Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O recurso de superusuário do serviço Azure Rights Management da Proteção de Informações do Microsoft Purview garante que pessoas e serviços autorizados sempre possam ler e inspecionar os dados que o Azure Rights Management criptografa para sua organização. Se necessário, a proteção de criptografia pode ser removida ou alterada.
Um superusuário sempre tem o direito de uso do Controle Total do Rights Management para documentos e emails que foram criptografados pelo locatário da sua organização. Essa habilidade às vezes é chamada de "raciocínio sobre dados" e é um elemento crucial para manter o controle dos dados da sua organização. Por exemplo, você usaria esse recurso para qualquer um dos seguintes cenários:
Um funcionário sai da organização e você precisa ler os arquivos que ele criptografou.
Um administrador de TI precisa remover as configurações de criptografia atuais que foram definidas para arquivos e aplicar novas configurações de criptografia.
O Exchange Server precisa indexar caixas de correio para operações de pesquisa.
Você tem serviços de TI existentes para soluções de prevenção contra perda de dados (DLP), gateways de criptografia de conteúdo (CEG) e produtos antimalware que precisam inspecionar arquivos que já estão criptografados.
Você precisa descriptografar arquivos em massa por motivos de auditoria, legais ou outros motivos de conformidade.
Configuração para o recurso de superusuário
Por padrão, o recurso de superusuário não está habilitado e nenhum usuário é atribuído a essa função. Ele será habilitado automaticamente se você configurar o conector do Rights Management para Exchange e não será necessário para serviços padrão que executam o Exchange Online, o Microsoft Servidor do SharePoint ou o SharePoint no Microsoft 365.
Se você precisar habilitar manualmente o recurso de superusuário, use o cmdlet do PowerShell Enable-AipServiceSuperUserFeatures e, em seguida, atribua usuários (ou contas de serviço) conforme necessário usando o cmdlet Add-AipServiceSuperUser ou o cmdlet Set-AipServiceSuperUserGroup e adicione usuários (ou outros grupos) conforme necessário a esse grupo.
Embora o uso de um grupo para seus superusuários seja mais fácil de gerenciar, por motivos de desempenho, o serviço do Azure Rights Management armazena em cache a associação do grupo. Portanto, se você precisar atribuir um novo usuário para ser um superusuário para descriptografar o conteúdo imediatamente, adicione esse usuário usando Add-AipServiceSuperUser, em vez de adicionar o usuário a um grupo existente que você configurou usando Set-AipServiceSuperUserGroup.
Observação
Ao adicionar um usuário com o cmdlet Add-AipServiceSuperUser , você também deve adicionar o endereço de email principal ou o nome principal do usuário ao grupo. Os aliases de Email não são avaliados.
Se você ainda não instalou o módulo do Windows PowerShell para o serviço do Azure Rights Management, consulte Instalar o módulo do AIPService PowerShell para o serviço do Azure Right Management.
Não importa quando você habilita o recurso de superusuário ou quando adiciona usuários como superusuários. Por exemplo, se você habilitar o recurso na quinta-feira e adicionar um usuário na sexta-feira, esse usuário poderá abrir imediatamente o conteúdo que foi protegido no início da semana.
Práticas recomendadas de segurança para o recurso de superusuário
Siga estas práticas recomendadas de segurança ao usar o recurso de superusuário:
Restrinja e monitore os administradores aos quais é atribuído um administrador global para seu locatário ou que recebem a função GlobalAdministrator usando o cmdlet Add-AipServiceRoleBasedAdministrator . Esses usuários podem habilitar o recurso de superusuário e atribuir usuários (e a si mesmos) como superusuários e, potencialmente, descriptografar todos os arquivos que sua organização criptografa.
Para ver quais usuários e contas de serviço são atribuídos individualmente como superusuários, use o cmdlet Get-AipServiceSuperUser .
Para ver se um grupo de superusuários está configurado, use o cmdlet Get-AipServiceSuperUserGroup e suas ferramentas padrão de gerenciamento de usuários para marcar quais usuários são membros desse grupo.
Como todas as ações de administração, habilitar ou desabilitar o super recurso e adicionar ou remover superusuários são registrados e podem ser auditados usando o comando Get-AipServiceAdminLog . Por exemplo, consulte Exemplo de auditoria para o recurso de superusuário.
