Установка и настройка соединителя Microsoft Rights Management

Используйте следующие сведения, чтобы установить и настроить соединитель Microsoft Rights Management (RMS). Эти процедуры охватывают шаги с 1 по 4 из развертывания соединителя Microsoft Rights Management.

Подготовка к работе:

Установка соединителя RMS

  1. Определите компьютеры (как минимум два) для запуска соединителя RMS. Эти компьютеры должны соответствовать минимальной спецификации, указанной в предварительных требованиях.

    Замечание

    Установите один соединитель RMS (состоящий из нескольких серверов для обеспечения высокой доступности) для каждого клиента (клиент Microsoft 365 или клиент Microsoft Entra). В отличие от Active Directory RMS, не требуется устанавливать соединитель RMS в каждом лесу.

  2. Скачайте исходные файлы для соединителя RMS из Центра загрузки Майкрософт.

    Чтобы установить соединитель RMS, скачайте RMSConnectorSetup.exe.

    Кроме того, если вы хотите использовать средство настройки сервера для соединителя RMS, чтобы автоматизировать настройку параметров реестра на локальных серверах, также скачайте GenConnectorConfig.ps1.

  3. На компьютере, на котором требуется установить соединитель RMS, запустите RMSConnectorSetup.exe с правами администратора.

  4. На странице установки Microsoft Rights Management Connector выберите Установить соединитель Microsoft Rights Management на этом компьютере, а затем нажмите Далее.

  5. Прочитайте и примите условия лицензионного соглашения End-User, а затем нажмите кнопку "Далее".

  6. На странице проверки подлинности выберите облачную среду, соответствующую решению. Например, выберите AzureCloud для коммерческого предложения Azure. В противном случае выберите один из следующих параметров:

    • AzureChinaCloud: Azure, управляемый 21Vianet
    • AzureUSGovernment: Azure для государственных организаций США (GCC High/DoD)
    • AzureUSGovernment2: Azure для государственных учреждений 2
    • AzureUSGovernment3: Azure для государственных организаций 3
  7. Выберите вход , чтобы войти в учетную запись. Убедитесь, что вы вводите учетные данные для учетной записи с достаточными привилегиями для настройки соединителя RMS.

    Вы можете использовать учетную запись с одним из следующих привилегий:

    • Глобальный администратор клиента: учетная запись, которая является глобальным администратором клиента Microsoft 365 или клиента Microsoft Entra.

    • Глобальный администратор Azure Rights Management: учетная запись в Microsoft Entra ID, которая назначена на роль глобального администратора Azure RMS.

    • Администратор коннектора Azure Rights Management: учетная запись в Microsoft Entra ID, которой предоставлены права на установку и администрирование коннектора RMS для вашей организации.

    Роли глобального администратора Azure Rights Management и администратора разъема Azure Rights Management назначаются учетным записям с помощью командлета Add-AipServiceRoleBasedAdministrator.

    Замечание

    Если вы реализовали элементы управления подключением, убедитесь, что указанная учетная запись может защитить содержимое.

    Например, если вы ограничиваете возможность защиты содержимого в группе ИТ-отдела, учетная запись, указанная здесь, должна быть членом этой группы. Если нет, появится сообщение об ошибке: попытка обнаружить расположение службы администрирования и организации завершилась ошибкой. Убедитесь, что служба Microsoft Rights Management включена для вашей организации.

    Подсказка

    Чтобы запустить коннектор RMS с минимальными привилегиями, создайте специальную учетную запись для этой цели и назначьте ей роль администратора коннектора Azure RMS. Дополнительные сведения см. в статье "Создание выделенной учетной записи для соединителя RMS".

  8. На конечной странице мастера выполните указанные ниже действия и нажмите кнопку "Готово".

    • Если это первый установленный соединитель, не нажимайте кнопку "Запустить консоль администрирования соединителя" для авторизации серверов . Этот параметр будет выбран после установки второго (или окончательного) соединителя RMS. Вместо этого запустите мастер еще раз как минимум на еще одном компьютере. Необходимо установить не менее двух соединителей.

