Inicio rápido: Protección de Active Directory Rights Management Server (AD RMS)

En este inicio rápido se muestra cómo implementar la compatibilidad con Active Directory Rights Management Server (AD RMS) mediante el SDK de MIP.

Nota:

Los pasos descritos en este inicio rápido solo se aplican al SDK de archivos para C# o C++ y sdk de protección para C++.

Prerrequisitos

Si aún no lo ha hecho, asegúrese de:

Descubrimiento de servicios

El SDK de MIP detecta automáticamente el punto de conexión del servicio local para un FileEngine o ProtectionEngine cuando no se proporciona explícitamente una URL del servicio. Usa la identidad del usuario proporcionada a través de FileEngineSettings o ProtectionEngineSettings mediante el uso del sufijo UPN o de la dirección de correo. Busca primero en la jerarquía de dominios el registro _rmsdisco para MDE. Para obtener más información sobre ese proceso, consulte Especificación de los registros SRV de DNS para la extensión de dispositivo móvil de AD RMS. Si no se encuentra ese registro DNS SRV, se usa por defecto el servicio Microsoft Purview Information Protection como ubicación del servicio.

Configuración del SDK de archivos en C# para usar AD RMS

La aplicación requiere dos cambios menores si usa el Biblioteca de autenticación de Microsoft (MSAL.NET) y el SDK de archivos en C#. Actualice el objeto y la FileEngineSettings configuración de la autoridad de MSAL para que funcionen con AD RMS y Servicios de federación de Active Directory (AD FS) (AD FS).

Nota:

La biblioteca de autenticación de Active Directory (ADAL) está en desuso. Las nuevas aplicaciones deben usar MSAL. Para obtener información general, consulte Actualización de las aplicaciones para usar el Biblioteca de autenticación de Microsoft y Microsoft Graph API.

Si ha implementado el registro DNS SRV de la extensión para dispositivos móviles y tiene previsto proporcionar un nombre principal de usuario o una dirección de correo electrónico, siga las instrucciones para usar una identidad.

Actualización de la configuración del motor de archivos para usar AD RMS con una identidad

Si publicó el registro SRV de DNS para MDE y proporcionó Microsoft.InformationProtection.Identity como parte de la configuración del motor, el único cambio de código necesario es establecer FileEngineSettings.ProtectionOnlyEngine = true. Debe configurar esta propiedad porque los puntos de conexión para la protección de AD RMS no admiten operaciones de etiquetado (de directiva).

// Configure FileEngineSettings as protection only engine.
var engineSettings = new FileEngineSettings("", authDelegate, "", "en-US")
{
     // Provide the identity for service discovery.
     Identity = identity,
     // Set ProtectionOnlyEngine to true for AD RMS as labeling isn't supported
     ProtectionOnlyEngine = true
};

Actualización del delegado de autenticación

Si usa MSAL.NET en la aplicación de .NET, configure la aplicación cliente pública para omitir la validación de la autoridad cuando tenga como destino una entidad de AD FS. Establezca WithAuthority(authority, validateAuthority: false) en el PublicClientApplicationBuilder:

var app = PublicClientApplicationBuilder
    .Create(clientId)
    .WithAuthority(authority, validateAuthority: false)
    .WithRedirectUri(redirectUri)
    .Build();

Si mantiene una aplicación heredada que sigue usando la biblioteca Active Directory Authentication Library (ADAL), ya en desuso, el cambio equivalente consiste en pasar false en lugar de validateAuthority al constructor AuthenticationContext. Planea migrar ese código a MSAL.

Configuración del SDK de archivos en C++ para usar AD RMS

Si ha implementado el registro DNS SRV de la extensión para dispositivos móviles y tiene previsto proporcionar un nombre principal de usuario o una dirección de correo electrónico, siga las instrucciones para usar una identidad.

Actualice FileEngine::Settings para usar AD RMS con una identidad.

Si publicó el registro DNS SRV para MDE y proporcionó mip::Identity en el FileEngine::Settings, la única acción es configurar el motor como motor de solo protección.

FileEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");
engineSettings.SetProtectionOnlyEngine(true);

Configuración del SDK de protección en C++ para usar AD RMS

Si ha implementado el registro DNS SRV de la extensión para dispositivos móviles y tiene previsto proporcionar un nombre principal de usuario o una dirección de correo electrónico, siga las instrucciones para usar una identidad.

Establezca ProtectionEngine::Settings para usar AD RMS con una identidad.

Si publicó el registro SRV de DNS para la extensión de dispositivo móvil y proporcionó una identidad en ProtectionEngine::Settings, no necesita cambios de código adicionales para usar AD RMS. La detección de servicios busca el punto de conexión de AD RMS y lo usa para las operaciones de protección.

ProtectionEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");

Quitar o comentar referencias de etiquetas

Si compila la aplicación a partir de una de las guías de inicio rápido, verá que la aplicación tiene referencias a etiquetas en forma de fileEngine.SensitivityLabels o engine->ListSensitivityLabels();. Dado que configuró la aplicación en modo de solo protección, comente o elimine estos bloques de código. Al ejecutarlos, se produce una excepción.

Pasos siguientes

Ahora que ha realizado los cambios para admitir AD RMS, la aplicación puede realizar cualquier operación de solo protección mediante el servicio AD RMS como proveedor de protección.