Konfigurieren und Installieren des Information Protection Scanners

In diesem Artikel wird beschrieben, wie Sie den Microsoft Purview Information Protection Scanner, der früher Azure Information Protection Unified Labeling Scanner hieß, oder den lokalen Scanner konfigurieren und installieren.

Tipp

Die meisten Kunden führen diese Verfahren zwar im Verwaltungsportal aus, Sie müssen jedoch möglicherweise nur in PowerShell arbeiten.

Wenn Sie beispielsweise in einer Umgebung ohne Zugriff auf das Verwaltungsportal arbeiten, z. B. Azure China 21Vianet, befolgen Sie die Anweisungen unter Verwenden von PowerShell, um den Scanner zu konfigurieren.

Übersicht

Bevor Sie beginnen, überprüfen Sie, ob Ihr System die erforderlichen Voraussetzungen erfüllt.

Führen Sie dann die folgenden Schritte aus, um den Scanner zu konfigurieren und zu installieren:

  1. Konfigurieren der Scannereinstellungen

  2. Installieren des Scanners

  3. Abrufen eines Microsoft Entra-Tokens für den Scanner

  4. Konfigurieren des Scanners zum Anwenden von Klassifizierung und Schutz

Führen Sie als Nächstes die folgenden Konfigurationsverfahren nach Bedarf für Ihr System durch:

Verfahren Beschreibung
Ändern der zu schützenden Dateitypen Möglicherweise möchten Sie andere Dateitypen als die Standarddatei überprüfen, klassifizieren oder schützen. Weitere Informationen finden Sie unter Der Scanvorgang.
Aufrüsten Ihres Scanners Aktualisieren Sie Ihren Scanner, um die neuesten Funktionen und Verbesserungen zu nutzen.
Massenbearbeitung von Datenrepositoryeinstellungen Verwenden Sie Import- und Exportoptionen, um Änderungen in einem Massenvorgang für mehrere Datenrepositorys vorzunehmen.
Verwenden des Scanners mit alternativen Konfigurationen Verwenden des Scanners ohne Konfiguration von Etiketten mit Bedingungen
Optimieren der Leistung Anleitung zur Optimierung der Scannerleistung

Wenn Sie keinen Zugriff auf die Scannerseiten im Microsoft Purview-Portal haben, konfigurieren Sie Scannereinstellungen nur in PowerShell. Weitere Informationen finden Sie unter Verwenden von PowerShell zum Konfigurieren des Scanners und unterstützter PowerShell-Cmdlets.

Konfigurieren der Scannereinstellungen

Bevor Sie den Scanner installieren oder von einer älteren Version für allgemeine Verfügbarkeit aktualisieren, konfigurieren oder überprüfen Sie Ihre Scanner-Einstellungen. Für diese Konfiguration können Sie entweder das Microsoft Purview-Portal verwenden.

So konfigurieren Sie Ihren Scanner im Microsoft Purview-Portal:

  1. Melden Sie sich mit einer der folgenden Rollen an:
  • Complianceadministrator
    • Administrator für Compliancedaten
    • Sicherheitsadministrator
    • Organisationsverwaltung
  1. Anmelden beim Microsoft Purview-Portal>Einstellungen Karte >Information ProtectionInformation>Protection Scanner.

  2. Erstellen Sie einen Scannercluster. Dieser Cluster definiert Ihren Scanner und wird verwendet, um die Scanner-instance zu identifizieren, z. B. während der Installation, Upgrades und anderer Prozesse.

  3. Erstellen Sie einen Inhaltsscanauftrag , um die zu überprüfenden Repositorys zu definieren.

Erstellen eines Scannerclusters

So erstellen Sie einen Scannercluster im Microsoft Purview-Portal:

  1. Wählen Sie auf den Registerkarten auf der Seite "Informationsschutz-Scanner " die Option "Cluster" aus.

  2. Wählen Sie auf der Registerkarte "Cluster"die Option "Hinzufügen" aus.

  3. Geben Sie im Bereich Neuer Cluster einen aussagekräftigen Namen für den Scanner und optional eine Beschreibung ein.

    Der Clustername wird verwendet, um die Konfigurationen und Repositorys des Scanners zu identifizieren. Sie können z. B. "Europa " eingeben, um die geografischen Standorte der Datenrepositorys zu identifizieren, die Sie überprüfen möchten.

    Sie verwenden diesen Namen später, um anzugeben, wo Sie Ihren Scanner installieren oder aktualisieren möchten.

  4. Wählen Sie Speichern aus, um Ihre Änderungen zu speichern.

Erstellen eines Inhaltsscanauftrags

Tauchen Sie tief in Ihre Inhalte ein, um bestimmte Repositorys auf vertrauliche Inhalte zu überprüfen.

So erstellen Sie Ihren Inhaltsscanauftrag im Microsoft Purview-Portal:

  1. Wählen Sie auf den Registerkarten auf der Seite Information Protection Scannerdie Option Inhaltsscanaufträge aus.

  2. Wählen Sie im Bereich Inhaltsscanaufträge die Option Symbol "Hinzufügen.

  3. Konfigurieren Sie für diese Erstkonfiguration die folgenden Einstellungen und wählen Sie dann Speichern.

    Einstellung Beschreibung
    Einstellungen für Inhaltsscanaufträge - Zeitplan: Standardeinstellung "Manuell" beibehalten
    - Zu ermittelnde Informationstypen: Änderung an Richtlinie
    DLP-Richtlinie Wenn Sie eine Richtlinie zum Verhindern von Datenverlust verwenden, legen Sie DLP-Regeln aktivieren auf Ein fest. Weitere Informationen finden Sie unter Verwenden einer DLP-Richtlinie.
    Vertraulichkeitsrichtlinie - Richtlinie für Vertraulichkeitsbezeichnungen erzwingen: Wählen Sie "Aus" aus
    - Bezeichnen von Dateien basierend auf dem Inhalt: Behalten Sie die Standardeinstellung von Ein bei
    - Standardbezeichnung: Behalten Sie den Standardrichtlinienstandard bei
    - Dateien neu bezeichnen: Behalten Sie die Standardeinstellung "Aus" bei
    Konfigurieren von Dateieinstellungen - "Änderungsdatum", "Zuletzt geändert" und "Geändert von" beibehalten: Behalten Sie den Standardwert von "Ein" bei
    - Zu überprüfende Dateitypen: Behalten Sie die Standarddateitypen für "Ausschließen" bei
    - Standard-Besitzer: Standard-Scanner-Konto beibehalten
    - Repositorybesitzer festlegen: Verwenden Sie diese Option nur, wenn Sie eine DLP-Richtlinie verwenden.
  4. Öffnen Sie den gespeicherten Inhaltsscanauftrag, und wählen Sie die Registerkarte Repositories aus, um die zu überprüfenden Datenspeicher anzugeben.

    Geben Sie UNC-Pfade und SharePoint Server-URLs für lokale SharePoint-Dokumentbibliotheken und -ordner an.

    Hinweis

    SharePoint Server-Abonnementedition (SharePoint Server-Abonnementedition) mit einem öffentlichen Update (PU) im erweiterten Support werden für SharePoint unterstützt. Weitere Informationen finden Sie in der aktualisierten SharePoint Server-Supportrichtlinie für SharePoint Server SE.

