Kryptering med Azure RMS

Et vanlig spørsmål som dukker opp når virksomheter skal ta i bruk følsomhetsetiketter, er hvordan e-poster og dokumenter faktisk blir kryptert. Det er ofte en viss begrepsforvirring rundt MIP (Microsoft Information Protection) og RMS (Azure Rights Management Service), spesielt når det gjelder hvor og hvordan krypteringen utføres. La oss klargjøre dette.

Når en bruker forsøker å åpne et beskyttet dokument (det vil si et dokument beskyttet med en følsomhetsetikett), tar brukerens datamaskin kontakt med Azure RMS-tjenesten i virksomhetens Microsoft 365-tenant for å be om tilgang. Denne prosessen kan illlustreres som en dialog mellom brukeren Silvia, som er ansatt i virksomheten, og Azure RMS-tjenesten i hennes tenant.

Bruker Silvia: Hei Azure RMS. Jeg har mottatt et dokument som er merket med følsomhetsetiketten Intern. Jeg ønsker å åpne dokumentet og lese innholdet.

Azure RMS: Hei Silvia! Du kan forsøke å åpne dokumentet i Word, så vil Word ta kontakt med meg via Windows sin innebygde RMS-klient. Siden dokumentet er merket med etiketten Intern, så er det bare ansatte i virksomheten som har tilgang. Jeg må derfor bekrefte at du har de nødvendige tilganger til å åpne dokumentet.

Bruker Silvia: Må jeg oppgi brukernavn og passord til deg?

Azure RMS: Jeg ser du bruker en administrert datamaskin som allerede er pålogget med din jobbkonto, så jeg kan verifisere deg automatisk uten å be om at du logger inn på nytt.

Ok, nå har jeg bekreftet at du har rettigheter til å lese dokumentet. I tillegg til at du som ansatt har tilgang til dokumenter merket Intern, så er følsomhetsetiketten konfigurert slik at du kun har lese og redigeringsrettigheter. Du kan ikke kopiere ut innhold fra dokumentet.

Jeg sender nå en brukerspesifikk dekrypteringsnøkkel tilbake til din datamaskin, så Word kan åpne dokumentet.

Bruker Silvia: Så dokumentet blir ikke sendt til Azure eller M365 for dekryptering?

Azure RMS: Nei, dokumentet forlater ikke din datamaskin. Jeg leverer kun nøkkelen som kreves for å dekryptere innhold, så dekrypteringen skjer lokalt hos deg.

Bruker Silvia. Ok, jeg forstår. Hva skjer hvis jeg sender dette dokumentet til en ekstern person, som ikke har brukerkonto i virksomheten?

Azure RMS: Når den eksterne personen forsøker å åpne dokumentet på sin datamaskin, så vil datamaskinen ta kontakt med meg på samme måte som din datamaskin gjorde. Men siden personen ikke har brukerkonto i virksomheten din, så vil jeg avslå forespørselen. Jeg vil ikke sende dekrypteringsnøkkelen til denne personen.

Bruker Silvia. Men hvis denne personen er en hacker, kanskje personen klarer å bryte opp dokumentet og lese innholdet?

Azure RMS: Det er i praksis umulig. Dokumentet er kryptert med AES256 i CBC mode, og det er en av de sterkeste krypteringsstandardene som er tilgjengelig i dag. Med en 256-bit nøkkel finnes et astronomisk antall mulige kombinasjoner, noe som gjør det praktisk talt umulig for en hacker å dekryptere dokumentet uten riktig nøkkel. Nøkkelhåndteringen er også beskyttet med RSA og TLS.