Configurare IRM per l'uso di un server AD RMS locale

Descrizione del servizio Microsoft Purview

Per l'uso con distribuzioni locali, Information Rights Management (IRM) in Exchange Online usa Active Directory Rights Management Services (AD RMS), una tecnologia di protezione delle informazioni in Windows Server 2008 e versioni successive. La protezione IRM viene applicata alla posta elettronica applicando un modello dei criteri dei diritti AD RMS a un messaggio di posta elettronica. I diritti sono allegati al messaggio stesso, in modo che la protezione si verifichi online e offline e all'interno e all'esterno del firewall dell'organizzazione.

In questo argomento viene illustrato come configurare IRM per utilizzare un server AD RMS. Per informazioni sull'uso di Microsoft Purview Message Encryption con Microsoft Entra ID e il servizio Azure Rights Management, vedere Domande frequenti sulla crittografia dei messaggi.

Per ulteriori informazioni su IRM in Exchange Online, vedere Information Rights Management in Exchange Online.

Che cosa è necessario sapere prima di iniziare?

Come eseguire l'operazione?

Completare la procedura seguente per esportare il dominio di pubblicazione attendibile, importarlo in Exchange Online, distribuire un modello di criteri di diritti e abilitare IRM.

Passaggio 1: Utilizzare la console AD RMS per esportare un dominio di pubblicazione trusted (TPD, trusted publishing domain) da un server AD RMS

Il primo passaggio è l'esportazione in un dominio di pubblicazione trusted da un server SD RMS locale ad un file XML. Il dominio di pubblicazione trusted contiene le impostazioni necessarie per utilizzare le funzionalità RMS:

  • il certificato concessore di licenze server (SLC) utilizzato per la firma e la crittografia dei certificati e delle licenze

  • gli URL utilizzati per la gestione delle licenze e la pubblicazione

  • i modelli di criteri per i diritti di AD RMS creati con il certificato SLC specifico per quel dominio di pubblicazione trusted

Quando si importa il dominio di pubblicazione trusted, viene archiviato e protetto in Exchange Online.

  1. Aprire la console Active Directory Rights Management Services, quindi espandere il cluster AD RMS.

  2. Nell'albero della console, espandere Criteri di attendibilità, quindi fare clic su Domini di pubblicazione trusted.

  3. Selezionare il certificato per il dominio che si desidera esportare nel riquadro dei risultati.

  4. Nel riquadro Azioni, fare clic su Esporta dominio di pubblicazione trusted.

  5. Nella casella File del dominio di pubblicazione, fare clic su Salva con nome per salvare il file in un percorso specifico sul computer locale. Digitare un nome di file, assicurarsi di specificare l'estensione .xml del nome file e quindi fare clic su Salva.

  6. Nelle caselle Password e Conferma password, digitare una password complessa che sarà utilizzata per crittografare il file del dominio di pubblicazione trusted. Sarà necessario specificare questa password durante l'importazione del dominio di pubblicazione trusted nell'organizzazione di posta elettronica basata su cloud.

Passaggio 2: Usare Exchange Management Shell per importare il TPD in Exchange Online

Dopo aver esportato il dominio di pubblicazione trusted in un file XML, è necessario importarlo in Exchange Online. Quando viene importato un dominio di pubblicazione trusted, vengono importati anche i modelli dell'organizzazione AD RMS. Quando viene importato il primo dominio di pubblicazione trusted, diventa quello predefinito per l'organizzazione basata su cloud. Se si importa un altro TPD, è possibile usare l'opzione -Default sul Import-RMSTrustedPublishingDomain cmdlet per rendere TPD il valore predefinito per l'organizzazione, in modo che i relativi modelli siano disponibili per gli utenti.

Per importare il TPD in Exchange Online in modo che i modelli AD RMS associati diventino disponibili per l'organizzazione, eseguire il comando seguente in Exchange Online PowerShell:

Import-RMSTrustedPublishingDomain -FileData ([System.IO.File]::ReadAllBytes('<path to exported TPD file>')) -Name "<name of TPD>" -ExtranetLicensingUrl <URL> -IntranetLicensingUrl <URL>

La tabella seguente descrive ogni parametro:

Parametro Valore da fornire
Filedata Contenuto in byte del file XML TPD esportato. Specificare il percorso completo del ReadAllBytes file nel metodo .
Nome Nome visualizzato per il TPD in Exchange Online.
ExtranetLicensingUrl URL di licenza esterno del cluster AD RMS.
IntranetLicensingUrl URL di licenza interno del cluster AD RMS.

È possibile ottenere i valori per i parametri ExtranetLicensingUrl e IntranetLicensingUrl nella console di Active Directory Rights Management Services. Nell'albero della console, selezionare il cluster AD RMS. Gli URL per la gestione delle licenze vengono visualizzati nel riquadro dei risultati. Questi URL vengono utilizzati dai client di posta elettronica quando è necessario eseguire la decrittografia del contenuto e quando Exchange Online deve scegliere quale dominio di pubblicazione trusted utilizzare.

Quando si esegue questo comando, viene richiesta una password. Immettere la password specificata durante l'esportazione del dominio di pubblicazione trusted dal server AD RMS.

Nell'esempio seguente viene importato un file TPD esportato e vengono specificati gli URL di licenza interni ed esterni necessari per l'integrazione di AD RMS. In questo caso, il file XML TPD è stato esportato dal server AD RMS e salvato nel desktop dell'account amministratore. Il parametro Name viene usato per specificare un nome per il TPD importato.

