Log de uso do serviço Azure Rights Management

O serviço Azure Rights Management é uma tecnologia de criptografia baseada em nuvem usada pela Proteção de Informações do Microsoft Purview. Ele ajuda a proteger arquivos e emails em vários dispositivos aplicando direitos de uso e políticas de criptografia.

Use essas informações para ajudá-lo a entender como você pode usar o log de uso do serviço de criptografia, Azure Rights Management do Proteção de Informações do Microsoft Purview. Esse serviço de criptografia fornece proteção de dados adicional para itens da sua organização, como documentos e emails, e pode registrar em log todas as solicitações. Essas solicitações incluem:

  • Quando os usuários criptografam itens para protegê-los e descriptografam para lê-los ou remover a criptografia.
  • Ações executadas por seus administradores para gerenciar o serviço Azure Rights Management e ações executadas por operadores da Microsoft para dar suporte ao serviço.

Em seguida, você pode usar esses logs de uso para dar suporte aos seguintes cenários de negócios:

  • Analisar para obter insights de negócios

    Os logs gerados pelo Azure Rights Management podem ser importados para um repositório de sua escolha (como um banco de dados, um sistema de processamento analítico online (OLAP) ou um sistema de redução de mapa) para analisar as informações e produzir relatórios. Por exemplo, você pode identificar quem está acessando seus dados criptografados. Você pode determinar quais dados criptografados as pessoas estão acessando, de quais dispositivos e de onde. Você pode descobrir se as pessoas podem ler conteúdo criptografado com êxito. Você também pode identificar quais pessoas leram um documento importante que foi criptografado.

  • Monitorar abuso

    As informações de registro em log sobre como o serviço Azure Rights Management é usado estão disponíveis para você em tempo quase real, para que você possa monitorar continuamente o uso do serviço pela sua empresa. 99,9% dos logs estão disponíveis em até 15 minutos após uma ação iniciada no serviço.

    Por exemplo, talvez você queira ser alertado se houver um aumento repentino de pessoas lendo dados criptografados fora do horário de trabalho padrão, o que pode indicar que um usuário mal-intencionado está coletando informações para vender a concorrentes. Ou, se o mesmo usuário aparentemente acessar dados de dois endereços IP diferentes em um curto período de tempo, o que pode indicar que uma conta de usuário foi comprometida.

  • Executar análise forense

    Se houver um vazamento de informações, é provável que você seja questionado sobre quem acessou recentemente documentos específicos e quais informações uma pessoa suspeita acessou recentemente. Você pode responder a esses tipos de perguntas ao usar o log de uso do Azure Rights Management porque as pessoas que usam conteúdo criptografado devem sempre obter uma licença de uso do Rights Management para abrir itens criptografados pelo Azure Rights Management, mesmo que esses itens sejam movidos por email ou copiados para unidades USB ou outros dispositivos de armazenamento. Isso significa que você pode usar esses logs como uma fonte definitiva de informações para análise forense ao proteger seus dados usando o serviço Azure Rights Management.

Opções de log adicionais para o serviço do Azure Rights Management:

Opção de registro em log Descrição
Log de Administração Registra tarefas administrativas para o serviço do Azure Rights Management. Por exemplo, se o serviço estiver desativado, quando o recurso de superusuário estiver habilitado e quando os usuários forem delegados permissões de administrador ao serviço.

Para obter mais informações, consulte o cmdlet do PowerShell, Get-AipServiceAdminLog.
Rastreamento de documentos Permite que os usuários rastreiem e revoguem seus documentos que eles criptografaram com o cliente de Proteção de Informações do Microsoft Purview. A função de Administrador de Dados de Conformidade também pode rastrear esses documentos em nome dos usuários.

Para obter mais informações, consulte Rastrear e revogar o acesso a documentos.

O restante deste artigo explica como baixar e interpretar os logs de uso do Azure Rights Management, incluindo detalhes do formato de log e uma referência do PowerShell.

Como acessar e usar os logs de uso do Azure Rights Management

O log de uso do Azure Rights Management é habilitado por padrão para todos os clientes. Não há custo adicional para o armazenamento de log ou para a funcionalidade do recurso de registro em log.

O serviço Azure Rights Management grava logs como uma série de blobs em uma conta de armazenamento do Azure que ele cria automaticamente para seu locatário. Cada blob contém um ou mais registros de log, no formato de log estendido do W3C. Os nomes de blob são números, na ordem em que foram criados. Para obter mais informações sobre o conteúdo do log e sua criação, consulte Como interpretar os logs de uso do Azure Rights Management.

