إنتقل إلى المحتوى الرئيسي

حماية المعلومات في Microsoft Purview

ينطبق على:
Azure RMSMPIPSensitivity LabelsContent Keys

الأساس: MPIP / Azure RMS​

يُعدّ فهم سير العمل القياسي لـ MPIP/Azure RMS أمرًا أساسيًا قبل الخوض في تفاصيل DKE، لأن DKE يُبنى على هذا الأساس.

الوظائف الأساسية​

MPIP في جوهره تقنية تشفير من جانب العميل (client-side) تعمل على أتمتة إدارة المفاتيح للمستخدمين النهائيين، مما يبسّط الحماية مقارنةً بالبنية التحتية للمفتاح العام (PKI) التقليدية. وهو يعتمد بشكل كبير على Microsoft Entra ID لهوية المستخدم (باستخدام عناوين البريد الإلكتروني أو أسماء المستخدم الرئيسية) للتحكم في التفويض.

إلى جانب التشفير، يفرض قيودًا على الاستخدام (حقوقًا) – مثل منع الطباعة، أو تقييد التحرير، أو تعيين تواريخ انتهاء الصلاحية – يحدّدها المؤلف أو السياسات المركزية (مثل تسميات الحساسية).

ملاحظة

مفهوم أساسي: تنتقل هذه الحقوق مع الملف المشفّر.

المفاهيم والمكوّنات الأساسية​

المكوّنالوصف
Microsoft Entra IDيوفّر خدمات الهوية وعزل المستأجرين. هويات المستخدمين/المجموعات تتحكم في التفويض.
Purview Information Protection Serviceخدمة سحابية لإدارة تسميات الحساسية وإعدادات الحماية
Azure Rights Management (Azure RMS)خدمة سحابية أساسية تحتفظ بالمفاتيح التشفيرية للمستأجر وتعالج الطلبات
Clientsالتطبيقات على أجهزة المستخدمين أو مثيلات الخدمات السحابية المصرّح لها التي تتفاعل مع المحتوى المحمي
DKE Web Serviceمكوّن يتحكم فيه العميل للتشفير مزدوج المفتاح (Double Key Encryption) (يُناقَش على حدة)

عملية التشفير القياسية (MPIP/Azure RMS)​

يصف هذا كيفية حماية المحتوى دون DKE، باستخدام المفتاح المُدار من Microsoft فقط:

1

تطبيق التسمية

يطبّق المستخدم تسمية حساسية مُكوّنة للتشفير في تطبيق يدعم RMS (مثل Word).

2

إنشاء مفتاح المحتوى

يُنشئ التطبيق مفتاح AES متماثلاً فريدًا (مفتاح المحتوى) في الذاكرة لهذا المستند المحدد (مرتبطًا بـ documentID الخاص به).

3

تشفير الملف

يشفّر التطبيق دفق محتوى المستند باستخدام مفتاح المحتوى الفريد هذا.

4

إنشاء ترخيص النشر (PL)

يُنشئ التطبيق ترخيص نشر (Publishing License, PL). تحتوي بنية XML هذه على مفتاح المحتوى، وحقوق/أذونات الاستخدام التي حدّدتها التسمية أو المؤلف، وبيانات وصفية أخرى.

5

تشفير PL وتضمينه

يشفّر التطبيق الأجزاء الحساسة من PL (والأهم من ذلك، مفتاح المحتوى) باستخدام المفتاح العام لمستأجر Azure RMS (المُسترجَع والمخزّن مؤقتًا من خدمة Azure RMS). ثم يُضمَّن PL المشفّر ضمن بنية ملف المستند.

نصيحة

تحدث الخطوات 2-4 محليًا داخل ذاكرة التطبيق.

ملاحظة

تبقى بعض البيانات الوصفية داخل PL، مثل عنوان URL لخدمة Azure RMS الخاصة بالمستأجر، غير مشفّرة للسماح للعملاء بالعثور على الخدمة الصحيحة.

عملية فك التشفير القياسية (MPIP/Azure RMS)​

يصف هذا كيفية وصول المستخدمين أو الخدمات المصرّح لهم إلى المحتوى المحمي دون DKE:

1

محاولة الفتح واكتشاف الخدمة

يفتح المستخدم المستند المحمي في تطبيق يدعم RMS. يقرأ التطبيق عنوان URL لخدمة Azure RMS من الجزء غير المشفّر من PL.

2

المصادقة و GIC

يصادق المستخدم على خدمة Azure RMS عبر Microsoft Entra ID. إذا كان هذا هو أول تفاعل للمستخدم مع RMS، تُزوّد الخدمة زوج مفاتيح RSA خاصًا بالمستخدم (شهادة الهوية العالمية Global Identity Certificate (GIC)). يُخزّن مفتاح GIC الخاص بشكل آمن في الملف الشخصي المحلي للمستخدم؛ ويكون المفتاح العام معروفًا لـ RMS.

3

طلب الترخيص

يرسل التطبيق PL المشفّر (وليس الملف الكامل) وإثبات هوية المستخدم (بما في ذلك مفتاح GIC العام الخاص به) إلى خدمة Azure RMS المُحدَّدة في الخطوة 1.

4

التحقق من التفويض

تتحقق Azure RMS من هوية المستخدم مقابل الأذونات المحددة في PL، مع احتمال التحقق من عضويات مجموعات Microsoft Entra ID أو سمات أخرى. وتحدّد الحقوق الفعلية للمستخدم لهذا المستند المحدد (تكون الأذونات تراكمية إذا مُنحت عبر مجموعات متعددة).

5

إصدار ترخيص الاستخدام (UL/EUL)

إذا كان مصرّحًا، تستخدم Azure RMS مفتاح المستأجر الخاص لفك تشفير مفتاح المحتوى من PL. ثم تُنشئ ترخيص المستخدم النهائي (End User License, EUL)، المعروف أيضًا باسم ترخيص الاستخدام (Use License). يحتوي EUL على مفتاح المحتوى المُفكّ تشفيره والأذونات الفعلية المحددة للمستخدم. ثم يُشفَّر EUL هذا باستخدام مفتاح GIC العام للمستخدم.

6

فك تشفير المحتوى وفرض الأذونات

يتلقى التطبيق EUL المشفّر. ويستخدم مفتاح GIC الخاص بالمستخدم (المخزّن محليًا) لفك تشفير EUL، وبالتالي استرجاع مفتاح المحتوى. ثم يستخدم التطبيق مفتاح المحتوى لفك تشفير محتوى المستند الفعلي ويفرض في الوقت نفسه الأذونات المحددة في EUL (مثل السماح بالعرض مع تعطيل الطباعة أو النسخ).

ملاحظة حول الوصول إلى الخدمة​

الخدمات السحابية المصرّح لها

لا يقتصر سير عمل RMS هذا على تطبيقات المستخدم النهائي. يمكن للخدمات السحابية المصرّح لها أيضًا أن تعمل كعملاء RMS:

Exchange Online

قواعد النقل (Transport rules)

خدمات DLP

منع فقدان البيانات (Data Loss Prevention)

eDiscovery

Microsoft Purview

Microsoft Copilot

خدمات الذكاء الاصطناعي

تصادق هذه الخدمات على Azure RMS، وتحصل على ترخيص استخدام إذا سُمح بذلك، وتفك تشفير المحتوى لأداء وظائفها على البيانات بنص واضح.