Azure 權利管理服務是 Microsoft Purview 資訊保護的主要雲端加密服務。
Azure 權利管理透過加密、身份與授權政策,協助保護檔案與電子郵件等資料跨多裝置,包括手機、平板和個人電腦。
例如,當員工將文件寄給合作夥伴公司,或將文件儲存到雲端硬碟時,Azure 權利管理服務的持續加密有助於保護資料安全。
加密設定會保留在你的資料中,即使它離開組織邊界,也能保護你在組織內外的內容。
加密可能是法律要求 ,無論是合規、法律發現要求,或資訊管理的最佳實務。
使用Azure權利管理服務,搭配Microsoft 365訂閱或訂閱Microsoft Purview 資訊保護。 欲了解更多資訊,請參閱 Microsoft 365 安全 & 合規授權指引 頁面。
Azure 權利管理服務確保授權人員與服務(如搜尋與索引)能持續讀取與檢查加密資料。
確保授權人員與服務持續存取,也稱為「推理資料」,是維持組織資料控制的關鍵元素。 這種能力在使用點對點加密的其他資訊保護解決方案中可能不易達成。
保護特徵
| 功能 | 描述 |
|---|---|
| 加密多種檔案類型 | 在早期的權利管理實作中,只有 Office 檔案可以加密,並利用內建的權利管理保護。
Azure 權利管理服務提供額外檔案類型的支援。 更多資訊請參閱 支援檔案類型。 |
| 保護檔案 | 當檔案被加密時,這種保護會隨檔案保留,即使它被儲存或複製到不受 IT 控制的儲存裝置,例如雲端儲存服務。 |
共同作業功能
| 功能 | 描述 |
|---|---|
| 安全分享資訊 | 加密檔案可以安全分享給他人,例如電子郵件附件或 SharePoint 網站的連結。
如果敏感資訊在電子郵件中,請加密郵件,或使用 Outlook 的 「不轉寄 」選項。 |
| 支援企業間協作 | 因為 Azure Rights Management 是雲端服務,通常不需要在與其他組織明確設定信任後,才能與他們分享加密內容。
預設情況下,與其他已有 Microsoft 365 或 Microsoft Entra 目錄的組織協作會自動被支援。 進階配置或特殊情境可能需要 額外的配置 。 對於沒有 Microsoft 365 或 Microsoft Entra 目錄的組織,使用者可以註冊免費的個人 RMS 訂閱,或使用 Microsoft 帳號使用支援的應用程式。 |
提示
附加加密檔案,而非整封電子郵件,能讓你保持郵件內容未加密。
例如,如果郵件是寄出組織外,你可能想附上首次使用的說明。 如果你附上加密檔案,基本說明任何人都能閱讀,但只有授權使用者能開啟該文件,即使郵件或文件被轉寄給其他人。
平台支援功能
Azure 權利管理服務支援廣泛的平台與應用程式,包括:
| 功能 | 描述 |
|---|---|
|
常用裝置 不只是 Windows 電腦 |
用戶端裝置包括: - Windows 電腦與手機 - Mac 電腦 - iOS 平板與手機 - Android 平板與手機 |
| 本地服務 | 除了能無縫使用 Microsoft 365 外,當你部署 Microsoft 權利管理連接器時,還可透過以下本地服務使用 Azure 權利管理服務: - Exchange Server - SharePoint Server - 執行檔案分類基礎設施的 Windows Server |
| 應用擴充性 | Azure 權利管理服務與 Microsoft 365 應用程式與服務緊密整合,並透過使用 Microsoft Purview 資訊保護客戶端擴展對其他應用程式的支援。
Microsoft 資訊保護 SDK 為您的內部開發人員與軟體供應商提供 API,協助撰寫支援 Azure 權利管理服務的客製化應用程式。 |
基礎設施特色
Azure 權利管理服務提供以下功能以支援 IT 部門及基礎架構組織:
制定簡單且靈活的政策
套用 敏感性標籤 的加密設定,為管理員提供快速且簡便的方式套用資訊保護政策,並讓使用者依需求對每個項目套用適當的保護等級。
