Configuração do Microsoft Entra para conteúdo criptografado

Descrição de serviço

Descrição do serviço Microsoft Purview

Se você proteger itens confidenciais, como emails e documentos, usando a criptografia do serviço Azure Rights Management da Proteção de Informações do Microsoft Purview, haverá algumas configurações do Microsoft Entra que poderão impedir o acesso autorizado a esse conteúdo criptografado.

Da mesma forma, se os usuários receberem emails criptografados de outra organização ou colaborarem com outras organizações que criptografam documentos usando o serviço Azure Rights Management, talvez os usuários não consigam abrir esse email ou documento devido à configuração do Microsoft Entra ID.

Por exemplo:

  • Um usuário não pode abrir emails criptografados enviados de outra organização. Ou um usuário relata que os destinatários em outra organização não podem abrir um email criptografado que eles enviaram.

  • Sua organização colabora com outra organização em um projeto conjunto, e os documentos do projeto são protegidos criptografando-os, concedendo acesso usando grupos no Microsoft Entra ID. Os usuários não podem abrir os documentos criptografados por usuários na outra organização.

  • Os usuários podem abrir com êxito um documento criptografado quando estão no escritório, mas não podem quando tentam acessar esse documento remotamente e são solicitados a fazer uma autenticação multifator (MFA).

Para garantir que o acesso ao serviço de criptografia não seja bloqueado inadvertidamente, use as seções a seguir para ajudar a configurar o Microsoft Entra ID da sua organização ou retransmitir as informações a um administrador do Microsoft Entra em outra organização. Sem acesso ao serviço Azure Rights Management, os usuários não podem ser autenticados e não estão autorizados a abrir conteúdo criptografado.

Configurações de acesso entre locatários e conteúdo criptografado

Importante

As configurações de acesso entre locatários de outra organização podem ser responsáveis por seus usuários não conseguirem abrir o conteúdo que seus usuários criptografaram ou seus usuários não conseguirem abrir o conteúdo criptografado pela outra organização.

A mensagem que os usuários veem indica qual organização bloqueou o acesso. Talvez seja necessário direcionar o administrador do Microsoft Entra de outra organização para esta seção Configurações de acesso entre locatários e conteúdo criptografado.

Por padrão, não há nada a configurar para que a autenticação entre locatários funcione quando os usuários protegem o conteúdo usando criptografia do serviço Azure Rights Management. No entanto, sua organização pode restringir o acesso usando as configurações de acesso entre locatários de Identidades Externas do Microsoft Entra. Por outro lado, outra organização também pode definir essas configurações para restringir o acesso com usuários em sua organização. Essas configurações afetam a abertura de itens criptografados, que incluem e-mails e documentos criptografados.

Por exemplo, outra organização pode ter configurações definidas que impedem que seus usuários abram conteúdo criptografado por sua organização. Nesse cenário, até que o administrador do Microsoft Entra redefina suas configurações entre locatários, um usuário externo que tenta abrir esse conteúdo vê uma mensagem informando que o acesso está bloqueado por sua organização com uma referência ao administrador de locatários.

Mensagem de exemplo para o usuário conectado da organização Fabrikam, Inc, quando o Microsoft Entra ID local bloqueia o acesso:

Mensagem de exemplo quando o locatário local do Microsoft Entra bloqueia o acesso ao conteúdo criptografado.

Seus usuários verão uma mensagem semelhante quando é sua configuração do Microsoft Entra que bloqueia o acesso.

Da perspectiva do usuário conectado, se for outra organização do Microsoft Entra responsável por bloquear o acesso, as alterações da mensagem para O Access será bloqueado pela organização e exibirá o nome de domínio dessa outra organização no corpo da mensagem. Por exemplo:

Mensagem de exemplo quando outro locatário do Microsoft Entra bloqueia o acesso ao conteúdo criptografado.

Sempre que as configurações de acesso entre locatários restringem o acesso por aplicativos, elas devem ser configuradas para permitir o acesso ao serviço de gerenciamento de direitos, que tem a seguinte ID do aplicativo:

00000012-0000-0000-c000-000000000000

Se o acesso ao serviço de gerenciamento de direitos não for permitido, os usuários não poderão ser autenticados e autorizados a abrir conteúdo criptografado. Essa configuração pode ser definida como uma configuração padrão e como uma configuração organizacional:

  • Para permitir o compartilhamento de conteúdo criptografado com outra organização, crie uma configuração de entrada que permita o acesso ao Serviço Microsoft Rights Management (ID: 00000012-0000-0000-c000-0000000000000).

