Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zestaw MIP SDK używa dwóch usług zaplecza platformy Azure do etykietowania i ochrony. W bloku Uprawnień aplikacji Microsoft Entra następujące usługi to:
- Usługa Azure Rights Management
- Usługa synchronizacji Microsoft Purview Information Protection
Udziel uprawnień aplikacji do co najmniej jednego interfejsu API, gdy używasz zestawu MIP SDK do etykietowania i ochrony. Różne scenariusze uwierzytelniania aplikacji mogą wymagać różnych uprawnień aplikacji. W przypadku scenariuszy uwierzytelniania aplikacji zobacz Scenariusze uwierzytelniania.
Udziel zgody administratora dla całej dzierżawy na uprawnienia aplikacji, gdy te uprawnienia wymagają zgody administratora. Aby uzyskać więcej informacji, zobacz dokumentację firmy Microsoft Entra.
Uprawnienia aplikacji
Uprawnienia aplikacji umożliwiają aplikacji w Microsoft Entra ID działanie jako własna jednostka, a nie w imieniu określonego użytkownika.
| Usługa | Nazwa uprawnień | Opis | Wymagana zgoda administratora |
|---|---|---|---|
| Usługa Azure Rights Management | Content.SuperUser | Przeczytaj całą chronioną zawartość tej dzierżawy | Tak |
| Usługa Azure Rights Management | Content.DelegatedReader | Odczytywanie chronionej zawartości w imieniu użytkownika | Tak |
| Usługa Azure Rights Management | Content.DelegatedWriter | Tworzenie chronionej zawartości w imieniu użytkownika | Tak |
| Usługa Azure Rights Management | Autor treści | Tworzenie chronionej zawartości | Tak |
| Usługa Azure Rights Management | Application.Read.All | Uprawnienia nie są wymagane do użycia zestawu MIP SDK | Nie dotyczy |
| Usługa synchronizacji programu MIP | UnifiedPolicy.Tenant.Read | Przeczytaj wszystkie ujednolicone zasady najemcy | Tak |
Content.SuperUser
Użyj tego uprawnienia, gdy aplikacja musi odszyfrować całą zawartość chronioną dla określonej dzierżawy. Przykłady usług, które wymagają Content.SuperUser praw, to zapobieganie utracie danych lub usługi brokera zabezpieczeń dostępu do chmury, które muszą wyświetlać całą zawartość w postaci zwykłego tekstu, aby podejmować decyzje dotyczące tego, gdzie te dane mogą przepływać lub być przechowywane.
Content.DelegatedWriter
Użyj tego uprawnienia, gdy aplikacja musi zaszyfrować zawartość chronioną przez określonego użytkownika. Przykłady usług wymagających Content.DelegatedWriter praw to aplikacje biznesowe, które muszą szyfrować zawartość na podstawie zasad etykiet użytkownika, stosować etykiety lub szyfrować zawartość natywnie. To uprawnienie umożliwia aplikacji szyfrowanie zawartości w kontekście użytkownika.
Content.DelegatedReader
Użyj tego uprawnienia, gdy aplikacja musi odszyfrować całą zawartość chronioną dla określonego użytkownika. Przykładami usług wymagających uprawnień Content.DelegatedReader są aplikacje biznesowe, które muszą odszyfrowywać zawartość zgodnie z zasadami etykiet użytkownika i wyświetlać ją w sposób natywny. To uprawnienie umożliwia aplikacji odszyfrowywanie i odczytywanie zawartości w kontekście użytkownika.
Autor treści
Użyj tego uprawnienia, gdy aplikacja musi wyświetlić listę szablonów i zaszyfrować zawartość. Usługa, która próbuje wyświetlić listę szablonów bez tego uprawnienia, otrzymuje token odrzucony z usługi. Przykłady usług, które wymagają Content.Writer , to aplikacje biznesowe, które stosują etykiety klasyfikacji do plików podczas eksportowania. Content.Writer szyfruje zawartość jako tożsamość jednostki usługi, więc właścicielem chronionych plików jest tożsamość jednostki usługi.
UnifiedPolicy.Tenant.Read
Użyj tego uprawnienia, gdy aplikacja musi pobrać ujednolicone zasady etykiet dla dzierżawcy. Przykładami usług wymagających UnifiedPolicy.Tenant.Read są aplikacje, które muszą używać etykiet z tożsamością nazwy głównej usługi.
Uprawnienia delegowane
Delegowane uprawnienia umożliwiają aplikacji w identyfikatorze Entra firmy Microsoft wykonywanie akcji w imieniu określonego użytkownika.
| Usługa | Nazwa uprawnień | Opis | Wymagana zgoda administratora |
|---|---|---|---|
| Usługa Azure Rights Management | podszywanie się pod użytkownika | Tworzenie i uzyskiwanie dostępu do zawartości chronionej dla użytkownika | Nie. |
| Usługa synchronizacji programu MIP | UnifiedPolicy.User.Read | Przeczytaj wszystkie ujednolicone zasady, do których użytkownik ma dostęp | Nie. |
podszywanie się pod użytkownika
Użyj tego uprawnienia, gdy aplikacja musi używać usług Azure Rights Management w imieniu użytkownika. Przykładami usług wymagających user_impersonation praw są aplikacje, które muszą szyfrować zawartość lub uzyskiwać do nie dostępu na podstawie zasad etykiet użytkownika w celu natywnego stosowania etykiet lub szyfrowania zawartości.
UnifiedPolicy.User.Read
Użyj tego uprawnienia, gdy aplikacja musi odczytywać ujednolicone zasady etykietowania związane z użytkownikiem. Przykłady usług wymagających UnifiedPolicy.User.Read uprawnień to aplikacje, które muszą szyfrować i odszyfrowywać zawartość na podstawie zasad etykiet użytkownika.