Microsoft Information Protection は、組織のポリシーに基づいてドキュメントに分類ラベルと暗号化を適用します。 PDF が MIP によって保護されている場合、組織を離れたり、ライセンスの有効期限が切れたり、テナントの移行によってユーザーがアクセスできなくなると、ファイルは読み取れなくなります。 MIP で保護されたファイルの PDF のロックを解除する 手順は、保護が静的パスワードではなく Azure Active Directory ID に関連付けられているため、標準のパスワード削除とは大きく異なります。
MIP 保護はサーバーベースです。復号化キーはファイルに埋め込まれていません。 PDF ビューアーは、保護を適用した Azure AD テナントで認証し、使用ライセンスを受け取り、そのライセンスを使用してコンテンツを復号化する必要があります。認証パスが切断されると、ファイルは不活性になります。アクセスを復元するには、Azure AD テナントに再接続するか、ファイルの保護されていないコピーを取得する必要があります。
WukongPDF の PDF Security ロック解除ツールは、標準のパスワード保護に対応します。 MIP で保護されたファイルの場合、ロック解除パスは以下で説明するように Microsoft エコシステムを経由します。

MIP 保護と標準 PDF パスワードの違い
標準の PDF パスワードは対称キーです。パスワードを知っている人なら誰でもファイルを復号化でき、暗号化アルゴリズムをサポートする PDF ロック解除ツールでパスワードを削除できます。 MIP 保護は、Azure AD によって管理される非対称暗号化を使用します。ファイルには暗号化されたコンテンツが含まれています。 Azure AD は復号キーを保持します。 PDF ビューアは Azure AD に接続し、ユーザーを認証し、一時的な復号化ライセンスを受け取る必要があります。
このアーキテクチャは、標準の PDF ロック解除ツールでは MIP 保護を削除できないことを意味します。解読できるパスワードはありません。抽出する静的キーはありません。唯一の復号化パスは、保護を適用した Azure AD テナントを経由します。この根本的な違いを理解すると、役に立たないツールに時間を無駄にすることがなくなります。
サーバーベースのアーキテクチャは、パスワード保護では得られないセキュリティ上の利点も提供します。アクセスは一元的に取り消すことができます。使用状況を監査することができます。ファイルを再配布せずに保護を更新できます。これらの利点には、この記事で取り上げるロックアウト リスクが伴います。
PDFのロックを解除してみてください
インストールは必要ありません。ブラウザで直接動作します。
方法 1: テナントがアクティブな間に保護を削除する
ドキュメントを保護した Azure AD テナントにアカウントがまだ存在しており、それにアクセスする権利がある場合、保護を削除するのは簡単です。 Azure Information Protection クライアントでファイルを開きます。このクライアントは、デスクトップ アプリケーションおよび Microsoft 365 Apps の一部として利用できます。クライアントは Azure AD で認証し、使用ライセンスをダウンロードし、保護されたコンテンツを表示します。
AIP クライアントから、ツールバーまたは右クリック メニューから [保護の削除] を選択します。クライアントは、暗号化を含まない新しい使用ライセンスを要求します。ファイルは保護されていない状態で保存されます。この操作を行うには、アカウントに保護ポリシーの保護の削除権限が必要です。ほとんどのユーザーは、アクセスを許可されているドキュメントに対してこの権限を実行します。 [保護の削除] オプションがグレー表示されている場合は、ポリシーによって削除が明示的に禁止されているため、テナント管理者に問い合わせる必要があります。
複数のファイルにわたるバッチ削除の場合、AIP クライアントはフォルダー レベルの操作をサポートします。保護されたファイルのフォルダーを選択し、[保護の削除] を選択すると、クライアントは各ファイルを順番に処理します。バッチ操作では、単一ファイルの削除と同じ認証と権利検証が使用されます。バッチの進行状況は、ファイル サイズと Azure AD テナントへのネットワーク待機時間によって異なります。
