Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dienstbeschreibung für: Microsoft Purview
Führen Sie diese allgemeinen Schritte aus, um DKE einzurichten. Sobald Sie diese Schritte abgeschlossen haben, können Ihre Endbenutzer Ihre hochsensiblen Daten mit der Doppelschlüsselverschlüsselung schützen.
Stellen Sie den DKE-Dienst wie in diesem Artikel beschrieben bereit. Stellen Sie sicher, dass Ihre Umgebung die minimalen System- und Lizenzierungsanforderungen erfüllt. Weitere Informationen finden Sie unter System- und Lizenzierungsanforderungen für DKE.
Erstellen Sie eine Bezeichnung mit Doppelschlüsselverschlüsselung. Navigieren Sie im Microsoft Purview-Portal zu Informationsschutz , und erstellen Sie eine neue Bezeichnung mit Doppelschlüsselverschlüsselung. Weitere Informationen finden Sie unter Einschränken des Zugriffs auf Inhalte mithilfe von Vertraulichkeitsbezeichnungen zum Anwenden der Verschlüsselung.
Konfigurieren Sie die Registrierung auf Clientgeräten so, dass Sie Bezeichnungen für die Doppelschlüsselverschlüsselung verwenden können. Schützen Sie als Nächstes Ihre Daten, indem Sie im Menüband Vertraulichkeit in Microsoft Office die verschlüsselte Bezeichnung mit zwei Schlüsseln auswählen.
Es gibt mehrere Möglichkeiten, wie Sie einige der Schritte zum Bereitstellen der Doppelschlüsselverschlüsselung ausführen können. Dieser Artikel enthält detaillierte Anweisungen für die erfolgreiche Bereitstellung des Diensts durch weniger erfahrene Administratoren. Wenn Sie damit vertraut sind, können Sie Ihre eigenen Methoden verwenden.
DKE bereitstellen
In diesem Artikel und im Bereitstellungsvideo wird Azure als Bereitstellungsziel für den DKE-Dienst verwendet. Wenn Sie an einem anderen Speicherort bereitstellen, müssen Sie Ihre eigenen Werte angeben.
Führen Sie die folgenden allgemeinen Schritte aus, um die Doppelschlüsselverschlüsselung für Ihre organization einzurichten.
- Softwarevoraussetzungen für den DKE-Dienst installieren
- Klonen des GitHub-Repositorys mit doppelter Schlüsselverschlüsselung
- Ändern von Anwendungseinstellungen
- Testschlüssel generieren
- Erstellen des Projekts
- Bereitstellen des DKE-Diensts und Veröffentlichen des Schlüsselspeichers
- Überprüfen Ihrer Bereitstellung
- Registrieren Ihres Schlüsselspeichers
- Erstellen von Vertraulichkeitsbezeichnungen mit DKE
- Migrieren geschützter Dateien von HYOK-Labels zu DKE-Labels
Wenn Sie fertig sind, können Sie Dokumente und Dateien mit DKE verschlüsseln. Weitere Informationen finden Sie unter Anwenden von Vertraulichkeitsbezeichnungen auf Ihre Dateien und E-Mails in Office.
Softwarevoraussetzungen für den DKE-Dienst installieren
Installieren Sie diese erforderlichen Komponenten auf dem Computer, auf dem Sie den DKE-Dienst installieren möchten.
.NET 8.0 SDK. Laden Sie das SDK herunter, und installieren Sie es: Laden Sie .NET 8.0 herunter.
Visual Studio Code. Laden Sie Visual Studio Code von https://code.visualstudio.com/. Führen Sie nach der Installation Visual Studio Code aus und wählenSie Erweiterungenanzeigen> aus. Installieren Sie diese Erweiterungen.
