Microsoft Information Protection stosuje etykiety klasyfikacyjne i szyfrowanie do dokumentów w oparciu o zasady organizacyjne. Gdy plik PDF jest chroniony przez MIP, a użytkownik utraci do niego dostęp w wyniku opuszczenia organizacji, wygaśnięcia licencji lub migracji dzierżawcy, plik staje się nieczytelny. Procedury Odblokuj PDF dla plików chronionych za pomocą MIP różnią się znacznie od standardowego usuwania hasłem, ponieważ ochrona jest powiązana z tożsamością Azure Active Directory, a nie z hasłem statycznym.
Ochrona MIP opiera się na serwerze. Klucz deszyfrujący nie jest osadzony w pliku. Przeglądarka plików PDF musi uwierzytelnić się w dzierżawie usługi Azure AD, która zastosowała ochronę, otrzymać licencję na użytkowanie i użyć tej licencji do odszyfrowania zawartości. Kiedy ścieżka uwierzytelniania zostanie zerwana, plik jest obojętny. Przywrócenie dostępu wymaga ponownego połączenia z dzierżawą usługi Azure AD lub uzyskania niechronionej kopii pliku.
Narzędzia odblokowujące WukongPDF Bezpieczeństwo PDF dotyczą standardowej ochrony hasłem. W przypadku plików chronionych MIP ścieżka odblokowania przechodzi przez ekosystem Microsoft, jak opisano poniżej.

Czym różni się ochrona MIP od standardowych haseł PDF
Standardowe hasło PDF to klucz symetryczny. Każdy, kto zna hasło, może odszyfrować plik, a hasło można usunąć za pomocą dowolnego narzędzia do odblokowywania plików PDF, które obsługuje algorytm szyfrowania. Ochrona MIP wykorzystuje szyfrowanie asymetryczne zarządzane przez usługę Azure AD. Plik zawiera zaszyfrowaną zawartość. Usługa Azure AD przechowuje klucze odszyfrowywania. Przeglądarka plików PDF musi skontaktować się z usługą Azure AD, uwierzytelnić użytkownika i otrzymać tymczasową licencję na odszyfrowywanie.
Taka architektura oznacza, że ochrony MIP nie można usunąć za pomocą standardowych narzędzi do odblokowywania plików PDF. Nie ma hasła do złamania. Nie ma klucza statycznego do wyodrębnienia. Jedyna ścieżka odszyfrowywania przechodzi przez dzierżawę usługi Azure AD, która zastosowała ochronę. Zrozumienie tej zasadniczej różnicy zapobiega marnowaniu czasu na narzędzia, które nie mogą pomóc.
Architektura serwerowa zapewnia także korzyści w zakresie bezpieczeństwa, z którymi nie może równać się ochrona hasłem. Dostęp można cofnąć centralnie. Można kontrolować użycie. Ochronę można zaktualizować bez redystrybucji pliku. Korzyści te wiążą się z ryzykiem blokady, o którym mowa w tym artykule.
Spróbuj odblokować plik PDF
Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.
Metoda 1: Usunięcie ochrony w czasie aktywności najemcy
Jeśli Twoje konto nadal istnieje w dzierżawie usługi Azure AD, która chroniła dokument, i masz prawa dostępu do niego, usunięcie ochrony jest proste. Otwórz plik w kliencie Azure Information Protection, który jest dostępny jako aplikacja klasyczna i jako część aplikacji Microsoft 365. Klient uwierzytelnia się w usłudze Azure AD, pobiera licencję użytkowania i wyświetla chronioną zawartość.
W kliencie AIP wybierz opcję Usuń ochronę z paska narzędzi lub menu wyświetlanego prawym przyciskiem myszy. Klient żąda nowej licencji na użytkowanie, która nie obejmuje szyfrowania. Plik zostanie zapisany w stanie niezabezpieczonym. Ta operacja wymaga, aby Twoje konto miało w zasadach ochrony uprawnienie Usuń ochronę, co większość użytkowników robi w przypadku dokumentów, do których mają uprawnienia dostępu. Jeśli opcja Usuń ochronę jest wyszarzona, zasady wyraźnie uniemożliwiają usunięcie i należy skontaktować się z administratorem dzierżawy.
W przypadku usuwania zbiorczego wielu plików klient AIP obsługuje operacje na poziomie folderu. Wybierz folder chronionych plików, wybierz opcję Usuń ochronę, a klient przetwarza każdy plik sekwencyjnie. Operacja wsadowa wykorzystuje to samo uwierzytelnianie i weryfikację praw, co w przypadku usuwania pojedynczego pliku. Postęp w partii zależy od rozmiarów plików i opóźnienia sieci w dzierżawie usługi Azure AD.