方法 2: Microsoft 365 コンプライアンス ポータルを使用する
テナント管理者は、Microsoft 365 コンプライアンス センターを通じてファイルの保護を削除できます。 「データ分類」セクションに移動し、名前または内容でファイルを見つけて、「保護の削除」を選択します。この操作では、管理者権限を使用して、通常のユーザー権限チェックをバイパスします。ファイルは復号化され、保護されずに保存されます。
この方法は、テナント内の全体管理者またはコンプライアンス管理者の役割を持つユーザーのみが使用できます。管理者ではない場合は、管理者に代わって削除を実行するように要求する必要があります。正確なファイル名、SharePoint または OneDrive 内のファイルの場所 (該当する場合)、および保護を削除するビジネス上の正当な理由を提供します。
管理者は、保護を解除する前に、保護されていないコンテンツにアクセスする要求者の権利を確認する必要があります。 MIP は不正アクセスを防ぐために存在します。管理上のオーバーライドは、要求者の身元、正当な理由、および削除の日付とともに文書化する必要があります。文書は監査の際に管理者と組織の両方を保護します。
方法 3: テナントが利用できない場合のアクセスの回復
Azure AD テナントが削除されると、そのテナントに保存されている復号キーは完全に失われます。 Microsoft のドキュメントには、テナントを削除すると、関連付けられたすべての暗号化キーが完全に削除されると明示的に記載されています。回復プロセスはありません。これは、MIP で保護されたファイルにとって最も深刻なシナリオです。唯一の回復パスは、テナントの削除前に保護なしで保存されたファイルのコピーを見つけることです。
電子メールの添付ファイルに保護されていないコピーがないか確認します。一部の電子メール クライアントは、外部受信者に送信するときに添付ファイルから MIP 保護を削除します。 MIP 保護アプリケーションより前のバックアップ システムのコピーを確認します。保護が適用される前にファイルを受け取った可能性がある同僚、またはアクセス権があった期間中に保護されていないコピーを保存した可能性がある同僚に確認してください。
保護されていないコピーが存在しない場合、ファイルのコンテンツは事実上失われます。この結果は、重要なドキュメントの保護されていないアーカイブ コピーを、MIP で保護された作業用コピーとは別の安全でアクセス制御された場所に保存することに対する強力な根拠となります。 MIP 保護により、作業コピーが保護されます。アーカイブ コピーにより、保護インフラストラクチャに障害が発生した場合でもビジネスの継続性が確保されます。
組織ワークフローにおける MIP ロックアウトの防止
MIP を使用している組織は、Azure AD テナントが廃止される前に、すべてのドキュメントからの保護を解除することを含む廃止手順を確立する必要があります。この手順では、すべての保護されたドキュメントを特定し、許可されたユーザーが保護の削除後もアクセスできることを確認し、テナントの削除が開始される前に削除を完了する必要があります。
個々のユーザーにとって、MIP ロックアウトに対する最善の保護は、アクセス可能な状態で各重要ドキュメントの保護されていないコピーを安全な個人用保管場所に保存することです。このコピーは、完全に保護されていない状態ではなく、アクセスが Azure AD テナントに依存しないように、強力な PDF パスワードなどの別の手段で保護する必要があります。
MIP 保護は、ドキュメントのアクティブなライフサイクル中に強力なセキュリティを提供します。そのライフサイクルが終了し、保護インフラストラクチャが廃止されると、ドキュメントは代替保護または保護されていないアーカイブ ストレージに移行する必要があります。保護の適用時にこの移行を計画すると、ロックアウト シナリオが防止されます。
| MIP シナリオ | パスのロックを解除 | 要件 |
|---|---|---|
| アクティブな Azure AD テナント | AIP クライアントまたはポータル経由で保護を削除する | アクセス権のある有効なユーザー アカウント |
