MIP SDK は、ラベル付けと保護に 2 つのバックエンド Azure サービスを使用します。 Microsoft Entra アプリのアクセス許可ブレードには、次のサービスがあります。
- Azure Rights Management サービス
- Microsoft Purview Information Protection 同期サービス
MIP SDK を使用してラベル付けと保護を行うときに、1 つ以上の API にアプリケーションのアクセス許可を付与します。 アプリケーション認証シナリオによって、アプリケーションのアクセス許可が異なる場合があります。 アプリケーション認証シナリオについては、「 認証シナリオ」を参照してください。
アプリケーションのアクセス許可に管理者の同意が必要な場合は、テナント全体の管理者の同意を付与します。 詳細については、 Microsoft Entra のドキュメントを参照してください。
アプリケーションのアクセス許可
アプリケーションのアクセス許可により、Microsoft Entra IDのアプリケーションは、特定のユーザーに代わってではなく、独自のエンティティとして機能できます。
| Service | 権限名 | 説明 | 管理者の同意が必要 |
|---|---|---|---|
| Azure Rights Management サービス | Content.SuperUser | このテナントのすべての保護されたコンテンツを読み取る | イエス |
| Azure Rights Management サービス | Content.DelegatedReader | ユーザーに代わって保護されたコンテンツを読み取る | イエス |
| Azure Rights Management サービス | Content.DelegatedWriter | ユーザーに代わって保護されたコンテンツを作成する | イエス |
| Azure Rights Management サービス | コンテンツライター | 保護されたコンテンツを作成する | イエス |
| Azure Rights Management サービス | Application.Read.All | MIP SDK の使用に必要ないアクセス許可 | 適用なし |
| MIP 同期サービス | UnifiedPolicy.Tenant.Read | テナントのすべての統合ポリシーを読み取ります | イエス |
Content.SuperUser
アプリケーションが特定のテナントで保護されているすべてのコンテンツを復号化する必要がある場合は、このアクセス許可を使用します。
Content.SuperUser権限を必要とするサービスの例としては、データ損失防止やクラウド アクセス セキュリティ ブローカー サービスがあります。このサービスでは、すべてのコンテンツをプレーンテキストで表示して、そのデータのフローまたは格納場所に関するポリシーの決定を行う必要があります。
Content.DelegatedWriter
アプリケーションが特定のユーザーによって保護されたコンテンツを暗号化する必要がある場合は、このアクセス許可を使用します。
Content.DelegatedWriter権限を必要とするサービスの例としては、ユーザーのラベル ポリシーに基づいてコンテンツを暗号化したり、ラベルを適用したり、コンテンツをネイティブに暗号化したりする必要がある基幹業務アプリケーションがあります。 このアクセス許可により、アプリケーションはユーザーのコンテキストでコンテンツを暗号化できます。
Content.DelegatedReader
アプリケーションが特定のユーザーに対して保護されているすべてのコンテンツを復号化する必要がある場合は、このアクセス許可を使用します。
Content.DelegatedReader権限を必要とするサービスの例としては、ユーザーのラベル ポリシーに基づいてコンテンツを復号化し、コンテンツをネイティブに表示する必要がある基幹業務アプリケーションがあります。 このアクセス許可により、アプリケーションはユーザーのコンテキストでコンテンツの暗号化を解除および読み取ることができます。
コンテンツライター
アプリケーションでテンプレートを一覧表示し、コンテンツを暗号化する必要がある場合は、このアクセス許可を使用します。 このアクセス許可なしでテンプレートを一覧表示しようとするサービスは、サービスからトークン拒否メッセージを受信します。
Content.Writerを必要とするサービスの例としては、エクスポート時にファイルに分類ラベルを適用する基幹業務アプリケーションがあります。 Content.Writer はコンテンツをサービス プリンシパル ID として暗号化するため、保護されたファイルの所有者がサービス プリンシパル ID になります。
UnifiedPolicy.Tenant.Read
アプリケーションがテナントの統合ラベル付けポリシーをダウンロードする必要がある場合は、このアクセス許可を使用します。
UnifiedPolicy.Tenant.Readを必要とするサービスの例としては、サービス プリンシパル ID としてラベルを操作する必要があるアプリケーションがあります。
委任権限
委任されたアクセス許可により、Microsoft Entra ID のアプリケーションは、特定のユーザーに代わってアクションを実行できます。
| Service | 権限名 | 説明 | 管理者の同意が必要 |
|---|---|---|---|
| Azure Rights Management サービス | ユーザーなりすまし | ユーザーの保護されたコンテンツを作成してアクセスする | いいえ |
| MIP 同期サービス | UnifiedPolicy.User.Read | ユーザーがアクセスできるすべての統合ポリシーを読み取ります | いいえ |
ユーザーなりすまし
アプリケーションがユーザーの代わりに Azure Rights Management Services を使用する必要がある場合は、このアクセス許可を使用します。
user_impersonation権限を必要とするサービスの例としては、ラベルを適用したりコンテンツをネイティブに暗号化したりするために、ユーザーのラベル ポリシーに基づいてコンテンツを暗号化またはアクセスする必要があるアプリケーションがあります。
UnifiedPolicy.User.Read
アプリケーションがユーザーに関連する統合ラベル付けポリシーを読み取る必要がある場合は、このアクセス許可を使用します。
UnifiedPolicy.User.Readアクセス許可を必要とするサービスの例としては、ユーザーのラベル ポリシーに基づいてコンテンツを暗号化および復号化する必要があるアプリケーションがあります。