Установка и настройка пакета SDK для Microsoft Information Protection (MIP)

Статьи с краткими руководствами и обучающие статьи посвящены созданию приложений, которые используют библиотеки и API MIP SDK. В этой статье показано, как настроить и настроить подписку Microsoft 365 и рабочую станцию клиента перед использованием пакета SDK.

Предварительные требования

Ознакомьтесь со следующими разделами перед началом работы:

Внимание

Чтобы обеспечить конфиденциальность пользователей, перед включением автоматического ведения журнала необходимо попросить их предоставить согласие. Ниже показано стандартное сообщение, которое корпорация Майкрософт использует для уведомления о ведении журнала:

Включив ведение журнала ошибок и производительности, вы соглашаетесь отправлять данные об ошибках и производительности в Microsoft. Microsoft собирает данные об ошибках и производительности через Интернет ("Данные"). Microsoft эти данные используются для обеспечения и улучшения качества, безопасности и целостности Microsoft продуктов и услуг. Например, Microsoft анализирует производительность и надежность, такие как используемые функции, как быстро реагировать на функции, производительность устройства, взаимодействие с пользовательским интерфейсом и любые проблемы с продуктом. Данные также содержат сведения о конфигурации программного обеспечения, например программного обеспечения, которое вы используете в данный момент, и IP-адрес.

Регистрация для подписки Office 365

Для многих примеров использования пакета SDK требуется доступ к подписке Office 365. Зарегистрируйтесь для одного из следующих типов подписок:

Имя. Регистрация
Пробная версия Office 365 Корпоративный план E3 (30-дневная бесплатная пробная версия) https://go.microsoft.com/fwlink/p/?LinkID=403802
Office 365 корпоративный E3 или E5; https://www.microsoft.com/microsoft-365/enterprise/office-365-e3
Enterprise Mobility and Security E3 или E5; https://www.microsoft.com/security
Azure Information Protection Premium P1 или P2; Руководство по лицензированию Microsoft 365 для обеспечения безопасности и соответствия требованиям
Microsoft 365 E3, E5 или F1. https://www.microsoft.com/microsoft-365/enterprise/microsoft365-plans-and-pricing

Примечание.

Azure Information Protection Premium P1 или P2 больше не включаются в качестве автономных предложений. Вы можете приобрести их в рамках Microsoft 365 E3 или E5, Enterprise Mobility and Security E3 или E5.

Настройка меток конфиденциальности

Если вы используете устаревшие конфигурации меток, необходимо перенести метки в Microsoft Purview. Дополнительные сведения о процессе см. в разделе "Создание и настройка меток конфиденциальности" и их политик.

Настройка клиентской рабочей станции

Затем выполните следующие действия, чтобы правильно подготовить и настроить клиентский компьютер.

  1. Если вы используете рабочую станцию Windows 10:

    Используйте клиентский компонент Центра обновления Windows для обновления компьютера до Windows 10 Fall Creators Update (версия 1709) или более поздней версии. Чтобы проверить текущую версию:

    • Выберите значок Windows в левом нижнем углу.
    • Введите О вашем компьютере и нажмите Enter.
    • Прокрутите вниз до раздела Характеристики Windows и просмотрите раздел Версия.
  2. Если вы используете рабочую станцию Windows 11 или Windows 10:

    Включите режим разработчика на рабочей станции:

    • Выберите значок Windows в левом нижнем углу.
    • Введите "Использовать функции разработчика" и нажмите Enter, когда появится элемент "Использовать функции разработчика".
    • В диалоговом окне "Параметры " на вкладке "Разработчики " в разделе "Использование функций разработчика" выберите параметр "Режим разработчика ".
    • Закройте диалоговое окно Параметры.
  3. Установите Visual Studio 2022 со следующими рабочими нагрузками и дополнительными компонентами:

    • Рабочая нагрузка Windows Разработка приложений для универсальной платформы Windows, а также следующие необязательные компоненты:

      • Средства универсальной платформы Windows C++
      • Пакет SDK Windows 10 (10.0.16299.0) или более поздней версии, если он не включен по умолчанию
    • Нагрузка рабочего процесса Windows для разработки настольных приложений на C++, а также следующие необязательные компоненты:

      • Пакет SDK Windows 10 (10.0.16299.0) или более поздней версии, если он не включен по умолчанию

      Настройка Visual Studio.