C# für Visual Studio Code
NuGet-Paket-Manager
Git-Ressourcen zu verwalten. Laden Sie eine der folgenden Dateien herunter, und installieren Sie sie:
OpenSSL. Sie müssen OpenSSL installiert haben, um Testschlüssel nach der Bereitstellung von DKE zu generieren . Stellen Sie sicher, dass Sie sie ordnungsgemäß aus Ihrem Umgebungsvariablenpfad aufrufen. Weitere Informationen finden Sie z. B. unter "Hinzufügen des Installationsverzeichnisses zu PATH".https://www.osradar.com/install-openssl-windows/
Klonen des DKE-GitHub-Repositorys
Microsoft stellt die DKE-Quelldateien in einem GitHub-Repository bereit. Sie klonen das Repository, um das Projekt lokal für die Verwendung durch Ihre organization zu erstellen. Das DKE-GitHub-Repository befindet sich unter https://github.com/Azure-Samples/DoubleKeyEncryptionService.
Die folgenden Anweisungen richten sich an unerfahrene Git- oder Visual Studio Code-Benutzer:
Wechseln Sie in Ihrem Browser zu: https://github.com/Azure-Samples/DoubleKeyEncryptionService.
Wählen Sie auf der rechten Seite des Bildschirms Code aus. Ihre Version der Benutzeroberfläche zeigt möglicherweise eine Schaltfläche "Klonen" oder "Herunterladen " an. Wählen Sie dann in der angezeigten Dropdownliste das Kopiersymbol aus, um die URL in Ihre Zwischenablage zu kopieren.
Zum Beispiel:
Wähle in Visual Studio Code"Befehlspaletteanzeigen>" und dann "Git: Clone" aus. Um zu der Option in der Liste zu springen, beginnen Sie mit der Eingabe
git: clone, um die Einträge zu filtern, und wählen Sie sie dann aus der Dropdownliste aus. Zum Beispiel:
Fügen Sie im Textfeld die URL ein, die Sie aus Git kopiert haben, und wählen Sie Klonen von GitHub aus.
Navigieren Sie im daraufhin angezeigten Dialogfeld " Ordner auswählen " zu einem Speicherort für das Repository, und wählen Sie diesen aus. Klicken Sie auf Öffnen.
Das Repository wird in Visual Studio Code geöffnet und zeigt unten links den aktuellen Git-Branch an. Der Branch sollte "main" sein. Zum Beispiel:
Wenn du dich nicht im Hauptbranch befindest, wähle ihn aus. Wählen Sie in Visual Studio Code den Branch und dann in der Liste der angezeigten Branches den Eintrag "Main " aus.
Wichtig
Durch die Auswahl des Hauptzweigs wird sichergestellt, dass du über die richtigen Dateien verfügst, um das Projekt zu erstellen. Wenn Sie nicht den richtigen Zweig auswählen, schlägt Ihre Bereitstellung fehl.
Sie haben Ihr DKE-Quellrepository jetzt lokal eingerichtet. Ändern Sie als Nächstes die Anwendungseinstellungen für Ihre organization.
Ändern von Anwendungseinstellungen
Um den DKE-Service zu implementieren, müssen Sie die folgenden Arten von Anwendungseinstellungen ändern:
Sie ändern Anwendungseinstellungen in der appsettings.json Datei. Diese Datei befindet sich im DoubleKeyEncryptionService-Repository, das Sie lokal unter DoubleKeyEncryptionService\src\customer-key-store geklont haben. In Visual Studio Code können Sie beispielsweise wie in der folgenden Abbildung gezeigt zu der Datei navigieren.
Einstellungen für den Schlüsselzugriff
Wählen Sie aus, ob Sie die E-Mail- oder Rollenautorisierung verwenden möchten. DKE unterstützt jeweils nur eine dieser Authentifizierungsmethoden.
E-Mail-Autorisierung. Ermöglicht Ihrer organization, den Zugriff auf Schlüssel nur basierend auf E-Mail-Adressen zu autorisieren.
Autorisierung der Rolle. Ermöglicht Ihrer organization die Autorisierung des Zugriffs auf Schlüssel basierend auf Active Directory-Gruppen und erfordert, dass der Webdienst LDAP abfragen kann.