  • Para permitir o acesso ao conteúdo criptografado que os usuários recebem de outras organizações, crie uma configuração de saída que permita o acesso ao Microsoft Rights Management Service (ID: 00000012-0000-0000-c000-00000000000000)

Quando essas configurações são definidas para o serviço de criptografia, o aplicativo exibe Microsoft Rights Management Services.

Para obter instruções sobre como definir essas configurações de acesso entre locatários, consulte Definir configurações de acesso entre locatários para colaboração B2B.

Se você configurou as políticas de Acesso Condicional do Microsoft Entra que exigem autenticação multifator (MFA) para usuários, consulte Políticas de Acesso Condicional e documentos criptografados.

Políticas de Acesso Condicional e documentos criptografados

Se sua organização implementou políticas de Acesso Condicional do Microsoft Entra que incluem o Microsoft Rights Management Services e a política se estende a usuários externos que precisam abrir documentos criptografados por sua organização:

  • Para usuários externos que têm uma conta do Microsoft Entra em seu próprio locatário, recomendamos que você use as configurações de acesso entre locatários de Identidades Externas para definir as configurações de confiança para declarações de MFA de uma, de muitas ou de todas as organizações externas do Microsoft Entra.

  • Para usuários externos não cobertos pela entrada anterior, por exemplo, usuários que não têm uma conta do Microsoft Entra ou você não definiu as configurações de acesso entre locatários para configurações de confiança, esses usuários externos devem ter uma conta de convidado em seu locatário.

Sem uma dessas configurações, os usuários externos não podem abrir o conteúdo criptografado e ver uma mensagem de erro. O texto da mensagem pode informá-los de que sua conta precisa ser adicionada como um usuário externo no locatário, com a instrução incorreta para esse cenário para Sair e entrar novamente com uma conta de usuário diferente do Microsoft Entra.

Se você não puder atender a esses requisitos de configuração para usuários externos que precisam abrir o conteúdo criptografado por sua organização, deverá remover o Microsoft Rights Management Services das políticas de Acesso Condicional ou excluir os usuários externos das políticas.

Para obter mais informações, consulte a pergunta frequente, vejo que o Microsoft Rights Management Services está listado como um aplicativo de nuvem disponível para acesso condicional - como isso funciona?

Contas de convidado para usuários externos abrirem documentos criptografados

Talvez você precise de contas de convidado em seu locatário do Microsoft Entra para que os usuários externos abram documentos criptografados por sua organização. Opções para criar as contas de convidado:

  • Crie essas contas de convidado por conta própria. Especifique qualquer endereço de email já usado por esses usuários. Por exemplo, o endereço do Gmail.

    A vantagem dessa opção é que você pode restringir o acesso e os direitos a usuários específicos, definindo o endereço de email nas configurações de criptografia. A desvantagem é a sobrecarga administrativa na criação da conta e na coordenação com a configuração do rótulo.

  • Use a integração do SharePoint e do OneDrive com o B2B do Microsoft Entra para que as contas de convidado sejam criadas automaticamente quando seus usuários compartilharem links.

    A vantagem dessa opção é a sobrecarga administrativa mínima, pois as contas são criadas automaticamente e a configuração do rótulo é mais simples. Nesse cenário, selecione a opção de criptografia Adicionar qualquer usuário autenticado, pois você não saberá os endereços de email com antecedência. O lado negativo é que essa configuração não permite restringir o acesso e os direitos de uso a usuários específicos.

Os usuários externos também podem usar uma conta Microsoft para abrir documentos criptografados ao usar o Windows e o Microsoft 365 Apps (anteriormente Office 365 Apps; consulte Mudança de nome do Microsoft 365 Apps) ou a edição autônoma do Office 2019. Mais recentemente com suporte para outras plataformas, as contas Microsoft também têm suporte para a abertura de documentos criptografados no macOS (Microsoft 365 Apps, versão 16.42+), no Android (versão 16.0.13029+) e no iOS (versão 2.42+).

Por exemplo, um usuário na organização compartilha um documento criptografado com um usuário de fora da organização, e as configurações de criptografia especificam um endereço de email do Gmail para o usuário externo. Esse usuário externo pode criar sua própria conta Microsoft que usa seu endereço de email do Gmail. Em seguida, após entrar com essa conta, será possível abrir o documento e editá-lo, de acordo com as restrições de uso especificadas para eles. Para um exemplo passo a passo desse cenário, confira Abrir e editar o documento protegido.

Observação

O endereço de email da conta Microsoft deve corresponder ao endereço de email especificado para restringir o acesso às configurações de criptografia.

