Guida rapida: protezione tramite Active Directory Rights Management Server (AD RMS)

Questa guida introduttiva illustra come implementare il supporto per Active Directory Rights Management Server (AD RMS) tramite MIP SDK.

Annotazioni

I passaggi descritti in questa guida introduttiva si applicano solo a File SDK per C# o C++ e Protection SDK per C++.

Prerequisiti

Se non è già stato fatto, assicurarsi di:

Scoperta dei servizi

L'SDK MIP individua automaticamente l'endpoint del servizio locale per un oggetto FileEngine o ProtectionEngine se non si specifica esplicitamente l'URL del servizio. Usa l'identità utente fornita tramite FileEngineSettings o ProtectionEngineSettings usando il suffisso UPN o indirizzo di posta elettronica. Cerca prima di tutto nella gerarchia di dominio il record _rmsdisco per MDE. Per altre informazioni su tale processo, vedere Specifica dei record SRV DNS per l'estensione del dispositivo mobile AD RMS. Se il record SRV DNS non viene trovato, per impostazione predefinita viene impostato sul servizio Microsoft Purview Information Protection come percorso del servizio.

Configurazione di File SDK in C# per l'uso di AD RMS

L'applicazione richiede due modifiche secondarie se usa il Libreria di Autenticazione Microsoft (MSAL.NET) e File SDK in C#. Aggiornate l'oggetto FileEngineSettings e la configurazione dell'autorità MSAL affinché funzioni con AD RMS e Active Directory Federation Services (AD FS).

Annotazioni

Il Active Directory Authentication Library (ADAL) è deprecato. Le nuove applicazioni devono usare MSAL. Per informazioni generali, vedere Aggiornare le applicazioni per l'uso di Libreria di Autenticazione Microsoft e Microsoft API Graph.

Se hai distribuito il record SRV DNS dell'estensione del dispositivo mobile e prevedi di passare un nome principale utente o un indirizzo email, segui le istruzioni per l'uso di un'identità.

Aggiornare le impostazioni del motore di file per usare AD RMS con un'identità

Se è stato pubblicato il record SRV DNS per MDE e specificato Microsoft.InformationProtection.Identity come parte delle impostazioni del motore, l'unica modifica del codice necessaria consiste nell'impostare FileEngineSettings.ProtectionOnlyEngine = true. È necessario impostare questa proprietà perché gli endpoint di protezione di AD RMS non supportano le operazioni di etichettatura (criteri).

// Configure FileEngineSettings as protection only engine.
var engineSettings = new FileEngineSettings("", authDelegate, "", "en-US")
{
     // Provide the identity for service discovery.
     Identity = identity,
     // Set ProtectionOnlyEngine to true for AD RMS as labeling isn't supported
     ProtectionOnlyEngine = true
};

Aggiornare il delegato di autenticazione

Se si utilizza MSAL.NET nell'applicazione .NET, configurare l'applicazione client pubblica per ignorare la convalida dell'autorità quando si usa un'autorità AD FS come autorità di destinazione. Impostare WithAuthority(authority, validateAuthority: false) su PublicClientApplicationBuilder:

var app = PublicClientApplicationBuilder
    .Create(clientId)
    .WithAuthority(authority, validateAuthority: false)
    .WithRedirectUri(redirectUri)
    .Build();

Se si gestisce un'applicazione legacy che usa ancora il Active Directory Authentication Library (ADAL) deprecato, la modifica equivalente consiste nel passare false per validateAuthority nel AuthenticationContext costruttore. Pianifica di migrare quel codice a MSAL.

Configurazione di File SDK in C++ per l'uso di AD RMS

Se hai distribuito il record SRV DNS dell'estensione del dispositivo mobile e prevedi di passare un nome principale utente o un indirizzo email, segui le istruzioni per l'uso di un'identità.

Aggiornare FileEngine::Settings per usare AD RMS con un'identità

Se è stato pubblicato il record DNS SRV per MDE e è stato specificato mip::Identity nel FileEngine::Settings, l'unica azione da eseguire consiste nell'impostare il motore in modalità solo protezione.

FileEngine::Settings engineSettings(mip::Identity(mUsername), "");
engineSettings.SetProtectionOnlyEngine = true;

Configurazione di Protection SDK in C++ per l'uso di AD RMS

Se hai distribuito il record SRV DNS dell'estensione del dispositivo mobile e prevedi di passare un nome principale utente o un indirizzo email, segui le istruzioni per l'uso di un'identità.

Configurare ProtectionEngine::Settings per usare AD RMS con un'identità

Se è stato pubblicato il record SRV DNS per l'estensione del dispositivo mobile e è stata specificata un'identità in ProtectionEngine::Settings, non sono necessarie modifiche di codice aggiuntive per l'uso di AD RMS. Il rilevamento del servizio individua l'endpoint AD RMS e lo usa per le operazioni di protezione.

ProtectionEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");

Rimuovere o commentare i riferimenti alle etichette

Se si compila l'applicazione da una delle guide di avvio rapido, si scopre che l'applicazione include riferimenti alle etichette sotto forma di fileEngine.SensitivityLabels o engine->ListSensitivityLabels();. Poiché hai impostato l'applicazione in modalità sola protezione, metti in commento oppure rimuovi questi blocchi di codice. Eseguirli genera un'eccezione.

Passaggi successivi

Dopo aver apportato le modifiche per supportare AD RMS, l'applicazione può eseguire qualsiasi operazione di sola protezione usando il servizio AD RMS come provider di protezione.