API-behörigheter för Microsoft Information Protection SDK

MIP SDK använder två Azure-tjänster på serverdelen för etikettering och skydd. På fliken Microsoft Entra-appbehörigheter är dessa tjänster:

  • Azure Rights Management-tjänsten
  • Microsoft Purview Information Protection Sync Service

Bevilja programbehörigheter till en eller flera API:er när du använder MIP SDK för etikettering och skydd. Olika scenarier för programautentisering kan kräva olika programbehörigheter. Information om scenarier för programautentisering finns i Autentiseringsscenarier.

Bevilja administratörsmedgivande för hela klientorganisationen för programbehörigheter när dessa behörigheter kräver administratörsmedgivande. Mer information finns i Microsoft Entra-dokumentationen.

Programbehörigheter

Programbehörigheter tillåter att ett program i Microsoft Entra ID fungerar som en egen entitet i stället för för en viss användare.

Tjänster Behörighetsnamn Beskrivning Administratörsmedgivande krävs
Azure Rights Management-tjänsten Content.SuperUser Läsa allt skyddat innehåll för den här klientorganisationen Ja
Azure Rights Management-tjänsten Content.DelegatedReader Läsa skyddat innehåll åt en användare Ja
Azure Rights Management-tjänsten Content.DelegatedWriter Skapa skyddat innehåll åt en användare Ja
Azure Rights Management-tjänsten Content-skribent Skapa skyddat innehåll Ja
Azure Rights Management-tjänsten Application.Read.All Behörighet krävs inte för MIP SDK-användning Ej tillämpligt
MIP-synkroniseringstjänst UnifiedPolicy.Tenant.Read Läs alla enhetliga policyer för klientorganisationen Ja

Content.SuperUser

Använd den här behörigheten när ett program behöver dekryptera allt innehåll som skyddas för den specifika klientorganisationen. Exempel på tjänster som kräver Content.SuperUser rättigheter är dataförlustskydd eller tjänster för molnåtkomstsäkerhetskoordinatorer som måste visa allt innehåll i klartext för att fatta principbeslut om var dessa data kan flöda eller lagras.

Content.DelegatedWriter

Använd den här behörigheten när ett program behöver kryptera innehåll som skyddas av en viss användare. Exempel på tjänster som kräver Content.DelegatedWriter rättigheter är verksamhetsspecifika program som behöver kryptera innehåll baserat på en användares etikettprinciper, tillämpa etiketter eller kryptera innehåll internt. Med den här behörigheten kan programmet kryptera innehåll i användarens kontext.

Content.DelegatedReader

Använd den här behörigheten när ett program måste dekryptera allt innehåll som skyddas för en viss användare. Exempel på tjänster som kräver Content.DelegatedReader rättigheter är verksamhetsspecifika program som måste dekryptera innehåll baserat på en användares etikettprinciper och visa innehållet internt. Med den här behörigheten kan programmet dekryptera och läsa innehåll i användarens kontext.

Content-skribent

Använd den här behörigheten när ett program behöver lista mallar och kryptera innehåll. En tjänst som försöker lista mallar utan den här behörigheten får ett meddelande från tjänsten om att tokenen avvisas. Exempel på tjänster som kräver Content.Writer är verksamhetsspecifika program som tillämpar klassificeringsetiketter på filer vid export. Content.Writer krypterar innehållet som tjänstens huvudnamnsidentitet, så ägaren av de skyddade filerna är tjänstens huvudnamnsidentitet.

UnifiedPolicy.Tenant.Read

Använd den här behörigheten när ett program behöver ladda ned enhetliga etiketteringsprinciper för klientorganisationen. Exempel på tjänster som kräver UnifiedPolicy.Tenant.Read är program som behöver arbeta med etiketter som en tjänsthuvudnamnsidentitet.

Delegerade behörigheter

Med delegerade behörigheter kan ett program i Microsoft Entra-ID utföra åtgärder för en viss användares räkning.

Tjänster Behörighetsnamn Beskrivning Administratörsmedgivande krävs
Azure Rights Management-tjänsten user_impersonation Skapa och komma åt skyddat innehåll för användaren Nej
MIP-synkroniseringstjänst UnifiedPolicy.User.Read Läs alla enhetliga principer som en användare har åtkomst till Nej

user_impersonation

Använd den här behörigheten när ett program behöver använda Azure Rights Management Services för användarens räkning. Exempel på tjänster som kräver user_impersonation rättigheter är program som behöver kryptera eller komma åt innehåll baserat på en användares etikettprinciper för att tillämpa etiketter eller kryptera innehåll internt.

UnifiedPolicy.User.Read

Använd den här behörigheten när ett program behöver läsa enhetliga etiketteringsprinciper som är relaterade till en användare. Exempel på tjänster som kräver UnifiedPolicy.User.Read behörigheter är program som behöver kryptera och dekryptera innehåll baserat på en användares etikettprinciper.