Configure usage rights for the Azure Rights Management service

Microsoft Purview 服務描述

本文說明了當使用者、管理員或已設定的服務選擇 Microsoft Purview 資訊保護的敏感性標籤時,您可以設定自動套用的使用權限。

使用權限是在設定敏感標籤或加密權限管理範本時選擇的。 例如,你可以選擇設定邏輯群組使用權限的角色,或分別設定個別權限。 或者,使用者也可以自行選擇並套用使用權限。

重要事項

請利用本文了解使用權如何設計以便應用程式解釋。

不同應用程式在實作使用權限的方式上可能有所不同,我們建議你在部署到生產環境前,先查閱應用程式文件並自行測試應用程式行為。

使用權與說明

下表列出並說明權利管理所支援的使用權限,以及它們的使用與解釋方式。 它們是以 通用名稱列出,這通常是你看到右邊用法的方式,作為 政策 值) 編碼中 (單字值的更友善版本。

在這張表格中:

使用權 描述 實作
通用名稱: 編輯內容,編輯

政策編碼: DOCEDIT
允許使用者修改、重新排列、格式化或排序應用程式內的內容,該應用程式包含 Office 網頁版。 它不賦予保存已編輯版本的權利。 Office 自訂權限:作為 變更完全控制 選項的一部分。

Microsoft Purview 入口網站的名稱: 編輯內容,編輯 (DOCEDIT)

AD RMS 範本中的名稱: 編輯

API 常數或值:
MSIPC: 不適用。
MIP SDK:DOCEDIT
通用名稱: Save

政策編碼: 編輯
允許使用者將物品儲存到目前的位置。 在 Office 網頁版中,也允許使用者編輯內容。

在 Office 應用程式中,若所選檔案格式內建支援權限管理,使用者可將檔案內容儲存到新位置並改為新名稱。 可用的檔案格式列表僅限於支援權利管理的格式。 此限制確保原始加密無法從檔案中移除。
Office 自訂權限:作為 變更完全控制 選項的一部分。

Microsoft Purview 入口網站中的姓名: 儲存 (編輯)

AD RMS 範本中的名稱: 儲存

API 常數或值:
MSIPC:IPC_GENERIC_WRITE L"EDIT"
MIP SDK:EDIT
常見名稱: Comment

政策編碼: 註解
啟用新增註解或評論的選項。

此權限可在 SDK 中取得,並以臨時政策形式出現在 PurviewInformationProtection PowerShell 模組中,且已實作於部分軟體廠商應用程式中。 不過,它並不被廣泛使用,也沒有被 Office 應用程式支援。
Office 自訂權限:未實作。

Microsoft Purview 入口網站中的名稱:未實作。

AD RMS 範本中的名稱:未實作。

API 常數或值:
MSIPC:IPC_GENERIC_COMMENT L"COMMENT
MIP SDK:COMMENT
通用名稱: 另存新檔,匯出

政策編碼: EXPORT
啟用將內容儲存為不同檔名 (另存為) 選項。

此權限也允許使用者在應用程式中執行其他匯出選項,例如 「傳送至 OneNote」。
Office 自訂權限:作為 全控 選項的一部分。

Microsoft Purview 入口網站的名稱: 另存為、匯出 (匯出)

AD RMS 範本中的名稱: 匯出 (另存為)

API 常數或值:
MSIPC:IPC_GENERIC_EXPORT L"EXPORT"
MIP SDK:EXPORT
通用名稱: 前進

政策編碼: FORWARD
啟用轉寄電子郵件及將收件人加入 收件人 欄與 抄送 的選項。 此權利不適用於文件;只有電子郵件。

不允許轉寄者將權利授予其他用戶作為轉發行動的一部分。 當你賦予此權限時,也要賦予 編輯內容、編輯 權限 (常用名稱) ,並額外賦予 (常用 名稱) 儲存權,以確保加密郵件不會以附件形式傳送。 當你寄信給其他使用 Outlook 客戶端或 Outlook 網頁應用程式的組織時,也要指定這些權限。 或者,對於你組織中因實施 入職控制而免於使用權利管理加密的使用者。
辦公室自訂權限:使用 「請勿轉寄 」標準政策時被拒絕。