    • Если вы установили второй (или окончательный) соединитель, выберите "Запустить консоль администрирования соединителя", чтобы авторизовать серверы.

Во время установки соединителя RMS все необходимые компоненты проверяются и устанавливаются, службы IIS устанавливаются, если он еще не присутствует, а программное обеспечение соединителя установлено и настроено. Azure RMS также подготовлен к настройке, создав следующее:

  • Пустая таблица серверов , которым разрешено использовать соединитель для взаимодействия с Azure RMS. Добавьте серверы в эту таблицу позже.

  • Набор маркеров безопасности для соединителя, который авторизует операции в Azure RMS. Эти маркеры загружаются из Azure RMS и устанавливаются на локальном компьютере в реестре. Они защищены с помощью интерфейса программирования приложения защиты данных (DPAPI) и учетных данных учетной записи локальной системы.

Создание выделенной учетной записи для соединителя RMS

В этой процедуре описывается создание выделенной учетной записи для запуска соединителя Azure RMS с минимальными привилегиями, которые можно использовать при входе во время установки соединителя RMS.

  1. Если вы еще этого не сделали, скачайте и установите модуль AIPService PowerShell. Дополнительные сведения см. в разделе "Установка модуля AIPService PowerShell" для службы Azure Right Management.

    Запустите Windows PowerShell с помощью команды "Запуск от имени администратора " и подключитесь к службе защиты с помощью команды Connect-AipService :

    Connect-AipService                   //provide Microsoft 365 tenant administratoror Azure RMS global administrator credentials
    
  2. Выполните команду Add-AipServiceRoleBasedAdministrator , используя только один из следующих параметров:

    Add-AipServiceRoleBasedAdministrator -EmailAddress <email address> -Role"ConnectorAdministrator"
    
    Add-AipServiceRoleBasedAdministrator -ObjectId <object id> -Role"ConnectorAdministrator"
    
    Add-AipServiceRoleBasedAdministrator -SecurityGroupDisplayName <group Name> -Role"ConnectorAdministrator"
    

    Например, выполните следующую команду: Add-AipServiceRoleBasedAdministrator -EmailAddressmelisa@contoso.com -Role "ConnectorAdministrator"

Хотя эти команды назначают роль администратора соединителя, вы также можете использовать роль GlobalAdministrator .

Проверка установки

  • Чтобы проверить, работают ли веб-службы соединителя RMS:

    В веб-браузере подключитесь к http://<connectoraddress>/_wmcs/certification/servercertification.asmx, заменив <connectoraddress> адресом или именем сервера, на котором установлен соединитель RMS.

    Успешное подключение отображает страницу ServerCertificationWebService .

  • Чтобы проверить возможность пользователей читать или изменять документы, защищенные RMS или AIP, выполните следующие действия.

    На компьютере соединителя RMS откройте средство просмотра событий и перейдите в журнал приложений Windows. Найдите запись из источника соединителя Microsoft RMS с уровнем информации.

    Запись должна иметь сообщение, аналогичное следующему: The list of authorized accounts has been updated

    Скриншот события соединителя RMS в Просмотре событий.

Если необходимо удалить соединитель RMS, удалите его с помощью страницы параметров системы или снова запустите мастер и выберите параметр удаления.

Если во время установки возникнут какие-либо проблемы, проверьте журнал установки: %LocalAppData%\Temp\Microsoft Rights Management connector_<дата и время>.log

Например, журнал установки может выглядеть следующим образом: C:\Users\Administrator\AppData\Local\Temp\Microsoft Rights Management connector_20170803110352.log

Авторизация серверов для использования соединителя RMS

После установки коннектора RMS на как минимум двух компьютерах вы готовы авторизовать серверы и службы, которые должны использовать коннектор RMS. Например, серверы под управлением Exchange Server 2013 или SharePoint Server 2013.

