Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Служба управления правами Azure — это облачная технология шифрования, используемая службой Защиты информации Microsoft Purview. Он помогает защитить файлы и сообщения электронной почты на разных устройствах, применяя права использования и политики шифрования.
Эти сведения помогут вам понять, как можно использовать ведение журнала использования для службы шифрования Azure управления правами с Защита информации Microsoft Purview. Эта служба шифрования обеспечивает дополнительную защиту данных для элементов организации, таких как документы и сообщения электронной почты, и может регистрировать каждый запрос. К этим запросам относятся:
- Когда пользователи шифруют элементы для их защиты и расшифровывают для их чтения или снятия шифрования.
- Действия, выполняемые администраторами для управления службой управления правами Azure, а также действия, выполняемые операторами Майкрософт для поддержки службы.
Затем эти журналы использования можно использовать для поддержки следующих бизнес-сценариев:
Анализ для получения бизнес-аналитики
Журналы, созданные управлением правами Azure, можно импортировать в репозиторий по вашему выбору (например, в базу данных, систему оперативной аналитической обработки (OLAP) или систему сокращения карты) для анализа информации и создания отчетов. В качестве примера можно определить, кто обращается к вашим зашифрованным данным. Вы можете определить, к каким зашифрованным данным обращаются пользователи, с каких устройств и откуда. Вы можете узнать, могут ли люди читать зашифрованное содержимое. Вы также можете определить, кто прочитал важный зашифрованный документ.
для того, чтобы следить за нарушениями;
Данные журналов об использовании службы управления правами Azure доступны практически в режиме реального времени, чтобы вы могли непрерывно контролировать использование этой службы в вашей компании. 99,9 % журналов доступны службе в течение 15 минут после инициированного действия.
Например, вы можете захотеть получать оповещение, если наблюдается внезапное увеличение числа людей, читающих зашифрованные данные в нерабочее время, которое может указывать на то, что злоумышленник собирает информацию для продажи конкурентам. Или если один и тот же пользователь получает доступ к данным с двух разных IP-адресов в течение короткого периода времени, это может означать, что учетная запись пользователя была скомпрометирована.
для проведения судебного анализа.
Если у вас есть утечка информации, вас, скорее всего, спросят, кто недавно получал доступ к конкретным документам и к какой информации недавно получил доступ подозреваемый человек. При использовании ведения журнала использования Управления правами Azure вы можете получить ответы на эти вопросы, потому что пользователи, использующие зашифрованное содержимое, должны всегда получать лицензию на использование управления правами на открытие элементов, зашифрованных с помощью управления правами Azure, даже если эти элементы перемещаются по электронной почте или копируются на USB-накопители или другие запоминающие устройства. Это означает, что вы можете использовать эти журналы в качестве надежного источника информации для криминалистического анализа при защите данных с помощью службы управления правами Azure.
Дополнительные параметры ведения журнала для службы управления правами Azure:
| Параметр ведения журнала | Описание |
|---|---|
| Журнал администратора | Регистрирует административные задачи для службы управления правами Azure. Например, если служба отключена, когда включена функция суперпользователя и когда пользователям делегированы разрешения администратора для службы. Дополнительные сведения см. в командлете PowerShell Get-AipServiceAdminLog. |
| Отслеживание документов | Позволяет пользователям отслеживать и отзывать свои документы, которые они зашифровали с помощью клиента Защита информации Microsoft Purview. Роль администратора данных соответствия требованиям также может отслеживать эти документы от имени пользователей. Дополнительные сведения см. в статье Отслеживание и отзыв доступа к документам. |
В оставшейся части этой статьи объясняется, как загрузить и интерпретировать журналы использования управления правами Azure, включая сведения о формате журнала и справочник по PowerShell.
Как получить доступ к журналам использования Управления правами Azure и использовать их
По умолчанию ведение журнала использования Управления правами Azure включено для всех клиентов. Хранение журналов и функциональность журнала не требуют дополнительной платы.
Служба управления правами Azure записывает журналы в виде серии больших двоичных объектов в учетную запись хранения Azure, которые она автоматически создает для вашего клиента. Каждый большой двоичный объект содержит одну или несколько записей журнала в расширенном формате журнала W3C. Имена больших двоичных объектов представляют собой числа, в порядке их создания. Дополнительные сведения о содержимом журналов и их создании см. в статье Интерпретация журналов использования управления правами Azure.