Microsoft Purview 入口網站名稱: Forward (FORWARD)

AD RMS 範本中的名稱: 轉發

API 常數或值:
MSIPC:IPC_EMAIL_FORWARD L"FORWARD"
MIP SDK:FORWARD
通用名稱: Full Control(全控制)

政策編碼: OWNER
賦予物品的所有權利,所有可用動作都能執行。 包含解除加密並重新加密文件的功能。 請注意,這個使用權與 權利管理擁有者不同。 Office 自訂權利:作為 Full Control 自訂選項。

Microsoft Purview 入口網站名稱: 完全控制 (擁有者)

AD RMS 範本中的名稱: 完全控制

API 常數或值:
MSIPC:IPC_GENERIC_ALL L"OWNER"
MIP SDK:OWNER
通用名稱: 印刷

政策編碼: 列印
啟用列印內容的選項。 Office 自訂權限:如同自訂權限中的 列印內容 選項。 不是針對每位收件人設定。

Microsoft Purview 入口網站名稱: 列印 (列印)

AD RMS 範本中的名稱: 列印

API 常數或值:
MSIPC:IPC_GENERIC_PRINT L"PRINT"
MIP SDK:PRINT
常見名稱: 回覆

政策編碼: 回覆
啟用電子郵件用戶端的 回覆 選項,但不允許更改 收件人抄寫 欄位。 當你賦予此權限時,也要賦予 編輯內容、編輯 權限 (常用名稱) ,並額外賦予 (常用 名稱) 儲存權,以確保加密郵件不會以附件形式傳送。 當你寄信給其他使用 Outlook 客戶端或 Outlook 網頁應用程式的組織時,也要指定這些權限。 或者,對於你組織中因實施 入職控制而免於使用權利管理保護的使用者。 Office 自訂權限:不適用。

AD RMS 範本中的名稱: 回覆

API 常數或值:
MSIPC:IPC_EMAIL_REPLY
MIP SDK:REPLY
通用名稱: 回覆所有人

政策編碼: REPLYALL
啟用電子郵件客戶端的 「全部回覆 」選項,但不允許使用者將收件人加入 收件人抄送 行。 當你賦予此權限時,也要賦予 編輯內容、編輯 權限 (常用名稱) ,並額外賦予 (常用 名稱) 儲存權,以確保加密郵件不會以附件形式傳送。 當你寄信給其他使用 Outlook 客戶端或 Outlook 網頁應用程式的組織時,也要指定這些權限。 或者,對於你組織中因實施了入職控制而免使用 Azure 權利管理服務的使用者。 Office 自訂權限:不適用。

Microsoft Purview 入口網站中的名稱: 全部回覆 (全部回覆)

AD RMS 範本中的名稱: 全部回覆

API 常數或值:
MSIPC:IPC_EMAIL_REPLYALL L"REPLYALL"
MIP SDK:REPLYALL
通用名稱: 檢視、開啟、閱讀

政策編碼: VIEW
允許使用者打開文件並查看內容。 此外:
- 在 Microsoft 365 Copilot 及其他 AI 應用程式中,允許大型語言模型以連結方式引用項目,但不摘要內容,使用者可於 AI 應用程式外開啟並查看內容。

在 Excel 中,這個權限不足以排序資料,因此需要以下權限: 編輯內容、編輯。 要在 Excel 中篩選資料,你需要以下兩個權限: 編輯內容、編輯複製
Office 自訂權限:如同 「閱讀 自訂政策」,「 查看」 選項。

Microsoft Purview 入口網站的名稱: 檢視、開啟、閱讀 (檢視)

