Configuración de superusuarios de Azure Rights Management para servicios de detección o recuperación de datos

Descripción del servicio de Microsoft Purview

La característica de superusuario del servicio Azure Rights Management de Microsoft Purview Information Protection garantiza que las personas y los servicios autorizados siempre puedan leer e inspeccionar los datos que Azure Rights Management cifra para su organización. Si es necesario, la protección de cifrado se puede quitar o cambiar.

Un superusuario siempre tiene el derecho de uso de Rights Management Control total para los documentos y correos electrónicos cifrados por el inquilino de su organización. Esta capacidad a veces se conoce como "razonamiento sobre datos" y es un elemento crucial para mantener el control de los datos de su organización. Por ejemplo, usaría esta característica para cualquiera de los siguientes escenarios:

  • Un empleado deja la organización y necesita leer los archivos que ha cifrado.

  • Un administrador de TI debe quitar las opciones de cifrado actuales que se configuraron para los archivos y aplicar nuevas opciones de cifrado.

  • Exchange Server necesita indexar los buzones de correo para las operaciones de búsqueda.

  • Tiene servicios de TI existentes para soluciones de prevención de pérdida de datos (DLP), puertas de enlace de cifrado de contenido (CEG) y productos antimalware que necesitan inspeccionar archivos que ya están cifrados.

  • Descifrado masivo de archivos por motivos de auditoría, legales u otros motivos de cumplimiento.

Configuración para la característica de superusuario

De forma predeterminada, la característica de superusuario no está habilitada y no se asignan usuarios a este rol. Se habilita automáticamente si configura el conector de Rights Management para Exchange y no es necesario para los servicios estándar que ejecutan Exchange Online, Microsoft SharePoint Server o SharePoint en Microsoft 365.

Si necesita habilitar manualmente la característica de superusuario, use el cmdlet de PowerShell Enable-AipServiceSuperUserFeature y, a continuación, asigne usuarios (o cuentas de servicio) según sea necesario mediante el cmdlet Add-AipServiceSuperUser o el cmdlet Set-AipServiceSuperUserGroup y agregue usuarios (u otros grupos) según sea necesario a este grupo.

Aunque el uso de un grupo para los superusuarios es más fácil de administrar, por motivos de rendimiento, el servicio de Azure Rights Management almacena en caché la pertenencia al grupo. Por lo tanto, si necesita asignar un nuevo usuario para que sea un superusuario para descifrar el contenido inmediatamente, agregue ese usuario mediante Add-AipServiceSuperUser, en lugar de agregar el usuario a un grupo existente que configuró mediante Set-AipServiceSuperUserGroup.

Nota:

No importa cuándo habilite la característica de superusuario o cuándo agregue usuarios como superusuarios. Por ejemplo, si habilita la característica el jueves y, a continuación, agrega un usuario el viernes, ese usuario puede abrir inmediatamente el contenido que estaba protegido al principio de la semana.

Procedimientos recomendados de seguridad para la característica de superusuario

Sigue estos procedimientos recomendados de seguridad al usar la característica de superusuario:

  • Restrinja y supervise los administradores a los que se les asigna un administrador global para el inquilino o a los que se asigna el rol GlobalAdministrator mediante el cmdlet Add-AipServiceRoleBasedAdministrator . Estos usuarios pueden habilitar la característica de superusuario y asignar usuarios (y a sí mismos) como superusuarios, y descifrar potencialmente todos los archivos que cifre su organización.

  • Para ver qué usuarios y cuentas de servicio se asignan individualmente como superusuarios, use el cmdlet Get-AipServiceSuperUser .

  • Para ver si un grupo de superusuarios está configurado, use el cmdlet Get-AipServiceSuperUserGroup y las herramientas de administración de usuarios estándar para comprobar qué usuarios son miembros de este grupo.

  • Al igual que todas las acciones de administración, habilitar o deshabilitar la supercaracterística, y agregar o quitar superusuarios se registran y se pueden auditar mediante el comando Get-AipServiceAdminLog . Por ejemplo, consulta Auditoría de ejemplo para la característica de superusuario.

  • Cuando los superusuarios descifran archivos, el descifrado de archivos se registra y se puede auditar con el registro de uso.

