Saiba mais sobre o serviço de criptografia do Azure Rights Management

Descrição do serviço Microsoft Purview

O serviço Azure Rights Management é o principal serviço de criptografia baseado em nuvem da Proteção de Informações do Microsoft Purview.

O Azure Rights Management ajuda a proteger itens como arquivos e emails em vários dispositivos que incluem telefones, tablets e computadores usando políticas de criptografia, identidade e autorização.

Por exemplo, quando os funcionários enviam um documento por email para uma empresa parceira ou salvam um documento em sua unidade de nuvem, a criptografia persistente do serviço Azure Rights Management ajuda a proteger os dados.

  • As configurações de criptografia permanecem com seus dados, mesmo quando eles saem dos limites da sua organização, mantendo seu conteúdo protegido dentro e fora da sua organização.

  • A criptografia pode ser legalmente exigida para conformidade, requisitos de descoberta legal ou práticas recomendadas para gerenciamento de informações.

  • Use o serviço Azure Rights Management com assinaturas do Microsoft 365 ou assinaturas para a Proteção de Informações do Microsoft Purview. Para obter mais informações, consulte a página de orientação de licenciamento do Microsoft 365 para segurança & conformidade .

O serviço do Azure Rights Management garante que pessoas e serviços autorizados, como pesquisa e indexação, possam continuar a ler e inspecionar os dados criptografados.

Garantir o acesso contínuo a pessoas e serviços autorizados, também conhecido como "raciocínio sobre dados", é um elemento crucial para manter o controle dos dados da sua organização. Esse recurso pode não ser facilmente realizado com outras soluções de proteção de informações que usam criptografia ponto a ponto.

Recursos de proteção

Recurso Descrição
Criptografar vários tipos de arquivo Nas primeiras implementações do Rights Management, somente os arquivos do Office podiam ser criptografados, usando a proteção interna do Rights Management.

O serviço Azure Rights Management fornece suporte para tipos de arquivo adicionais. Para obter mais informações, consulte Tipos de arquivo com suporte.
Proteger arquivos em praticamente qualquer lugar Quando um arquivo é criptografado, essa proteção permanece com o arquivo, mesmo que ele seja salvo ou copiado para um armazenamento que não esteja sob o controle da TI, como um serviço de armazenamento em nuvem.

Recursos de colaboração

Recurso Descrição
Compartilhar informações com segurança Arquivos criptografados são seguros para compartilhar com outras pessoas, como um anexo a um email ou um link para um site do SharePoint.

Se as informações confidenciais estiverem em uma mensagem de email, criptografe o email ou use a opção Não Encaminhar no Outlook.
Suporte para colaboração entre empresas Como o Azure Rights Management é um serviço de nuvem, geralmente não há necessidade de configurar explicitamente relações de confiança com outras organizações antes de poder compartilhar conteúdo criptografado com elas.

Por padrão, a colaboração com outras organizações que já têm um diretório Microsoft 365 ou um Microsoft Entra é automaticamente suportada. Algumas configurações adicionais podem ser necessárias para configurações avançadas ou cenários especializados.

Para organizações sem o Microsoft 365 ou um diretório do Microsoft Entra, os usuários podem se inscrever para obter a assinatura gratuita do RMS para pessoas físicas ou usar uma conta da Microsoft para aplicativos com suporte.

Dica

Anexar arquivos criptografados, em vez de criptografar uma mensagem de email inteira, permite que você mantenha o texto do email descriptografado.

Por exemplo, convém incluir instruções para uso inicial se o email estiver sendo enviado fora da sua organização. Se você anexar um arquivo criptografado, as instruções básicas poderão ser lidas por qualquer pessoa, mas somente usuários autorizados poderão abrir o documento, mesmo que o email ou documento seja encaminhado para outras pessoas.

Recursos de suporte da plataforma

O serviço Azure Rights Management dá suporte a uma ampla variedade de plataformas e aplicativos, incluindo:

Recurso Descrição
Dispositivos
comumente usadosnão apenas computadores Windows
Os dispositivos cliente incluem:

- Computadores e telefones
Windows - Computadores
Mac - Tablets e telefones
iOS - Tablets e telefones Android
Serviços locais Além de funcionar perfeitamente com o Microsoft 365, você pode usar o serviço Azure Rights Management com os seguintes serviços locais ao implantar o conector do Microsoft Rights Management:

- Exchange Server
- Servidor do SharePoint
- Windows Server executando a Infraestrutura de Classificação de Arquivos
Extensibilidade do aplicativo O serviço Azure Rights Management tem forte integração com aplicativos e serviços do Microsoft 365 e estende o suporte para outros aplicativos usando o cliente de Proteção de Informações do Microsoft Purview.

O SDK de Proteção de Informações da Microsoft fornece APIs para desenvolvedores internos e fornecedores de software para escrever aplicativos personalizados que dão suporte ao serviço Azure Rights Management.

Recursos de infraestrutura

O serviço Azure Rights Management fornece os seguintes recursos para dar suporte a departamentos de TI e organizações de infraestrutura:

Observação

As organizações sempre têm a opção de parar de usar o serviço Azure Rights Management sem perder o acesso ao conteúdo que era protegido anteriormente pelo Azure Rights Management.

Para obter mais informações, consulte Descomissionar e desativar o serviço Azure Rights Management.

Criar políticas simples e flexíveis

As configurações de criptografia aplicadas com rótulos de confidencialidade fornecem um método rápido e fácil para os administradores aplicarem políticas de proteção de informações e para os usuários aplicarem o nível correto de proteção para cada item, conforme necessário.

Por exemplo, para que um documento de estratégia de toda a empresa seja compartilhado com todos os funcionários, aplique uma política somente leitura a todos os funcionários internos. Para um documento mais confidencial, como um relatório financeiro, restrinja o acesso apenas a executivos.

Para obter mais informações, consulte Restringir o acesso ao conteúdo usando rótulos de confidencialidade para aplicar criptografia.

Ativação fácil

Para novas assinaturas, a ativação é automática. Para assinaturas existentes, ativar o serviço Rights Management requer apenas dois comandos do PowerShell.

Serviços de auditoria e monitoramento

Audite e monitore o uso de seus arquivos criptografados, mesmo depois que esses arquivos deixarem os limites da sua organização.

Por exemplo, se um funcionário da Contoso, Ltd trabalha em um projeto conjunto com três pessoas da Fabrikam, Inc, ele pode enviar a seus parceiros da Fabrikam um documento criptografado e restrito somente leitura.

A auditoria do serviço Azure Rights Management pode fornecer as seguintes informações:

  • Se os parceiros da Fabrikam abriram o documento e quando.

  • Se outras pessoas que não foram especificadas, tentaram e falharam ao abrir o documento. Isso pode acontecer se o email foi encaminhado ou salvo em um local compartilhado.

Os administradores podem acompanhar o uso de documentos e revogar o acesso aos arquivos do Office. Os usuários podem revogar o acesso de seus documentos rotulados e criptografados conforme necessário.

Capacidade de escala em toda a sua organização

Como o Azure Rights Management é executado como um serviço de nuvem com a elasticidade do Azure para escalar verticalmente e reduzir, você não precisa provisionar ou implantar servidores locais adicionais.

Mantenha o controle de TI sobre os dados

As organizações podem se beneficiar de recursos de controle de TI, como:

Recurso Descrição
Gerenciamento de chaves raiz Use soluções de gerenciamento de chave raiz, como Bring Your Own Key (BYOK) ou Double Key Encryption (DKE).

Para saber mais, confira:
- Planejando e implementando sua chave raiz do Azure Rights Management
- O que é criptografia de chave dupla (DKE)?
Auditoria e registro em log de uso Use a auditoria e o log de uso para analisar insights de negócios, monitorar abusos e realizar análises forenses para vazamentos de informações.
Delegação de acesso Delegue acesso com o recurso de superusuário, garantindo que a TI sempre possa acessar o conteúdo criptografado, mesmo que um documento tenha sido criptografado por um funcionário que saia da organização.
Em comparação, as soluções de criptografia ponto a ponto correm o risco de perder o acesso aos dados da empresa.
Sincronização do Active Directory Sincronize apenas os atributos de diretório que o serviço do Azure Rights Management precisa para dar suporte a uma identidade comum para suas contas do Active Directory local, usando uma solução de identidade híbrida, como o Microsoft Entra Connect.
Logon único Habilite o logon único sem replicar senhas para a nuvem, usando o AD FS.
Migração do AD RMS Se você implantou o AD RMS (Active Directory Rights Management Services), migre para o serviço do Azure Rights Management sem perder o acesso aos dados que foram criptografados anteriormente pelo AD RMS.

Requisitos de segurança, conformidade e regulamentação

O Azure Rights Management dá suporte aos seguintes requisitos de segurança, conformidade e regulamentação:

  • Uso de criptografia padrão do setor e suporte FIPS 140-2. Para obter mais informações, consulte os controles criptográficos: informações de algoritmos e comprimentos de chave .

  • Suporte para HSM (módulo de segurança de hardware) nCipher nShield para armazenar sua chave raiz para o serviço Azure Rights Management em data centers do Microsoft Azure.

    O Azure Rights Management usa mundos de segurança separados para seus data centers na América do Norte, EMEA (Europa, Oriente Médio e África) e Ásia, para que suas chaves possam ser usadas apenas em sua região.

  • Certificação para as seguintes normas:

    • ISO/IEC 27001:2013 (./inclui ISO/IEC 27018)
    • Atestados SOC 2 SSAE 16/ISAE 3402
    • HIPAA BAA
    • Cláusula Modelo da UE
    • O FedRAMP como parte da certificação do Microsoft Entra ID no Office 365, emitiu a Autoridade da Agência FedRAMP para Operar pelo HHS
    • PCI DSS Nível 1

Para obter mais informações sobre essas certificações externas, consulte a Central de Confiabilidade da Microsoft.

Perguntas frequentes

Algumas de nossas perguntas mais frequentes sobre o serviço de criptografia do Azure Rights Management da Proteção de Informações do Microsoft Purview:

Os arquivos precisam estar na nuvem para serem criptografados pelo serviço Azure Rights Management?

Não, este é um equívoco comum. O serviço Azure Rights Management (e a Microsoft) não vê nem armazena seus dados como parte do processo de criptografia. As informações que você criptografa nunca são enviadas ou armazenadas no Azure, a menos que você as armazene explicitamente no Azure ou use outro serviço de nuvem que as armazene no Azure.

Para obter mais informações, consulte Como o serviço Azure Rights Management funciona: Detalhes técnicos para entender como uma fórmula secreta criada e armazenada no local é criptografada pelo serviço Azure Rights Management, mas permanece no local.

Qual é a diferença entre a criptografia do Azure Rights Management e a criptografia em outros serviços de nuvem da Microsoft?

A Microsoft fornece várias tecnologias de criptografia que permitem proteger seus dados em cenários diferentes e, muitas vezes, complementares. Por exemplo, enquanto o Microsoft 365 oferece criptografia em repouso para dados armazenados no Microsoft 365, o serviço Azure Rights Management do Proteção de Informações do Microsoft Purview criptografa seus dados de forma independente para que eles sejam protegidos, independentemente de onde estejam localizados ou como são transmitidos.

Essas tecnologias de criptografia são complementares e usá-las requer habilitá-las e configurá-las de forma independente. Ao fazer isso, você pode ter a opção de trazer sua própria chave para a criptografia, um cenário também conhecido como "BYOK". Habilitar o BYOK para uma dessas tecnologias não afeta as outras. Por exemplo, você pode usar BYOK para o serviço Azure Rights Management e não usar BYOK para outras tecnologias de criptografia e vice-versa. As chaves usadas por essas diferentes tecnologias podem ser as mesmas ou diferentes, dependendo de como você configura as opções de criptografia para cada serviço.

Vejo que o Microsoft Rights Management Services está listado como um aplicativo de nuvem disponível para acesso condicional - como isso funciona?

Sim, você pode configurar o Acesso Condicional do Microsoft Entra para o serviço do Azure Rights Management.

Quando um usuário abre um documento criptografado pelo serviço Azure Rights Management, os administradores podem bloquear ou conceder acesso aos usuários em seu locatário, com base nos controles de acesso condicional padrão. Exigir autenticação multifator (MFA) é uma das condições mais comumente solicitadas. Outra é que os dispositivos devem estar em conformidade com suas políticas do Intune para que, por exemplo, os dispositivos móveis atendam aos requisitos de senha e uma versão mínima do sistema operacional e os computadores sejam ingressados no domínio.

Para obter mais informações, consulte Políticas de acesso condicional e documentos criptografados.

Informações adicionais:

Tópico Detalhes
Frequência de avaliação Para computadores Windows, as políticas de acesso condicional para o serviço Azure Rights Management são avaliadas quando o ambiente do usuário é inicializado (esse processo também é conhecido como bootstrapping) e, em seguida, a cada 30 dias.

Para ajustar a frequência com que suas políticas de acesso condicional são avaliadas, configure o tempo de vida do token.
Contas de administrador Recomendamos que você não adicione contas de administrador às suas políticas de acesso condicional porque essas contas não poderão acessar o serviço Azure Rights Management ao definir as configurações de criptografia para rótulos de confidencialidade no portal do Microsoft Purview.
Colaboração de MFA e B2B Se você usar a MFA em suas políticas de acesso condicional para colaboração com outras organizações (B2B), deverá usar a colaboração B2B do Microsoft Entra e criar contas de convidado para os usuários com quem deseja compartilhar na outra organização.
Prompts dos Termos de Uso Você pode solicitar que os usuários aceitem os termos de uso antes de abrirem um documento criptografado pela primeira vez.
Aplicativos na nuvem Se você usar muitos aplicativos de nuvem para acesso condicional, talvez não veja o Serviço de Sincronização de Proteção de Informações da Microsoft e o Serviço Microsoft Rights Management exibidos na lista para selecionar.

Nesse caso, use a caixa de pesquisa na parte superior da lista. Comece a digitar "Serviço de Sincronização de Proteção de Informações da Microsoft" e "Serviço de Gerenciamento de Direitos da Microsoft" para filtrar os aplicativos disponíveis. Desde que você tenha uma assinatura com suporte; Em seguida, você verá essas opções e poderá selecioná-las.

Criptografei um documento e agora quero alterar os direitos de uso ou adicionar usuários. Preciso criptografar novamente o documento?

Se o documento foi criptografado usando um rótulo de confidencialidade ou modelo de gerenciamento de direitos, não há necessidade de criptografar novamente o documento. Modifique o rótulo de confidencialidade ou o modelo de gerenciamento de direitos fazendo alterações nos direitos de uso ou adicione novos grupos (ou usuários) e, em seguida, salve essas alterações:

  • Quando um usuário não acessa o documento antes de você fazer as alterações, as alterações entram em vigor assim que o usuário abre o documento.

  • Quando um usuário já tiver acessado o documento, essas alterações entrarão em vigor quando a licença de uso expirar. Criptografe novamente o documento somente se você não puder esperar a licença de uso expirar. Por exemplo, remova o rótulo de confidencialidade que aplicou a criptografia, salve e aplique o rótulo novamente. A recriptografia cria efetivamente uma nova versão do documento e, portanto, uma nova licença de uso para o usuário.

Como alternativa, se você já configurou um grupo para as permissões necessárias, poderá alterar a associação ao grupo para incluir ou excluir usuários e não há necessidade de alterar o rótulo de confidencialidade ou o modelo de gerenciamento de direitos. Pode haver um pequeno atraso antes que as alterações entrem em vigor porque a associação de grupo é armazenada em cache pelo serviço Azure Rights Management.

Se o documento foi criptografado usando permissões definidas pelo usuário, como a configuração Permitir que os usuários atribuam permissões de criptografia para rótulos de confidencialidade, você não poderá alterar as permissões do documento existente. Você deve criptografar o documento novamente e especificar todos os usuários e todos os direitos de uso necessários para esta nova versão do documento. Para criptografar novamente um documento criptografado, você deve ter o direito de uso de Controle Total.

Se eu usar essa solução de criptografia para meu ambiente de produção, minha empresa ficará presa à solução?

Não, você sempre permanece no controle dos dados e pode continuar a acessá-los, mesmo se decidir não usar mais o serviço Azure Rights Management. Para obter mais informações, consulte Descomissionar e desativar o serviço Azure Rights Management.

Posso controlar quais dos meus usuários podem usar o serviço do Azure Rights Management para criptografar conteúdo?

Sim, quando você usa rótulos de confidencialidade para criptografar conteúdo, as políticas de publicação de rótulos definem quais usuários veem os rótulos em seus aplicativos. Se você não quiser que alguns usuários criptografem conteúdo, crie uma política de publicação de rótulos separada para eles e, na política, inclua apenas rótulos que não apliquem criptografia. Para obter mais informações, consulte Criar e configurar rótulos de confidencialidade e suas políticas.

Quando compartilho um documento criptografado com alguém fora da minha empresa, como esse usuário é autenticado?

Por padrão, o serviço Azure Rights Management usa uma conta do Microsoft Entra e um endereço de email associado para autenticação do usuário, o que torna a colaboração entre empresas perfeita para os administradores. Se a outra organização usar os serviços do Azure, os usuários já terão contas no Microsoft Entra ID, mesmo que essas contas sejam criadas e gerenciadas localmente e, em seguida, sincronizadas com o Azure. Se a organização tiver o Microsoft 365, esse serviço também usará o Microsoft Entra ID para as contas de usuário. Se a organização do usuário não tiver contas gerenciadas no Azure, eles poderão ser autenticados com uma conta de convidado. Para obter mais informações, confira Compartilhar documentos criptografados com usuários externos.

O método de autenticação para essas contas pode variar, dependendo de como o administrador da outra organização configurou as contas do Microsoft Entra. Por exemplo, eles podem usar senhas criadas para essas contas, federação ou senhas que foram criadas no Active Directory Domain Services e sincronizadas com o Microsoft Entra ID.

Outros métodos de autenticação:

  • Se você criptografar um email com um anexo de documento do Office a um usuário que não tenha uma conta no Microsoft Entra ID, o método de autenticação será alterado. O serviço Azure Rights Management é federado com alguns provedores de identidade social populares, como o Gmail. Se o provedor de email do usuário for compatível, ele poderá entrar nesse serviço e o provedor de email dele será responsável por autenticá-lo. Se o provedor de email do usuário não for compatível, ou como preferência, o usuário poderá solicitar uma senha única que o autentique e exiba o email com o documento criptografado em um navegador da Web.

  • O serviço Azure Rights Management pode usar contas da Microsoft para aplicativos com suporte. No entanto, nem todos os aplicativos podem abrir conteúdo criptografado quando uma conta Microsoft é usada para autenticação.

Que tipo de grupos posso usar com o serviço Azure Rights Management?

Para a maioria dos cenários, você pode usar qualquer tipo de grupo no Microsoft Entra ID que tenha um endereço de email. Essa regra geral sempre se aplica quando você atribui direitos de uso, mas há algumas exceções para administrar o serviço Azure Rights Management. Para obter mais informações, consulte os requisitos de serviço do Azure Rights Management para contas de grupo.

Como fazer para enviar um email criptografado para uma conta do Gmail ou Hotmail?

Ao usar o Exchange Online e o serviço Azure Rights Management, basta enviar o email para o usuário como uma mensagem criptografada. Por exemplo, você pode selecionar um rótulo de confidencialidade que aplica automaticamente a opção Não Encaminhar para você.

O destinatário vê uma opção para entrar em sua conta do Gmail, Yahoo ou Microsoft e, em seguida, pode ler o email criptografado. Como alternativa, eles podem escolher a opção de uma senha de uso único para ler o email em um navegador.

Para dar suporte a esse cenário, o Exchange Online deve ser habilitado para o serviço Azure Rights Management e a Criptografia de Mensagens do Microsoft Purview.

Para obter mais informações sobre os recursos que incluem o suporte a todas as contas de email em todos os dispositivos, consulte a seguinte postagem no blog: Anúncio de novos recursos disponíveis na Criptografia de Mensagens do Office 365.

Quais tipos de arquivo são compatíveis com o serviço do Azure Rights Management?

O serviço Azure Rights Management pode dar suporte a todos os tipos de arquivo. Para texto, imagem, arquivos do Microsoft Office (Word, Excel, PowerPoint), arquivos PDF e alguns outros tipos de arquivos de aplicativo, o serviço Azure Rights Management dá suporte à criptografia nativa que inclui a imposição de direitos de uso (permissões). Para todos os outros aplicativos e tipos de arquivo, a criptografia genérica fornece encapsulamento de arquivo e autenticação para verificar se um usuário está autorizado a abrir o arquivo.

Para obter uma lista de tipos de arquivo com suporte para aplicativos e serviços do Office, consulte Tipos de arquivo do Office com suporte na documentação de rotulagem de confidencialidade.

Para obter uma lista de tipos de arquivo adicionais com suporte do cliente de Proteção de Informações do Microsoft Purview, consulte Tipos de arquivo com suporte na documentação do cliente de proteção de informações.

Quando abro um documento do Office criptografado pelo serviço Azure Rights Management, o arquivo temporário associado também é criptografado por esse serviço?

Não. Nesse cenário, o arquivo temporário associado não contém dados do documento original, mas apenas o que o usuário insere enquanto o arquivo está aberto. Ao contrário do arquivo original, o arquivo temporário obviamente não foi projetado para compartilhamento e permaneceria no dispositivo, protegido por controles de segurança locais, como BitLocker e EFS.

Como recuperamos o acesso aos arquivos que foram criptografados por um funcionário que agora deixou a organização?

Use o recurso de superusuário, que concede os direitos de uso de Controle Total a usuários autorizados para todos os itens criptografados pelo seu locatário. Os superusuários sempre podem ler esse conteúdo criptografado e, se necessário, remover a criptografia ou criptografar novamente o item para usuários diferentes. Esse mesmo recurso permite que serviços autorizados indexem e inspecionem itens, conforme necessário.

Se o conteúdo estiver armazenado no SharePoint ou no OneDrive, os administradores poderão executar o cmdlet Unlock-SensitivityLabelEncryptedFile para remover o rótulo de confidencialidade e a criptografia. Para obter mais informações, consulte Remover a criptografia de um documento rotulado.

O Rights Management pode impedir capturas de tela?

Ao não conceder o direito de uso de Cópia, o Rights Management pode impedir capturas de tela de muitas das ferramentas de captura de tela comumente usadas em plataformas Windows. No Office para Mac, as capturas de tela também podem ser evitadas no Office para Mac, no Word, Excel e PowerPoint, mas não no Outlook.

No entanto, para outros aplicativos no iOS e no Android, esses sistemas operacionais não permitem que os aplicativos impeçam capturas de tela. Além disso, navegadores diferentes do Edge não podem impedir capturas de tela. O uso do navegador inclui o Outlook na Web e o Office para a Web.

Impedir capturas de tela pode ajudar a evitar a divulgação acidental ou negligente de informações confidenciais ou confidenciais. Mas há muitas maneiras de um usuário compartilhar dados exibidos em uma tela, e fazer uma captura de tela é apenas um método. Por exemplo, um usuário com a intenção de compartilhar informações exibidas pode tirar uma foto delas usando a câmera do telefone, digitar novamente os dados ou simplesmente retransmiti-los verbalmente para alguém.

Como esses exemplos demonstram, mesmo que todas as plataformas e todos os softwares suportassem as APIs Rights Management para bloquear capturas de tela, a tecnologia por si só nem sempre pode impedir que os usuários compartilhem dados que eles não deveriam. O Rights Management pode ajudar a proteger seus dados importantes usando políticas de autorização e uso, mas essa solução de gerenciamento de direitos corporativos deve ser usada com outros controles. Por exemplo, implemente segurança física, rastreie e monitore cuidadosamente as pessoas que autorizaram o acesso aos dados da sua organização e invista na educação dos usuários para que eles entendam quais dados não devem ser compartilhados.

Qual é a diferença entre um usuário criptografar um email com Não Encaminhar e direitos de uso que não incluem o direito Encaminhar?

Apesar do nome, Não encaminhar não é o oposto do direito de uso de encaminhamento ou de um modelo. Na verdade, é um conjunto de direitos que inclui restringir a cópia, impressão e salvar o email fora da caixa de correio, além de restringir o encaminhamento de emails. Os direitos são aplicados dinamicamente aos usuários por meio dos destinatários escolhidos e não atribuídos estaticamente pelo administrador. Para obter mais informações, consulte a seção Não encaminhar para emails em Configurar direitos de uso para o serviço Azure Rights Management.

Próximas etapas

Para obter informações mais técnicas sobre como o serviço Azure Rights Management funciona, consulte Como o serviço Azure Rights Management funciona: Detalhes técnicos.

Se você estiver pronto para tornar a criptografia do Azure Rights Management uma parte integrada da sua solução de proteção de informações, consulte Implantar uma solução de proteção de informações com o Microsoft Purview.