AD RMS 範本中的名稱: 已讀

API 常數或值:
MSIPC:IPC_GENERIC_READ L"VIEW"
MIP SDK:VIEW
通用名稱: 複製

政策編碼: EXTRACT
啟用將資料複製 (包括螢幕截圖) 的選項,從該項目複製到相同或另一個項目中。 此外:
- 在 Microsoft 365 Copilot 及其他 AI 應用程式中,允許大型語言模型存取並摘要請求使用者的內容
- 在某些應用中,此權利也允許完整文件未加密保存。

在 Microsoft Teams 及類似的螢幕共享應用程式中,演講者必須有此權利才能成功呈現加密文件。 如果講者沒有這個權利,與會者就無法查看文件,文件會顯示為被遮蔽。
Office 自訂權限: 允許擁有已讀權限的使用者複製內容 自訂政策選項。

Microsoft Purview 入口網站名稱: 複製 (EXTRACT)

AD RMS 範本中的名稱: Extract

API 常數或值:
MSIPC:IPC_GENERIC_EXTRACT L"EXTRACT"
MIP SDK:EXTRACT
通用名稱: 檢視權利

政策編碼: VIEWRIGHTSDATA
讓使用者能看到套用到文件上的政策。 Office 應用程式或 Microsoft Purview 資訊保護用戶端不支援此功能。 Office 自訂權限:未實作。

Microsoft Purview 入口網站名稱: View Rights (VIEWRIGHTSDATA)

AD RMS 範本中的名稱: 檢視權利

API 常數或值:
MSIPC:IPC_READ_RIGHTS L"VIEWRIGHTSDATA"
MIP SDK:VIEWRIGHTSDATA
通用名稱: 變更權利

政策編碼: EDITRIGHTSDATA
允許使用者更改套用於文件的政策。 包括移除加密。 Office 應用程式或 Microsoft Purview 資訊保護客戶端不支援此功能。 Office 自訂權限:未實作。

Microsoft Purview 入口網站名稱: 編輯權利 (EDITRIGHTSDATA)

AD RMS 範本中的名稱: 編輯權限

API 常數或值:
MSIPC:PC_WRITE_RIGHTS L"EDITRIGHTSDATA"
MIP SDK:EDITRIGHTSDATA
通用名稱: 允許巨集

政策編碼: OBJMODEL
允許執行巨集或執行其他程式化或遠端存取文件內容的選項。 Office 自訂權限:如 同允許程式化存取 自訂政策選項。 不是針對每位收件人設定。

Microsoft Purview 入口網站中的名稱: 允許巨集 (OBJMODEL)

AD RMS 範本中的名稱: 允許巨集

API 常數或值:
MSIPC: 沒有實作。
MIP SDK:OBJMODEL

權限層級中包含的權利

有些應用程式將使用權限群組成權限等級,以便更容易選擇通常一起使用的使用權限。 這些權限層級有助於抽象使用者的複雜度,讓他們能選擇基於角色的選項。 例如, 檢視 器和 受限編輯器。 雖然這些選項通常會向使用者展示權利摘要,但可能不包含前表中列出的所有權利。

請參考下表,列出這些權限層級及其完整的使用權限清單。 使用權依其 通用名稱列出。

權限層級 應用程式 使用權包括
檢視者 Microsoft Purview 入口網站

Microsoft Purview 資訊保護客戶端
觀看、開啟、閱讀;觀看權利;回覆 [1];回覆全部 [1];允許巨集 [2]

注意:對於電子郵件,請使用「審查者」而非此權限等級,以確保電子郵件回覆是以電子郵件訊息形式而非附件形式收到。 當您向使用 Outlook 客戶端或 Outlook 網頁應用程式的其他組織發送電子郵件時,也必須使用 Reviewer。 或者,對於你組織中因實施了入職控制而免使用 Azure 權利管理服務的使用者。
限制編輯