Pode levar algum tempo para que os logs apareçam na sua conta de armazenamento após uma ação do Azure Rights Management. A maioria dos logs aparece em 15 minutos. Os registros de uso estão disponíveis apenas quando o nome do campo "date" contém um valor de uma data anterior (no horário UTC). Os logs de uso da data atual não estão disponíveis. Recomendamos que você baixe os logs para o armazenamento local, como uma pasta local, um banco de dados ou um sistema de processamento de Big Data.

Para baixar seus logs de uso, use o módulo AIPService do PowerShell para Proteção de Informações do Microsoft Purview. Para obter instruções de instalação, consulte Instalar o módulo do PowerShell AIPService para o serviço Gerenciamento de Direitos do Azure.

Para baixar seus logs de uso usando o PowerShell

Use as etapas a seguir para se conectar ao serviço Azure Rights Management e baixar os logs de uso usando o PowerShell.

  1. Inicie o Windows PowerShell com a opção Executar como administrador e use o cmdlet Connect-AipService para se conectar ao serviço do Azure Rights Management:

    Connect-AipService
    
  2. Execute o seguinte comando para baixar os logs de uma data específica:

    Get-AipServiceUserLog -Path <location> -fordate <date>
    

    Por exemplo, depois de criar uma pasta chamada Logs em sua unidade E::

    • Para baixar logs de uma data específica (como 01/02/2025), execute o seguinte comando: Get-AipServiceUserLog -Path E:\Logs -fordate 2/1/2025

    • Para baixar logs de um intervalo de datas (como de 01/02/2025 a 14/02/2025), execute o seguinte comando: Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025

Quando você especifica apenas o dia, como em nossos exemplos, a hora é assumida como 00:00:00 na hora local e, em seguida, convertida em UTC. Quando você especifica uma hora com seus parâmetros -fromdate ou -todate (por exemplo, -fordate "2/1/2025 15:00:00"), essa data e hora são convertidas em UTC. Em seguida, o comando Get-AipServiceUserLog obtém os logs desse período de tempo UTC.

Você não pode especificar menos de um dia inteiro para baixar.

Por padrão, esse cmdlet usa três threads para baixar os logs. Se você tiver largura de banda de rede suficiente e quiser diminuir o tempo necessário para baixar os logs, use o parâmetro -NumberOfThreads, que dá suporte a um valor de 1 a 32. Por exemplo, se você executar o comando a seguir, o cmdlet gerará 10 threads para baixar os logs: Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025 -numberofthreads 10

Dica

Você pode agregar todos os seus arquivos de log baixados em um formato CSV usando o Log Parser da Microsoft, que é uma ferramenta para converter entre vários formatos de log conhecidos. Você também pode usar esta ferramenta para converter dados para o formato SYSLOG ou importá-los para um banco de dados. Depois de instalar a ferramenta, execute LogParser.exe /? para obter ajuda e informações para usá-la.

Por exemplo, você pode executar o seguinte comando para importar todas as informações em um formato de arquivo .log: logparser –i:w3c –o:csv "SELECT * INTO AllLogs.csv FROM *.log"

Como interpretar seus logs de uso

Esta seção explica a sequência de log do Azure Rights Management, o formato de blob, os campos de registro de log e os tipos de solicitação comuns para que você possa analisar e analisar seus logs de uso.

A sequência logarítmica

O serviço do Azure Rights Management grava os logs como uma série de blobs.

Cada entrada no log tem um carimbo de data/hora UTC. Como o serviço é executado em vários servidores em vários data centers, às vezes os logs podem parecer estar fora de sequência, mesmo quando são classificados pelo carimbo de data/hora. No entanto, a diferença é pequena e geralmente dentro de um minuto. Na maioria dos casos, esse não é um problema para a análise de logs.

O formato de blob

Cada blob está no formato de log estendido do W3C. Começa com as duas linhas seguintes:

#Software: RMS

#Version: 1.1

A primeira linha identifica que esses são logs de uso do Azure Rights Management. A segunda linha identifica que o restante do blob segue a especificação da versão 1.1. Recomendamos que todos os aplicativos que analisam esses logs verifiquem essas duas linhas antes de continuar a analisar o restante do blob.

A terceira linha enumera uma lista de nomes de campos separados por tabulações:

#Fields: data hora row-id request-type user-id result correlation-id content-id owner-email issuer template-id file-name date-published c-info c-ip admin-action acting-as-user

Cada uma das linhas subsequentes é um registro de log. Os valores dos campos estão na mesma ordem que a linha anterior e são separados por tabulações. Use a tabela a seguir para interpretar os campos.

Nome do campo tipo de dados W3C Descrição Valor de exemplo
data Data Data UTC em que a solicitação foi veiculada.

