開始使用資訊保護掃描器

注意事項

有新版本的資訊保護掃描器。 欲了解更多資訊,請參閱升級 Microsoft Purview 資訊保護掃描器

在安裝 Microsoft Purview 資訊保護掃描器之前,請確保您的系統符合 Azure 權利管理服務的要求

此外,以下需求對掃描器而言是專屬的:

如果你無法滿足掃描器列出的所有要求,因為貴組織的政策禁止這些要求,請參考 替代配置 區塊。

在生產環境中部署掃描器或測試多台掃描器效能時,請參閱 SQL Server 的儲存需求與容量規劃

當您準備開始安裝與部署掃描器時,請繼續設定 並安裝資訊保護掃描器

Windows Server 需求

您必須擁有一台 Windows Server 電腦才能執行掃描器,該掃描器具備以下系統規格:

規格 詳細資料
處理器 四核心處理器
RAM 8 GB
磁碟空間 10 GB 的空閒空間 (臨時檔案的平均) 。

掃描器需要足夠的磁碟空間來為每個掃描的檔案建立暫存檔案,每個核心四個檔案。

建議的 10 GB 磁碟空間允許 4 核心處理器掃描 16 個檔案,每個檔案大小為 625 MB。
作業系統 64 位元版本:

- Windows Server 2025
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016

注意:在非生產環境中進行測試或評估目的,您也可以使用資訊保護用戶端支援的任何 Windows 作業系統。

Server Core 和 Nano Server 不被支援。
- 網路連接性 您的掃描電腦可以是實體或虛擬電腦,並具備快速且可靠的網路連線,連接待掃描的資料儲存庫。

若因組織政策無法連網,請參閱「 以替代配置部署掃描器」。

否則,請確保這台電腦有網路連線,允許透過 HTTPS (443 埠) 存取以下網址:

- *.aadrm.com
- *.azurerms.com
- *.informationprotection.azure.com
- informationprotection.hosting.portal.azure.net
- *.aria.microsoft.com
- *.protection.outlook.com
- *.events.data.microsoft.com
- config.edge.skype.com
NFS 股份 為了支援 NFS 共享的掃描,必須在掃描器機器上部署 NFS 相關服務。

在你的電腦上,進入 Windows 功能 (開啟或關閉 Windows 功能) 設定對話框,選擇以下項目: NFS>管理工具 服務與 NFS 客戶端
Microsoft Office iFilter 當您的掃描器安裝在 Windows 伺服器機器上時,您也必須安裝 Microsoft Office iFilter 來掃描 .zip 檔案中的敏感資訊類型。

欲了解更多資訊,請參閱 Microsoft 下載網站

服務帳戶需求

您必須擁有服務帳號,才能在 Windows Server 電腦上執行掃描器服務,並驗證 Microsoft Entra ID 並下載掃描器的政策。

你的服務帳號必須是 Active Directory 帳號,並且與 Microsoft Entra ID 同步。

若因組織政策無法同步此帳號,請參閱「 使用替代配置部署掃描器」。

此服務帳號具備以下要求:

需求 詳細資料
登入本地 使用者權限指派 安裝與設定掃描器時必須使用,但不強制執行掃描。

一旦確認掃描器能偵測、分類並保護檔案,就可以將此權利從服務帳號中移除。

若因組織政策無法授予此權限,請參見「 以替代配置部署掃描器」。
服務使用者權限登入。 此權利在掃描器安裝時自動授予服務帳號,且此權限是安裝、設定及操作掃描器所必需的。
資料儲存庫權限 - 檔案分享或本地檔案:授權讀取、寫入修改權限,以便掃描檔案,並依設定套用分類與保護。

- SharePoint:您必須授予完全控制權限,才能掃描檔案,並對符合Azure 資訊保護政策條件的檔案套用分類與保護。

- 發現模式:僅以發現模式運行掃描 器,讀取 權限即可。
針對能重新保護或移除保護的標籤 為了確保掃描器始終能存取加密檔案,請將此帳號設為 Azure 權利管理服務的超級使用者,並確保啟用超級使用者功能。