例如,若要將一份全公司策略報告分享給所有員工,應對所有內部員工套用唯讀政策。 對於較敏感的文件,例如財務報告,則只限制高階主管的存取權限。
欲了解更多資訊,請參閱「 使用敏感標籤限制內容存取以套用加密」。
輕鬆啟動
新訂閱的啟用是自動的。 對於現有訂閱, 啟用權利管理服務 只需兩個 PowerShell 指令。
稽核與監督服務
即使這些檔案已超出組織範圍,也要審計並監控加密檔案的使用情況。
例如,如果 Contoso, Ltd 的員工與 Fabrikam, Inc 的三位員工共同進行專案,他們可能會寄送一份加密且僅限 只讀的檔案給 Fabrikam 夥伴。
Azure 權利管理服務的稽核可以提供以下資訊:
Fabrikam 合夥人是否開啟了該文件,以及何時。
是否有其他未被指定的人嘗試開啟文件,但未能成功。 如果郵件被轉寄或儲存到共享地點,可能會發生這種情況。
管理員可以 追蹤文件使用情況並撤銷 Office 檔案的存取權 。 使用者可視需要撤銷其標籤及加密文件 的存取 權限。
能夠跨組織擴展
因為 Azure Rights Management 以雲端服務形式運行,具備 Azure 彈性彈性以擴展與擴展,因此你不需要額外配置或部署本地伺服器。
維持 IT 對資料的控制
組織可從 IT 控制功能中受益,例如:
| 功能 | 描述 |
|---|---|
| 根金鑰管理 | 使用根金鑰管理解決方案,例如自帶金鑰 (BYOK) 或雙金鑰加密 (DKE) 。 如需詳細資訊,請參閱: - 規劃與實作您的 Azure 權利管理根金鑰 - 什麼是雙重金鑰加密 (DKE) ? |
| 稽核與使用記錄 | 利用稽核與 使用記錄 分析商業洞察、監控濫用情況,並進行資訊外洩的鑑識分析。 |
| 存取授權 | 透過 超級使用者功能授權存取權,確保 IT 部門始終能存取加密內容,即使文件是由員工加密後離職。
相比之下,點對點加密解決方案則有可能失去對公司資料的存取權。 |
| Active Directory 同步處理 | 僅同步 Azure 權利管理服務所需的目錄屬性,以支援內部部署的 Active Directory 帳號共用身份,使用混合身份解決方案,例如 Microsoft Entra Connect。 |
| 單一登入 | 使用 AD FS 啟用單點登入,無需複製密碼到雲端。 |
| 從 AD RMS 遷移 | 如果您已部署 Active Directory 權利管理服務 (AD RMS) ,請遷移至 Azure 權利管理服務,且不會失去先前由 AD RMS 加密的資料存取權。 |
安全性、合規與法規要求
Azure 權利管理支援以下安全、合規及法規要求:
採用業界標準密碼學,並支援 FIPS 140-2。 欲了解更多資訊,請參閱 密碼控制:演算法與金鑰長度 資訊。
支援 nCipher nShield 硬體安全模組 (HSM) ,可儲存Microsoft Azure資料中心中Azure權利管理服務的根金鑰。
Azure Rights Management 在北美洲、歐洲、中東與非洲) 及亞洲的資料中心使用獨立的安全世界, (您的金鑰只能在您的區域內使用。
以下標準的認證:
- ISO/IEC 27001:2013 (./包含 ISO/IEC 27018)
- SOC 2 SSAE 16/ISAE 3402 證明
- HIPAA BAA
- 歐盟範本條款
- FedRAMP 作為 Microsoft Entra ID in Office 365 認證的一部分,並由衛生與公共服務部核發 FedRAMP 機構營運授權
- PCI DSS 第一級
欲了解更多關於這些外部認證的資訊,請參閱 Microsoft Trust Center。
常見問題集
我們關於 Microsoft Purview 資訊保護的 Azure 權利管理加密服務的一些常見問題:
檔案必須在雲端才能被 Azure 權利管理服務加密嗎?
