Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте следующие сведения, чтобы настроить локальные серверы, которые будут использовать соединитель Azure Rights Management (RMS). Эти процедуры относятся к шагу 5 в разделе Развертывание соединителя Microsoft Rights Management.
Предварительные требования. Перед началом работы убедитесь, что у вас есть следующие компоненты: — установлен и настроен соединитель RMS. Проверьте все необходимые условия для серверов, которые будут использовать соединитель.
Настройка серверов для использования соединителя RMS
После установки и настройки соединителя RMS можно настроить локальные серверы, которые будут подключаться к службе Azure Rights Management, и использовать эту технологию защиты с помощью соединителя.
Это означает настройку следующих серверов:
| Окружающая среда | Серверы для настройки |
|---|---|
| Exchange 2013 | Серверы клиентского доступа и серверы почтовых ящиков |
| Exchange 2016 и Exchange 2019 | Серверы почтовых ящиков (включая роли сервера клиентского доступа и транспортного сервера концентратора) |
| SharePoint | Интерфейсные SharePoint веб-серверы, в том числе те, на которых размещен сервер центра администрирования |
| Инфраструктура классификации файлов | Компьютеры под управлением Windows Server, на которых установлен диспетчер ресурсов файлового сервера |
Для этой конфигурации требуются параметры реестра со следующими параметрами:
Important
В обоих случаях необходимо вручную установить все необходимые компоненты и настроить Exchange, SharePoint и инфраструктуру классификации файлов для использования Rights Management.
Note
Для большинства организаций автоматическая настройка с помощью средства настройки сервера для соединителя RMS Microsoft будет лучшим вариантом, так как она обеспечивает большую эффективность и надежность, чем ручная конфигурация.
После внесения изменений в конфигурацию этих серверов необходимо перезапустить их, если на них запущены Exchange или SharePoint и они ранее были настроены для использования AD RMS. Если вы настраиваете их для Rights Management в первый раз, не нужно перезапустить эти серверы.
После внесения этих изменений конфигурации необходимо всегда перезапустить файловый сервер, настроенный для использования инфраструктуры классификации файлов.
Автоматическое изменение параметров реестра — преимущества и недостатки
Автоматически измените параметры реестра с помощью средства настройки сервера для соединителя Microsoft RMS.
К преимуществам относятся:
Нет прямого редактирования реестра. Это автоматизируется для вас с помощью скрипта.
Чтобы получить URL-адрес Microsoft RMS, не нужно запускать командлет Windows PowerShell.
Предварительные требования автоматически проверяются (но не исправляются автоматически) при локальном запуске.
К недостаткам относятся: при запуске этого средства необходимо подключиться к серверу, на котором уже запущен соединитель RMS.
Дополнительные сведения см. в разделе Как использовать средство настройки сервера для соединителя Microsoft RMS.
Изменение параметров реестра вручную — преимущества и недостатки
К преимуществам относятся: подключение к серверу, на котором запущен соединитель RMS, не требуется.
К недостаткам относятся:
Больше административной нагрузки, подверженной ошибкам.
Необходимо получить URL-адрес Microsoft RMS, который требует выполнения команды Windows PowerShell.
Вы должны всегда самостоятельно выполнять все необходимые предварительные проверки.
Использование средства настройки сервера для соединителя RMS Microsoft
Если вы еще не скачали скрипт для средства настройки сервера для соединителя Microsoft RMS (GenConnectorConfig.ps1) загрузите его из Центр загрузки Майкрософт.
Сохраните файлGenConnectorConfig.ps1 на компьютере, где будет запущено средство.
Если средство будет запущено локально, это должен быть сервер, который требуется настроить для взаимодействия с соединителем RMS. В противном случае его можно сохранить на любом компьютере.
Решите, как запустить средство:
Метод Description Локально Запустите средство в интерактивном режиме с сервера, чтобы настроить взаимодействие с соединителем RMS.
Совет. Это полезно для одноуровневой конфигурации, например среды тестирования.Развертывание программного обеспечения Запустите средство для создания файлов реестра, которые затем развертываются на одном или нескольких соответствующих серверах.
Разверните файлы реестра с помощью приложения управления системами, которое поддерживает развертывание программного обеспечения, например System Center Configuration Manager.политики группы Запустите средство, чтобы создать скрипт, который вы предоставляете администратору, который может создавать объекты групповой политики для настроенных серверов.
Этот скрипт создает один объект групповой политики для настройки каждого типа сервера, который затем администратор может назначить соответствующим серверам.Note
Это средство настраивает серверы, которые будут взаимодействовать с соединителем RMS и перечислены в начале этого раздела. Не запускайте это средство на серверах, на которых работает соединитель RMS.
Запустите Windows PowerShell с помощью параметра Run от имени администратора и используйте команду Get-help, чтобы прочитать инструкции по использованию средства для выбранного метода конфигурации:
Get-help .\GenConnectorConfig.ps1 -detailed
Чтобы запустить скрипт, необходимо ввести URL-адрес соединителя RMS для вашей организации.
Введите префикс протокола (HTTP:// или HTTPS://) и имя соединителя, определенного в DNS, для адреса балансировки нагрузки соединителя. Например: https:\//connector.contoso.com.
Затем средство использует этот URL-адрес для обращения к серверам под управлением соединителя RMS и получения других параметров, используемых для создания необходимых конфигураций.
Important
При запуске этого средства убедитесь, что укажите имя соединителя RMS с балансировкой нагрузки для вашей организации, а не имя одного сервера, на котором выполняется служба соединителя RMS.
Используйте следующие разделы для конкретных сведений для каждого типа службы:
Настройка сервера Exchange server для использования соединителя
Настройка файлового сервера для инфраструктуры классификации файлов для использования соединителя
Установка клиентских приложений на отдельных компьютерах, которые не настроены для использования соединителя
После настройки этих серверов для использования соединителя клиентские приложения, установленные локально на этих серверах, могут не работать с RMS. Когда это происходит, это связано с тем, что приложения пытаются использовать соединитель, а не использовать RMS напрямую, что не поддерживается.
Необходимо установить клиентские приложения на отдельных компьютерах, которые не настроены для использования соединителя. Затем они будут правильно использовать RMS напрямую.
Настройка сервера Exchange для использования соединителя
Следующие роли Exchange взаимодействуют с соединителем RMS:
Для Exchange 2016 и Exchange 2013: сервер доступа к клиентам и сервер почтовых ящиков
Для Exchange 2019: сервер доступа к клиентам и транспортный сервер концентратора
Чтобы использовать соединитель RMS, эти серверы, работающие Exchange, должны работать под управлением одной из следующих версий программного обеспечения:
Exchange Server 2016 г.
Exchange Server 2013 с накопительным обновлением 3 для Exchange 2013
Exchange Server 2019 г.
На этих серверах также потребуется версия 1 клиента RMS (также известная как MSDRM), которая включает поддержку режима шифрования RMS 2. Все операционные системы Windows включают клиент MSDRM, но ранние версии клиента не поддерживали режим шифрования 2. Если серверы Exchange работают по крайней мере Windows Server 2012, дальнейшие действия не требуются, так как клиент RMS, установленный с этими операционными системами, изначально поддерживает режим шифрования 2.
Important
Если эти версии или более поздние версии Exchange и клиент MSDRM не установлены, вы не сможете настроить Exchange для использования соединителя. Перед продолжением убедитесь, что эти версии установлены.
Настройка Exchange серверов для использования соединителя
Убедитесь, что серверы Exchange авторизованы для использования соединителя RMS, с помощью средства администрирования соединителя RMS и сведений из раздела Авторизация серверов для использования соединителя RMS.
Эта конфигурация необходима, чтобы Exchange могли использовать соединитель RMS.
На серверах Exchange с ролями, взаимодействующими с соединителем RMS, выполните одно из следующих действий:
Запустите средство настройки сервера для соединителя Microsoft RMS.
Дополнительные сведения см. в разделе Как использовать средство настройки сервера для соединителя Microsoft RMS.
Например, чтобы запустить средство локально, чтобы настроить сервер под управлением Exchange 2016 или Exchange 2013:
.\GenConnectorConfig.ps1 -ConnectorUri https://rmsconnector.contoso.com -SetExchange2013Измените реестр вручную. Дополнительные сведения см. в разделе "Параметры реестра" для соединителя RMS.
Включите функциональность IRM для Exchange с помощью командлета Exchange PowerShell Set-IRMConfiguration. Установить
InternalLicensingEnabled $trueиClientAccessServerEnabled $true.
Настройка сервера SharePoint для использования соединителя
Интерфейсные SharePoint веб-серверы, в том числе серверы центра администрирования, взаимодействуют с соединителем RMS.
Чтобы использовать соединитель RMS, эти серверы, работающие SharePoint, должны работать под управлением одной из следующих версий программного обеспечения:
SharePoint Server 2019
SharePoint Server 2016 г.
SharePoint Server 2013 г.
Сервер под управлением SharePoint 2019, 2016 или SharePoint 2013 также должен работать с версией MSIPC-клиента 2.1, поддерживаемой соединителем RMS.
Чтобы убедиться, что у вас есть поддерживаемая версия, скачайте последний клиент из Центр загрузки Майкрософт.
Предупреждение
Существует несколько версий клиента MSIPC 2.1, поэтому убедитесь, что у вас есть версия 1.0.2004.0 или более поздняя.
Чтобы проверить версию клиента, проверьте номер версии MSIPC.dll, расположенный в \Program Files\Active Directory Rights Management Services Client 2.1. В диалоговом окне свойств показан номер версии клиента MSIPC 2.1.
Настройка SharePoint серверов для использования соединителя
Убедитесь, что серверы SharePoint авторизованы для использования соединителя RMS с помощью средства администрирования соединителя RMS и информации из раздела Авторизация серверов для использования соединителя RMS.
Эта конфигурация необходима, чтобы серверы SharePoint могли использовать соединитель RMS.
На серверах SharePoint, взаимодействующих с соединителем RMS, выполните одно из следующих действий:
Запустите средство настройки сервера для соединителя Microsoft RMS
Дополнительные сведения см. в разделе Как использовать средство настройки сервера для соединителя Microsoft RMS.
Например, чтобы запустить средство локально для настройки сервера под управлением SharePoint 2019, 2016 или SharePoint 2013:
.\GenConnectorConfig.ps1 -ConnectorUri https://rmsconnector.contoso.com -SetSharePoint2013Если вы используете SharePoint 2019, 2016 или SharePoint 2013, внесите изменения в реестр вручную с помощью сведений в параметрах Registry для соединителя RMS, чтобы вручную добавить параметры реестра на серверах.
Включите IRM в SharePoint. При выполнении этих инструкций необходимо настроить SharePoint для использования соединителя, указав Использовать этот сервер RMS, а затем введите настроенный URL-адрес соединителя балансировки нагрузки.
Введите префикс протокола (HTTP:// или HTTPS://) и имя соединителя, определенного в DNS, для адреса балансировки нагрузки соединителя.
Например, если имя вашего соединителя —
https:\//connector.contoso.com, конфигурация будет выглядеть, как на следующем рисунке:
После включения IRM в ферме SharePoint можно включить IRM в отдельных библиотеках с помощью параметра Information Rights Management на странице Library Settings для каждой библиотеки.
Настройка файлового сервера для инфраструктуры классификации файлов для использования соединителя
Чтобы использовать соединитель RMS и инфраструктуру классификации файлов для защиты документов Office, файловый сервер должен выполнять одну из следующих операционных систем:
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Настройка файлового сервера для использования соединителя
Убедитесь, что файловые серверы разрешены использовать соединитель RMS, используя средство администрирования соединителя RMS и сведения с серверов авторизации для использования раздела соединителя RMS .
Эта конфигурация необходима, чтобы файловые серверы могли использовать соединитель RMS.
На файловых серверах, настроенных для инфраструктуры классификации файлов и которые будут взаимодействовать с соединителем RMS, выполните одно из следующих действий:
Запустите средство настройки сервера для соединителя Microsoft RMS
Дополнительные сведения см. в разделе Как использовать средство настройки сервера для соединителя Microsoft RMS.
Например, чтобы запустить средство локально, чтобы настроить файловый сервер под управлением FCI:
.\GenConnectorConfig.ps1 -ConnectorUri https://rmsconnector.contoso.com -SetFCI2012Измените реестр вручную с помощью сведений в параметрах реестра соединителя RMS , чтобы вручную добавить параметры реестра на серверах.
Создайте правила классификации и задачи управления файлами для защиты документов с помощью шифрования RMS, а затем укажите шаблон RMS для автоматического применения политик RMS.
Дополнительные сведения см. в статье File Server Resource Manager Overview в библиотеке документации Windows Server.
Дальнейшие действия
Теперь, когда соединитель RMS установлен и настроен, а серверы настроены для его использования, ИТ-администраторы и пользователи могут защищать и использовать сообщения электронной почты и документы с помощью службы управления правами Azure.
Чтобы упростить эту задачу для пользователей, разверните клиент Azure Information Protection, который устанавливает надстройку для Office и добавляет новые параметры щелчка правой кнопкой мыши в проводник.
Дополнительные сведения см. в руководстве для администратора клиента Azure Information Protection.
Обратите внимание: если вы настраиваете шаблоны для отделов, которые хотите использовать с правилами транспорта Exchange или Windows Server FCI, конфигурация области применения должна включать параметр совместимости приложений, чтобы был установлен флажок Показывать этот шаблон всем пользователям, если приложения не поддерживают удостоверение пользователя.
Вы можете использовать схему развертывания Azure Information Protection, чтобы проверить, существуют ли другие действия по настройке перед развертыванием Azure Rights Management для пользователей и администраторов.
Сведения о том, как отслеживать соединитель Microsoft Rights Management, см. в разделе Мониторинг соединителя Microsoft Rights Management.