此外,如果你已經為分階段部署實施了入 職控制 ,務必確保服務帳號包含在你設定的入職控制中。
特定 URL 層級掃描 若要掃描並發現 特定網址下的網站及子網站,請在農場層級授予 網站收集審核 員權限。
資訊保護執照 必須為掃描服務帳號提供檔案分類、標註或保護功能。

欲了解更多資訊,請參閱 Microsoft 365 安全 & 合規指引

SQL 伺服器需求

要儲存掃描器設定資料,請使用具備以下需求的 SQL 伺服器:

  • 本地或遠端實例。

    我們建議將 SQL 伺服器和掃描器服務分別架設在不同機器上,除非你是小型部署。 此外,我們建議設置一個專門的 SQL 實例,專門服務掃描器資料庫,且不與其他應用程式共享。

    如果你是在共用伺服器上工作,請確保 建議 的核心數量是空閒的,讓掃描器資料庫能正常運作。

    SQL Server 2016 是以下版本的最低版本:

    • SQL Server Enterprise

    • SQL Server Standard

    • SQL Server Express (建議只用於測試環境)

  • 一個有系統管理員角色的帳號來安裝掃描器。

    系統管理員角色允許安裝過程自動建立掃描器設定資料庫,並將所需的 db_owner 角色授予執行掃描器的服務帳號。

    如果您無法被授予系統管理員角色,或您的組織政策要求手動建立與設定資料庫,請參閱「 以替代配置部署掃描器」。

  • 容量。 關於容量指引,請參閱 SQL Server 的儲存需求與容量規劃

  • 大小寫不區分的排序

注意事項

當你指定掃描器自訂叢集名稱,或使用掃描器的預覽版時,支援在同一台 SQL 伺服器上使用多個組態資料庫。

SQL Server 的儲存需求與容量規劃

掃描器配置資料庫所需的磁碟空間大小及執行 SQL Server 的電腦規格因環境而異,因此我們鼓勵您自行測試。 請參考以下指引作為起點。

欲了解更多資訊,請參閱 優化掃描器效能

掃描器配置資料庫的磁碟大小會因部署而異。 請參考以下方程式作為指引:

100 KB + <file count> *(1000 + 4* <average file name length>)

例如,若要掃描 100 萬個平均檔案名稱長度為 250 位元組的檔案,需分配 2 GB 磁碟空間。

多台掃描器:

  • 最多可使用10台掃描器

    • 四核心處理器
    • 建議 8 GB 記憶體
  • 超過10台掃描 器 (最多40) ,使用:

    • 8 核心流程
    • 建議 16 GB 記憶體

資訊保護客戶需求

對於生產網路,您必須在 Windows Server 電腦上安裝目前已公開使用的 Microsoft Purview 資訊保護用戶端。

欲了解更多資訊,請參閱 安裝或升級資訊保護用戶端

重要事項

你必須安裝完整的掃描器客戶端。 不要只安裝 PowerShell 模組的客戶端。

標籤配置要求

您必須在 Microsoft Purview 入口網站為掃描器帳號設定至少一個敏感度標籤,以便套用分類並可選擇加密。

掃描器帳號是你在設定掃描器時執行的 Set-Authentication 指令檔 DelegatedUser 參數中指定的帳號。

如果你的標籤沒有自動標籤條件,請參考下方的 替代配置說明

如需詳細資訊,請參閱:

SharePoint 需求

要掃描 SharePoint 文件庫和資料夾,請確保您的 SharePoint 伺服器符合以下要求:

需求 描述
支援的版本: SharePoint Server 訂閱版本 (SPSE) 延長支援。 欲了解更多資訊,請參閱 SharePoint Server SE 更新的產品服務政策 SharePoint Server 支援政策
版本設定 使用 版本控制時,掃描器會檢查並標示最後發布的版本。

