MIP SDK 使用兩個後端 Azure 服務進行標籤和保護。 在 Microsoft Entra 應用程式許可權面板中,提供以下服務:
- Azure 權限管理服務
- Microsoft Purview 資訊保護同步服務
當你使用 MIP SDK 進行標籤和保護時,請授予一個或多個應用程式權限。 不同的應用程式認證情境可能需要不同的應用程式權限。 如需應用程式驗證案例,請參閱 驗證案例。
當應用程式權限需要管理員同意時,授予整個租戶管理員的同意。 如需詳細資訊,請參閱 Microsoft Entra 檔。
應用程式權限
應用程式權限允許 Microsoft Entra ID 中的應用程式作為獨立實體,而非代表特定使用者。
| 服務 | 許可名稱 | 說明 | 需要管理員同意 |
|---|---|---|---|
| Azure 權限管理服務 | 內容.超級用戶 | 讀取此承租戶的所有受保護內容 | 是的 |
| Azure 權限管理服務 | Content.委派閱讀器 | 代表使用者讀取受保護的內容 | 是的 |
| Azure 權限管理服務 | Content.DelegatedWriter | 代表使用者建立受保護的內容 | 是的 |
| Azure 權限管理服務 | 內容編輯 | 建立受保護的內容 | 是的 |
| Azure 權限管理服務 | Application.Read.All | 使用 MIP SDK 不需要權限 | 不適用 |
| MIP 同步服務 | UnifiedPolicy.Tenant.Read | 閱讀租戶的所有統一政策 | 是的 |
內容.超級用戶
當應用程式需要解密所有為特定租戶保護的內容時,可以使用此權限。 需要 Content.SuperUser 權限的服務範例包括資料遺失防護或雲端存取安全代理服務,這些服務必須以明文查看所有內容,才能決定資料可能流向或存放的政策。
Content.DelegatedWriter
當應用程式需要加密由特定使用者保護的內容時,請使用此權限。 需要 Content.DelegatedWriter 權限的服務範例包括業務線應用程式,需要根據使用者的標籤政策加密內容、套用標籤,或原生加密內容。 此許可權可讓應用程式加密用戶內容。
Content.委派閱讀器
當應用程式需要解密所有為特定使用者保護的內容時,請使用此權限。 需要 Content.DelegatedReader 權限的服務範例包括業務線應用程式,這些應用程式需要根據使用者的標籤政策解密內容,並以原生方式顯示內容。 此許可權可讓應用程式解密和讀取用戶內容。
內容編輯
當應用程式需要列出範本並加密內容時,請使用此權限。 若服務嘗試在未經此權限下列出範本,則會收到該服務的令牌拒絕訊息。 需要 Content.Writer 分類標籤的服務範例包括業務線應用程式,會在匯出時對檔案套用分類標籤。 Content.Writer 以服務主體身份加密內容,因此受保護檔案的擁有者即為服務主體身份。
UnifiedPolicy.Tenant.Read
當應用程式需要為租戶下載統一標籤政策時,請使用此權限。 需要 UnifiedPolicy.Tenant.Read 的服務範例包括需要將標籤作為服務主體身份的應用程式。
委派的權限
委派的許可權可讓Microsoft Entra ID 中的應用程式代表特定使用者執行動作。
| 服務 | 許可名稱 | 說明 | 需要管理員同意 |
|---|---|---|---|
| Azure 權限管理服務 | 用戶偽裝 | 為使用者建立和存取受保護的內容 | 否 |
| MIP 同步服務 | 統一政策.使用者.閱讀 | 讀取用戶可存取的所有統一政策 | 否 |
用戶偽裝
當應用程式需要代表使用者使用 Azure 權利管理服務時,請使用此權限。 需要 user_impersonation 權限的服務範例包括需要根據使用者標籤政策加密或存取內容的應用程式,以原生套用標籤或加密內容。
統一政策.使用者.閱讀
當應用程式需要讀取與使用者相關的統一標籤政策時,使用此權限。 需要 UnifiedPolicy.User.Read 權限的服務範例包括需要根據使用者標籤政策加密與解密內容的應用程式。