Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Antes de usar o serviço do Azure Rights Management para criptografar conteúdo para sua organização, entenda como o serviço funciona com contas de usuários e grupos no Microsoft Entra ID.
Existem diferentes maneiras de criar essas contas para usuários e grupos, que incluem:
Você cria os usuários no Centro de administração do Microsoft 365 e os grupos no Centro de administração do Exchange Online.
Você cria os usuários e grupos no portal do Azure.
Você cria os usuários e o grupo usando cmdlets do PowerShell.
Você cria os usuários e grupos no Active Directory local e os sincroniza com o Microsoft Entra ID.
Você cria os usuários e grupos em outro diretório e os sincroniza com o Microsoft Entra ID.
Quando você cria usuários e grupos usando os três primeiros métodos desta lista, com uma exceção, eles são criados automaticamente no Microsoft Entra ID e o serviço Azure Rights Management pode usar essas contas diretamente. No entanto, algumas redes corporativas usam um diretório local para criar e gerenciar usuários e grupos. O serviço Azure Rights Management não pode usar essas contas diretamente; você deve sincronizá-las com o Microsoft Entra ID.
A exceção mencionada no parágrafo anterior são as listas dinâmicas de distribuição que você pode criar para o Exchange Online. Ao contrário das listas de distribuição estáticas, esses grupos não são replicados para o Microsoft Entra ID e, portanto, não podem ser usados pelo serviço do Azure Rights Management.
Como usuários e grupos são usados pelo serviço Azure Rights Management
Há dois cenários para usar usuários e grupos com o serviço Azure Rights Management:
Para configurações de criptografia ao usar o serviço Azure Rights Management para criptografar documentos e emails. Administradores e usuários podem selecionar usuários e grupos que podem abrir o conteúdo criptografado e, além disso:
Direitos de uso que determinam como eles podem usar o conteúdo. Por exemplo, se eles só podem lê-lo, ou ler e imprimir, ou ler e editar.
Os controles de acesso incluem uma data de expiração e se uma conexão com a Internet é necessária para o acesso.
Para configurar o serviço Azure Rights Management para dar suporte a cenários específicos e, portanto, somente administradores selecionam esses grupos. Os exemplos incluem a configuração do seguinte:
Superusuários, para que serviços ou pessoas designados possam abrir conteúdo criptografado, se necessário, para descoberta eletrônica ou recuperação de dados.
Administração delegada do serviço Azure Rights Management.
Controles de integração para dar suporte a uma implantação em fases.
Requisitos do serviço do Azure Rights Management para contas de usuário
Para obter definições de criptografia e configurar o serviço Azure Rights Management:
Para autorizar usuários, dois atributos no Microsoft Entra ID são usados: proxyAddresses e userPrincipalName.
O atributo proxyAddresses do Microsoft Entra armazena todos os endereços de email de uma conta e pode ser preenchido de diferentes maneiras. Por exemplo, um usuário no Microsoft 365 que tem uma caixa de correio do Exchange Online tem automaticamente um endereço de email armazenado nesse atributo. Se você atribuir um endereço de email alternativo para um usuário do Microsoft 365, ele também será salvo nesse atributo. Também pode ser preenchido pelos endereços de email sincronizados a partir de contas locais.
O serviço Azure Rights Management pode usar qualquer valor nesse atributo proxyAddresses do Microsoft Entra, desde que o domínio tenha sido adicionado ao seu locatário (um "domínio verificado"). Para obter mais informações sobre a verificação de domínios:
Para o Microsoft Entra ID: Adicionar um nome de domínio personalizado ao Microsoft Entra ID
Para Microsoft 365: Adicionar um domínio ao Microsoft 365
O atributo userPrincipalName do Microsoft Entra é usado somente quando uma conta em seu locatário não tem valores no atributo proxyAddresses do Microsoft Entra. Por exemplo, você cria um usuário no portal do Azure ou cria um usuário para o Microsoft 365 que não tem uma caixa de correio.
Configurações de criptografia para usuários externos
Além de usar o Microsoft Entra proxyAddresses e o Microsoft Entra userPrincipalName para usuários em seu locatário, o serviço Azure Rights Management também usa esses atributos da mesma forma para autorizar usuários de outro locatário.
Outros métodos de autorização:
Para endereços de email que não estão no Microsoft Entra ID, o serviço Azure Rights Management pode autorizá-los quando eles forem autenticados com uma conta Microsoft. No entanto, nem todos os aplicativos podem abrir conteúdo criptografado quando uma conta Microsoft é usada para autenticação.
Quando um email é enviado usando a Criptografia de Mensagens do Microsoft Purview para um usuário que não tem uma conta no Microsoft Entra ID, o usuário é primeiro autenticado usando a federação com um provedor de identidade social ou usando uma senha de uso único. Em seguida, o endereço de email especificado no email protegido é usado para autorizar o usuário.