Import-RMSTrustedPublishingDomain -FileData ([System.IO.File]::ReadAllBytes('C:\Users\Administrator\Desktop\ExportTPD.xml')) -Name "Exported TPD" -ExtranetLicensingUrl https://corp.contoso.com/_wmcs/licensing -IntranetLicensingUrl https://rmsserver/_wmcs/licensing

Per informazioni dettagliate sulla sintassi e sui parametri, vedere Import-RMSTrustedPublishingDomain.

Come si fa a sapere di aver importato correttamente il TPD?

Per verificare di aver importato il dominio di pubblicazione trusted, eseguire il cmdlet Get-RMSTrustedPublishingDomain per recuperare i domini di pubblicazione trusted dell'organizzazione Exchange Online. Per i dettagli, vedere gli esempi in Get-RMSTrustedPublishingDomain.

Passaggio 3: Usare Exchange Management Shell per distribuire un modello di criteri per i diritti di AD RMS

Dopo avere importato il dominio di pubblicazione trusted, è necessario assicurarsi che sia distribuito un modello dei criteri dei diritti AD RMS. Un modello distribuito è visibile agli utenti Outlook sul web (in precedenza noti come Outlook Web App), che possono quindi applicare i modelli a un messaggio di posta elettronica.

Per verificare quali modelli RMS sono disponibili nel TPD predefinito dopo l'importazione, elencare tutti i modelli eseguendo il comando seguente:

Get-RMSTemplate -Type All | fl

Se il valore del parametro Type è Archived, il modello non è visibile agli utenti. Solo i modelli distribuiti nel TPD predefinito sono disponibili in Outlook sul web.

Per rendere disponibile un modello RMS specifico agli utenti in Outlook sul web, impostarne il tipo su Distribuito eseguendo il comando seguente:

Set-RMSTemplate -Identity "<name of the template>" -Type Distributed

Ad esempio, per distribuire il modello Di riservatezza aziendale in modo che gli utenti possano applicarlo ai messaggi, eseguire il comando seguente:

Set-RMSTemplate -Identity "Company Confidential" -Type Distributed

Per informazioni dettagliate sulla sintassi e sui parametri, vedere Get-RMSTemplate e Set-RMSTemplate.

Il modello Non inoltrare

Quando si importa il dominio di pubblicazione trusted predefinito dall'organizzazione locale in Exchange Online, viene importato un modello RMS denominato Non inoltrare. Per impostazione predefinita, questo modello viene distribuito quando si importa il dominio di pubblicazione trusted predefinito. Non è possibile utilizzare il cmdlet Set-RMSTemplate per modificare il modello Non inoltrare.

Quando viene applicato il modello Non inoltrare ad un messaggio, solo i destinatari specificati nel messaggio possono leggerlo. Inoltre, i destinatari non possono eseguire le operazioni seguenti:

  • Inoltrare il messaggio ad un altra persona.
  • Copiare il contenuto dal messaggio.
  • Stampare il messaggio.

Importante

Il modello Non inoltrare non può impedire di copiare le informazioni in un messaggio con programmi di acquisizione schermo di terze parti, fotocamere o utenti che trascrivono manualmente le informazioni

È possibile creare ulteriori modelli dei criteri dei diritti AD RMS sul server AD RMS dell'organizzazione locale per soddisfare i requisiti di protezione IRM. Se si creano altri modelli dei criteri dei diritti AD RMS, è necessario esportare nuovamente il dominio di pubblicazione trusted dal server AD RMS locale e aggiornare il dominio di pubblicazione trusted nell'organizzazione di posta elettronica basata su cloud.

Come si sa che è stato distribuito correttamente il modello di criteri per i diritti di AD RMS?

Per verificare di aver distribuito un modello dei criteri dei diritti AD RMS, eseguire il cmdlet Get-RMSTemplate per verificare le proprietà del modello. Per i dettagli, vedere gli esempi in Get-RMSTemplate.

Passaggio 4: Usare Exchange Management Shell per abilitare IRM

Dopo aver importato il TPD e distribuito un modello di criteri per i diritti di AD RMS, abilitare le licenze interne in modo che Exchange Online possano applicare e usare il contenuto protetto da IRM. Eseguire il comando seguente per abilitare IRM per l'organizzazione di posta elettronica basata sul cloud.

Set-IRMConfiguration -InternalLicensingEnabled $true

Per ulteriori informazioni sulla sintassi e sui parametri, vedere Set-IRMConfiguration.

Come si fa a sapere di aver abilitato correttamente IRM?

Per verificare di aver abilitato IRM, eseguire il cmdlet Get-IRMConfiguration per verificare la configurazione IRM nell'organizzazione Exchange Online.

Verificare che IRM funzioni

Verificare la configurazione IRM completa

Per verificare di aver importato il dominio di pubblicazione trusted e abilitato IRM, attenersi alla seguente procedura:

  • Utilizzare il cmdlet Test-IRMConfiguration per verificare la funzionalità IRM. Per informazioni dettagliate, vedere gli esempi di Test-IRMConfiguration.

  • Compose un nuovo messaggio in Outlook sul web e proteggerlo tramite IRM selezionando Imposta autorizzazioni dal menu esteso (immagine del pulsante Altre opzioni usato per aprire azioni aggiuntive in Outlook sul web).