После действия управления правами Azure журналы могут появиться в учетной записи хранения не сразу. Большинство журналов отображается в течение 15 минут. Журналы использования доступны, только если имя поля "дата" содержит значение предыдущей даты (по времени UTC). Журналы использования с текущей даты недоступны. Рекомендуется загружать журналы в локальное хранилище, например в локальную папку, базу данных или систему обработки больших объемов данных.
Чтобы скачать журналы использования, используйте модуль AIPService PowerShell для Защиты информации Microsoft Purview. Инструкции по установке см. в разделе Установка модуля AIPService PowerShell для службы управления правами Azure.
Скачивание журналов использования с помощью PowerShell
Выполните следующие действия, чтобы подключиться к службе управления правами Azure и скачать журналы использования с помощью PowerShell.
Запустите PowerShell с параметром "Запуск от имени администратора" и используйте командлет Connect-AipService для подключения к службе управления правами Azure:
Connect-AipServiceВыполните следующую команду, чтобы скачать журналы за определенную дату:
Get-AipServiceUserLog -Path <location> -fordate <date>Например, после создания папки с именем "Журналы" на диске E::
Чтобы скачать журналы за определенную дату (например, 01.02.2025), выполните следующую команду:
Get-AipServiceUserLog -Path E:\Logs -fordate 2/1/2025Чтобы скачать журналы за диапазон дат (например, с 01.02.2025 по 14.02.2025), выполните следующую команду:
Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025
Когда вы указываете только день, как в наших примерах, время принимается 00:00:00 по местному времени, а затем преобразуется в UTC. Когда вы указываете время с параметрами -fromdate или -todate (например, -fordate "01.02.2025 15:00:00"), эта дата и время преобразуются в формат UTC. Затем команда Get-AipServiceUserLog получает журналы для этого периода времени в формате UTC.
Вы не можете указать меньше целого дня для скачивания.
По умолчанию этот командлет использует три потока для скачивания журналов. Если имеется достаточная пропускная способность сети и вы хотите сократить время, необходимое для загрузки журналов, используйте параметр -NumberOfThreads, который поддерживает значения от 1 до 32. Например, если вы выполните следующую команду, командлет создаст 10 потоков для загрузки журналов: Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025 -numberofthreads 10
Совет
Вы можете агрегировать все загруженные файлы журналов в формат CSV с помощью Microsoft Log Parser, который представляет собой инструмент для преобразования различных известных форматов журналов. С помощью этого средства вы также можете преобразовать данные в формат SYSLOG или импортировать их в базу данных. После установки средства бегите LogParser.exe /? за справкой и информацией, чтобы использовать его.
Например, вы можете выполнить следующую команду, чтобы импортировать всю информацию в файл в формате .log: logparser –i:w3c –o:csv "SELECT * INTO AllLogs.csv FROM *.log"
Как интерпретировать журналы использования
В этом разделе описывается последовательность журналов управления правами Azure, формат BLOB-объектов, поля записей журнала и распространенные типы запросов, что позволяет анализировать журналы использования.
Последовательность журнала
Служба управления правами Azure записывает журналы в виде ряда больших двоичных объектов.
Каждая запись в журнале имеет метку времени в формате UTC. Так как служба работает на нескольких серверах в нескольких центрах обработки данных, иногда журналы могут казаться неупорядоченными, даже если они отсортированы по метке времени. Однако разница невелика и обычно в пределах минуты. В большинстве случаев эта проблема не является проблемой для анализа журнала.
Формат большого двоичного объекта
Каждый большой двоичный объект имеет расширенный формат журнала W3C. Он начинается с двух следующих строк:
#Software: RMS
#Version: 1.1
Первая строка указывает, что это журналы использования из службы управления правами Azure. Вторая строка указывает, что остальная часть большого двоичного объекта соответствует спецификации версии 1.1. Мы рекомендуем всем приложениям, анализирующим эти журналы, проверить эти две строки, прежде чем продолжить анализ остальной части большого двоичного объекта.
