Azure Rights Management 服務的使用量記錄

Azure 版權管理服務是 Microsoft Purview 資訊保護使用的雲端式加密技術。 它透過應用使用權限和加密策略幫助保護跨設備的文件和電子郵件。

使用此資訊可協助您瞭解如何使用加密服務 Microsoft Purview 資訊保護的 Azure Rights Management 的使用情況記錄。 此加密服務可為貴組織的項目(例如文件和電子郵件)提供額外的資料保護,並可以記錄每個要求。 這些要求包括:

  • 當使用者加密項目以保護它們,以及解密以讀取項目或移除加密時。
  • 您的系統管理員為管理 Azure Rights Management 服務而執行的動作,以及 Microsoft 操作員為支援服務而執行的動作。

接著,您可以使用這些使用量記錄來支援下列商務案例:

  • 分析商務深入解析

    您可以將 Azure Rights Management 產生的記錄匯入您選擇的存放庫 (例如資料庫、OLAP) 系統 (線上分析處理系統或地圖縮減系統) ,以分析資訊並產生報告。 例如,您可以識別誰正在存取您的加密資料。 您可以確定人們正在訪問哪些加密數據,以及從什麼設備訪問以及從何處訪問。 您可以了解人們是否可以成功讀取加密的內容。 您也可以識別哪些人員已讀取已加密的重要文件。

  • 監控不當使用

    您可以近乎即時地取得有關 Azure Rights Management 服務的使用方式的記錄資訊,以便持續監控貴公司對服務的使用情況。 99.9% 的記錄在對服務起始動作的 15 分鐘內可用。

    例如,如果在標準工作時間之外讀取加密資料的人數突然增加,您可能想要收到警示,這可能表示惡意使用者正在收集資訊以出售給競爭對手。 或者,如果同一使用者顯然在短時間內從兩個不同的 IP 位址存取數據,這可能表明使用者帳戶已被盜用。

  • 執行鑑定分析

    如果您發生信息洩露,您可能會被問到誰最近訪問了特定文檔以及嫌疑人最近訪問了哪些信息。 當您使用 Azure Rights Management 使用情況記錄時,您可以回答這些類型的問題,因為使用加密內容的人員一律必須取得 Rights Management 使用授權,才能開啟由 Azure Rights Management 加密的項目,即使這些項目是透過電子郵件移動或複製到 USB 磁碟機或其他儲存裝置。 這表示,當您使用 Azure Rights Management 服務保護資料時,可以使用這些記錄作為鑑識分析的明確資訊來源。

Azure 版權管理服務的其他記錄選項:

記錄選項 描述
管理員記錄檔 記錄 Azure Rights Management 服務的系統管理工作。 例如,如果服務已停用、啟用超級使用者功能,以及將使用者委派給服務時。

如需詳細資訊,請參閱 PowerShell Cmdlet Get-AipServiceAdminLog
文件追蹤 允許使用者追蹤和撤銷使用 Microsoft Purview 資訊保護用戶端加密的文件。 合規性資料系統管理員角色也可以代表使用者追蹤這些文件。

如需詳細資訊,請參閱 追蹤和撤銷文件存取權

本文的剩餘內容說明如何下載和解譯 Azure Rights Management 使用記錄,包括記錄格式詳細資料和 PowerShell 參考。

如何存取和使用您的 Azure Rights Management 使用記錄

預設會針對所有客戶啟用 Azure Rights Management 使用情況記錄。 記錄儲存空間或記錄功能功能無需額外費用。

Azure 版權管理服務會將記錄寫入為一系列 blob,並自動為您的租用戶建立的 Azure 儲存體帳戶。 每個 Blob 都包含一或多個 W3C 延伸記錄檔格式的記錄。 Blob 名稱是數字,依其建立順序排列。 如需記錄內容及其建立的詳細資訊,請參閱 如何解譯 Azure Rights Management 使用記錄

執行 Azure Rights Management 動作之後,記錄可能需要一段時間才會出現在您的儲存體帳戶中。 大部分記錄會在 15 分鐘內顯示。 只有當「日期」欄位名稱包含先前日期的值 (以 UTC 時間) 表示,才能使用使用記錄。 無法使用目前日期的使用記錄。 我們建議您將記錄下載到本機儲存體,例如本機資料夾、資料庫或巨量資料處理系統。

