검색 서비스 또는 데이터 복구를 위한 Azure Rights Management 슈퍼 사용자 구성

Microsoft Purview 감사 서비스 설명

Microsoft Purview Information Protection의 Azure Rights Management 서비스의 슈퍼 사용자 기능은 권한이 있는 사용자와 서비스가 Azure Rights Management가 organization을 위해 암호화하는 데이터를 항상 읽고 검사할 수 있도록 합니다. 필요한 경우 암호화 보호를 제거하거나 변경할 수 있습니다.

슈퍼 사용자는 항상 organization의 테넌트가 암호화한 문서 및 전자 메일에 대한 권한 관리 모든 권한을 갖습니다. 이 기능은 "데이터에 대한 추론"이라고도 하며 organization의 데이터 제어를 유지하는 데 중요한 요소입니다. 예를 들어 다음 시나리오에 이 기능을 사용할 수 있습니다.

  • 직원이 organization을 떠나면 해당 직원이 암호화한 파일을 읽어야 합니다.

  • IT 관리자는 파일에 대해 구성된 현재 암호화 설정을 제거하고 새 암호화 설정을 적용해야 합니다.

  • Exchange Server는 검색 작업을 위해 사서함을 인덱싱해야 합니다.

  • 이미 암호화된 파일을 검사해야 하는 DLP(데이터 손실 방지) 솔루션, CEG(콘텐츠 암호화 게이트웨이) 및 맬웨어 방지 제품에 대한 기존 IT 서비스가 있습니다.

  • 감사, 법률 또는 기타 규정 준수 이유로 파일을 대량으로 해독해야 합니다.

슈퍼 사용자 기능에 대한 구성

기본적으로 슈퍼 사용자 기능은 사용하도록 설정되어 있지 않으며 이 역할에 할당된 사용자도 없습니다. Exchange용 권한 관리 커넥터를 구성하는 경우 자동으로 사용하도록 설정되며 Exchange Online, Microsoft SharePoint Server 또는 Microsoft 365의 SharePoint를 실행하는 표준 서비스에는 필요하지 않습니다.

슈퍼 사용자 기능을 수동으로 사용하도록 설정해야 하는 경우 PowerShell cmdlet Enable-AipServiceSuperUserFeature를 사용한 다음 Add-AipServiceSuperUser cmdlet 또는 Set-AipServiceSuperUserGroup cmdlet을 사용하여 필요에 따라 사용자(또는 서비스 계정)를 할당하고 필요에 따라 사용자(또는 다른 그룹)를 이 그룹에 추가합니다.

슈퍼 사용자에 대한 그룹을 사용하면 관리하기가 더 쉽지만 성능상의 이유로 Azure Rights Management 서비스는 그룹 구성원 자격을 캐시합니다. 따라서 콘텐츠를 즉시 해독하기 위해 새 사용자를 슈퍼 사용자로 할당해야 하는 경우에는 Set-AipServiceSuperUserGroup을 사용하여 구성한 기존 그룹에 사용자를 추가하는 대신 Add-AipServiceSuperUser를 사용하여 사용자를 추가합니다.

참고

슈퍼 사용자 기능을 사용하도록 설정하거나 사용자를 슈퍼 사용자로 추가할 때는 중요하지 않습니다. 예를 들어 목요일에 기능을 사용하도록 설정한 다음 금요일에 사용자를 추가하면 해당 사용자는 주 초에 보호되었던 콘텐츠를 즉시 열 수 있습니다.

슈퍼 사용자 기능에 대한 보안 모범 사례

슈퍼 사용자 기능을 사용할 때 다음 보안 모범 사례를 따르세요.

  • 테넌트에 대한 전역 관리자가 할당되거나 Add-AipServiceRoleBasedAdministrator cmdlet을 사용하여 GlobalAdministrator 역할이 할당된 관리자를 제한하고 모니터링합니다. 이러한 사용자는 슈퍼 사용자 기능을 활성화하고 사용자(및 자신)를 슈퍼 사용자로 할당할 수 있으며 잠재적으로 organization에서 암호화하는 모든 파일의 암호를 해독할 수 있습니다.

  • 개별적으로 슈퍼 사용자로 할당된 사용자와 서비스 계정을 확인하려면 Get-AipServiceSuperUser cmdlet을 사용합니다.

  • 슈퍼 사용자 그룹이 구성되어 있는지 확인하려면 Get-AipServiceSuperUserGroup cmdlet과 표준 사용자 관리 도구를 사용하여 이 그룹의 구성원인 사용자를 검사합니다.

  • 모든 관리 작업과 마찬가지로 슈퍼 기능을 사용 또는 사용하지 않도록 설정하고 수퍼 사용자를 추가 또는 제거하는 작업이 기록되고 Get-AipServiceAdminLog 명령을 사용하여 감사할 수 있습니다. 예를 들어 슈퍼 사용자 기능에 대한 감사 예제를 참조하세요.

  • 슈퍼 사용자가 파일의 암호를 해독하면 파일 암호 해독이 기록되고 사용 현황 로깅으로 감사할 수 있습니다.

