Registrazione dell'utilizzo per il servizio Azure Rights Management

Il servizio Azure Rights Management è una tecnologia di crittografia basata sul cloud usata da Microsoft Purview Information Protection. Consente di proteggere file ed e-mail tra dispositivi applicando i diritti di utilizzo e i criteri di crittografia.

Usare queste informazioni per comprendere come usare la registrazione dell'utilizzo per il servizio di crittografia, Azure Rights Management da Microsoft Purview Information Protection. Questo servizio di crittografia fornisce una protezione aggiuntiva dei dati per gli elementi dell'organizzazione, ad esempio documenti e messaggi di posta elettronica, e può registrare ogni richiesta. Le richieste includono:

  • Quando gli utenti crittografano gli elementi per proteggerli e decrittografarli per leggerli o rimuovere la crittografia.
  • Azioni eseguite dagli amministratori per gestire il servizio Azure Rights Management e azioni eseguite dagli operatori Microsoft per supportare il servizio.

È quindi possibile usare questi log di utilizzo per supportare gli scenari aziendali seguenti:

  • Analizzare per informazioni dettagliate aziendali

    I log generati da Azure Rights Management possono essere importati in un repository a scelta (ad esempio un database, un sistema OLAP (Online Analytical Processing) o un sistema di riduzione delle mappe, per analizzare le informazioni e produrre report. Ad esempio, è possibile identificare chi accede ai dati crittografati. È possibile determinare a quali dati crittografati accedono le persone, da quali dispositivi e da dove. È possibile scoprire se gli utenti possono leggere correttamente il contenuto crittografato. È anche possibile identificare quali persone hanno letto un documento importante crittografato.

  • Controllare gli abusi

    Le informazioni di registrazione sull'uso del servizio Azure Rights Management sono disponibili quasi in tempo reale, in modo che sia possibile monitorare continuamente l'uso del servizio da parte dell'azienda. Il 99,9% dei log è disponibile entro 15 minuti dall'esecuzione di un'azione avviata al servizio.

    Ad esempio, potresti voler essere avvisato se c'è un improvviso aumento di persone che leggono dati crittografati al di fuori dell'orario di lavoro standard, che potrebbe indicare che un utente malintenzionato sta raccogliendo informazioni per venderle ai concorrenti. Oppure, se lo stesso utente apparentemente accede ai dati da due indirizzi IP diversi entro un breve lasso di tempo, ciò potrebbe indicare che un account utente è stato compromesso.

  • Eseguire analisi forensi

    In caso di fuga di informazioni, è probabile che ti venga chiesto chi ha avuto accesso di recente a documenti specifici e a quali informazioni ha avuto accesso di recente una persona sospetta. È possibile rispondere a questi tipi di domande quando si usa la registrazione dell'utilizzo di Azure Rights Management perché le persone che usano contenuti crittografati devono sempre ottenere una licenza d'uso Rights Management per aprire gli elementi crittografati da Azure Rights Management, anche se questi elementi vengono spostati tramite posta elettronica o copiati in unità USB o altri dispositivi di archiviazione. Ciò significa che è possibile usare questi log come origine definitiva di informazioni per l'analisi forense quando si proteggono i dati usando il servizio Azure Rights Management.

Altre opzioni di registrazione per il servizio Azure Rights Management:

Opzione di registrazione Descrizione
Log di amministrazione Registra le attività amministrative per il servizio Azure Rights Management. Ad esempio, se il servizio è disattivato, quando viene abilitata la funzionalità utente con privilegi avanzati e quando agli utenti vengono delegate le autorizzazioni di amministratore per il servizio.

Per altre informazioni, vedere il cmdlet di PowerShell, Get-AipServiceAdminLog.
Rilevamento documenti Consente agli utenti di tenere traccia e revocare i documenti crittografati con il client Microsoft Purview Information Protection. Il ruolo Amministratore dei dati di conformità può anche tenere traccia di questi documenti per conto degli utenti.