若要下載使用方式記錄,您可以使用適用於 Microsoft Purview 資訊保護的 AIPService PowerShell 模組。 如需安裝指示,請參閱安裝適用於 Azure 版權管理服務的 AIPService PowerShell 模組

若要使用 PowerShell 下載您的使用情況記錄

使用下列步驟連線至 Azure 版權管理服務,並使用 PowerShell 下載您的使用記錄。

  1. 以 [以系統管理員身分執行] 選項啟動 PowerShell,然後使用 Connect-AipService Cmdlet 連線到 Azure Rights Management 服務:

    Connect-AipService
    
  2. 執行下列命令以下載特定日期的記錄:

    Get-AipServiceUserLog -Path <location> -fordate <date>
    

    例如,在 E: 磁碟機上建立名為 Logs 的資料夾之後:

    • 若要下載特定日期 (例如 2/1/2025) 的記錄,請執行下列命令: Get-AipServiceUserLog -Path E:\Logs -fordate 2/1/2025

    • 若要下載日期範圍 (的記錄,例如 2025 年 2 月 1 日到 2025 年 2 月 14 日) ,請執行以下命令: Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025

當您只指定日期時,如我們的範例所示,會假設時間為當地時間的 00:00:00,然後轉換成 UTC。 當您使用 -fromdate 或 -todate 參數指定時間時 (例如 -fordate “2/1/2025 15:00:00”) ,該日期和時間將轉換為 UTC。 然後 Get-AipServiceUserLog 命令會取得該 UTC 時段的記錄檔。

您無法指定少於一天的下載時間。

根據預設,此 Cmdlet 會使用三個執行緒來下載記錄。 如果您有足夠的網路頻寬,並想要減少下載記錄檔所需的時間,請使用 -NumberOfThreads 參數,其支援 1 到 32 的值。 例如,如果您執行下列命令,Cmdlet 會產生 10 個執行緒來下載記錄: Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025 -numberofthreads 10

提示

您可以使用 Microsoft 的日誌解析器將所有下載的日誌文件聚合為 CSV 格式,這是一種在各種已知日誌格式之間進行轉換的工具。 您也可以使用此工具將資料轉換為 SYSLOG 格式,或將其匯入資料庫。 安裝工具之後,請執行 LogParser.exe /? 以取得使用此工具的說明和資訊。

例如,您可以執行下列命令,將所有資訊匯入成.log檔案格式: logparser –i:w3c –o:csv "SELECT * INTO AllLogs.csv FROM *.log"

如何解譯您的使用記錄

本節說明 Azure 版權管理記錄序列、Blob 格式、記錄記錄欄位和常見要求類型,以便您剖析和分析使用記錄。

記錄序列

Azure 版權管理服務會將記錄寫入為一系列 blob。

記錄檔中的每個項目都有一個 UTC 時間戳記。 由於服務在跨多個資料中心的多部伺服器上執行,因此有時候記錄檔可能看起來不按順序,即使記錄是依時間戳記排序也一樣。 但是,差異很小,通常在一分鐘內。 在大多數情況下,這不是記錄分析的問題。

Blob 格式

每個 blob 都採用 W3C 延伸記錄檔格式。 其開頭為下列兩行:

#Software:RMS

#Version:1.1

第一行表示這些是來自 Azure Rights Management 的使用記錄。 第二行表示 blob 的其餘部分遵循 1.1 版規格。 我們建議任何剖析這些記錄的應用程式先驗證這兩行,再繼續剖析 blob 的其餘部分。

第三行會列舉以索引標籤分隔的欄位名稱清單:

#Fields: 日期時間 row-id request-type user-id result correlation-id content-id owner-email issuer template-id file-name date-published c-info c-ip admin-action acting-as-user