В третьей строке перечислен список имен полей, разделенных знаками табуляции:
#Fields: дата-время-идентификатор строки-тип запроса-идентификатор пользователя результат корреляция-идентификатор содержимого владелец-издатель электронной почты идентификатор шаблона имя файла дата публикации c-информация c-ip действие администратора действовать в качестве пользователя
Каждая из последующих строк является записью журнала. Значения в полях расположены в том же порядке, что и в предыдущей строке, и разделены символами табуляции. Для интерпретации полей используйте приведенную ниже таблицу.
| Имя поля | тип данных W3C | Описание | Пример значения |
|---|---|---|---|
| дата | Date | Дата в формате UTC, когда запрос был обработан. Источником являются локальные часы на сервере, который обслужил запрос. |
2013-06-25 |
| time | Time | времени UTC в 24-часовом формате, когда запрос был обработан. Источником являются локальные часы на сервере, который обслужил запрос. |
21:59:28 |
| идентификатор строки | Текст | Уникальный идентификатор GUID для данной записи журнала. Если значение отсутствует, используйте значение идентификатора корреляции, чтобы определить запись. Это значение полезно при агрегировании журналов или копировании журналов в другой формат. |
АААА0000-ББ11-2222-33КК-444444ДДДДДДД |
| тип запроса | Имя | Имя запрошенного API службы управления правами. | AcquireLicense |
| идентификатор пользователя | String | Пользователь, сделавший запрос. Значение заключено в одинарные кавычки. Вызовы ключа клиента управления правами Azure, которым вы управляете (BYOK), имеют значение ", которое также применяется, если типы запросов являются анонимными. |
‘joe@contoso.com’ |
| result | String | "Успешно", если запрос был успешно обработан. Тип ошибки в одинарных кавычках, если запрос завершился сбоем. |
«Успех» |
| идентификатор корреляции | Текст | GUID, общий для соответствующего журнала клиента и журнала сервера для данного запроса. Это значение может быть полезно для устранения проблем с клиентами. |
bbbb1111-cc22-3333-44dd-555555ee |
| идентификатор содержимого | Текст | GUID, заключенный в фигурные скобки, который идентифицирует зашифрованное содержимое (например, документ). Это поле имеет значение, только если тип запроса имеет значение AcquireLicense, и является пустым для всех остальных типов запросов. |
{bb4af47b-cfed-4719-831d-71b98191a4f2} |
| адрес электронной почты владельца | String | Email адрес владельца документа. Это поле пусто, если тип запроса — RevokeAccess. |
alice@contoso.com |
| издатель | String | Адрес электронной почты издателя Email. Это поле пусто, если тип запроса — RevokeAccess. |
alice@contoso.com (или) FederatedEmail.4c1f4d-93bf-00a95fa1e042@contoso.onmicrosoft.com' |
| идентификатор шаблона | String | Идентификатор шаблона управления правами, используемого для шифрования документа. Это поле пусто, если тип запроса — RevokeAccess. |
{6d9371a6-4e2d-4e97-9a38-202233fed26e} |
| имя файла | String | Имя файла зашифрованного документа, отслеживаемого с помощью клиента Защита информации Microsoft Purview. В настоящее время некоторые файлы (например, документы Office) отображаются в виде GUID, а не в виде фактического имени файла. Это поле пусто, если тип запроса — RevokeAccess. |
TopSecretDocument.docx |
| Дата публикации | Date | Дата шифрования документа. Это поле пусто, если тип запроса — RevokeAccess. |
2015-10-15T21:37:00 |
| c-info | String | Сведения о клиентской платформе, выполняющей запрос. Конкретная строка может различаться в зависимости от приложения (например, операционной системы или браузера). |
«MSIPC; version=1.0.623.47; AppName=WINWORD.EXE; AppVersion=15.0.4753.1000; AppArch=x86; OSName=Windows; OSVersion=6.1.7601; OSArch=amd64' |
| c-ip | Address | IP-адрес клиента, отправляющего запрос. | 64.51.202.144 |
| действие администратора | Логический | Указывает, осуществлял ли администратор доступ к сайту отслеживания документов в режиме администратора. | Верно |
| Действия в качестве пользователя | String | Адрес электронной почты пользователя, от имени которого администратор осуществляет доступ к сайту отслеживания документов. | 'joe@contoso.com' |
Исключения для поля user-id
Хотя поле user-id обычно указывает пользователя, выполнившего запрос, есть два исключения, когда значение не сопоставляется с реальным пользователем:
Значение "microsoftrmsonline@<YourTenantID.rms>.<region.aadrm.com>'.
Это указывает на то, что запрос выполняет служба Microsoft 365, например Exchange или SharePoint. В строке YourTenantID> — это GUID для вашего клиента, а region — это регион,< где зарегистрирован ваш клиент.>< Например, na представляет Северная Америка, eu представляет Европу, а ap представляет Азию.
Если вы используете соединитель управления правами.
Запросы от этого соединителя регистрируются с именем субъекта-службы Aadrm_S-1-7-0, которое автоматически генерируется при установке соединителя управления правами.
