在您使用 Azure 權利管理服務來加密組織內容之前,先了解該服務如何與 Microsoft Entra ID 中的使用者帳號及群組運作。
為使用者和群組建立這些帳號有多種方式,包括:
你可以在 Microsoft 365 系統管理中心建立使用者,並在 Exchange Online 管理中心建立群組。
你在 Azure 入口網站建立使用者和群組。
你可以用 PowerShell 指令集來建立使用者和群組。
你在內部部署的 Active Directory 中建立使用者和群組,並將它們同步到 Microsoft Entra ID。
你可以在另一個目錄建立使用者和群組,並將它們同步到 Microsoft Entra ID。
當你使用這份清單中的前三種方法建立使用者和群組時,除了一個例外,這些帳號會自動在 Microsoft Entra ID 中建立,而 Azure 權利管理服務可以直接使用這些帳號。 然而,有些企業網路會使用本地目錄來建立和管理使用者與群組。 Azure 權利管理服務無法直接使用這些帳號;您必須將它們同步到 Microsoft Entra ID。
前一段提到的例外是你可以為 Exchange Online 建立的動態分發清單。 與靜態發行清單不同,這些群組不會複製到 Microsoft Entra ID,因此無法被 Azure 權利管理服務使用。
Azure 權利管理服務如何使用使用者與群組
使用 Azure 權利管理服務的使用者與群組有兩種情境:
關於使用 Azure 權限管理服務來加密文件和電子郵件時的加密設定。 管理員與使用者可選擇可開啟加密內容的使用者與群組,此外還可:
使用權決定了他們如何使用內容。 例如,他們是只能閱讀,還是閱讀並列印,或是閱讀並編輯。
存取控制包括有效期限及是否需要網路連線才能存取。
為了配置 Azure 權利管理服務以支援特定情境,因此只有管理員會選擇這些群組。 範例包括配置以下內容:
超級用戶,讓指定服務或個人在需要時開啟加密內容進行電子發現或資料恢復。
Azure 權利管理服務的委派管理。
支援分階段部署的入職控制。
Azure Rights Management 服務對使用者帳戶的要求
關於加密設定,以及設定 Azure 權利管理服務:
為了授權使用者,Microsoft Entra ID 中使用了兩個屬性:proxyAddresses 和 userPrincipalName。
Microsoft Entra proxyAddresses 屬性儲存該帳號的所有電子郵件地址,並可以不同方式填充。 例如,Microsoft 365 中擁有 Exchange Online 信箱的使用者,會自動擁有一個電子郵件地址,該電子郵件地址會儲存在此屬性中。 如果你為 Microsoft 365 使用者指派替代電子郵件地址,該電子郵件也會儲存在此屬性中。 也可以由本地帳號同步的電子郵件地址填入。
Azure 權限管理服務可以使用此 Microsoft Entra proxyAddresses 屬性中的任何值,前提是該網域已 (「已驗證網域」加入您的租戶 ) 。 欲了解更多關於驗證網域的資訊:
針對 Microsoft Entra ID:為 Microsoft Entra ID 新增自訂網域名稱
針對 Microsoft 365: 新增網域至 Microsoft 365
Microsoft Entra userPrincipalName 屬性僅在租戶帳號的 Microsoft Entra proxyAddresses 屬性中沒有值時使用。 舉例來說,你可以在 Azure 入口網站建立一個使用者,或是為 Microsoft 365 建立一個沒有郵箱的使用者。
外部使用者的加密設定
除了使用 Microsoft Entra proxyAddresses 和 Microsoft Entra userPrincipalName 來管理租戶內的使用者外,Azure 權利管理服務也會以相同方式使用這些屬性來授權來自其他租戶的使用者。
其他授權方式:
對於不在 Microsoft Entra ID 中的電子郵件地址,Azure 權利管理服務可以在這些地址以 Microsoft 帳號驗證後授權。 然而,並非所有應用程式都能在使用 Microsoft 帳號進行認證時開啟加密內容。