後續每一行都是記錄。 欄位的值與上一行的順序相同,並以定位點分隔。 使用下表來解譯欄位。

欄位名稱 W3C 資料類型 描述 範例值
date Date 提交要求時的 UTC 日期。

來源是伺服器上處理要求的本機時鐘。
2013-06-25
time Time 處理要求時的 24 小時制 UTC 時間。

來源是伺服器上處理要求的本機時鐘。
21:59:28
row-id Text 此記錄的唯一 GUID。 如果值不存在,請使用 correlation-id 值來識別項目。

當您彙總記錄或將記錄複製成其他格式時,此值非常有用。
aaaa0000-bb11-2222-33cc-444444dddddd
要求類型 名稱 所要求的 RMS API 名稱。 AcquireLicense
使用者識別碼 字串 提出要求的使用者。

該值會以單引號括住。 來自您 (BYOK 管理的 Azure Rights Management 租用戶金鑰的呼叫) 具有 的值,這也適用於要求類型為匿名時。
‘joe@contoso.com’
result 字串 如果要求已成功送達,則為 'Success'。

如果要求失敗,則以單引號括住的錯誤類型。
“成功”
correlation-id Text 對於某個要求,在對應的用戶端記錄檔與伺服器記錄檔之間是通用的 GUID。

此值有助於協助針對用戶端問題進行疑難排解。
bbbb1111-cc22-3333-44dd-555555eeeeee
content-id Text GUID,用大括弧括住,用於識別加密內容 (例如文件) 。

只有在 request-type 為 AcquireLicense 且所有其他要求類型為空白時,此欄位才有值。
{bb4af47b-cfed-4719-831d-71b98191a4f2}
owner-email 字串 文件擁有者的 Email 位址。

如果要求類型為 RevokeAccess,則此欄位為空白。
alice@contoso.com
簽發機構 字串 文件簽發者的 Email 位址。

如果要求類型為 RevokeAccess,則此欄位為空白。
alice@contoso.com (或) FederatedEmail.4c1f4d-93bf-00a95fa1e042@contoso.onmicrosoft.com'
範本識別碼 字串 用來加密文件的 Rights Management 範本識別碼。

如果要求類型為 RevokeAccess,則此欄位為空白。
{6d9371a6-4e2d-4e97-9a38-202233fed26e}
檔案名稱 字串 使用 Microsoft Purview 資訊保護用戶端追蹤的加密文件的檔案名稱。

目前,Office 文件等部分檔案 () 顯示為 GUID,而不是實際的檔案名稱。

如果要求類型為 RevokeAccess,則此欄位為空白。
TopSecretDocument.docx
發佈日期 Date 文件加密的日期。

如果要求類型為 RevokeAccess,則此欄位為空白。
2015-10-15T21:37:00
c-info 字串 提出要求之用戶端平台的相關資訊。

特定字串會因應用程式 (例如作業系統或瀏覽器) 而有所不同。
'MSIPC;版本=1.0.623.47;AppName=WINWORD.EXE;AppVersion=15.0.4753.1000;AppArch=x86;OSName=Windows;OSVersion=6.1.7601;OSArch=amd64'
c-ip 地址 提出要求之用戶端的 IP 位址。 64.51.202.144
系統管理動作 布林值 系統管理員是否已以系統管理員模式存取文件追蹤網站。 True
以使用者身分行事 字串 系統管理員正在存取文件追蹤網站之使用者的電子郵件地址。 'joe@contoso.com'

user-id 欄位的例外狀況

雖然 user-id 欄位通常會指出提出要求的使用者,但有兩個例外情況,值不會對應至真實使用者:

  • 為 'microsoftrmsonline@<YourTenantID.rms>。<region.aadrm.com>'

    這表示 Microsoft 365 服務(例如 Exchange 或 SharePoint)正在提出要求。 在字串中, <YourTenantID> 是租用戶的 GUID, <而 region> 是註冊租用戶的區域。 例如,na 代表北美洲,eu 代表歐洲,ap 代表亞洲。