So legen Sie Schlüsselzugriffseinstellungen für DKE mit E-Mail-Autorisierung fest
Öffnen Sie die Datei "appsettings.json ", und suchen Sie die
AuthorizedEmailAddressEinstellung.Fügen Sie die E-Mail-Adresse(n) hinzu, die Sie autorisieren möchten. Trennen Sie mehrere E-Mail-Adressen durch doppelte Anführungszeichen und Kommas. Zum Beispiel:
"AuthorizedEmailAddress": ["email1@company.com", "email2@company.com ", "email3@company.com"]Suchen Sie die
LDAPPathEinstellung, und entfernen Sie den TextIf you use role authorization (AuthorizedRoles) then this is the LDAP path.zwischen den doppelten Anführungszeichen. Lassen Sie die doppelten Anführungszeichen an Ort und Stelle. Wenn Sie fertig sind, sollte die Einstellung wie folgt aussehen."LDAPPath": ""Suchen Sie die Einstellung,
AuthorizedRolesund löschen Sie die gesamte Zeile.
Diese Abbildung zeigt die appsettings.json Datei, die für die E-Mail-Autorisierung richtig formatiert ist.
So legen Sie Schlüsselzugriffseinstellungen für DKE mit Rollenberechtigung fest
Öffnen Sie die Datei "appsettings.json ", und suchen Sie die
AuthorizedRolesEinstellung.Fügen Sie die Active Directory-Gruppennamen hinzu, die Sie autorisieren möchten. Trennen Sie mehrere Gruppennamen durch doppelte Anführungszeichen und Kommas. Zum Beispiel:
"AuthorizedRoles": ["group1", "group2", "group3"]Suchen Sie die
LDAPPathEinstellung, und fügen Sie die Active Directory-Domäne hinzu. Zum Beispiel:"LDAPPath": "contoso.com"Suchen Sie die Einstellung,
AuthorizedEmailAddressund löschen Sie die gesamte Zeile.
Die folgende Abbildung zeigt die appsettings.json Datei, die für die Rollenautorisierung richtig formatiert ist.
Mandanten- und Schlüsseleinstellungen
DKE-Mandanten- und Schlüsseleinstellungen befinden sich in der appsettings.json Datei.
So konfigurieren Sie Mandanten- und Schlüsseleinstellungen für DKE
Öffnen Sie die Datei appsettings.json .
Suchen Sie die
ValidIssuersEinstellung, und ersetzen Sie<tenantid>sie durch Ihre Mandanten-ID. Achten Sie dabei darauf, den Schrägstrich am Ende der Mandanten-ID beizubehalten. Sie können Ihre Mandanten-ID suchen, indem Sie zum Azure-Portal wechseln und die Mandanteneigenschaften anzeigen. Beispiel:"ValidIssuers": [ "https://sts.windows.net/9c99431e-b513-44be-a7d9-e7b500002d4b/" ]
Hinweis
Wenn Sie den externen B2B-Zugriff auf Ihren Schlüsselspeicher aktivieren möchten, müssen Sie auch diese externen Mandanten in die Liste gültiger Aussteller aufnehmen.
Suchen Sie die JwtAudienceDatei "." Ersetzen Sie den Platzhalterwert im JSON durch den Hostnamen des Computers, "https://dkeservice.contoso.com" auf dem Sie den DKE-Dienst ausführen möchten.
Wichtig
Der Wert für JwtAudience muss genau mit dem Namen Ihres Hosts übereinstimmen.
-
TestKeys:Name. Geben Sie einen Namen für Ihren Schlüssel ein. Beispiel:TestKey1 -
TestKeys:Id. Erstellen Sie eine GUID, und geben Sie sie als Wert einTestKeys:ID. Beispiel:DCE1CC21-FF9B-4424-8FF4-9914BD19A1BE. Sie können eine Website wie den Online-GUID-Generator verwenden, um eine GUID nach dem Zufallsprinzip zu generieren. -
JwtAuthorization. Ersetzen Sie{tenant-id}dies durch Ihre Mandanten-ID.
Der folgende JSON-Code zeigt das korrekte Format für die Mandanten- und Schlüsseleinstellungen in appsettings.json.
LDAPPath für die Rollenautorisierung konfiguriert ist.
