Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
MIP SDK usa due servizi back-end di Azure per l'etichettatura e la protezione. Nel pannello Autorizzazioni dell'app Microsoft Entra questi servizi sono:
- Servizio Azure Rights Management
- Servizio di sincronizzazione Microsoft Purview Information Protection
Concedere le autorizzazioni dell'applicazione a una o più API quando si usa MIP SDK per l'etichettatura e la protezione. Diversi scenari di autenticazione dell'applicazione potrebbero richiedere autorizzazioni diverse per le applicazioni. Per gli scenari di autenticazione delle applicazioni, vedere Scenari di autenticazione.
Concedere il consenso amministratore a livello di tenant per le autorizzazioni dell'applicazione quando tali autorizzazioni richiedono il consenso dell'amministratore. Per altre informazioni, vedere la documentazione di Microsoft Entra.
Autorizzazioni dell’applicazione
Le autorizzazioni dell'applicazione consentono a un'applicazione in Microsoft Entra ID di fungere da propria entità, anziché per conto di un utente specifico.
| Service | Nome dell'autorizzazione | Descrizione | Consenso amministratore obbligatorio |
|---|---|---|---|
| Servizio Azure Rights Management | Content.SuperUser | Leggere tutto il contenuto protetto per questo tenant | Sì |
| Servizio Azure Rights Management | Content.DelegatedReader | Leggere il contenuto protetto per conto di un utente | Sì |
| Servizio Azure Rights Management | Content.DelegatedWriter | Creare contenuto protetto per conto di un utente | Sì |
| Servizio Azure Rights Management | Scrittore di Contenuti | Creare contenuto protetto | Sì |
| Servizio Azure Rights Management | Application.Read.All | Autorizzazione non necessaria per l'uso di MIP SDK | Non applicabile |
| Servizio di sincronizzazione MIP | UnifiedPolicy.Tenant.Read | Leggere tutte le politiche unificate del tenant | Sì |
Content.SuperUser
Usare questa autorizzazione quando un'applicazione deve decrittografare tutto il contenuto protetto per il tenant specifico. Esempi di servizi che richiedono Content.SuperUser diritti sono la prevenzione della perdita dei dati o i servizi broker di sicurezza per l'accesso al cloud che devono visualizzare tutto il contenuto in testo non crittografato per prendere decisioni sui criteri sulla posizione in cui i dati potrebbero essere trasmessi o archiviati.
Content.DelegatedWriter
Usare questa autorizzazione quando un'applicazione deve crittografare il contenuto protetto da un utente specifico. Esempi di servizi che richiedono Content.DelegatedWriter diritti sono applicazioni line-of-business che devono crittografare il contenuto in base ai criteri di etichetta di un utente, applicare etichette o crittografare il contenuto in modo nativo. Questa autorizzazione consente all'applicazione di crittografare il contenuto nel contesto dell'utente.
Content.DelegatedReader
Usare questa autorizzazione quando un'applicazione deve decrittografare tutto il contenuto protetto per un utente specifico. Esempi di servizi che richiedono i diritti Content.DelegatedReader sono applicazioni line-of-business che devono decrittare il contenuto in base ai criteri delle etichette di un utente e visualizzarlo in modo nativo. Questa autorizzazione consente all'applicazione di decrittografare e leggere il contenuto nel contesto dell'utente.
Scrittore di Contenuti
Usare questa autorizzazione quando un'applicazione deve elencare i modelli e crittografare il contenuto. Un servizio che tenta di elencare i modelli senza questa autorizzazione riceve un messaggio di token rifiutato dal servizio. Esempi di servizi che richiedono Content.Writer sono applicazioni line-of-business che applicano etichette di classificazione ai file all'esportazione. Content.Writer crittografa il contenuto come identità dell'entità servizio, quindi il proprietario dei file protetti è l'identità dell'entità servizio.
UnifiedPolicy.Tenant.Read
Usare questa autorizzazione quando un'applicazione deve scaricare criteri di etichettatura unificata per il tenant. Esempi di servizi che richiedono UnifiedPolicy.Tenant.Read sono applicazioni che devono usare le etichette come identità dell'entità servizio.
Autorizzazioni delegate
Le autorizzazioni delegate consentono a un'applicazione in Microsoft Entra ID di eseguire azioni per conto di un determinato utente.
| Service | Nome dell'autorizzazione | Descrizione | Consenso amministratore obbligatorio |
|---|---|---|---|
| Servizio Azure Rights Management | user_impersonation | Creare e accedere al contenuto protetto per l'utente | No |
| Servizio di sincronizzazione MIP | UnifiedPolicy.User.Read | Leggere tutti i criteri unificati a cui un utente può accedere | No |
user_impersonation
Usare questa autorizzazione quando un'applicazione deve usare Azure Rights Management Services per conto dell'utente. Esempi di servizi che richiedono user_impersonation diritti sono applicazioni che devono crittografare o accedere al contenuto in base ai criteri di etichetta di un utente per applicare etichette o crittografare il contenuto in modo nativo.
UnifiedPolicy.User.Read
Usare questa autorizzazione quando un'applicazione deve leggere i criteri di etichettatura unificata correlati a un utente. Esempi di servizi che richiedono UnifiedPolicy.User.Read autorizzazioni sono applicazioni che devono crittografare e decrittografare il contenuto in base ai criteri di etichetta di un utente.