Microsoft Information Protection SDK の API アクセス許可

MIP SDK は、ラベル付けと保護に 2 つのバックエンド Azure サービスを使用します。 Microsoft Entra アプリのアクセス許可ブレードには、次のサービスがあります。

  • Azure Rights Management サービス
  • Microsoft Purview Information Protection 同期サービス

MIP SDK を使用してラベル付けと保護を行うときに、1 つ以上の API にアプリケーションのアクセス許可を付与します。 アプリケーション認証シナリオによって、アプリケーションのアクセス許可が異なる場合があります。 アプリケーション認証シナリオについては、「 認証シナリオ」を参照してください。

アプリケーションのアクセス許可に管理者の同意が必要な場合は、テナント全体の管理者の同意を付与します。 詳細については、 Microsoft Entra のドキュメントを参照してください

アプリケーションのアクセス許可

アプリケーションのアクセス許可により、Microsoft Entra IDのアプリケーションは、特定のユーザーに代わってではなく、独自のエンティティとして機能できます。

Service 権限名 説明 管理者の同意が必要
Azure Rights Management サービス Content.SuperUser このテナントのすべての保護されたコンテンツを読み取る イエス
Azure Rights Management サービス Content.DelegatedReader ユーザーに代わって保護されたコンテンツを読み取る イエス
Azure Rights Management サービス Content.DelegatedWriter ユーザーに代わって保護されたコンテンツを作成する イエス
Azure Rights Management サービス コンテンツライター 保護されたコンテンツを作成する イエス
Azure Rights Management サービス Application.Read.All MIP SDK の使用に必要ないアクセス許可 適用なし
MIP 同期サービス UnifiedPolicy.Tenant.Read テナントのすべての統合ポリシーを読み取ります イエス

Content.SuperUser

アプリケーションが特定のテナントで保護されているすべてのコンテンツを復号化する必要がある場合は、このアクセス許可を使用します。 Content.SuperUser権限を必要とするサービスの例としては、データ損失防止やクラウド アクセス セキュリティ ブローカー サービスがあります。このサービスでは、すべてのコンテンツをプレーンテキストで表示して、そのデータのフローまたは格納場所に関するポリシーの決定を行う必要があります。

Content.DelegatedWriter

アプリケーションが特定のユーザーによって保護されたコンテンツを暗号化する必要がある場合は、このアクセス許可を使用します。 Content.DelegatedWriter権限を必要とするサービスの例としては、ユーザーのラベル ポリシーに基づいてコンテンツを暗号化したり、ラベルを適用したり、コンテンツをネイティブに暗号化したりする必要がある基幹業務アプリケーションがあります。 このアクセス許可により、アプリケーションはユーザーのコンテキストでコンテンツを暗号化できます。

Content.DelegatedReader

アプリケーションが特定のユーザーに対して保護されているすべてのコンテンツを復号化する必要がある場合は、このアクセス許可を使用します。 Content.DelegatedReader権限を必要とするサービスの例としては、ユーザーのラベル ポリシーに基づいてコンテンツを復号化し、コンテンツをネイティブに表示する必要がある基幹業務アプリケーションがあります。 このアクセス許可により、アプリケーションはユーザーのコンテキストでコンテンツの暗号化を解除および読み取ることができます。

コンテンツライター

アプリケーションでテンプレートを一覧表示し、コンテンツを暗号化する必要がある場合は、このアクセス許可を使用します。 このアクセス許可なしでテンプレートを一覧表示しようとするサービスは、サービスからトークン拒否メッセージを受信します。 Content.Writerを必要とするサービスの例としては、エクスポート時にファイルに分類ラベルを適用する基幹業務アプリケーションがあります。 Content.Writer はコンテンツをサービス プリンシパル ID として暗号化するため、保護されたファイルの所有者がサービス プリンシパル ID になります。

UnifiedPolicy.Tenant.Read

アプリケーションがテナントの統合ラベル付けポリシーをダウンロードする必要がある場合は、このアクセス許可を使用します。 UnifiedPolicy.Tenant.Readを必要とするサービスの例としては、サービス プリンシパル ID としてラベルを操作する必要があるアプリケーションがあります。

委任権限

委任されたアクセス許可により、Microsoft Entra ID のアプリケーションは、特定のユーザーに代わってアクションを実行できます。

Service 権限名 説明 管理者の同意が必要
Azure Rights Management サービス ユーザーなりすまし ユーザーの保護されたコンテンツを作成してアクセスする いいえ
MIP 同期サービス UnifiedPolicy.User.Read ユーザーがアクセスできるすべての統合ポリシーを読み取ります いいえ

ユーザーなりすまし

アプリケーションがユーザーの代わりに Azure Rights Management Services を使用する必要がある場合は、このアクセス許可を使用します。 user_impersonation権限を必要とするサービスの例としては、ラベルを適用したりコンテンツをネイティブに暗号化したりするために、ユーザーのラベル ポリシーに基づいてコンテンツを暗号化またはアクセスする必要があるアプリケーションがあります。

UnifiedPolicy.User.Read

アプリケーションがユーザーに関連する統合ラベル付けポリシーを読み取る必要がある場合は、このアクセス許可を使用します。 UnifiedPolicy.User.Readアクセス許可を必要とするサービスの例としては、ユーザーのラベル ポリシーに基づいてコンテンツを暗号化および復号化する必要があるアプリケーションがあります。