Чтобы определить эти серверы, запустите средство администрирования соединителя RMS и добавьте записи в список разрешенных серверов. Это средство можно запустить, выбрав Запустить консоль администрирования соединителя для авторизации серверов в конце мастера установки соединителя Microsoft Rights Management, или его можно запустить отдельно от мастера.

При авторизации этих серверов помните о следующих рекомендациях.

  • Добавленные серверы предоставляют специальные привилегии. Все учетные записи, указанные для роли Exchange Server в конфигурации соединителя, получают роль суперпользователя в Azure RMS, которая предоставляет им доступ ко всему содержимому этого клиента RMS. Функция суперпользователя автоматически активируется на данном этапе, если это необходимо. Чтобы избежать риска повышения прав безопасности, следует тщательно указать только учетные записи, используемые серверами Exchange вашей организации. Все серверы, настроенные как серверы SharePoint или файловые серверы, использующие FCI, предоставляются обычным привилегиям пользователя.

  • Вы можете добавить несколько серверов в качестве одной записи , указав группу безопасности или распространения Active Directory или учетную запись службы, которая используется несколькими серверами. При использовании этой конфигурации группа серверов использует одинаковые сертификаты RMS и все считаются владельцами содержимого, защищенного любым из них. Чтобы свести к минимуму административные издержки, рекомендуется использовать эту конфигурацию одной группы, а не отдельные серверы для авторизации серверов Exchange вашей организации или фермы серверов SharePoint.

На серверах, разрешенных использовать страницу соединителя , нажмите кнопку "Добавить".

Замечание

Конфигурация авторизации серверов в Azure RMS эквивалентна конфигурации в AD RMS, где вручную применяются права NTFS к ServerCertification.asmx для учетных записей службы или сервера, и вручную предоставляются расширенные права пользователя учетным записям Exchange. Применение прав NTFS к ServerCertification.asmx не требуется для соединителя.

Добавление сервера в список разрешенных серверов

На странице Разрешить серверу использовать соединитель введите имя объекта или найдите объект для авторизации.

Важно авторизовать правильный объект. Чтобы сервер использовал соединитель, для авторизации необходимо выбрать учетную запись, которая запускает локальную службу (например, Exchange или SharePoint). Например, если служба запущена в качестве настроенной учетной записи службы, добавьте имя этой учетной записи службы в список. Если служба выполняется как локальная система, добавьте имя объекта компьютера (например, SERVERNAME$). Рекомендуется создать группу, содержащую эти учетные записи, и указать группу вместо отдельных имен серверов.

Дополнительные сведения о различных ролях сервера:

  • Для серверов, работающих под управлением Exchange: необходимо указать группу безопасности и использовать группу по умолчанию (Серверы Exchange), которую Exchange автоматически создает и поддерживает все серверы Exchange в лесу.

  • Для серверов под управлением SharePoint:

    • Если сервер SharePoint 2010 настроен на запуск как локальная система (она не использует учетную запись службы), вручную создайте группу безопасности в доменных службах Active Directory и добавьте объект имени компьютера для сервера в этой конфигурации в эту группу.

    • Если сервер SharePoint настроен на использование учетной записи службы (рекомендуемая практика для SharePoint 2010 и единственный вариант для SharePoint 2016 и SharePoint 2013), сделайте следующее:

      1. Добавьте учетную запись службы, которая запускает службу центра администрирования SharePoint, чтобы включить настройку SharePoint из консоли администрирования.

      2. Добавьте учетную запись, настроенную для пула приложений SharePoint.

      Подсказка

      Если эти две учетные записи отличаются, попробуйте создать одну группу, содержащую обе учетные записи, чтобы свести к минимуму административные расходы.

  • Для файловых серверов, использующих инфраструктуру классификации файлов, связанные службы выполняются в качестве учетной записи локальной системы, поэтому необходимо авторизовать учетную запись компьютера для файловых серверов (например, SERVERNAME$) или группы, содержащей эти учетные записи компьютера.

