Tips & Tricks

Een PDF ontgrendelen die is beveiligd door Microsoft Information Protection

Microsoft Information Protection past classificatielabels en versleuteling toe op documenten op basis van organisatiebeleid. Wanneer een PDF wordt beveiligd door MIP en de gebruiker de toegang verliest, bijvoorbeeld door het verlaten van de organisatie, een verlopen licentie of een tenantmigratie, wordt het bestand onleesbaar. Ontgrendel PDF-procedures voor met MIP beveiligde bestanden verschillen aanzienlijk van het standaard verwijderen van wachtwoorden, omdat de beveiliging is gekoppeld aan een Azure Active Directory-identiteit in plaats van aan een statisch wachtwoord.

MIP-bescherming is servergebaseerd. De decoderingssleutel is niet in het bestand ingebed. De PDF-viewer moet zich verifiëren bij de Azure AD-tenant die de beveiliging heeft toegepast, een gebruikslicentie ontvangen en die licentie gebruiken om de inhoud te ontsleutelen. Wanneer het authenticatiepad wordt verbroken, is het bestand inert. Voor het herstellen van de toegang moet u opnieuw verbinding maken met de Azure AD-tenant of een onbeveiligde kopie van het bestand verkrijgen.

De ontgrendelingstools PDF Security van WukongPDF bieden standaard wachtwoordbeveiliging. Voor met MIP beveiligde bestanden loopt het ontgrendelingspad via het Microsoft-ecosysteem, zoals hieronder beschreven.

How to Unlock a PDF Protected by Microsoft Information Protection

Hoe MIP-beveiliging verschilt van standaard PDF-wachtwoorden

Een standaard PDF-wachtwoord is een symmetrische sleutel. Iedereen die het wachtwoord kent, kan het bestand decoderen en het wachtwoord kan worden verwijderd door elk PDF-ontgrendelingshulpmiddel dat het coderingsalgoritme ondersteunt. MIP-beveiliging maakt gebruik van asymmetrische versleuteling die wordt beheerd door Azure AD. Het bestand bevat de gecodeerde inhoud. Azure AD bevat de decoderingssleutels. De PDF-viewer moet contact opnemen met Azure AD, de gebruiker verifiëren en een tijdelijke decoderingslicentie ontvangen.

Deze architectuur betekent dat MIP-beveiliging niet kan worden verwijderd door standaard PDF-ontgrendelingstools. Er is geen wachtwoord om te kraken. Er is geen statische sleutel om uit te pakken. Het enige ontsleutelingspad loopt via de Azure AD-tenant die de beveiliging heeft toegepast. Als u dit fundamentele verschil begrijpt, voorkomt u dat u tijd verspilt aan hulpmiddelen die niet kunnen helpen.

De servergebaseerde architectuur biedt ook beveiligingsvoordelen waar wachtwoordbeveiliging niet aan kan tippen. De toegang kan centraal worden ingetrokken. Het gebruik kan worden gecontroleerd. De beveiliging kan worden bijgewerkt zonder het bestand opnieuw te distribueren. Deze voordelen brengen het uitsluitingsrisico met zich mee dat in dit artikel wordt behandeld.

WukongPDF

Probeer PDF ontgrendelen

Geen installatie nodig. Werkt rechtstreeks in uw browser.

Nu beginnen →

Methode 1: Beveiliging verwijderen terwijl de huurder actief is

Als uw account nog steeds bestaat in de Azure AD-tenant die het document heeft beveiligd en u toegangsrechten heeft, is het verwijderen van de beveiliging eenvoudig. Open het bestand in de Azure Information Protection-client, die beschikbaar is als bureaubladtoepassing en als onderdeel van Microsoft 365 Apps. De client verifieert zich bij Azure AD, downloadt de gebruikslicentie en geeft de beveiligde inhoud weer.

Selecteer vanuit de AIP-client Beveiliging verwijderen in de werkbalk of via het rechtermuisknopmenu. De client vraagt een nieuwe gebruikslicentie aan die geen codering omvat. Het bestand wordt in een onbeveiligde staat opgeslagen. Voor deze bewerking is vereist dat uw account het recht Beveiliging verwijderen in het beveiligingsbeleid heeft, wat de meeste gebruikers doen voor documenten waartoe zij toegang hebben. Als de optie Beveiliging verwijderen grijs wordt weergegeven, verhindert het beleid expliciet verwijdering en moet u contact opnemen met de tenantbeheerder.

Voor batchverwijdering over meerdere bestanden ondersteunt de AIP-client bewerkingen op mapniveau. Selecteer een map met beveiligde bestanden, kies Beveiliging verwijderen en de client verwerkt elk bestand opeenvolgend. De batchbewerking gebruikt dezelfde authenticatie en rechtenverificatie als het verwijderen van één bestand. De voortgang van de batch is afhankelijk van de bestandsgrootte en de netwerklatentie voor de Azure AD-tenant.

