Autorizzazioni API per Microsoft Information Protection SDK

MIP SDK usa due servizi back-end di Azure per l'etichettatura e la protezione. Nel pannello Autorizzazioni dell'app Microsoft Entra questi servizi sono:

  • Servizio Azure Rights Management
  • Servizio di sincronizzazione Microsoft Purview Information Protection

Concedere le autorizzazioni dell'applicazione a una o più API quando si usa MIP SDK per l'etichettatura e la protezione. Diversi scenari di autenticazione dell'applicazione potrebbero richiedere autorizzazioni diverse per le applicazioni. Per gli scenari di autenticazione delle applicazioni, vedere Scenari di autenticazione.

Concedere il consenso amministratore a livello di tenant per le autorizzazioni dell'applicazione quando tali autorizzazioni richiedono il consenso dell'amministratore. Per altre informazioni, vedere la documentazione di Microsoft Entra.

Autorizzazioni dell’applicazione

Le autorizzazioni dell'applicazione consentono a un'applicazione in Microsoft Entra ID di fungere da propria entità, anziché per conto di un utente specifico.

Service Nome dell'autorizzazione Descrizione Consenso amministratore obbligatorio
Servizio Azure Rights Management Content.SuperUser Leggere tutto il contenuto protetto per questo tenant
Servizio Azure Rights Management Content.DelegatedReader Leggere il contenuto protetto per conto di un utente
Servizio Azure Rights Management Content.DelegatedWriter Creare contenuto protetto per conto di un utente
Servizio Azure Rights Management Scrittore di Contenuti Creare contenuto protetto
Servizio Azure Rights Management Application.Read.All Autorizzazione non necessaria per l'uso di MIP SDK Non applicabile
Servizio di sincronizzazione MIP UnifiedPolicy.Tenant.Read Leggere tutte le politiche unificate del tenant

Content.SuperUser

Usare questa autorizzazione quando un'applicazione deve decrittografare tutto il contenuto protetto per il tenant specifico. Esempi di servizi che richiedono Content.SuperUser diritti sono la prevenzione della perdita dei dati o i servizi broker di sicurezza per l'accesso al cloud che devono visualizzare tutto il contenuto in testo non crittografato per prendere decisioni sui criteri sulla posizione in cui i dati potrebbero essere trasmessi o archiviati.

Content.DelegatedWriter

Usare questa autorizzazione quando un'applicazione deve crittografare il contenuto protetto da un utente specifico. Esempi di servizi che richiedono Content.DelegatedWriter diritti sono applicazioni line-of-business che devono crittografare il contenuto in base ai criteri di etichetta di un utente, applicare etichette o crittografare il contenuto in modo nativo. Questa autorizzazione consente all'applicazione di crittografare il contenuto nel contesto dell'utente.

Content.DelegatedReader

Usare questa autorizzazione quando un'applicazione deve decrittografare tutto il contenuto protetto per un utente specifico. Esempi di servizi che richiedono i diritti Content.DelegatedReader sono applicazioni line-of-business che devono decrittare il contenuto in base ai criteri delle etichette di un utente e visualizzarlo in modo nativo. Questa autorizzazione consente all'applicazione di decrittografare e leggere il contenuto nel contesto dell'utente.

Scrittore di Contenuti

Usare questa autorizzazione quando un'applicazione deve elencare i modelli e crittografare il contenuto. Un servizio che tenta di elencare i modelli senza questa autorizzazione riceve un messaggio di token rifiutato dal servizio. Esempi di servizi che richiedono Content.Writer sono applicazioni line-of-business che applicano etichette di classificazione ai file all'esportazione. Content.Writer crittografa il contenuto come identità dell'entità servizio, quindi il proprietario dei file protetti è l'identità dell'entità servizio.

UnifiedPolicy.Tenant.Read

Usare questa autorizzazione quando un'applicazione deve scaricare criteri di etichettatura unificata per il tenant. Esempi di servizi che richiedono UnifiedPolicy.Tenant.Read sono applicazioni che devono usare le etichette come identità dell'entità servizio.

Autorizzazioni delegate

Le autorizzazioni delegate consentono a un'applicazione in Microsoft Entra ID di eseguire azioni per conto di un determinato utente.

Service Nome dell'autorizzazione Descrizione Consenso amministratore obbligatorio
Servizio Azure Rights Management user_impersonation Creare e accedere al contenuto protetto per l'utente No
Servizio di sincronizzazione MIP UnifiedPolicy.User.Read Leggere tutti i criteri unificati a cui un utente può accedere No

user_impersonation

Usare questa autorizzazione quando un'applicazione deve usare Azure Rights Management Services per conto dell'utente. Esempi di servizi che richiedono user_impersonation diritti sono applicazioni che devono crittografare o accedere al contenuto in base ai criteri di etichetta di un utente per applicare etichette o crittografare il contenuto in modo nativo.

UnifiedPolicy.User.Read

Usare questa autorizzazione quando un'applicazione deve leggere i criteri di etichettatura unificata correlati a un utente. Esempi di servizi che richiedono UnifiedPolicy.User.Read autorizzazioni sono applicazioni che devono crittografare e decrittografare il contenuto in base ai criteri di etichetta di un utente.