{
"TokenValidationParameters": {
"ValidIssuers": [
"https://sts.windows.net/9c99431e-b513-44be-a7d9-e7b50002d4b/"
]
},
"Logging": {
"LogLevel": {
"Default": "Warning"
}
},
"AllowedHosts": "*",
"JwtAudience": "https://dkeservice.contoso.com/",
"JwtAuthorization": "https://login.microsoftonline.com/{tenant-id}/oauth2/v2.0/authorize",
"RoleAuthorizer": {
"LDAPPath": ""
},
"TestKeys": [
{
"Name": "TestKey1",
"Id": "DCE1CC21-FF98-4424-8FF4-9914BD19A1BE"
}
]
}
Testschlüssel generieren
Nachdem Sie Ihre Anwendungseinstellungen definiert haben, können Sie öffentliche und private Testschlüssel generieren.
So generieren Sie Schlüssel:
Führen Sie im Windows-Startmenü die OpenSSL-Eingabeaufforderung aus.
Wechseln Sie in den Ordner, in dem Sie die Testschlüssel speichern möchten. Die Dateien, die Sie durch Ausführen der Schritte in dieser Aufgabe erstellen, werden im selben Ordner gespeichert.
Generieren Sie den neuen Testschlüssel.
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365Generieren des privaten Schlüssels.
Wenn Sie OpenSSL Version 3 oder höher installiert haben, führen Sie den folgenden Befehl aus:
openssl rsa -in key.pem -out privkeynopass.pem -outform PEM -traditionalFühren Sie andernfalls den folgenden Befehl aus:
openssl rsa -in key.pem -out privkeynopass.pem -outform PEMGenerieren des öffentlichen Schlüssels.
openssl rsa -in key.pem -pubout > pubkeyonly.pemÖffnen Sie pubkeyonly.pem in einem Text-Editor. Kopieren Sie den gesamten Inhalt der Datei pubkeyonly.pem , mit Ausnahme der ersten und letzten Zeile, in den
PublicPemAbschnitt der appsettings.json Datei.Öffnen Sie privkeynopass.pem in einem Texteditor. Kopieren Sie den gesamten Inhalt der Datei privkeynopass.pem , mit Ausnahme der ersten und letzten Zeile, in den
PrivatePemAbschnitt der appsettings.json Datei.Entfernen Sie alle Leerzeichen und Zeilenumbrüche sowohl im Abschnitt als
PrivatePemauchPublicPemim Abschnitt.Wichtig
Wenn Sie diese Inhalte kopieren, löschen Sie keine der PEM-Daten.
Navigieren Sie in Visual Studio Code zu der Startup.cs Datei. Diese Datei befindet sich im DoubleKeyEncryptionService-Repository, das Sie lokal unter DoubleKeyEncryptionService\src\customer-key-store geklont haben.
Suchen Sie die folgenden Zeilen:
#if USE_TEST_KEYS #error !!!!!!!!!!!!!!!!!!!!!! Use of test keys is only supported for testing, DO NOT USE FOR PRODUCTION !!!!!!!!!!!!!!!!!!!!!!!!!!!!! services.AddSingleton<ippw.IKeyStore, ippw.TestKeyStore>(); #endifErsetzen Sie diese Zeilen durch den folgenden Text:
services.AddSingleton<ippw.IKeyStore, ippw.TestKeyStore>();Die Endergebnisse sollten etwa wie folgt aussehen.
Jetzt sind Sie bereit, Ihr DKE-Projekt zu erstellen.
Erstellen des Projekts
Gehen Sie folgendermaßen vor, um das DKE-Projekt lokal zu erstellen:
Wählen Sie in Visual Studio Code im DKE-Dienstrepository dieBefehlspaletteanzeigen> aus, und geben Sie dann an der Eingabeaufforderung "build" ein.
Wählen Sie in der Liste "Aufgaben: Buildaufgabe ausführen" aus.
Wenn keine Buildaufgaben gefunden werden, wählen Sie Buildaufgabe konfigurieren aus, und erstellen Sie wie folgt eine für .NET Core.
Wählen Sie "tasks.json aus Vorlage erstellen" aus.
Wählen Sie in der Liste der Vorlagentypen .NET Core aus.
