Настройка суперпользователей управления правами Azure для служб обнаружения или восстановления данных

Описание службы Microsoft Purview

Функция суперпользователя службы управления правами Azure от Защита информации Microsoft Purview гарантирует, что авторизованные пользователи и службы всегда смогут читать и проверять данные, которые служба управления правами Azure шифрует для вашей организации. При необходимости защиту шифрования можно снять или изменить.

Суперпользователь всегда имеет право использования "Полный доступ к управлению правами" для документов и сообщений электронной почты, зашифрованных клиентом вашей организации. Эту возможность иногда называют "рассуждениями на основе данных". Она является важным элементом для поддержания контроля над данными организации. Например, эту функцию можно использовать в следующих сценариях:

  • Сотрудник покидает организацию, и вам нужно прочитать файлы, которые он зашифровал.

  • ИТ-администратору необходимо удалить текущие параметры шифрования, которые были настроены для файлов, и применить новые параметры шифрования.

  • Для поисковых операций серверу Exchange Server требуется индексация почтовых ящиков.

  • У вас есть существующие ИТ-службы для решений защиты от потери данных (DLP), шлюзы шифрования содержимого (CEG) и антивредоносные продукты, которым требуется проверять уже зашифрованные файлы.

  • Вам необходимо выполнить массовую расшифровку файлов по соображениям аудита, юридическим или другим причинам, связанным с соответствием требованиям.

Конфигурация для функции суперпользователя

По умолчанию функция суперпользователя не включена, и пользователям не назначается эта роль. Эта функция включается автоматически, если вы настроили соединитель управления правами для Exchange, и не требуется для стандартных служб, работающих под управлением Exchange Online, Microsoft SharePoint Server или SharePoint в Microsoft 365.

Если нужно вручную включить функцию суперпользователя, используйте командлет PowerShell Enable-AipServiceSuperUserFeature, а затем назначьте пользователей (или учетные записи служб) по мере необходимости с помощью командлета Add-AipServiceSuperUser или командлета Set-AipServiceSuperUserGroup и добавьте пользователей (или другие группы) по мере необходимости в эту группу.

Хотя управлять группой для суперпользователей проще, для повышения производительности служба управления правами Azure кэширует участие в группах. Поэтому, если вам нужно назначить нового пользователя суперпользователем для немедленной расшифровки содержимого, добавьте этого пользователя с помощью Add-AipServiceSuperUser, а не добавляйте пользователя в существующую группу, настроенную с помощью Set-AipServiceSuperUserGroup.

Примечание.

Не имеет значения, когда вы включаете функцию суперпользователя или добавляете пользователей в качестве суперпользователей. Например, если вы включите функцию в четверг, а затем добавите пользователя в пятницу, этот пользователь сможет сразу же открыть содержимое, которое было защищено в самом начале недели.

Рекомендации по обеспечению безопасности функции суперпользователя

При использовании функции суперпользователя следуйте приведенным ниже рекомендациям по обеспечению безопасности.

  • Ограничьте и отслеживайте администраторов, которым назначен глобальный администратор для вашего клиента или которым назначена роль глобального администратора, с помощью командлета Add-AipServiceRoleBasedAdministrator . Эти пользователи могут включить функцию суперпользователя и назначить пользователей (и себя) суперпользователями и потенциально расшифровать все зашифрованные в организации файлы.

  • Чтобы узнать, какие пользователи и учетные записи служб по отдельности назначены суперпользователями, используйте командлет Get-AipServiceSuperUser .

  • Чтобы узнать, настроена ли группа суперпользователей, используйте командлет Get-AipServiceSuperUserGroup и средства управления обычными пользователями для проверки пользователей, входящих в эту группу.

  • Как и все действия администрирования, включение или отключение суперфункции, добавление или удаление суперпользователей регистрируются и могут быть проверены с помощью команды Get-AipServiceAdminLog . Например, см. пример аудита функции суперпользователя.

  • Когда суперпользователи расшифровывают файлы, расшифровка файлов регистрируется и может быть проверена с помощью журнала использования.

    Примечание.

    Хотя журналы содержат подробные сведения о расшифровке, в том числе о пользователе, который расшифровал файл, они не указывают, когда пользователь является суперпользователем.