(先前評論者[3])
Microsoft Purview 入口網站

Microsoft Purview 資訊保護客戶端
觀看、開啟、閱讀;儲存;編輯內容,編輯;觀看權利;回覆:全部回覆;前鋒;允許巨集 [2]
編輯者

(先前 共同作者[3])
Microsoft Purview 入口網站

Microsoft Purview 資訊保護客戶端
觀看、開啟、閱讀;儲存;編輯內容,編輯;收到;觀看權利;允許巨集 [2];另存為,匯出 [4];印刷;回覆;請回覆所有人;前進
Owner

(前共同擁有[3])
Microsoft Purview 入口網站

Microsoft Purview 資訊保護客戶端
觀看、開啟、閱讀;儲存;編輯內容,編輯;收到;觀看權利;變更權利;允許巨人;另存為,匯出;印刷;回覆;請回覆所有人;前鋒;完全控制
註腳一

不包含在 Microsoft Purview 入口網站中。

註腳2

未包含在 Word、Excel 及 PowerPoint for Windows 2408+ (版本的自訂權限對話框中) 。

註腳3

Microsoft Purview 入口網站以及 Word、Excel 和 PowerPoint for Windows (2411+ 版本中的自訂權限對話框) 權限等級命名已更新。 審稿人現在稱為受限編輯,合者改為編輯共同擁有者則稱為擁有者。 其他應用程式則繼續使用原始的權限層級命名。

註腳4

不包含在 Microsoft Purview 入口網站中。

電子郵件的 [不可轉寄] 選項

Exchange 用戶端與服務 (例如 Outlook 用戶端、Outlook 網頁版、Exchange 郵件流程規則,以及 Exchange) 的 DLP 行動,都有額外的電子郵件資訊權利保護選項:請勿轉寄

雖然使用者 (和 Exchange 管理員) 此選項看起來像是預設的權利管理範本,但「 請勿轉發 」並非範本。 相反地, 「不轉寄 」選項是一組使用權限,使用者會動態地套用給他們的電子郵件收件人。

當「 請勿轉寄 」選項套用到電子郵件時,該郵件會被加密,收件人必須進行認證。 這樣收件人就無法轉寄、列印或複製。 例如,在 Outlook 用戶端中,轉寄按鈕無法使用,另存新檔列印選單選項也無法使用,收件人、抄送密送欄位中無法新增或更改收件人。

附加在電子郵件上的未加密 Office 文件 會自動繼承相同的限制。 這些文件的使用權限為編輯 內容、編輯; 儲存; 觀看、開啟、閱讀;以及 允許巨人。 如果你想要不同的附件使用權限,或你的附件不是支援這種繼承加密的 Office 文件,請先加密檔案再附加到電子郵件。 接著你可以為該檔案指定特定的使用權限。

請勿轉發與未授予轉寄使用權的差異

套用「 不轉寄 」選項與套用不授予轉 權限的權利管理範本之間有一個重要區別: 「不轉寄 」選項使用基於使用者選擇的原始電子郵件收件人的授權使用者動態名單;而範本中的權限則是管理員事先指定的授權使用者靜態清單。 有什麼差別? 我們舉個例子:

有位使用者想把一些不應該分享給行銷部門的特定資訊。 他們是否應該用權限管理範本來保護郵件,限制 (查看、回覆和儲存給行銷部門) 的權限? 還是應該選擇 「不轉發 」選項? 這兩種選擇都會導致收件人無法轉寄電子郵件。

  • 如果他們套用範本,收件人仍能與行銷部門的其他人分享資訊。 例如,收件人可以用檔案總管將郵件拖放到共享位置或 USB 隨身碟。 現在,任何有權限存取此地點的行銷部門 (及電子郵件擁有者) ,都可以查看郵件中的資訊。

  • 如果他們使用 了「請勿轉寄 」選項,收件人將無法透過將電子郵件移至其他地點,與行銷部門的其他人分享資訊。 在這種情況下,只有原始收件人 (及電子郵件擁有者) 能查看郵件中的資訊。