    So fügen Sie Ihren ersten Datenspeicher hinzu, während Sie sich auf der Registerkarte Repositorys befinden:

    1. Wählen Sie im Bereich Repositorysdie Option Hinzufügen aus:

    2. Geben Sie im Bereich Repository den Pfad für das Datenrepository an, und wählen Sie dann Speichern aus.

      • Verwenden Sie \\Server\Folderfür eine Netzwerkfreigabe .
      • Für eine SharePoint-Bibliothek verwenden Sie http://sharepoint.contoso.com/Shared%20Documents/Folder.
      • Für einen lokalen Pfad: C:\Folder
      • Für einen UNC-Pfad: \\Server\Folder

    Hinweis

    Platzhalter werden nicht unterstützt, und WebDAV-Standorte werden nicht unterstützt. Das Scannen von OneDrive-Speicherorten als Repositorys wird nicht unterstützt.

    Wenn Sie einen SharePoint-Pfad für freigegebene Dokumente hinzufügen:

    Ändern Sie die übrigen Einstellungen in diesem Bereich für diese Erstkonfiguration nicht, sondern behalten Sie sie als Standardeinstellungen für den Inhaltsscanauftrag bei. Die Standardeinstellung bedeutet, dass das Datenrepository die Einstellungen vom Inhaltsscanauftrag erbt.

    Verwenden Sie beim Hinzufügen von SharePoint-Pfaden die folgende Syntax:

    Pfad Syntax
    Stammpfad http://<SharePoint server name>

    Scannt alle Websites, einschließlich aller Websitesammlungen, die für den Scannerbenutzer zulässig sind.
    Erfordert zusätzliche Berechtigungen zum automatischen Ermitteln von Stamminhalten
    Bestimmte SharePoint-Unterwebsite oder -Sammlung Eine der folgenden Varianten:
    - http://<SharePoint server name>/<subsite name>
    - http://SharePoint server name>/<site collection name>/<site name>

    Erfordert zusätzliche Berechtigungen zum automatischen Ermitteln von Websitesammlungsinhalten
    Spezifische SharePoint-Bibliothek Eine der folgenden Varianten:
    - http://<SharePoint server name>/<library name>
    - http://SharePoint server name>/.../<library name>
    Bestimmter SharePoint-Ordner http://<SharePoint server name>/.../<folder name>
  5. Wiederholen Sie die vorherigen Schritte, um so viele Repositorys wie erforderlich hinzuzufügen.

Sie können nun den Scanner mit dem von Ihnen erstellten Inhaltsscannerauftrag installieren. Fahren Sie mit Installieren des Scanners fort.

Installieren des Scanners

Nachdem Sie den Scanner konfiguriert haben, führen Sie die folgenden Schritte aus, um den Scanner zu installieren. Dieses Verfahren wird vollständig in PowerShell ausgeführt.

  1. Melden Sie sich bei dem Windows Server-Computer an, auf dem der Scanner ausgeführt wird. Verwenden Sie ein Konto mit lokalen Administratorrechten und Berechtigungen zum Schreiben in die SQL Server master Datenbank.

    Wichtig

    Der Informationsschutz-Client muss auf Ihrem Computer installiert sein, bevor Sie den Scanner installieren.

    Weitere Informationen finden Sie unter Voraussetzungen für die Installation und Bereitstellung des Information Protection Scanners.

  2. Öffnen Sie eine Windows PowerShell-Sitzung mit der Option Als Administrator ausführen.

  3. Führen Sie das Cmdlet "Install-Scanner" aus, und geben Sie dabei die SQL Server instance an, auf der eine Datenbank für den Informationsschutzscanner erstellt werden soll, sowie den Namen des Scannerclusters, den Sie im vorhergehenden Abschnitt angegeben haben:

    Install-Scanner -SqlServerInstance <name> -Cluster <cluster name>
    

    Beispiele unter Verwendung des Scannerclusternamens von Europa:

    • Für eine Standard-instance:Install-Scanner -SqlServerInstance SQLSERVER1 -Cluster Europe

    • Für eine benannte Instance:Install-Scanner -SqlServerInstance SQLSERVER1\SCANNER -Cluster Europe

    • Für SQL Server Express:Install-Scanner -SqlServerInstance SQLSERVER1\SQLEXPRESS -Cluster Europe

    Wenn Sie dazu aufgefordert werden, geben Sie die Active Directory-Anmeldeinformationen für das Scannerdienstkonto an.

    Verwenden Sie die folgende Syntax: domain\username. Beispiel: contoso\scanneraccount

    Wichtig

    Geben Sie an dieser Eingabeaufforderung die lokale Windows-Identität im DOMAIN\username Format ein (kein UPN wie scanneraccount@contoso.com). Das Installationsprogramm benötigt dieses Format, um die SID aufzulösen, Log on as a service zu gewähren, das Windows-Dienstkonto auszuführen und SQL-Berechtigungen zu erteilen. Die Verwendung eines UPN kann zu späteren Problemen bei der Identitätsauflösung oder beim Dienststart führen.

    Hinweis

    Um Scannerfeatures auf Clusterebene (z. B. benutzerdefinierte Berichterstellung) bei der Installation zu aktivieren, fügen Sie den -FeatureSettings Parameter (Vorschau) hinzu. Beispiel: Install-Scanner -SqlServerInstance SQLSERVER1 -Cluster Europe -FeatureSettings @{CustomReporting=$true}. Weitere Informationen finden Sie unter Scanner-Featuresteuerung (Vorschau).

  4. Vergewissern Sie sich, dass der Dienst jetzt mithilfe der Verwaltungstools-Dienste> installiert ist.

    Der installierte Dienst heißt "Microsoft Purview Information Protection Scanner" und ist für die Ausführung mit dem von Ihnen erstellten Scannerdienstkonto konfiguriert.

Nachdem Sie den Scanner installiert haben, benötigen Sie ein Microsoft Entra-Token für die Authentifizierung des Scanner-Dienstkontos, damit der Scanner unbeaufsichtigt ausgeführt werden kann.

Abrufen eines Microsoft Entra-Tokens für den Scanner

Mit einem Microsoft Entra-Token kann sich der Scanner beim Microsoft Purview Information Protection Scanner-Dienst authentifizieren, sodass der Scanner unbeaufsichtigt ausgeführt werden kann.

Weitere Informationen finden Sie unter unbeaufsichtigtes Ausführen von Cmdlets für Informationsschutzbezeichnungen.

Hinweis

Die Unterstützung für die zertifikatbasierte Authentifizierung befindet sich in der öffentlichen Vorschau. Weitere Informationen finden Sie unter Zertifikatbasierte Authentifizierung

So rufen Sie ein Microsoft Entra-Token ab:

  1. Navigieren Sie zum Azure-Portal, und fahren Sie mit dem Blatt "Microsoft Entra ID" fort.

  2. Klicken Sie im Seitenbereich "Microsoft Entra ID" auf "App-Registrierungen".

  3. Klicken Sie oben auf + Neue Registrierung.

  4. Geben Sie im Abschnitt Name InformationProtectionScanner ein.

  5. Lassen Sie die unterstützten Kontotypen standardmäßig unverändert.

  6. Lassen Sie für den Umleitungs-URI den Typ als Web stehen, geben Sie http://localhost jedoch den Eintrag ein und klicken Sie auf Registrieren.