Quando superusuários descriptografam arquivos, a descriptografia de arquivos é registrada e pode ser auditada com o registro de uso.
Observação
Embora os logs incluam detalhes sobre a descriptografia, incluindo o usuário que descriptografou o arquivo, eles não detalham quando o usuário é um superusuário.
Use os logs junto com Get-AipServiceSuperUser e Get-AipServiceSuperUserGroup para coletar primeiro uma lista de superusuários que você pode identificar nos logs.
Se você não precisar do recurso de superusuário para serviços diários, habilite o recurso somente quando precisar e desabilite-o novamente usando o cmdlet Disable-AipServiceSuperUserFeature .
Exemplo de auditoria para o recurso de superusuário
A extração de log a seguir mostra algumas entradas de exemplo do uso do cmdlet Get-AipServiceAdminLog .
Neste exemplo, o administrador da Contoso Ltd confirma que o recurso de superusuário está desabilitado, adiciona Richard Simone como superusuário, verifica se Richard é o único superusuário configurado para o serviço Azure Rights Management e, em seguida, habilita o recurso de superusuário para que Richard agora possa descriptografar alguns arquivos que foram protegidos por um funcionário que agora deixou a empresa.
2015-08-01T18:58:20 admin@contoso.com GetSuperUserFeatureState Passed Disabled
2015-08-01T18:59:44 admin@contoso.com AddSuperUser -id rsimone@contoso.com Passed True
2015-08-01T19:00:51 admin@contoso.com GetSuperUser Passed rsimone@contoso.com
2015-08-01T19:01:45 admin@contoso.com SetSuperUserFeatureState -state Enabled Passed True
Opções de script para superusuários
Muitas vezes, alguém a quem é atribuído um superusuário para o serviço Azure Rights Management precisa remover a criptografia de vários arquivos, em vários locais. Embora seja possível fazer essa tarefa manualmente, é mais eficiente (e geralmente mais confiável) fazer o script usando o cmdlet Set-FileLabel .
Você também pode usar esse cmdlet para aplicar um novo rótulo que não aplica criptografia ou remover o rótulo que aplicou a criptografia.
Para obter mais informações sobre esses cmdlets, consulte Usar o PowerShell com o cliente de Proteção de Informações do Microsoft Purview da documentação do PowerShell PurviewInformationProtection.
Observação
O módulo PurviewInformationProtection é diferente e complementa o módulo AIPService do PowerShell que gerencia o serviço Azure Rights Management para a Proteção de Informações do Microsoft Purview.
Remoção da criptografia de arquivos PST
Para remover a criptografia dos arquivos PST, recomendamos que você use a Descoberta Eletrônica do Microsoft Purview para pesquisar e extrair emails criptografados e anexos criptografados em emails.
A capacidade do superusuário é integrada automaticamente ao Exchange Online para que a Descoberta Eletrônica no portal do Microsoft Purview possa pesquisar itens criptografados antes da exportação ou descriptografar emails criptografados na exportação.
Se você não puder usar Descoberta Eletrônica do Microsoft Purview, poderá ter outra solução de Descoberta Eletrônica que se integre ao serviço Azure Rights Management para raciocinar de forma semelhante sobre os dados.
Ou, se sua solução de Descoberta Eletrônica não puder ler e descriptografar automaticamente o conteúdo protegido, você ainda poderá usar essa solução em um processo de várias etapas junto com o cmdlet Set-FileLabel :
Exporte o email em questão para um arquivo PST do Exchange Online ou do Exchange Server ou da estação de trabalho em que o usuário armazenou o email.
Importe o arquivo PST para sua ferramenta de Descoberta Eletrônica. Como a ferramenta não pode ler conteúdo criptografado, espere que esses itens gerem erros.
De todos os itens que a ferramenta não pôde abrir, gere um novo arquivo PST que, desta vez, contém apenas itens criptografados. Esse segundo arquivo PST provavelmente será muito menor do que o arquivo PST original.
Execute Set-FileLabel neste segundo arquivo PST para descriptografar o conteúdo desse arquivo muito menor. Na saída, importe o arquivo PST, agora descriptografado, para sua ferramenta de descoberta.
Para obter informações e orientações mais detalhadas sobre como executar a Descoberta Eletrônica em caixas de correio e arquivos PST, consulte a seguinte postagem de blog: Azure Proteção de Informações e Processos de Descoberta Eletrônica.