  • 如果您使用的是 Rights Management 連接器。

    來自此連接器的要求會以 Aadrm_S-1-7-0 的服務主體名稱進行記錄,該名稱會在您安裝 Rights Management 連接器時自動產生。

常見的要求類型

Azure Rights Management 服務有許多要求類型,但下表識別了一些最常使用的要求類型。

要求類型 描述
AcquireLicense 來自 Windows 電腦的用戶端正在要求加密內容的使用授權。
AcquirePreLicense 用戶端代表使用者要求加密內容的使用授權。
AcquireTemplates 已呼叫以根據範本識別碼取得 Rights Management 範本
AcquireTemplateInformation 已呼叫從服務取得版權管理範本的識別碼。
AddTemplate 從系統管理入口網站呼叫以新增版權管理範本。
AllDocsCsv 從文件追蹤網站呼叫,以從 [ 所有文件] 頁面下載 CSV 檔案。
BECreateEndUserLicenseV1 從行動裝置撥打電話以建立使用者授權。
BEGetAllTemplatesV1 從行動裝置 (後端) 進行呼叫,以取得所有版權管理範本。
認證 用戶端正在認證使用者以取用和建立加密內容。
FECreateEndUserLicenseV1 與 AcquireLicense 要求類似,但來自行動裝置。
FECreatePublishingLicenseV1 與來自行動用戶端的 Certify 和 GetClientLicensorCert 合併相同。
FEGetAllTemplates 從行動裝置 (前端) 撥打電話,以取得版權管理範本。
FindServiceLocationsForUser 會呼叫查詢 URL,用來呼叫 Certify 或 AcquireLicense。
GetClientLicensorCert 用戶端要求發佈憑證 (稍後用來加密來自 Windows 電腦) 的內容。
GetConfiguration 呼叫 PowerShell Cmdlet 以取得 Azure Rights Management 服務的租用戶設定。
GetConnectorAuthorizations 會從 Rights Management 連接器進行呼叫,以從雲端取得其設定。
GetRecipients 從文件追蹤網站撥打電話,以瀏覽至單一文件的清單檢視。
GetTenantFunctionalState 系統管理入口網站正在檢查 Azure Rights Management 服務是否已啟動。
KeyVaultDecryptRequest 用戶端正嘗試解密 Rights Management 加密的內容。 僅適用於客戶管理的租用戶金鑰 (Azure 金鑰保存庫 中的 BYOK) 。
KeyVaultGetKeyInfoRequest 系統會呼叫以驗證指定要在 Azure 金鑰保存庫 中使用之 Azure Rights Management 租用戶金鑰的金鑰可存取,但尚未使用。
KeyVaultSignDigest 當 Azure 金鑰保存庫 中的客戶管理金鑰 (BYOK) 用於簽署時,就會進行呼叫。 這通常會根據 AcquireLicence (或 FECreateEndUserLicenseV1) 、Certify 和 GetClientLicensorCert (或 FECreatePublishingLicenseV1) 呼叫一次。
KMSPDecrypt 用戶端正嘗試解密 Rights Management 加密的內容。 僅適用於舊版客戶管理的租用戶金鑰 (BYOK) 。
KMSPSignDigest 當使用舊版客戶管理的金鑰 (BYOK) 來進行簽署時,就會進行呼叫。 這通常會根據 AcquireLicence (或 FECreateEndUserLicenseV1) 、Certify 和 GetClientLicensorCert (或 FECreatePublishingLicenseV1) 呼叫一次。
ServerCertify 從啟用 Rights Management 的用戶端 (,例如 SharePoint) 進行呼叫,以認證伺服器。
SetUsageLogFeatureState 已呼叫以啟用使用情況記錄。
SetUsageLogStorageAccount 會呼叫以指定 Azure 版權管理服務記錄的位置。
UpdateTemplate 從系統管理入口網站撥打電話來更新現有的 Rights Management 範本。

Azure Rights Management 使用記錄和 Microsoft Purview 稽核

檔案存取和拒絕事件不包含檔案名稱,而且無法在 Microsoft Purview 統一稽核記錄中存取。

PowerShell 參考

連線到 Azure Rights Management 服務之後,存取 Azure Rights Management 使用情況記錄所需的唯一 PowerShell Cmdlet 是 Get-AipServiceUserLog

如需針對 Azure Rights Management 服務使用 PowerShell 的詳細資訊,請參閱使用 PowerShell 管理 Azure Rights Management 服務