由于各種原因,一些組織需要一個(gè)明確定義的流程來(lái)停止使用 Azure 信息保護(hù)以及對(duì)云服務(wù)的任何依賴,而不會(huì)在采用之前失去對(duì)其數(shù)據(jù)的訪問(wèn)權(quán)限 - 以便在出現(xiàn)需要時(shí)做好準(zhǔn)備。
Azure 信息保護(hù) (AIP) 為使用自帶密鑰 (BYOK) 的客戶和使用 Microsoft 托管密鑰 (MMK) 的客戶提供了此類(lèi)功能。本文將討論如何使用 Microsoft 托管密鑰為組織進(jìn)行云退出。
配置 AIP 租戶時(shí)會(huì)自動(dòng)創(chuàng)建 Microsoft 托管密鑰 (MMK)。該密鑰基于軟件,Microsoft 對(duì)整個(gè)密鑰生命周期負(fù)責(zé)。
使用 MMK 的客戶可以在開(kāi)始使用服務(wù)后隨時(shí)被動(dòng)地執(zhí)行該流程,無(wú)需任何特殊準(zhǔn)備。當(dāng)需要執(zhí)行云退出時(shí),他們要求 Microsoft 技術(shù)支持以受信任的發(fā)布域 (TPD) 的形式導(dǎo)出組織的 MMK 和所有關(guān)聯(lián)的工件。這可以在需要云退出之前主動(dòng)完成,但 Microsoft 提供的 TPD 在收到后需要以非常安全的形式存儲(chǔ),因?yàn)樗饷芩薪M織受保護(hù)內(nèi)容的密鑰。 (請(qǐng)注意,TPD 導(dǎo)出后在 AIP 中創(chuàng)建的標(biāo)簽不會(huì)反映在存儲(chǔ)的 TPD 中;受這些新標(biāo)簽保護(hù)的內(nèi)容只能通過(guò) AD RMS 超級(jí)用戶權(quán)限進(jìn)行訪問(wèn)。)
然后可以在 Active Directory Rights Management Services 的全新安裝中導(dǎo)入此類(lèi) TPD 文件。此后,此(本地)AD RMS 群集可用于從任何在注冊(cè)表中配置了特殊重定向的 Windows 客戶端通過(guò) AIP 服務(wù)來(lái)許可受 MMK 保護(hù)的內(nèi)容。
此設(shè)置允許具有 AD RMS 超級(jí)用戶權(quán)限的管理員訪問(wèn)任何內(nèi)容并可選擇取消保護(hù)任何內(nèi)容。常規(guī)最終用戶能夠使用為他們明確保護(hù)的內(nèi)容以及標(biāo)有預(yù)定義權(quán)限以授予他們?cè)L問(wèn)權(quán)限的內(nèi)容。
以下端到端流程為使用 MMK 的組織提供了云退出解決方案:
- 配置 AIP 服務(wù),根據(jù)需要進(jìn)行配置并開(kāi)始正常使用。
- 如果確定需要停止使用該服務(wù),請(qǐng)請(qǐng)求將 Microsoft 托管密鑰導(dǎo)出為 TPD 文件的一部分。
- 按照我們的指導(dǎo),使用默認(rèn)配置安裝新的 AD RMS 群集,并在 Active Directory 中注冊(cè)服務(wù)連接點(diǎn)。
- 使用 AD RMS 管理控制臺(tái)或等效的 PowerShell 功能將 Microsoft 提供的 TPD 文件導(dǎo)入 AD RMS。
- 配置客戶端以使用將 AIP URL 指向 AD RMS 群集 URL 的許可重定向。您可以在用于從 AD RMS 遷移到 AIP 的腳本中應(yīng)用相同的設(shè)置,從而反轉(zhuǎn)注冊(cè)表中重定向 URL 的位置。
- 使用包含具有超級(jí)用戶權(quán)限的管理員的合適 AD 組在 AD RMS 中配置超級(jí)用戶功能。
- 在執(zhí)行云退出之前,通常使用 AD RMS 來(lái)使用受保護(hù)的內(nèi)容。
有些組織也不想使用本地 AD RMS 群集。他們可以選擇解密其內(nèi)容。此選項(xiàng)僅適用于有足夠的準(zhǔn)備時(shí)間并且所有文檔和郵件都可以及時(shí)解除保護(hù)的情況。
要選擇這種方法,組織將使用 PowerShell 工具批量刪除對(duì)他們可以找到的 PST 存儲(chǔ)中的所有文檔和郵件的保護(hù)。為了允許用戶取消對(duì)其他存儲(chǔ)庫(kù)(例如本地驅(qū)動(dòng)器)中的電子郵件和文檔的保護(hù),客戶可能還希望向所有用戶授予超級(jí)用戶權(quán)限。文章來(lái)源:http://www.zghlxwxcb.cn/news/detail-771793.html
客戶將使用 PowerShell 命令 Unprotect- RMSFile取消對(duì)文件夾、zip 存檔和 PST 文件的保護(hù)。云退出后,相同的 PowerShell 命令也可以與 AD RMS 服務(wù)器一起使用 - 超級(jí)用戶功能也可在 AD RMS 上使用。文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-771793.html
到了這里,關(guān)于使用Microsoft托管密鑰的Azure信息保護(hù)云退出的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!