  7. Notieren Sie sich auf der Übersichtsseite dieser Anwendung im Texteditor Ihrer Wahl die folgenden IDs: Anwendungs-ID (Client) und Verzeichnis-ID (Mandant). Sie benötigen dies später beim Einrichten des Befehls Set-AIPAuthentication.

  8. Navigieren Sie im Seitenbereich zu Zertifikate und Geheimnisse.

  9. Klicken Sie auf + Neuer geheimer Clientschlüssel.

  10. Geben Sie im daraufhin angezeigten Dialogfeld eine Beschreibung für Ihr Geheimnis ein, legen Sie es auf In 1 Jahr ablaufen fest, und fügen Sie dann das Geheimnis hinzu.

  11. Sie sollten nun im Abschnitt "Client-Geheimnisse" sehen, dass ein Eintrag mit dem Wert "Geheimnis" vorhanden ist. Kopieren Sie diesen Wert in die Datei, in der Sie die Client- und Mandanten-ID gespeichert haben. Dies ist das einzige Mal, dass Sie den Wert des geheimen Schlüssels sehen können. Er kann nicht wiederhergestellt werden, wenn Sie ihn zu diesem Zeitpunkt nicht kopieren.

  12. Navigieren Sie im Seitenbereich zu API-Berechtigungen.

  13. Wählen Sie Berechtigung hinzufügen aus.

  14. Wenn der Bildschirm angezeigt wird, wählen Sie Azure Rights Management Service aus. Wählen Sie dann Anwendungsberechtigungen aus.

  15. Klicken Sie auf die Dropdownliste für Inhalt, und setzen Sie Häkchen für Content.DelegatedReader und Content.DelegatedWriter. Klicken Sie dann unten auf dem Bildschirm auf Berechtigungen hinzufügen.

  16. Navigieren Sie zurück zum Abschnitt API-Berechtigungen , und fügen Sie eine weitere Berechtigung hinzu.

  17. Klicken Sie dieses Mal im Abschnitt API auswählen auf APIs, die meine organization verwendet. Geben Sie in der Suchleiste den Namen "Microsoft Information Protection-Synchronisierungsdienst" ein, und wählen Sie ihn aus.

  18. Wählen Sie Anwendungsberechtigungen aus, und aktivieren Sie dann in der Dropdownliste " Einheitliche Richtlinie " die Berechtigung UnifiedPolicy.Tenant.Read. Klicken Sie dann unten auf dem Bildschirm auf Berechtigungen hinzufügen.

  19. Klicken Sie auf dem Bildschirm API-Berechtigungen auf "Admin-Zustimmung erteilen", und suchen Sie, ob der Vorgang erfolgreich war (gekennzeichnet durch ein grünes Häkchen).

  20. Wenn Ihrem Scannerdienstkonto auf dem Windows Server-Computer das Recht Lokal anmelden für die Installation erteilt wurde, melden Sie sich mit diesem Konto an und starten Sie eine PowerShell-Sitzung.

    Führen Sie Set-Authentication aus und geben Sie dabei die Werte an, die Sie aus dem vorherigen Schritt kopiert haben:

    Set-Authentication -AppId <ID of the registered app> -AppSecret <client secret sting> -TenantId <your tenant ID> -DelegatedUser <Microsoft Entra account>
    

    Zum Beispiel:

    $pscreds = Get-Credential CONTOSO\scanner
    Set-Authentication -AppId "00001111-aaaa-2222-bbbb-3333cccc4444" -AppSecret "Aa1Bb~2Cc3.-Dd4Ee5Ff6Gg7Hh8Ii9_Jj0Kk1Ll2" -DelegatedUser scanner@contoso.com -TenantId "aaaabbbb-0000-cccc-1111-dddd2222eeee" -OnBehalfOf $pscreds
    Acquired application access token on behalf of CONTOSO\scanner.
    

Tipp

Wenn Ihrem Scannerdienstkonto nicht das Recht "Lokal anmelden" für die Installation erteilt werden kann, verwenden Sie den Parameter "OnBehalfOf" mit "Set-Authentication", wie unter "Ausführen von Cmdlets für Informationsschutzbezeichnungen" unbeaufsichtigt beschrieben.

Der Scanner verfügt jetzt über ein Token zur Authentifizierung bei Microsoft Entra ID. Dieses Token ist je nach Konfiguration des geheimen Web-App-/API-Clientgeheimnisses in Microsoft Entra ID ein Jahr, zwei Jahre oder nie gültig. Wenn das Token abläuft, müssen Sie diesen Vorgang wiederholen.

Fahren Sie mit einem der folgenden Schritte fort, je nachdem, ob Sie das Microsoft Purview-Portal oder nur PowerShell zum Konfigurieren des Scanners verwenden:

Jetzt können Sie Ihren ersten Scan im Ermittlungsmodus ausführen. Weitere Informationen finden Sie unter Ausführen eines Ermittlungszyklus und Anzeigen von Berichten für den Scanner.

Nachdem Sie Ihre erste Ermittlungsüberprüfung ausgeführt haben, fahren Sie mit Konfigurieren des Scanners fort, um Klassifizierung und Schutz anzuwenden.

Weitere Informationen finden Sie unter unbeaufsichtigtes Ausführen von Cmdlets für Informationsschutzbezeichnungen.

Konfigurieren des Scanners zum Anwenden von Klassifizierung und Schutz

Die Standardeinstellungen konfigurieren den Scanner so, dass er einmal und im Nur-Berichterstellungsmodus ausgeführt wird. Wenn Sie diese Einstellungen ändern möchten, bearbeiten Sie den Inhaltsscanauftrag.

So konfigurieren Sie den Scanner für die Anwendung von Klassifizierung und Schutz im Microsoft Purview-Portal:

  1. Wählen Sie im Microsoft Purview-Portal auf der Registerkarte Inhaltsscanaufträge einen bestimmten Inhaltsscanauftrag aus, um ihn zu bearbeiten.

  2. Wählen Sie den Inhaltsscanauftrag aus, ändern Sie Folgendes, und wählen Sie dann Speichern aus:

    • Aus dem Abschnitt "Inhaltsscanauftrag ": Ändern Sie den Zeitplan auf "Immer
    • Aus dem Abschnitt Richtlinie für Vertraulichkeitsbezeichnungen erzwingen : Ändern Sie das Optionsfeld in Ein
  3. Stellen Sie sicher, dass ein Knoten für den Inhaltsscanauftrag online ist, und starten Sie den Inhaltsscanauftrag erneut, indem Sie Jetzt scannen auswählen. Die Schaltfläche "Jetzt scannen " wird nur angezeigt, wenn ein Knoten für den ausgewählten Inhaltsscanauftrag online ist.

Der Scanner soll nun kontinuierlich ausgeführt werden. Wenn der Scanner alle konfigurierten Dateien durcharbeitet, startet er automatisch einen neuen Zyklus, sodass alle neuen und geänderten Dateien erkannt werden.

Verwenden einer DLP-Richtlinie

Durch die Verwendung einer Richtlinie zur Verhinderung von Datenverlust kann der Scanner potenzielle Datenverluste erkennen, indem DLP-Regeln mit Dateien abgeglichen werden, die in Dateifreigaben und SharePoint Server gespeichert sind.

