Tips & Tricks

Как разблокировать PDF-файл, защищенный Microsoft Information Protection

Microsoft Information Protection применяет классификационные метки и шифрование к документам на основе политик организации. Когда PDF-файл защищен с помощью MIP и пользователь теряет доступ, будь то из-за выхода из организации, истекшей лицензии или миграции клиента, файл становится нечитаемым. Процедуры Unlock PDF для файлов, защищенных с помощью MIP, существенно отличаются от стандартного удаления пароля, поскольку защита привязана к удостоверению Azure Active Directory, а не к статическому паролю.

Защита MIP основана на сервере. Ключ дешифрования не встроен в файл. Средство просмотра PDF-файлов должно пройти проверку подлинности у клиента Azure AD, который применил защиту, получить лицензию на использование и использовать эту лицензию для расшифровки содержимого. Когда путь аутентификации разорван, файл становится инертным. Для восстановления доступа необходимо либо повторно подключиться к арендатору Azure AD, либо получить незащищенную копию файла.

Инструменты разблокировки PDF Security WukongPDF обеспечивают стандартную защиту паролем. Для файлов, защищенных MIP, путь разблокировки проходит через экосистему Microsoft, как описано ниже.

How to Unlock a PDF Protected by Microsoft Information Protection

Чем защита MIP отличается от стандартных паролей PDF

Стандартный пароль PDF представляет собой симметричный ключ. Любой, кто знает пароль, может расшифровать файл, а пароль можно удалить с помощью любого инструмента разблокировки PDF-файлов, поддерживающего алгоритм шифрования. Защита MIP использует асимметричное шифрование, управляемое Azure AD. Файл содержит зашифрованное содержимое. Azure AD содержит ключи расшифровки. Средство просмотра PDF-файлов должно связаться с Azure AD, аутентифицировать пользователя и получить временную лицензию на расшифровку.

Эта архитектура означает, что защиту MIP нельзя снять с помощью стандартных инструментов разблокировки PDF. Нет пароля, который можно взломать. Статического ключа для извлечения не существует. Единственный путь расшифровки проходит через клиент Azure AD, который применил защиту. Понимание этой фундаментальной разницы позволит не тратить время на инструменты, которые не могут помочь.

Серверная архитектура также обеспечивает преимущества безопасности, с которыми не может сравниться защита паролем. Доступ можно отозвать централизованно. Использование может быть проверено. Защиту можно обновить без перераспределения файла. Эти преимущества сопровождаются риском блокировки, о котором говорится в этой статье.

WukongPDF

Попробуйте разблокировать PDF

Никакой установки не требуется. Работает прямо в вашем браузере.

Начать →

Метод 1: снятие защиты при активном арендаторе

Если ваша учетная запись все еще существует в клиенте Azure AD, который защитил документ, и у вас есть права на доступ к нему, снять защиту очень просто. Откройте файл в клиенте Azure Information Protection, который доступен как настольное приложение и как часть приложений Microsoft 365. Клиент проходит проверку подлинности в Azure AD, загружает лицензию на использование и отображает защищенный контент.

В клиенте AIP выберите «Удалить защиту» на панели инструментов или в контекстном меню. Клиент запрашивает новую лицензию на использование, не включающую шифрование. Файл сохраняется в незащищенном состоянии. Для этой операции требуется, чтобы ваша учетная запись имела право на удаление защиты в политике защиты, что большинство пользователей делают для документов, к которым у них есть доступ. Если параметр «Удалить защиту» неактивен, политика явно запрещает удаление, и вам необходимо обратиться к администратору клиента.

Для пакетного удаления нескольких файлов клиент AIP поддерживает операции на уровне папок. Выберите папку с защищенными файлами, выберите «Снять защиту», и клиент последовательно обработает каждый файл. Пакетная операция использует ту же аутентификацию и проверку прав, что и удаление одного файла. Ход выполнения пакета зависит от размеров файлов и задержки в сети для клиента Azure AD.

Метод 2. Использование портала соответствия требованиям Microsoft 365

Администраторы арендаторов могут снять защиту с файлов через Центр соответствия требованиям Microsoft 365. Перейдите в раздел «Классификация данных», найдите файл по имени или содержимому и выберите «Снять защиту». Эта операция использует права администратора для обхода обычной проверки прав пользователя. Файл расшифровывается и сохраняется без защиты.

Этот метод доступен только пользователям с ролями глобального администратора или администратора соответствия требованиям в клиенте. Если вы не являетесь администратором, вы должны попросить администратора выполнить удаление от вашего имени. Укажите точное имя файла, расположение файла в SharePoint или OneDrive, если применимо, а также бизнес-обоснование снятия защиты.

Администраторы должны проверить право запрашивающего на доступ к незащищенному контенту, прежде чем снимать защиту. MIP существует для предотвращения несанкционированного доступа. Административное отмена должна быть задокументирована с указанием личности запрашивающего, обоснования и даты удаления. Документация защищает как администратора, так и организацию в случае проверки.

Метод 3: восстановление доступа, когда арендатор недоступен

При удалении клиента Azure AD ключи дешифрования, хранящиеся в этом клиенте, безвозвратно теряются. В документации Microsoft прямо указано, что при удалении клиента безвозвратно удаляются все связанные ключи шифрования. Процесс восстановления отсутствует. Это наиболее серьезный сценарий для файлов, защищенных MIP. Единственный путь восстановления — найти копию файла, который был сохранен без защиты перед удалением клиента.

Проверьте наличие незащищенных копий во вложениях электронной почты. Некоторые почтовые клиенты снимают защиту MIP с вложенных файлов при отправке внешним получателям. Проверьте наличие копий в системах резервного копирования, предшествующих приложению защиты MIP. Посоветуйтесь с коллегами, которые могли получить файл до того, как была применена защита, или которые могли сохранить незащищенную копию в период, когда у них был доступ.