Suchen Sie im Abschnitt "build" den Pfad zur Datei customerkeystore.csproj . Wenn sie dort nicht vorhanden ist, fügen Sie die folgende Zeile hinzu:
"${workspaceFolder}/src/customer-key-store/customerkeystore.csproj",Führen Sie den Build erneut aus.
Stellen Sie sicher, dass im Ausgabefenster keine roten Fehler vorhanden sind.
Wenn rote Fehler vorhanden sind, überprüfen Sie die Konsolenausgabe. Stellen Sie sicher, dass Sie alle vorherigen Schritte ordnungsgemäß ausgeführt haben und die richtigen Buildversionen vorhanden sind.
Die Einrichtung ist nun abgeschlossen. Stellen Sie vor dem Veröffentlichen des Keystores in appsettings.json für die JwtAudience-Einstellung sicher, dass der Wert für Hostname genau mit Ihrem App Service Hostnamen übereinstimmt.
Bereitstellen des DKE-Diensts und Veröffentlichen des Schlüsselspeichers
Stellen Sie den Dienst für Produktionsbereitstellungen entweder in einer Drittanbieter-Cloud bereit, oder veröffentlichen Sie ihn in einem lokalen System.
Möglicherweise bevorzugen Sie andere Methoden zum Bereitstellen Ihrer Schlüssel. Wählen Sie die Methode aus, die für Ihre organization am besten geeignet ist.
Bei Pilotbereitstellungen können Sie die Bereitstellung in Azure durchführen und sofort loslegen.
So erstellen Sie eine Azure Web App-instance zum Hosten Ihrer DKE-Bereitstellung
Um den Schlüsselspeicher zu veröffentlichen, erstellen Sie eine Azure App Service instance zum Hosten Ihrer DKE-Bereitstellung. Als Nächstes veröffentlichen Sie die generierten Schlüssel in Azure.
Melden Sie sich in Ihrem Browser beim Microsoft Azure-Portal an, und wechseln Sie zu App Services-Web-App> erstellen>.
Erstellen Sie eine neue Ressourcengruppe, oder wählen Sie eine vorhandene Ressourcengruppe aus.
Geben Sie einen Namen für die Instance an, z. B. contosodke1. Dieser Name stimmt nicht mit dem Namen in der Konfigurationsdatei überein. Der Wert, den Sie für den Namen angeben, ist auch WebAppInstanceName.
Wählen Sie im Preisplan eine Größe aus, die benutzerdefinierte Domains zulässt, z. B. Basic B1.
Wählen Sie für Veröffentlichen die Option Code und für Laufzeitstapel die Option .NET 8 (LTS) aus.
Wählen Sie Überprüfen + erstellen
Zum Beispiel:
Gehen Sie in der neu erstellten Web-App zu "Einstellungen", "Benutzerdefinierte Domains", wählen Sie "Benutzerdefinierte Domäne hinzufügen" aus
Wählen Sie unter Domänenanbieterdie Option Alle anderen Domänendienste aus.
Geben Sie unter Domäne den Hostnamen des Computers ein, auf dem Sie den DKE-Service installieren möchten.
Wichtig
Stellen Sie sicher, dass der Hostname mit dem Namen übereinstimmt, der für die Einstellung JwtAudience in der appsettings.json Datei definiert ist.
- Führen Sie im öffentlichen DNS die vorgeschlagenen Änderungen aus, wie im Abschnitt Domänenüberprüfung angegeben, und wählen Sie Überprüfen aus.
Zum Beispiel:
Gehen Sie folgendermaßen vor, um Ihre generierten Schlüssel zu veröffentlichen:
- Veröffentlichen über ZipDeployUI
- Sie können andere Methoden zum Hochladen der Binärdateien in diese App verwenden, z. B. FTP.
Beispiel: FTP
Veröffentlichen über ZipDeployUI
Gehen Sie zu
https://<WebAppInstanceName>.scm.<location>.azurewebsites.net/ZipDeployUI.Beispiel:
https://dkeservice-ctaugtfwh7d3c3c.scm.westcentralus-01.azurewebsites.net/ZipDeployUIStarten Sie eine PowerShell-Eingabeaufforderung.
Wechseln Sie in der Codebasis für den Schlüsselspeicher zum Ordner "customer-key-store\src\customer-key-store", und überprüfen Sie, ob dieser Ordner die Datei "customerkeystore.csproj " enthält.
