Aller au contenu principal

Foire aux questions

S'applique à :
Microsoft 365 E5Azure Information ProtectionDuoKey DKE Service

Licences et prérequis​

Le Double Key Encryption pour Microsoft 365 est fourni avec Microsoft 365 E5. Si vous ne disposez pas d'une licence Microsoft 365 E5, vous pouvez vous inscrire à un essai.

Pour plus d'informations, consultez les recommandations de licences Microsoft 365 pour la sécurité et la conformité.

Prérequis supplémentaires

  • Azure Information Protection : DKE fonctionne avec les étiquettes de confidentialité et nécessite Azure Information Protection
  • Applications Microsoft Office pour les entreprises : Voir les exigences de version ci-dessous pour chaque plateforme
  • Adobe Acrobat : Pro, Standard ou Reader pour la protection des PDF

Comparaison technique​

FonctionnalitéDKEHYOK
Nombre de clésDeux clés (votre clé + la clé Microsoft Azure)Une seule clé
Emplacement de la cléVotre clé sous votre contrôle + la clé AzureToujours on-premises
Stockage cloudLes données chiffrées peuvent être déplacées vers le cloudLe contenu reste on-premises
FlexibilitéOptions cloud et on-premisesOn-premises uniquement

Différence clé : DKE chiffre vos données avec deux clés - votre clé de chiffrement reste sous votre contrôle tandis que la seconde clé est stockée dans Microsoft Azure, ce qui vous permet de déplacer les données chiffrées vers le cloud. HYOK n'utilise qu'une seule clé qui doit rester on-premises.

Partage et collaboration​

Oui, vous pouvez partager des documents chiffrés avec DKE avec des utilisateurs d'un tenant distinct, à condition que ces utilisateurs :

  • Disposent de l'autorisation requise pour accéder à votre clé dans votre service DKE
  • Disposent de l'autorisation requise pour accéder à votre service DKE dans Microsoft Azure
  • Puissent accéder à l'URL du service DKE (par exemple, https://dke.contoso.com)
  • L'URL DKE repose sur un domaine DNS enregistré dans votre tenant Azure AD

Exemple de scénario B2B

  • Contoso partage un document DKE avec Fabrikam
  • Les deux organisations doivent pouvoir accéder à https://dke.contoso.com
  • Le domaine contoso.com doit être enregistré dans le tenant Azure AD de Contoso
Remarque

Si vous prévoyez d'utiliser https://dke.contoso.com pour le service DKE, le domaine DNS contoso.com doit être enregistré dans votre tenant. Consultez la documentation Microsoft pour l'enregistrement d'un domaine personnalisé.

Déploiement et environnement​

Oui, les services DKE peuvent s'exécuter sur le cloud Azure ou sur tout cloud public. Grâce aux services de clés MPC (Multi-Party Computation) innovants de DuoKey, vous n'avez pas à vous soucier de l'endroit où s'exécutent les services DKE, car toutes les clés privées résident dans des nœuds MPC ou des HSM hautement sécurisés.

Notes de sécurité

  • Aucun élément sensible n'est stocké au niveau du service DKE ou de DuoKey Cockpit
  • La menace d'inspection SSL est considérée comme FAIBLE grâce aux clés de contenu propres à chaque document
  • DuoKey peut effectuer la rotation des clés à chaque ouverture de document par un utilisateur, rendant inutiles les clés interceptées

Prise en charge régionale et linguistique​

Gestion des étiquettes​

Gestion des clés​

Rotation de clé Azure

Pour effectuer la rotation de la clé stockée dans Azure, consultez Opérations pour la clé de tenant Azure Information Protection.

Clés du service DuoKey

Lorsque vous créez une nouvelle clé dans DuoKey :

  1. Définissez un nom et un GUID pour la clé
  2. Pour effectuer la rotation, conservez l'ancien enregistrement avec son nom et son GUID
  3. Ajoutez un nouvel enregistrement avec le même nom mais un GUID différent
  4. Définissez la nouvelle clé comme « Active »
  5. L'API de clé publique renvoie la nouvelle clé pour le chiffrement
  6. Les deux clés restent disponibles pour le déchiffrement
Astuce
Stratégie de rotation des clés :
  • Créez une nouvelle étiquette DKE avec de nouvelles clés
  • Conservez l'ancienne étiquette DKE active jusqu'à la fin de la migration des documents
  • Les anciens et les nouveaux documents restent accessibles pendant la transition
  • Remarque : les changements d'étiquette nécessitent une interaction humaine (pas encore de prise en charge de scripts automatisés)

Chiffrement des e-mails​

Prise en charge des fichiers et opérations en masse​

Questions spécifiques à DuoKey​

DuoKey renforce le modèle de sécurité en ajoutant une couche de chiffrement supplémentaire, avec la capacité unique de gérer les clés en dehors de l'environnement de Microsoft, ce qui donne aux entreprises un plus grand contrôle sur leurs données.

Contrôle d'accès et surveillance​

Besoin d'aide supplémentaire ?​