當使用 Microsoft Purview 郵件加密發送電子郵件給沒有 Microsoft Entra ID 帳號的使用者時,該使用者首先會透過與社會身份提供者的聯邦或一次性密碼進行驗證。 接著,受保護電子郵件中指定的電子郵件地址會被用來授權使用者。
Azure Rights Management service requirements for group accounts
用於分配使用權限與存取控制:
- 你可以使用Microsoft Entra ID中任何擁有包含已驗證租戶網域的電子郵件地址的群組。 擁有電子郵件地址的群組通常稱為郵件啟用群組。
配置 Azure Rights Management 服務:
你可以使用任何在 Microsoft Entra ID 中擁有已驗證網域電子郵件地址的群組,但有一個例外。 這個例外是當你設定入職控制以使用群組時,而該群組必須是 Microsoft Entra ID 中租戶的安全群組。
你可以使用任何Microsoft Entra ID (群組,無論有沒有來自租戶已驗證網域的電子郵件地址) ,都可用於委派管理Azure權利管理服務。
外部群組的加密設定
除了在租戶中使用 Microsoft Entra proxyAddresses 外,Azure 權利管理服務也會以相同方式使用此屬性來授權來自其他租戶的群組。
使用 Active Directory 內部的帳號
如果你有本地管理的帳號,想搭配 Azure 權利管理服務使用,必須將它們同步到 Microsoft Entra ID。 為了方便部署,我們建議您使用 Microsoft Entra Connect。 不過,你可以使用任何能達成相同結果的目錄同步方法。
當你同步帳號時,不需要同步所有屬性。 關於必須同步的屬性清單,請參閱 Microsoft Entra 文件中的 Azure RMS 章節。
從 Azure 權限管理的屬性清單中,你會看到對使用者來說,郵件、proxyAddresses 和 userPrincipalName 這些本地 AD 屬性是同步的必要條件。 郵件與代理地址的值會同步至 Microsoft Entra proxyAddresses 屬性。 欲了解更多資訊,請參閱 Microsoft Entra ID 中 proxyAddresses 屬性的填充方式
電子郵件地址變更時的考量
如果您更改使用者或群組的電子郵件地址,我們建議您將舊電子郵件地址新增為第二 (也稱為代理地址、別名或替代電子郵件地址) 使用者或群組。 當你這麼做時,舊的電子郵件地址會被加入 Microsoft Entra proxyAddresses 屬性。 此帳號管理確保舊電子郵件地址使用時保存的使用權限或其他設定的業務持續性。
若無法做到,使用新電子郵件地址的使用者或團體將面臨被拒絕存取先前以舊電子郵件保護的文件與電子郵件的風險。 在這種情況下,你必須重複保護設定以保存新的電子郵件地址。 例如,如果使用者或群組在範本或標籤中獲得使用權,請編輯這些範本或標籤,並指定新電子郵件地址,使用權限與你授予舊電子郵件地址相同的使用權。
請注意,群組更改電子郵件地址的情況很少見,如果你把使用權限分配給群組而不是個別使用者,使用者的電子郵件地址改變也沒關係。 在這種情況下,使用權限會分配給群組電子郵件地址,而非個別使用者電子郵件地址。 這是管理員最可能 (且推薦的) 方法,用以設定保護文件與電子郵件的使用權限。 然而,使用者通常會為個別使用者分配自訂權限。 因為你無法總知道是否使用過使用者帳號或群組授權存取權限,最安全的做法是將舊的電子郵件地址作為第二個電子郵件地址加入。
群組成員快取
為了效能考量,Azure 權利管理服務會快取群組成員。 此快取機制意味著 Microsoft Entra ID 中群組成員資格的任何變更,在 Azure 權利管理服務中使用這些群組時,可能需三小時才能生效,且此期間可能會有所變動。
請記得在使用群組授權使用權限或設定 Azure 權利管理服務時,將這種延遲納入任何變更或測試時。
後續步驟
當你確認你的使用者和群組可以使用 Azure 權利管理服務後,請檢查是否需要啟用 Azure 權利管理服務:
自 2018 年 2 月起:若您本月內或之後取得包含 Azure 權利管理或 Microsoft Purview 資訊保護的訂閱,服務將自動為您啟用。
如果您的訂閱是在2018年2月之前取得的:您必須自行啟用服務。
如需更多資訊,包括檢查啟用狀態,請參閱啟用 Azure 權利管理服務。