После завершения добавления серверов в список нажмите кнопку "Закрыть".

Если вы еще этого не сделали, необходимо настроить балансировку нагрузки для серверов, на которых установлен соединитель RMS, и рассмотрите, следует ли использовать HTTPS для подключений между этими серверами и серверами, которые вы только что авторизованы.

Настройка балансировки нагрузки и обеспечения высокой доступности

После установки второго или конечного экземпляра соединителя RMS определите имя сервера URL-адреса соединителя и настройте систему балансировки нагрузки.

Имя сервера URL-адреса соединителя может быть любым именем в управляемом пространстве имен. Например, можно создать запись в системе DNS для rmsconnector.contoso.com и настроить эту запись для использования IP-адреса в системе балансировки нагрузки. Для этого имени нет особых требований, и его не нужно настраивать непосредственно на серверах соединителей. Если серверы Exchange и SharePoint не будут обмениваться данными с соединителем через Интернет, это имя не должно разрешаться в сети.

Это важно

Рекомендуется не изменять это имя после настройки серверов Exchange или SharePoint для использования соединителя, так как необходимо очистить эти серверы от всех конфигураций IRM, а затем перенастроить их.

После создания имени в DNS и настройки IP-адреса настройте балансировку нагрузки для этого адреса, которая направляет трафик на серверы соединителей. Для этого можно использовать любую подсистему балансировки нагрузки на основе IP-адресов, которая включает функцию балансировки сетевой нагрузки (NLB) в Windows Server. Дополнительные сведения см. в руководстве по развертыванию балансировки нагрузки.

Используйте следующие параметры для настройки кластера NLB:

  • Порты: 80 (для HTTP) или 443 (для HTTPS)

    Дополнительные сведения об использовании HTTP или HTTPS см. в следующем разделе.

  • Сходство: Нет

  • Метод распространения: Equal

Это имя, которое определяется для системы балансировки нагрузки (для серверов, на которых выполняется служба соединителя RMS), — это имя соединителя RMS вашей организации, которое вы используете позже при настройке локальных серверов для использования Azure RMS.

Настройка соединителя RMS для использования HTTPS

Замечание

Этот шаг конфигурации является необязательным, но рекомендуется для дополнительной безопасности.

Хотя использование TLS или SSL является необязательным для соединителя RMS, мы рекомендуем их использование для любой службы, работающей по HTTP и чувствительной к вопросам безопасности. Эта конфигурация проверяет подлинность серверов, на которых выполняется соединитель, и серверов Exchange и SharePoint, использующих соединитель. Кроме того, все данные, отправляемые с этих серверов соединителю, шифруются.

Чтобы разрешить соединителю RMS использовать TLS, на каждом сервере, на котором выполняется соединитель RMS, установите сертификат проверки подлинности сервера, содержащий имя, используемое для соединителя. Например, если имя соединителя RMS, определенное в DNS, rmsconnector.contoso.com, разверните сертификат проверки подлинности сервера, содержащий rmsconnector.contoso.com в субъекте сертификата в качестве общего имени. Или укажите rmsconnector.contoso.com в альтернативном имени сертификата в качестве значения DNS. Сертификат не должен включать имя сервера. Затем в IIS привязать этот сертификат к веб-сайту по умолчанию.

Если вы используете параметр HTTPS, убедитесь, что все серверы, на которых работает соединитель, имеют действительный сертификат аутентификации, который ведет к корневому центру сертификации, которому доверяют серверы Exchange и SharePoint. Кроме того, если центр сертификации (ЦС), выдавающий сертификаты для серверов соединителей, публикует список отзыва сертификатов (CRL), серверы Exchange и SharePoint должны иметь возможность скачать этот список отзыва сертификатов.