A origem é o relógio local no servidor que serviu a solicitação.
2013-06-25
time Time Hora UTC no formato de 24 horas quando a solicitação foi atendida.

A origem é o relógio local no servidor que serviu a solicitação.
21:59:28
row-id Texto GUID exclusivo para este registro de log. Se um valor não estiver presente, use o valor correlation-id para identificar a entrada.

Esse valor é útil quando você agrega logs ou copia logs em outro formato.
aaaa0000-bb11-2222-33cc-444444dddddd
tipo de solicitação Nome Nome da API do RMS que foi solicitada. Adquirir Licença
ID do usuário Cadeia de caracteres O usuário que fez a solicitação.

O valor é colocado entre aspas simples. As chamadas de uma chave de locatário do Azure Rights Management gerenciada por você (BYOK) têm um valor de ", que também se aplica quando os tipos de solicitação são anônimos.
‘joe@contoso.com’
result Cadeia de caracteres "Êxito" se a solicitação tiver sido atendida com sucesso.

O tipo de erro entre aspas simples se a solicitação falhar.
'Sucesso'
ID de correlação Texto GUID comum entre o log do cliente correspondente e o log do servidor para uma determinada solicitação.

Esse valor pode ser útil para ajudar a solucionar problemas do cliente.
bbbb1111-cc22-3333-44dd-555555eeeeee
ID do conteúdo Texto GUID, entre chaves que identifica o conteúdo criptografado (por exemplo, um documento).

Este campo só terá um valor se request-type for AcquireLicense e estiver em branco para todos os outros tipos de solicitação.
{bb4af47b-cfed-4719-831d-71b98191a4f2}
email do proprietário Cadeia de caracteres Email do proprietário do documento.

Este campo estará em branco se o tipo de solicitação for RevokeAccess.
alice@contoso.com
do emissor Cadeia de caracteres Email do emissor do documento.

Este campo estará em branco se o tipo de solicitação for RevokeAccess.
alice@contoso.com (ou) FederatedEmail.4c1f4d-93bf-00a95fa1e042@contoso.onmicrosoft.com'
template-id Cadeia de caracteres ID do modelo de gerenciamento de direitos usado para criptografar o documento.

Este campo estará em branco se o tipo de solicitação for RevokeAccess.
{6d9371a6-4e2d-4e97-9a38-202233fed26e}
nome do arquivo Cadeia de caracteres Nome de arquivo de um documento criptografado que é rastreado usando o cliente de Proteção de Informações do Microsoft Purview.

Atualmente, alguns arquivos (como documentos do Office) são exibidos como GUIDs em vez do nome real do arquivo.

Este campo estará em branco se o tipo de solicitação for RevokeAccess.
TopSecretDocument.docx
Data de publicação Data Data em que o documento foi criptografado.

Este campo estará em branco se o tipo de solicitação for RevokeAccess.
2015-10-15T21:37:00
Informações C Cadeia de caracteres Informações sobre a plataforma do cliente que está fazendo a solicitação.

A cadeia de caracteres específica varia, dependendo do aplicativo (por exemplo, o sistema operacional ou o navegador).
'MSIPC; versão = 1.0.623.47; AppName=WINWORD.EXE; AppVersion=15.0.4753.1000; AppArch=x86; OSName=Windows; OSVersion=6.1.7601; OSArch=amd64'
c-ip Endereço Endereço IP do cliente que faz a solicitação. 64.51.202.144
Ação do administrador Bool Se um administrador acessou o site de rastreamento de documentos no modo de administrador. Verdadeiro
agindo como usuário Cadeia de caracteres O endereço de email do usuário para quem um administrador está acessando o site de acompanhamento de documentos. 'joe@contoso.com'

Exceções para o campo user-id

Embora o campo user-id geralmente indique o usuário que fez a solicitação, há duas exceções em que o valor não é mapeado para um usuário real:

  • O valor 'microsoftrmsonline@<YourTenantID.rms>.<region.aadrm.com>'.

    Isso indica que um serviço do Microsoft 365, como Exchange ou SharePoint, está fazendo a solicitação. Na cadeia de caracteres, <YourTenantID> é o GUID do locatário e <a região> é a região em que o locatário está registrado. Por exemplo, na representa a América do Norte, eu representa a Europa e ap representa a Ásia.

  • Se você estiver usando o conector do Rights Management.

    As solicitações desse conector são registradas com o nome da entidade de serviço do Aadrm_S-1-7-0, que é gerado automaticamente quando você instala o conector do Rights Management.

Tipos de solicitação típicos

Há muitos tipos de solicitação para o serviço Azure Rights Management, mas a tabela a seguir identifica alguns dos tipos de solicitação mais usados.

