Registro de uso del servicio Azure Rights Management

El servicio Azure Rights Management es una tecnología de cifrado basada en la nube usada por Microsoft Purview Information Protection. Ayuda a proteger archivos y correos electrónicos en todos los dispositivos mediante la aplicación de derechos de uso y directivas de cifrado.

Use esta información para ayudarle a comprender cómo puede usar el registro de uso para el servicio de cifrado, Azure Rights Management de Microsoft Purview Information Protection. Este servicio de cifrado proporciona protección de datos adicional para los elementos de su organización, como documentos y correos electrónicos, y puede registrar todas las solicitudes. Estas solicitudes incluyen:

  • Cuando los usuarios cifran elementos para protegerlos y descifran para leerlos o quitar el cifrado.
  • Acciones realizadas por los administradores para administrar el servicio Azure Rights Management y acciones realizadas por operadores de Microsoft para admitir el servicio.

A continuación, puede usar estos registros de uso para admitir los siguientes escenarios empresariales:

  • Analizar para obtener información empresarial

    Los registros generados por Azure Rights Management se pueden importar en un repositorio de su elección (como una base de datos, un sistema de procesamiento analítico en línea (OLAP) o un sistema de reducción de mapas) para analizar la información y generar informes. Por ejemplo, podría identificar quién tiene acceso a los datos cifrados. Puede determinar a qué datos cifrados tienen acceso los usuarios, desde qué dispositivos y desde dónde. Puede averiguar si las personas pueden leer correctamente contenido cifrado. También puede identificar qué personas han leído un documento importante que se cifró.

  • Supervisar abuso

    La información de registro sobre cómo se usa el servicio Azure Rights Management está disponible casi en tiempo real, por lo que puede supervisar continuamente el uso del servicio por parte de su empresa. El 99,9 % de los registros están disponibles en un plazo de 15 minutos después de iniciar una acción en el servicio.

    Por ejemplo, es posible que quieras recibir una alerta si hay un aumento repentino de personas que leen datos cifrados fuera del horario laboral estándar, lo que podría indicar que un usuario malintencionado está recopilando información para venderla a la competencia. O bien, si el mismo usuario aparentemente accede a datos de dos direcciones IP diferentes en un corto período de tiempo, lo que podría indicar que una cuenta de usuario se ha puesto en peligro.

  • Realizar análisis forense

    Si tiene una filtración de información, es probable que le pregunten quién accedió recientemente a documentos específicos y a qué información accedió recientemente una persona sospechosa. Puede responder a este tipo de preguntas cuando use el registro de uso de Azure Rights Management, ya que las personas que usan contenido cifrado siempre deben obtener una licencia de uso de Rights Management para abrir los elementos cifrados por Azure Rights Management, incluso si estos elementos se mueven por correo electrónico o se copian a unidades USB u otros dispositivos de almacenamiento. Esto significa que puede usar estos registros como un origen de información definitivo para el análisis forense al proteger los datos mediante el servicio Azure Rights Management.

Opciones de registro adicionales para el servicio de Azure Rights Management:

Opción de registro Description
Registro de Administración Registra las tareas administrativas del servicio Azure Rights Management. Por ejemplo, si el servicio está desactivado, cuando se habilita la característica de superusuario y cuando se delegan permisos de administrador para el servicio a los usuarios.

Para obtener más información, consulte el cmdlet de PowerShell, Get-AipServiceAdminLog.
Seguimiento de documentos Permite a los usuarios realizar un seguimiento y revocar los documentos que han cifrado con el cliente de Microsoft Purview Information Protection. El rol de Administrador de datos de cumplimiento también puede realizar un seguimiento de estos documentos en nombre de los usuarios.

Para obtener más información, consulte Seguimiento y revocación del acceso a documentos.

En el resto de este artículo se explica cómo descargar e interpretar registros de uso de Azure Rights Management, incluidos los detalles del formato de registro y una referencia de PowerShell.

Cómo acceder y usar los registros de uso de Azure Rights Management

El registro de uso de Azure Rights Management está habilitado de forma predeterminada para todos los clientes. No hay ningún costo adicional para el almacenamiento del registro o para la funcionalidad de la función de registro.

El servicio Azure Rights Management escribe registros como una serie de blobs en una cuenta de almacenamiento de Azure que crea automáticamente para el inquilino. Cada blob contiene uno o más registros de registro, en formato de registro extendido W3C. Los nombres de blob son números, en el orden en que se crearon. Para obtener más información sobre los contenidos de los registros y su creación, consulte Cómo interpretar los registros de uso de Azure Rights Management.