Подсказка

Вы можете использовать следующие сведения и ресурсы для запроса и установки сертификата проверки подлинности сервера, а также для привязки этого сертификата к веб-сайту по умолчанию в IIS:

  • При использовании служб сертификатов Active Directory (AD CS) и корпоративного центра сертификации (ЦС) для развертывания этих сертификатов проверки подлинности сервера можно дублировать и использовать шаблон сертификата веб-сервера. Этот шаблон сертификата использует указано в запросе для имени субъекта сертификата, что позволяет указать полное доменное имя соединителя RMS в качестве основного имени субъекта или альтернативного имени субъекта при запросе сертификата.

  • Если вы используете автономный ЦС или приобретаете этот сертификат из другой компании, см. статью "Настройка сертификатов сервера Интернета ( IIS 7) в библиотеке документации по веб-серверу (IIS) в TechNet.

  • Сведения о настройке IIS для использования сертификата см. в разделе "Добавление привязки к сайту" (IIS 7) в библиотеке документации по веб-серверу (IIS) в TechNet.

Настройка соединителя RMS для веб-прокси-сервера

Если серверы соединителей установлены в сети, которая не имеет прямого подключения к Интернету и требует ручной настройки веб-прокси-сервера для исходящего доступа к Интернету, необходимо настроить реестр на этих серверах для соединителя RMS.

Настройка соединителя RMS для использования веб-прокси-сервера

  1. На каждом сервере под управлением соединителя RMS откройте редактор реестра, например Regedit.

  2. Перейдите к HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\AADRM\Connector

  3. Добавьте строковое значение ProxyAddress и задайте для этого значения значение http://< MyProxyDomainOrIPaddress>:<MyProxyPort>

    Например: https://proxyserver.contoso.com:8080

  4. Закройте редактор реестра, а затем перезапустите сервер или выполните команду IISReset, чтобы перезапустить СЛУЖБЫ IIS.

Установка средства администрирования соединителя RMS на административных компьютерах

Средство администрирования соединителя RMS можно запустить с компьютера, на котором не установлен соединитель RMS, если этот компьютер соответствует следующим требованиям:

  • Физический или виртуальный компьютер под управлением Windows Server 2019, 2016, 2012 или Windows Server 2012 R2 (все выпуски), Windows 11, Windows 10, Windows 8.1, Windows 8.

  • По крайней мере 1 ГБ ОЗУ.

  • Не менее 64 ГБ дискового пространства.

  • По крайней мере один сетевой интерфейс.

  • Доступ к Интернету через брандмауэр (или веб-прокси).

  • .NET 4.7.2

Чтобы установить средство администрирования соединителя RMS, запустите следующий файл для 64-разрядного компьютера: RMSConnectorSetup.exe

Если вы еще не скачали эти файлы, это можно сделать из Центра загрузки Майкрософт.

Дополнительные сведения см. в разделе "Предварительные требования для соединителя RMS".

Обновление установки соединителя RMS

Установка новой версии соединителя RMS автоматически удаляет все более ранние версии, и устанавливает необходимую версию .NET 4.7.2. При возникновении проблем используйте приведенные ниже инструкции, чтобы вручную удалить предыдущую версию и установить .NET 4.7.2.

  1. На компьютере соединителя RMS используйте страницу настроек программ и компонентов, чтобы деинсталлировать соединитель Microsoft Rights Management.

    В устаревших системах можно найти параметры отмены установки на странице "Программа и компоненты панели > управления ".

    Пройдите мастер удаления коннектора Microsoft Rights Management, выбрав Готово в конце.

  2. Убедитесь, что на компьютере установлен .NET 4.7.2. Дополнительные сведения см. в разделе Практическое руководство. Определение установленных версий .NET Framework.

    Если вам нужно, скачайте и установите .NET версии 4.7.2.

    Перезапустите компьютер при появлении запроса и продолжайте установку новой версии соединителя RMS.