  • Aktivieren Sie DLP-Regeln in Ihrem Inhaltsscanauftrag , um die Gefährdung von Dateien zu reduzieren, die Ihren DLP-Richtlinien entsprechen. Wenn Ihre DLP-Regeln aktiviert sind, kann der Scanner den Dateizugriff nur auf Datenbesitzer beschränken oder die Exposition gegenüber netzwerkweiten Gruppen wie Jeder, Authentifizierte Benutzer oder Domänenbenutzer verringern.

  • Stellen Sie im Microsoft Purview-Portal fest, ob Sie nur Ihre DLP-Richtlinie testen oder ob Ihre Regeln durchgesetzt und Ihre Dateiberechtigungen entsprechend geändert werden sollen. Weitere Informationen finden Sie unter Erstellen und Bereitstellen von Richtlinien zur Verhinderung von Datenverlust

DLP-Richtlinien werden im Microsoft Purview-Portal konfiguriert. Weitere Informationen zur DLP-Lizenzierung finden Sie unter Erste Schritte mit dem lokalen Scanner zur Verhinderung von Datenverlust.

Tipp

Beim Scannen Ihrer Dateien werden auch beim Testen der DLP-Richtlinie Berichte über Dateiberechtigungen erstellt. Fragen Sie diese Berichte ab, um bestimmte Dateirisiken zu untersuchen oder die Gefährdung eines bestimmten Benutzers durch gescannte Dateien zu untersuchen.

Wenn Sie nur PowerShell verwenden möchten, lesen Sie Verwenden einer DLP-Richtlinie mit dem Scanner – nur PowerShell.

So verwenden Sie eine DLP-Richtlinie mit dem Scanner im Microsoft Purview-Portal:

  1. Navigieren Sie im Microsoft Purview-Portal zur Registerkarte Inhaltsscanaufträge , und wählen Sie einen bestimmten Inhaltsscanauftrag aus. Weitere Informationen finden Sie unter Erstellen eines Inhaltsscanauftrags.

  2. Legen Sie das Optionsfeld unter DLP-Richtlinienregeln aktivieren auf Ein fest.

    Wichtig

    Legen Sie DLP-Regeln aktivieren nicht auf Ein fest, es sei denn, Sie haben tatsächlich eine DLP-Richtlinie in Microsoft 365 konfiguriert.

    Wenn Sie dieses Feature ohne DLP-Richtlinie aktivieren, generiert der Scanner Fehler.

  3. (Optional) Legen Sie die Option Repositorybesitzer festlegen auf Ein fest, und definieren Sie einen bestimmten Benutzer als Repository-Besitzer.

    Mit dieser Option kann der Scanner die Offenlegung von Dateien in diesem Repository, die der DLP-Richtlinie entsprechen, für den definierten Repository-Eigentümer reduzieren.

DLP-Richtlinien und private Aktionen

Wenn Sie eine DLP-Richtlinie mit der Aktion "Als privat festlegen " verwenden und auch planen, den Scanner zum automatischen Bezeichnen Ihrer Dateien zu verwenden, empfehlen wir, auch die erweiterte Einstellung UseCopyAndPreserveNTFSOwner des Clients für einheitliche Bezeichnungen zu definieren.

Diese Einstellung stellt sicher, dass die ursprünglichen Besitzer weiterhin Zugriff auf ihre Dateien haben.

Weitere Informationen finden Sie unter Erstellen eines Inhaltsscanauftrags und Automatisches Anwenden einer Vertraulichkeitsbezeichnung auf Microsoft 365-Daten.

Ändern der zu schützenden Dateitypen

Standardmäßig schützt der Scanner nur Office-Dateitypen und PDF-Dateien.

Verwenden Sie PowerShell-Befehle, um dieses Verhalten nach Bedarf zu ändern, z. B. um den Scanner so zu konfigurieren, dass alle Dateitypen geschützt werden, genau wie der Client, oder um zusätzliche, bestimmte Dateitypen zu schützen.

Geben Sie für eine Bezeichnungsrichtlinie, die für das Benutzerkonto gilt, das Bezeichnungen für den Scanner herunterlädt, eine erweiterte PowerShell-Einstellung mit dem Namen PFileSupportedExtensions an.

Bei einem Scanner mit Internetzugriff ist dieses Benutzerkonto das Konto, das Sie für den Parameter DelegatedUser mit dem Befehl Set-Authentication angeben.

Beispiel 1: PowerShell-Befehl für den Scanner zum Schutz aller Dateitypen, bei denen Ihre Bezeichnungsrichtlinie den Namen "Scanner" hat:

Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions="*"}

Beispiel 2: PowerShell-Befehl für den Scanner zum Schutz von .xml-Dateien und .tiff-Dateien zusätzlich zu Office-Dateien und PDF-Dateien, wobei Ihre Bezeichnungsrichtlinie den Namen "Scanner" hat:

Set-LabelPolicy -Identity Scanner -AdvancedSettings @{PFileSupportedExtensions=ConvertTo-Json(".xml", ".tiff")}

Weitere Informationen finden Sie unter Ändern der zu schützenden Dateitypen.

Scanner aufrüsten

Wenn Sie den Scanner bereits installiert haben und ein Upgrade durchführen möchten, folgen Sie den Anweisungen unter Aktualisieren des Microsoft Purview Information Protection-Scanners.

Konfigurieren und verwenden Sie dann Ihren Scanner wie gewohnt, wobei Sie die Schritte zum Installieren des Scanners überspringen.

Massenbearbeitung von Datenrepositoryeinstellungen

Verwenden Sie die Schaltflächen "Exportieren " und "Importieren ", um Änderungen für Ihren Scanner in mehreren Repositorys vorzunehmen.

Auf diese Weise müssen Sie dieselben Änderungen im Microsoft Purview-Portal nicht mehrmals manuell vornehmen.

Wenn Sie beispielsweise einen neuen Dateityp in mehreren SharePoint-Datenrepositorys haben, sollten Sie die Einstellungen für diese Repositorys in einem Massenvorgang aktualisieren.

So nehmen Sie Massenänderungen über Repositorys hinweg im Microsoft Purview-Portal vor:

  1. Wählen Sie im Microsoft Purview-Portal einen bestimmten Inhaltsscanauftrag aus, und navigieren Sie im Bereich zur Registerkarte Repositorys . Wählen Sie die Option "Exportieren " aus.

  2. Bearbeiten Sie die exportierte Datei manuell, um die Änderung vorzunehmen.

  3. Verwenden Sie die Option "Importieren " auf derselben Seite, um die Updates wieder in Ihre Repositorys zu importieren.

Verwenden des Scanners mit alternativen Konfigurationen

Der Scanner sucht in der Regel nach Bedingungen, die für Ihre Etiketten festgelegt sind, um Ihre Inhalte nach Bedarf zu klassifizieren und zu schützen.

In den folgenden Szenarien kann der Scanner auch Ihren Inhalt scannen und Etiketten verwalten, ohne dass Bedingungen konfiguriert werden müssen:

Anwenden einer Standardbezeichnung auf alle Dateien in einem Datenrepository

In dieser Konfiguration werden alle Dateien ohne Bezeichnung im Repository mit der Standardbezeichnung bezeichnet, die für das Repository oder den Inhaltsscanauftrag angegeben ist. Files werden ohne Überprüfung beschriftet.

