Oprávnění rozhraní API pro sadu Microsoft Information Protection SDK

Sada MIP SDK používá k označování a ochraně dvě back-endové služby Azure. V okně oprávnění aplikace Microsoft Entra jsou tyto služby:

  • Služba Azure Rights Management
  • Synchronizační služba Microsoft Purview Information Protection

Oprávnění aplikace musí být udělena jednomu nebo více rozhraním API při použití sady MIP SDK pro označování a ochranu. Různé scénáře ověřování aplikací můžou vyžadovat různá oprávnění aplikace. Scénáře ověřování aplikací najdete v tématu Scénáře ověřování.

Souhlas správce v rámci celého tenanta by měl být udělen pro oprávnění aplikace, kde se vyžaduje souhlas správce. Další informace naleznete v dokumentaci k Microsoft Entra.

Oprávnění aplikace

Oprávnění aplikace umožňují aplikaci v Microsoft Entra ID fungovat jako vlastní entita, nikoli jménem konkrétního uživatele.

Služba Název oprávnění Popis Vyžaduje se souhlas správce.
Služba Azure Rights Management Content.SuperUser Čtení veškerého chráněného obsahu pro tento účet uživatele Ano
Služba Azure Rights Management Obsah.PověřenýČtenář Čtení chráněného obsahu jménem uživatele Ano
Služba Azure Rights Management Obsah.DegovanýAutor Vytvoření chráněného obsahu jménem uživatele Ano
Služba Azure Rights Management Tvůrce Obsahu Vytvoření chráněného obsahu Ano
Služba Azure Rights Management Application.Read.All Pro použití MIPSDK se nevyžaduje oprávnění Nevztahuje se
Synchronizační služba MIP UnifiedPolicy.Tenant.Read Přečtěte si všechny jednotné zásady nájemce Ano

Content.SuperUser

Toto oprávnění se vyžaduje, když musí být aplikace povolena k dešifrování veškerého obsahu chráněného pro konkrétního tenanta. Příklady služeb, které vyžadují Content.Superuser práva, jsou ochrana před únikem informací nebo služby zprostředkovatele zabezpečení přístupu v cloudu, které musí zobrazit veškerý obsah ve formátu prostého textu, aby bylo možné rozhodovat o tom, kde se tato data můžou tokovat nebo ukládat.

Obsah.DegovanýAutor

Toto oprávnění se vyžaduje, když musí být aplikaci povoleno šifrovat obsah chráněný konkrétním uživatelem. Příklady služeb, které vyžadují Content.DelegatedWriter práva, zahrnují obchodní aplikace, které potřebují šifrovat obsah na základě zásad popisků uživatelů, aby aplikovaly popisky a/nebo nativně šifrovaly obsah. Toto oprávnění umožňuje aplikaci šifrovat obsah v kontextu uživatele.

Obsah.PověřenýČtenář

Toto oprávnění se vyžaduje, když musí být aplikaci povoleno dešifrovat veškerý obsah chráněný konkrétním uživatelem. Příklady služeb, které vyžadují Content.DelegatedReader práva, jsou obchodní aplikace, které potřebují dešifrovat obsah na základě zásad popisků uživatele, aby se obsah zobrazoval nativně. Toto oprávnění umožňuje aplikaci dešifrovat a číst obsah v kontextu uživatele.

Tvůrce Obsahu

Toto oprávnění se vyžaduje, když musí být aplikaci povoleno vypisovat šablony a šifrovat obsah. Služba, která se pokusí vypsat šablony bez tohoto oprávnění, obdrží ze služby zprávu o zamítnutí tokenu. Příklady služeb, které vyžadují Content.writer , jsou obchodní aplikace, která používá popisky klasifikace u souborů při exportu. Content.Writer zašifruje obsah jako identitu instančního objektu, takže vlastník chráněných souborů bude identitou instančního objektu.

UnifiedPolicy.Tenant.Read

Toto oprávnění se vyžaduje, když musí mít aplikace povoleno stahování jednotných zásad označování pro tenanta. Příklady služeb, které vyžadují UnifiedPolicy.Tenant.Read, jsou aplikace, které potřebují pracovat se štítky jako identitou služby.

Delegovaná oprávnění

Delegovaná oprávnění umožňují aplikaci v MICROSOFT Entra ID provádět akce jménem konkrétního uživatele.

Služba Název oprávnění Popis Vyžaduje se souhlas správce.
Služba Azure Rights Management zosobnění uživatele Vytvoření chráněného obsahu pro uživatele a přístup k němu Ne
Synchronizační služba MIP UnifiedPolicy.User.Read Přečtěte si všechny zásady, ke kterým má uživatel přístup Ne

Zastírání uživatele

Toto oprávnění se vyžaduje, když musí být aplikace povolená pro uživatele služby Azure Rights Management Services jménem uživatele. Příklady služeb, které vyžadují User_Impersonation práva, jsou aplikace, které potřebují šifrovat nebo přistupovat k obsahu na základě zásad popisků uživatele pro použití popisků nebo šifrování obsahu nativně.

UnifiedPolicy.User.Read

Toto oprávnění se vyžaduje, když musí mít aplikace oprávnění ke čtení jednotných zásad štítkování souvisejících s uživatelem. Příklady služeb, které vyžadují UnifiedPolicy.User.Read oprávnění, jsou aplikace, které potřebují šifrovat a dešifrovat obsah na základě zásad popisků uživatele.