Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Das MIP SDK verwendet zwei Back-End-Azure-Dienste für Bezeichnungen und Schutz. Im Bereich "Microsoft Entra-App-Berechtigungen" sind folgende Dienste:
- Azure Rights Management Service
- Microsoft Purview Information Protection-Synchronisierungsdienst
Erteilen Sie Anwendungsberechtigungen für eine oder mehrere APIs, wenn Sie das MIP SDK für Bezeichnungen und Schutz verwenden. Für unterschiedliche Anwendungsauthentifizierungsszenarien sind möglicherweise unterschiedliche Anwendungsberechtigungen erforderlich. Anwendungsauthentifizierungsszenarien finden Sie unter Authentifizierungsszenarien.
Erteilen Sie mandantenweite Administratorzustimmung für Anwendungsberechtigungen, wenn diese Berechtigungen Administratorzustimmung erfordern. Weitere Informationen finden Sie in der Microsoft Entra-Dokumentation.
Anwendungsberechtigungen
Anwendungsberechtigungen ermöglichen es einer Anwendung in Microsoft Entra ID, als eigene Entität zu fungieren, anstatt im Namen eines bestimmten Benutzers.
| Service | Berechtigungsname | Beschreibung | Administratorzustimmung erforderlich |
|---|---|---|---|
| Azure Rights Management Service | Content.SuperUser | Alle geschützten Inhalte für diesen Mandanten lesen | Ja |
| Azure Rights Management Service | Content.DelegierterLeser | Lesen geschützter Inhalte im Namen eines Benutzers | Ja |
| Azure Rights Management Service | Content.DelegierterSchreiber | Erstellen geschützter Inhalte im Auftrag eines Benutzers | Ja |
| Azure Rights Management Service | Content.Writer | Erstellen geschützter Inhalte | Ja |
| Azure Rights Management Service | Application.Read.All | Für die Verwendung des MIP SDK ist keine Berechtigung erforderlich. | Nicht anwendbar |
| MIP-Synchronisierungsdienst | UnifiedPolicy.Tenant.Read | Lesen Sie alle einheitlichen Richtlinien des Mandanten | Ja |
Content.SuperUser
Verwenden Sie diese Berechtigung, wenn eine Anwendung alle für den jeweiligen Mandanten geschützten Inhalte entschlüsseln muss. Beispiele für Dienste, die Rechte erfordern Content.SuperUser , sind Verhinderung von Datenverlust oder Cloudzugriffssicherheitsbrokerdienste, die alle Inhalte im Klartext anzeigen müssen, um Richtlinienentscheidungen darüber zu treffen, wo diese Daten fließen oder gespeichert werden können.
Content.DelegierterSchreiber
Verwenden Sie diese Berechtigung, wenn eine Anwendung Inhalte verschlüsseln muss, die von einem bestimmten Benutzer geschützt sind. Beispiele für Dienste, die Content.DelegatedWriter-Rechte erfordern, sind Geschäftsanwendungen, die Inhalte basierend auf den Bezeichnungsrichtlinien des Benutzers verschlüsseln, Bezeichnungen zuweisen oder Inhalte nativ verschlüsseln müssen. Mit dieser Berechtigung kann die Anwendung Inhalte im Kontext des Benutzers verschlüsseln.
Content.DelegierterLeser
Verwenden Sie diese Berechtigung, wenn eine Anwendung alle inhalte entschlüsseln muss, die für einen bestimmten Benutzer geschützt sind. Beispiele für Dienste, die Rechte erfordern Content.DelegatedReader , sind Branchenanwendungen, die Inhalte basierend auf den Bezeichnungsrichtlinien eines Benutzers entschlüsseln und den Inhalt nativ anzeigen müssen. Mit dieser Berechtigung kann die Anwendung Inhalte im Kontext des Benutzers entschlüsseln und lesen.
Content.Writer
Verwenden Sie diese Berechtigung, wenn eine Anwendung Vorlagen auflisten und Inhalte verschlüsseln muss. Ein Dienst, der versucht, ohne diese Berechtigung Vorlagen aufzulisten, erhält vom Dienst eine Meldung, dass das Token abgelehnt wurde. Beispiele für Dienste, die Content.Writer erfordern, sind Geschäftsanwendungen, die beim Export Klassifizierungsbezeichnungen auf Dateien anwenden. Content.Writer verschlüsselt den Inhalt als Dienstprinzipalidentität, sodass der Besitzer der geschützten Dateien die Dienstprinzipalidentität ist.
UnifiedPolicy.Tenant.Read
Verwenden Sie diese Berechtigung, wenn eine Anwendung einheitliche Bezeichnungsrichtlinien für den Mandanten herunterladen muss. Beispiele für Dienste, die erfordern UnifiedPolicy.Tenant.Read , sind Anwendungen, die mit Bezeichnungen als Dienstprinzipalidentität arbeiten müssen.
Delegierte Berechtigungen
Delegierte Berechtigungen ermöglichen es einer Anwendung in microsoft Entra ID, Aktionen im Namen eines bestimmten Benutzers auszuführen.
| Service | Berechtigungsname | Beschreibung | Administratorzustimmung erforderlich |
|---|---|---|---|
| Azure Rights Management Service | Benutzerimitation | Erstellen und Zugreifen auf geschützte Inhalte für den Benutzer | No |
| MIP-Synchronisierungsdienst | UnifiedPolicy.User.Read | Lesen aller einheitlichen Richtlinien, auf die ein Benutzer Zugriff hat | No |
Benutzerimitation
Verwenden Sie diese Berechtigung, wenn eine Anwendung Azure Rechteverwaltungsdienste im Namen des Benutzers verwenden muss. Beispiele für Dienste, die Rechte erfordern user_impersonation , sind Anwendungen, die Inhalte basierend auf den Bezeichnungsrichtlinien eines Benutzers verschlüsseln oder darauf zugreifen müssen, um Bezeichnungen anzuwenden oder inhalte nativ zu verschlüsseln.
UnifiedPolicy.User.Read
Verwenden Sie diese Berechtigung, wenn eine Anwendung einheitliche Bezeichnungsrichtlinien für einen Benutzer lesen muss. Beispiele für Dienste, die Berechtigungen erfordern UnifiedPolicy.User.Read , sind Anwendungen, die Inhalte basierend auf den Bezeichnungsrichtlinien eines Benutzers verschlüsseln und entschlüsseln müssen.