注意事項

當只有寄件人選擇的收件人才能看到電子郵件中的資訊時,請使用 「請勿轉寄 」。 使用電子郵件範本,將權限限制給管理員事先指定的一群人,且不受寄件人選擇的收件人影響。

電子郵件僅加密選項

當 Exchange Online 使用 Microsoft Purview 郵件加密時,會新增加密電子郵件選項,無需額外限制即可加密資料。

此選項適用於使用 Exchange Online 的租戶,並可依以下方式選擇:

  • 在 Outlook 網頁版中,使用加密選項或設定的敏感度標籤,讓使用者分配權限,以及僅加密選項
  • 作為郵件流程規則的另一個權利保護選項
  • As Microsoft Purview DLP action
  • 來自桌面與行動裝置的 Outlook 應用程式
    • 透過設定的敏感度標籤, 讓使用者分配權限 ,以及 僅加密 選項,適用於 Windows、macOS、iOS 和 Android,當你使用敏感度標籤時,表中列出的最低版本以 實現 Outlook 敏感度標籤功能
    • 在 Windows 和 macOS 上,透過加密選項,針對 Microsoft 365 Apps 依更新頻道所列支援版本表中列出的版本。

關於僅加密選項的更多資訊,請參閱 Office 團隊首次宣布時的以下部落格文章:Office 365 訊息加密中僅推出加密功能。

選擇此選項後,電子郵件會加密,收件人必須進行驗證。 接著,收件人擁有除 另存另存、匯出完全控制外的所有使用權限。 這種使用權組合意味著收件人除了無法解除加密外,沒有任何限制。 例如,收件者可以從電子郵件複製、列印,然後轉寄。

同樣地,預設情況下,附加在電子郵件上的未加密 Office 文件 會繼承相同的權限。 這些文件會自動加密,下載後,收件人可以從 Office 應用程式中儲存、編輯、複製並列印。 當收件人儲存文件時,可以儲存成新名稱甚至不同格式。 然而,只有支援權利管理加密的檔案格式可用,因此文件無法在沒有原始加密的情況下被保存。 如果你想要不同的附件使用權限,或你的附件不是支援這種繼承加密的 Office 文件,請先加密檔案再附加到電子郵件。 接著你可以為該檔案指定特定的使用權限。

或者,你也可以透過 Exchange Online PowerShell 指定Set-IRMConfiguration -DecryptAttachmentForEncryptOnly $true,改變文件的加密繼承。 當使用者驗證後不需要保留原始加密時,請使用此配置。 當收件人打開電子郵件時,文件並未加密。

注意事項

如果你看到 DecryptAttachmentFromPortal 的引用,這個參數現在已經被 Set-IRMConfiguration 棄用了。 除非你事先設定過這個參數,否則它無法使用。

使用 Exchange Online 自動加密 PDF 文件

當 Exchange Online 使用 Microsoft Purview 郵件加密時,當 PDF 文件附加到加密郵件時,你可以自動加密 PDF 文件。 文件繼承與電子郵件相同的權限。 要啟用此配置,請將 EnablePdfEncryption $TrueSet-IRMConfiguration 一起設定。

收件人可使用 Microsoft Edge 查看加密 PDF 文件。 或者,收件人也可以在 OME 入口網站閱讀加密的 PDF 文件。

權利管理發行人與權利管理公司所有人

當項目透過 Azure 權利管理服務加密時,負責加密該內容的帳號會自動成為該內容的權利管理發行者。 這個帳戶在使用紀錄中會被記錄為發行者欄位。

權利管理發行者始終獲得該項目的完全控制使用權,此外:

  • 若加密設定包含有效期限,權利管理發行人仍可在該日期後開啟並編輯文件或電子郵件。

  • Rights Management 簽發者一律可以離線存取文件或電子郵件。

  • Rights Management 簽發者仍可以開啟撤銷後的文件。

預設情況下,這個帳號同時也是該內容的 權利管理擁有 者,當創建該項目的使用者啟動加密時,情況會如此。 但在某些情況下,管理員或服務可以代表使用者加密內容。 例如:

  • 管理員在檔案分享中批量加密檔案:Microsoft Entra ID 中的管理員帳號會為使用者加密文件。

  • Rights Management 連接器用於加密 Windows Server 資料夾中的 Office 文件:為 Rights Management 連接器建立的 Microsoft Entra ID 服務主體帳號會為使用者加密文件。

在這些情況下,權利管理發行者可透過 Microsoft 資訊保護 SDK 或 PowerShell 將權利管理擁有者指派至其他帳號。 例如,當你使用 Set-LabelFile PowerShell 指令檔搭配 Microsoft Purview 資訊保護客戶端時,你可以指定擁有者參數,將權利管理擁有者指派給另一個帳號。

當權利管理發行者代表使用者加密時,指派權利管理擁有者確保原始項目擁有者對其加密內容的控制權,與其自行發起加密相同。

例如,建立文件的使用者可以列印,儘管文件現在標示的加密設定不包含列印使用權。 同一個使用者隨時都能存取他們的文件,不論加密設定中設定的離線存取或有效期限為何。 此外,由於權利管理擁有完全控制權,使用者也可以重新加密文件,授權更多使用者存取, (此時使用者同時成為權利管理的發行者及權利管理擁有者) ,且此使用者甚至可以解除加密。 然而,只有權利管理發行方能追蹤並撤銷文件。

項目的權利管理擁有者會以使用日誌中的 owner-email 欄位記錄。

注意事項

權利管理擁有者與 Windows 檔案系統擁有者是獨立的。 它們通常相同,但即使你不使用 SDK 或 PowerShell,也可能有所不同。

權限管理使用授權

當使用者打開一個由 Azure 權利管理服務加密的項目時,該內容會被授予權利管理使用授權。 此使用授權是一份包含使用者使用權及加密金鑰的憑證。 使用許可還會標示若已設定的有效期限,以及使用許可的有效期限。

使用者必須擁有有效的使用授權(Use License)才能開啟內容,此外還必須持有權利帳號憑證 (RAC) ,這是在 使用者環境初始化 時授予的憑證,並每 31 天更新一次。

在使用授權期間,使用者不會被重新認證或重新授權內容。 這讓使用者能在沒有網路連線的情況下繼續開啟加密物品。 當使用授權有效期屆滿後,下次使用者存取加密項目時,必須重新驗證並重新授權。

當物品使用敏感度標籤來加密時,你可以在敏感度標籤中更改這些設定,而不必再次加密內容。 若使用者已取得內容,變更將在使用授權到期後生效。 然而,當使用者自行套用權限 (也稱為使用者定義權限、自訂權限或臨時權利政策) ,且這些權限在項目加密後需要變更時,該內容必須再次以新權限加密。 電子郵件訊息的使用者自訂權限透過「不轉發」選項實作。

租戶的預設使用授權有效期為 30 天,您可以使用 PowerShell 指令檔 Set-AipServiceMaxUseLicenseValidityTime 來設定此值。 你可以使用已設定為權限分配的敏感性標籤,或使用權限管理範本,來設定加密時的限制:

  • 當你設定敏感標籤時,使用授權有效期的值會取自 「允許離線存取 」設定。

    欲了解更多關於如何設定敏感性標籤設定的指引,請參閱「如何 現在設定敏感 性標籤權限」說明中的建議表。

  • 當你使用 PowerShell 設定權利管理範本時,使用授權有效期的值會取自 Set-AipServiceTemplatePropertyAdd-AipServiceTemplate cmdlet 中的 LicenseValidityDuration 參數。

    欲了解更多使用 PowerShell 設定此設定的資訊與指引,請參閱每個 cmdlet 的說明。