如果掃描器標註檔案且需要內容 審核 ,該標籤檔案必須通過審核才能提供給使用者。
大型 SharePoint 農場 對於大型 SharePoint 農場,請確認是否需要提高清單檢視的門檻, (預設為 5,000 個) ,讓掃描器存取所有檔案。

欲了解更多資訊,請參閱 「管理 SharePoint 中的大型清單與函式庫」。
長檔案路徑 如果你在 SharePoint 有很長的檔案路徑,請確保你的 SharePoint 伺服器的 httpRuntime.maxUrlLength 值大於預設的 260 字元。

欲了解更多資訊,請參閱下一節「 避免 SharePoint 掃描器逾時」。

避免在 SharePoint 中出現掃描器逾時

如果你在 SharePoint 2013 或更高版本有較長的檔案路徑,請確保你的 SharePoint 伺服器的 httpRuntime.maxUrlLength 值大於預設的 260 字元。

此值定義於配置的 ASP.NETHttpRuntimeSection 類別中。

要更新 HttpRuntimeSection 類別

  1. 請回去你的 web.config 設定。

  2. 根據需要更新 maxUrlLength 值。 例如:

    <httpRuntime maxRequestLength="51200" requestValidationMode="2.0" maxUrlLength="5000"  />
    
  3. 重新啟動你的 SharePoint 網頁伺服器,並確認載入正確。

    例如,在 Windows Internet Information Server (IIS) Manager 中,選擇您的網站,然後在 「管理網站」中選擇 「重新啟動」。

Microsoft Office 需求

要掃描 Office 文件,您的文件必須採用以下格式之一:

  • Microsoft Office 97-2003
  • Office Open XML 格式適用於 Word、Excel 與 PowerPoint

更多資訊請參閱 支援檔案類型

檔案路徑要求

預設情況下,掃描檔案時,檔案路徑必須是最多 260 個字元。

若要掃描檔案路徑超過 260 字元的檔案,請在以下 Windows 版本之一的電腦上安裝掃描器,並依需求設定:

Windows 版本 描述
Windows 2016 或更新版本 設定電腦以支援長路徑
Windows 10 或 Windows Server 2016 定義以下 群組政策設定本地電腦政策>、電腦配置>、管理範本、>所有設定>、啟用 Win32 長路徑

欲了解更多這些版本中長檔案路徑支援的資訊,請參閱 Windows 10 開發者文件中的「最大路徑長度限制」章節。
Windows 10,版本 1607 或更新版本 請選擇啟用更新後的 MAX_PATH 功能。 欲了解更多資訊,請參閱 Windows 10 1607 及更新版本啟用長路徑

以替代配置部署掃描器

上述前置條件是掃描器部署的預設需求,建議使用最簡單的掃描器配置。

預設需求應該適合初期測試,這樣你才能檢查掃描器的功能。

然而,在生產環境中,您的組織政策可能與預設要求不同。 掃描器可透過額外配置容納以下變更:

以特定網址發現並掃描所有 SharePoint 網站及子網站

掃描器能透過以下設定,發現並掃描特定網址下的所有 SharePoint 網站與子網站:

  1. 啟動 SharePoint 中央管理

  2. SharePoint 中央管理 網站的 應用程式管理 區塊,點選 「管理網頁應用程式」。

  3. 點擊以選取您想管理的權限政策等級的網頁應用程式。

  4. 選擇相關的農場,然後選擇 「管理權限政策層級」。

  5. 在「Site collection 權限」選項中選擇「Site Collection Auditor」,然後在權限清單中授予「檢視應用程式頁面」,最後將新的政策層級命名為 Scanner Site collection auditor and viewer

