Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Antes de começar a criptografar itens usando o serviço Azure Rights Management da Proteção de Informações do Microsoft Purview, verifique se você atende a todos os requisitos.
Firewalls e infraestrutura de rede
Se você tiver firewalls ou dispositivos de rede intermediários semelhantes configurados para permitir conexões específicas, os requisitos de conectividade de rede estão listados no seguinte artigo do Microsoft 365: Microsoft 365 Common e Office Online.
O serviço Azure Rights Management tem os seguintes requisitos adicionais:
Se você usar o cliente Proteção de Informações do Microsoft Purview: Para baixar rótulos de confidencialidade e políticas de rótulos, permita a seguinte URL por HTTPS: *.protection.outlook.com
Se você usa proxies da Web: Se o proxy da Web exigir autenticação, você deverá configurar o proxy para usar a autenticação do Windows integrada com as credenciais de entrada do Active Directory do usuário.
Para dar suporte a arquivos Proxy.pac ao usar um proxy para adquirir um token, adicione a seguinte nova chave do Registro:
-
Caminho:
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\MSIP\ -
Chave:
UseDefaultCredentialsInProxy -
Tipo:
DWORD -
Valor:
1
-
Caminho:
Conexões de cliente para serviço TLS. Não encerre nenhuma conexão TLS de cliente para serviço, por exemplo, para executar inspeção no nível do pacote, para a URL aadrm.com . Isso interrompe a fixação do certificado que os clientes do serviço Azure Rights Management usam com autoridades de certificação (CAs) gerenciadas pela Microsoft para ajudar a proteger sua comunicação com o serviço Azure Rights Management.
Para determinar se a conexão do cliente foi encerrada antes de chegar ao serviço Azure Rights Management, use os seguintes comandos do PowerShell:
$request = [System.Net.HttpWebRequest]::Create("https://admin.na.aadrm.com/admin/admin.svc") $request.GetResponse() $request.ServicePoint.Certificate.IssuerO resultado deve mostrar que a CA emissora é de uma CA da Microsoft, por exemplo:
CN=Microsoft Secure Server CA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US.Se você vir um nome de CA emissor que não seja da Microsoft, é provável que sua conexão segura de cliente para serviço esteja sendo encerrada e precise ser reconfigurada no firewall.
Serviço de Configuração Reforçada do Microsoft 365 (ECS). O serviço Azure Rights Management deve ter acesso à URL do config.edge.skype.com, que é um Serviço de Configuração Reforçada (ECS) do Microsoft 365.
O ECS fornece à Microsoft a capacidade de reconfigurar o serviço Azure Rights Management quando necessário. Por exemplo, o ECS é usado para controlar a distribuição gradual de recursos ou atualizações, enquanto o impacto da distribuição é monitorado a partir da coleta de dados de diagnóstico.
O ECS também é usado para mitigar problemas de segurança ou desempenho com um recurso ou atualização. O ECS também oferece suporte a alterações de configuração relacionadas a dados de diagnóstico, para ajudar a garantir que os eventos apropriados sejam coletados.
Limitar a URL config.edge.skype.com pode afetar a capacidade da Microsoft de atenuar erros e pode afetar sua capacidade de testar recursos de visualização.
Para saber mais, confira Serviços essenciais do Office.
URL de log de auditoria conectividade de rede. O serviço Azure Rights Management deve ser capaz de acessar as seguintes URLs para dar suporte a logs de auditoria:
https://*.events.data.microsoft.com-
https://*.aria.microsoft.com(Somente dados do dispositivo Android)
Coexistência com Active Directory Rights Management Services (AD RMS)
Usar a versão local do Active Directory Rights Management Services (AD RMS) e o serviço Azure Rights Management lado a lado, na mesma organização, para criptografar conteúdo pelo mesmo usuário na mesma organização, não tem suporte no AD RMS, a menos que você esteja usando a configuração HYOK (mantenha sua própria chave) para a chave de criptografia raiz do AD RMS.
Este cenário não tem suporte para uma migração para o Serviço do Azure Rights Management. Os caminhos de migração com suporte são:
- Do AD RMS para o serviço do Azure Rights Management
- Do serviço Azure Rights Management para o AD RMS
Para outros cenários de não migração, em que ambos os serviços estão ativos na mesma organização, ambos os serviços devem ser configurados para que apenas um deles permita que um determinado usuário criptografe o conteúdo. Configure esses cenários da seguinte maneira:
Use redirecionamentos de uma migração do AD RMS para o Azure Rights Management.
Se ambos os serviços devem estar ativos para usuários diferentes ao mesmo tempo, use configurações do lado do serviço para impor a exclusividade. Use controles de integração do serviço Azure Rights Management e uma ACL na URL de publicação para definir o modo somente leitura para o AD RMS.