  4. Установите модуль PowerShell MSAL.PS:

    • Так как для установки требуются права администратора, используйте один из следующих вариантов:

      • Войдите на компьютер с учетной записью с правами администратора.
      • Запустите сеанс PowerShell Windows с повышенными правами (запуск от имени администратора).
    • Install-Module -Name MSAL.PS Запустите командлет:

      PS C:\WINDOWS\system32> Install-Module -Name MSAL.PS
      
      Untrusted repository
      You are installing the modules from an untrusted repository. If you trust this repository, change its
      InstallationPolicy value by running the Set-PSRepository cmdlet. Are you sure you want to install the modules from
      'PSGallery'?
      [Y] Yes  [A] Yes to All  [N] No  [L] No to All  [S] Suspend  [?] Help (default is "N"): A
      
      PS C:\WINDOWS\system32>
      
  5. Скачивание файлов:

    Пакет SDK MIP поддерживается на следующих платформах с отдельными скачиваниями для каждой поддерживаемой платформы и языка:

    Операционная система Версии Скачиваемые файлы Примечания.
    Убунту 22.04 C++ tar.gz
    Java (предварительная версия) tar.gz
    .NET Core
    Убунту 24.04 C++ tar.gz
    Java (предварительная версия) tar.gz
    .NET Core
    Red Hat Enterprise Linux 8 и 9 C++ tar.gz
    Debian 10 и 11 C++ tar.gz
    macOS Все поддерживаемые версии C++ .zip Для разработки Xcode требуется версия 13 или выше.
    Виндоус Все поддерживаемые версии, 32- и 64-разрядные C++
    C++/.NET NuGet
    Java (предварительная версия) .zip
    Андроид 9.0 и более поздние версии C++ .zip Только SDK для защиты и политики.
    iOS Все поддерживаемые версии C++ .zip Только SDK для защиты и политики.

    Загрузки Tar.gz/.zip

    Tar.gz и .zip загрузки содержат сжатые файлы, по одному для каждого API. Сжатые файлы именуются по следующему шаблону: <API> = file, protection или upe, а <ОС> — это платформа: mip_sdk_<API>_<OS>_1.0.0.0.zip (or .tar.gz). Например, файл для двоичных файлов и заголовков Protection SDK в Debian — mip_sdk_protection_debian9_1.0.0.0.tar.gz. Каждый содержащийся файл .tar.gz/.zip разделен на три каталога:

    • Bins. Скомпилированные двоичные файлы для каждой архитектуры платформы, где применимо.
    • Включить: Файлы заголовков (C++).
    • Samples. Исходный код для примеров приложений.

    Пакеты NuGet для Application Insights

    Если вы выполняете разработку Visual Studio, вы также можете установить пакет SDK с помощью консоли NuGet диспетчер пакетов:

    Install-Package Microsoft.InformationProtection.File
    Install-Package Microsoft.InformationProtection.Policy
    Install-Package Microsoft.InformationProtection.Protection
    
  6. Если вы не используете пакет NuGet, добавьте пути к двоичным файлам пакета SDK в переменную среды PATH. Переменная PATH позволяет клиентским приложениям находить зависимые двоичные файлы (DLL) во время выполнения. Этот шаг необязательный.

    Если вы используете рабочую станцию Windows 11 или Windows 10:

    • Выберите значок Windows в левом нижнем углу.

    • Введите Path и нажмите Enter, когда появится пункт Изменить системные переменные среды.

    • В диалоговом окне "Свойства системы" выберите "Переменные среды".