    참고

    로그에는 파일의 암호를 해독한 사용자를 포함하여 암호 해독에 대한 세부 정보가 포함되어 있지만 사용자가 슈퍼 사용자인 경우는 자세히 설명하지 않습니다.

    로그를 Get-AipServiceSuperUserGet-AipServiceSuperUserGroup과 함께 사용하여 먼저 로그에서 식별할 수 있는 슈퍼 사용자 목록을 수집합니다.

  • 일상적인 서비스에 슈퍼 사용자 기능이 필요하지 않은 경우 필요할 때만 기능을 사용하도록 설정하고 Disable-AipServiceSuperUserFeature cmdlet을 사용하여 다시 사용하지 않도록 설정합니다.

슈퍼 사용자 기능에 대한 감사 예

다음 로그 추출은 Get-AipServiceAdminLog cmdlet을 사용하는 몇 가지 예제 항목을 보여 줍니다.

이 예에서 Contoso Ltd의 관리자는 슈퍼 사용자 기능이 사용하지 않도록 설정되어 있는지 확인하고, Richard Simone을 슈퍼 사용자로 추가하고, Richard가 Azure Rights Management 서비스에 대해 구성된 유일한 슈퍼 사용자인지 확인한 다음, 슈퍼 사용자 기능을 활성화하여 Richard가 현재 퇴사한 직원이 보호하던 일부 파일의 암호를 해독할 수 있도록 합니다.

2015-08-01T18:58:20 admin@contoso.com GetSuperUserFeatureState Passed Disabled

2015-08-01T18:59:44 admin@contoso.com AddSuperUser -id rsimone@contoso.com Passed True

2015-08-01T19:00:51 admin@contoso.com GetSuperUser Passed rsimone@contoso.com

2015-08-01T19:01:45 admin@contoso.com SetSuperUserFeatureState -state Enabled Passed True

슈퍼 사용자를 위한 스크립팅 옵션

종종 Azure Rights Management 서비스에 대한 슈퍼 사용자가 할당된 사용자는 여러 위치의 여러 파일에서 암호화를 제거해야 합니다. 이 작업을 수동으로 수행할 수도 있지만 Set-FileLabel cmdlet을 사용하여 스크립트를 작성하는 것이 더 효율적이고 종종 더 안정적입니다.

이 cmdlet을 사용하여 암호화를 적용하지 않는 새 레이블을 적용하거나 암호화를 적용한 레이블을 제거할 수도 있습니다.

이러한 cmdlet에 대한 자세한 내용은 PurviewInformationProtection PowerShell 설명서의 Microsoft Purview Information Protection 클라이언트와 함께 PowerShell 사용을 참조하세요.

참고

PurviewInformationProtection 모듈은 Microsoft Purview Information Protection에 대한 Azure 권한 관리 서비스를 관리하는 AIPService PowerShell 모듈과 다르며 이를 보완합니다.

PST 파일에서 암호화 제거

PST 파일에서 암호화를 제거하려면 Microsoft Purview에서 eDiscovery 를 사용하여 암호화된 전자 메일과 전자 메일의 암호화된 첨부 파일을 검색하고 추출하는 것이 좋습니다.

슈퍼 사용자 기능은 Exchange Online과 자동으로 통합되므로 Microsoft Purview 포털의 eDiscovery에서 내보내기 전에 암호화된 항목을 검색하거나 내보낼 때 암호화된 전자 메일의 암호를 해독할 수 있습니다.

Microsoft Purview eDiscovery를 사용할 수 없는 경우 Azure Rights Management 서비스와 통합되어 데이터에 대해 유사하게 추론하는 다른 eDiscovery 솔루션이 있을 수 있습니다.

또는 eDiscovery 솔루션이 보호된 콘텐츠를 자동으로 읽고 암호를 해독할 수 없는 경우에도 Set-FileLabel cmdlet과 함께 다단계 프로세스에서 이 솔루션을 계속 사용할 수 있습니다.

  1. Exchange Online 또는 Exchange Server에서 또는 사용자가 전자 메일을 저장한 워크스테이션에서 문제의 전자 메일을 PST 파일로 내보냅니다.

  2. PST 파일을 eDiscovery 도구로 가져옵니다. 이 도구는 암호화된 콘텐츠를 읽을 수 없으므로 이러한 항목으로 인해 오류가 발생할 수 있습니다.

  3. 도구에서 열 수 없는 모든 항목에서 이번에는 암호화된 항목만 포함하는 새 PST 파일을 생성합니다. 이 두 번째 PST 파일은 원본 PST 파일보다 훨씬 작을 수 있습니다.

  4. 이 두 번째 PST 파일에서 Set-FileLabel 을 실행하여 훨씬 작은 파일의 내용을 해독합니다. 출력에서 현재 암호 해독된 PST 파일을 검색 도구로 가져옵니다.

사서함 및 PST 파일에서 eDiscovery를 수행하는 방법에 대한 자세한 내용과 지침은 블로그 게시물 Azure Information Protection 및 eDiscovery 프로세스를 참조하세요.