不,這是個常見的誤解。 Azure權利管理服務 (Microsoft) 不會在加密過程中看到或儲存你的資料。 你加密的資訊不會被傳送或儲存在Azure,除非你明確存放在Azure或使用其他雲端服務將它儲存在Azure。
欲了解更多資訊,請參閱《Azure 權利管理服務如何運作:技術細節》,以了解如何在本地建立並儲存的秘密公式,由 Azure 權利管理服務加密,但仍保留在本地。
Azure 權利管理的加密與其他 Microsoft 雲端服務的加密有什麼不同?
Microsoft 提供多種加密技術,讓你能在不同且常常互補的情境下保護資料。 例如,Microsoft 365 提供靜態加密,而 Microsoft Microsoft Purview 資訊保護 的 Azure 權利管理服務則獨立加密您的資料,無論資料位於何處或如何傳輸都能保護。
這些加密技術是互補的,使用它們需要獨立啟用與配置。 當你這麼做時,你可能會選擇攜帶自己的加密金鑰,這種情況也稱為「BYOK」。啟用其中一項技術 BYOK 不會影響其他技術。 例如,你可以用 BYOK 來做 Azure 權利管理服務,而不用 BYOK 做其他加密技術,反之亦然。 這些不同技術所使用的金鑰可能相同或不同,取決於你如何設定各自服務的加密選項。
我看到 Microsoft Rights Management Services 被列為可使用的條件存取雲端應用程式——這是怎麼運作的?
是的,你可以為 Azure 權利管理服務設定 Microsoft Entra 條件存取。
當使用者開啟由 Azure 權利管理服務加密的文件時,管理員可以根據標準條件存取控制,封鎖或授權租戶中的使用者存取權限。 要求多重驗證 (多重驗證) 是最常見的要求條件之一。 另一項規定是裝置必須符合您的 Intune 政策,例如行動裝置必須符合您的密碼要求及最低作業系統版本,且電腦必須加入網域。
欲了解更多資訊,請參閱 條件存取政策與加密文件。
其他資訊:
| 主題 | 詳細資料 |
|---|---|
| 評估頻率 | 對於 Windows 電腦而言,Azure 權利管理服務的條件存取政策會在使用者環境初始化時評估 (此過程也稱為啟動) ,之後每 30 天評估一次。 要微調條件存取政策評估的頻率,請 設定令牌壽命。 |
| 系統管理員帳戶 | 我們建議你不要將管理員帳號加入條件存取政策,因為當你在 Microsoft Purview 入口網站設定敏感度標籤的加密設定時,這些帳號將無法存取 Azure 權利管理服務。 |
| MFA與B2B合作 | 如果你在條件存取政策中使用多重身份驗證(MFA)來與其他組織 (B2B) 協作,你必須使用Microsoft Entra B2B 協作,並為你想在其他組織中分享的使用者建立訪客帳號。 |
| 使用條款提示 | 你可以在使用者第一次開啟加密文件前, 提示他們接受使用條款 。 |
| 雲端應用程式 | 如果你使用許多雲端應用程式進行條件存取,可能在選擇清單中不會顯示 Microsoft 資訊保護同步服務和 Microsoft 權利管理服務。 此時,請使用清單頂端的搜尋框。 開始輸入「Microsoft 資訊保護同步服務」和「Microsoft Rights Management Service」來篩選可用的應用程式。 前提是你有支援訂閱;接著你會看到這些選項,並能夠選擇它們。 |
我已經加密了一份文件,現在想更改使用權限或新增使用者——我需要重新加密文件嗎?