Requisitos do serviço do Azure Rights Management para contas de grupo
Para atribuir direitos de uso e controles de acesso:
- Você pode usar qualquer tipo de grupo no Microsoft Entra ID que tenha um endereço de email que contenha um domínio verificado para o locatário do usuário. Um grupo que tem um endereço de email geralmente é chamado de grupo habilitado para email.
Para configurar o serviço do Azure Rights Management:
Você pode usar qualquer tipo de grupo no Microsoft Entra ID que tenha um endereço de email de um domínio verificado em seu locatário, com uma exceção. Essa exceção ocorre quando você configura os controles de integração para usar um grupo, que deve ser um grupo de segurança no Microsoft Entra ID para seu locatário.
Você pode usar qualquer grupo no Microsoft Entra ID (com ou sem um endereço de email) de um domínio verificado em seu locatário para administração delegada do serviço Azure Rights Management.
Configurações de criptografia para grupos externos
Além de usar o proxyAddresses do Microsoft Entra para grupos em seu locatário, o serviço Azure Rights Management também usa esse atributo da mesma forma para autorizar grupos de outro locatário.
Usando contas do Active Directory local
Se você tiver contas gerenciadas localmente que deseja usar com o serviço Azure Rights Management, deverá sincronizá-las com o Microsoft Entra ID. Para facilitar a implantação, recomendamos que você use o Microsoft Entra Connect. No entanto, você pode usar qualquer método de sincronização de diretório que atinja o mesmo resultado.
Ao sincronizar suas contas, você não precisa sincronizar todos os atributos. Para obter uma lista dos atributos que devem ser sincronizados, consulte a seção do Azure RMS na documentação do Microsoft Entra.
Na lista de atributos do Azure Rights Management, você vê que, para os usuários, os atributos do AD local de mail, proxyAddresses e userPrincipalName são necessários para sincronização. Os valores para mail e proxyAddresses são sincronizados com o atributo proxyAddresses do Microsoft Entra. Para obter mais informações, consulte Como o atributo proxyAddresses é preenchido no Microsoft Entra ID
Considerações sobre se os endereços de e-mail mudarem
Se você alterar o endereço de email de um usuário ou grupo, recomendamos adicionar o endereço de email antigo como um segundo endereço de email (também conhecido como endereço proxy, alias ou endereço de email alternativo) para o usuário ou grupo. Quando você faz isso, o endereço de email antigo é adicionado ao atributo proxyAddresses do Microsoft Entra. Essa administração de conta garante a continuidade dos negócios para todos os direitos de uso ou outras configurações que foram salvas quando o endereço de email antigo estava em uso.
Se você não puder fazer isso, o usuário ou grupo com o novo endereço de email corre o risco de ter acesso negado a documentos e emails que antes eram protegidos com o endereço de email antigo. Nesse caso, você deve repetir a configuração de proteção para salvar o novo endereço de email. Por exemplo, se o usuário ou grupo recebeu direitos de uso em modelos ou rótulos, edite esses modelos ou rótulos e especifique o novo endereço de email com os mesmos direitos de uso que você concedeu ao endereço de email antigo.
Observe que é raro um grupo alterar seu endereço de email, e se você atribuir direitos de uso a um grupo em vez de usuários individuais, não importa se o endereço de email do usuário mudará. Nesse cenário, os direitos de uso são atribuídos ao endereço de email do grupo, e não a endereços de email de usuário individual. Este é o método mais provável (e recomendado) para um administrador configurar direitos de uso que protegem documentos e emails. No entanto, os usuários podem atribuir permissões personalizadas para usuários individuais. Como nem sempre é possível saber se uma conta de usuário ou um grupo foi usado para conceder acesso, é mais seguro sempre adicionar o endereço de email antigo como um segundo endereço de email.
Cache de associação de grupo
Por motivos de desempenho, o serviço do Azure Rights Management armazena em cache a associação ao grupo. Esse cache significa que qualquer alteração na associação a um grupo no Microsoft Entra ID pode levar até três horas para entrar em vigor quando esses grupos são usados pelo serviço Azure Rights Management e esse período de tempo está sujeito a alterações.
Lembre-se de considerar esse atraso em todas as alterações ou testes feitos ao usar grupos para conceder direitos de uso ou configurar o serviço Azure Rights Management.
Próximas etapas
Quando você tiver confirmado que seus usuários e grupos podem ser usados com o serviço Azure Rights Management, Marque se você precisa ativar o serviço Azure Rights Management:
A partir de fevereiro de 2018: se sua assinatura que inclui o Gerenciamento de Direitos do Azure ou a Proteção de Informações do Microsoft Purview foi obtida durante ou após este mês, o serviço será ativado automaticamente para você.
Se sua assinatura foi obtida antes de fevereiro de 2018: você deve ativar o serviço por conta própria.
Para obter mais informações, que incluem a verificação do status de ativação, consulte Ativar o serviço Azure Rights Management.