Izin API untuk SDK Perlindungan Informasi Microsoft

MIP SDK menggunakan dua layanan Azure backend untuk pelabelan dan perlindungan. Di bilah izin aplikasi Microsoft Entra, layanan ini adalah:

  • Layanan Manajemen Hak Azure
  • Layanan Sinkronisasi Perlindungan Informasi Microsoft Purview

Berikan izin aplikasi ke satu atau beberapa API saat Anda menggunakan MIP SDK untuk pelabelan dan perlindungan. Skenario autentikasi aplikasi yang berbeda mungkin memerlukan izin aplikasi yang berbeda. Untuk skenario autentikasi aplikasi, lihat Skenario autentikasi.

Berikan persetujuan admin di seluruh penyewa untuk izin aplikasi saat izin tersebut memerlukan persetujuan administrator. Untuk informasi selengkapnya, lihat dokumentasi Microsoft Entra.

Izin aplikasi

Izin aplikasi memungkinkan aplikasi di Microsoft Entra ID bertindak sebagai entitasnya sendiri, bukan atas nama pengguna tertentu.

Pelayanan Nama izin Deskripsi Persetujuan admin diperlukan
Layanan Manajemen Hak Azure Content.SuperUser Baca semua konten yang dilindungi untuk penyewa ini Ya
Layanan Manajemen Hak Azure Content.DelegatedReader Membaca konten yang dilindungi atas nama pengguna Ya
Layanan Manajemen Hak Azure PenulisDelegasi.Konten Membuat konten yang dilindungi atas nama pengguna Ya
Layanan Manajemen Hak Azure Penulis Konten Membuat konten yang dilindungi Ya
Layanan Manajemen Hak Azure Application.Read.All (Aplikasi.Baca.Semua) Izin tidak diperlukan untuk penggunaan MIP SDK Tidak teraplikasi
Layanan Sinkronisasi MIP UnifiedPolicy.Tenant.Read Bacalah semua kebijakan terpadu penyewa Ya

Content.SuperUser

Gunakan izin ini ketika aplikasi perlu mendekripsi semua konten yang dilindungi untuk penyewa tertentu. Contoh layanan yang memerlukan Content.SuperUser hak adalah pencegahan kehilangan data atau layanan broker keamanan akses cloud yang harus melihat semua konten dalam teks biasa untuk membuat keputusan kebijakan tentang di mana data tersebut mungkin mengalir atau disimpan.

PenulisDelegasi.Konten

Gunakan izin ini saat aplikasi perlu mengenkripsi konten yang dilindungi oleh pengguna tertentu. Contoh layanan yang memerlukan Content.DelegatedWriter hak adalah aplikasi lini bisnis yang perlu mengenkripsi konten berdasarkan kebijakan label pengguna, menerapkan label, atau mengenkripsi konten secara asli. Izin ini memungkinkan aplikasi mengenkripsi konten dalam konteks pengguna.

Content.DelegatedReader

Gunakan izin ini saat aplikasi perlu mendekripsi semua konten yang dilindungi untuk pengguna tertentu. Contoh layanan yang memerlukan Content.DelegatedReader hak adalah aplikasi lini bisnis yang perlu mendekripsi konten berdasarkan kebijakan label pengguna dan menampilkan konten secara asli. Izin ini memungkinkan aplikasi untuk mendekripsi dan membaca konten dalam konteks pengguna.

Penulis Konten

Gunakan izin ini saat aplikasi perlu mencantumkan templat dan mengenkripsi konten. Layanan yang mencoba mendaftarkan templat tanpa izin ini akan menerima pesan bahwa token ditolak dari layanan. Contoh layanan yang diperlukan Content.Writer adalah aplikasi lini bisnis yang menerapkan label klasifikasi ke file saat diekspor. Content.Writer mengenkripsi konten sebagai identitas perwakilan layanan, sehingga pemilik file yang dilindungi adalah identitas perwakilan layanan.

UnifiedPolicy.Tenant.Read

Gunakan izin ini saat aplikasi perlu mengunduh kebijakan pelabelan terpadu untuk penyewa. Contoh layanan yang memerlukan UnifiedPolicy.Tenant.Read adalah aplikasi yang perlu bekerja dengan label sebagai identitas perwakilan layanan.

Izin yang didelegasikan

Izin yang didelegasikan memungkinkan aplikasi di MICROSOFT Entra ID melakukan tindakan atas nama pengguna tertentu.

Pelayanan Nama izin Deskripsi Persetujuan admin diperlukan
Layanan Manajemen Hak Azure penyamaran pengguna Membuat dan mengakses konten yang dilindungi untuk pengguna Tidak.
Layanan Sinkronisasi MIP UnifiedPolicy.User.Read Membaca semua kebijakan terpadu yang dapat diakses pengguna Tidak.

penyamaran pengguna

Gunakan izin ini saat aplikasi perlu menggunakan Azure Rights Management Services atas nama pengguna. Contoh layanan yang memerlukan user_impersonation hak adalah aplikasi yang perlu mengenkripsi atau mengakses konten berdasarkan kebijakan label pengguna untuk menerapkan label atau mengenkripsi konten secara asli.

UnifiedPolicy.User.Read

Gunakan izin ini saat aplikasi perlu membaca kebijakan pelabelan terpadu yang terkait dengan pengguna. Contoh layanan yang memerlukan UnifiedPolicy.User.Read izin adalah aplikasi yang perlu mengenkripsi dan mendekripsi konten berdasarkan kebijakan label pengguna.