
Trả lời nhanh: Có hai lớp. Mã hóa đường truyền đã có sẵn và tự động cho mọi thư. Mã hóa nội dung là lớp thêm, khiến chỉ người nhận được chỉ định mới mở được thư, và nó cần bật riêng. Lớp thứ hai gây phiền cho người nhận nên chỉ dùng khi thật cần.
Nhiều người nghĩ email đã được mã hóa nên an toàn, nhiều người khác nghĩ email hoàn toàn không an toàn. Cả hai đều đúng một nửa. Bài này phân biệt rõ hai lớp và nói khi nào cần lớp thứ hai.
- Mã hóa đường truyền có sẵn và tự động, bảo vệ thư khi đang đi trên mạng.
- Mã hóa nội dung là lớp thêm, chỉ người nhận chỉ định mới mở được.
- Lớp thứ hai gây phiền cho người nhận nên chỉ dùng khi cần thật.
- Người nhận bên ngoài mở bằng cách xác minh qua mã gửi tới email.
- Đặt quy tắc tự động mã hóa theo nội dung là cách bền hơn để người dùng tự nhớ.
Lớp một, mã hóa đường truyền
Lớp này đã có sẵn và bạn không phải làm gì.
Khi thư đi từ máy chủ của bạn tới máy chủ của người nhận, kết nối giữa hai bên được mã hóa. Ai đó nghe lén trên đường truyền chỉ thấy dữ liệu vô nghĩa.
Nó bảo vệ trước: nghe lén trên mạng công cộng, và nghe lén ở các điểm trung chuyển.
Nó không bảo vệ trước: thư nằm trong hộp thư người nhận sau khi tới nơi, người nhận chuyển tiếp cho người khác, hoặc tài khoản người nhận bị chiếm.
Một giới hạn ít người biết: mã hóa đường truyền chỉ hoạt động nếu máy chủ bên nhận cũng hỗ trợ. Đa số ngày nay đều hỗ trợ, nhưng một số hệ thống cũ thì không, và khi đó thư đi ở dạng không mã hóa mà không ai được cảnh báo.
Với thư trao đổi công việc thông thường, lớp này là đủ.
Lớp hai, mã hóa nội dung thư
Lớp này mã hóa chính nội dung, nên thư chỉ mở được bởi người bạn chỉ định, bất kể nó đi qua đâu và nằm ở đâu.
Kèm theo đó là các hạn chế bạn đặt được:
- Không chuyển tiếp: người nhận đọc được nhưng không gửi tiếp cho ai.
- Không in và không sao chép nội dung.
- Chỉ tổ chức của tôi: chỉ người trong công ty mở được.
- Hạn dùng: sau ngày đó không mở được nữa.
Cách dùng cho người gửi rất đơn giản: trong Outlook, khi soạn thư, chọn tùy chọn mã hóa và chọn mức. Chỉ một cú bấm.
Nhưng phía người nhận thì phiền hơn nhiều, và đây là lý do chính khiến tính năng này ít được dùng. Phần tiếp theo nói rõ.
Người nhận mở thư mã hóa thế nào
Trải nghiệm khác nhau tùy người nhận là ai.
Người trong cùng công ty: mở bình thường trong Outlook, không khác gì thư thường ngoài một dòng ghi chú về hạn chế. Không phiền gì.
Người dùng Microsoft 365 ở công ty khác: cũng mở khá mượt, có thể phải đăng nhập.
Người dùng Gmail hoặc email khác: đây là chỗ phiền. Họ nhận một thư có nút mở, bấm vào thì tới trang web, và phải chọn một trong hai cách xác minh: đăng nhập bằng tài khoản của họ, hoặc nhận một mã dùng một lần gửi tới chính địa chỉ email đó rồi nhập mã vào.
Cách thứ hai mất khoảng một phút. Nghe đơn giản nhưng trong thực tế nó tạo ra ba vấn đề: người nhận nghi ngờ đây là thư lừa đảo, người nhận trên điện thoại thấy quy trình rườm rà và bỏ cuộc, và người nhận gọi điện hỏi bạn phải làm sao.
Vì thế: nếu bạn gửi thư mã hóa cho một đối tác lần đầu, hãy báo trước cho họ qua điện thoại hoặc tin nhắn. Việc này giải quyết cả ba vấn đề trên.