Methode 2: Het Microsoft 365 Compliance Portal gebruiken

Tenantbeheerders kunnen de bescherming van bestanden verwijderen via het Microsoft 365 Compliance Center. Navigeer naar de sectie Gegevensclassificatie, zoek het bestand op naam of inhoud en selecteer Beveiliging verwijderen. Bij deze bewerking worden beheerdersrechten gebruikt om de normale controle van gebruikersrechten te omzeilen. Het bestand wordt gedecodeerd en zonder bescherming opgeslagen.

Deze methode is alleen beschikbaar voor gebruikers met de rollen Global Administrator of Compliance Administrator in de tenant. Als u geen beheerder bent, moet u een beheerder verzoeken de verwijdering namens u uit te voeren. Geef de exacte bestandsnaam op, de locatie van het bestand in SharePoint of OneDrive, indien van toepassing, en de zakelijke reden voor het verwijderen van de beveiliging.

Beheerders moeten het recht van de aanvrager op toegang tot de onbeveiligde inhoud verifiëren voordat de beveiliging wordt opgeheven. MIP bestaat om ongeautoriseerde toegang te voorkomen. Een administratieve overschrijving moet worden gedocumenteerd met de identiteit van de aanvrager, de rechtvaardiging en de datum van verwijdering. De documentatie beschermt zowel de beheerder als de organisatie bij een audit.

Methode 3: Toegang herstellen wanneer de huurder niet beschikbaar is

Wanneer de Azure AD-tenant is verwijderd, gaan de decoderingssleutels die in die tenant zijn opgeslagen permanent verloren. In de Microsoft-documentatie wordt expliciet vermeld dat bij het verwijderen van de tenant alle bijbehorende coderingssleutels permanent worden verwijderd. Er is geen herstelproces. Dit is het ernstigste scenario voor met MIP beveiligde bestanden. Het enige herstelpad is het zoeken naar een kopie van het bestand dat zonder bescherming is opgeslagen voordat de tenant werd verwijderd.

Controleer op onbeveiligde kopieën in e-mailbijlagen. Sommige e-mailclients verwijderen de MIP-beveiliging van bijgevoegde bestanden wanneer ze naar externe ontvangers worden verzonden. Controleer op kopieën in back-upsystemen die ouder zijn dan de MIP-beveiligingstoepassing. Neem contact op met collega's die het bestand mogelijk hebben ontvangen voordat de beveiliging werd toegepast of die mogelijk een onbeveiligde kopie hebben bewaard in de periode dat zij er toegang toe hadden.

Als er geen onbeveiligde kopie bestaat, gaat de bestandsinhoud feitelijk verloren. Deze uitkomst is een sterk argument voor het bewaren van een onbeveiligde archiefkopie van kritieke documenten op een veilige, door toegang gecontroleerde locatie, gescheiden van de met MIP beveiligde werkkopieën. De MIP-beveiliging beveiligt de werkkopieën. De archiefkopie waarborgt de bedrijfscontinuïteit als de beveiligingsinfrastructuur faalt.

Voorkomen van MIP-lock-out in organisatorische workflows

Organisaties die MIP gebruiken, moeten een buitenbedrijfstellingsprocedure instellen die het vrijgeven van de beveiliging van alle documenten omvat voordat de Azure AD-tenant buiten gebruik wordt gesteld. De procedure moet alle beveiligde documenten identificeren, verifiëren dat geautoriseerde gebruikers er nog steeds toegang toe hebben nadat de beveiliging is verwijderd, en de verwijdering voltooien voordat het verwijderen van de tenant begint.

Voor individuele gebruikers is de beste bescherming tegen MIP-vergrendeling het opslaan van een onbeschermde kopie van elk kritiek document op een veilige, persoonlijke opslaglocatie terwijl toegang nog steeds beschikbaar is. Deze kopie moet op verschillende manieren worden beveiligd, zoals een sterk PDF-wachtwoord, zodat deze niet volledig onbeveiligd blijft, maar voor toegang niet afhankelijk is van de Azure AD-tenant.

MIP-bescherming biedt krachtige beveiliging tijdens de actieve levenscyclus van een document. Wanneer die levenscyclus eindigt en de beveiligingsinfrastructuur buiten gebruik wordt gesteld, moet het document overgaan naar alternatieve bescherming of naar onbeschermde archiefopslag. Door deze overgang te plannen op het moment dat de beveiliging wordt toegepast, worden lock-outscenario's voorkomen.

