API-Berechtigungen für das Microsoft Information Protection SDK

Das MIP SDK verwendet zwei Back-End-Azure-Dienste für Bezeichnungen und Schutz. Im Bereich "Microsoft Entra-App-Berechtigungen" sind folgende Dienste:

  • Azure Rights Management Service
  • Microsoft Purview Information Protection-Synchronisierungsdienst

Erteilen Sie Anwendungsberechtigungen für eine oder mehrere APIs, wenn Sie das MIP SDK für Bezeichnungen und Schutz verwenden. Für unterschiedliche Anwendungsauthentifizierungsszenarien sind möglicherweise unterschiedliche Anwendungsberechtigungen erforderlich. Anwendungsauthentifizierungsszenarien finden Sie unter Authentifizierungsszenarien.

Erteilen Sie mandantenweite Administratorzustimmung für Anwendungsberechtigungen, wenn diese Berechtigungen Administratorzustimmung erfordern. Weitere Informationen finden Sie in der Microsoft Entra-Dokumentation.

Anwendungsberechtigungen

Anwendungsberechtigungen ermöglichen es einer Anwendung in Microsoft Entra ID, als eigene Entität zu fungieren, anstatt im Namen eines bestimmten Benutzers.

Service Berechtigungsname Beschreibung Administratorzustimmung erforderlich
Azure Rights Management Service Content.SuperUser Alle geschützten Inhalte für diesen Mandanten lesen Ja
Azure Rights Management Service Content.DelegierterLeser Lesen geschützter Inhalte im Namen eines Benutzers Ja
Azure Rights Management Service Content.DelegierterSchreiber Erstellen geschützter Inhalte im Auftrag eines Benutzers Ja
Azure Rights Management Service Content.Writer Erstellen geschützter Inhalte Ja
Azure Rights Management Service Application.Read.All Für die Verwendung des MIP SDK ist keine Berechtigung erforderlich. Nicht anwendbar
MIP-Synchronisierungsdienst UnifiedPolicy.Tenant.Read Lesen Sie alle einheitlichen Richtlinien des Mandanten Ja

Content.SuperUser

Verwenden Sie diese Berechtigung, wenn eine Anwendung alle für den jeweiligen Mandanten geschützten Inhalte entschlüsseln muss. Beispiele für Dienste, die Rechte erfordern Content.SuperUser , sind Verhinderung von Datenverlust oder Cloudzugriffssicherheitsbrokerdienste, die alle Inhalte im Klartext anzeigen müssen, um Richtlinienentscheidungen darüber zu treffen, wo diese Daten fließen oder gespeichert werden können.

Content.DelegierterSchreiber

Verwenden Sie diese Berechtigung, wenn eine Anwendung Inhalte verschlüsseln muss, die von einem bestimmten Benutzer geschützt sind. Beispiele für Dienste, die Content.DelegatedWriter-Rechte erfordern, sind Geschäftsanwendungen, die Inhalte basierend auf den Bezeichnungsrichtlinien des Benutzers verschlüsseln, Bezeichnungen zuweisen oder Inhalte nativ verschlüsseln müssen. Mit dieser Berechtigung kann die Anwendung Inhalte im Kontext des Benutzers verschlüsseln.

Content.DelegierterLeser

Verwenden Sie diese Berechtigung, wenn eine Anwendung alle inhalte entschlüsseln muss, die für einen bestimmten Benutzer geschützt sind. Beispiele für Dienste, die Rechte erfordern Content.DelegatedReader , sind Branchenanwendungen, die Inhalte basierend auf den Bezeichnungsrichtlinien eines Benutzers entschlüsseln und den Inhalt nativ anzeigen müssen. Mit dieser Berechtigung kann die Anwendung Inhalte im Kontext des Benutzers entschlüsseln und lesen.

Content.Writer

Verwenden Sie diese Berechtigung, wenn eine Anwendung Vorlagen auflisten und Inhalte verschlüsseln muss. Ein Dienst, der versucht, ohne diese Berechtigung Vorlagen aufzulisten, erhält vom Dienst eine Meldung, dass das Token abgelehnt wurde. Beispiele für Dienste, die Content.Writer erfordern, sind Geschäftsanwendungen, die beim Export Klassifizierungsbezeichnungen auf Dateien anwenden. Content.Writer verschlüsselt den Inhalt als Dienstprinzipalidentität, sodass der Besitzer der geschützten Dateien die Dienstprinzipalidentität ist.

UnifiedPolicy.Tenant.Read

Verwenden Sie diese Berechtigung, wenn eine Anwendung einheitliche Bezeichnungsrichtlinien für den Mandanten herunterladen muss. Beispiele für Dienste, die erfordern UnifiedPolicy.Tenant.Read , sind Anwendungen, die mit Bezeichnungen als Dienstprinzipalidentität arbeiten müssen.

Delegierte Berechtigungen

Delegierte Berechtigungen ermöglichen es einer Anwendung in microsoft Entra ID, Aktionen im Namen eines bestimmten Benutzers auszuführen.

Service Berechtigungsname Beschreibung Administratorzustimmung erforderlich
Azure Rights Management Service Benutzerimitation Erstellen und Zugreifen auf geschützte Inhalte für den Benutzer No
MIP-Synchronisierungsdienst UnifiedPolicy.User.Read Lesen aller einheitlichen Richtlinien, auf die ein Benutzer Zugriff hat No

Benutzerimitation

Verwenden Sie diese Berechtigung, wenn eine Anwendung Azure Rechteverwaltungsdienste im Namen des Benutzers verwenden muss. Beispiele für Dienste, die Rechte erfordern user_impersonation , sind Anwendungen, die Inhalte basierend auf den Bezeichnungsrichtlinien eines Benutzers verschlüsseln oder darauf zugreifen müssen, um Bezeichnungen anzuwenden oder inhalte nativ zu verschlüsseln.

UnifiedPolicy.User.Read

Verwenden Sie diese Berechtigung, wenn eine Anwendung einheitliche Bezeichnungsrichtlinien für einen Benutzer lesen muss. Beispiele für Dienste, die Berechtigungen erfordern UnifiedPolicy.User.Read , sind Anwendungen, die Inhalte basierend auf den Bezeichnungsrichtlinien eines Benutzers verschlüsseln und entschlüsseln müssen.