Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Ce guide de démarrage rapide vous montre comment implémenter la prise en charge de Active Directory Rights Management Server (AD RMS) à l’aide du Kit de développement logiciel (SDK) MIP.
Note
Les étapes décrites dans ce guide de démarrage rapide s’appliquent uniquement au Kit de développement logiciel (SDK) File pour C# ou C++ et au Kit de développement logiciel (SDK) protection pour C++.
Prerequisites
Si ce n’est déjà fait, veillez à :
- Démarrage rapide complet : Initialisation de l’application cliente (C++) en premier, qui génère une solution Visual Studio de démarrage.
- Démarrage rapide complet : Répertorier les étiquettes de confidentialité (C++) ou Démarrage rapide : Répertorier les étiquettes de confidentialité (C#).
- Déployez AD RMS avec l’extension d’appareil mobile.
- Si vous le souhaitez, vérifiez que l’enregistrement DNS SRV pour AD RMS MDE est publié.
Découverte de services
Le SDK MIP découvre automatiquement le point de terminaison de service local pour un FileEngine ou ProtectionEngine lorsque vous ne fournissez pas explicitement d’URL de service. Il utilise l’identité de l’utilisateur fournie via FileEngineSettings ou ProtectionEngineSettings à l’aide du suffixe d’adresse UPN ou de messagerie. Il recherche d’abord la hiérarchie de domaine pour l’enregistrement _rmsdisco pour MDE. Pour plus d’informations sur ce processus, consultez Spécification des enregistrements SRV DNS pour l’extension d’appareil mobile AD RMS. Si cet enregistrement DNS SRV n’est pas trouvé, il est défini par défaut sur le service Protection des données Microsoft Purview en tant qu’emplacement de service.
Configuration du Kit de développement logiciel (SDK) de fichier en C# pour utiliser AD RMS
Votre application nécessite deux modifications mineures si elle utilise les Microsoft Authentication Library (MSAL.NET) et le Kit de développement logiciel (SDK) fichier sur C#. Mettez à jour l’objet FileEngineSettings et votre configuration d’autorité MSAL pour fonctionner avec AD RMS et Services ADFS (AD FS).
Note
La bibliothèque d’authentification Active Directory (ADAL) est déconseillée. Les nouvelles applications doivent utiliser MSAL. Pour plus d’informations, consultez Mettre à jour vos applications pour utiliser les Microsoft Authentication Library et Microsoft API Graph.
Si vous avez déployé l’enregistrement DNS SRV de l’extension d’appareil mobile et que vous envisagez de passer un nom d’utilisateur principal ou une adresse e-mail, suivez les instructions pour utiliser une identité.
Mettre à jour les paramètres du moteur de fichiers pour utiliser AD RMS avec une identité
Si vous avez publié l’enregistrement SRV DNS pour MDE et fourni Microsoft.InformationProtection.Identity dans le cadre des paramètres du moteur, la seule modification de code requise est de définir FileEngineSettings.ProtectionOnlyEngine = true. Vous devez définir cette propriété, car les points de terminaison de protection AD RMS ne prennent pas en charge les opérations d’étiquetage (de stratégie).
// Configure FileEngineSettings as protection only engine.
var engineSettings = new FileEngineSettings("", authDelegate, "", "en-US")
{
// Provide the identity for service discovery.
Identity = identity,
// Set ProtectionOnlyEngine to true for AD RMS as labeling isn't supported
ProtectionOnlyEngine = true
};
Mettre à jour le délégué d’authentification
Si vous utilisez MSAL.NET dans votre application .NET, configurez l'application cliente publique pour ignorer la validation d'autorité lors du ciblage d'une autorité AD FS. Définissez WithAuthority(authority, validateAuthority: false) sur PublicClientApplicationBuilder :
var app = PublicClientApplicationBuilder
.Create(clientId)
.WithAuthority(authority, validateAuthority: false)
.WithRedirectUri(redirectUri)
.Build();
Si vous assurez la maintenance d’une application héritée qui utilise encore la bibliothèque d’authentification Active Directory (ADAL) déconseillée, la modification équivalente consiste à passer false à la place de validateAuthority dans le constructeur AuthenticationContext. Planifiez la migration de ce code vers MSAL.
Configuration du Kit de développement logiciel (SDK) de fichier en C++ pour utiliser AD RMS
Si vous avez déployé l’enregistrement DNS SRV de l’extension d’appareil mobile et que vous envisagez de passer un nom d’utilisateur principal ou une adresse e-mail, suivez les instructions pour utiliser une identité.
Mettre à jour le FileEngine ::Settings pour utiliser AD RMS avec une identité
Si vous avez publié l’enregistrement DNS SRV pour MDE et renseigné mip::Identity dans le fichier FileEngine::Settings, la seule chose à faire est de configurer le moteur en mode protection uniquement.
FileEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");
engineSettings.SetProtectionOnlyEngine(true);
Configuration du Kit de développement logiciel (SDK) protection en C++ pour utiliser AD RMS
Si vous avez déployé l’enregistrement DNS SRV de l’extension d’appareil mobile et que vous envisagez de passer un nom d’utilisateur principal ou une adresse e-mail, suivez les instructions pour utiliser une identité.
Configurer ProtectionEngine::Settings pour utiliser AD RMS avec une identité
Si vous avez publié l’enregistrement SRV DNS pour l’extension d’appareil mobile et fourni une identité dans le ProtectionEngine::Settingsfichier , vous n’avez pas besoin de modifications de code supplémentaires pour utiliser AD RMS. La découverte de services détecte le point de terminaison AD RMS et l’utilise pour effectuer les opérations de protection.
ProtectionEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");
Supprimer ou commenter des références d’étiquettes
Si vous générez l’application à partir de l’un des guides de démarrage rapide, vous constatez que votre application a des références aux étiquettes sous la forme ou fileEngine.SensitivityLabelsengine->ListSensitivityLabels();. Étant donné que vous définissez l’application sur la protection uniquement, commentez ou supprimez ces blocs de code. Leur exécution déclenche une exception.
Étapes suivantes
Maintenant que vous avez apporté les modifications pour prendre en charge AD RMS, votre application peut effectuer toutes les opérations de protection uniquement à l’aide du service AD RMS en tant que fournisseur de protection.