Início Rápido: proteção do AD RMS (Active Directory Rights Management Server)

Este guia de início rápido mostra como implementar o suporte ao Active Directory Rights Management Services (AD RMS) por meio do SDK do MIP.

Observação

As etapas descritas neste início rápido se aplicam somente ao SDK de Arquivos para C# ou C++ e SDK de Proteção para C++.

Pré-requisitos

Caso ainda não tenha feito isso, certifique-se de:

Descoberta de serviço

O SDK do MIP descobre automaticamente o ponto de extremidade de serviço local para um FileEngine ou ProtectionEngine quando você não fornece uma URL de serviço explicitamente. Ele usa a identidade do usuário fornecida por meio FileEngineSettings ou ProtectionEngineSettings usando o sufixo UPN ou endereço de email. Primeiro, ele pesquisa na hierarquia de domínio o registro _rmsdisco para MDE. Para obter mais informações sobre esse processo, consulte Especificando os registros SRV do DNS para a extensão de dispositivo móvel do AD RMS. Se esse registro DNS SRV não for encontrado, o serviço Proteção de Informações do Microsoft Purview será usado como local de serviço padrão.

Configurando o SDK de Arquivo em C# para usar o AD RMS

Seu aplicativo exigirá duas pequenas alterações se usar o Biblioteca do Microsoft Authenticator (MSAL.NET) e o SDK de Arquivo em C#. Atualize o FileEngineSettings objeto e a configuração da autoridade MSAL para funcionar com o AD RMS e Serviços de Federação do Active Directory (AD FS) (AD FS).

Observação

A ADAL (Biblioteca de Autenticação de Active Directory) foi preterida. Novos aplicativos devem usar MSAL. Para obter informações em segundo plano, consulte Atualizar seus aplicativos para usar o Biblioteca do Microsoft Authenticator e o Microsoft API do Graph.

Se você implantou o registro SRV da extensão de dispositivo móvel DNS e planeja passar um nome principal de usuário ou endereço de email, siga as instruções para usar uma identidade.

Atualizar as configurações do mecanismo de arquivo para usar o AD RMS com uma identidade

Se você publicou o registro DNS SRV para MDE e forneceu Microsoft.InformationProtection.Identity como parte das configurações do mecanismo, a única alteração de código necessária é definir FileEngineSettings.ProtectionOnlyEngine = true. Você deve definir essa propriedade porque os endpoints de proteção do AD RMS não dão suporte a operações de rotulagem (políticas).

// Configure FileEngineSettings as protection only engine.
var engineSettings = new FileEngineSettings("", authDelegate, "", "en-US")
{
     // Provide the identity for service discovery.
     Identity = identity,
     // Set ProtectionOnlyEngine to true for AD RMS as labeling isn't supported
     ProtectionOnlyEngine = true
};

Atualizar o delegado de autenticação

Se você estiver usando MSAL.NET em seu aplicativo .NET, configure o aplicativo cliente público para ignorar a validação de autoridade ao direcionar uma autoridade do AD FS. Defina WithAuthority(authority, validateAuthority: false) no PublicClientApplicationBuilder:

var app = PublicClientApplicationBuilder
    .Create(clientId)
    .WithAuthority(authority, validateAuthority: false)
    .WithRedirectUri(redirectUri)
    .Build();

Se você estiver mantendo um aplicativo legado que ainda usa a ADAL (Biblioteca de Autenticação do Active Directory) preterida, a alteração equivalente consiste em passar false em vez de validateAuthority no construtor AuthenticationContext. Planeje migrar esse código para a MSAL.

Configurando o SDK de Arquivo no C++ para usar o AD RMS

Se você implantou o registro SRV da extensão de dispositivo móvel DNS e planeja passar um nome principal de usuário ou endereço de email, siga as instruções para usar uma identidade.

Atualizar o FileEngine::Settings para usar o AD RMS com uma identidade

Se você publicou o registro SRV do DNS do MDE e forneceu mip::Identity no FileEngine::Settings, a única ação será definir o mecanismo como um mecanismo somente de proteção.

FileEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");
engineSettings.SetProtectionOnlyEngine(true);

Configurando o SDK de Proteção no C++ para usar o AD RMS

Se você implantou o registro SRV da extensão de dispositivo móvel DNS e planeja passar um nome principal de usuário ou endereço de email, siga as instruções para usar uma identidade.

Defina o ProtectionEngine::Settings para usar o AD RMS com uma identidade

Se você publicou o registro DNS SRV para a extensão de dispositivo móvel e forneceu uma identidade no ProtectionEngine::Settings, não será necessário fazer alterações adicionais no código para usar o AD RMS. A descoberta de serviços localiza o ponto de extremidade do AD RMS e o utiliza para operações de proteção.

ProtectionEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");

Remover ou comentar referências de rótulo

Se você criar o aplicativo a partir de um dos guias de início rápido, descobrirá que seu aplicativo tem referências a rótulos na forma de fileEngine.SensitivityLabels ou engine->ListSensitivityLabels();. Como você configurou o aplicativo somente para proteção, comente ou remova estes blocos de código. Executá-los gera uma exceção.

Próximas Etapas 

Agora que você fez as alterações para dar suporte ao AD RMS, seu aplicativo pode executar quaisquer operações apenas de proteção, usando o serviço AD RMS como provedor de proteção.