Quickstart: beveiliging met Active Directory Rights Management Server (AD RMS)

In deze quickstart ziet u hoe u ondersteuning voor Active Directory Rights Management Server (AD RMS) implementeert met behulp van de MIP SDK.

Opmerking

De stappen die in deze quickstart worden beschreven, zijn alleen van toepassing op bestands-SDK voor C# of C++ en beveiligings-SDK voor C++.

Vereiste voorwaarden

Als u dat nog niet hebt gedaan, moet u het volgende doen:

Serviceontdekking

De MIP SDK detecteert automatisch het on-premises service-eindpunt voor een FileEngine of ProtectionEngine wanneer u geen service-URL expliciet opgeeft. Hierbij wordt gebruikgemaakt van de gebruikersidentiteit die wordt verstrekt via FileEngineSettings of ProtectionEngineSettings met behulp van het UPN- of e-mailadresachtervoegsel. Eerst wordt in de domeinhiërarchie gezocht naar de _rmsdisco record voor MDE. Zie De DNS SRV-records opgeven voor de extensie voor mobiele apparaten van AD RMS voor meer informatie over dat proces. Als deze DNS SRV-record niet wordt gevonden, wordt deze standaard ingesteld op de Microsoft Purview Informatiebeveiliging-service als de servicelocatie.

Bestands-SDK configureren in C# voor het gebruik van AD RMS

Voor uw toepassing zijn twee kleine wijzigingen vereist als deze gebruikmaakt van de Microsoft Authentication Library (MSAL.NET) en de Bestands-SDK op C#. Werk het FileEngineSettings object en de configuratie van uw MSAL-instantie bij zodat deze werkt met AD RMS en Active Directory Federation Services (AD FS).

Opmerking

De Active Directory Authentication Library (ADAL) is verouderd. Voor nieuwe toepassingen moet MSAL worden gebruikt. Zie Uw toepassingen bijwerken om de Microsoft Authentication Library en Microsoft Graph API te gebruiken voor achtergrondinformatie.

Als u de DNS SRV-record voor de extensie voor mobiele apparaten hebt geïmplementeerd en een hoofdgebruikersnaam of e-mailadres wilt doorgeven, volg dan de instructies voor het gebruik van een identiteit.

De instellingen van de bestandsengine bijwerken voor het gebruik van AD RMS met een identiteit

Als u de DNS SRV-record voor MDE hebt gepubliceerd en als onderdeel van de engine-instellingen hebt opgegeven Microsoft.InformationProtection.Identity , moet u alleen de vereiste codewijziging instellen FileEngineSettings.ProtectionOnlyEngine = true. U moet deze eigenschap instellen omdat AD RMS-beveiligingseindpunten geen ondersteuning bieden voor labelbewerkingen (beleid).

// Configure FileEngineSettings as protection only engine.
var engineSettings = new FileEngineSettings("", authDelegate, "", "en-US")
{
     // Provide the identity for service discovery.
     Identity = identity,
     // Set ProtectionOnlyEngine to true for AD RMS as labeling isn't supported
     ProtectionOnlyEngine = true
};

De verificatiedelegatie bijwerken

Als u MSAL.NET in uw .NET-toepassing gebruikt, configureer dan de public-clienttoepassing zodanig dat de validatie van de authority wordt overgeslagen wanneer u zich op een AD FS-authority richt. Stel WithAuthority(authority, validateAuthority: false) in op de PublicClientApplicationBuilder:

var app = PublicClientApplicationBuilder
    .Create(clientId)
    .WithAuthority(authority, validateAuthority: false)
    .WithRedirectUri(redirectUri)
    .Build();

Als u een verouderde toepassing onderhoudt die nog steeds gebruikmaakt van de verouderde Active Directory Authentication Library (ADAL), bestaat de equivalente wijziging erin false voor validateAuthority door te geven in de constructor AuthenticationContext. Plan om die code te migreren naar MSAL.

Bestands-SDK configureren in C++ voor het gebruik van AD RMS

Als u de DNS SRV-record voor de extensie voor mobiele apparaten hebt geïmplementeerd en een hoofdgebruikersnaam of e-mailadres wilt doorgeven, volg dan de instructies voor het gebruik van een identiteit.

De FileEngine::Settings bijwerken voor het gebruik van AD RMS met een identiteit

Als u de DNS SRV-record voor MDE hebt gepubliceerd en mip::Identity hebt opgegeven in de FileEngine::Settings, hoeft u de engine alleen in te stellen op een engine voor alleen beveiliging.

FileEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");
engineSettings.SetProtectionOnlyEngine(true);

Beveiligings-SDK configureren in C++ voor het gebruik van AD RMS

Als u de DNS SRV-record voor de extensie voor mobiele apparaten hebt geïmplementeerd en een hoofdgebruikersnaam of e-mailadres wilt doorgeven, volg dan de instructies voor het gebruik van een identiteit.

De ProtectionEngine::Instellingen instellen voor het gebruik van AD RMS met een identiteit

Als u de DNS SRV-record voor de extensie voor mobiele apparaten hebt gepubliceerd en een identiteit hebt opgegeven, ProtectionEngine::Settingshebt u geen extra codewijzigingen nodig om AD RMS te gebruiken. Servicedetectie vindt het AD RMS-eindpunt en gebruikt dit voor beveiligingsbewerkingen.

ProtectionEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");

Verwijzingen naar labels verwijderen of van commentaar voorzien

Als u de toepassing bouwt vanuit een van de quickstartgidsen, vindt u dat uw toepassing verwijzingen naar labels heeft in de vorm van fileEngine.SensitivityLabels of engine->ListSensitivityLabels();. Omdat u de toepassing alleen instelt op beveiliging, kunt u deze codeblokken uitcommentariëren of verwijderen. Het uitvoeren ervan leidt tot een uitzondering.

Volgende stappen 

Nu u de wijzigingen hebt aangebracht ter ondersteuning van AD RMS, kunt u met uw toepassing alle bewerkingen met alleen beveiliging uitvoeren met behulp van de AD RMS-service als beveiligingsprovider.