Разрешения API для пакета SDK Microsoft Information Protection

Пакет SDK MIP использует две внутренние службы Azure для маркировки и защиты. В панели разрешений приложения Microsoft Entra эти службы:

  • Служба Azure Rights Management
  • Служба синхронизации Microsoft Purview по защите информации

Предоставьте приложению разрешения на один или несколько API при использовании пакета SDK MIP для маркировки и защиты. Для различных сценариев проверки подлинности приложений могут потребоваться разные разрешения приложения. Сценарии проверки подлинности приложений см. в сценариях проверки подлинности.

Предоставление согласия администратора на уровне клиента для разрешений приложений, если эти разрешения требуют согласия администратора. Дополнительные сведения см. в документации по Microsoft Entra.

Разрешения приложения

Разрешения приложения позволяют приложению в Microsoft Entra ID выступать в качестве собственной сущности, а не от имени конкретного пользователя.

Услуга Название разрешения Описание Требуется согласие администратора
Служба Azure Rights Management Контент.Суперпользователь Чтение всего защищенного содержимого для этого клиента Да
Служба Azure Rights Management Content.DelegatedReader Чтение защищенного содержимого от имени пользователя Да
Служба Azure Rights Management Контент.ДелегированныйПисатель Создание защищенного содержимого от имени пользователя Да
Служба Azure Rights Management Автор контента Создание защищенного содержимого Да
Служба Azure Rights Management Application.Read.All (предоставление приложениям права на чтение всех данных) Разрешение не требуется для использования пакета SDK MIP Неприменимо
Служба синхронизации MIP UnifiedPolicy.Tenant.Read Прочитать все унифицированные политики арендатора Да

Контент.Суперпользователь

Используйте это разрешение, если приложению необходимо расшифровать все содержимое, защищенное для конкретного клиента. Примеры служб, требующих Content.SuperUser прав, — это защита от потери данных или службы брокера безопасности доступа к облаку, которые должны просматривать все содержимое в виде обычного текста, чтобы принимать решения о том, где эти данные могут передаваться или храниться.

Контент.ДелегированныйПисатель

Используйте это разрешение, если приложению нужно шифровать содержимое, защищенное определенным пользователем. Примеры служб, требующих Content.DelegatedWriter прав, — это бизнес-приложения, которые должны шифровать содержимое на основе политик меток пользователя, применять метки или шифровать содержимое в собственном коде. Это разрешение позволяет приложению шифровать содержимое в контексте пользователя.

Content.DelegatedReader

Используйте это разрешение, если приложению необходимо расшифровать все содержимое, защищенное для конкретного пользователя. Примеры сервисов, которым требуются права Content.DelegatedReader, — это бизнес-приложения, которым необходимо расшифровывать содержимое в соответствии с политиками меток пользователя и отображать его в собственном интерфейсе. Это разрешение позволяет приложению расшифровывать и читать содержимое в контексте пользователя.

Автор контента

Используйте это разрешение, если приложению нужно перечислить шаблоны и зашифровать содержимое. Служба, которая пытается получить список шаблонов без этого разрешения, получает от службы сообщение о том, что токен отклонён. Примерами служб, для которых требуется Content.Writer, являются бизнес-приложения, применяющие к файлам метки классификации при экспорте. Content.Writer шифрует содержимое с использованием удостоверения субъекта-службы, поэтому владельцем защищённых файлов является субъект-служба.

UnifiedPolicy.Tenant.Read

Используйте это разрешение, если приложению необходимо загрузить политики унифицированной маркировки для арендатора. Примеры служб, которым требуются UnifiedPolicy.Tenant.Read приложения, которые должны работать с метками в качестве удостоверения субъекта-службы.

Делегированные разрешения

Делегированные разрешения позволяют приложению в идентификаторе Microsoft Entra выполнять действия от имени конкретного пользователя.

Услуга Название разрешения Описание Требуется согласие администратора
Служба Azure Rights Management имитация пользователя Создание и доступ к защищенному содержимому для пользователя нет
Служба синхронизации MIP UnifiedPolicy.User.Read Чтение всех унифицированных политик, к которые у пользователя есть доступ нет

имитация пользователя

Используйте это разрешение, если приложению необходимо использовать службы управления правами Azure от имени пользователя. Примеры служб, требующих user_impersonation прав, — это приложения, которые должны шифровать или получать доступ к содержимому на основе политик меток пользователя для применения меток или шифрования содержимого в собственном коде.

UnifiedPolicy.User.Read

Используйте это разрешение, если приложению требуется читать политики унифицированных меток, связанные с пользователем. Примеры служб, требующих UnifiedPolicy.User.Read разрешений, — это приложения, которые должны шифровать и расшифровывать содержимое на основе политик меток пользователя.