Tips & Tricks

如何解鎖 Microsoft 資訊保護保護的 PDF

Microsoft 資訊保護根據組織策略對文件套用分類標籤和加密。當 PDF 受 MIP 保護且使用者失去存取權限(無論是由於離開組織、許可證過期還是租用戶遷移)時,該檔案將變得不可讀。 解鎖 PDF 受 MIP 保護的文件的過程與標準密碼刪除有很大不同,因為保護與 Azure Active Directory 身分而非靜態密碼相關聯。

MIP 保護是基於伺服器的。解密金鑰未嵌入檔案中。 PDF 檢視器必須向應用程式保護的 Azure AD 租用戶進行驗證、接收使用授權並使用該授權來解密內容。當驗證路徑被切斷時,該檔案是惰性的。復原存取需要重新連線到 Azure AD 租用戶或取得不受保護的檔案副本。

WukongPDF 的PDF 安全 解鎖工具解決了標準密碼保護問題。對於受 MIP 保護的文件,解鎖路徑會經過 Microsoft 生態系統,如下所述。

How to Unlock a PDF Protected by Microsoft Information Protection

MIP 保護與標準 PDF 密碼有何不同

標準 PDF 密碼是對稱金鑰。任何知道密碼的人都可以解密該文件,並且可以使用任何支援加密演算法的PDF解鎖工具來刪除密碼。 MIP 保護使用由 Azure AD 管理的非對稱加密。該文件包含加密的內容。 Azure AD 儲存解密金鑰。 PDF 檢視器必須聯絡 Azure AD、對使用者進行身份驗證並接收臨時解密授權。

這種架構意味著標準 PDF 解鎖工具無法刪除 MIP 保護。沒有密碼可以破解。沒有要提取的靜態密鑰。唯一的解密路徑是透過應用程式保護的 Azure AD 租用戶。了解這一根本差異可以防止將時間浪費在無用的工具上。

基於伺服器的架構也提供了密碼保護無法比擬的安全優勢。可以集中撤銷存取權限。可以審核使用情況。無需重新分發文件即可更新保護。這些好處伴隨著本文討論的鎖定風險。

WukongPDF

嘗試解鎖 PDF

無需安裝。直接在您的瀏覽器中工作。

立即開始 →

方法 1:在租戶處於活動狀態時取消保護

如果你的帳戶仍然存在於保護該文檔的 Azure AD 租用戶中,並且你有權存取該文檔,則刪除保護非常簡單。在 Azure 資訊保護用戶端中開啟該文件,該用戶端可作為桌面應用程式和 Microsoft 365 應用程式的一部分使用。用戶端透過 Azure AD 進行驗證、下載使用授權並顯示受保護的內容。

在 AIP 用戶端中,從工具列或右鍵點選功能表中選擇「刪除保護」。客戶端請求不包含加密的新使用許可證。文件以不受保護的狀態保存。此操作要求您的帳戶在保護策略中具有「刪除保護」權限,大多數使用者都會對他們有權存取的文件執行此操作。如果刪除保護選項呈灰色,則政策明確阻止刪除,您需要聯絡租用戶管理員。

對於跨多個檔案的批次刪除,AIP 用戶端支援資料夾層級操作。選擇受保護檔案的資料夾,選擇“刪除保護”,客戶端將按順序處理每個檔案。批次操作使用與單一檔案刪除相同的身份驗證和權限驗證。批次的進度取決於檔案大小和 Azure AD 租用戶的網路延遲。

方法 2:使用 Microsoft 365 合規入口網站

租用戶管理員可以透過 Microsoft 365 合規中心刪除對檔案的保護。導航至“資料分類”部分,按名稱或內容尋找文件,然後選擇“刪除保護”。此操作使用管理員權限來繞過正常的使用者權限檢查。該文件被解密並在沒有保護的情況下保存。

此方法僅適用於租用戶中具有全域管理員或合規管理員角色的使用者。如果您不是管理員,則必須請求管理員代表您執行刪除操作。提供確切的檔案名稱、檔案在 SharePoint 或 OneDrive 中的位置(如果適用)以及刪除保護的業務理由。

管理員應在取消保護之前驗證請求者是否有權存取未受保護的內容。 MIP 的存在是為了防止未經授權的存取。行政越權應記錄請求者的身分、理由和移除日期。該文件在審核時可以保護管理員和組織。

方法 3:當租戶不可用時恢復訪問

刪除 Azure AD 租用戶後,該租用戶中儲存的解密金鑰將永久遺失。 Microsoft 文件明確指出,租用戶刪除會永久刪除所有關聯的加密金鑰。沒有恢復過程。對於受 MIP 保護的檔案來說,這是最嚴重的情況。唯一的復原路徑是找到在刪除租用戶之前未受保護已儲存的檔案的副本。

檢查電子郵件附件中是否有未受保護的副本。某些電子郵件用戶端在傳送給外部收件者時會從附加檔案中剝離 MIP 保護。檢查備份系統中早於 MIP 保護應用程式的副本。請與可能在應用保護之前收到該文件的同事或可能在訪問期間保存了未受保護的副本的同事進行核實。

如果不存在未受保護的副本,則文件內容實際上會遺失。這一結果有力地證明了將關鍵文件的未受保護的存檔副本保存在與受 MIP 保護的工作副本分開的安全性、存取受控的位置中。 MIP 保護可保護工作副本。如果保護基礎設施故障,歸檔副本可確保業務連續性。

防止組織工作流程中的 MIP 鎖定

使用 MIP 的組織應建立停用程序,其中包括在 Azure AD 租用戶停用之前釋放對所有文件的保護。該過程應識別所有受保護的文檔,驗證授權使用者在刪除保護後仍然可以存取它們,並在開始刪除租戶之前完成刪除。

對於個人使用者來說,防止 MIP 鎖定的最佳保護是將每個關鍵文件的不受保護的副本保存在安全的個人儲存位置,同時仍可存取。應透過不同方式保護此副本,例如強 PDF 密碼,以便它不會完全不受保護,但不依賴 Azure AD 租用戶進行存取。

MIP 保護在文件的活動生命週期內提供強大的安全性。當該生命週期結束且保護基礎設施退役時,文件應過渡到替代保護或未受保護的歸檔儲存。在應用保護時規劃此轉換可以防止鎖定情況。

MIP 場景解鎖路徑要求
活動 Azure AD 租用戶透過 AIP 用戶端或入口網站刪除保護具有存取權限的有效使用者帳戶
租戶已刪除沒有官方復原路徑,金鑰遺失需要預先存在的未受保護的副本
使用快取憑證進行離線訪問在先前授權的電腦上開啟文件機器必須在鎖定前已獲得授權

解鎖受 Microsoft 資訊保護保護的 PDF 需要在 Microsoft 生態系統中運作。標準 PDF 解鎖工具無濟於事,因為保護是基於伺服器的,而不是基於密碼的。當 Azure AD 租用戶存在時,解鎖路徑會經過該租用戶;當 Azure AD 租用戶不存在時,解鎖路徑會經過備份副本。

超級用戶在 MIP 恢復中的作用

Azure 資訊保護支援超級使用者功能,該功能可授予指定帳戶解密租用戶中任何受 MIP 保護的內容的能力。超級使用者可以開啟受保護的文件、取消保護以及使用不同的設定重新保護。此功能專為合法恢復場景而設計,例如員工離職、合法保留和租戶遷移。

透過 AIP Azure 入口網站或 PowerShell 啟用超級使用者存取。將超級使用者角色指派給專用恢復帳戶而不是單一使用者帳戶。專用帳戶僅用於恢復目的,並且受到嚴格控制。恢復操作後,審核超級使用者活動,以維持對哪些文件被存取及其原因的責任。

使用 MIP 的組織應在需要之前配置超級使用者存取權限。如果具有必要權限的管理員不可用,則在鎖定危機期間進行被動配置可能會導致延遲。主動超級使用者配置可確保只要租戶存在,恢復路徑始終可用。

在租戶合併期間遷移受 MIP 保護的文檔

當組織合併或整合 Azure AD 租用戶時,受 MIP 保護的文件必須移轉到新租用戶的保護基礎架構。遷移過程包括解密來源租用戶中的文件、將未受保護的文件傳輸到目標租用戶,以及選擇性地根據目標租用戶的策略重新套用保護。

在兩個租戶都可運作的期間規劃遷移。遷移視窗可能很窄,特別是如果來源租戶按固定計劃退役的話。依業務重要性對文件進行優先排序。應先遷移在持續的法律、財務或監管事務中經常引用的文件。存取頻率較低的存檔文件可以稍後遷移或在存檔中不受保護。

遷移後,使用目標租用戶憑證測試受保護的文件是否可以正確開啟。測試確認在源租戶退役之前遷移成功。刪除租用戶後測試失敗表示資料永久遺失,無法透過任何 Microsoft 支援管道恢復,因此測試階段不是可選的而是必需的。

MIP 是將 PDF 解密綁定到外部目錄服務的多個企業資訊保護系統之一。此處所述的 MIP 原則廣泛適用於任何基於伺服器的 PDF 保護:了解身分驗證路徑、在其存在時使用它、規劃其最終停用,並以不依賴任何單一供應商基礎設施進行存取的格式維護關鍵內容的獨立備份。

針對任何 DRM 鎖定情況的最可靠防禦方法很簡單:在應用保護之前,將未受保護的副本保存在安全、存取受控的位置。受保護的副本處理分發安全。未受保護的副本處理業務連續性。完整的文檔保護策略需要兩者。

WukongPDF

嘗試解鎖 PDF

無需安裝。直接在您的瀏覽器中工作。

立即開始 →