Microsoft 資訊保護 (MIP) SDK 安裝程式和設定

快速入門和教學文章著重於建立使用 MIP SDK 函式庫和 API 的應用程式。 本文將教你如何在使用 SDK 之前,先設定和設定你的 Microsoft 365 訂閱與用戶端工作站。

必要條件

在開始前請先檢視以下主題:

重要

若要接受使用者隱私權,您必須要求使用者同意,才能啟用自動記錄。 下列範例是 Microsoft 用於記錄通知的標準訊息:

開啟錯誤與效能記錄,即表示您同意將錯誤與效能資料傳送給 Microsoft。 Microsoft 透過網際網路收集錯誤與效能資料(「Data」)。 Microsoft 利用這些資料來提供並提升 Microsoft 產品與服務的品質、安全性與完整性。 例如,Microsoft 會分析效能與可靠性,例如你使用哪些功能、功能反應速度、裝置效能、使用者介面互動,以及你在產品中遇到的任何問題。 資料還包括軟體設定的資訊,例如你目前執行的軟體,以及 IP 位址。

註冊 Office 365 訂閱

許多 SDK 範例都需要存取 Office 365 訂用帳戶。 請註冊以下其中一種訂閱方式:

名稱 註冊
Office 365 企業版 E3 試用版 (30 天免費試用) https://go.microsoft.com/fwlink/p/?LinkID=403802
Office 365 企業版 E3 或 E5 https://www.microsoft.com/microsoft-365/enterprise/office-365-e3
Enterprise Mobility and Security E3 或 E5 https://www.microsoft.com/security
Azure 資訊保護 高級版 P1 或 P2 Microsoft 365 安全性與合規性的授權指導
Microsoft 365 E3、E5 或 F1 https://www.microsoft.com/microsoft-365/enterprise/microsoft365-plans-and-pricing

注意

Azure 資訊保護 Premium P1 或 P2 不再作為獨立產品包含。 你可以作為 Microsoft 365 E3 或 E5,或企業移動與安全 E3 或 E5 的一部分購買它們。

設定敏感度標籤

如果您目前使用舊版標籤設定,則必須將標籤移轉至 Microsoft Purview。 如需此過程的詳細資訊,請參閱 建立和設定敏感度標籤及其原則

設定用戶端工作站

接著,完成以下步驟,正確設定並設定您的客戶端電腦。

  1. 如果您使用 Windows 10 工作站:

    使用 Windows Update 將你的電腦更新到 Windows 10 秋季創作者更新(版本 1709)或更新版本。 若要確認您目前的版本:

    • 選擇左下角的 Windows 圖示。
    • 輸入 關於您的電腦 並按 Enter 鍵。
    • 向下捲動至 Windows 規格,並在 [版本] 底下查看。
  2. 如果您使用 Windows 11 或 Windows 10 工作站:

    開啟你的工作站開發 者模式

    • 選擇左下角的 Windows 圖示。
    • 輸入「 使用開發者功能」,當「 使用開發者功能 」項目出現時按 Enter。
    • 設定 對話框的「 開發者專用 」標籤中,「 使用開發者功能」中,選擇 開發者模式 選項。
    • 關閉設定對話方塊。
  3. 安裝 Visual Studio 2022,並具備以下工作負載及可選元件:

    • 通用 Windows 平台開發Windows 工作負載,加上下列選用元件:

      • C++通用 Windows 平台 工具
      • Windows 10 SDK 10.0.16299.0 SDK 或更新版本,如果未預設包含
    • 使用 C++ 進行桌面應用程式開發 Windows 工作負載,以及下列選用元件:

      • Windows 10 SDK 10.0.16299.0 SDK 或更新版本,如果未預設包含

      Visual Studio 設定。

  4. 安裝 MSAL.PS PowerShell 模組

    • 由於安裝需要管理員權限,請使用以下選項之一:

      • 用擁有管理員權限的帳號登入你的電腦。
      • 用提升權限執行 Windows PowerShell 會話(以管理員身份執行)。
    • Install-Module -Name MSAL.PS 執行該 cmdlet:

      PS C:\WINDOWS\system32> Install-Module -Name MSAL.PS
      
      Untrusted repository
      You are installing the modules from an untrusted repository. If you trust this repository, change its
      InstallationPolicy value by running the Set-PSRepository cmdlet. Are you sure you want to install the modules from
      'PSGallery'?
      [Y] Yes  [A] Yes to All  [N] No  [L] No to All  [S] Suspend  [?] Help (default is "N"): A
      
      PS C:\WINDOWS\system32>
      
  5. 下載檔案:

    MIP SDK 支援以下平台,並依支援的平台與語言提供獨立下載:

    作業系統 版本 下載 備註
    Ubuntu 22.04 C++tar.gz
    Java (預覽) tar.gz
    .NET 核心
    Ubuntu 24.04 C++tar.gz
    Java (預覽) tar.gz
    .NET 核心
    RedHat 企業版 Linux 8 和 9 C++tar.gz
    Debian 10 和 11 C++tar.gz
    macOS 所有支援的版本 C++.zip Xcode 開發需要 Xcode 版本 13 或以上。
    窗戶 所有支援的版本,32/64 位 C++
    C++/.NET NuGet
    Java (預覽) .zip
    Android 9.0 和更新版本 C++.zip 僅限保護和政策 SDK。
    iOS 所有支援的版本 C++.zip 僅限保護和政策 SDK。

    Tar.gz/.zip 下載次數

    Tar.gz 和 .zip 下載包含壓縮檔案,每個 API 對應一個。 壓縮檔使用以下命名慣例,其中 <API> = mip_sdk_<API>_<OS>_1.0.0.0.zip (or .tar.gz)upeprotection,而 fileOS> = 平台:<。 例如,Debian 上 Protection SDK 的二進位檔和標頭檔案是 mip_sdk_protection_debian9_1.0.0.0.tar.gz。 每個包含的 .tar.gz/.zip 檔案會被拆分為三個目錄:

    • Bins: 適用於每個平台架構的已編譯二進位檔。
    • 包括: 標頭檔案(C++)。
    • 範例: 範例應用程式的原始程式碼。

    NuGet 套件

    如果你正在使用 Visual Studio 開發,也可以使用 NuGet 封裝管理員 控制台安裝 SDK:

    Install-Package Microsoft.InformationProtection.File
    Install-Package Microsoft.InformationProtection.Policy
    Install-Package Microsoft.InformationProtection.Protection
    
  6. 如果您未使用 NuGet 套件,請將 SDK 二進位檔的路徑新增至 PATH 環境變數。 PATH 變數讓用戶端應用程式在執行時能找到相依二進位(DLL)。 這個步驟是選擇性的。

    如果您使用 Windows 11 或 Windows 10 工作站:

    • 選擇左下角的 Windows 圖示。

    • 輸入 Path,當出現 「編輯系統環境變數」 項目時,按下 Enter 鍵。

    • 系統屬性 對話框中,選擇 環境變數

    • 環境變數對話框中,選擇「使用者>變數<」下的路徑變數列,然後選擇編輯

    • 編輯環境變數 對話框中,選擇 「新」,即可產生可編輯的列。 為通往 file\bins\debug\amd64protection\bins\debug\amd64upe\bins\debug\amd64 子目錄的每個完整路徑新增一列。 SDK 目錄會以 <API>\bins\<target>\<platform> 格式儲存,其中:

      • <API> = fileprotectionupe
      • <target> = debugrelease
      • <platform> = amd64 (x64)、 x86等等。
    • 當你完成更新 Path 變數後,選擇 確定。 然後回到環境變數對話框時選擇確定

  7. 從 GitHub 下載 SDK 範例。 這個步驟是選擇性的。

使用 Microsoft Entra 識別元註冊用戶端應用程式

作為 Microsoft 365 訂閱配置流程的一部分,Microsoft 建立一個相關的 Microsoft Entra 租戶。 Microsoft Entra 租使用者提供Microsoft 365 用戶帳戶應用程式帳戶的身分識別和存取管理。 需要存取安全 API(例如 MIP API)的應用程式則需要應用程式帳號。

在執行時進行認證與授權時, 安全主體 代表一個帳號,並從帳號的身份資訊衍生出來。 代表應用程式帳號的安全主體稱為 服務主體

要在 Microsoft Entra ID 註冊應用程式帳號,以便使用 quickstarts 和 MIP SDK 範例:

重要

要存取 Microsoft Entra 租戶管理以建立帳號,請以訂閱中擁有者角色的使用者帳號登入 Azure 入口網站。 根據租戶的設定,你可能還需要成為全域管理員目錄角色的成員,才能 註冊應用程式。 用受限制帳號測試。 只給帳號存取必要 SCC 端點所需的權限。 日誌系統可能會收集透過命令列傳遞的明文密碼。

  1. 請依照「 註冊新申請 」區塊的步驟操作。 針對測試目的,當您完成指南步驟時,請針對指定的屬性使用下列值:

    • 支援的帳號類型 - 僅在此組織目錄中選擇帳號
    • 重定向 URI - 將重定向 URI 類型設為公開用戶端(行動裝置與桌面版)。 如果您的應用程式使用 Microsoft 驗證資源庫(MSAL),請使用 http://localhost。 否則,請使用格式為<app-name>://authorize的專案。
  2. 完成後,你回到 已註冊應用程式 頁面進行新的申請註冊。 複製並儲存 應用程式(客戶端)ID 欄位中的 GUID,因為您在快速入門中會用到它。

  3. 選擇 API 權限 以新增客戶端需要存取的 API 與權限。 選擇 新增權限 以開啟 請求 API 權限 面板。

  4. 新增應用程式執行時所需的 MIP API 與權限:

    • 「選擇 API 頁面」中,選擇 Azure 權利管理服務
    • Azure 權利管理服務 API 頁面,選擇委派權限
    • 「選擇權限 」區塊,選擇 user_impersonation 權限。 此權利允許應用程式代表使用者創建並存取受保護的內容。
    • 選擇 新增權限 來儲存。
  5. 重複步驟 4,但這次當你進入 「選擇 API 頁面」時,搜尋該 API。

    • 「選擇 API 頁面」中,選擇 我組織使用的 API。 然後在搜尋框輸入Microsoft 資訊保護 Sync Service,然後選擇它。
    • Microsoft 資訊保護 同步服務 API 頁面,選擇委派權限
    • 展開 UnifiedPolicy 節點,選擇 UnifiedPolicy.User.Read
    • 選擇 新增權限 來儲存。
  6. 回到 API 權限 頁面後,選擇 授予(租戶名稱)管理員同意,然後選擇 「是」。 此步驟會預先同意讓使用此註冊的應用程式,依指定的權限存取 API。 如果你以全域管理員身份登入,租戶中所有執行該應用程式的使用者都會被記錄同意。 否則,它只會適用於你的使用者帳號。

完成時,應用程式註冊和 API 許可權看起來應該類似下列範例:

Microsoft Entra 應用程式註冊. Microsoft Entra app API 權限。

欲了解更多關於新增用戶端應用程式所需 API 與權限的資訊,請參閱 「配置用戶端應用程式以存取網頁 API」。

要求 資訊保護 整合協定 (IPIA)

在您向公眾釋出使用 MIP 開發的應用程式之前,您必須向 Microsoft 申請並完成正式協議。

注意

對於僅供內部使用的應用程式,您不需要這份協議。

  1. 使用下列資訊發送電子郵件到IPIA@microsoft.com以取得您的IPIA:

    主旨:公司名稱請求 IPIA

    在電子郵件本文中,包括:

    • 應用程式和產品名稱
    • 要求者的名字和姓氏
    • 要求者的電子郵件位址
  2. Microsoft收到您的IPIA申請後,Microsoft會寄送一份表格作為Word文件。 檢閱IPIA的條款及條件,並使用下列資訊將表單傳回 :IPIA@microsoft.com

    • 公司的法定名稱
    • 州/省(美國/加拿大)或設立國家/地區
    • 公司 URL
    • 聯繫人的電子郵件位址
    • 公司其他地址(可選)
    • 公司申請名稱
    • 應用程式簡要說明
    • Azure 租用戶標識碼
    • 應用程式的應用程式識別碼
    • 公司聯絡人、電子郵件及電話,用於緊急狀況溝通
  3. Microsoft收到您的表格後,Microsoft會寄給您最終的IPIA連結,讓您進行數位簽名。 簽署後,適當的 Microsoft 代表會簽署協議。

已經有已簽署的IPIA嗎?

如果您已簽署 IPIA,且想為您即將發布的應用程式新增 App ID,請傳送電子郵件至 IPIA@microsoft.com,並提供以下資訊:

  • 公司申請名稱
  • 應用程式簡要說明
  • Azure 租使用者識別碼(即使與之前相同)
  • 應用程式的應用程式識別碼
  • 公司聯絡人、電子郵件及電話,用於緊急狀況溝通

寄出郵件後,最多等待72小時才能收到收到確認。

確保你的應用程式具備所需的相依關係

在 Windows 上使用 MIP SDK 建置的應用程式,若尚未安裝 Visual C++ 執行時元件,則需要安裝:

這些相依只有在你以 Release 格式建置應用程式時才有效。 如果將應用程式建置為偵錯版本,請隨應用程式一併附上 Visual C++ 執行階段偵錯 DLL,或將其安裝在該電腦上。

在 Linux 上使用 MIP SDK 建置的應用程式需要以下依賴的支援版本:

這些二進位檔包含一個 samples 資料夾,裡面有一個 how-to-build-and-run.txt 檔案,裡面有安裝每個作業系統所需相依關係的指令。

下一步