Ausführen: dotnet publish
Im Ausgabefenster wird das Verzeichnis angezeigt, in dem die Veröffentlichung bereitgestellt wurde.
Beispiel:
customer-key-store\src\customer-key-store\bin\Debug\net8.0\publish\Alle Dateien im Veröffentlichungsverzeichnis in eine .zip Datei senden. Stellen Sie beim Erstellen der .zip Datei sicher, dass sich alle Dateien im Verzeichnis auf der Stammebene der .zip Datei befinden.
Ziehen Sie die .zip Datei, die Sie erstellt haben, und legen Sie sie auf der ZipDeployUI-Website ab, die Sie zuvor geöffnet haben.
DKE bereitgestellt wird, und Sie können zu den von Ihnen erstellten Testschlüsseln navigieren. Fahren Sie mit dem Überprüfen Ihrer Bereitstellung in diesem Artikel fort.
Überprüfen Ihrer Bereitstellung
Überprüfen Sie nach der Bereitstellung von DKE mit einer der in diesem Artikel beschriebenen Methoden die Bereitstellung und die Schlüsselspeichereinstellungen.
Ausführen:
src\customer-key-store\scripts\key_store_tester.ps1 dkeserviceurl/mykey
Zum Beispiel:
key_store_tester.ps1 https://dkeservice.contoso.com/TestKey1
Stellen Sie sicher, dass die Ausgabe keine Fehler enthält. Wenn Sie fertig sind, registrieren Sie Ihren Schlüsselspeicher.
Beim Schlüsselnamen wird zwischen Groß- und Kleinschreibung unterschieden. Geben Sie den Schlüsselnamen so ein, wie er in der appsettings.json Datei angezeigt wird.
Registrieren Ihres Schlüsselspeichers
Mit den folgenden Schritten können Sie Ihren DKE-Dienst registrieren. Die Registrierung Ihres DKE-Dienstes ist der letzte Schritt bei der Bereitstellung von DKE, bevor Sie mit der Erstellung von Etiketten beginnen können.
So registrieren Sie den DKE-Dienst:
Öffnen Sie in Ihrem Browser das Microsoft Azure-Portal, und wechseln Sie zu"App-Registrierungenfüralle Dienstidentitäten>>".
Wählen Sie "Neue Registrierung" aus, und geben Sie einen aussagekräftigen Namen ein.
Wählen Sie aus den angezeigten Optionen einen Kontotyp aus.
Zum Beispiel:
Wählen Sie unten auf der Seite Registrieren aus, um die neue App-Registrierung zu erstellen.
Wählen Sie in Ihrer neuen App-Registrierung im linken Bereich unter Verwaltendie Option Authentifizierung aus.
Wählen Sie Plattform hinzufügen aus.
Wählen Sie im Popupfenster Plattformen konfigurierendie Option Web aus.
Geben Sie unter Umleitungs-URIs die URI Ihres Doppelschlüssel-Verschlüsselungsdiensts ein. Geben Sie die App Service-URL ein, einschließlich Hostname und Domäne.
Beispiel:
https://mydkeservicetest.com- Die eingegebene URL muss mit dem Hostnamen übereinstimmen, auf dem Ihr DKE-Dienst bereitgestellt wird.
- Die Domäne muss eine überprüfte Domäne sein.
- In jedem Fall muss das Schema https sein.
Stellen Sie sicher, dass der Hostname genau mit Ihrem App Service-Hostnamen übereinstimmt.
Aktivieren Sie unter Implizite Gewährung das Kontrollkästchen ID-Token .
Wählen Sie Speichern aus, um Ihre Änderungen zu speichern.
Wählen Sie im linken Bereich API verfügbar machen aus, geben Sie neben Anwendungs-ID-URI Ihre App Service-URL ein, einschließlich Hostname und Domäne, und wählen Sie dann Festlegen aus.
Wählen Sie auf der Seite API-Bereitstellung im Bereich Von dieser API definierte Bereiche die Option Bereich Bereich hinzufügen aus. Im neuen Bereich:
Definieren Sie den Bereichsnamen als user_impersonation.