Konfigurieren Sie die folgenden Einstellungen:

Einstellung Beschreibung
Bezeichnungen von Dateien basierend auf Inhalten Auf Aus festlegen
Standardbezeichnung Legen Sie den Wert auf Benutzerdefiniert fest, und wählen Sie dann die zu verwendende Bezeichnung aus
Standardbezeichnung erzwingen Wählen Sie diese Option aus, damit die Standardbezeichnung auf alle Dateien angewendet wird, auch wenn sie bereits bezeichnet sind, indem Sie "Dateien neu bezeichnen" und "Standardbezeichnung erzwingen " aktivieren

Entfernen vorhandener Bezeichnungen aus allen Dateien in einem Datenrepository

In dieser Konfiguration werden alle vorhandenen Bezeichnungen entfernt, einschließlich des Schutzes, falls der Schutz mit der Bezeichnung angewendet wurde. Der unabhängig von einem Etikett angebrachte Schutz bleibt erhalten.

Konfigurieren Sie die folgenden Einstellungen:

Einstellung Beschreibung
Bezeichnungen von Dateien basierend auf Inhalten Auf Aus festlegen
Standardbezeichnung Auf "Keine" festlegen
Umbenennen von Dateien Auf Ein festlegen, wobei die Standardbezeichnung "Ein" auf "Ein" festgelegt ist

Identifizieren aller benutzerdefinierten Bedingungen und bekannten Typen vertraulicher Informationen

Mit dieser Konfiguration können Sie vertrauliche Informationen finden, von denen Sie möglicherweise nicht wissen, dass Sie sie haben, und dies auf Kosten der Scanraten für den Scanner.

Legen Sie die zu ermittelnden Infotypen auf "Alle" fest.

Um Bedingungen und Informationstypen für die Bezeichnung zu identifizieren, verwendet der Scanner alle angegebenen benutzerdefinierten Typen vertraulicher Informationen und die Liste der integrierten Typen vertraulicher Informationen, die zur Auswahl stehen, wie in Ihrem Etiketten-Verwaltungscenter definiert.

Wichtig

Unterbezeichnungen unter demselben übergeordneten Etikett teilen die Priorität des übergeordneten Labels. Das Wechseln zwischen Unterlabels unter demselben übergeordneten Label wird nicht als Herabstufung betrachtet. Daher verhindert Bezeichnungsherabstufung zulassen = Aus nicht, dass Dateien mit Unterbezeichnungen mit niedrigerer Priorität umbenannt werden, wenn Dateien neu bezeichnen aktiviert ist.

Optimieren der Scannerleistung

Hinweis

Wenn Sie die Reaktionsfähigkeit des Scannercomputers anstelle der Scannerleistung verbessern möchten, verwenden Sie eine erweiterte Clienteinstellung, um die Anzahl der vom Scanner verwendeten Threads zu begrenzen.

Verwenden Sie die folgenden Optionen und Anleitungen, um die Scannerleistung zu optimieren:

Option Beschreibung
Eine schnelle und zuverlässige Netzwerkverbindung zwischen dem Scannercomputer und dem gescannten Datenspeicher Platzieren Sie den Scannercomputer beispielsweise im selben LAN oder vorzugsweise im selben Netzwerksegment wie der gescannte Datenspeicher.

Die Qualität der Netzwerkverbindung wirkt sich auf die Leistung des Scanners aus, da der Scanner zur Überprüfung der Dateien den Inhalt der Dateien auf den Computer überträgt, auf dem der Scanner ausgeführt wird Microsoft Purview Information Protection Scanner-Dienst.

Durch das Reduzieren oder Eliminieren der Netzwerk-Hops, die für die Übertragung der Daten erforderlich sind, wird auch die Belastung Ihres Netzwerks verringert.
Stellen Sie sicher, dass der Scannercomputer über verfügbare Prozessorressourcen verfügt. Die Überprüfung des Dateiinhalts und das Verschlüsseln und Entschlüsseln von Dateien sind prozessorintensive Vorgänge.

Überwachen Sie die typischen Scanzyklen für Ihre angegebenen Datenspeicher, um festzustellen, ob sich ein Mangel an Prozessorressourcen negativ auf die Scannerleistung auswirkt.
Installieren mehrerer Instanzen des Scanners Der Scanner unterstützt mehrere Konfigurationsdatenbanken in derselben SQL Server-Instanz, wenn Sie einen benutzerdefinierten Clusternamen für den Scanner angeben.

Tipp: Mehrere Scanner können auch dasselbe Cluster verwenden, was zu schnelleren Scanzeiten führt. Wenn Sie planen, den Scanner auf mehreren Computern mit derselben Datenbank-Instance zu installieren und Ihre Scanner parallel laufen sollen, müssen Sie alle Scanner unter demselben Clusternamen installieren.
Verwenden der alternativen Konfiguration überprüfen Der Scanner wird schneller ausgeführt, wenn Sie die alternative Konfiguration verwenden, um allen Dateien eine Standardbezeichnung zuzuweisen, da der Scanner den Dateiinhalt nicht überprüft.

Der Scanner läuft langsamer, wenn Sie die alternative Konfiguration verwenden, um alle benutzerdefinierten Bedingungen und bekannten Typen vertraulicher Informationen zu identifizieren.

Zusätzliche Faktoren, die sich auf die Leistung auswirken

Weitere Faktoren, die sich auf die Leistung des Scanners auswirken, sind:

Faktor Beschreibung
Lade-/Antwortzeiten Die aktuellen Lade- und Antwortzeiten der Datenspeicher, die die zu scannenden Dateien enthalten, wirken sich ebenfalls auf die Scannerleistung aus.
Scannermodus (Ermittlung/Erzwingen) Der Ermittlungsmodus weist in der Regel eine höhere Scanrate auf als der Erzwingungsmodus.

Die Ermittlung erfordert eine einzelne Dateileseaktion, während der Erzwingungsmodus Lese- und Schreibaktionen erfordert.
Richtlinienänderungen Die Leistung Ihres Scanners kann beeinträchtigt werden, wenn Sie Änderungen an der automatischen Bezeichnung in der Etikettenrichtlinie vorgenommen haben.

Ihr erster Scanzyklus, bei dem der Scanner jede Datei überprüfen muss, dauert länger als nachfolgende Scanzyklen, bei denen standardmäßig nur neue und geänderte Dateien überprüft werden.

Wenn Sie die Bedingungen oder die Einstellungen für die automatische Bezeichnung ändern, werden alle Dateien erneut gescannt. Weitere Informationen finden Sie unter Erneutes Scannen von Dateien.
RegEx-Konstruktionen Die Scannerleistung hängt davon ab, wie Ihre Regex-Ausdrücke für benutzerdefinierte Bedingungen erstellt werden.

Um eine hohe Speicherauslastung und das Risiko von Timeouts (15 Minuten pro Datei) zu vermeiden, überprüfen Sie Ihre Regex-Ausdrücke auf einen effizienten Musterabgleich.

Zum Beispiel:
- Vermeiden Sie gierige Quantifizierer
- Verwenden Sie nicht erfassende Gruppen, z. B (?:expression) . anstelle von (expression)
Protokollebene Zu den Optionen auf Protokollebene gehören Debuggen, Info, Fehler und Aus für die Scannerberichte.

- Aus ergibt die beste Leistung
- Das Debuggen verlangsamt den Scanner erheblich und sollte nur zur Problembehandlung verwendet werden.

Weitere Informationen finden Sie unter ReportLevel-Parameter für das Cmdlet Set-ScannerConfiguration .
Files, die gescannt werden - Mit Ausnahme von Excel-Dateien werden Office-Dateien schneller gescannt als PDF-Dateien.

