Tips & Tricks

如何解锁受 Microsoft 信息保护保护的 PDF

Microsoft 信息保护根据组织策略对文档应用分类标签和加密。当 PDF 受 MIP 保护并且用户失去访问权限(无论是由于离开组织、许可证过期还是租户迁移)时,该文件将变得不可读。 解锁 PDF 受 MIP 保护的文件的过程与标准密码删除有很大不同,因为保护与 Azure Active Directory 身份而不是静态密码相关联。

MIP 保护是基于服务器的。解密密钥未嵌入文件中。 PDF 查看器必须向应用保护的 Azure AD 租户进行身份验证、接收使用许可证并使用该许可证来解密内容。当验证路径被切断时,该文件是惰性的。恢复访问需要重新连接到 Azure AD 租户或获取不受保护的文件副本。

WukongPDF 的PDF 安全 解锁工具解决了标准密码保护问题。对于受 MIP 保护的文件,解锁路径会经过 Microsoft 生态系统,如下所述。

How to Unlock a PDF Protected by Microsoft Information Protection

MIP 保护与标准 PDF 密码有何不同

标准 PDF 密码是对称密钥。任何知道密码的人都可以解密该文件,并且可以使用任何支持加密算法的PDF解锁工具来删除密码。 MIP 保护使用由 Azure AD 管理的非对称加密。该文件包含加密的内容。 Azure AD 保存解密密钥。 PDF 查看器必须联系 Azure AD、对用户进行身份验证并接收临时解密许可证。

这种架构意味着标准 PDF 解锁工具无法删除 MIP 保护。没有密码可以破解。没有要提取的静态密钥。唯一的解密路径是通过应用保护的 Azure AD 租户。了解这一根本差异可以防止将时间浪费在无用的工具上。

基于服务器的架构还提供了密码保护无法比拟的安全优势。可以集中撤销访问权限。可以审核使用情况。无需重新分发文件即可更新保护。这些好处伴随着本文讨论的锁定风险。

WukongPDF

尝试解锁 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →

方法 1:在租户处于活动状态时取消保护

如果你的帐户仍然存在于保护该文档的 Azure AD 租户中,并且你有权访问该文档,则删除保护非常简单。在 Azure 信息保护客户端中打开该文件,该客户端可作为桌面应用程序和 Microsoft 365 应用的一部分使用。客户端通过 Azure AD 进行身份验证、下载使用许可证并显示受保护的内容。

在 AIP 客户端中,从工具栏或右键单击菜单中选择“删除保护”。客户端请求不包含加密的新使用许可证。文件以不受保护的状态保存。此操作要求您的帐户在保护策略中具有“删除保护”权限,大多数用户都会对他们有权访问的文档执行此操作。如果删除保护选项呈灰色,则策略明确阻止删除,您需要联系租户管理员。

对于跨多个文件的批量删除,AIP 客户端支持文件夹级操作。选择受保护文件的文件夹,选择“删除保护”,客户端将按顺序处理每个文件。批量操作使用与单文件删除相同的身份验证和权限验证。批处理的进度取决于文件大小和 Azure AD 租户的网络延迟。

方法 2:使用 Microsoft 365 合规门户

租户管理员可以通过 Microsoft 365 合规中心删除对文件的保护。导航到“数据分类”部分,按名称或内容查找文件,然后选择“删除保护”。此操作使用管理员权限来绕过正常的用户权限检查。该文件被解密并在没有保护的情况下保存。

此方法仅适用于租户中具有全局管理员或合规管理员角色的用户。如果您不是管理员,则必须请求管理员代表您执行删除操作。提供确切的文件名、文件在 SharePoint 或 OneDrive 中的位置(如果适用)以及删除保护的业务理由。

管理员应在取消保护之前验证请求者是否有权访问未受保护的内容。 MIP 的存在是为了防止未经授权的访问。行政越权应记录请求者的身份、理由和移除日期。该文档在审核时可以保护管理员和组织。

方法 3:当租户不可用时恢复访问

删除 Azure AD 租户后,该租户中存储的解密密钥将永久丢失。 Microsoft 文档明确指出,租户删除会永久删除所有关联的加密密钥。没有恢复过程。对于受 MIP 保护的文件来说,这是最严重的情况。唯一的恢复路径是找到在删除租户之前未受保护保存的文件的副本。

