Como o Exchange Online usa TLS para proteger conexões de e-mail

Descrição do serviço Microsoft Purview

Saiba como o Exchange Online e o Microsoft 365 usam o TLS (Transport Layer Security) e o FS (Forward Secrecy) para proteger as comunicações por email.

Noções básicas de TLS para Microsoft 365 e Exchange Online

O protocolo TLS (Transport Layer Security) e o SSL (Secure Sockets Layer) que vieram antes do TLS são protocolos criptográficos. Esses protocolos protegem a comunicação por meio de uma rede usando certificados de segurança para criptografar uma conexão entre computadores. O TLS substitui o SSL e é frequentemente chamado de SSL 3.1. O Exchange Online usa TLS para criptografar as conexões entre os servidores Exchange e as conexões entre os servidores Exchange e outros servidores. Por exemplo, o TLS é usado para criptografar a conexão entre o Exchange Online e seus servidores Exchange locais ou os servidores de email dos destinatários. Depois que a conexão é criptografada, todos os dados enviados por essa conexão passam pelo canal criptografado.

O TLS não criptografa a mensagem, apenas a conexão. Portanto, se você encaminhar uma mensagem enviada por meio de uma conexão criptografada por TLS para uma organização de destinatário que não oferece suporte à criptografia TLS, essa mensagem não será necessariamente criptografada.

Se você quiser criptografar a mensagem, use uma tecnologia de criptografia que criptografa o conteúdo da mensagem. Por exemplo, você pode usar a Criptografia de Mensagens do Microsoft Purview ou S/MIME. Confira Criptografia de Email no Office 365 e Criptografia de mensagens para obter informações sobre criptografia de mensagens no Office 365.

Use o TLS em situações nas quais você deseja configurar um canal seguro de correspondência entre a Microsoft e sua organização local ou outra organização, como um parceiro. O Exchange Online sempre tenta usar o TLS primeiro para proteger seu email, mas não consegue se a outra parte não oferecer a segurança do TLS. Continue lendo para saber como proteger todos os emails para seus servidores locais ou parceiros importantes usando conectores.

Para oferecer a melhor criptografia disponível para nossos clientes, a Microsoft preteriu as versões 1.0 e 1.1 do protocolo TLS no Office 365 e no Office 365 GCC. No entanto, você pode continuar a usar uma conexão SMTP não criptografada sem TLS. Não recomendamos a transmissão de email sem criptografia.

Como o Exchange Online usa o TLS entre clientes do Exchange Online

Os servidores do Exchange Online sempre criptografam conexões com outros servidores do Exchange Online em nossos data centers com TLS 1.2. Quando você envia uma mensagem para um destinatário que está em sua organização, o Exchange Online envia automaticamente a mensagem por uma conexão criptografada usando TLS. O Exchange Online também envia emails que você envia para outros clientes por conexões criptografadas usando TLS protegidas por sigilo de encaminhamento.

Como o Microsoft 365 usa o TLS entre o Microsoft 365 e parceiros externos confiáveis

Por padrão, o Exchange Online sempre usa o TLS oportunista. TLS oportunista significa que o Exchange Online sempre tenta criptografar conexões com a versão mais segura do TLS primeiro e, em seguida, percorre a lista de criptografias TLS até encontrar uma com a qual ambas as partes possam concordar. A menos que você configure o Exchange Online para garantir que as mensagens para esse destinatário usem uma conexão segura, por padrão, o Exchange enviará a mensagem sem criptografia se a organização do destinatário não der suporte à criptografia TLS. O TLS oportunista é suficiente para a maioria das empresas. No entanto, para empresas que têm requisitos de conformidade, como as empresas do setor médico e bancário ou as organizações governamentais, você pode configurar o Exchange Online para exigir ou forçar TLS. Para obter instruções, consulte Configurar o fluxo de emails usando conectores no Office 365.

Se você decidir configurar o TLS entre sua organização e uma organização de parceiro confiável, o Exchange Online pode usar o TLS forçado para criar canais de comunicação confiáveis. O TLS forçado exige que sua organização parceira se autentique no Exchange Online com um certificado de segurança para enviar emails a você. Seu parceiro precisa gerenciar seus próprios certificados. O Exchange Online usa conectores para proteger mensagens enviadas por você contra acesso não autorizado antes que elas cheguem ao provedor de email do destinatário. Para obter informações sobre como usar conectores para configurar o fluxo de emails, confira Configurar o fluxo de emails usando conectores no Office 365.

TLS e implantações híbridas do Exchange Server

Se você estiver gerenciando uma implantação híbrida do Exchange, seu servidor Exchange local precisará se autenticar no Microsoft 365 usando um certificado de segurança para enviar emails para destinatários cujas caixas de correio estão apenas no Office 365. Como resultado, você precisa gerenciar seus próprios certificados de segurança para seus servidores Exchange locais. Você também deve armazenar e manter esses certificados de servidor de maneira segura. Para obter mais informações sobre como gerenciar certificados em implantações híbridas, consulte Requisitos de certificado para implantações híbridas.

Observação

Os certificados para retransmitir emails para o Exchange Online não precisam de um EKU para autenticação do cliente.

Como configurar o TLS Forçado para Exchange Online no Office 365

Para clientes do Exchange Online, para que o TLS forçado proteja todos os emails enviados e recebidos, é necessário configurar mais de um conector que exija TLS. Você precisa de um conector para mensagens enviadas para caixas de correio de usuário e outro conector para mensagens enviadas de caixas de correio de usuário. Crie esses conectores no Centro de administração do Exchange no Office 365. Para obter instruções, consulte Configurar o fluxo de emails usando conectores no Office 365.

Informações do certificado TLS para o Exchange Online

As informações do certificado usadas pelo Exchange Online são descritas na tabela a seguir. Se o seu parceiro de negócios estiver configurando o TLS forçado no servidor de email, você precisará fornecer essas informações a ele. Por motivos de segurança, nossos certificados mudam de tempos em tempos. O certificado atual é válido a partir de 24 de setembro de 2020.

Informações atuais do certificado válidas a partir de 24 de setembro de 2020

Atributo Valor
Emissor da raiz da autoridade de certificação DigiCert CA – 1
Nome do certificado mail.protection.outlook.com
Organização Microsoft Corporation
Unidade organizacional www.digicert.com
Nível de segurança da chave do certificado 2048

Obtenha mais informações sobre TLS, certificados e Microsoft 365 e baixe certificados

Cadeias de criptografia do Microsoft 365 e downloads de certificados

Cadeias de criptografia do Microsoft 365 e downloads de certificados - DOD e GCC High

Para obter uma lista de pacotes de codificação com suporte, consulte Detalhes de referência técnica sobre criptografia.

Configurar conectores para fluxo de email seguro com uma organização parceira

Conectores com segurança de email aprimorada

Criptografia no Microsoft 365