注意事項
有新版本的資訊保護掃描器。 欲了解更多資訊,請參閱升級 Microsoft Purview 資訊保護掃描器。
在安裝 Microsoft Purview 資訊保護掃描器之前,請確保您的系統符合 Azure 權利管理服務的要求。
此外,以下需求對掃描器而言是專屬的:
如果你無法滿足掃描器列出的所有要求,因為貴組織的政策禁止這些要求,請參考 替代配置 區塊。
在生產環境中部署掃描器或測試多台掃描器效能時,請參閱 SQL Server 的儲存需求與容量規劃。
當您準備開始安裝與部署掃描器時,請繼續設定 並安裝資訊保護掃描器。
Windows Server 需求
您必須擁有一台 Windows Server 電腦才能執行掃描器,該掃描器具備以下系統規格:
| 規格 | 詳細資料 |
|---|---|
| 處理器 | 四核心處理器 |
| RAM | 8 GB |
| 磁碟空間 | 10 GB 的空閒空間 (臨時檔案的平均) 。
掃描器需要足夠的磁碟空間來為每個掃描的檔案建立暫存檔案,每個核心四個檔案。 建議的 10 GB 磁碟空間允許 4 核心處理器掃描 16 個檔案,每個檔案大小為 625 MB。 |
| 作業系統 | 64 位元版本: - Windows Server 2025 - Windows Server 2022 - Windows Server 2019 - Windows Server 2016 注意:在非生產環境中進行測試或評估目的,您也可以使用資訊保護用戶端支援的任何 Windows 作業系統。 Server Core 和 Nano Server 不被支援。 |
| - 網路連接性 | 您的掃描電腦可以是實體或虛擬電腦,並具備快速且可靠的網路連線,連接待掃描的資料儲存庫。
若因組織政策無法連網,請參閱「 以替代配置部署掃描器」。 否則,請確保這台電腦有網路連線,允許透過 HTTPS (443 埠) 存取以下網址: - *.aadrm.com - *.azurerms.com - *.informationprotection.azure.com - informationprotection.hosting.portal.azure.net - *.aria.microsoft.com - *.protection.outlook.com - *.events.data.microsoft.com - config.edge.skype.com |
| NFS 股份 | 為了支援 NFS 共享的掃描,必須在掃描器機器上部署 NFS 相關服務。 在你的電腦上,進入 Windows 功能 (開啟或關閉 Windows 功能) 設定對話框,選擇以下項目: NFS>管理工具 服務與 NFS 客戶端。 |
| Microsoft Office iFilter | 當您的掃描器安裝在 Windows 伺服器機器上時,您也必須安裝 Microsoft Office iFilter 來掃描 .zip 檔案中的敏感資訊類型。 欲了解更多資訊,請參閱 Microsoft 下載網站。 |
服務帳戶需求
您必須擁有服務帳號,才能在 Windows Server 電腦上執行掃描器服務,並驗證 Microsoft Entra ID 並下載掃描器的政策。
你的服務帳號必須是 Active Directory 帳號,並且與 Microsoft Entra ID 同步。
若因組織政策無法同步此帳號,請參閱「 使用替代配置部署掃描器」。
此服務帳號具備以下要求:
| 需求 | 詳細資料 |
|---|---|
| 登入本地 使用者權限指派 | 安裝與設定掃描器時必須使用,但不強制執行掃描。
一旦確認掃描器能偵測、分類並保護檔案,就可以將此權利從服務帳號中移除。 若因組織政策無法授予此權限,請參見「 以替代配置部署掃描器」。 |
| 以服務使用者權限登入。 | 此權利在掃描器安裝時自動授予服務帳號,且此權限是安裝、設定及操作掃描器所必需的。 |
| 資料儲存庫權限 |
-
檔案分享或本地檔案:授權讀取、寫入及修改權限,以便掃描檔案,並依設定套用分類與保護。 - SharePoint:您必須授予完全控制權限,才能掃描檔案,並對符合Azure 資訊保護政策條件的檔案套用分類與保護。 - 發現模式:僅以發現模式運行掃描 器,讀取 權限即可。 |
| 針對能重新保護或移除保護的標籤 | 為了確保掃描器始終能存取加密檔案,請將此帳號設為 Azure 權利管理服務的超級使用者,並確保啟用超級使用者功能。
此外,如果你已經為分階段部署實施了入 職控制 ,務必確保服務帳號包含在你設定的入職控制中。 |
| 特定 URL 層級掃描 | 若要掃描並發現 特定網址下的網站及子網站,請在農場層級授予 網站收集審核 員權限。 |
| 資訊保護執照 | 必須為掃描服務帳號提供檔案分類、標註或保護功能。 欲了解更多資訊,請參閱 Microsoft 365 安全 & 合規指引。 |
SQL 伺服器需求
要儲存掃描器設定資料,請使用具備以下需求的 SQL 伺服器:
本地或遠端實例。
我們建議將 SQL 伺服器和掃描器服務分別架設在不同機器上,除非你是小型部署。 此外,我們建議設置一個專門的 SQL 實例,專門服務掃描器資料庫,且不與其他應用程式共享。
如果你是在共用伺服器上工作,請確保 建議 的核心數量是空閒的,讓掃描器資料庫能正常運作。
SQL Server 2016 是以下版本的最低版本:
SQL Server Enterprise
SQL Server Standard
SQL Server Express (建議只用於測試環境)
一個有系統管理員角色的帳號來安裝掃描器。
系統管理員角色允許安裝過程自動建立掃描器設定資料庫,並將所需的 db_owner 角色授予執行掃描器的服務帳號。
如果您無法被授予系統管理員角色,或您的組織政策要求手動建立與設定資料庫,請參閱「 以替代配置部署掃描器」。
容量。 關於容量指引,請參閱 SQL Server 的儲存需求與容量規劃。
注意事項
當你指定掃描器自訂叢集名稱,或使用掃描器的預覽版時,支援在同一台 SQL 伺服器上使用多個組態資料庫。
SQL Server 的儲存需求與容量規劃
掃描器配置資料庫所需的磁碟空間大小及執行 SQL Server 的電腦規格因環境而異,因此我們鼓勵您自行測試。 請參考以下指引作為起點。
欲了解更多資訊,請參閱 優化掃描器效能。
掃描器配置資料庫的磁碟大小會因部署而異。 請參考以下方程式作為指引:
100 KB + <file count> *(1000 + 4* <average file name length>)
例如,若要掃描 100 萬個平均檔案名稱長度為 250 位元組的檔案,需分配 2 GB 磁碟空間。
多台掃描器:
最多可使用10台掃描器:
- 四核心處理器
- 建議 8 GB 記憶體
超過10台掃描 器 (最多40) ,使用:
- 8 核心流程
- 建議 16 GB 記憶體
資訊保護客戶需求
對於生產網路,您必須在 Windows Server 電腦上安裝目前已公開使用的 Microsoft Purview 資訊保護用戶端。
欲了解更多資訊,請參閱 安裝或升級資訊保護用戶端。
重要事項
你必須安裝完整的掃描器客戶端。 不要只安裝 PowerShell 模組的客戶端。
標籤配置要求
您必須在 Microsoft Purview 入口網站為掃描器帳號設定至少一個敏感度標籤,以便套用分類並可選擇加密。
掃描器帳號是你在設定掃描器時執行的 Set-Authentication 指令檔 DelegatedUser 參數中指定的帳號。
如果你的標籤沒有自動標籤條件,請參考下方的 替代配置說明 。
如需詳細資訊,請參閱:
SharePoint 需求
要掃描 SharePoint 文件庫和資料夾,請確保您的 SharePoint 伺服器符合以下要求:
| 需求 | 描述 |
|---|---|
| 支援的版本: | SharePoint Server 訂閱版本 (SPSE) 延長支援。 欲了解更多資訊,請參閱 SharePoint Server SE 更新的產品服務政策 SharePoint Server 支援政策。 |
| 版本設定 | 使用 版本控制時,掃描器會檢查並標示最後發布的版本。 如果掃描器標註檔案且需要內容 審核 ,該標籤檔案必須通過審核才能提供給使用者。 |
| 大型 SharePoint 農場 | 對於大型 SharePoint 農場,請確認是否需要提高清單檢視的門檻, (預設為 5,000 個) ,讓掃描器存取所有檔案。 欲了解更多資訊,請參閱 「管理 SharePoint 中的大型清單與函式庫」。 |