如果文件是用敏感標籤或權限管理範本加密的,就不需要重新加密文件。 修改敏感性標籤或權限管理範本,修改使用權限,或新增 (群組或使用者) ,然後儲存以下變更:
如果使用者在你做變更前還沒存取過文件,變更會在使用者打開文件時立即生效。
當使用者已經存取文件時,這些變更會在其 使用授權 到期時生效。 只有當你等不及使用許可到期時,才重新加密文件。 例如,移除施加加密的敏感性標籤,儲存後再套用該標籤。 重新加密實際上會產生文件的新版本,因此使用者獲得新的使用授權。
或者,如果你已經設定了群組所需的權限,也可以更改群組成員身份以包含或排除使用者,且無需更改敏感度標籤或權限管理範本。 由於群組成員權限由 Azure 權利管理服務快取,變更生效前可能會有小延遲。
如果文件是透過使用者自訂的權限加密,例如 讓使用者為敏感標籤分配權限 加密設定,你就無法更改現有文件的權限。 你必須再次加密文件,並指定所有使用者及使用此新版本所需的所有使用權限。 要重新加密加密文件,您必須擁有 完全控制權(Full Control)使用權。
如果我在生產環境使用這個加密方案,我的公司會不會被鎖定在該方案中?
不,你永遠掌控你的資料,即使你決定不再使用 Azure 權利管理服務,也能繼續存取。 欲了解更多資訊,請參閱「停用與停用 Azure 權利管理服務」。
我可以控制哪些使用者可以使用 Azure 權利管理服務來加密內容嗎?
是的,當你使用 敏感性標籤來加密內容時,標籤發佈政策會定義哪些使用者在他們的應用程式中看到這些標籤。 如果你不希望部分使用者加密內容,可以為他們建立獨立的標籤發佈政策,並在政策中只包含不加加密的標籤。 如需詳細資訊,請參閱建立及設定敏感度標籤及其原則。
當我與公司外的人分享加密文件時,該使用者如何被認證?
預設情況下,Azure 權利管理服務使用 Microsoft Entra 帳號及相關的電子郵件地址進行使用者驗證,使企業對企業的協作對管理員來說更加無縫。 如果對方組織使用 Azure 服務,使用者已經在 Microsoft Entra ID 中擁有帳號,即使這些帳號是在本地建立和管理,然後同步到 Azure。 若組織使用 Microsoft 365,此服務也會使用 Microsoft Entra ID 作為使用者帳號。 如果使用者的組織在 Azure 沒有管理帳號,他們可以用訪客帳號來認證。 如需詳細資訊,請參閱 與外部使用者共用加密文件。
這些帳號的認證方式會因對方組織管理員如何設定 Microsoft Entra 帳號而有所不同。 例如,他們可以使用為這些帳號建立的密碼、聯邦,或是在 Active Directory 網域服務中建立並同步到 Microsoft Entra ID 的密碼。
其他認證方法:
如果你加密電子郵件並附上 Office 文件附件,收件人是沒有 Microsoft Entra ID 帳號的使用者,認證方式就會改變。 Azure 權利管理服務與一些熱門的社交身份提供者(如 Gmail)聯合。 如果使用者的電子郵件服務提供者支援,使用者可以登入該服務,而電子郵件服務提供者負責認證。 如果使用者的電子郵件服務提供者不支援,或是偏好,使用者可以申請一次性密碼,透過網頁瀏覽器顯示帶有加密文件的電子郵件。
Azure 權利管理服務可使用 Microsoft 帳號來支援支援應用程式。 然而,並非所有應用程式都能在使用 Microsoft 帳號進行認證時開啟加密內容。
我可以使用哪些類型的群組來搭配 Azure 權利管理服務?
大多數情況下,你可以使用Microsoft Entra ID中任何帶有電子郵件地址的群組類型。 這條經驗法則在分配使用權限時始終適用,但管理 Azure 權利管理服務時有一些例外情況。 欲了解更多資訊,請參閱 Azure 權限管理服務對群組帳號的要求。
如何?將加密電子郵件寄到 Gmail 或 Hotmail 帳號?
當你使用 Exchange Online 和 Azure 權利管理服務時,只要將郵件以加密訊息的形式發送給使用者即可。 例如,你可以選擇一個敏感度標籤,自動為你套用「請勿轉寄」。
收件人會看到登入 Gmail、Yahoo 或 Microsoft 帳號的選項,然後就能閱讀加密郵件。 或者,他們也可以選擇使用一次性密碼在瀏覽器中閱讀郵件。
為支援此情境,必須啟用 Exchange Online 以支援 Azure 權利管理服務及 Microsoft Purview 郵件加密。
欲了解更多支援所有裝置電子郵件帳號的功能,請參閱以下部落格文章:宣布 Office 365 郵件加密新功能。
Azure 權利管理服務支援哪些檔案類型?
