來自 Microsoft Purview 資訊保護的 Azure Rights Management 服務的超級使用者功能可確保授權人員和服務一律可以讀取和檢查 Azure Rights Management 為您的組織加密的資料。 如有必要,則可以移除或變更加密保護。
對於已由貴組織的租用戶加密的文件和電子郵件,超級使用者一律擁有 Rights Management 完全控制 使用權限 。 這種能力有時被稱為“對數據進行推理”,是保持對組織數據控制的關鍵要素。 例如,您可以在下列任何案例中使用此功能:
員工離開組織,您需要讀取他們加密的檔案。
IT 系統管理員必須移除為檔案設定的目前加密設定,並套用新的加密設定。
Exchange Server 需要為信箱編制搜尋索引,以便執行搜尋作業。
您擁有現有的資料外洩防護 IT 服務 (DLP) 解決方案、內容加密閘道 (CEG) ,以及需要檢查已加密檔案的反惡意程式碼產品。
基於稽核、法律或其他合規性原因,您需要大量解密檔案。
超級使用者功能的設定
預設不會啟用超級使用者功能,且不會將任何使用者指派給此角色。 如果您設定適用於 Exchange 的 Rights Management 連接器,則會自動啟用它,而且執行 Exchange Online、Microsoft SharePoint Server 或 SharePoint in Microsoft 365 的標準服務不需要此連接器。
如果您需要手動啟用超級使用者功能,請使用 PowerShell Cmdlet Enable-AipServiceSuperUserFeature,然後視需要使用 Add-AipServiceSuperUser Cmdlet 或 Set-AipServiceSuperUserGroup Cmdlet 來指派使用者 (或) 服務帳戶,並視需要) 新增使用者 (或其他群組至此群組。
雖然為超級使用者使用群組比較容易管理,但基於效能考量,Azure Rights Management 服務會快取群組成員資格。 因此,如果您需要指派新使用者成為超級使用者以立即解密內容,請使用 Add-AipServiceSuperUser 來新增該使用者,而不是使用 Set-AipServiceSuperUserGroup 將使用者新增至您設定的現有群組。
注意事項
使用 Add-AipServiceSuperUser Cmdlet 新增使用者時,您也必須將主要電子郵件地址或使用者主體名稱新增至群組。 不會評估 Email 別名。
如果您尚未安裝適用於 Azure 版權管理服務的 PowerShell 模組,請參閱安裝適用於 Azure 版權管理服務的 AIPService PowerShell 模組。
您何時啟用超級使用者功能或何時將使用者新增為超級使用者都無所謂。 例如,如果您在星期四啟用此功能,然後在星期五新增使用者,該使用者就可以立即開啟在一週初受到保護的內容。
超級使用者功能的安全性最佳作法
使用超級使用者功能時,請遵循下列安全性最佳作法:
限制和監視已為您的租用戶指派全域系統管理員的系統管理員,或使用 Add-AipServiceRoleBasedAdministrator Cmdlet 獲指派 GlobalAdministrator 角色的系統管理員。 這些使用者可以啟用超級使用者功能,並將使用者 (和他們自己) 指派為超級使用者,並可能解密貴組織加密的所有檔案。
若要查看哪些使用者和服務帳戶已個別指派為超級使用者,請使用 Get-AipServiceSuperUser Cmdlet 。
若要查看是否已設定超級使用者群組,請使用 Get-AipServiceSuperUserGroup Cmdlet 和標準使用者管理工具來檢查哪些使用者是此群組的成員。
如同所有系統管理動作一樣,啟用或停用超級功能,以及新增或移除超級使用者都會被記錄下來,而且可以使用 Get-AipServiceAdminLog 命令加以稽核。 例如,請參閱 超級使用者功能的稽核範例。
當超級使用者解密檔案時,會記錄檔案解密,並可以使用 使用情況記錄來稽核。
注意事項
雖然記錄檔包含解密的詳細資料,包括解密檔案的使用者,但不會詳細說明使用者何時為超級使用者。
將記錄與 Get-AipServiceSuperUser 和 Get-AipServiceSuperUserGroup 搭配使用,以首先收集可在記錄中識別的超級使用者清單。
如果您日常服務不需要超級使用者功能,請只在需要時啟用該功能,然後使用 Disable-AipServiceSuperUserFeature Cmdlet 再次停用它。
超級使用者功能的稽核範例
下列記錄擷取顯示使用 Get-AipServiceAdminLog Cmdlet 的一些範例項目。
在此範例中,Contoso Ltd 的系統管理員確認超級使用者功能已停用,並將 Richard Simone 新增為超級使用者、檢查 Richard 是否是唯一針對 Azure Rights Management 服務設定的超級使用者,然後啟用超級使用者功能,讓 Richard 現在可以解密一些由現已離開公司的員工所保護的檔案。
2015-08-01T18:58:20 admin@contoso.com GetSuperUserFeatureState Passed Disabled
2015-08-01T18:59:44 admin@contoso.com AddSuperUser -id rsimone@contoso.com Passed True
2015-08-01T19:00:51 admin@contoso.com GetSuperUser Passed rsimone@contoso.com
2015-08-01T19:01:45 admin@contoso.com SetSuperUserFeatureState -state Enabled Passed True
超級使用者的指令碼選項
通常,獲指派 Azure 版權管理服務超級使用者的人員必須移除多個位置多個檔案的加密。 雖然您可以手動執行這項工作,但使用 Set-FileLabel Cmdlet 編寫此動作的指令碼) (更有效率且通常更可靠。
您也可以使用此 Cmdlet 來套用未套用加密的新標籤,或移除套用加密的標籤。
如需這些 Cmdlet 的詳細資訊,請參閱 PurviewInformationProtection PowerShell 文件中的搭配 Microsoft Purview 資訊保護用戶端使用 PowerShell。
注意事項
PurviewInformationProtection 模組不同於管理 Microsoft Purview 資訊保護之 Azure Rights Management 服務的 AIPService PowerShell 模組,並補充了該模組。
從 PST 檔案移除加密
若要從 PST 檔案移除加密,建議您使用 Microsoft Purview 的電子文件探索 來搜尋和擷取電子郵件中的加密電子郵件和加密附件。
超級使用者功能會自動與 Exchange Online 整合,讓 Microsoft Purview 入口網站中的電子文件探索可以在匯出之前搜尋加密的項目,或在匯出時解密加密的電子郵件。
如果您無法使用 Microsoft Purview 電子文件探索,您可能有另一個與 Azure Rights Management 服務整合的電子文件探索解決方案,以類似地對資料進行推理。
或者,如果您的電子文件探索解決方案無法自動讀取和解密受保護的內容,您仍然可以在多步驟程序中使用此解決方案搭配 Set-FileLabel Cmdlet:
將有問題的電子郵件從 Exchange Online 或 Exchange Server,或從使用者儲存其電子郵件的工作站匯出至 PST 檔案。
將 PST 檔案匯入電子文件探索工具。 因為此工具無法讀取加密的內容,所以這些項目會產生錯誤。
從工具無法開啟的所有項目中,產生新的 PST 檔案,這次只包含加密的項目。 第二個 PST 檔案可能會比原始 PST 檔案小很多。
在第二個 PST 檔案上執行 Set-FileLabel ,即可解密這個小得多的檔案內容。 從輸出中,將現已解密的 PST 檔案匯入您的探索工具。
如需有關跨信箱和 PST 檔案執行電子文件探索的詳細資訊和指南,請參閱下列部落格文章: Azure 資訊保護和電子文件探索流程。