Per ulteriori informazioni, consulta Monitorare e revocare l'accesso ai documenti.

Il resto di questo articolo illustra come scaricare e interpretare i log di utilizzo di Azure Rights Management, inclusi i dettagli del formato del log e un riferimento a PowerShell.

Come accedere e usare i log di utilizzo di Azure Rights Management

La registrazione dell'utilizzo di Azure Rights Management è abilitata per impostazione predefinita per tutti i clienti. Non sono previsti costi aggiuntivi per l'archiviazione dei log o per la funzionalità della funzionalità di registrazione.

Il servizio Azure Rights Management scrive i log come una serie di BLOB in un account di archiviazione di Azure che crea automaticamente per il tenant. Ogni BLOB contiene uno o più record di log, nel formato di log esteso W3C. I nomi dei BLOB sono numeri, nell'ordine in cui sono stati creati. Per altre informazioni sul contenuto dei log e sulla relativa creazione, vedere Come interpretare i log di utilizzo di Azure Rights Management.

Dopo un'azione di Azure Rights Management, potrebbe essere necessario un po' di tempo prima che i log vengano visualizzati nell'account di archiviazione. La maggior parte dei log viene visualizzata entro 15 minuti. I log di utilizzo sono disponibili solo quando il nome del campo "date" contiene un valore di una data precedente (nel formato UTC). I log di utilizzo della data corrente non sono disponibili. È consigliabile scaricare i log nell'archiviazione locale, ad esempio una cartella locale, un database o un sistema di elaborazione di Big Data.

Per scaricare i log di utilizzo, usare il modulo AIPService PowerShell per Microsoft Purview Information Protection. Per istruzioni sull'installazione, vedere Installare il modulo AIPService PowerShell per il servizio Azure Rights Management.

Per scaricare i log di utilizzo tramite PowerShell

Usare la procedura seguente per connettersi al servizio Azure Rights Management e scaricare i log di utilizzo tramite PowerShell.

  1. Avviare PowerShell con l'opzione Esegui come amministratore e usare il cmdlet Connect-AipService per connettersi al servizio Azure Rights Management:

    Connect-AipService
    
  2. Eseguire il comando seguente per scaricare i log per una data specifica:

    Get-AipServiceUserLog -Path <location> -fordate <date>
    

    Ad esempio, dopo aver creato una cartella denominata Logs nell'unità E::

    • Per scaricare i log per una data specifica (ad esempio 01/02/2025), esegui il comando riportato di seguito: Get-AipServiceUserLog -Path E:\Logs -fordate 2/1/2025

    • Per scaricare i log per un intervallo di date, ad esempio dall'1/2/2025 al 14/2/2025, usare il comando seguente: Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025

Quando si specifica solo il giorno, come negli esempi, l'ora viene considerata uguale alle 00:00:00 dell'ora locale e quindi convertita in UTC. Quando si specifica un'ora con i parametri -fromdate o -todate (ad esempio, -fordate "1/2/2025 15:00:00"), la data e l'ora vengono convertite in UTC. Il comando Get-AipServiceUserLog recupera quindi i log per tale periodo UTC.

Non è possibile specificare meno di un'intera giornata per il download.

Per impostazione predefinita, questo cmdlet usa tre thread per scaricare i log. Se si dispone di una larghezza di banda di rete sufficiente e si desidera ridurre il tempo necessario per scaricare i log, utilizzare il parametro -NumberOfThreads, che supporta un valore compreso tra 1 e 32. Ad esempio, se si esegue il comando seguente, il cmdlet genera 10 thread per scaricare i log: Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025 -numberofthreads 10

Consiglio

È possibile aggregare tutti i file di log scaricati in un formato CSV usando Log Parser di Microsoft, uno strumento per la conversione tra vari formati di log noti. È inoltre possibile utilizzare questo strumento per convertire i dati in formato SYSLOG o importarli in un database. Dopo aver installato lo strumento, eseguire LogParser.exe /? la Guida e le informazioni per usare questo strumento.