- Ungeschützte Dateien sind schneller zu scannen als geschützte Dateien.

- Das Scannen großer Dateien dauert offensichtlich länger als das Scannen kleiner Dateien.

Verwenden von PowerShell zum Konfigurieren des Scanners

In diesem Abschnitt werden die Schritte beschrieben, die zum Konfigurieren und Installieren des Scanners erforderlich sind, wenn Sie keinen Zugriff auf die Scannerseiten im Microsoft Purview-Portal haben und nur PowerShell verwenden dürfen.

Wichtig

  • Einige Schritte erfordern PowerShell, unabhängig davon, ob Sie auf die Scannerseiten im Microsoft Purview-Portal zugreifen können oder nicht, und sind identisch. Lesen Sie die obigen Anweisungen in diesem Artikel.

  • Wenn Sie mit dem Scanner für Azure China 21Vianet arbeiten, sind zusätzlich zu den hier beschriebenen Anweisungen weitere Schritte erforderlich. Weitere Informationen finden Sie unter Microsoft Purview Information Protection für Office 365, betrieben von 21Vianet.

Weitere Informationen finden Sie unter Unterstützte PowerShell-Cmdlets.

So konfigurieren und installieren Sie Ihren Scanner:

  1. Starten Sie mit geschlossener PowerShell. Wenn Sie zuvor den Information Protection-Client und -Scanner installiert haben, stellen Sie sicher, dass der Microsoft Purview Information Protection Scanner-Dienst beendet ist.

  2. Öffnen Sie eine Windows PowerShell-Sitzung mit der Option Als Administrator ausführen.

  3. Führen Sie den Befehl Install-Scanner aus, um Ihren Scanner auf Ihrer SQL Server-Instance zu installieren, mit dem Clusterparameter, um Ihren Clusternamen zu definieren.

    Dieser Schritt ist identisch, unabhängig davon, ob Sie auf die Scannerseiten im Microsoft Purview-Portal zugreifen können oder nicht. Weitere Informationen finden Sie in den vorherigen Anweisungen in diesem Artikel: Installieren des Scanners

  4. Fordern Sie ein Azure-Token für die Verwendung mit Ihrem Scanner ab, und authentifizieren Sie sich dann erneut.

    Dieser Schritt ist identisch, unabhängig davon, ob Sie auf die Scannerseiten im Microsoft Purview-Portal zugreifen können oder nicht. Weitere Informationen finden Sie in den vorherigen Anweisungen in diesem Artikel: Abrufen eines Microsoft Entra-Tokens für den Scanner.

  5. Führen Sie das Cmdlet Set-ScannerConfiguration aus, um den Scanner für den Offlinemodus zu konfigurieren. Ausführen:

    Set-ScannerConfiguration -OnlineConfiguration Off
    
  6. Führen Sie das Set-ScannerContentScan-Cmdlet aus, um einen Standard-Inhaltsscanauftrag zu erstellen.

    Der einzige erforderliche Parameter im Cmdlet Set-ScannerContentScan ist "Enforce". Möglicherweise möchten Sie zu diesem Zeitpunkt jedoch andere Einstellungen für Ihren Inhaltsscanauftrag definieren. Zum Beispiel:

    Set-ScannerContentScan -Schedule Manual -DiscoverInformationTypes PolicyOnly -Enforce Off -DefaultLabelType PolicyDefault -RelabelFiles Off -PreserveFileDetails On -IncludeFileTypes '' -ExcludeFileTypes '.msg,.tmp' -DefaultOwner <account running the scanner>
    

    Die obige Syntax konfiguriert die folgenden Einstellungen, während Sie die Konfiguration fortsetzen:

    • Behält die manuelle Planung der Scannerausführung bei
    • Legt die Informationstypen fest, die basierend auf der Richtlinie für Vertraulichkeitsbezeichnungen ermittelt werden sollen.
    • Erzwingt keine Richtlinie für Vertraulichkeitsbezeichnungen
    • Bezeichnet Dateien automatisch basierend auf Inhalten mithilfe der für die Vertraulichkeitsbezeichnungsrichtlinie definierten Standardbezeichnung
    • Ermöglicht keine Umbezeichnung von Dateien
    • Bewahrt Dateidetails während des Scannens und der automatischen Bezeichnung, einschließlich Änderungsdatum, Datum der letzten Änderung und Änderung durch Werte
    • Legt fest, dass der Scanner beim Ausführen .msg und .tmp Dateien ausschließt
    • Legt das Konto als Standardbesitzer fest, das Sie beim Ausführen des Scanners verwenden möchten.
  7. Verwenden Sie das Cmdlet Add-ScannerRepository , um die Repositorys zu definieren, die Sie in Ihrem Inhaltsüberprüfungsauftrag scannen möchten. Führen Sie beispielsweise den folgenden Befehl aus:

    Add-ScannerRepository -OverrideContentScanJob Off -Path 'c:\repoToScan'
    

    Verwenden Sie je nach Art des Repositorys, das Sie hinzufügen, eine der folgenden Syntaxen:

    • Verwenden Sie \\Server\Folderfür eine Netzwerkfreigabe .
    • Für eine SharePoint-Bibliothek verwenden Sie http://sharepoint.contoso.com/Shared%20Documents/Folder.
    • Für einen lokalen Pfad: C:\Folder
    • Für einen UNC-Pfad: \\Server\Folder

    Hinweis

    Platzhalter werden nicht unterstützt, und WebDAV-Standorte werden nicht unterstützt.

    Wenn Sie das Repository später ändern möchten, verwenden Sie stattdessen das Cmdlet Set-ScannerRepository .

    Wenn Sie einen SharePoint-Pfad für freigegebene Dokumente hinzufügen:

    Verwenden Sie beim Hinzufügen von SharePoint-Pfaden die folgende Syntax:

    Pfad Syntax
    Stammpfad http://<SharePoint server name>

    Scannt alle Websites, einschließlich aller Websitesammlungen, die für den Scannerbenutzer zulässig sind.
    Bestimmte SharePoint-Unterwebsite oder -Sammlung Eine der folgenden Varianten:
    - http://<SharePoint server name>/<subsite name>
    - http://SharePoint server name>/<site collection name>/<site name>
    Spezifische SharePoint-Bibliothek Eine der folgenden Varianten:
    - http://<SharePoint server name>/<library name>
    - http://SharePoint server name>/.../<library name>
    Bestimmter SharePoint-Ordner http://<SharePoint server name>/.../<folder name>

Fahren Sie bei Bedarf mit den folgenden Schritten fort:

Verwenden von PowerShell zum Konfigurieren des Scanners für die Anwendung von Klassifizierung und Schutz

  1. Führen Sie das Cmdlet Set-ScannerContentScan aus, um Ihren Inhaltsscanauftrag zu aktualisieren, den Zeitplan auf "Immer" festzulegen und Ihre Vertraulichkeitsrichtlinie durchzusetzen.

    Set-ScannerContentScan -Schedule Always -Enforce On
    

    Tipp

    Sie können andere Einstellungen in diesem Bereich ändern, z. B. ob Dateiattribute geändert werden und ob der Scanner Dateien umbenennen kann. Weitere Informationen zu den verfügbaren Einstellungen finden Sie in der vollständigen Set-ScannerContentScan-Dokumentation.