Los registros pueden tardar un rato en aparecer en su cuenta de almacenamiento después de una acción de Azure Rights Management. La mayoría de los registros aparecen en 15 minutos. Los registros de uso solo están disponibles cuando el nombre de campo "fecha" contiene un valor de una fecha anterior (en hora UTC). Los registros de uso de la fecha actual no están disponibles. Se recomienda descargar los registros en un almacenamiento local, como una carpeta local, una base de datos o un sistema de procesamiento de macrodatos.

Para descargar los registros de uso, use el módulo PowerShell AIPService para Microsoft Purview Information Protection. Para obtener instrucciones de instalación, consulte Instalación del módulo de PowerShell AIPService para el servicio de administración de derechos de Azure.

Para descargar los registros de uso mediante PowerShell

Siga estos pasos para conectarse al servicio de Azure Rights Management y descargar los registros de uso mediante PowerShell.

  1. Inicie PowerShell con la opción Ejecutar como administrador y use el cmdlet Connect-AipService para conectarse al servicio de Azure Rights Management:

    Connect-AipService
    
  2. Ejecute el siguiente comando para descargar los registros de una fecha específica:

    Get-AipServiceUserLog -Path <location> -fordate <date>
    

    Por ejemplo, después de crear una carpeta llamada Registros en la unidad E::

    • Para descargar registros para una fecha específica (como 1/2/2025), ejecute el siguiente comando: Get-AipServiceUserLog -Path E:\Logs -fordate 2/1/2025

    • Para descargar registros de un intervalo de fechas (por ejemplo, del 1/2/2025 al 14/2/2025), ejecute el siguiente comando: Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025

Cuando se especifica solo el día, como en nuestros ejemplos, se supone que la hora es 00:00:00 en su hora local y, luego, se convierte a UTC. Cuando se especifica una hora con los parámetros -fromdate o -todate (por ejemplo, -fordate "2/1/2025 15:00:00"), esa fecha y hora se convierten a UTC. A continuación, el comando Get-AipServiceUserLog obtiene los registros de ese período de tiempo UTC.

No se puede especificar menos de un día entero para descargar.

De forma predeterminada, este cmdlet usa tres subprocesos para descargar los registros. Si tiene suficiente ancho de banda de red y desea reducir el tiempo necesario para descargar los registros, utilice el parámetro -NumberOfThreads, que admite un valor entre 1 y 32. Por ejemplo, si ejecuta el siguiente comando, el cmdlet genera 10 subprocesos para descargar los registros: Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025 -numberofthreads 10

Sugerencia

Puede agregar todos los archivos de registro descargados a un formato CSV utilizando el analizador de registros de Microsoft, que es una herramienta para convertir entre varios formatos de registro conocidos. También puede utilizar esta herramienta para convertir datos al formato SYSLOG o importarlos en una base de datos. Después de instalar la herramienta, ejecute LogParser.exe /? para obtener ayuda e información para usar esta herramienta.

Por ejemplo, puede ejecutar el comando siguiente para importar toda la información a un formato de archivo .log: logparser –i:w3c –o:csv "SELECT * INTO AllLogs.csv FROM *.log"

Cómo interpretar los registros de uso

En esta sección se explica la secuencia de registro de Azure Rights Management, el formato de blob, los campos de registro de registro y los tipos de solicitud comunes para que pueda analizar los registros de uso.

La secuencia de registro

El servicio Azure Rights Management escribe los registros como una serie de blobs.

Cada entrada del registro tiene una marca de tiempo UTC. Dado que el servicio se ejecuta en varios servidores en varios centros de datos, a veces puede parecer que los registros están fuera de secuencia, incluso cuando se ordenan por su marca de tiempo. Sin embargo, la diferencia es pequeña y generalmente en un minuto. En la mayoría de los casos, no se trata de un problema que pueda afectar al análisis de registros.

Formato del blob

Cada blob tiene el formato de registro extendido W3C. Comienza con las dos líneas siguientes:

#Software: RMS

#Version: 1.1

La primera línea identifica que se trata de registros de uso de Azure Rights Management. La segunda línea identifica que el resto del blob sigue la especificación de la versión 1.1. Se recomienda que cualquier aplicación que analice estos registros compruebe estas dos líneas antes de continuar analizando el resto del blob.

La tercera línea enumera una lista de nombres de campo separados por tabulaciones:

#Fields: date time row-id request-type user-id result correlation-id content-id owner-email issuer template-id file-name date-published c-info c-ip admin-action acting-as-user

Cada una de las líneas siguientes es un registro de registro. Los valores de los campos están en el mismo orden que los de la línea anterior y están separados por tabulaciones. Use la siguiente tabla para interpretar los campos.