Типичные типы запросов
Для службы управления правами Azure существует множество типов запросов, но в следующей таблице определены некоторые из наиболее часто используемых типов запросов.
| Тип запроса | Описание |
|---|---|
| AcquireLicense | Клиент компьютера под управлением Windows запрашивает лицензию на использование зашифрованного содержимого. |
| AcquirePreLicense | Клиент от имени пользователя запрашивает лицензию на использование зашифрованного содержимого. |
| AcquireTemplates | Поступил запрос на приобретение шаблонов управления правами на основе идентификаторов шаблонов |
| AcquireTemplateInformation | Был выполнен вызов для получения идентификаторов шаблона управления правами из службы. |
| ДобавитьШаблон | На портале администратора выполняется вызов для добавления шаблона управления правами. |
| AllDocsCsv | С сайта отслеживания документов осуществляется вызов для скачивания CSV-файла со страницы "Все документы ". |
| BECreateEndUserLicenseV1 | С мобильного устройства выполняется вызов для создания лицензии для конечного пользователя. |
| BEGetAllTemplatesV1 | С мобильного устройства (серверной части) выполняется звонок для получения всех шаблонов управления правами. |
| Сертификация | Клиент сертифицирует пользователя на предмет потребления и создания зашифрованного контента. |
| FECreateEndUserLicenseV1 | Аналогично запросу AcquireLicense, но с мобильных устройств. |
| FECreatePublishingLicenseV1 | То же, что и Certify и GetClientLicensorCert вместе взятые, из мобильных клиентов. |
| FEGetAllTemplates | С мобильного устройства (внешнего интерфейса) осуществляется звонок для получения шаблонов управления правами. |
| FindServiceLocationsForUser | Выполняется вызов запроса URL-адресов, который используется для вызова Certify или AcquireLicense. |
| GetClientLicensorCert | Клиент запрашивает сертификат публикации (который позже будет использоваться для шифрования содержимого) у компьютера с Windows. |
| GetConfiguration | Вызывается командлет PowerShell, чтобы получить конфигурацию клиента для службы управления правами Azure. |
| GetConnectorAuthorizations | Соединительные соединители Rights Management вызывают их конфигурацию из облака. |
| GetRecipients | С сайта отслеживания документов осуществляется звонок для перехода к представлению списка одного документа. |
| GetTenantFunctionalState | Портал администрирования проверяет, активирована ли служба управления правами Azure. |
| KeyVaultDecryptRequest | Клиент пытается расшифровать зашифрованное содержимое Rights Management. Применимо только для ключа клиента, управляемого клиентом (BYOK) в Azure Key Vault. |
| KeyVaultGetKeyInfoRequest | Выполняется вызов для проверки того, что ключ, указанный в Azure Key Vault для ключа клиента Azure Rights Management, доступен и еще не использован. |
| KeyVaultSignDigest | Вызов осуществляется, когда управляемый клиентом ключ (BYOK) в Azure Key Vault используется для подписывания. Обычно он вызывается один раз для AcquireLicense (или FECreateEndUserLicenseV1), Certify и GetClientLicensorCert (или FECreatePublishingLicenseV1). |
| KMSPDecrypt | Клиент пытается расшифровать зашифрованное содержимое Rights Management. Применимо только для устаревших ключей клиентов, управляемых клиентом (BYOK). |
| KMSPSignDigest | Вызов осуществляется, когда для подписания используется устаревший ключ, управляемый клиентом (BYOK). Обычно он вызывается один раз для AcquireLicense (или FECreateEndUserLicenseV1), Certify и GetClientLicensorCert (или FECreatePublishingLicenseV1). |
| ServerCertify | Клиент с поддержкой управления правами (например, SharePoint) вызывает сервер для сертификации сервера. |
| SetUsageLogFeatureState | Выполняется вызов для включения ведения журнала использования. |
| SetUsageLogStorageAccount | Выполняется вызов для указания расположения журналов службы управления правами Azure. |
| UpdateTemplate | На портале администратора поступает запрос на обновление существующего шаблона управления правами. |
Журналы использования Управления правами Azure и аудит Microsoft Purview
События доступа к файлам и отклонения не включают имя файла и недоступны в едином журнале аудита Microsoft Purview.
Справочные материалы по PowerShell
После подключения к службе управления правами Azure для доступа к журналу использования Управления правами Azure вам потребуется только командлет PowerShell, Get-AipServiceUserLog.
Дополнительные сведения об использовании оболочки PowerShell для службы управления правами Azure см. в статье Администрирование службы управления правами Azure с помощью PowerShell.