Uprawnienia interfejsu API dla zestawu Microsoft Information Protection SDK

Zestaw MIP SDK używa dwóch usług zaplecza platformy Azure do etykietowania i ochrony. W bloku Uprawnień aplikacji Microsoft Entra następujące usługi to:

  • Usługa Azure Rights Management
  • Usługa synchronizacji Microsoft Purview Information Protection

Udziel uprawnień aplikacji do co najmniej jednego interfejsu API, gdy używasz zestawu MIP SDK do etykietowania i ochrony. Różne scenariusze uwierzytelniania aplikacji mogą wymagać różnych uprawnień aplikacji. W przypadku scenariuszy uwierzytelniania aplikacji zobacz Scenariusze uwierzytelniania.

Udziel zgody administratora dla całej dzierżawy na uprawnienia aplikacji, gdy te uprawnienia wymagają zgody administratora. Aby uzyskać więcej informacji, zobacz dokumentację firmy Microsoft Entra.

Uprawnienia aplikacji

Uprawnienia aplikacji umożliwiają aplikacji w Microsoft Entra ID działanie jako własna jednostka, a nie w imieniu określonego użytkownika.

Usługa Nazwa uprawnień Opis Wymagana zgoda administratora
Usługa Azure Rights Management Content.SuperUser Przeczytaj całą chronioną zawartość tej dzierżawy Tak
Usługa Azure Rights Management Content.DelegatedReader Odczytywanie chronionej zawartości w imieniu użytkownika Tak
Usługa Azure Rights Management Content.DelegatedWriter Tworzenie chronionej zawartości w imieniu użytkownika Tak
Usługa Azure Rights Management Autor treści Tworzenie chronionej zawartości Tak
Usługa Azure Rights Management Application.Read.All Uprawnienia nie są wymagane do użycia zestawu MIP SDK Nie dotyczy
Usługa synchronizacji programu MIP UnifiedPolicy.Tenant.Read Przeczytaj wszystkie ujednolicone zasady najemcy Tak

Content.SuperUser

Użyj tego uprawnienia, gdy aplikacja musi odszyfrować całą zawartość chronioną dla określonej dzierżawy. Przykłady usług, które wymagają Content.SuperUser praw, to zapobieganie utracie danych lub usługi brokera zabezpieczeń dostępu do chmury, które muszą wyświetlać całą zawartość w postaci zwykłego tekstu, aby podejmować decyzje dotyczące tego, gdzie te dane mogą przepływać lub być przechowywane.

Content.DelegatedWriter

Użyj tego uprawnienia, gdy aplikacja musi zaszyfrować zawartość chronioną przez określonego użytkownika. Przykłady usług wymagających Content.DelegatedWriter praw to aplikacje biznesowe, które muszą szyfrować zawartość na podstawie zasad etykiet użytkownika, stosować etykiety lub szyfrować zawartość natywnie. To uprawnienie umożliwia aplikacji szyfrowanie zawartości w kontekście użytkownika.

Content.DelegatedReader

Użyj tego uprawnienia, gdy aplikacja musi odszyfrować całą zawartość chronioną dla określonego użytkownika. Przykładami usług wymagających uprawnień Content.DelegatedReader są aplikacje biznesowe, które muszą odszyfrowywać zawartość zgodnie z zasadami etykiet użytkownika i wyświetlać ją w sposób natywny. To uprawnienie umożliwia aplikacji odszyfrowywanie i odczytywanie zawartości w kontekście użytkownika.

Autor treści

Użyj tego uprawnienia, gdy aplikacja musi wyświetlić listę szablonów i zaszyfrować zawartość. Usługa, która próbuje wyświetlić listę szablonów bez tego uprawnienia, otrzymuje token odrzucony z usługi. Przykłady usług, które wymagają Content.Writer , to aplikacje biznesowe, które stosują etykiety klasyfikacji do plików podczas eksportowania. Content.Writer szyfruje zawartość jako tożsamość jednostki usługi, więc właścicielem chronionych plików jest tożsamość jednostki usługi.

UnifiedPolicy.Tenant.Read

Użyj tego uprawnienia, gdy aplikacja musi pobrać ujednolicone zasady etykiet dla dzierżawcy. Przykładami usług wymagających UnifiedPolicy.Tenant.Read są aplikacje, które muszą używać etykiet z tożsamością nazwy głównej usługi.

Uprawnienia delegowane

Delegowane uprawnienia umożliwiają aplikacji w identyfikatorze Entra firmy Microsoft wykonywanie akcji w imieniu określonego użytkownika.

Usługa Nazwa uprawnień Opis Wymagana zgoda administratora
Usługa Azure Rights Management podszywanie się pod użytkownika Tworzenie i uzyskiwanie dostępu do zawartości chronionej dla użytkownika Nie.
Usługa synchronizacji programu MIP UnifiedPolicy.User.Read Przeczytaj wszystkie ujednolicone zasady, do których użytkownik ma dostęp Nie.

podszywanie się pod użytkownika

Użyj tego uprawnienia, gdy aplikacja musi używać usług Azure Rights Management w imieniu użytkownika. Przykładami usług wymagających user_impersonation praw są aplikacje, które muszą szyfrować zawartość lub uzyskiwać do nie dostępu na podstawie zasad etykiet użytkownika w celu natywnego stosowania etykiet lub szyfrowania zawartości.

UnifiedPolicy.User.Read

Użyj tego uprawnienia, gdy aplikacja musi odczytywać ujednolicone zasady etykietowania związane z użytkownikiem. Przykłady usług wymagających UnifiedPolicy.User.Read uprawnień to aplikacje, które muszą szyfrować i odszyfrowywać zawartość na podstawie zasad etykiet użytkownika.