Nombre del campo tipo de datos W3C Description Valor de ejemplo
date Fecha Fecha UTC en que se entregó la solicitud.

El origen es el reloj local del servidor que atendió la solicitud.
2013-06-25
time Hora Hora UTC en formato de 24 horas en el que se atendió la solicitud.

El origen es el reloj local del servidor que atendió la solicitud.
21:59:28
row-id Texto GUID único para este registro de registro. Si un valor no está presente, use el valor de id. de correlación para identificar la entrada.

Este valor es útil al agregar registros o copiar registros en otro formato.
AAAA0000-BB11-2222-33CC-444444DDDDDD
Tipo de solicitud Nombre Nombre de la API de RMS que se solicitó. AcquireLicense
user-id Cadena El usuario que realizó la solicitud.

El valor se escribe entre comillas simples. Las llamadas de una clave de inquilino de Azure Rights Management que administre usted (BYOK) tienen un valor de ", que también se aplica cuando los tipos de solicitud son anónimos.
‘joe@contoso.com’
result Cadena "Correcto" si la solicitud se ha atendido correctamente.

El tipo de error entre comillas simples si la solicitud ha fallado.
'Éxito'
correlation-id Texto GUID común entre el registro de cliente correspondiente y el registro de servidor para una solicitud determinada.

Este valor puede ser útil para ayudar a solucionar problemas del cliente.
BBBBB1111-CC22-3333-44DD-555555EEEEEE
id. de contenido Texto GUID, entre llaves que identifica el contenido cifrado (por ejemplo, un documento).

Este campo solo tiene un valor si el tipo de solicitud es AcquireLicense y está en blanco para todos los demás tipos de solicitud.
{bb4af47b-cfed-4719-831d-71b98191a4f2}
Correo electrónico del propietario Cadena Dirección de Email del propietario del documento.

Este campo queda en blanco si el tipo de solicitud es RevokeAccess.
alice@contoso.com
emisor Cadena Dirección de Email del emisor del documento.

Este campo queda en blanco si el tipo de solicitud es RevokeAccess.
alice@contoso.com (o) FederatedEmail.4c1f4d-93bf-00a95fa1e042@contoso.onmicrosoft.com'
template-id Cadena Identificador de la plantilla de administración de derechos utilizada para cifrar el documento.

Este campo queda en blanco si el tipo de solicitud es RevokeAccess.
{6d9371a6-4e2d-4e97-9a38-202233fed26e}
nombre de archivo Cadena Nombre de archivo de un documento cifrado del que se realiza un seguimiento mediante el cliente de Microsoft Purview Information Protection.

Actualmente, algunos archivos (como los documentos de Office) se muestran como GUID en lugar del nombre de archivo real.

Este campo queda en blanco si el tipo de solicitud es RevokeAccess.
TopSecretDocument.docx
Fecha de publicación Fecha Fecha en que se cifró el documento.

Este campo queda en blanco si el tipo de solicitud es RevokeAccess.
2015-10-15T21:37:00
c-info Cadena Información sobre la plataforma cliente que realiza la solicitud.

La cadena específica varía en función de la aplicación (por ejemplo, el sistema operativo o el explorador).
'MSIPC; versión=1.0.623.47; AppName=WINWORD.EXE; AppVersion=15.0.4753.1000; AppArch=x86; OSName=Windows; OSVersion=6.1.7601; OSArch=amd64'
C-IP Dirección Dirección IP del cliente que realiza la solicitud. 64.51.202.144
acción de administrador Bool Si un administrador ha tenido acceso al sitio de seguimiento de documentos en modo de administrador. Verdadero
Actuar como usuario Cadena La dirección de correo electrónico del usuario para el que un administrador obtiene acceso al sitio de seguimiento de documentos. 'joe@contoso.com'

Excepciones para el campo de identificador de usuario

Aunque el campo de identificador de usuario suele indicar el usuario que realizó la solicitud, hay dos excepciones en las que el valor no se asigna a un usuario real:

  • El valor 'microsoftrmsonline@<YourTenantID.rms>.<region.aadrm.com>'.

    Esto indica que un servicio de Microsoft 365, como Exchange o SharePoint, está realizando la solicitud. En la cadena, <SuIdDeInquilino> es el GUID de su espacio empresarial y <la región> es la región donde está registrado su espacio empresarial. Por ejemplo, na representa a Norteamérica, eu representa a Europa y ap representa Asia.

  • Si usa el conector de Rights Management.

    Las solicitudes de este conector se registran con el nombre principal de servicio de Aadrm_S-1-7-0, que se genera automáticamente al instalar el conector de Rights Management.