检查电子邮件附件中是否有未受保护的副本。某些电子邮件客户端在发送给外部收件人时会从附加文件中剥离 MIP 保护。检查备份系统中早于 MIP 保护应用程序的副本。请与可能在应用保护之前收到该文件的同事或可能在访问期间保存了未受保护的副本的同事进行核实。

如果不存在未受保护的副本,则文件内容实际上会丢失。这一结果有力地证明了将关键文档的未受保护的存档副本保存在与受 MIP 保护的工作副本分开的安全、访问受控的位置中。 MIP 保护可保护工作副本。如果保护基础设施出现故障,归档副本可确保业务连续性。

防止组织工作流程中的 MIP 锁定

使用 MIP 的组织应建立停用程序,其中包括在 Azure AD 租户停用之前释放对所有文档的保护。该过程应识别所有受保护的文档,验证授权用户在删除保护后仍然可以访问它们,并在开始删除租户之前完成删除。

对于个人用户来说,防止 MIP 锁定的最佳保护是将每个关键文档的不受保护的副本保存在安全的个人存储位置,同时仍然可以访问。应通过不同方式保护此副本,例如强 PDF 密码,以便它不会完全不受保护,但不依赖于 Azure AD 租户进行访问。

MIP 保护在文档的活动生命周期内提供强大的安全性。当该生命周期结束且保护基础设施退役时,文档应过渡到替代保护或未受保护的归档存储。在应用保护时规划此转换可以防止出现锁定情况。

MIP 场景解锁路径要求
活动 Azure AD 租户通过 AIP 客户端或门户删除保护具有访问权限的有效用户帐户
租户已删除没有官方恢复路径,密钥丢失需要预先存在的未受保护的副本
使用缓存凭据进行离线访问在先前授权的计算机上打开文件机器必须在锁定前已获得授权

解锁受 Microsoft 信息保护保护的 PDF 需要在 Microsoft 生态系统中工作。标准 PDF 解锁工具无济于事,因为保护是基于服务器的,而不是基于密码的。当 Azure AD 租户存在时,解锁路径会经过该租户;当 Azure AD 租户不存在时,解锁路径会经过备份副本。

超级用户在 MIP 恢复中的作用

Azure 信息保护支持超级用户功能,该功能授予指定帐户解密租户中任何受 MIP 保护的内容的能力。超级用户可以打开受保护的文档、取消保护以及使用不同的设置重新保护。此功能专为合法恢复场景而设计,例如员工离职、合法保留和租户迁移。

通过 AIP Azure 门户或 PowerShell 启用超级用户访问。将超级用户角色分配给专用恢复帐户而不是单个用户帐户。专用帐户仅用于恢复目的,并且受到严格控制。恢复操作后,审核超级用户活动,以保持对哪些文档被访问及其原因的责任。

使用 MIP 的组织应在需要之前配置超级用户访问权限。如果具有必要权限的管理员不可用,则在锁定危机期间进行被动配置可能会导致延迟。主动超级用户配置可确保只要租户存在,恢复路径始终可用。

在租户合并期间迁移受 MIP 保护的文档

当组织合并或整合 Azure AD 租户时,受 MIP 保护的文档必须迁移到新租户的保护基础结构。迁移过程包括解密源租户中的文档、将未受保护的文件传输到目标租户,以及选择性地根据目标租户的策略重新应用保护。

在两个租户都可运行的期间规划迁移。迁移窗口可能很窄,特别是如果源租户按固定计划退役的话。按业务重要性对文档进行优先级排序。应首先迁移在持续的法律、财务或监管事务中经常引用的文档。访问频率较低的存档文档可以稍后迁移或在存档中不受保护。

迁移后,使用目标租户凭据测试受保护的文档是否可以正确打开。测试确认在源租户退役之前迁移成功。删除租户后测试失败意味着数据永久丢失,无法通过任何 Microsoft 支持渠道恢复,因此测试阶段不是可选的而是必需的。

MIP 是将 PDF 解密绑定到外部目录服务的多个企业信息保护系统之一。此处描述的 MIP 原则广泛适用于任何基于服务器的 PDF 保护:了解身份验证路径、在其存在时使用它、规划其最终停用,并以不依赖于任何单一供应商基础设施进行访问的格式维护关键内容的独立备份。

针对任何 DRM 锁定情况的最可靠防御方法很简单:在应用保护之前,将未受保护的副本保存在安全、访问受控的位置。受保护的副本处理分发安全。未受保护的副本处理业务连续性。完整的文档保护策略需要两者。

WukongPDF

尝试解锁 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →