حماية المعلومات في Microsoft Purview
حماية المعلومات في Microsoft Purview
فهم أساس تشفير وفك تشفير DKE
الأساس: MPIP / Azure RMS
يُعدّ فهم سير العمل القياسي لـ MPIP/Azure RMS أمرًا أساسيًا قبل الخوض في تفاصيل DKE، لأن DKE يُبنى على هذا الأساس.
الوظائف الأساسية
MPIP في جوهره تقنية تشفير من جانب العميل (client-side) تعمل على أتمتة إدارة المفاتيح للمستخدمين النهائيين، مما يبسّط الحماية مقارنةً بالبنية التحتية للمفتاح العام (PKI) التقليدية. وهو يعتمد بشكل كبير على Microsoft Entra ID لهوية المستخدم (باستخدام عناوين البريد الإلكتروني أو أسماء المستخدم الرئيسية) للتحكم في التفويض.
إلى جانب التشفير، يفرض قيودًا على الاستخدام (حقوقًا) – مثل منع الطباعة، أو تقييد التحرير، أو تعيين تواريخ انتهاء الصلاحية – يحدّدها المؤلف أو السياسات المركزية (مثل تسميات الحساسية).
مفهوم أساسي: تنتقل هذه الحقوق مع الملف المشفّر.
المفاهيم والمكوّنات الأساسية
| المكوّن | الوصف |
|---|---|
| Microsoft Entra ID | يوفّر خدمات الهوية وعزل المستأجرين. هويات المستخدمين/المجموعات تتحكم في التفويض. |
| Purview Information Protection Service | خدمة سحابية لإدارة تسميات الحساسية وإعدادات الحماية |
| Azure Rights Management (Azure RMS) | خدمة سحابية أساسية تحتفظ بالمفاتيح التشفيرية للمستأجر وتعالج الطلبات |
| Clients | التطبيقات على أجهزة المستخدمين أو مثيلات الخدمات السحابية المصرّح لها التي تتفاعل مع المحتوى المحمي |
| DKE Web Service | مكوّن يتحكم فيه العميل للتشفير مزدوج المفتاح (Double Key Encryption) (يُناقَش على حدة) |
عملية التشفير القياسية (MPIP/Azure RMS)
يصف هذا كيفية حماية المحتوى دون DKE، باستخدام المفتاح المُدار من Microsoft فقط:
تطبيق التسمية
يطبّق المستخدم تسمية حساسية مُكوّنة للتشفير في تطبيق يدعم RMS (مثل Word).
إنشاء مفتاح المحتوى
يُنشئ التطبيق مفتاح AES متماثلاً فريدًا (مفتاح المحتوى) في الذاكرة لهذا المستند المحدد (مرتبطًا بـ documentID الخاص به).
تشفير الملف
يشفّر التطبيق دفق محتوى المستند باستخدام مفتاح المحتوى الفريد هذا.
إنشاء ترخيص النشر (PL)
يُنشئ التطبيق ترخيص نشر (Publishing License, PL). تحتوي بنية XML هذه على مفتاح المحتوى، وحقوق/أذونات الاستخدام التي حدّدتها التسمية أو المؤلف، وبيانات وصفية أخرى.
تشفير PL وتضمينه
يشفّر التطبيق الأجزاء الحساسة من PL (والأهم من ذلك، مفتاح المحتوى) باستخدام المفتاح العام لمستأجر Azure RMS (المُسترجَع والمخزّن مؤقتًا من خدمة Azure RMS). ثم يُضمَّن PL المشفّر ضمن بنية ملف المستند.
تحدث الخطوات 2-4 محليًا داخل ذاكرة التطبيق.
تبقى بعض البيانات الوصفية داخل PL، مثل عنوان URL لخدمة Azure RMS الخاصة بالمستأجر، غير مشفّرة للسماح للعملاء بالعثور على الخدمة الصحيحة.
عملية فك التشفير القياسية (MPIP/Azure RMS)
يصف هذا كيفية وصول المستخدمين أو الخدمات المصرّح لهم إلى المحتوى المحمي دون DKE:
محاولة الفتح واكتشاف الخدمة
يفتح المستخدم المستند المحمي في تطبيق يدعم RMS. يقرأ التطبيق عنوان URL لخدمة Azure RMS من الجزء غير المشفّر من PL.
المصادقة و GIC
يصادق المستخدم على خدمة Azure RMS عبر Microsoft Entra ID. إذا كان هذا هو أول تفاعل للمستخدم مع RMS، تُزوّد الخدمة زوج مفاتيح RSA خاصًا بالمستخدم (شهادة الهوية العالمية Global Identity Certificate (GIC)). يُخزّن مفتاح GIC الخاص بشكل آمن في الملف الشخصي المحلي للمستخدم؛ ويكون المفتاح العام معروفًا لـ RMS.
طلب الترخيص
يرسل التطبيق PL المشفّر (وليس الملف الكامل) وإثبات هوية المستخدم (بما في ذلك مفتاح GIC العام الخاص به) إلى خدمة Azure RMS المُحدَّدة في الخطوة 1.
التحقق من التفويض
تتحقق Azure RMS من هوية المستخدم مقابل الأذونات المحددة في PL، مع احتمال التحقق من عضويات مجموعات Microsoft Entra ID أو سمات أخرى. وتحدّد الحقوق الفعلية للمستخدم لهذا المستند المحدد (تكون الأذونات تراكمية إذا مُنحت عبر مجموعات متعددة).
إصدار ترخيص الاستخدام (UL/EUL)
إذا كان مصرّحًا، تستخدم Azure RMS مفتاح المستأجر الخاص لفك تشفير مفتاح المحتوى من PL. ثم تُنشئ ترخيص المستخدم النهائي (End User License, EUL)، المعروف أيضًا باسم ترخيص الاستخدام (Use License). يحتوي EUL على مفتاح المحتوى المُفكّ تشفيره والأذونات الفعلية المحددة للمستخدم. ثم يُشفَّر EUL هذا باستخدام مفتاح GIC العام للمستخدم.
فك تشفير المحتوى وفرض الأذونات
يتلقى التطبيق EUL المشفّر. ويستخدم مفتاح GIC الخاص بالمستخدم (المخزّن محليًا) لفك تشفير EUL، وبالتالي استرجاع مفتاح المحتوى. ثم يستخدم التطبيق مفتاح المحتوى لفك تشفير محتوى المستند الفعلي ويفرض في الوقت نفسه الأذونات المحددة في EUL (مثل السماح بالعرض مع تعطيل الطباعة أو النسخ).
ملاحظة حول الوصول إلى الخدمة
الخدمات السحابية المصرّح لها
لا يقتصر سير عمل RMS هذا على تطبيقات المستخدم النهائي. يمكن للخدمات السحابية المصرّح لها أيضًا أن تعمل كعملاء RMS:
Exchange Online
قواعد النقل (Transport rules)
خدمات DLP
منع فقدان البيانات (Data Loss Prevention)
eDiscovery
Microsoft Purview
Microsoft Copilot
خدمات الذكاء الاصطناعي
تصادق هذه الخدمات على Azure RMS، وتحصل على ترخيص استخدام إذا سُمح بذلك، وتفك تشفير المحتوى لأداء وظائفها على البيانات بنص واضح.