| テナントが削除されました | 公式の回復パスがなく、キーが失われている | 既存の保護されていないコピーが必要です |
| キャッシュされた認証情報を使用したオフライン アクセス | 以前に許可されたマシンでファイルを開く | ロックアウトする前にマシンは認証されている必要があります |
Microsoft Information Protection によって保護された PDF のロックを解除するには、Microsoft エコシステム内で作業する必要があります。保護はパスワードベースではなくサーバーベースであるため、標準の PDF ロック解除ツールは役に立ちません。ロック解除パスは、Azure AD テナントが存在する場合はそれを経由し、存在しない場合はバックアップ コピーを経由します。
MIP 回復におけるスーパー ユーザーの役割
Azure Information Protection は、指定されたアカウントにテナント内の MIP で保護されたコンテンツを復号化する機能を付与するスーパー ユーザー機能をサポートしています。スーパー ユーザーは、保護されたドキュメントを開いたり、保護を解除したり、さまざまな設定で再保護したりできます。この機能は、従業員の退職、訴訟ホールド、テナントの移行などの正当な回復シナリオ向けに設計されています。
AIP Azure ポータルまたは PowerShell を介してスーパー ユーザー アクセスを有効にします。スーパー ユーザー ロールを、個々のユーザー アカウントではなく専用の回復アカウントに割り当てます。専用アカウントは回復目的のみに存在し、厳重に管理されています。回復操作の後、スーパー ユーザーのアクティビティを監査して、どのドキュメントにアクセスしたのか、またその理由についての責任を維持します。
MIP を使用する組織は、必要になる前にスーパー ユーザー アクセスを構成する必要があります。ロックアウト危機時に事後対応的に構成すると、必要な権限を持つ管理者が不在の場合に遅延が発生する危険があります。プロアクティブなスーパー ユーザー構成により、テナントが存在する限り、回復パスが常に利用可能になります。
テナント統合中の MIP で保護されたドキュメントの移行
組織が Azure AD テナントを統合または統合する場合、MIP で保護されたドキュメントを新しいテナントの保護インフラストラクチャに移行する必要があります。移行プロセスには、移行元テナントのドキュメントの復号化、保護されていないファイルの移行先テナントへの転送、および必要に応じて移行先テナントのポリシーに基づく保護の再適用が含まれます。
両方のテナントが稼働している期間中に移行を計画します。特にソース テナントが固定スケジュールで廃止される場合、移行期間は狭い可能性があります。ビジネスの重要度に基づいてドキュメントに優先順位を付けます。現在進行中の法律、財務、または規制の問題で積極的に参照されるドキュメントを最初に移行する必要があります。アクセス頻度が低いアーカイブされたドキュメントは、後で移行することも、保護されずにアーカイブに残しておくこともできます。
移行後、移行先テナントの資格情報を使用して、保護されたドキュメントが正しく開くことをテストします。このテストでは、ソース テナントが廃止される前に移行が成功したことが確認されます。テナントの削除後にテストが失敗すると、Microsoft サポート チャネルを通じて回復できない永久的なデータ損失を意味するため、テスト段階はオプションではなく必須です。
MIP は、PDF 復号化を外部ディレクトリ サービスにバインドするいくつかの企業情報保護システムの 1 つです。ここで説明する MIP の原則は、あらゆるサーバーベースの PDF 保護に広く適用されます。つまり、認証パスを理解し、認証パスが存在する間は使用し、最終的な廃止を計画し、単一ベンダーのアクセス インフラストラクチャに依存しない形式で重要なコンテンツの独立したバックアップを維持します。
DRM ロックアウト シナリオに対する最も信頼性の高い防御策は単純です。保護を適用する前に、保護されていないコピーをアクセス制御された安全な場所に保存します。保護されたコピーは配布セキュリティを処理します。保護されていないコピーはビジネスの継続性を処理します。完全な文書保護戦略には両方が必要です。
PDFのロックを解除してみてください
インストールは必要ありません。ブラウザで直接動作します。