    • В диалоговом окне "Переменные среды" выберите строку переменной Path в разделе "Переменные пользователя" для <пользователя>, а затем нажмите кнопку "Изменить".

    • В диалоговом окне "Изменить переменную среды " нажмите кнопку "Создать", которая создает редактируемую строку. Добавьте новую строку для каждого полного пути к подкаталогам file\bins\debug\amd64, protection\bins\debug\amd64 и upe\bins\debug\amd64. Каталоги пакета SDK хранятся в формате <API>\bins\<target>\<platform>, где:

      • <API> = file, protection и upe
      • <target> = debug и release
      • <platform> = amd64 (x64), x86 и т. д.
    • После завершения обновления переменной Path нажмите кнопку "ОК". Затем нажмите кнопку "ОК " при возвращении в диалоговое окно "Переменные среды ".

  7. Скачайте примеры пакета SDK из GitHub. Этот шаг необязательный.

Регистрация клиентского приложения с помощью идентификатора Microsoft Entra

В рамках процесса подготовки подписки Microsoft 365 Microsoft создает связанный клиент Microsoft Entra. Клиент Microsoft Entra предоставляет управление удостоверениями и доступом для учетных записей пользователей Microsoft 365 и учетных записей приложений. Для приложений, которым требуется доступ к защищенным API (например, API MIP), требуется учетная запись приложения.

Для проверки подлинности и авторизации в среде выполнения субъект безопасности представляет учетную запись и формируется на основе идентификационных данных этой учетной записи. Субъекты безопасности, представляющие учетную запись приложения, называются субъектами-службами.

Чтобы зарегистрировать учетную запись приложения в Microsoft Entra ID для использования с краткими руководствами и примерами пакета SDK для MIP:

Внимание

Чтобы получить доступ к управлению клиентами Microsoft Entra для создания учетной записи, войдите на портал Azure с учетной записью пользователя, являющейся членом роли владельца подписки. В зависимости от конфигурации вашего арендатора вам также может потребоваться быть участником роли каталога «Глобальный администратор», чтобы зарегистрировать приложение. Тестирование с помощью ограниченной учетной записи. Предоставьте учетной записи только права, необходимые для доступа к необходимым конечным точкам SCC. Системы ведения журнала могут собирать пароли с открытым текстом, передаваемые через командную строку.

  1. Выполните действия, описанные в разделе "Регистрация нового приложения ". Для тестирования используйте следующие значения для заданных свойств при выполнении инструкций из руководства:

    • Поддерживаемые типы учетных записейвыбор учетных записей только в этом каталоге организации.
    • URI перенаправления — установите для URI перенаправления тип Общедоступный клиент (мобильный и настольный). Если приложение использует Microsoft Authentication Library (MSAL), используйте http://localhost. В противном случае используйте значение в формате <app-name>://authorize.
  2. По завершении вернитесь на страницу зарегистрированного приложения для регистрации нового приложения. Скопируйте и сохраните GUID из поля Идентификатор приложения (клиента), так как он потребуется вам для кратких руководств.

  3. Выберите разрешения API для добавления API и разрешений, к которым клиент должен получить доступ. Выберите "Добавить разрешение", чтобы открыть область разрешений API запроса .

  4. Добавьте API-интерфейсы MIP и разрешения, необходимые приложению во время выполнения:

    • На странице Выбор API выберите Службы управления правами Azure.
    • На странице API служб управления правами Azure выберите делегированные разрешения.
    • В разделе "Выбор разрешений " выберите разрешение user_impersonation . Это право позволяет приложению создавать и получать доступ к защищенному содержимому от имени пользователя.
    • Выберите "Добавить разрешения для сохранения".
  5. Повторите шаг 4, но на этот раз, когда вы перейдёте на страницу Выбор API, найдите нужный API.