| 長檔案路徑 | 如果你在 SharePoint 有很長的檔案路徑,請確保你的 SharePoint 伺服器的 httpRuntime.maxUrlLength 值大於預設的 260 字元。 欲了解更多資訊,請參閱下一節「 避免 SharePoint 掃描器逾時」。 |
避免在 SharePoint 中出現掃描器逾時
如果你在 SharePoint 2013 或更高版本有較長的檔案路徑,請確保你的 SharePoint 伺服器的 httpRuntime.maxUrlLength 值大於預設的 260 字元。
此值定義於配置的 ASP.NETHttpRuntimeSection 類別中。
要更新 HttpRuntimeSection 類別:
請回去你的 web.config 設定。
根據需要更新 maxUrlLength 值。 例如:
<httpRuntime maxRequestLength="51200" requestValidationMode="2.0" maxUrlLength="5000" />重新啟動你的 SharePoint 網頁伺服器,並確認載入正確。
例如,在 Windows Internet Information Server (IIS) Manager 中,選擇您的網站,然後在 「管理網站」中選擇 「重新啟動」。
Microsoft Office 需求
要掃描 Office 文件,您的文件必須採用以下格式之一:
- Microsoft Office 97-2003
- Office Open XML 格式適用於 Word、Excel 與 PowerPoint
更多資訊請參閱 支援檔案類型。
檔案路徑要求
預設情況下,掃描檔案時,檔案路徑必須是最多 260 個字元。
若要掃描檔案路徑超過 260 字元的檔案,請在以下 Windows 版本之一的電腦上安裝掃描器,並依需求設定:
| Windows 版本 | 描述 |
|---|---|
| Windows 2016 或更新版本 | 設定電腦以支援長路徑 |
| Windows 10 或 Windows Server 2016 | 定義以下 群組政策設定: 本地電腦政策>、電腦配置>、管理範本、>所有設定>、啟用 Win32 長路徑。
欲了解更多這些版本中長檔案路徑支援的資訊,請參閱 Windows 10 開發者文件中的「最大路徑長度限制」章節。 |
| Windows 10,版本 1607 或更新版本 | 請選擇啟用更新後的 MAX_PATH 功能。 欲了解更多資訊,請參閱 Windows 10 1607 及更新版本啟用長路徑。 |
以替代配置部署掃描器
上述前置條件是掃描器部署的預設需求,建議使用最簡單的掃描器配置。
預設需求應該適合初期測試,這樣你才能檢查掃描器的功能。
然而,在生產環境中,您的組織政策可能與預設要求不同。 掃描器可透過額外配置容納以下變更:
以特定網址發現並掃描所有 SharePoint 網站及子網站
掃描器能透過以下設定,發現並掃描特定網址下的所有 SharePoint 網站與子網站:
啟動 SharePoint 中央管理。
在 SharePoint 中央管理 網站的 應用程式管理 區塊,點選 「管理網頁應用程式」。
點擊以選取您想管理的權限政策等級的網頁應用程式。
選擇相關的農場,然後選擇 「管理權限政策層級」。
在「Site collection 權限」選項中選擇「Site Collection Auditor」,然後在權限清單中授予「檢視應用程式頁面」,最後將新的政策層級命名為 Scanner Site collection auditor and viewer。
將你的掃描器使用者加入新政策,並在權限清單中授予 網站收藏 。
新增一個存放需要掃描網站或子網站的 SharePoint 網址。 更多資訊請參閱 「配置掃描器設定」。
想了解更多如何管理 SharePoint 政策層級,請參閱「 管理網頁應用程式權限政策」。
限制:掃描伺服器不得具備網路連線
雖然資訊保護用戶端無法在沒有網路連線的情況下套用加密,但掃描器仍可根據匯入的政策套用標籤。
要支援斷線電腦,請使用以下方法之一:
盡量使用Microsoft Purview 入口網站 (建議使用)
在斷線電腦上使用 Microsoft Purview 入口網站
若要支援無法連接 Microsoft Purview 入口網站的電腦,請執行以下步驟:
在你的政策中設定標籤,然後使用 程序來支援斷線電腦 ,以啟用離線分類與標籤。
啟用內容工作所需的離線管理:
啟用內容掃描作業的離線管理:
使用 Set-ScannerConfiguration 指令檔設定掃描器為離線模式。
在 Microsoft Purview 入口網站中建立掃描器叢集來設定掃描器。 更多資訊請參閱 「配置掃描器設定」。
從 資訊保護-內容掃描工作 窗格中,使用 匯出 選項匯出您的內容工作。
使用 Import-ScannerConfiguration cmdlet 匯入該政策。
離線內容掃描工作結果位於: %localappdata%\Microsoft\MSIP\Scanner\Reports
在斷線電腦上使用 PowerShell
請執行以下程序,僅使用 PowerShell 支援斷線電腦。
重要事項
Azure China 21 Vianet 掃描伺服器的管理員必須使用此程序來管理其內容掃描工作。
只用 PowerShell 管理你的內容掃描工作:
使用 Set-ScannerConfiguration 指令檔設定掃描器為離線模式。
使用 Set-ScannerContentScan 指令檔建立新的內容掃描工作,並確保使用強制
-Enforce On參數。使用 Add-ScannerRepository 指令檔加入你的倉庫,並設定你想加入的資料庫路徑。
提示
為了防止儲存庫繼承你的內容掃描工作設定,請加入
OverrideContentScanJob On參數,以及額外設定的值。若要編輯現有儲存庫的細節,請使用 Set-ScannerRepository 指令。
使用 Get-ScannerContentScan 和 Get-ScannerRepository 這兩個 cmdlets 來回傳你內容掃描作業目前設定的資訊。
使用 Set-ScannerRepository 指令來更新現有資料庫的詳細資料。
如果需要,請立即執行你的內容掃描工作,使用 Start-Scan 指令碼。
離線內容掃描工作結果位於: %localappdata%\Microsoft\MSIP\Scanner\Reports
如果您需要移除一個儲存庫或整個內容掃描工作,請使用以下指令程式:
限制:你無法獲得系統管理員權限,或資料庫必須手動建立與設定
請使用以下程序手動建立資料庫,並在需要時授予 db_owner 角色。
如果你能 暫時 獲得系統管理員角色來安裝掃描器,安裝完成後你可以移除這個角色。
根據貴組織的需求,請採取以下其中一項:
| Restriction | 描述 |
|---|---|
| 你可以暫時擔任系統管理員的角色 | 如果你暫時擔任系統管理員角色,資料庫會自動為你建立,掃描器的服務帳號也會自動獲得所需的權限。 然而,設定掃描器的使用者帳號仍需執行掃描器設定資料庫的 db_owner 角色。 如果你只有系統管理員角色直到掃描器安裝完成,請手動將 db_owner 角色授權給使用者帳號。 |
| 你根本不能擁有系統管理員這個角色 | 若無法暫時獲得系統管理員角色,必須請擁有系統管理員權限的使用者手動建立資料庫,然後再安裝掃描器。 在此配置中, db_owner 角色必須分配給以下帳戶: - 掃描器服務帳號 - 掃描器安裝的使用者帳號 - 用於掃描器設定的使用者帳號 通常你會用同一個使用者帳號來安裝和設定掃描器。 如果你用不同帳號,兩者都需要掃描器設定資料庫的 db_owner 角色。 根據需要建立此使用者及權限。 如果你自己指定叢集名稱,設定資料庫會命名為 AIPScannerUL_<cluster_name>。 |
此外:
你必須是伺服器上的本地管理員,才能執行掃描器
執行掃描器的服務帳號必須獲得以下登錄金鑰的完全控制權限:
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\MSIPC\ServerHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSIPC\Server