  6. 將你的掃描器使用者加入新政策,並在權限清單中授予 網站收藏

  7. 新增一個存放需要掃描網站或子網站的 SharePoint 網址。 更多資訊請參閱 「配置掃描器設定」。

想了解更多如何管理 SharePoint 政策層級,請參閱「 管理網頁應用程式權限政策」。

限制:掃描伺服器不得具備網路連線

雖然資訊保護用戶端無法在沒有網路連線的情況下套用加密,但掃描器仍可根據匯入的政策套用標籤。

要支援斷線電腦,請使用以下方法之一:

在斷線電腦上使用 Microsoft Purview 入口網站

若要支援無法連接 Microsoft Purview 入口網站的電腦,請執行以下步驟:

  1. 在你的政策中設定標籤,然後使用 程序來支援斷線電腦 ,以啟用離線分類與標籤。

  2. 啟用內容工作所需的離線管理:

    啟用內容掃描作業的離線管理

    1. 使用 Set-ScannerConfiguration 指令檔設定掃描器為離線模式。

    2. 在 Microsoft Purview 入口網站中建立掃描器叢集來設定掃描器。 更多資訊請參閱 「配置掃描器設定」。

    3. 資訊保護-內容掃描工作 窗格中,使用 匯出 選項匯出您的內容工作。

    4. 使用 Import-ScannerConfiguration cmdlet 匯入該政策。

    離線內容掃描工作結果位於: %localappdata%\Microsoft\MSIP\Scanner\Reports

在斷線電腦上使用 PowerShell

請執行以下程序,僅使用 PowerShell 支援斷線電腦。

重要事項

Azure China 21 Vianet 掃描伺服器的管理員必須使用此程序來管理其內容掃描工作。

只用 PowerShell 管理你的內容掃描工作

  1. 使用 Set-ScannerConfiguration 指令檔設定掃描器為離線模式。

  2. 使用 Set-ScannerContentScan 指令檔建立新的內容掃描工作,並確保使用強制 -Enforce On 參數。

  3. 使用 Add-ScannerRepository 指令檔加入你的倉庫,並設定你想加入的資料庫路徑。

    提示

    為了防止儲存庫繼承你的內容掃描工作設定,請加入 OverrideContentScanJob On 參數,以及額外設定的值。

    若要編輯現有儲存庫的細節,請使用 Set-ScannerRepository 指令。

  4. 使用 Get-ScannerContentScanGet-ScannerRepository 這兩個 cmdlets 來回傳你內容掃描作業目前設定的資訊。

  5. 使用 Set-ScannerRepository 指令來更新現有資料庫的詳細資料。

  6. 如果需要,請立即執行你的內容掃描工作,使用 Start-Scan 指令碼。

    離線內容掃描工作結果位於: %localappdata%\Microsoft\MSIP\Scanner\Reports

  7. 如果您需要移除一個儲存庫或整個內容掃描工作,請使用以下指令程式:

限制:你無法獲得系統管理員權限,或資料庫必須手動建立與設定

請使用以下程序手動建立資料庫,並在需要時授予 db_owner 角色。

如果你能 暫時 獲得系統管理員角色來安裝掃描器,安裝完成後你可以移除這個角色。

根據貴組織的需求,請採取以下其中一項:

Restriction 描述
你可以暫時擔任系統管理員的角色 如果你暫時擔任系統管理員角色,資料庫會自動為你建立,掃描器的服務帳號也會自動獲得所需的權限。

然而,設定掃描器的使用者帳號仍需執行掃描器設定資料庫的 db_owner 角色。 如果你只有系統管理員角色直到掃描器安裝完成,請手動將 db_owner 角色授權給使用者帳號。
你根本不能擁有系統管理員這個角色 若無法暫時獲得系統管理員角色,必須請擁有系統管理員權限的使用者手動建立資料庫,然後再安裝掃描器。

在此配置中, db_owner 角色必須分配給以下帳戶:
- 掃描器服務帳號
- 掃描器安裝的使用者帳號
- 用於掃描器設定的使用者帳號

通常你會用同一個使用者帳號來安裝和設定掃描器。 如果你用不同帳號,兩者都需要掃描器設定資料庫的 db_owner 角色。 根據需要建立此使用者及權限。 如果你自己指定叢集名稱,設定資料庫會命名為 AIPScannerUL_<cluster_name>