Quando um usuário com uma conta Microsoft abre um documento criptografado dessa forma, ele cria automaticamente uma conta de convidado para o locatário se uma conta de convidado com o mesmo nome ainda não existir. Quando a conta de convidado existe, ela pode ser usada para abrir documentos no SharePoint e no OneDrive usando o Office para a Web, além de abrir documentos criptografados da área de trabalho com suporte e dos aplicativos móveis do Office.

No entanto, a conta de convidado automática não é criada imediatamente neste cenário, devido à latência de replicação. Se você especificar endereços de email pessoais como parte de suas configurações de criptografia, recomendamos que você crie contas de convidado correspondentes no Microsoft Entra ID. Em seguida, informe a esses usuários que eles devem usar essa conta para abrir um documento criptografado de sua organização.

Dica

Como você não pode ter certeza de que os usuários externos usarão um aplicativo cliente do Office com suporte, o compartilhamento de links do SharePoint e do OneDrive após criar contas de convidado (para usuários específicos) ou quando você usa a integração do SharePoint e do OneDrive com o B2B do Microsoft Entra (para qualquer usuário autenticado) é um método mais confiável para dar suporte à colaboração segura com usuários externos.

Configurações de acesso entre nuvens e conteúdo criptografado

As configurações de acesso entre locatários permitem o acesso entre nuvens a documentos criptografados. Como resultado, os usuários que fazem parte de uma organização em outro ambiente de nuvem podem abrir arquivos do Word, Excel e PowerPoint criptografados pela sua organização. Por exemplo, esses usuários podem estar no Microsoft Azure Governamental ou Microsoft Azure China (operado pela 21Vianet).

Cenários com suporte

Os seguintes cenários têm suporte para acesso entre nuvens ao conteúdo criptografado:

  • As organizações na nuvem comercial do Microsoft Azure podem permitir o acesso a organizações na nuvem do Microsoft Azure Governamental ou na nuvem do Microsoft Azure China (operada pela 21Vianet) sem entrar em contato com a Microsoft.
  • As organizações na nuvem do Microsoft Azure China (operada pela 21Vianet) podem permitir o acesso a organizações na nuvem comercial do Microsoft Azure sem entrar em contato com a Microsoft.
  • Arquivos criptografados do Word, Excel e PowerPoint podem ser compartilhados com usuários em outro ambiente de nuvem e exibidos no Windows, MacOS e dispositivos móveis. Esse cenário não se aplica a arquivos compartilhados por meio de links de compartilhamento do SharePoint ou do OneDrive, mas sim a métodos como anexos diretos de email, unidade USB, compartilhamento de arquivos ou compartilhamento e download do SharePoint.
  • PDFs criptografados e arquivos criptografados genericamente (extensão .pfile) podem ser compartilhados com usuários em outro ambiente de nuvem e exibidos usando o Visualizador de Proteção de Informações do Microsoft Purview no Windows.
  • O usuário pode ser, mas não é obrigado a ser, um convidado em sua organização.
  • Usuários e domínios externos podem ser configurados para rótulos de confidencialidade que aplicam criptografia quando você usa permissões definidas pelo administrador ou especificados pelos usuários quando os rótulos são configurados para permissões definidas pelo usuário.

Cenários não suportados

No momento, não há suporte para os seguintes cenários para acesso entre nuvens ao conteúdo criptografado:

  • Não há suporte para Email, incluindo todos os clientes do Outlook.
  • No momento, não há suporte para visualizadores de PDF, como Microsoft Edge ou Adobe Acrobat.

Requisitos

Antes de configurar o acesso entre nuvens, verifique se os seguintes requisitos foram atendidos:

  • Microsoft 365 Apps versão 2402 ou posterior ou Microsoft Office 2024.
  • Cliente de Proteção de Informações do Microsoft Purview 3.1.310.0 ou posterior.
  • Os administradores de ambos os lados devem:
    • Definir as configurações de acesso entre locatários para habilitar o acesso entre nuvens
    • Adicionar a organização parceira como uma organização autorizada
  • Os usuários que abrem arquivos criptografados devem ter um endereço de email atribuído.

Configurações de acesso entre locatários: habilitar a colaboração entre nuvens

Há uma etapa única necessária para habilitar a colaboração em diferentes ambientes de nuvem:

  1. No centro de administração do Microsoft Entra, navegue até Configurações deacesso entre locatários de identidades>externas.
  2. Selecione as configurações de nuvem da Microsoft.
  3. Selecione o ambiente de nuvem que você precisa habilitar para colaboração:
    • As organizações na Nuvem Comercial veem o Microsoft Azure Governamental e o Microsoft Azure China (operado pela 21Vianet).
    • As organizações em uma nuvem soberana veem somente o Microsoft Azure Commercial Cloud.
  4. Selecione o ambiente de nuvem em que sua organização parceira está hospedada e selecione Salvar.