Если незащищенной копии не существует, содержимое файла фактически теряется. Этот результат является веским аргументом в пользу хранения незащищенных архивных копий важных документов в безопасном месте с контролируемым доступом отдельно от рабочих копий, защищенных MIP. Защита MIP защищает рабочие копии. Архивная копия обеспечивает непрерывность бизнеса в случае сбоя инфраструктуры защиты.

Предотвращение блокировки MIP в рабочих процессах организации

Организации, использующие MIP, должны установить процедуру вывода из эксплуатации, которая включает снятие защиты со всех документов до прекращения использования клиента Azure AD. Процедура должна идентифицировать все защищенные документы, убедиться, что авторизованные пользователи все еще могут получить к ним доступ после снятия защиты, и завершить удаление до начала удаления клиента.

Для отдельных пользователей лучшая защита от блокировки MIP — сохранить незащищенную копию каждого важного документа в безопасном личном хранилище, пока доступ к нему еще доступен. Эту копию следует защитить различными способами, например надежным паролем PDF, чтобы она не оставалась полностью незащищенной, но и не зависела от доступа клиента Azure AD.

Защита MIP обеспечивает надежную безопасность в течение активного жизненного цикла документа. Когда этот жизненный цикл заканчивается и инфраструктура защиты выводится из эксплуатации, документ должен перейти на альтернативную защиту или на незащищенное архивное хранение. Планирование этого перехода во время применения защиты предотвращает сценарии блокировки.

Сценарий MIPРазблокировать путьТребования
Активный клиент Azure ADСнимите защиту через клиент или портал AIPДействительная учетная запись пользователя с правами доступа
Арендатор удален.Официального пути восстановления нет, ключи утеряныТребуется уже существующая незащищенная копия
Офлайн-доступ с кэшированными учетными даннымиОткрыть файл на ранее авторизованном компьютереМашина должна быть авторизована до блокировки

Чтобы разблокировать PDF-файл, защищенный Microsoft Information Protection, необходимо работать в экосистеме Microsoft. Стандартные инструменты разблокировки PDF не могут помочь, поскольку защита основана на сервере, а не на пароле. Путь разблокировки проходит через клиент Azure AD, пока он существует, и через резервные копии, когда его нет.

Роль суперпользователей в восстановлении MIP

Azure Information Protection поддерживает функцию суперпользователя, которая предоставляет назначенным учетным записям возможность расшифровывать любой контент, защищенный MIP, в клиенте. Суперпользователи могут открывать защищенные документы, снимать защиту и повторно защищать ее с различными настройками. Эта возможность предназначена для законных сценариев восстановления, таких как увольнение сотрудников, юридические блокировки и миграция арендаторов.

Включите доступ суперпользователя через портал Azure AIP или PowerShell. Назначьте роль суперпользователя выделенной учетной записи восстановления, а не отдельным учетным записям пользователей. Выделенная учетная запись существует только для целей восстановления и строго контролируется. После операции восстановления проведите аудит действий суперпользователя, чтобы отслеживать, к каким документам был осуществлен доступ и почему.

Организациям, использующим MIP, следует настроить доступ суперпользователя до того, как он им понадобится. Реактивная настройка во время кризиса блокировки может привести к задержкам, если администратор с необходимыми разрешениями недоступен. Конфигурация упреждающего суперпользователя гарантирует, что путь восстановления всегда доступен, пока существует клиент.

Миграция документов, защищенных MIP, во время консолидации арендаторов

Когда организации объединяют или консолидируют клиентов Azure AD, документы, защищенные MIP, необходимо перенести в инфраструктуру защиты нового клиента. Процесс миграции включает в себя расшифровку документов в исходном клиенте, передачу незащищенных файлов целевому клиенту и, при необходимости, повторное применение защиты в соответствии с политиками целевого клиента.

Запланируйте миграцию на период, когда оба арендатора работают. Окно миграции может быть узким, особенно если исходный клиент выводится из эксплуатации по фиксированному графику. Приоритезация документов по их бизнес-критичности. Документы, на которые активно ссылаются в текущих юридических, финансовых или нормативных вопросах, следует перенести в первую очередь. Архивированные документы с более низкой частотой доступа можно перенести позже или оставить в архиве незащищенными.

После миграции проверьте, правильно ли открываются защищенные документы, используя учетные данные целевого клиента. Тест подтверждает, что миграция прошла успешно до вывода из эксплуатации исходного клиента. Неудачный тест после удаления клиента означает безвозвратную потерю данных, которую невозможно восстановить ни по одному каналу поддержки Microsoft, поэтому этап тестирования не является необязательным, а необходим.

MIP — одна из нескольких корпоративных систем защиты информации, которые привязывают расшифровку PDF-файлов к внешней службе каталогов. Описанные здесь принципы для MIP широко применимы к любой серверной защите PDF-файлов: понимать путь аутентификации, использовать его, пока он существует, планировать его возможное прекращение использования и поддерживать независимые резервные копии критического контента в формате, который не зависит от инфраструктуры какого-либо отдельного поставщика для доступа.

Самая надежная защита от любого сценария блокировки DRM проста: перед применением защиты сохраните незащищенную копию в безопасном месте с контролируемым доступом. Защищенная копия обеспечивает безопасность распространения. Незащищенная копия обеспечивает непрерывность бизнеса. И то, и другое необходимо для реализации комплексной стратегии защиты документов.

WukongPDF

Попробуйте разблокировать PDF

Никакой установки не требуется. Работает прямо в вашем браузере.

Начать →