Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом кратком руководстве показано, как реализовать поддержку сервера управления правами Active Directory (AD RMS) с помощью пакета SDK MIP.
Замечание
Действия, описанные в этом кратком руководстве, применяются только к пакету SDK для файлов для C# или C++ и пакету SDK защиты для C++.
Предпосылки
Если вы еще не сделали этого, обязательно выполните следующие действия.
- Пожалуйста, сначала завершите выполнение Краткого руководства: Инициализация клиентского приложения (C++), которое создает начальное решение Visual Studio.
- Выполните краткое руководство: Вывод списка меток конфиденциальности (C++) или краткое руководство: Вывод списка меток конфиденциальности (C#).
- Развертывание AD RMS с расширением мобильных устройств.
- При необходимости убедитесь, что запись DNS SRV для AD RMS MDE опубликована.
Поиск сервисов
SDK MIP автоматически определяет конечную точку службы в локальной среде для FileEngine или ProtectionEngine, если URL-адрес службы не указан явным образом. Он использует идентификатор пользователя, предоставленный через FileEngineSettings или ProtectionEngineSettings, на основе суффикса UPN или адреса электронной почты. Сначала он выполняет поиск иерархии домена для записи _rmsdisco для MDE. Дополнительные сведения об этом процессе см. в разделе "Указание записей DNS SRV" для расширения мобильного устройства AD RMS. Если эта DNS-запись SRV не найдена, то в качестве расположения службы по умолчанию используется служба Защита информации Microsoft Purview.
Настройка пакета SDK для файлов в C# для использования AD RMS
Приложению требуется два незначительных изменения, если он использует Microsoft Authentication Library (MSAL.NET) и пакет SDK для файлов на C#. Обновите объект FileEngineSettings и конфигурацию authority в MSAL, чтобы она работала с AD RMS и службы федерации Active Directory (AD FS) (AD FS).
Замечание
Библиотека проверки подлинности Active Directory (ADAL) устарела. Новые приложения должны использовать MSAL. Дополнительные сведения см. в разделе "Обновление приложений для использования Microsoft Authentication Library и Microsoft API Graph".
Если вы развернули расширение для мобильных устройств, записав DNS SRV, и планируете передать имя пользователя или адрес электронной почты, следуйте инструкциям по использованию идентификации.
Обновление параметров подсистемы файлов для использования AD RMS с удостоверением
Если вы опубликовали запись DNS SRV для MDE и указали Microsoft.InformationProtection.Identity в параметрах механизма, единственное необходимое изменение в коде — задать FileEngineSettings.ProtectionOnlyEngine = true. Это свойство необходимо задать, так как конечные точки защиты AD RMS не поддерживают операции маркировки (политики).
// Configure FileEngineSettings as protection only engine.
var engineSettings = new FileEngineSettings("", authDelegate, "", "en-US")
{
// Provide the identity for service discovery.
Identity = identity,
// Set ProtectionOnlyEngine to true for AD RMS as labeling isn't supported
ProtectionOnlyEngine = true
};
Обновите делегата проверки подлинности
Если вы используете MSAL.NET в приложении .NET, настройте приложение общедоступного клиента так, чтобы пропускать проверку authority, если в качестве authority используется AD FS. Установите WithAuthority(authority, validateAuthority: false) на PublicClientApplicationBuilder:
var app = PublicClientApplicationBuilder
.Create(clientId)
.WithAuthority(authority, validateAuthority: false)
.WithRedirectUri(redirectUri)
.Build();
Если вы поддерживаете legacy-приложение, которое по-прежнему использует устаревшую библиотеку аутентификации Active Directory (ADAL), эквивалентным изменением будет передача false вместо validateAuthority в конструкторе AuthenticationContext. Запланируйте перенос этого кода в MSAL.
Настройка пакета SDK для файлов в C++ для использования AD RMS
Если вы развернули расширение для мобильных устройств, записав DNS SRV, и планируете передать имя пользователя или адрес электронной почты, следуйте инструкциям по использованию идентификации.
Обновите файл FileEngine::Settings, чтобы использовать AD RMS с удостоверением
Если вы опубликовали запись DNS SRV для MDE и указали mip::Identity в FileEngine::Settings, единственное, что нужно сделать, — перевести компонент в режим только защиты.
FileEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");
engineSettings.SetProtectionOnlyEngine(true);
Настройка пакета SDK для защиты в C++ для использования AD RMS
Если вы развернули расширение для мобильных устройств, записав DNS SRV, и планируете передать имя пользователя или адрес электронной почты, следуйте инструкциям по использованию идентификации.
Задайте параметр ProtectionEngine::Settings для использования AD RMS с удостоверением
Если вы опубликовали запись DNS SRV для расширения для мобильных устройств и указали удостоверение личности в ProtectionEngine::Settings, вам не потребуется вносить дополнительные изменения в код для использования AD RMS. Обнаружение служб находит конечную точку AD RMS и использует ее для операций защиты.
ProtectionEngine::Settings engineSettings(mip::Identity(mUsername), authDelegate, "");
Удалить или закомментировать ссылки на метки
Если вы создаете приложение из одного из руководств по краткому руководству, вы обнаружите, что приложение содержит ссылки на метки в виде fileEngine.SensitivityLabels или engine->ListSensitivityLabels();. Так как приложение настроено только для защиты, закомментируйте или удалите эти блоки кода. Их выполнение вызывает исключение.
Дальнейшие действия
Теперь, когда вы внесли изменения в поддержку AD RMS, приложение может выполнять любые операции, доступные только для защиты, с помощью службы AD RMS в качестве поставщика защиты.