Observação

Ambas as organizações devem concluir essa etapa e selecionar a nuvem do parceiro.

Configurações de acesso entre locatários: definir configurações organizacionais

Para definir configurações organizacionais:

  1. No centro de administração do Microsoft Entra, navegue até Configurações deacesso entre locatários de identidades>externas.
  2. Selecione Configurações organizacionais.
  3. Selecione Adicionar organização.
  4. Insira a ID de locatário do Microsoft Entra para a organização parceira.
  5. Selecione Adicionar.

A ID do locatário é exibida na seção Visão geral do centro de administração do Microsoft Entra e deve ser fornecida pela organização parceira.

Configurações de acesso entre locatários: Confiar em declarações de MFA externas

Se usuários externos não forem convidados como convidados, as configurações de confiança de entrada deverão ser definidas para confiar em declarações de MFA externas. Se os usuários forem convidados como convidados e você confiar em declarações de MFA externas, é recomendável excluir usuários externos do registro de MFA em sua organização.

Consulte Gerenciar configurações de acesso entre locatários para colaboração B2B para obter detalhes de configuração.

Configurações de acesso entre locatários: Configurações de acesso de entrada e saída

As etapas para habilitar a nuvem do parceiro e adicionar a organização parceira são suficientes para permitir que ambas as organizações consumam conteúdo protegido da organização parceira. Se você quiser restringir a colaboração entre nuvens para permitir apenas a descriptografia de documentos, excluindo outros serviços, ou para tornar a relação unidirecional, examine as configurações de acesso entre locatários e conteúdo criptografado.

Alterações no compartilhamento baseado em domínio

Quando o cenário de criptografia está confinado ao mesmo ambiente de nuvem, a especificação de um único domínio para as configurações de criptografia de rótulo resulta na autenticação e autorização de todos os usuários da organização proprietária do domínio especificado, independentemente do domínio de email dos usuários. Para obter mais informações sobre esse acesso baseado em domínio, consulte a observação em Restringir o acesso ao conteúdo usando rótulos de confidencialidade para aplicar criptografia.

No entanto, a funcionalidade entre nuvens depende de dados incorporados nos tokens de acesso do Entra. O recurso usa duas declarações opcionais: verified_primary_email e verified_secondary_email.

Durante a autorização, essas declarações são extraídas e avaliadas em relação às permissões definidas no rótulo. Quando o serviço de gerenciamento de direitos avalia o acesso baseado em domínio, ele pode avaliar apenas os sufixos de email fornecidos no token de acesso. Isso resulta em um cenário em que as permissões definidas pelo administrador ou pelo usuário devem conter um nome de domínio que mapeie exatamente para o sufixo de email do usuário.

Problemas comuns entre nuvens

Os usuários externos veem "O acesso é bloqueado pela sua organização" quando tentam abrir arquivos criptografados

As configurações de acesso entre locatários não estão definidas corretamente em um ou em ambos os lados. Revise a seção Configurações de acesso entre locatários e conteúdo criptografado e a seção Configurações de acesso entre locatários: configurações de acesso de entrada e saída .

AADSTS90072: Os usuários não convidados veem "A conta de usuário {user@contoso.com} do provedor de identidade 'microsoftonline.com' não existe em..."

Esse erro indica que as declarações de MFA externas não são confiáveis. Para obter detalhes de configuração, consulte Gerenciar configurações de acesso entre locatários para colaboração B2B.

Próximas etapas

Para configurações adicionais que talvez seja necessário fazer, consulte Restringir o acesso a um locatário. Específico para configuração de infraestrutura de rede para o serviço Azure Rights Management, consulte Firewalls e infraestrutura de rede.

Se você usa rótulos de confidencialidade para criptografar documentos e emails, talvez seja interessante o Suporte para usuários externos e conteúdo rotulado para entender quais configurações de rótulo se aplicam aos locatários. Para obter diretrizes de configuração para as configurações de criptografia de rótulo, consulte Restringir o acesso ao conteúdo usando rótulos de confidencialidade para aplicar criptografia.

Interessado em saber como e quando o serviço de criptografia é acessado? Consulte Passo a passo de como o serviço funciona: Primeiro uso, criptografia de conteúdo, consumo de conteúdo.