Tipos de solicitud típicos

Hay muchos tipos de solicitud para el servicio Azure Rights Management, pero en la tabla siguiente se identifican algunos de los tipos de solicitud más usados.

Tipo de solicitud Description
AcquireLicense Un cliente de un equipo basado en Windows solicita una licencia de uso para contenido cifrado.
AcquirePreLicense Un cliente, en nombre del usuario, solicita una licencia de uso para contenido cifrado.
AcquireTemplates Se ha realizado una llamada para adquirir plantillas de administración de derechos basadas en identificadores de plantilla
AcquireTemplateInformation Se ha realizado una llamada para obtener los identificadores de la plantilla de administración de derechos del servicio.
Agregar plantilla Se realiza una llamada desde un portal de administración para agregar una plantilla de administración de derechos.
AllDocsCsv Se realiza una llamada desde el sitio de seguimiento de documentos para descargar el archivo CSV desde la página Todos los documentos .
BECreateEndUserLicenseV1 Se realiza una llamada desde un dispositivo móvil para crear una licencia de usuario final.
BEGetAllTemplatesV1 Se realiza una llamada desde un dispositivo móvil (back-end) para obtener todas las plantillas de administración de derechos.
Certificar El cliente está certificando al usuario para el consumo y la creación de contenido cifrado.
FECreateEndUserLicenseV1 Similar a la solicitud AcquireLicense, pero desde dispositivos móviles.
FECreatePublishingLicenseV1 Lo mismo que Certify y GetClientLicensorCert combinados, de clientes móviles.
FEGetAllTemplates Se realiza una llamada desde un dispositivo móvil (front-end) para obtener las plantillas de administración de derechos.
FindServiceLocationsForUser Se realiza una llamada para consultar direcciones URL, que se usa para llamar a Certify o AcquireLicense.
GetClientLicensorCert El cliente solicita un certificado de publicación (que luego se usa para cifrar el contenido) desde un equipo basado en Windows.
GetConfiguration Se llama a un cmdlet de PowerShell para obtener la configuración del inquilino para el servicio Azure Rights Management.
GetConnectorAuthorizations Se realiza una llamada desde los conectores de Rights Management para obtener su configuración desde la nube.
GetRecipients Se realiza una llamada desde el sitio de seguimiento de documentos para navegar a la vista de lista de un solo documento.
GetTenantFunctionalState Un portal de administración está comprobando si el servicio Azure Rights Management está activado.
KeyVaultDecryptRequest El cliente está intentando descifrar el contenido cifrado de Rights Management. Solo se aplica a una clave de inquilino administrada por el cliente (BYOK) en Azure Key Vault.
KeyVaultGetKeyInfoRequest Se realiza una llamada para comprobar que la clave especificada que se usará en Azure Key Vault para la clave de espacio empresarial Azure Rights Management es accesible y no se haya usado ya.
KeyVaultSignDigest Se realiza una llamada cuando se usa una clave administrada por el cliente (BYOK) en Azure Key Vault con fines de firma. Esto se denomina normalmente una vez por AcquireLicence (o FECreateEndUserLicenseV1), Certify y GetClientLicensorCert (o FECreatePublishingLicenseV1).
KMSPDecrypt El cliente está intentando descifrar el contenido cifrado de Rights Management. Solo se aplica a una clave de inquilino heredada administrada por el cliente (BYOK).
KMSPSignDigest Se realiza una llamada cuando se usa una clave heredada administrada por el cliente (BYOK) para firmar con fines de firma. Esto se denomina normalmente una vez por AcquireLicence (o FECreateEndUserLicenseV1), Certify y GetClientLicensorCert (o FECreatePublishingLicenseV1).
ServerCertify Se realiza una llamada desde un cliente habilitado para Rights Management (como SharePoint) para certificar el servidor.
SetUsageLogFeatureState Se realiza una llamada para habilitar el registro de uso.
SetUsageLogStorageAccount Se realiza una llamada para especificar la ubicación de los registros del servicio de Azure Rights Management.
Actualizar plantilla Se realiza una llamada desde un portal de administración para actualizar una plantilla de administración de derechos existente.

Registros de uso de Azure Rights Management y auditoría de Microsoft Purview

Los eventos de acceso a archivos y denegados no incluyen el nombre de archivo y no son accesibles en el registro de auditoría unificado de Microsoft Purview.

Referencia de PowerShell

Después de conectarse al servicio Azure Rights Management, el único cmdlet de PowerShell que necesita para acceder al registro de uso de Azure Rights Management es Get-AipServiceUserLog.

Para más información acerca del uso de PowerShell para el servicio Azure Rights Management, consulte Administración del servicio Azure Rights Management mediante PowerShell.