Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пакет SDK MIP использует две внутренние службы Azure для маркировки и защиты. В панели разрешений приложения Microsoft Entra эти службы:
- Служба Azure Rights Management
- Служба синхронизации Microsoft Purview по защите информации
Предоставьте приложению разрешения на один или несколько API при использовании пакета SDK MIP для маркировки и защиты. Для различных сценариев проверки подлинности приложений могут потребоваться разные разрешения приложения. Сценарии проверки подлинности приложений см. в сценариях проверки подлинности.
Предоставление согласия администратора на уровне клиента для разрешений приложений, если эти разрешения требуют согласия администратора. Дополнительные сведения см. в документации по Microsoft Entra.
Разрешения приложения
Разрешения приложения позволяют приложению в Microsoft Entra ID выступать в качестве собственной сущности, а не от имени конкретного пользователя.
| Услуга | Название разрешения | Описание | Требуется согласие администратора |
|---|---|---|---|
| Служба Azure Rights Management | Контент.Суперпользователь | Чтение всего защищенного содержимого для этого клиента | Да |
| Служба Azure Rights Management | Content.DelegatedReader | Чтение защищенного содержимого от имени пользователя | Да |
| Служба Azure Rights Management | Контент.ДелегированныйПисатель | Создание защищенного содержимого от имени пользователя | Да |
| Служба Azure Rights Management | Автор контента | Создание защищенного содержимого | Да |
| Служба Azure Rights Management | Application.Read.All (предоставление приложениям права на чтение всех данных) | Разрешение не требуется для использования пакета SDK MIP | Неприменимо |
| Служба синхронизации MIP | UnifiedPolicy.Tenant.Read | Прочитать все унифицированные политики арендатора | Да |
Контент.Суперпользователь
Используйте это разрешение, если приложению необходимо расшифровать все содержимое, защищенное для конкретного клиента. Примеры служб, требующих Content.SuperUser прав, — это защита от потери данных или службы брокера безопасности доступа к облаку, которые должны просматривать все содержимое в виде обычного текста, чтобы принимать решения о том, где эти данные могут передаваться или храниться.
Контент.ДелегированныйПисатель
Используйте это разрешение, если приложению нужно шифровать содержимое, защищенное определенным пользователем. Примеры служб, требующих Content.DelegatedWriter прав, — это бизнес-приложения, которые должны шифровать содержимое на основе политик меток пользователя, применять метки или шифровать содержимое в собственном коде. Это разрешение позволяет приложению шифровать содержимое в контексте пользователя.
Content.DelegatedReader
Используйте это разрешение, если приложению необходимо расшифровать все содержимое, защищенное для конкретного пользователя. Примеры сервисов, которым требуются права Content.DelegatedReader, — это бизнес-приложения, которым необходимо расшифровывать содержимое в соответствии с политиками меток пользователя и отображать его в собственном интерфейсе. Это разрешение позволяет приложению расшифровывать и читать содержимое в контексте пользователя.
Автор контента
Используйте это разрешение, если приложению нужно перечислить шаблоны и зашифровать содержимое. Служба, которая пытается получить список шаблонов без этого разрешения, получает от службы сообщение о том, что токен отклонён. Примерами служб, для которых требуется Content.Writer, являются бизнес-приложения, применяющие к файлам метки классификации при экспорте. Content.Writer шифрует содержимое с использованием удостоверения субъекта-службы, поэтому владельцем защищённых файлов является субъект-служба.
UnifiedPolicy.Tenant.Read
Используйте это разрешение, если приложению необходимо загрузить политики унифицированной маркировки для арендатора. Примеры служб, которым требуются UnifiedPolicy.Tenant.Read приложения, которые должны работать с метками в качестве удостоверения субъекта-службы.
Делегированные разрешения
Делегированные разрешения позволяют приложению в идентификаторе Microsoft Entra выполнять действия от имени конкретного пользователя.
| Услуга | Название разрешения | Описание | Требуется согласие администратора |
|---|---|---|---|
| Служба Azure Rights Management | имитация пользователя | Создание и доступ к защищенному содержимому для пользователя | нет |
| Служба синхронизации MIP | UnifiedPolicy.User.Read | Чтение всех унифицированных политик, к которые у пользователя есть доступ | нет |
имитация пользователя
Используйте это разрешение, если приложению необходимо использовать службы управления правами Azure от имени пользователя. Примеры служб, требующих user_impersonation прав, — это приложения, которые должны шифровать или получать доступ к содержимому на основе политик меток пользователя для применения меток или шифрования содержимого в собственном коде.
UnifiedPolicy.User.Read
Используйте это разрешение, если приложению требуется читать политики унифицированных меток, связанные с пользователем. Примеры служб, требующих UnifiedPolicy.User.Read разрешений, — это приложения, которые должны шифровать и расшифровывать содержимое на основе политик меток пользователя.