Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le SDK MIP utilise deux services Azure principaux pour l’étiquetage et la protection. Dans le panneau Autorisations de l’application Microsoft Entra, ces services sont les suivants :
- Service de gestion des droits Azure
- Service de synchronisation Protection des données Microsoft Purview
Accordez des autorisations d’application à une ou plusieurs API lorsque vous utilisez le Kit de développement logiciel (SDK) MIP pour l’étiquetage et la protection. Différents scénarios d’authentification d’application peuvent nécessiter des autorisations d’application différentes. Pour les scénarios d’authentification d’application, consultez scénarios d’authentification.
Accordez le consentement administrateur à l’échelle du locataire pour les autorisations d’application lorsque ces autorisations nécessitent le consentement de l’administrateur. Pour plus d’informations, consultez la documentation Microsoft Entra.
Autorisations d’application
Les autorisations d’application permettent à une application dans Microsoft Entra ID d’agir comme sa propre entité, plutôt que pour le compte d’un utilisateur spécifique.
| Service | Nom de l’autorisation | Description | Autorisation de l’administrateur requise |
|---|---|---|---|
| Service de gestion des droits Azure | Content.SuperUser | Lire tout le contenu protégé pour ce locataire | Oui |
| Service de gestion des droits Azure | Content.DelegatedReader | Lire le contenu protégé pour le compte d’un utilisateur | Oui |
| Service de gestion des droits Azure | Content.DelegatedWriter | Créer du contenu protégé pour le compte d’un utilisateur | Oui |
| Service de gestion des droits Azure | Rédacteur de contenu | Créer du contenu protégé | Oui |
| Service de gestion des droits Azure | Application.Read.All | Autorisation non requise pour l’utilisation du Kit de développement logiciel (SDK) MIP | Sans objet |
| Service de synchronisation MIP | UnifiedPolicy.Tenant.Read | Lisez toutes les stratégies unifiées du locataire | Oui |
Content.SuperUser
Utilisez cette autorisation lorsqu’une application doit déchiffrer tout le contenu protégé pour le locataire spécifique. Parmi les services qui nécessitent des droits Content.SuperUser, on peut citer la protection contre la perte de données ou les services de courtier en sécurité d’accès au cloud, qui doivent voir tout le contenu en clair afin de prendre des décisions en matière de stratégie sur l’endroit où ces données peuvent être acheminées ou stockées.
Content.DelegatedWriter
Utilisez cette autorisation lorsqu’une application doit chiffrer le contenu protégé par un utilisateur spécifique. Par exemple, les services qui nécessitent des Content.DelegatedWriter droits sont des applications métier qui doivent chiffrer du contenu en fonction des stratégies d’étiquette d’un utilisateur, appliquer des étiquettes ou chiffrer du contenu en mode natif. Cette autorisation permet à l’application de chiffrer du contenu dans le contexte de l’utilisateur.
Content.DelegatedReader
Utilisez cette autorisation lorsqu’une application doit déchiffrer tout le contenu protégé pour un utilisateur spécifique. Exemples de services qui nécessitent des droits Content.DelegatedReader : des applications métier qui doivent déchiffrer le contenu conformément aux stratégies d’étiquetage de l’utilisateur et afficher le contenu de manière native. Cette autorisation permet à l’application de déchiffrer et de lire du contenu dans le contexte de l’utilisateur.
Rédacteur de contenu
Utilisez cette autorisation lorsqu’une application doit répertorier des modèles et chiffrer du contenu. Un service qui tente de lister les modèles sans cette autorisation reçoit du service un message indiquant que le jeton a été rejeté. Exemples de services nécessitant Content.Writer des applications métier qui appliquent des étiquettes de classification aux fichiers à l’exportation. Content.Writer chiffre le contenu sous l’identité du principal de service ; le propriétaire des fichiers protégés est donc l’identité du principal de service.
UnifiedPolicy.Tenant.Read
Utilisez cette autorisation lorsqu’une application doit télécharger des stratégies d’étiquetage unifiées pour le locataire. Exemples de services nécessitant UnifiedPolicy.Tenant.Read : des applications qui doivent travailler avec des étiquettes comme identité de principal de service.
Autorisations déléguées
Les autorisations déléguées permettent à une application dans Microsoft Entra ID d’effectuer des actions pour le compte d’un utilisateur particulier.
| Service | Nom de l’autorisation | Description | Autorisation de l’administrateur requise |
|---|---|---|---|
| Service de gestion des droits Azure | usurpation d'identité utilisateur | Créer et accéder au contenu protégé pour l’utilisateur | Non |
| Service de synchronisation MIP | UnifiedPolicy.User.Read | Lire toutes les stratégies unifiées qu’un utilisateur a accès à | Non |
usurpation d'identité utilisateur
Utilisez cette autorisation lorsqu’une application doit utiliser Azure Rights Management Services pour le compte de l’utilisateur. Par exemple, les services qui nécessitent des user_impersonation droits sont des applications qui doivent chiffrer ou accéder au contenu en fonction des stratégies d’étiquette d’un utilisateur pour appliquer des étiquettes ou chiffrer du contenu en mode natif.
UnifiedPolicy.User.Read
Utilisez cette autorisation lorsqu’une application doit lire des stratégies d’étiquetage unifiées liées à un utilisateur. Parmi les services qui nécessitent des autorisations UnifiedPolicy.User.Read figurent les applications qui doivent chiffrer et déchiffrer du contenu en fonction des stratégies de libellés d’un utilisateur.