Khi nào nên dùng
Nguyên tắc: dùng khi giá trị bảo vệ lớn hơn phiền toái gây ra. Bốn tình huống đáng dùng.
- Gửi thông tin cá nhân của người khác. Hồ sơ nhân sự, dữ liệu khách hàng, thông tin sức khỏe. Đây là nhóm rõ ràng nhất, và với Luật Bảo vệ dữ liệu cá nhân có hiệu lực từ đầu năm 2026, doanh nghiệp có nghĩa vụ áp dụng biện pháp bảo vệ phù hợp khi xử lý dữ liệu cá nhân.
- Gửi thông tin tài chính, chẳng hạn bảng lương hay số tài khoản.
- Gửi tài liệu có giá trị cạnh tranh: báo giá chi tiết, thiết kế sản phẩm, điều khoản hợp đồng chưa ký.
- Có yêu cầu từ đối tác hoặc từ hợp đồng về việc bảo vệ thông tin trao đổi.
Không nên dùng cho: thư trao đổi công việc hằng ngày, thư gửi số đông, và thư mà người nhận cần chuyển tiếp cho người khác trong quy trình của họ. Dùng bừa là người dùng thấy phiền rồi tìm cách né, chẳng hạn gửi kèm qua ứng dụng nhắn tin, và như vậy còn kém an toàn hơn.
Tự động hóa để người dùng không phải nhớ
Dựa vào việc nhân viên nhớ bấm nút mã hóa là cách không bền. Có hai cách tự động.
Một, quy tắc luồng thư. Trong trang quản trị Exchange, đặt quy tắc tự mã hóa thư khi thỏa điều kiện. Ví dụ:
- Thư gửi ra ngoài mà tiêu đề chứa một từ khóa nhất định.
- Thư có đính kèm tệp mà tên chứa từ hợp đồng hoặc bảng lương.
- Thư do một nhóm cụ thể gửi, chẳng hạn phòng nhân sự.
Cách đơn giản và dễ giải thích cho nhân viên: quy ước thêm một từ khóa vào tiêu đề khi muốn mã hóa. Họ chỉ cần nhớ một từ.
Hai, nhãn nhạy cảm. Gắn nhãn vào thư, và nhãn tự áp mã hóa cùng các hạn chế. Cách này thống nhất với việc phân loại tài liệu và mạnh hơn về lâu dài, nhưng cần triển khai cả bộ nhãn.
Với doanh nghiệp mới bắt đầu, cách một dễ triển khai hơn và cho kết quả ngay.
Gói của bạn có sẵn tính năng này không
Đây là chỗ nhiều công ty làm mãi không được vì thiếu giấy phép chứ không phải cấu hình sai. Theo mô tả dịch vụ Microsoft Purview:
| Gói | Mã hóa nội dung thư |
|---|---|
| Microsoft 365 Business Premium | Có sẵn |
| Microsoft 365 E3, E5, F3 và Office 365 E3, E5 | Có sẵn |
| Microsoft 365 Business Basic, Business Standard, Office 365 E1, Exchange Online Plan 1 và Plan 2 | Không có sẵn. Phải mua thêm Azure Information Protection Plan 1 cho từng người dùng |
| Thu hồi thư đã gửi, đặt hạn dùng, mẫu thương hiệu riêng (Advanced Message Encryption) | Chỉ có ở Microsoft 365 E5 và Office 365 E5 |
Nói ngắn gọn cho doanh nghiệp Việt Nam: đang ở Business Standard mà muốn mã hóa nội dung thư thì hoặc mua thêm phần bổ trợ cho từng người, hoặc nâng lên Business Premium. Business Premium còn kèm nhiều thứ khác nên thường là lựa chọn đáng tiền hơn.
Kiểm tra dịch vụ đã sẵn sàng chưa
Trong PowerShell Exchange Online:
Connect-ExchangeOnline Get-IRMConfiguration | Format-List AzureRMSLicensingEnabled,SimplifiedClientAccessEnabled Test-IRMConfiguration -Sender [email protected] -Recipient [email protected]
AzureRMSLicensingEnabled phải là True. Lệnh Test-IRMConfiguration chạy qua toàn bộ chuỗi kiểm và in ra OVERALL RESULT: PASS khi mọi thứ đã đúng. Đây là cách kiểm nhanh nhất, thay cho việc gửi thử rồi đoán.
