Microsoft信息保护 SDK 的 API 权限

MIP SDK 使用两个后端 Azure 服务进行标记和保护。 在“Microsoft Entra 应用权限”边栏选项卡中,这些服务包括:

  • Azure 权限管理服务
  • Microsoft Purview 信息保护同步服务

使用 MIP SDK 标记和保护时,向一个或多个 API 授予应用程序权限。 不同的应用程序身份验证方案可能需要不同的应用程序权限。 有关应用程序身份验证方案,请参阅 身份验证方案。

当这些权限需要管理员同意时,为应用程序权限授予租户范围的管理员许可。 有关详细信息,请参阅 Microsoft Entra 文档。

应用程序权限

应用程序权限允许Microsoft Entra ID中的应用程序充当其自己的实体,而不是代表特定用户。

服务 权限名称 说明 需要管理员同意
Azure 权限管理服务 Content.SuperUser 读取此租户的所有受保护内容 是的
Azure 权限管理服务 Content.DelegatedReader 代表用户读取受保护的内容 是的
Azure 权限管理服务 Content.DelegatedWriter 代表用户创建受保护的内容 是的
Azure 权限管理服务 Content.Writer 创建受保护的内容 是的
Azure 权限管理服务 Application.Read.All 使用 MIP SDK 无需权限 不適用
MIP 同步服务 UnifiedPolicy.Tenant.Read 读取租户的所有统一策略 是的

Content.SuperUser

当应用程序需要解密受特定租户保护的所有内容时,请使用此权限。 需要 Content.SuperUser 权限的服务示例包括数据丢失防护或云访问安全代理服务,这些服务必须以纯文本方式查看所有内容,以便做出有关该数据可能流动或存储位置的策略决策。

Content.DelegatedWriter

当应用程序需要加密受特定用户保护的内容时,请使用此权限。 需要 Content.DelegatedWriter 权限的服务示例包括业务线应用程序,这些应用程序需要基于用户的标签策略加密内容、应用标签或以本机方式加密内容。 此权限允许应用程序在用户的上下文中加密内容。

Content.DelegatedReader

当应用程序需要解密为特定用户保护的所有内容时,请使用此权限。 需要 Content.DelegatedReader 权限的服务包括业务线应用,这些应用需要根据用户的标签策略对内容进行解密,并以原生方式显示内容。 此权限允许应用程序在用户的上下文中解密和读取内容。

Content.Writer

当应用程序需要列出模板并加密内容时,请使用此权限。 在没有此权限的情况下,尝试列出模板的服务会收到服务返回的“令牌被拒绝”消息。 需要 Content.Writer 的服务示例包括业务线应用程序,这些应用程序将分类标签应用于导出时的文件。 Content.Writer 将内容加密为服务主体标识,因此受保护文件的所有者是服务主体标识。

UnifiedPolicy.Tenant.Read

当应用程序需要下载租户的统一标记策略时,请使用此权限。 需要 UnifiedPolicy.Tenant.Read 的服务示例包括需要将标签作为服务主体标识进行处理的应用程序。

委托权限

委派的权限允许Microsoft Entra ID 中的应用程序代表特定用户执行作。

服务 权限名称 说明 需要管理员同意
Azure 权限管理服务 user_impersonation 为用户创建和访问受保护的内容 否
MIP 同步服务 UnifiedPolicy.User.Read 读取用户有权访问的所有统一策略 否

user_impersonation

当应用程序需要代表用户使用 Azure Rights Management Services 时,请使用此权限。 需要 user_impersonation 权限的服务示例包括:需要根据用户的标签策略对内容进行加密或访问内容,以便以原生方式应用标签或加密内容的应用程序。

UnifiedPolicy.User.Read

当应用程序需要读取与用户相关的统一标记策略时,请使用此权限。 需要 UnifiedPolicy.User.Read 权限的服务示例是需要基于用户的标签策略加密和解密内容的应用程序。