    Nota:

    Aunque los registros incluyen detalles sobre el descifrado, incluido el usuario que descifró el archivo, no detallan cuándo el usuario es un superusuario.

    Use los registros junto con Get-AipServiceSuperUser y Get-AipServiceSuperUserGroup para recopilar primero una lista de superusuarios que pueda identificar en los registros.

  • Si no necesita la característica de superusuario para los servicios cotidianos, habilite la característica solo cuando la necesite y deshabilítela de nuevo mediante el cmdlet Disable-AipServiceSuperUserFeature .

Ejemplo de auditoría para la característica de superusuario

En la siguiente extracción de registro se muestran algunas entradas de ejemplo del uso del cmdlet Get-AipServiceAdminLog .

En este ejemplo, el administrador de Contoso Ltd confirma que la característica de superusuario está deshabilitada, agrega a Richard Simone como superusuario, comprueba que Richard es el único superusuario configurado para el servicio de Azure Rights Management y, a continuación, habilita la característica de superusuario para que Richard pueda ahora descifrar algunos archivos protegidos por un empleado que ahora ha dejado la empresa.

2015-08-01T18:58:20 admin@contoso.com GetSuperUserFeatureState Passed Disabled

2015-08-01T18:59:44 admin@contoso.com AddSuperUser -id rsimone@contoso.com Passed True

2015-08-01T19:00:51 admin@contoso.com GetSuperUser Passed rsimone@contoso.com

2015-08-01T19:01:45 admin@contoso.com SetSuperUserFeatureState -state Enabled Passed True

Opciones de scripting para superusuarios

A menudo, alguien al que se le asigna un superusuario para el servicio Azure Rights Management debe quitar el cifrado de varios archivos, en varias ubicaciones. Aunque es posible realizar esta tarea manualmente, es más eficaz (y a menudo más confiable) escribir en script mediante el cmdlet Set-FileLabel .

También puede usar este cmdlet para aplicar una nueva etiqueta que no aplique el cifrado o quitar la etiqueta que aplicó el cifrado.

Para obtener más información acerca de estos cmdlets, consulte Usar PowerShell con el cliente de Microsoft Purview Information Protection en la documentación de PowerShell de PurviewInformationProtection.

Nota:

El módulo PurviewInformationProtection es diferente del módulo de PowerShell AIPService que administra el servicio de Azure Rights Management para Microsoft Purview Information Protection y lo complementa.

Quitar el cifrado de los archivos PST

Para quitar el cifrado de los archivos PST, se recomienda usar eDiscovery de Microsoft Purview para buscar y extraer correos electrónicos cifrados y datos adjuntos cifrados en correos electrónicos.

La capacidad de superusuario se integra automáticamente con Exchange Online para que eDiscovery en el portal de Microsoft Purview pueda buscar elementos cifrados antes de la exportación o descifrar el correo electrónico cifrado al exportar.

Si no puede usar eDiscovery para Microsoft Purview eDiscovery, es posible que tenga otra solución de eDiscovery que se integre con el servicio Azure Rights Management para razonar de manera similar sobre los datos.

O bien, si la solución de eDiscovery no puede leer y descifrar automáticamente el contenido protegido, puede usar esta solución en un proceso de varios pasos junto con el cmdlet Set-FileLabel :

  1. Exporte el correo electrónico en cuestión a un archivo PST desde Exchange Online o Exchange Server, o desde la estación de trabajo donde el usuario almacenó su correo electrónico.

  2. Importe el archivo PST en la herramienta de exhibición de documentos electrónicos. Dado que la herramienta no puede leer contenido cifrado, espere que estos elementos generen errores.

  3. A partir de todos los elementos que la herramienta no pudo abrir, genere un nuevo archivo PST que esta vez contenga solo elementos cifrados. Este segundo archivo PST probablemente será mucho más pequeño que el archivo PST original.

  4. Ejecute Set-FileLabel en este segundo archivo PST para descifrar el contenido de este archivo mucho más pequeño. Desde la salida, importe el archivo PST ahora descifrado en la herramienta de detección.

Para obtener información más detallada e instrucciones para ejecutar eDiscovery en buzones y archivos PST, consulte la siguiente entrada de blog: Azure Information Protection y procesos de exhibición de documentos electrónicos.