    Используйте журналы вместе с Get-AipServiceSuperUser и Get-AipServiceSuperUserGroup , чтобы сначала собрать список суперпользователей, которых можно определить по журналам.

  • Если вам не нужна функция суперпользователя для повседневных служб, включайте ее только при необходимости и снова отключайте ее с помощью командлета Disable-AipServiceSuperUserFeature .

Пример аудита функции суперпользователя

В следующем фрагменте журнала приведены некоторые примеры записей из командлета Get-AipServiceAdminLog .

В этом примере администратор Contoso Ltd подтверждает, что функция суперпользователя отключена, добавляет Ричарда Симона в качестве суперпользователя, проверяет, является ли Ричард единственным суперпользователем, настроенным для службы управления правами Azure, а затем включает функцию суперпользователя, чтобы Ричард теперь мог расшифровать некоторые файлы, защищенные сотрудником, который сейчас покинул компанию.

2015-08-01T18:58:20 admin@contoso.com GetSuperUserFeatureState Passed Disabled

2015-08-01T18:59:44 admin@contoso.com AddSuperUser -id rsimone@contoso.com Passed True

2015-08-01T19:00:51 admin@contoso.com GetSuperUser Passed rsimone@contoso.com

2015-08-01T19:01:45 admin@contoso.com SetSuperUserFeatureState -state Enabled Passed True

Возможности сценариев для суперпользователей

Часто тому, кому назначен суперпользователь для службы управления правами Azure, требуется удалить шифрование из нескольких файлов в нескольких расположениях. Хотя эту задачу можно сделать вручную, более эффективно (и часто надежнее) написать сценарий с помощью командлета Set-FileLabel .

Вы также можете использовать этот командлет, чтобы применить новую метку, не применяющую шифрование, или удалить метку, которая применяла шифрование.

Дополнительные сведения об этих командлетах см. в разделе "Использование PowerShell с клиентом Защита информации Microsoft Purview" из документации PurviewInformationProtection PowerShell.

Примечание.

Модуль PurviewInformationProtection отличается от модуля AIPService PowerShell, который управляет службой управления правами Azure для Защита информации Microsoft Purview, и дополняет его.

Удаление шифрования из PST-файлов

Чтобы удалить шифрование из PST-файлов, рекомендуется использовать обнаружение электронных данных в Microsoft Purview для поиска и извлечения зашифрованных сообщений электронной почты и зашифрованных вложений в электронных письмах.

Возможность суперпользователя автоматически интегрируется с Exchange Online, так что при обнаружении электронных данных на портале Microsoft Purview можно искать зашифрованные элементы перед экспортом или расшифровывать зашифрованные электронные письма при экспорте.

Если вы не можете использовать Microsoft Purview eDiscovery, возможно, у вас есть другое решение для обнаружения электронных данных, которое интегрируется со службой управления правами Azure, чтобы аналогичным образом рассуждать о данных.

Или, если ваше решение для обнаружения электронных данных не может автоматически читать и расшифровывать защищенное содержимое, вы все равно можете использовать это решение в многоэтапном процессе вместе с командлетом Set-FileLabel :

  1. Экспортируйте соответствующее сообщение электронной почты в PST-файл из Exchange Online или Exchange Server либо с рабочей станции, где пользователь сохранил свою электронную почту.

  2. Импортируйте PST-файл в средство обнаружения электронных данных. Так как средство не может читать зашифрованное содержимое, ожидайте, что эти элементы будут генерировать ошибки.

  3. Из всех элементов, которые средству не удалось открыть, создайте новый PST-файл, который на этот раз содержит только зашифрованные элементы. Этот второй PST-файл, скорее всего, будет намного меньше исходного.

  4. Запустите команду Set-FileLabel для этого второго PST-файла, чтобы расшифровать содержимое этого файла меньшего размера. Из выходных данных импортируйте теперь уже расшифрованный PST-файл в средство обнаружения.

Дополнительные сведения и рекомендации по обнаружению электронных данных в почтовых ящиках и PST-файлах см. в следующей записи блога: Azure Information Protection и процессы обнаружения электронных данных.