoft pour l'enregistrement d'un domaine personnalisé.
Déploiement et environnement
Oui, les services DKE peuvent s'exécuter sur le cloud Azure ou sur tout cloud public. Grâce aux services de clés MPC (Multi-Party Computation) innovants de DuoKey, vous n'avez pas à vous soucier de l'endroit où s'exécutent les services DKE, car toutes les clés privées résident dans des nœuds MPC ou des HSM hautement sécurisés.
Notes de sécurité
- Aucun élément sensible n'est stocké au niveau du service DKE ou de DuoKey Cockpit
- La menace d'inspection SSL est considérée comme FAIBLE grâce aux clés de contenu propres à chaque document
- DuoKey peut effectuer la rotation des clés à chaque ouverture de document par un utilisateur, rendant inutiles les clés interceptées
Prise en charge régionale et linguistique
Gestion des étiquettes
Gestion des clés
Rotation de clé Azure
Pour effectuer la rotation de la clé stockée dans Azure, consultez Opérations pour la clé de tenant Azure Information Protection.
Clés du service DuoKey
Lorsque vous créez une nouvelle clé dans DuoKey :
- Définissez un nom et un GUID pour la clé
- Pour effectuer la rotation, conservez l'ancien enregistrement avec son nom et son GUID
- Ajoutez un nouvel enregistrement avec le même nom mais un GUID différent
- Définissez la nouvelle clé comme « Active »
- L'API de clé publique renvoie la nouvelle clé pour le chiffrement
- Les deux clés restent disponibles pour le déchiffrement
- Créez une nouvelle étiquette DKE avec de nouvelles clés
- Conservez l'ancienne étiquette DKE active jusqu'à la fin de la migration des documents
- Les anciens et les nouveaux documents restent accessibles pendant la transition
- Remarque : les changements d'étiquette nécessitent une interaction humaine (pas encore de prise en charge de scripts automatisés)
Chiffrement des e-mails
Prise en charge des fichiers et opérations en masse
Questions spécifiques à DuoKey
DuoKey renforce le modèle de sécurité en ajoutant une couche de chiffrement supplémentaire, avec la capacité unique de gérer les clés en dehors de l'environnement de Microsoft, ce qui donne aux entreprises un plus grand contrôle sur leurs données.