Đặt quy tắc tự động mã hóa, từng bước
- Vào trang quản trị Exchange, mục Mail flow, Rules, bấm Add a rule, Create a new rule.
- Đặt tên rõ ràng, ví dụ "Mã hóa thư có bảng lương gửi ra ngoài".
- Điều kiện: The sender is located là Inside the organization, cộng thêm The recipient is located là Outside the organization, cộng thêm điều kiện nội dung, ví dụ tiêu đề chứa từ khóa hoặc thư chứa loại thông tin nhạy cảm.
- Hành động: chọn Modify the message security, rồi Apply Office 365 Message Encryption and rights protection, rồi chọn mẫu. Chọn Encrypt only nếu chỉ cần mã hóa, chọn Do Not Forward nếu muốn chặn chuyển tiếp và in.
- Lưu, để quy tắc ở chế độ kiểm thử vài ngày trước khi bật thật.
Danh sách mẫu trống nghĩa là dịch vụ chưa được bật hoặc thiếu giấy phép, quay lại mục kiểm tra ở trên.
Một quy tắc ngược cũng nên đặt: gỡ mã hóa với thư đi trong nội bộ, để nhân viên không phải mở qua cổng web khi trao đổi với nhau. Cùng chỗ đó, chọn Remove Office 365 Message Encryption and rights protection applied by the organization.
Ba điều cần nói trước với người nhận
- Người nhận dùng Gmail hoặc Yahoo nhận một thư bọc ngoài dẫn tới cổng web, ở đó họ đăng nhập bằng chính tài khoản Google hoặc Yahoo, hoặc nhận mã dùng một lần. Không phải lừa đảo, nhưng trông rất giống, nên gọi điện báo trước ở lần gửi đầu tiên với một đối tác.
- Người nhận dùng Outlook và cũng ở Microsoft 365 mở bình thường, không phải làm gì thêm.
- Không mã hóa được thư đến từ bên ngoài. Quy tắc chỉ áp cho thư đi. Đây là hiểu nhầm hay gặp khi công ty muốn bảo vệ cả thư nhận.
Về nghĩa vụ pháp lý: Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 có hiệu lực từ 01/01/2026 yêu cầu áp dụng biện pháp bảo vệ phù hợp khi xử lý dữ liệu cá nhân. Mã hóa thư chứa hồ sơ nhân sự hay dữ liệu khách hàng là một biện pháp cụ thể, dễ chứng minh khi cần.
Câu hỏi thường gặp
Mã hóa email có trong gói nào
Mã hóa đường truyền có trong mọi gói và tự động. Mã hóa nội dung với các hạn chế nâng cao thường cần Business Premium hoặc các gói Enterprise. Business Basic và Standard có mức cơ bản hơn.
Thư mã hóa có bị bộ lọc chặn không
Không bị chặn nhưng bộ lọc bên nhận không đọc được nội dung để quét, nên một số hệ thống đánh giá thận trọng hơn. Đây là thêm một lý do chỉ dùng khi cần thật.
Người nhận có lưu lại thư mã hóa được không
Tùy hạn chế bạn đặt. Nếu chỉ mã hóa mà không cấm gì thì họ lưu và in được. Nếu bật cấm chuyển tiếp và cấm sao chép thì các thao tác đó bị chặn trong ứng dụng, dù về lý thuyết họ vẫn chụp được màn hình.
Có cách nào gửi file bảo mật đơn giản hơn không
Có, và thường tốt hơn: đưa file lên SharePoint hoặc OneDrive rồi chia sẻ bằng liên kết cho người cụ thể, kèm hạn dùng. Cách này dễ cho người nhận hơn, và bạn thu hồi quyền được bất cứ lúc nào, điều mà email không làm được.
Bài viết liên quan
- Nhãn nhạy cảm và chống rò rỉ dữ liệu công ty
- Chia sẻ file OneDrive an toàn: link, hạn dùng, mật khẩu
- Microsoft Defender for Office 365 chặn được gì
- Microsoft 365 Business Basic là gì, phù hợp doanh nghiệp nào
- Business Basic có Word Excel bản cài đặt không, giới hạn ở đâu
- Business Standard hay Business Premium: khác biệt bảo mật đáng giá không
- Office Home & Business 2024 gồm những app gì, mua 1 lần dùng mãi
- Microsoft Defender for Office 365 chặn được gì
- Office Home & Business 2024 vs Pro Plus 2024: 5 khác biệt quan trọng