    • На странице "Выбор API" выберите API, которые используются моей организацией. Затем в поле поиска введите Служба синхронизации Microsoft Information Protection и выберите её.
    • На странице API службы синхронизации Microsoft Information Protection выберите делегированные разрешения.
    • Разверните узел UnifiedPolicy и выберите UnifiedPolicy.User.Read.
    • Выберите "Добавить разрешения для сохранения".
  6. Когда вы вернеесь на страницу разрешений API , выберите "Предоставить согласие администратора" (имя клиента) и "Да". Этот шаг предоставляет предварительное согласие приложению, использующего эту регистрацию для доступа к API в соответствии с указанными разрешениями. Если вы выполнили вход в качестве глобального администратора, согласие записывается для всех пользователей в клиенте, где запущено приложение. В противном случае она применяется только к учетной записи пользователя.

После завершения регистрация приложения и разрешения API должны выглядеть так, как в следующих примерах:

Регистрация приложения Microsoft Entra. Разрешения API приложения Microsoft Entra.

Дополнительные сведения о добавлении API и разрешений, необходимых клиентскому приложению, см. в статье "Настройка клиентского приложения для доступа к веб-API".

Запрос соглашения об интеграции защиты информации (IPIA)

Прежде чем выпускать приложение, разработанное с помощью MIP, для широкой публики, необходимо подать заявку и заключить официальное соглашение с Microsoft.

Примечание.

Это соглашение не требуется для приложений, предназначенных только для внутреннего использования.

  1. Получите ваш IPIA, отправив электронное письмо на адрес IPIA@microsoft.com со следующей информацией:

    Тема: Запрос IPIA для Название Компании

    В сообщении электронной почты нужно указать следующее:

    • название приложения и продукта;
    • имя и фамилию инициатора запроса;
    • адрес электронной почты инициатора запроса.
  2. После получения Microsoft вашего запроса IPIA вам отправляется форма в виде документа Word. Ознакомьтесь с условиями соглашения IPIA и отправьте форму обратно на адрес IPIA@microsoft.com, указав в ней следующие сведения:

    • Юридическое имя компании
    • Штат/провинция (США/Канада) или страна/регион инкорпорации
    • URL-адрес компании;
    • адрес электронной почты контактного лица;
    • Другие адреса компании (необязательно)
    • Имя корпоративного приложения
    • Краткое описание приложения
    • идентификатор клиента Azure;
    • идентификатор приложения;
    • Контакты компании, электронная почта и телефон для критической ситуации
  3. После того как Microsoft получит вашу форму, Microsoft отправит вам окончательную ссылку на IPIA для электронной подписи. После того как вы подпишете, соглашение подписывает соответствующий представитель Microsoft.

Уже у вас есть подписанное соглашение IPIA?

Если у вас уже есть подписанный IPIA и вы хотите добавить новый идентификатор приложения для выпуска приложения, отправьте сообщение электронной почты IPIA@microsoft.com и укажите следующие сведения:

  • Имя корпоративного приложения
  • Краткое описание приложения
  • идентификатор арендатора Azure (даже если он не отличается от предыдущего);
  • идентификатор приложения;
  • Контакты компании, электронная почта и телефон для критической ситуации

После отправки сообщения электронной почты подождите до 72 часов для подтверждения квитанции.

Убедитесь, что у приложения есть необходимые зависимости

Для приложений, созданных с помощью пакета SDK MIP для Windows, требуется компонент среды выполнения Visual C++, если он еще не установлен:

Эти зависимости работают только в том случае, если вы собираете приложение в конфигурации Release. Если вы создаете приложение в качестве отладки, включите библиотеки DLL отладки среды выполнения Visual C++ с приложением или установите их на компьютере.

Для приложений, созданных с помощью пакета SDK MIP для Linux, требуются поддерживаемые версии следующих зависимостей:

В состав двоичных файлов входит папка samples с файлом how-to-build-and-run.txt, содержащим команды для установки необходимых зависимостей для каждой операционной системы.

Дальнейшие действия