Ad esempio, è possibile eseguire il comando seguente per importare tutte le informazioni in un formato di file .log: logparser –i:w3c –o:csv "SELECT * INTO AllLogs.csv FROM *.log"

Come interpretare i log di utilizzo

Questa sezione illustra la sequenza di log di Azure Rights Management, il formato BLOB, i campi dei record di log e i tipi di richiesta comuni in modo da poter analizzare e analizzare i log di utilizzo.

La sequenza di log

Il servizio Azure Rights Management scrive i log come una serie di BLOB.

Ogni voce del log ha un timestamp UTC. Poiché il servizio viene eseguito in più server in più data center, a volte i log potrebbero sembrare fuori sequenza, anche quando sono ordinati in base al timestamp. Tuttavia, la differenza è piccola e di solito entro un minuto. Nella maggior parte dei casi, questo non è un problema per l'analisi dei log.

Formato BLOB

Ogni BLOB è nel formato di log esteso W3C. Inizia con le due righe seguenti:

#Software: RMS

#Version: 1.1

La prima riga indica che si tratta di log di utilizzo di Azure Rights Management. La seconda riga indica che il resto del BLOB segue la specifica della versione 1.1. È consigliabile che tutte le applicazioni che analizzano questi log verifichino queste due righe prima di continuare ad analizzare il resto del BLOB.

La terza riga elenca un elenco di nomi di campo separati da tabulazioni:

#Fields: data ora riga-id richiesta-tipo utente-risultato correlazione-id-contenuto-id-proprietario-e-mail emittente template-id nome-file data-pubblicazione c-info c-ip admin-action agire come utente

Ciascuna delle righe successive è un record di log. I valori dei campi sono nello stesso ordine della riga precedente e sono separati da tabulazioni. Usare la tabella seguente per interpretare i campi.

Nome del campo tipo di dati W3C Descrizione Valore di esempio
Data Data Data UTC in cui la richiesta è stata notificata.

L'origine è l'orologio locale nel server che ha gestito la richiesta.
2013-06-25
della creazione Ora Ora UTC in formato 24 ore quando la richiesta è stata gestita.

L'origine è l'orologio locale nel server che ha gestito la richiesta.
21:59:28
id riga Testo GUID univoco per questo record di log. Se non è presente un valore, usare il valore di ID correlazione per identificare la voce.

Questo valore è utile quando si aggregano i log o si copiano i log in un altro formato.
AAAA0000-BB11-2222-33CC-444444DDDDD
tipo di richiesta Nome Nome dell'API RMS richiesta. AcquireLicense
ID utente Stringa Utente che ha effettuato la richiesta.

Il valore è racchiuso tra virgolette singole. Le chiamate da una chiave del tenant di Azure Rights Management gestita dall'utente (BYOK) hanno il valore ", che si applica anche quando i tipi di richiesta sono anonimi.
‘joe@contoso.com’
Risultato Stringa "Success" se la richiesta è stata accolta.

Tipo di errore tra virgolette singole se la richiesta non è riuscita.
'Successo'
ID correlazione Testo GUID comune tra il log client e il log del server corrispondenti per una determinata richiesta.

Questo valore può essere utile per risolvere i problemi dei client.
bbbb1111-cc22-3333-44dd-555555eeeeee
id-contenuto Testo GUID, racchiuso tra parentesi graffe che identifica il contenuto crittografato (ad esempio, un documento).

Questo campo ha un valore solo se request-type è AcquireLicense ed è vuoto per tutti gli altri tipi di richiesta.
{bb4af47b-cfed-4719-831d-71b98191a4f2}
e-mail del proprietario Stringa Email indirizzo del proprietario del documento.

Questo campo è vuoto se il tipo di richiesta è RevokeAccess.
alice@contoso.com
Emittente Stringa Indirizzo Email dell'autorità emittente del documento.

Questo campo è vuoto se il tipo di richiesta è RevokeAccess.
alice@contoso.com oppure FederatedEmail.4c1f4d-93bf-00a95fa1e042@contoso.onmicrosoft.com«
ID modello Stringa ID del modello di Rights Management usato per crittografare il documento.

Questo campo è vuoto se il tipo di richiesta è RevokeAccess.
{6d9371a6-4e2d-4e97-9a38-202233fed26e}
nome file Stringa Nome file di un documento crittografato che viene registrato utilizzando il client Microsoft Purview Information Protection.

Attualmente, alcuni file (come i documenti di Office) vengono visualizzati come GUID anziché come nome effettivo del file.

Questo campo è vuoto se il tipo di richiesta è RevokeAccess.
TopSecretDocument.docx
Data di pubblicazione Data Data in cui il documento è stato crittografato.

Questo campo è vuoto se il tipo di richiesta è RevokeAccess.
2015-10-15T21:37:00
Informazioni C Stringa Informazioni sulla piattaforma client che sta effettuando la richiesta.

La stringa specifica varia a seconda dell'applicazione (ad esempio, il sistema operativo o il browser).
'MSIPC; version=1.0.623.47; AppName=WINWORD.EXE; AppVersion=15.0.4753.1000; AppArch=x86; OSName=Windows; OSVersion=6.1.7601; OSArch=amd64'
C-IP Indirizzo Indirizzo IP del client che effettua la richiesta. 64.51.202.144
Azione amministratore Valore booleano Se un amministratore ha eseguito l'accesso al sito di rilevamento documenti in modalità amministratore. Vero
Agire come utente Stringa Indirizzo di posta elettronica dell'utente per conto del quale un amministratore accede al sito di verifica documenti. 'joe@contoso.com'

Eccezioni per il campo user-id

Anche se il campo user-id indica in genere l'utente che ha effettuato la richiesta, esistono due eccezioni in cui il valore non è associato a un utente reale:

  • Il valore 'microsoftrmsonline@<YourTenantID.rms>.<regione.aadrm.com>".

    Ciò indica che un servizio di Microsoft 365, ad esempio Exchange o SharePoint, sta effettuando la richiesta. Nella stringa, <YourTenantID> è il GUID per il tenant e <l'area> è l'area in cui è registrato il tenant. Ad esempio, na rappresenta l'America del Nord, eu rappresenta l'Europa e ap rappresenta l'Asia.

  • Se usi il connettore Rights Management.

    Le richieste provenienti da questo connettore vengono registrate con il nome dell'entità servizio Aadrm_S-1-7-0, che viene generato automaticamente quando si installa il connettore Rights Management.

Tipi di richiesta tipici

Esistono molti tipi di richiesta per il servizio Azure Rights Management, ma la tabella seguente identifica alcuni dei tipi di richiesta più usati.

Tipo di richiesta Descrizione
AcquireLicense Un client da un computer basato su Windows richiede una licenza d'uso per il contenuto crittografato.
AcquirePreLicense Un cliente, per conto dell'utente, richiede una licenza d'uso per il contenuto crittografato.
AcquireTemplates È stata effettuata una chiamata per acquisire modelli di Rights Management in base agli ID dei modelli
AcquireTemplateInformation È stata effettuata una chiamata per ottenere gli ID del modello di gestione dei diritti dal servizio.
Aggiungimodello Viene effettuata una chiamata da un portale di amministrazione per aggiungere un modello di Rights Management.
AllDocsCsv Viene effettuata una chiamata dal sito di rilevamento documenti per scaricare il file CSV dalla pagina Tutti i documenti .
BECreateEndUserLicenseV1 Viene effettuata una chiamata da un dispositivo mobile per creare una licenza per l'utente finale.
BEGetAllTemplatesV1 Viene effettuata una chiamata da un dispositivo mobile (back-end) per ottenere tutti i modelli di gestione dei diritti.
Certificare Il client certifica l'utente per l'utilizzo e la creazione di contenuto crittografato.
FECreateEndUserLicenseV1 Simile alla richiesta AcquireLicense ma da dispositivi mobili.
FECreatePublishingLicenseV1 Uguale a Certify e GetClientLicensorCert combinati, dai client per dispositivi mobili.
FEGetAllTemplates Viene effettuata una chiamata da un dispositivo mobile (front-end) per ottenere i modelli di Rights Management.
FindServiceLocationsForUser Viene effettuata una chiamata per eseguire una query per gli URL, che viene utilizzata per chiamare Certify o AcquireLicense.
GetClientLicensorCert Il client richiede un certificato di pubblicazione, che verrà successivamente usato per crittografare il contenuto, da un computer basato su Windows.
GetConfiguration Viene chiamato un cmdlet di PowerShell per ottenere la configurazione del tenant per il servizio Azure Rights Management.
GetConnectorAuthorizations Viene effettuata una chiamata dai connettori Rights Management per ottenere la configurazione dal cloud.
GetRecipients Viene effettuata una chiamata dal sito di rilevamento documenti per passare alla visualizzazione elenco di un singolo documento.
GetTenantFunctionalState Un portale di amministrazione sta verificando se il servizio Azure Rights Management è attivato.
KeyVaultDecryptRequest Il client sta tentando di decrittografare il contenuto crittografato Rights Management. Applicabile solo per una chiave tenant gestita dal cliente (BYOK) in Azure Key Vault.
KeyVaultGetKeyInfoRequest Viene effettuata una chiamata per verificare che la chiave specificata per l'uso in Azure Key Vault per la chiave del tenant Azure Rights Management sia accessibile e non già in uso.
KeyVaultSignDigest Viene effettuata una chiamata quando una chiave gestita dal cliente (BYOK) in Azure Key Vault viene usata a scopo di firma. Questo viene chiamato in genere una volta per AcquireLicense (o FECreateEndUserLicenseV1), Certify e GetClientLicensorCert (o FECreatePublishingLicenseV1).
KMSPDecrypt Il client sta tentando di decrittografare il contenuto crittografato Rights Management. Si applica solo a una chiave tenant legacy gestita dal cliente (BYOK).
KMSPSignDigest Viene effettuata una chiamata quando una chiave legacy gestita dal cliente (BYOK) viene usata a scopo di firma. Questo viene chiamato in genere una volta per AcquireLicense (o FECreateEndUserLicenseV1), Certify e GetClientLicensorCert (o FECreatePublishingLicenseV1).
ServerCertify Viene effettuata una chiamata da un client abilitato per Rights Management, ad esempio SharePoint, per certificare il server.
SetUsageLogFeatureState Viene effettuata una chiamata per abilitare la registrazione dell'utilizzo.
SetUsageLogStorageAccount Viene effettuata una chiamata per specificare il percorso dei log del servizio Azure Rights Management.
Modello di aggiornamento Viene effettuata una chiamata da un portale di amministrazione per aggiornare un modello di Rights Management esistente.

Log di utilizzo di Azure Rights Management e controllo di Microsoft Purview

L'accesso ai file e gli eventi negati non includono il nome del file e non sono accessibili nel log di controllo unificato di Microsoft Purview.

Riferimenti a PowerShell

Dopo la connessione al servizio Azure Rights Management, l'unico cmdlet di PowerShell necessario per accedere alla registrazione dell'utilizzo di Azure Rights Management è Get-AipServiceUserLog.

Per altre informazioni sull'uso di PowerShell per il servizio Azure Rights Management, vedere Amministrazione del servizio Azure Rights Management tramite PowerShell.