  2. Führen Sie das Cmdlet Start-Scan aus, um Ihren Inhaltsüberprüfungsauftrag auszuführen:

    Start-Scan
    

Der Scanner soll nun kontinuierlich ausgeführt werden. Wenn der Scanner alle konfigurierten Dateien durcharbeitet, startet er automatisch einen neuen Zyklus, sodass alle neuen und geänderten Dateien erkannt werden.

Verwenden von PowerShell zum Konfigurieren einer DLP-Richtlinie mit dem Scanner

Führen Sie das Cmdlet Set-ScannerContentScan erneut aus, wobei der Parameter - EnableDLP auf On festgelegt ist und ein bestimmter Repositorybesitzer definiert ist.

Zum Beispiel:

Set-ScannerContentScan -EnableDLP On -RepositoryOwner 'domain\user'

Zertifikatbasierte Authentifizierung (Öffentliche Vorschau)

Verwenden der zertifikatbasierten Authentifizierung mit dem Information Protection Scanner

In diesem Abschnitt wird beschrieben, wie Sie den Microsoft Purview Information Protection-Scanner für die Authentifizierung mithilfe eines Zertifikats anstelle eines geheimen Clientschlüssels konfigurieren.

Voraussetzungen

Stellen Sie vor dem Konfigurieren der zertifikatbasierten Authentifizierung sicher, dass Sie über Folgendes verfügen:

  • Der installierte Microsoft Purview Information Protection-Scanner
  • Administratorzugriff auf den Windows Server, auf dem der Scanner ausgeführt wird
  • Zugriff auf die vom Scanner verwendete Registrierung der Microsoft Entra-App
  • Windows PowerShell 5.1

Schritt 1: Abrufen oder Erstellen eines Zertifikats

Sie haben zwei Möglichkeiten, ein Zertifikat zu erhalten:

  1. Von der Zertifizierungsstelle ausgestelltes Zertifikat: Fordern Sie ein Zertifikat von der Zertifizierungsstelle Ihrer organization an.
  2. Selbstsigniertes Zertifikat: Erstellen Sie ein selbstsigniertes Zertifikat.

Option A: Verwenden eines von einer Zertifizierungsstelle ausgestellten Zertifikats (Produktion)

Die Verwendung eines von der Zertifizierungsstelle ausgestellten Zertifikats bietet Folgendes:

  • Automatisches Vertrauen über die vorhandene PKI-Infrastruktur
  • Zentralisierte Verwaltung des Zertifikatlebenszyklus
  • Einhaltung der Sicherheitsrichtlinien des Unternehmens
  • Sie müssen die Überprüfung der Zertifikatkette nicht überspringen
Anforderungen für Zertifikate

Stellen Sie beim Anfordern eines Zertifikats von Ihrer Zertifizierungsstelle sicher, dass es die folgenden Anforderungen erfüllt:

Anforderung Wert
Schlüsselalgorithmus RSA
Schlüssellänge Mindestens 2048 Bits (4096 empfohlen)
Verwendung von Schlüsseln Digitale Signatur
Privater Schlüssel Exportierbar (für Backup) oder für den Computer markiert
Gültigkeit Gemäß den Richtlinien Ihrer organization (in der Regel 1-2 Jahre)

Lesen Sie die Dokumentation Ihrer Zertifizierungsstelle, um spezifische Anweisungen zum Anfordern eines Zertifikats mit diesen Parametern zu erhalten.

Nachdem Sie den Schlüssel von Ihrer Unternehmenszertifizierungsstelle erhalten haben, installieren Sie das Zertifikat im Speicher für lokale Computer auf jedem Windows Server, auf dem der Scanner ausgeführt wird. Stellen Sie sicher, dass Sie das Zertifikat im privaten Informationsspeicher des lokalen Computers installieren.

Exportieren des öffentlichen Schlüssels für Microsoft Entra

Nachdem das Zertifikat ausgestellt und installiert wurde, exportieren Sie den öffentlichen Schlüssel:

# Find the certificate (adjust the subject filter as needed)
$cert = Get-ChildItem Cert:\LocalMachine\My | Where-Object { $_.Subject -like "*PurviewScanner*" }
Export-Certificate -Cert $cert -FilePath "C:\temp\PurviewScanner.cer"

Option B: Verwenden eines selbstsignierten Zertifikats

Ein selbstsigniertes Zertifikat kann auf einem einzelnen Server erstellt und dann auf Servern im Scannercluster importiert werden.

# Create certificate in Local Machine store with RSA provider
$cert = New-SelfSignedCertificate `
    -Subject "CN=PurviewScanner" `
    -CertStoreLocation Cert:\LocalMachine\My `
    -KeyExportPolicy Exportable `
    -KeySpec Signature `
    -KeyLength 2048 `
    -KeyAlgorithm RSA `
    -HashAlgorithm SHA256 `
    -NotAfter (Get-Date).AddYears(2) `
    -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider"

# Display the certificate details
Write-Host "Certificate created successfully"
Write-Host "Thumbprint: $($cert.Thumbprint)"
Write-Host "Subject: $($cert.Subject)"

Wichtig

Der -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" Parameter ist erforderlich. Die Verwendung von CNG-Anbietern (Cryptography Next Generation) führt zu "Keyset ist nicht vorhanden"-Fehlern, wenn der Scanner versucht, sich zu authentifizieren.

Exportieren des öffentlichen Schlüssels

Exportieren des öffentlichen Schlüssels des Zertifikats zum Hochladen in Microsoft Entra:

# Export public key certificate (.cer file)
Export-Certificate -Cert $cert -FilePath "C:\temp\PurviewScanner.cer"

Schritt 2: Erteilen von Berechtigungen für private Schlüssel für das Scanner-Dienstkonto

Das Scannerdienstkonto muss über die Berechtigung zum Lesen des privaten Schlüssels des Zertifikats verfügen. Ohne diese Berechtigung schlägt die Authentifizierung mit dem Fehler "Keyset ist nicht vorhanden" fehl.

Verwenden der Zertifikat-Manager-Benutzeroberfläche

  1. Öffnen Sie den Zertifikatspeicher für den lokalen Computer:

    • Drücken Sie Win + R, Eingeben certlm.mscund Drücken Sie die Eingabetaste
  2. Navigieren Sie zu Zertifikate – Lokaler Computer

  3. Klicken Sie mit der rechten Maustaste auf das von Ihnen erstellte Zertifikat (z. B. "PurviewScanner") und wählen Sie Alle Aufgaben>Private Schlüssel verwalten

  4. Klicken Sie auf Hinzufügen , CONTOSO\ScannerServiceund geben Sie den Kontonamen für den Scannerdienst ein (z. B. )

  5. Wählen Sie das Konto aus, und stellen Sie sicher, dass die Leseberechtigung aktiviert ist

  6. Klicken Sie zum Speichern auf "OK ".

Verwendung von PowerShell

Alternativ können Sie Berechtigungen mithilfe von PowerShell erteilen. Stellen Sie sicher, dass Sie den Dienstkontonamen durch Ihr tatsächliches Scanner-Dienstkonto ersetzen.

