Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El SDK de MIP usa dos servicios de Azure back-end para etiquetar y proteger. En el panel de Permisos de aplicación de Microsoft Entra, estos servicios son:
- Servicio de Azure Rights Management
- Servicio de sincronización de Information Protection de Microsoft Purview
Conceda permisos de aplicación a una o varias API al usar el SDK de MIP para etiquetar y proteger. Los distintos escenarios de autenticación de aplicaciones pueden requerir permisos de aplicación diferentes. Para escenarios de autenticación de aplicaciones, consulte Escenarios de autenticación.
Conceda el consentimiento del administrador para todo el inquilino para los permisos de aplicación cuando esos permisos requieran el consentimiento del administrador. Para obtener más información, consulte la documentación de Microsoft Entra.
Permisos de aplicación
Los permisos de aplicación permiten a una aplicación de Microsoft Entra ID actuar como su propia entidad, en lugar de en nombre de un usuario específico.
| Servicio | Nombre del permiso | Descripción | Se requiere el consentimiento del administrador |
|---|---|---|---|
| Servicio de Azure Rights Management | Content.SuperUser | Leer todo el contenido protegido de este inquilino | Sí |
| Servicio de Azure Rights Management | Content.DelegatedReader | Leer contenido protegido en nombre de un usuario | Sí |
| Servicio de Azure Rights Management | Content.DelegatedWriter | Creación de contenido protegido en nombre de un usuario | Sí |
| Servicio de Azure Rights Management | Redactor de Contenidos | Creación de contenido protegido | Sí |
| Servicio de Azure Rights Management | Application.Read.All | Permiso no necesario para el uso del SDK de MIP | No aplicable |
| Servicio de sincronización de MIP | UnifiedPolicy.Tenant.Read | Leer todas las directivas unificadas del inquilino | Sí |
Content.SuperUser
Use este permiso cuando una aplicación necesite descifrar todo el contenido protegido para el inquilino específico. Algunos ejemplos de servicios que requieren Content.SuperUser derechos son la prevención de pérdida de datos o los servicios de agente de seguridad de acceso a la nube que deben ver todo el contenido en texto no cifrado para tomar decisiones de directiva sobre dónde pueden fluir o almacenarse los datos.
Content.DelegatedWriter
Use este permiso cuando una aplicación necesite cifrar el contenido protegido por un usuario específico. Algunos ejemplos de servicios que requieren Content.DelegatedWriter derechos son aplicaciones de línea de negocio que necesitan cifrar el contenido en función de las directivas de etiquetas de un usuario, aplicar etiquetas o cifrar contenido de forma nativa. Este permiso permite a la aplicación cifrar el contenido en el contexto del usuario.
Content.DelegatedReader
Use este permiso cuando una aplicación necesite descifrar todo el contenido protegido para un usuario específico. Algunos ejemplos de servicios que requieren Content.DelegatedReader derechos son aplicaciones de línea de negocio que necesitan descifrar contenido en función de las directivas de etiqueta de un usuario y mostrar el contenido de forma nativa. Este permiso permite a la aplicación descifrar y leer contenido en el contexto del usuario.
Redactor de Contenidos
Use este permiso cuando una aplicación necesite enumerar plantillas y cifrar contenido. Un servicio que intenta listar plantillas sin este permiso recibe del servicio un mensaje de rechazo del token. Ejemplos de servicios que requieren Content.Writer son aplicaciones de línea de negocio que aplican etiquetas de clasificación a archivos en la exportación. Content.Writer cifra el contenido como la identidad de la entidad de servicio, por lo que el propietario de los archivos protegidos es la identidad de la entidad de servicio.
UnifiedPolicy.Tenant.Read
Use este permiso cuando una aplicación necesite descargar directivas de etiquetado unificadas para el inquilino. Ejemplos de servicios que requieren UnifiedPolicy.Tenant.Read son aplicaciones que necesitan trabajar con etiquetas como identidad de entidad de servicio.
Permisos delegados
Los permisos delegados permiten a una aplicación de Microsoft Entra ID realizar acciones en nombre de un usuario determinado.
| Servicio | Nombre del permiso | Descripción | Se requiere el consentimiento del administrador |
|---|---|---|---|
| Servicio de Azure Rights Management | suplantación_de_usuario | Creación y acceso al contenido protegido para el usuario | No |
| Servicio de sincronización de MIP | UnifiedPolicy.User.Read | Leer todas las directivas unificadas a las que un usuario tiene acceso | No |
suplantación_de_usuario
Use este permiso cuando una aplicación necesite usar Azure Rights Management Services en nombre del usuario. Algunos ejemplos de servicios que requieren user_impersonation derechos son aplicaciones que necesitan cifrar o acceder al contenido en función de las directivas de etiqueta de un usuario para aplicar etiquetas o cifrar contenido de forma nativa.
UnifiedPolicy.User.Read
Use este permiso cuando una aplicación necesite leer directivas de etiquetado unificadas relacionadas con un usuario. Algunos ejemplos de servicios que requieren UnifiedPolicy.User.Read permisos son aplicaciones que necesitan cifrar y descifrar contenido en función de las directivas de etiqueta de un usuario.