MIP-scenarioOntgrendel padVereisten
Actieve Azure AD-tenantVerwijder de bescherming via AIP-client of portalGeldig gebruikersaccount met toegangsrechten
Huurder verwijderdGeen officieel herstelpad, sleutels verlorenReeds bestaande onbeveiligde kopie nodig
Offline toegang met in de cache opgeslagen inloggegevensOpen het bestand op een eerder geautoriseerde machineDe machine moet vóór de vergrendeling geautoriseerd zijn

Om een PDF te ontgrendelen die is beveiligd door Microsoft Information Protection, moet u binnen het Microsoft-ecosysteem werken. Standaard tools voor het ontgrendelen van PDF's kunnen niet helpen, omdat de beveiliging op de server is gebaseerd en niet op basis van een wachtwoord. Het ontgrendelingspad loopt via de Azure AD-tenant zolang deze bestaat, en via back-upkopieën als dat niet het geval is.

De rol van supergebruikers bij MIP-herstel

Azure Information Protection ondersteunt een Super User-functie waarmee aangewezen accounts de mogelijkheid krijgen om met MIP beveiligde inhoud in de tenant te ontsleutelen. Supergebruikers kunnen beveiligde documenten openen, de beveiliging opheffen en opnieuw beveiligen met verschillende instellingen. Deze mogelijkheid is ontworpen voor legitieme herstelscenario's, zoals het vertrek van werknemers, wettelijke bewaarplichten en huurdermigraties.

Schakel Super User-toegang in via de AIP Azure-portal of PowerShell. Wijs de rol Supergebruiker toe aan een speciaal herstelaccount in plaats van aan individuele gebruikersaccounts. Het speciale account bestaat alleen voor hersteldoeleinden en wordt streng gecontroleerd. Na een herstelbewerking controleert u de Super User-activiteit om verantwoording af te leggen over welke documenten zijn geopend en waarom.

Organisaties die MIP gebruiken, moeten Super User-toegang configureren voordat ze deze nodig hebben. Als u het reactief configureert tijdens een lock-outcrisis, riskeert u vertragingen als de beheerder met de benodigde machtigingen niet beschikbaar is. Proactieve Super User-configuratie zorgt ervoor dat er altijd een herstelpad beschikbaar is zolang de tenant bestaat.

Migreren van met MIP beveiligde documenten tijdens consolidatie van tenants

Wanneer organisaties Azure AD-tenants samenvoegen of consolideren, moeten met MIP beveiligde documenten worden gemigreerd naar de beveiligingsinfrastructuur van de nieuwe tenant. Het migratieproces omvat het ontsleutelen van documenten in de brontenant, het overbrengen van de onbeveiligde bestanden naar de doeltenant en het optioneel opnieuw toepassen van beveiliging volgens het beleid van de doeltenant.

Plan de migratie in een periode waarin beide tenants operationeel zijn. De migratieperiode kan beperkt zijn, vooral als de brontenant volgens een vast schema buiten gebruik wordt gesteld. Prioriteer documenten op basis van bedrijfskritiek. Documenten waarnaar actief wordt verwezen in lopende juridische, financiële of regelgevende zaken moeten eerst worden gemigreerd. Gearchiveerde documenten met een lagere toegangsfrequentie kunnen later worden gemigreerd of onbeschermd in het archief worden achtergelaten.

Test na de migratie of beveiligde documenten correct worden geopend met behulp van de referenties van de doeltenant. De test bevestigt dat de migratie succesvol was voordat de brontenant buiten gebruik werd gesteld. Een mislukte test na het verwijderen van de tenant betekent permanent gegevensverlies dat niet kan worden hersteld via welk Microsoft-ondersteuningskanaal dan ook. De testfase is dus niet optioneel maar essentieel.

MIP is een van de vele bedrijfsinformatiebeveiligingssystemen die PDF-decodering aan een externe directoryservice koppelen. De hier beschreven principes voor MIP zijn in grote lijnen van toepassing op elke servergebaseerde PDF-beveiliging: begrijp het authenticatiepad, gebruik het zolang het bestaat, plan de uiteindelijke buitengebruikstelling ervan en onderhoud onafhankelijke back-ups van kritieke inhoud in een formaat dat voor toegang niet afhankelijk is van de infrastructuur van een enkele leverancier.

De meest betrouwbare verdediging tegen elk DRM-uitsluitingsscenario is eenvoudig: voordat u de beveiliging toepast, slaat u een onbeveiligde kopie op een veilige, door de toegang gecontroleerde locatie op. De beveiligde kopie zorgt voor de distributiebeveiliging. De onbeveiligde kopie zorgt voor de bedrijfscontinuïteit. Beide zijn nodig voor een complete strategie voor documentbeveiliging.

WukongPDF

Probeer PDF ontgrendelen

Geen installatie nodig. Werkt rechtstreeks in uw browser.

Nu beginnen →