如果設定完這些權限後,安裝掃描器時出現錯誤,可以忽略該錯誤,並手動啟動掃描服務。
手動建立資料庫和掃描器使用者,並授予db_owner權限
如果你需要手動建立掃描器資料庫,或建立使用者並 db_owner 授權資料庫權限,請請你的系統管理員執行以下步驟:
建立掃描器資料庫:
**CREATE DATABASE AIPScannerUL_[clustername]** **ALTER DATABASE AIPScannerUL_[clustername] SET TRUSTWORTHY ON**授權執行安裝指令並用於執行掃描器管理指令的使用者。 請使用以下腳本:
if not exists(select * from master.sys.server_principals where sid = SUSER_SID('domain\user')) BEGIN declare @T nvarchar(500) Set @T = 'CREATE LOGIN ' + quotename('domain\user') + ' FROM WINDOWS ' exec(@T) END USE DBName IF NOT EXISTS (select * from sys.database_principals where sid = SUSER_SID('domain\user')) BEGIN declare @X nvarchar(500) Set @X = 'CREATE USER ' + quotename('domain\user') + ' FROM LOGIN ' + quotename('domain\user'); exec sp_addrolemember 'db_owner', 'domain\user' exec(@X) END授予掃描服務帳號權限。 請使用以下腳本:
if not exists(select * from master.sys.server_principals where sid = SUSER_SID('domain\user')) BEGIN declare @T nvarchar(500) Set @T = 'CREATE LOGIN ' + quotename('domain\user') + ' FROM WINDOWS ' exec(@T) END
限制:掃描器的服務帳號無法在本地權限獲得該日誌
如果您的組織政策禁止服務帳號在 本地 登入權限,請使用 OnBehalfOf 參數搭配 Set-Authentication。
欲了解更多資訊,請參閱 執行資訊保護標示 cmdlets 無人值守。
限制:掃描服務帳號無法與 Microsoft Entra ID 同步,但伺服器有網路連線
你可以有一個帳號來執行掃描器服務,另一個帳號用來驗證 Microsoft Entra ID:
掃描服務帳號則使用本地 Windows 帳號或 Active Directory 帳號。
對於 Microsoft Entra 帳號,請在 Set-Authentication 指令碼中的 DelegatedUser 參數中指定 Microsoft Entra 使用者。
如果你是以非掃描器帳號的使用者進行掃描,記得在 OnBehalfOf 參數中也指定掃描器帳號。
欲了解更多資訊,請參閱 執行資訊保護標示 cmdlets 無人值守。
限制:你的標籤沒有自動標註條件
如果您的標籤沒有任何自動標籤條件,設定掃描器時請考慮以下選項之一:
| 選項 | 描述 |
|---|---|
| 探索所有資訊類型 | 在你的 內容掃描工作中,將 「資訊類型待發現 」選項設為 「全部」。
這個選項會讓內容掃描工作掃描所有敏感資訊類型。 |
| 請使用推薦標示 | 在你的 內容掃描工作中,將 「Treat 推薦標籤」設為自動 選項為 「開啟」。
此設定會讓掃描器自動對你的內容套用所有推薦標籤。 |
| 定義預設標籤 | 在 你的政策、 內容掃描工作或 資料庫中定義預設標籤。
此時掃描器會對所有找到的檔案套用預設標籤。 |
後續步驟
確認系統符合掃描器要求後,繼續 設定並安裝資訊保護掃描器。
關於掃描器的概述,請參見 資訊保護掃描器。