Metoda 2: Korzystanie z portalu zgodności Microsoft 365
Administratorzy dzierżawy mogą usunąć ochronę plików za pośrednictwem Centrum zgodności Microsoft 365. Przejdź do sekcji Klasyfikacja danych, znajdź plik według nazwy lub zawartości i wybierz opcję Usuń ochronę. Ta operacja wykorzystuje uprawnienia administratora w celu ominięcia zwykłej kontroli uprawnień użytkownika. Plik zostanie odszyfrowany i zapisany bez ochrony.
Ta metoda jest dostępna tylko dla użytkowników z rolami administratora globalnego lub administratora zgodności w dzierżawie. Jeśli nie jesteś administratorem, musisz poprosić administratora o usunięcie w Twoim imieniu. Podaj dokładną nazwę pliku, lokalizację pliku w SharePoint lub OneDrive, jeśli ma to zastosowanie, oraz uzasadnienie biznesowe usunięcia ochrony.
Przed usunięciem ochrony administratorzy powinni zweryfikować prawo żądającego dostępu do niechronionych treści. MIP istnieje, aby zapobiec nieautoryzowanemu dostępowi. Decyzję administracyjną należy udokumentować, podając tożsamość wnioskodawcy, uzasadnienie i datę usunięcia. Dokumentacja chroni zarówno administratora, jak i organizację w przypadku audytu.
Metoda 3: Odzyskiwanie dostępu w przypadku niedostępności najemcy
Po usunięciu dzierżawy usługi Azure AD klucze odszyfrowywania przechowywane w tej dzierżawie zostaną trwale utracone. Dokumentacja firmy Microsoft wyraźnie stwierdza, że usunięcie dzierżawy trwale usuwa wszystkie powiązane klucze szyfrowania. Nie ma procesu odzyskiwania. Jest to najpoważniejszy scenariusz w przypadku plików chronionych za pomocą protokołu MIP. Jedyną ścieżką odzyskiwania jest zlokalizowanie kopii pliku, który został zapisany bez ochrony przed usunięciem dzierżawcy.
Sprawdź, czy w załącznikach do wiadomości e-mail nie znajdują się niezabezpieczone kopie. Niektóre programy poczty e-mail usuwają ochronę MIP z załączonych plików podczas wysyłania do odbiorców zewnętrznych. Sprawdź, czy w systemach kopii zapasowych znajdują się kopie starsze niż aplikacja chroniąca MIP. Skontaktuj się ze współpracownikami, którzy mogli otrzymać plik przed zastosowaniem ochrony lub którzy mogli zapisać niezabezpieczoną kopię w okresie, gdy mieli do niego dostęp.
Jeśli nie istnieje żadna niechroniona kopia, zawartość pliku zostaje skutecznie utracona. Wynik ten stanowi mocny argument za utrzymywaniem niezabezpieczonej kopii archiwalnej najważniejszych dokumentów w bezpiecznej lokalizacji z kontrolowanym dostępem, oddzielonej od kopii roboczych chronionych za pomocą MIP. Zabezpieczenie MIP zabezpiecza kopie robocze. Kopia archiwalna zapewnia ciągłość działania w przypadku awarii infrastruktury zabezpieczającej.
Zapobieganie blokowaniu MIP w przepływach pracy w organizacji
Organizacje korzystające z MIP powinny ustanowić procedurę likwidacji obejmującą zwolnienie ochrony ze wszystkich dokumentów przed wycofaniem dzierżawy usługi Azure AD. Procedura powinna zidentyfikować wszystkie chronione dokumenty, sprawdzić, czy upoważnieni użytkownicy nadal mają do nich dostęp po usunięciu ochrony i zakończyć usuwanie przed rozpoczęciem usuwania dzierżawcy.
W przypadku użytkowników indywidualnych najlepszą ochroną przed blokadą MIP jest zapisanie niechronionej kopii każdego krytycznego dokumentu w bezpiecznym, osobistym miejscu przechowywania, gdy nadal jest do niego dostęp. Ta kopia powinna być chroniona za pomocą różnych środków, takich jak silne hasło do pliku PDF, aby nie pozostała całkowicie bez ochrony, ale nie była zależna od dzierżawy usługi Azure AD w zakresie dostępu.
Ochrona MIP zapewnia silne bezpieczeństwo podczas aktywnego cyklu życia dokumentu. Po zakończeniu tego cyklu życia i wycofaniu infrastruktury zabezpieczającej dokument powinien przejść do alternatywnej ochrony lub do niezabezpieczonego przechowywania archiwalnego. Planowanie tego przejścia w momencie zastosowania zabezpieczenia zapobiega scenariuszom blokady.
| Scenariusz MIP | Odblokuj ścieżkę | Wymagania |
|---|---|---|
| Aktywna dzierżawa usługi Azure AD | Usuń ochronę poprzez klienta AIP lub portal | Ważne konto użytkownika z prawami dostępu |
| Najemca usunięty | Brak oficjalnej ścieżki odzyskiwania, klucze utracone | Potrzebna jest istniejąca, niezabezpieczona kopia |
| Dostęp offline z danymi uwierzytelniającymi w pamięci podręcznej | Otwórz plik na wcześniej autoryzowanym komputerze | Maszyna musi zostać autoryzowana przed zablokowaniem |
Odblokowanie pliku PDF chronionego przez Microsoft Information Protection wymaga pracy w ekosystemie Microsoft. Standardowe narzędzia do odblokowywania plików PDF nie mogą pomóc, ponieważ ochrona opiera się na serwerze, a nie na haśle. Ścieżka odblokowania przechodzi przez dzierżawę usługi Azure AD, gdy istnieje, i przez kopie zapasowe, jeśli tak nie jest.
