Подготовка среды для управления правами Azure при наличии AD RMS

Important

Руководство по использованию служб Active Directory Rights Management (AD RMS)

Если служба Azure Rights Management активирована, и вы также используете AD RMS, это сочетание несовместимо. Без дополнительных действий некоторые компьютеры могут автоматически запускаться с помощью службы Azure Rights Management, а также подключаться к кластеру AD RMS. Этот сценарий не поддерживается и имеет ненадежные результаты, поэтому важно выполнить дополнительные действия.

Чтобы проверить, развернута ли служба AD RMS, выполните следующие действия.

  1. Хотя это необязательно, большинство развертываний AD RMS публикуют точку подключения службы (SCP) для Active Directory, чтобы компьютеры домена могли обнаруживать кластер AD RMS.

    Используйте команду ADSI Edit, чтобы узнать, опубликован ли SCP в Active Directory: CN=Configuration [server name], CN=Services, CN=RightsManagementServices, CN=SCP

  2. Если вы не используете SCP, Windows компьютеры, подключающиеся к кластеру AD RMS, должны быть настроены для обнаружения или перенаправления лицензий на стороне клиента с помощью реестра Windows: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSIPC\ServiceLocation или HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\MSIPC\ServiceLocation

    Дополнительные сведения об этих конфигурациях реестра см. в статьях Включение обнаружения служб на стороне клиента с помощью реестра Windows и Перенаправление трафика сервера лицензирования.

Если служба AD RMS развернута для вашей организации, рассмотрите возможность миграции на Azure Information Protection. Azure Information Protection имеет множество преимуществ по сравнению с AD RMS. Например, улучшена поддержка мобильных устройств и интеграция с службами Microsoft 365, а также с Exchange Server и SharePoint Server. Дополнительные сведения см. в разделе Comparing Azure Information Protection и AD RMS.

При миграции на Azure Information Protection вы не потеряете доступ к ранее защищенному содержимому, и вам не нужно защищать или повторно защищать содержимое. Документы и сообщения электронной почты, защищённые с помощью AD RMS, по-прежнему можно открывать даже после вывода AD RMS из эксплуатации.

Решите ли вы выполнить миграцию на Azure Information Protection или решили принять ограничения при использовании текущего развертывания AD RMS, сначала необходимо убедиться, что служба Azure Rights Management отключена. Чтобы получить инструкции, выполните действия по сценарию, который относится к вам:

Подписка была приобретена в течение или после февраля 2018 г.

К концу февраля 2018 года новые подписки, которые включают Azure Information Protection теперь активируют службу Azure Rights Management по умолчанию. Если эта служба автоматически активируется для вас, и вы также используете службы Active Directory Rights Management (AD RMS), это сочетание несовместимо, поэтому важно отключить службу Azure Rights Management как можно скорее.

Шаг 1. Деактивация Azure Rights Management

Используйте одну из следующих процедур, чтобы отключить Azure Rights Management.

Tip

Вы также можете использовать командлет Windows PowerShell Disable-AipService, чтобы деактивировать службу Azure Rights Management.

Отключение управления правами из Центр администрирования Microsoft 365

  1. Перейдите на страницу Rights Management для администраторов Microsoft 365.

    Если вам будет предложено войти, используйте учетную запись, которая является глобальным администратором для Microsoft 365.

  2. На странице управления правами щелкните Деактивировать.

  3. Когда появится запрос Хотите деактивировать Rights Management?, нажмите «Деактивировать».

Теперь вы должны увидеть Управление правами не активировано и параметр активации.

Отключение управления правами на портале Azure

  1. Если вы еще этого не сделали, откройте новое окно браузера и войдите на портал Azure. Затем перейдите на панель Azure Information Protection .

    Например, в поле поиска ресурсов, служб и документов: начните вводить сведения и выберите Azure Information Protection.

    Если вы раньше не открывали панель Azure Information Protection, ознакомьтесь с дополнительными действиями, которые нужно выполнить один раз, чтобы добавить эту панель в портал.

  2. Выберите активацию защиты из параметров меню.

  3. На панели Azure Information Protection — активация защиты выберите Deactivate. Нажмите кнопку "Да" , чтобы подтвердить свой выбор.

На панели сведений отображается завершение деактивации , а деактивация теперь заменена активацией.

Шаг 2. Начало планирования миграции

См. руководство по миграции: Переход с AD RMS на Azure Information Protection

Подписка была приобретена до или в феврале 2018 года, и у вас есть Exchange Online

Microsoft начинает активировать службу Azure Rights Management для подписок, которые включают Azure Rights Management или Azure Information Protection, а клиенты используют Exchange Online. Для этих клиентов автоматическая активация начинается с 1 августа 2018 г.

Если служба активируется автоматически, и вы также используете AD RMS, это сочетание несовместимо, поэтому важно, чтобы клиент отказался от автоматического обновления службы.

Шаг 1. Отказ от автоматического обновления службы

Используйте следующую команду PowerShell для Exchange Online: Set-IRMConfigurationSet-IRMConfiguration -AutomaticServiceUpdateEnabled $false

Дополнительные сведения

Шаг 2. Начало планирования миграции

См. руководство по миграции: Переход с AD RMS на Azure Information Protection

При настройке Azure Information Protection отображается возможность активации защиты

В области Azure Information Protection — активация защиты есть возможность активировать службу Azure Rights Management.

Если вы также используете AD RMS, не выбирайте параметр "Активировать ". Если служба Azure Rights Management не активирована, вы по-прежнему можете использовать Azure Information Protection для меток, которые применяют только классификацию. Специальная политика по умолчанию создается для вас, которая не включает защиту данных, и эти параметры конфигурации остаются недоступными до активации службы Azure Rights Management.

Шаг 1. Настройка политики Azure Information Protection для классификации и маркировки без защиты

В области Azure Information Protection — метки просмотрите и настройте метки, которые не включают параметры защиты данных. Дополнительные сведения о настройке меток и параметров политики см. в разделе Configuring Azure Information Protection policy.

Шаг 2. Начало планирования миграции

См. руководство по миграции: Переход с AD RMS на Azure Information Protection

Шаг 3. Настройка меток для защиты

После активации службы Azure Rights Management в рамках процесса миграции можно настроить метки для защиты данных. Однако при переносе пользователей в пакетах убедитесь, что метки, которые применяют защиту, применяются только для перенесенных пользователей.