Tipo de solicitação Descrição
Adquirir Licença Um cliente de um computador baseado no Windows está solicitando uma licença de uso para conteúdo criptografado.
AcquirePreLicense Um cliente, em nome do usuário, está solicitando uma licença de uso para conteúdo criptografado.
AcquireTemplates Foi feita uma chamada para adquirir modelos de gerenciamento de direitos com base em IDs de modelo
AcquireTemplateInformation Foi feita uma chamada para obter as IDs do modelo de gerenciamento de direitos do serviço.
AddTemplate É feita uma chamada de um portal de administração para adicionar um modelo de gerenciamento de direitos.
AllDocsCsv Uma chamada é feita no site de rastreamento de documentos para baixar o arquivo CSV da página Todos os Documentos .
BECreateEndUserLicenseV1 Uma chamada é feita de um dispositivo móvel para criar uma licença de usuário final.
BEGetAllTemplatesV1 Uma chamada é feita de um dispositivo móvel (back-end) para obter todos os modelos de gerenciamento de direitos.
Certificar O cliente está certificando o usuário para o consumo e a criação de conteúdo criptografado.
FECreateEndUserLicenseV1 Semelhante à solicitação AcquireLicense, mas de dispositivos móveis.
FECreatePublishingLicenseV1 O mesmo que Certify e GetClientLicensorCert combinados, de clientes móveis.
FEGetAllTemplates Uma chamada é feita a partir de um dispositivo móvel (front-end) para obter os modelos de gerenciamento de direitos.
FindServiceLocationsForUser Uma chamada é feita para consultar URLs, que é usada para chamar Certify ou AcquireLicense.
GetClientLicensorCert O cliente está solicitando um certificado de publicação (que é usado posteriormente para criptografar conteúdo) de um computador baseado no Windows.
GetConfiguration Um cmdlet do PowerShell é chamado para obter a configuração do locatário para o serviço do Azure Rights Management.
GetConnectorAuthorizations Uma chamada é feita a partir dos conectores do Rights Management para obter sua configuração na nuvem.
GetRecipients Uma chamada é feita no site de rastreamento de documentos para navegar até o modo de exibição de lista de um único documento.
GetTenantFunctionalState Um portal de administração está verificando se o serviço do Azure Rights Management está ativado.
KeyVaultDecryptRequest O cliente está tentando descriptografar o conteúdo criptografado do Rights Management. Aplicável apenas para uma chave de locatário gerenciada pelo cliente (BYOK) no Azure Key Vault.
KeyVaultGetKeyInfoRequest Uma chamada é feita para verificar se a chave especificada para ser usada no Azure Key Vault para a chave de locatário do Azure Rights Management está acessível e ainda não está sendo usada.
KeyVaultSignDigest Uma chamada é feita quando uma chave gerenciada pelo cliente (BYOK) no Azure Key Vault é usada para fins de assinatura. Isso é chamado normalmente uma vez por AcquireLicence (ou FECreateEndUserLicenseV1), Certify e GetClientLicensorCert (ou FECreatePublishingLicenseV1).
KMSPDecrypt O cliente está tentando descriptografar o conteúdo criptografado do Rights Management. Aplicável apenas para uma chave de locatário herdada gerenciada pelo cliente (BYOK).
KMSPSignDigest Uma chamada é feita quando uma chave herdada gerenciada pelo cliente (BYOK) é usada para fins de assinatura. Isso é chamado normalmente uma vez por AcquireLicence (ou FECreateEndUserLicenseV1), Certify e GetClientLicensorCert (ou FECreatePublishingLicenseV1).
ServerCertify Uma chamada é feita de um cliente habilitado para Rights Management (como o SharePoint) para certificar o servidor.
SetUsageLogFeatureState Uma chamada é feita para habilitar o log de uso.
SetUsageLogStorageAccount É feita uma chamada para especificar o local dos logs do serviço do Azure Rights Management.
UpdateTemplate Uma chamada é feita a partir de um portal de administração para atualizar um modelo de gerenciamento de direitos existente.

Logs de uso do Azure Rights Management e auditoria do Microsoft Purview

O acesso ao arquivo e os eventos negados não incluem o nome do arquivo e não estão acessíveis no log de auditoria unificada do Microsoft Purview.

Referência do PowerShell

Depois de se conectar ao serviço do Azure Rights Management, o único cmdlet do PowerShell que você precisa para acessar o log de uso do Azure Rights Management é o Get-AipServiceUserLog.

Para obter mais informações sobre como usar o PowerShell para o serviço Azure Rights Management, consulte Administração do serviço Azure Rights Management usando o PowerShell.