Wählen Sie die Administratoren und Benutzer aus, die zustimmen können.
Definieren Sie alle erforderlichen Restwerte.
Klicken Sie auf Bereich hinzufügen.
Wählen Sie oben Speichern aus, um Ihre Änderungen zu speichern.
Wählen Sie auf der Seite API bereitstellen im Bereich Authorized client applications die Option Clientanwendung hinzufügen aus.
In der neuen Clientanwendung:
Definieren Sie die Client-ID als
d3590ed6-52b3-4102-aeff-aad2292ab01c. Dieser Wert ist die Microsoft Office-Client-ID und ermöglicht es Office, ein Zugriffstoken für Ihren Schlüsselspeicher abzurufen.Wählen Sie unter "Autorisierte Bereiche" den user_impersonation Bereich aus.
Wählen Sie Anwendung hinzufügen aus.
Wählen Sie oben Speichern aus, um Ihre Änderungen zu speichern.
Wiederholen Sie diese Schritte, definieren Sie jedoch dieses Mal die Client-ID als
00001111-aaaa-2222-bbbb-3333cccc4444. Dieser Wert ist die Purview Information Protection-Client-ID.
Ihr DKE-Dienst ist nun registriert. Fahren Sie mit dem Erstellen von Etiketten mit DKE fort.
Erstellen von Vertraulichkeitsbezeichnungen mit DKE
Erstellen Sie im Microsoft Purview-Portal eine neue Vertraulichkeitsbezeichnung, und wenden Sie die Verschlüsselung wie sonst an. Wählen Sie Doppelschlüsselverschlüsselung verwenden aus, und geben Sie die Endpunkt-URL für Ihren Schlüssel ein. Sie müssen den Schlüsselnamen, den Sie im Abschnitt "TestKeys" der appsettings.json Datei angegeben haben, in die URL einschließen.
Beispiel: https://testingdke1.azurewebsites.net/KEYNAME
Alle DKE-Bezeichnungen, die Sie hinzufügen, werden für Benutzer in den neuesten Versionen von Microsoft 365 Apps for Enterprise angezeigt.
Hinweis
Es kann bis zu 24 Stunden dauern, bis die Clients mit den neuen Bezeichnungen aktualisiert wurden.
Migrieren geschützter Dateien von HYOK-Labels zu DKE-Labels
Wenn Sie möchten, können Sie nach Abschluss der Einrichtung von DKE Inhalte, die Sie mit HYOK-Labels geschützt haben, zu DKE-Labels migrieren. Verwenden Sie für die Migration den Microsoft Purview Information Protection-Scanner. Informationen zu den ersten Schritten mit dem Scanner finden Sie unter Grundlegendes zum Information Protection Scanner.
Wenn Sie keine Inhalte migrieren, bleiben Ihre HYOK-geschützten Inhalte unberührt.
Andere Bereitstellungsoptionen
Wir sind uns darüber im Klaren, dass für einige Kunden in stark regulierten Branchen diese Standardreferenzimplementierung mit softwarebasierten Schlüsseln möglicherweise nicht ausreicht, um ihre erweiterten Complianceverpflichtungen und -anforderungen zu erfüllen. Wir arbeiten mit Drittanbietern von Hardwaresicherheitsmodulen (HSM) zusammen, um erweiterte Schlüsselverwaltungsoptionen im DKE-Dienst zu unterstützen, darunter:
Wenden Sie sich direkt an diese Anbieter, um weitere Informationen und Anleitungen zu ihren auf dem Markt befindlichen DKE-HSM-Lösungen zu erhalten.
Einrichten von Clients zum Anwenden von DKE-Vertraulichkeitsbezeichnungen
Führen Sie diese Aufgabe auf jedem Clientgerät aus.
Stellen Sie sicher, dass die folgenden Registrierungswerte auf jedem Client definiert sind. Erstellen Sie Registrierungsschlüssel, die noch nicht vorhanden sind:
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\MSIPC\flighting] "DoubleKeyProtection"=dword:00000001 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSIPC\flighting] "DoubleKeyProtection"=dword:00000001