Démarrage rapide : protection Active Directory Rights Management Server (AD RMS)

Ce guide de démarrage rapide vous montre comment implémenter la prise en charge de Active Directory Rights Management Server (AD RMS) à l’aide du Kit de développement logiciel (SDK) MIP.

Note

Les étapes décrites dans ce guide de démarrage rapide s’appliquent uniquement au Kit de développement logiciel (SDK) File pour C# ou C++ et au Kit de développement logiciel (SDK) protection pour C++.

Prerequisites

Si ce n’est déjà fait, veillez à :

Découverte de services

Le SDK MIP découvre automatiquement le point de terminaison de service local pour un FileEngine ou ProtectionEngine lorsque vous ne fournissez pas explicitement d’URL de service. Il utilise l’identité de l’utilisateur fournie via FileEngineSettings ou ProtectionEngineSettings à l’aide du suffixe d’adresse UPN ou de messagerie. Il recherche d’abord la hiérarchie de domaine pour l’enregistrement _rmsdisco pour MDE. Pour plus d’informations sur ce processus, consultez Spécification des enregistrements SRV DNS pour l’extension d’appareil mobile AD RMS. Si cet enregistrement DNS SRV n’est pas trouvé, il est défini par défaut sur le service Protection des données Microsoft Purview en tant qu’emplacement de service.

Configuration du Kit de développement logiciel (SDK) de fichier en C# pour utiliser AD RMS

Votre application nécessite deux modifications mineures si elle utilise les Microsoft Authentication Library (MSAL.NET) et le Kit de développement logiciel (SDK) fichier sur C#. Mettez à jour l’objet FileEngineSettings et votre configuration d’autorité MSAL pour fonctionner avec AD RMS et Services ADFS (AD FS).

Note

La bibliothèque d’authentification Active Directory (ADAL) est déconseillée. Les nouvelles applications doivent utiliser MSAL. Pour plus d’informations, consultez Mettre à jour vos applications pour utiliser les Microsoft Authentication Library et Microsoft API Graph.

Si vous avez déployé l’enregistrement DNS SRV de l’extension d’appareil mobile et que vous envisagez de passer un nom d’utilisateur principal ou une adresse e-mail, suivez les instructions pour utiliser une identité.

Mettre à jour les paramètres du moteur de fichiers pour utiliser AD RMS avec une identité

Si vous avez publié l’enregistrement SRV DNS pour MDE et fourni Microsoft.InformationProtection.Identity dans le cadre des paramètres du moteur, la seule modification de code requise est de définir FileEngineSettings.ProtectionOnlyEngine = true. Vous devez définir cette propriété, car les points de terminaison de protection AD RMS ne prennent pas en charge les opérations d’étiquetage (de stratégie).

// Configure FileEngineSettings as protection only engine.
var engineSettings = new FileEngineSettings("", authDelegate, "", "en-US")
{
     // Provide the identity for service discovery.
     Identity = identity,
     // Set ProtectionOnlyEngine to true for AD RMS as labeling isn't supported
     ProtectionOnlyEngine = true
};

Mettre à jour le délégué d’authentification

Si vous utilisez MSAL.NET dans votre application .NET, configurez l'application cliente publique pour ignorer la validation d'autorité lors du ciblage d'une autorité AD FS. Définissez WithAuthority(authority, validateAuthority: false) sur PublicClientApplicationBuilder :

var app = PublicClientApplicationBuilder
    .Create(clientId)
    .WithAuthority(authority, validateAuthority: false)
    .WithRedirectUri(redirectUri)
    .Build();

Si vous assurez la maintenance d’une application héritée qui utilise encore la bibliothèque d’authentification Active Directory (ADAL) déconseillée, la modification équivalente consiste à passer false à la place de validateAuthority dans le constructeur AuthenticationContext. Planifiez la migration de ce code vers MSAL.

Configuration du Kit de développement logiciel (SDK) de fichier en C++ pour utiliser AD RMS

Si vous avez déployé l’enregistrement DNS SRV de l’extension d’appareil mobile et que vous envisagez de passer un nom d’utilisateur principal ou une adresse e-mail, suivez les instructions pour utiliser une identité.

Mettre à jour le FileEngine ::Settings pour utiliser AD RMS avec une identité

Si vous avez publié l’enregistrement DNS SRV pour MDE et renseigné mip::Identity dans le fichier FileEngine::Settings, la seule chose à faire est de configurer le moteur en mode protection uniquement.

FileEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");
engineSettings.SetProtectionOnlyEngine(true);

Configuration du Kit de développement logiciel (SDK) protection en C++ pour utiliser AD RMS

Si vous avez déployé l’enregistrement DNS SRV de l’extension d’appareil mobile et que vous envisagez de passer un nom d’utilisateur principal ou une adresse e-mail, suivez les instructions pour utiliser une identité.

Configurer ProtectionEngine::Settings pour utiliser AD RMS avec une identité

Si vous avez publié l’enregistrement SRV DNS pour l’extension d’appareil mobile et fourni une identité dans le ProtectionEngine::Settingsfichier , vous n’avez pas besoin de modifications de code supplémentaires pour utiliser AD RMS. La découverte de services détecte le point de terminaison AD RMS et l’utilise pour effectuer les opérations de protection.

ProtectionEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");

Supprimer ou commenter des références d’étiquettes

Si vous générez l’application à partir de l’un des guides de démarrage rapide, vous constatez que votre application a des références aux étiquettes sous la forme ou fileEngine.SensitivityLabelsengine->ListSensitivityLabels();. Étant donné que vous définissez l’application sur la protection uniquement, commentez ou supprimez ces blocs de code. Leur exécution déclenche une exception.

Étapes suivantes

Maintenant que vous avez apporté les modifications pour prendre en charge AD RMS, votre application peut effectuer toutes les opérations de protection uniquement à l’aide du service AD RMS en tant que fournisseur de protection.