此外:

  • 你必須是伺服器上的本地管理員,才能執行掃描器

  • 執行掃描器的服務帳號必須獲得以下登錄金鑰的完全控制權限:

    • HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\MSIPC\Server
    • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSIPC\Server

如果設定完這些權限後,安裝掃描器時出現錯誤,可以忽略該錯誤,並手動啟動掃描服務。

手動建立資料庫和掃描器使用者,並授予db_owner權限

如果你需要手動建立掃描器資料庫,或建立使用者並 db_owner 授權資料庫權限,請請你的系統管理員執行以下步驟:

  1. 建立掃描器資料庫:

    **CREATE DATABASE AIPScannerUL_[clustername]**
    
    **ALTER DATABASE AIPScannerUL_[clustername] SET TRUSTWORTHY ON**
    
  2. 授權執行安裝指令並用於執行掃描器管理指令的使用者。 請使用以下腳本:

    if not exists(select * from master.sys.server_principals where sid = SUSER_SID('domain\user')) BEGIN declare @T nvarchar(500) Set @T = 'CREATE LOGIN ' + quotename('domain\user') + ' FROM WINDOWS ' exec(@T) END
    USE DBName IF NOT EXISTS (select * from sys.database_principals where sid = SUSER_SID('domain\user')) BEGIN declare @X nvarchar(500) Set @X = 'CREATE USER ' + quotename('domain\user') + ' FROM LOGIN ' + quotename('domain\user'); exec sp_addrolemember 'db_owner', 'domain\user' exec(@X) END
    
  3. 授予掃描服務帳號權限。 請使用以下腳本:

    if not exists(select * from master.sys.server_principals where sid = SUSER_SID('domain\user')) BEGIN declare @T nvarchar(500) Set @T = 'CREATE LOGIN ' + quotename('domain\user') + ' FROM WINDOWS ' exec(@T) END
    

限制:掃描器的服務帳號無法在本地權限獲得該日誌

如果您的組織政策禁止服務帳號在 本地 登入權限,請使用 OnBehalfOf 參數搭配 Set-Authentication。

欲了解更多資訊,請參閱 執行資訊保護標示 cmdlets 無人值守

限制:掃描服務帳號無法與 Microsoft Entra ID 同步,但伺服器有網路連線

你可以有一個帳號來執行掃描器服務,另一個帳號用來驗證 Microsoft Entra ID:

  • 掃描服務帳號則使用本地 Windows 帳號或 Active Directory 帳號。

  • 對於 Microsoft Entra 帳號,請在 Set-Authentication 指令碼中的 DelegatedUser 參數中指定 Microsoft Entra 使用者。

    如果你是以非掃描器帳號的使用者進行掃描,記得在 OnBehalfOf 參數中也指定掃描器帳號。

    欲了解更多資訊,請參閱 執行資訊保護標示 cmdlets 無人值守

限制:你的標籤沒有自動標註條件

如果您的標籤沒有任何自動標籤條件,設定掃描器時請考慮以下選項之一:

選項 描述
探索所有資訊類型 在你的 內容掃描工作中,將 「資訊類型待發現 」選項設為 「全部」。

這個選項會讓內容掃描工作掃描所有敏感資訊類型。
請使用推薦標示 在你的 內容掃描工作中,將 「Treat 推薦標籤」設為自動 選項為 「開啟」。

此設定會讓掃描器自動對你的內容套用所有推薦標籤。
定義預設標籤 你的政策內容掃描工作資料庫中定義預設標籤。

此時掃描器會對所有找到的檔案套用預設標籤。

後續步驟

確認系統符合掃描器要求後,繼續 設定並安裝資訊保護掃描器

關於掃描器的概述,請參見 資訊保護掃描器