Rola superużytkowników w odzyskiwaniu MIP
Usługa Azure Information Protection obsługuje funkcję superużytkownika, która zapewnia wyznaczonym kontom możliwość odszyfrowania dowolnej zawartości chronionej protokołem MIP w dzierżawie. Superużytkownicy mogą otwierać chronione dokumenty, usuwać ochronę i ponownie zabezpieczać przy użyciu różnych ustawień. Ta funkcja została zaprojektowana na potrzeby uzasadnionych scenariuszy odzyskiwania, takich jak odejścia pracowników, blokady prawne i migracje dzierżawców.
Włącz dostęp superużytkownika za pośrednictwem portalu AIP Azure lub programu PowerShell. Przypisz rolę superużytkownika do dedykowanego konta odzyskiwania, a nie do poszczególnych kont użytkowników. Dedykowane konto istnieje wyłącznie w celu odzyskiwania danych i jest ściśle kontrolowane. Po operacji odzyskiwania przeprowadź audyt aktywności superużytkownika, aby zachować odpowiedzialność za to, do jakich dokumentów uzyskano dostęp i dlaczego.
Organizacje korzystające z MIP powinny skonfigurować dostęp superużytkownika, zanim będzie on potrzebny. Konfigurowanie go reaktywnie podczas kryzysu związanego z blokadą wiąże się z ryzykiem opóźnień, jeśli administrator z niezbędnymi uprawnieniami jest niedostępny. Proaktywna konfiguracja superużytkownika gwarantuje, że ścieżka odzyskiwania będzie zawsze dostępna, dopóki istnieje najemca.
Migracja dokumentów chronionych MIP podczas konsolidacji najemców
Gdy organizacje łączą lub konsolidują dzierżawców usługi Azure AD, dokumenty chronione przez MIP muszą zostać zmigrowane do infrastruktury ochrony nowej dzierżawy. Proces migracji obejmuje odszyfrowanie dokumentów w dzierżawie źródłowej, przesłanie niechronionych plików do dzierżawy docelowego i opcjonalnie ponowne zastosowanie ochrony zgodnie z zasadami dzierżawy docelowej.
Zaplanuj migrację w okresie, gdy obaj najemcy działają. Okno migracji może być wąskie, szczególnie jeśli dzierżawa źródłowa jest likwidowana według ustalonego harmonogramu. Nadaj dokumentom priorytety według ważności biznesowej. W pierwszej kolejności należy przenieść dokumenty, do których aktywnie odwołują się bieżące kwestie prawne, finansowe lub regulacyjne. Zarchiwizowane dokumenty z mniejszą częstotliwością dostępu można później przenieść lub pozostawić w archiwum bez ochrony.
Po migracji przetestuj, czy chronione dokumenty otwierają się poprawnie, korzystając z poświadczeń dzierżawy docelowej. Test potwierdza, że migracja zakończyła się pomyślnie przed zamknięciem dzierżawy źródłowej. Nieudany test po usunięciu dzierżawcy oznacza trwałą utratę danych, których nie można odzyskać za pośrednictwem żadnego kanału pomocy technicznej firmy Microsoft, dlatego faza testowania nie jest opcjonalna, ale niezbędna.
MIP to jeden z kilku systemów ochrony informacji w przedsiębiorstwie, które wiążą deszyfrowanie plików PDF z zewnętrzną usługą katalogową. Zasady opisane tutaj dla MIP mają szerokie zastosowanie do każdej serwerowej ochrony plików PDF: poznaj ścieżkę uwierzytelniania, korzystaj z niej, gdy istnieje, planuj jej ewentualne wycofanie i twórz niezależne kopie zapasowe najważniejszych treści w formacie, który nie jest zależny od infrastruktury dostępu jednego dostawcy.
Najbardziej niezawodna obrona przed jakimkolwiek scenariuszem blokady DRM jest prosta: przed zastosowaniem ochrony zapisz niezabezpieczoną kopię w bezpiecznej lokalizacji z kontrolowanym dostępem. Chroniona kopia zapewnia bezpieczeństwo dystrybucji. Niezabezpieczona kopia zapewnia ciągłość działania. Obydwa są potrzebne do stworzenia kompletnej strategii ochrony dokumentów.
Spróbuj odblokować plik PDF
Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.