Azure 權利管理服務可支援所有檔案類型。 對於文字、圖片、Microsoft Office (Word、Excel、PowerPoint) 檔案、PDF 檔案及其他某些應用程式檔案類型,Azure 權利管理服務支援原生加密,包含使用權限 (權限) 的強制執行。 對於其他所有應用程式和檔案類型,通用加密提供檔案封裝與認證功能,以驗證使用者是否被授權開啟檔案。
關於 Office 應用程式與服務所支援的檔案類型清單,請參閱敏感性標籤文件中的 Office 支援檔案類型 。
關於 Microsoft Purview 資訊保護用戶端所支援的其他檔案類型清單,請參閱資訊保護用戶端文件中的支援檔案類型。
當我打開一個由 Azure 權利管理服務加密的 Office 文件時,相關的臨時檔案會不會也被這個服務加密?
不能。 在此情境中,相關的暫存檔案不包含原始文件的資料,而是只包含使用者在檔案開啟時輸入的內容。 與原始檔案不同,臨時檔案顯然不是為分享設計,會保留在裝置上,並受到本地安全控制措施(如 BitLocker 和 EFS)保護。
我們要如何重新取得由已離職員工加密的檔案存取權?
使用 超級使用者功能,該功能會授權所有由租戶加密的項目擁有完全控制權。 超級用戶可以隨時閱讀這些加密內容,必要時可解除加密或重新加密,供不同使用者使用。 這項功能讓授權服務能根據需要進行索引與檢查項目。
如果你的內容儲存在 SharePoint 或 OneDrive,管理員可以執行 Unlock-SensitivityLabelEncryptedFile 指令,移除敏感標籤和加密。 欲了解更多資訊,請參閱 「移除標籤文件的加密」。
版權管理能防止截圖嗎?
由於不授予 複製使用權,權利管理可能會阻止許多 Windows 平台上常用的螢幕擷取工具進行螢幕擷取。 在 Mac 版 Office 中,Mac 版 Office、Word、Excel 和 PowerPoint 也能防止螢幕擷取,但 Outlook 則無法。
然而,對於 iOS 和 Android 上的其他應用程式,這些作業系統不允許應用程式阻止螢幕擷取。 此外,除了 Edge 以外的瀏覽器也無法阻止螢幕擷取。 瀏覽器使用包括 Outlook 網頁版及 Office 網頁版。
防止截圖有助於避免意外或疏忽洩露機密或敏感資訊。 但使用者分享螢幕上顯示的資料有很多方式,截圖只是其中一種方法。 例如,有意分享顯示資訊的使用者,可以用手機拍照、重新輸入資料,或直接口頭傳達給他人。
正如這些例子所示,即使所有平台和軟體都支援權利管理 API 來阻擋螢幕擷取,僅靠科技也無法總能阻止使用者分享不該分享的資料。 權利管理可以透過授權與使用政策來協助保護您的重要資料,但此企業權利管理解決方案應與其他控制措施搭配使用。 例如,實施實體安全措施,仔細篩檢並監控擁有授權存取組織資料的人,並投資使用者教育,讓使用者了解哪些資料不該被分享。
使用者用「請勿轉發」加密電子郵件,與使用權限不包含轉寄權限有什麼不同?
儘管名稱如此, Do Not Forward 並非Forward使用權的相反,也不是範本。 這其實是一組權利,除了限制郵件轉寄外,還包括限制複製、列印和儲存電子郵件在信箱外。 權限是透過所選接收者動態套用給使用者,而非由管理員靜態分配。 欲了解更多資訊,請參閱 Azure 權利管理服務的「設定使用權限」中「電子郵件的不轉寄選項」。
後續步驟
欲了解更多關於 Azure 權利管理服務運作方式的技術資訊,請參閱「Azure 權利管理服務如何運作:技術細節」。
如果您準備好將 Azure 權利管理加密整合進您的資訊保護解決方案,請參閱「與 Microsoft Purview 部署資訊保護解決方案」。