# Get the certificate
$cert = Get-ChildItem Cert:\LocalMachine\My | Where-Object { $_.Subject -eq "CN=PurviewScanner" }

# Get the private key file path
$privateKey = [System.Security.Cryptography.X509Certificates.RSACertificateExtensions]::GetRSAPrivateKey($cert)
$keyPath = $privateKey.Key.UniqueName
$fullKeyPath = "$env:ALLUSERSPROFILE\Microsoft\Crypto\RSA\MachineKeys\$keyPath"

# Get current ACL
$acl = Get-Acl $fullKeyPath

# Add read permission for the scanner service account
$serviceAccount = "CONTOSO\ScannerService"  # Replace with your scanner service account
$accessRule = New-Object System.Security.AccessControl.FileSystemAccessRule($serviceAccount, "Read", "Allow")
$acl.AddAccessRule($accessRule)

# Apply the updated ACL
Set-Acl $fullKeyPath $acl

Schritt 3: Hochladen des Zertifikats in Microsoft Entra

Registrieren Sie den öffentlichen Schlüssel des Zertifikats bei der vom Scanner verwendeten App-Registrierung.

Ausführliche Anweisungen zum Hochladen eines Zertifikats in eine Microsoft Entra-App-Registrierung finden Sie unter Registrieren eines Zertifikats bei Microsoft Entra.

Notieren Sie sich nach dem Hochladen den im Portal angezeigten Zertifikatfingerabdruck. Er sollte mit dem Fingerabdruck aus Schritt 1 übereinstimmen.

Schritt 4: Konfigurieren des Scanners für die Verwendung der Zertifikatauthentifizierung

Verwenden Sie das Set-Authentication Cmdlet mit Zertifikatparametern anstelle des -AppSecret Parameters.

# Get credentials for the scanner service account
$pscreds = Get-Credential CONTOSO\ScannerService

# Set authentication using certificate thumbprint
Set-Authentication `
    -AppId "your-app-id-guid" `
    -TenantId "your-tenant-id-guid" `
    -DelegatedUser "scanner@contoso.com" `
    -CertificateThumbprint "your-certificate-thumbprint" `
    -CertificateStoreLocation LocalMachine `
    -CertificateStoreName My `
    -OnBehalfOf $pscreds

Die Zertifikatkette wird automatisch für Zertifikate überprüft, die von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt wurden. Wenn die Überprüfung fehlschlägt, stellen Sie Folgendes sicher:

  • Das Stammzertifikat der Zertifizierungsstelle befindet sich im Speicher der vertrauenswürdigen Stammzertifizierungsstellen
  • Alle Zwischenzertifizierungsstellenzertifikate befinden sich im Speicher für Zwischenzertifizierungsstellen

Hinweis

Wenn Sie ein selbstsigniertes Zertifikat verwenden, fügen Sie den Parameter hinzu, um die -SkipCertificateChainValidation Kettenüberprüfung zu umgehen, die bei selbstsignierten Zertifikaten fehlschlägt.

Authentifizieren mithilfe des Zertifikatantragstellernamens

Alternativ können Sie das Zertifikat nach seinem Antragstellernamen angeben:

# Get credentials for the scanner service account
$pscreds = Get-Credential CONTOSO\ScannerService

# Set authentication using certificate subject name
Set-Authentication `
    -AppId "your-app-id-guid" `
    -TenantId "your-tenant-id-guid" `
    -DelegatedUser "scanner@contoso.com" `
    -CertificateSubjectName "PurviewScanner" `
    -CertificateStoreLocation LocalMachine `
    -CertificateStoreName My `
    -OnBehalfOf $pscreds

Hinweis

Wenn Sie ein selbstsigniertes Zertifikat verwenden, fügen Sie den Parameter hinzu, um die -SkipCertificateChainValidation Kettenüberprüfung zu umgehen, die bei selbstsignierten Zertifikaten fehlschlägt.

Parameterreferenz

Parameter Beschreibung
-CertificateThumbprint Der SHA-1-Fingerabdruck des Zertifikats, das für die Authentifizierung verwendet werden soll. Kann nicht verwendet werden mit -CertificateSubjectName.
-CertificateSubjectName Der Antragstellername (CN) des Zertifikats, das für die Authentifizierung verwendet werden soll. Kann nicht verwendet werden mit -CertificateThumbprint.
-CertificateStoreLocation Der Speicherort des Zertifikatspeichers. Wird für den Scannerdienst verwendet LocalMachine . Gültige Werte: CurrentUser, LocalMachine. Standard: CurrentUser.
-CertificateStoreName Der Name des Zertifikatspeichers. Standard: My (Persönlicher Speicher).
-SkipCertificateChainValidation Überspringt die Überprüfung der Zertifikatskette. Für selbstsignierte Zertifikate erforderlich.

Problembehandlung

Fehler "Keyset ist nicht vorhanden"

Dieser Fehler weist typischerweise auf eines der folgenden Probleme hin:

  1. Berechtigungen für private Schlüssel: Das Scannerdienstkonto hat keinen Lesezugriff auf den privaten Schlüssel des Zertifikats. Weitere Informationen zum Erteilen von Berechtigungen finden Sie in Schritt 2 .

  2. CNG-Anbieter: Das Zertifikat wurde mit einem CNG-Anbieter anstelle eines RSA-Anbieters erstellt. Erstellen Sie das Zertifikat mithilfe des -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" Parameters neu.

Fehler "Zertifikat nicht gefunden"

Überprüfen Sie Folgendes:

  • Der Fingerabdruck oder der Name des Betreffs ist korrekt
  • Das Zertifikat befindet sich im angegebenen Speicher (LocalMachine\My standardmäßig)
  • Das Zertifikat ist nicht abgelaufen

Fehler "Eine Zertifikatkette konnte nicht erstellt werden"

Verwenden Sie für selbstsignierte Zertifikate den -SkipCertificateChainValidation Parameter. Stellen Sie bei von der Zertifizierungsstelle ausgestellten Zertifikaten sicher, dass die vollständige Zertifikatskette (einschließlich zwischengeschalteter Zertifizierungsstellen) auf dem Server installiert ist.

401 – Fehler "Nicht autorisiert" oder "invalid_client"

Überprüfen Sie Folgendes:

  • Der öffentliche Schlüssel des Zertifikats wird in die richtige Microsoft Entra-App-Registrierung hochgeladen
  • Die App-Registrierungs-ID stimmt mit dem -AppId Parameter
  • Das Zertifikat ist nicht abgelaufen
  • Die Mandanten-ID ist korrekt

Migration von der Geheimnis- zur Zertifikatauthentifizierung

So migrieren Sie einen vorhandenen Scanner von der geheimen auf die zertifikatbasierte Authentifizierung:

  1. Erstellen und konfigurieren Sie das Zertifikat wie oben beschrieben
  2. Mit den Zertifikatparametern ausführen Set-Authentication
  3. Die neue Authentifizierungskonfiguration überschreibt die vorherige geheimnisbasierte Konfiguration
  4. Starten Sie den Scannerdienst neu
# Restart the scanner service after changing authentication
Restart-Service -Name "Microsoft Purview Information Protection Scanner"

Siehe auch

Unterstützte PowerShell-Cmdlets

In diesem Abschnitt werden PowerShell-Cmdlets aufgeführt, die für den Information Protection-Scanner unterstützt werden, sowie Anweisungen zum Konfigurieren und Installieren des Scanners nur mit PowerShell.

Unterstützte Cmdlets für den Scanner sind:

Nächste Schritte

Nachdem Sie Ihren Scanner installiert und konfiguriert haben, beginnen Sie mit dem Scannen Ihrer Dateien.