Grupos de segurança de rede e marcas de serviço do Azure
Se você estiver usando um ponto de extremidade do Azure e um NSG (Grupo de Segurança de Rede) do Azure, certifique-se de permitir o acesso a todas as portas para as seguintes marcas de serviço:
- AzureInformationProtection
- AzureActiveDirectory
- AzureFrontDoor.Frontend
Além disso, nesse caso, o serviço Azure Rights Management também depende dos seguintes endereços IP e portas:
- 13.107.9.198
- 13.107.6.198
- 2620:1ec:4::198
- 2620:1ec:a92::198
- 13.107.6.181
- 13.107.9.181
- Porta 443, para tráfego HTTPS
Certifique-se de criar regras que permitam o acesso de saída a esses endereços IP específicos e por meio dessa porta.
Servidores locais com suporte para o serviço Azure Rights Management
Os seguintes servidores locais têm suporte com o serviço Azure Rights Management quando você usa o conector do Microsoft Rights Management:
- Exchange Server
- Servidor do SharePoint
- Servidores de arquivos que executam o Windows Server e usam a FCI (Infraestrutura de Classificação de Arquivos)
Para versões com suporte, outros requisitos e etapas de configuração para o conector, consulte Implantando o conector do Microsoft Rights Management.
Sistemas operacionais com suporte
Os seguintes sistemas operacionais dão suporte nativo ao serviço Azure Rights Management. No entanto, se você instalar um aplicativo que usa o serviço Azure Rights Management, como os aplicativos do Microsoft 365 Enterprise ou o cliente de Proteção de Informações do Microsoft Purview, Marque os requisitos do aplicativo para sistemas operacionais com suporte.
| SO | Versões com suporte |
|---|---|
| Computadores Windows | - Windows 10 (x86, x64) - Windows 11 (x86, x64) |
| macOS | Versão mínima do macOS 10.8 (Leão da Montanha) |
| Telefones e tablets Android | Versão mínima do Android 6.0 |
| iPhone e iPad | Versão mínima do iOS 11.0 |
| Telefones e tablets Windows | Windows 10 Mobile |
Requisitos do Microsoft Entra
Um diretório do Microsoft Entra é um requisito para usar o serviço Azure Rights Management. Use uma conta de um diretório do Microsoft Entra para entrar no portal do Microsoft Purview.
Se você tiver uma assinatura que inclua a Proteção de Informações do Microsoft Purview, o diretório do Microsoft Entra será criado automaticamente para você, se necessário.
As seções a seguir listam os requisitos adicionais do Microsoft Entra para cenários específicos.
Suporte para autenticação baseada em certificado (CBA)
Quando os aplicativos iOS e Android dão suporte ao serviço Azure Rights Management, eles dão suporte à autenticação baseada em certificado.
Para obter mais informações, consulte Introdução à autenticação baseada em certificado no Microsoft Entra ID com federação.
Autenticação multifator (MFA)
Para usar a MFA (autenticação multifator) com o serviço Azure Rights Management, você deve ter pelo menos um dos seguintes instalados:
Locatários gerenciados pela Microsoft, com o Microsoft Entra ID ou o Microsoft 365. Configure o MFA do Azure para impor o MFA para usuários.
Para saber mais, confira:
Locatários federados, onde os servidores de federação operam no local. Configure seus servidores de federação para o Microsoft Entra ID ou o Microsoft 365. Por exemplo, se você estiver usando os Serviços de Federação do Active Directory) (AD FS), consulte Configurar métodos de autenticação adicionais para o AD FS.
Conector do Rights Management e MFA
O conector Rights Management e o verificador de Proteção de Informações do Microsoft Purview não dão suporte à MFA.
Se você implantar o conector ou o scanner, as seguintes contas não deverão exigir MFA:
- A conta que instala e configura o conector.
- A conta principal do serviço em Microsoft Entra ID, Aadrm_S-1-7-0, que o conector cria.
- A conta de serviço que executa o exame.
Os valores UPN do usuário não correspondem aos endereços de email
Configurações em que os valores UPN dos usuários não correspondem aos endereços de email não é uma configuração recomendada e não dá suporte ao logon único para o serviço Azure Rights Management.
Se você não puder alterar o valor UPN, configure IDs alternativas para os usuários relevantes e instrua-os como entrar em seus aplicativos do Office usando essa ID alternativa.
Para obter mais informações, consulte Configurando a ID de login alternativa.
Dica
Se o nome de domínio no valor UPN for um domínio verificado para seu locatário, adicione o valor UPN do usuário como outro endereço de email ao atributo proxyAddresses do Microsoft Entra ID. Isso permite que o usuário seja autorizado para o serviço Azure Rights Management se o valor UPN for especificado no momento em que os direitos de uso forem concedidos.
Para obter mais informações, consulte Saiba como contas de usuário e grupos usam o serviço Azure Rights Management.
Autenticação local usando outro provedor de autenticação
Se você estiver usando um dispositivo móvel ou computador Mac que se autentica localmente usando um provedor de autenticação que não seja da Microsoft, ele deverá dar suporte ao protocolo OAuth 2.0.
Configurações avançadas para o Entra ID
Para configurações dependentes no Entra que podem impedir ou permitir o acesso ao serviço Azure Rights Management, consulte Configuração do Microsoft Entra para conteúdo criptografado.