Принудительное применение TLS 1.2 для соединителя Azure RMS

Корпорация Майкрософт отключит старые небезопасные протоколы TLS, включая TLS 1.0 и TLS 1.1 в службах RMS по умолчанию 1 марта 2022 г. Чтобы подготовиться к этому изменению, может потребоваться отключить поддержку этих старых протоколов на серверах соединителя RMS и убедиться, что система продолжает работать должным образом.

В этом разделе описаны шаги по отключению протокола TLS 1.0 и 1.1 на серверах соединителя RMS и принудительном использовании TLS 1.2.

Отключение TLS 1.0 и 1.1 и принудительное использование TLS 1.2

  1. Убедитесь, что на компьютере соединителя RMS установлен фреймворк .NET версии 4.7.2. Дополнительные сведения см. в статье .NET Framework версии 4.7.2.

  2. Скачайте и установите последнюю доступную версию соединителя RMS. Дополнительные сведения см. в разделе "Установка соединителя RMS".

  3. Перезагрузите серверы соединителя RMS и проверьте функциональные возможности соединителя RMS. Например, убедитесь, что локальные пользователи RMS могут читать зашифрованные документы.

Дополнительные сведения можно найти здесь

Проверка использования TLS 1.2 (дополнительно)

Эта процедура содержит пример проверки использования TLS 1.2 и требует предварительного знания Fiddler.

  1. Скачайте и установите Fiddler на машине RMS Connector.

  2. Откройте Fiddler и откройте средства администрирования соединителя Microsoft RMS.

  3. Нажмите кнопку "Войти", хотя для завершения проверки не требуется выполнить вход.

  4. В окне Fiddler слева найдите процесс msconnectoradmin . Этот процесс должен пытаться установить безопасное соединение с discover.aadrm.com.

    Рассмотрим пример.

    Снимок экрана Fiddler, показывающий, как процесс msconnectoradmin пытается установить безопасное соединение с discover.addrm.com.

  5. В окне Fiddler справа выберите вкладку "Инспекторы " и просмотрите вкладки "Представление текста " для запроса и ответа.

    На этих вкладках обратите внимание, что обмен данными выполняется с помощью TLS 1.2. Рассмотрим пример.

    Снимок экрана: окно Fiddler с используемым протоколом TLS 1.2.

Принудительное использование TLS 1.2 вручную

Если вам нужно вручную принудительно установить использование TLS 1.2, отключив использование предыдущих версий, выполните следующий сценарий PowerShell на машине соединителя RMS.

Осторожность

Использование скрипта в этом разделе отключает взаимодействие до TLS 1.2 на каждом компьютере. Если на компьютере требуются другие службы TLS 1.0 или 1.2, этот сценарий может нарушить функциональные возможности этих служб.

$ProtocolList = @("SSL 2.0", "SSL 3.0", "TLS 1.0", "TLS 1.1", "TLS 1.2")
$ProtocolSubKeyList = @("Client", "Server")
$DisabledByDefault = "DisabledByDefault"
$Enabled = "Enabled"
$registryPath = "HKLM:\\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\"
foreach ($Protocol in $ProtocolList) {
    foreach ($key in $ProtocolSubKeyList) {
        $currentRegPath = $registryPath + $Protocol + "\" + $key
        Write-Host " Current Registry Path $currentRegPath"
        if (!(Test-Path $currentRegPath)) {
            Write-Host "creating the registry"
            New-Item -Path $currentRegPath -Force | out-Null
        }
        if ($Protocol -eq "TLS 1.2") {
            Write-Host "Working for TLS 1.2"
            New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "0" -PropertyType DWORD -Force | Out-Null
            New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "1" -PropertyType DWORD -Force | Out-Null
        }
        else {
            Write-Host "Working for other protocol"
            New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "1" -PropertyType DWORD -Force | Out-Null
            New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "0" -PropertyType DWORD -Force | Out-Null
        }
    }
}

Дальнейшие шаги

Теперь, когда соединитель RMS установлен и настроен, вы готовы настроить локальные серверы для его использования. Перейдите к разделу "Настройка серверов" для соединителя Microsoft Rights Management.