Installazione e configurazione di Microsoft Information Protection (MIP) SDK

Gli articoli di avvio rapido ed esercitazione sono incentrati sulla creazione di applicazioni che usano le API e le librerie di MIP SDK. Questo articolo illustra come configurare e configurare la sottoscrizione Microsoft 365 e la workstation client prima di usare l'SDK.

Prerequisiti

Esaminare gli argomenti seguenti prima di iniziare:

Importante

Per rispettare la privacy degli utenti, è necessario chiedere all'utente di fornire il consenso prima di abilitare la registrazione automatica. L'esempio seguente è un messaggio standard usato da Microsoft per la notifica di registrazione:

Attivando la registrazione degli errori e delle prestazioni, si accetta di inviare dati sulle prestazioni e sugli errori a Microsoft. Microsoft raccoglie i dati sulle prestazioni e sugli errori su Internet ("Dati"). Microsoft usa questi dati per fornire e migliorare la qualità, la sicurezza e l'integrità dei prodotti e dei servizi Microsoft. Ad esempio, Microsoft analizza le prestazioni e l'affidabilità, ad esempio le funzionalità usate, la velocità con cui le funzionalità rispondono, le prestazioni del dispositivo, le interazioni con l'interfaccia utente e i problemi riscontrati con il prodotto. I dati includono anche informazioni sulla configurazione del software, ad esempio il software in esecuzione e l'indirizzo IP.

Iscriversi per ottenere un abbonamento a Office 365

Molti esempi dell'SDK richiedono l'accesso a un abbonamento a Office 365. Iscriversi per uno dei tipi di sottoscrizione seguenti:

Nome Iscriversi
Office 365 Enterprise E3 - Versione di valutazione (versione di valutazione gratuita di 30 giorni) https://go.microsoft.com/fwlink/p/?LinkID=403802
Office 365 Enterprise E3 o E5 https://www.microsoft.com/microsoft-365/enterprise/office-365-e3
Enterprise Mobility and Security E3 o E5 https://www.microsoft.com/security
Azure Information Protection Premium P1 o P2 Linee guida sulle licenze di Microsoft 365 per la sicurezza e la conformità
Microsoft 365 E3, E5 o F1 https://www.microsoft.com/microsoft-365/enterprise/microsoft365-plans-and-pricing

Nota

Azure Information Protection Premium P1 o P2 non sono più incluse come offerte autonome. È possibile acquistarli come parte di Microsoft 365 E3 o E5 o Enterprise Mobility and Security E3 o E5.

Configurare le etichette di riservatezza

Se attualmente si usano configurazioni di etichette legacy, è necessario eseguire la migrazione delle etichette a Microsoft Purview. Per altre informazioni sul processo, vedere Creare e configurare le etichette di riservatezza e i relativi criteri.

Configurare la workstation del client

Successivamente, completare i passaggi seguenti per impostare e configurare correttamente il computer client.

  1. Se si usa una workstation Windows 10:

    Usare Windows Update per aggiornare il computer a Windows 10 Fall Creators Update (versione 1709) o successiva. Per verificare la versione corrente:

    • Selezionare l'icona Windows in basso a sinistra.
    • Digitare Informazioni sul PC e premere INVIO.
    • Scorrere verso il basso fino alle specifiche di Windows e cercare in Versione.
  2. Se usi una workstation Windows 11 o Windows 10:

    Attivare la modalità sviluppatore nella workstation:

    • Selezionare l'icona Windows in basso a sinistra.
    • Digitare Usa funzionalità per sviluppatori e premere INVIO quando viene visualizzato l'elemento Usa funzionalità per sviluppatori .
    • Nella scheda Per sviluppatori della finestra di dialogo Impostazioni selezionare l'opzione Modalità sviluppatore in Usa funzionalità sviluppatore.
    • Chiudi la finestra di dialogo Impostazioni.
  3. Installare Visual Studio 2022 con i carichi di lavoro e i componenti facoltativi seguenti:

    • Sviluppo piattaforma UWP (piattaforma UWP (Universal Windows Platform)) pacchetto di attività di Windows, oltre ai componenti facoltativi seguenti:

      • Strumenti di piattaforma UWP (piattaforma UWP (Universal Windows Platform)) C++
      • Windows 10 SDK 10.0.16299.0 SDK o versione successiva, se non incluso per impostazione predefinita
    • Sviluppo di applicazioni desktop con carico di lavoro Windows C++ , oltre ai componenti facoltativi seguenti:

      • Windows 10 SDK 10.0.16299.0 SDK o versione successiva, se non incluso per impostazione predefinita

      Visual Studio configurazione.

  4. Installare il modulo powerShell MSAL.PS:

    • Poiché l'installazione richiede diritti di amministratore, usare una delle opzioni seguenti:

      • Accedere al computer con un account con diritti di amministratore.
      • Eseguire la sessione di PowerShell Windows con diritti elevati (Esegui come amministratore).
    • Eseguire il Install-Module -Name MSAL.PS cmdlet :

      PS C:\WINDOWS\system32> Install-Module -Name MSAL.PS
      
      Untrusted repository
      You are installing the modules from an untrusted repository. If you trust this repository, change its
      InstallationPolicy value by running the Set-PSRepository cmdlet. Are you sure you want to install the modules from
      'PSGallery'?
      [Y] Yes  [A] Yes to All  [N] No  [L] No to All  [S] Suspend  [?] Help (default is "N"): A
      
      PS C:\WINDOWS\system32>
      
  5. Scarica i file:

    MIP SDK è supportato nelle piattaforme seguenti, con download separati per ogni piattaforma e linguaggio supportati:

    Sistema operativo Versioni Scaricamenti Note
    Ubuntu 22.04 Tar.gz C++
    Tar.gz Java (anteprima)
    .NET Core
    Ubuntu 24.04 Tar.gz C++
    Tar.gz Java (anteprima)
    .NET Core
    RedHat Enterprise Linux 8 e 9 Tar.gz C++
    Debian 10 e 11 Tar.gz C++
    macOS Tutte le versioni supportate C++ .zip Lo sviluppo con l'ambiente Xcode richiede la versione 13 o successiva.
    Windows Tutte le versioni supportate, 32/64 bit C++
    C++/.NET NuGet
    Java (anteprima) .zip
    Androide 9.0 e versioni successive C++ .zip Solo SDK di protezione e politiche.
    Ios Tutte le versioni supportate C++ .zip Solo SDK di protezione e politiche.

    Download di archivi Tar.gz/.zip

    Tar.gz e .zip download contengono file compressi, uno per ogni API. I file compressi usano la convenzione di denominazione seguente, dove <API> = file, protectiono upee <OS> = la piattaforma : mip_sdk_<API>_<OS>_1.0.0.0.zip (or .tar.gz). Ad esempio, il file per i file binari e le intestazioni di Protection SDK in Debian è mip_sdk_protection_debian9_1.0.0.0.tar.gz. Ogni file .tar.gz/.zip contenuto è suddiviso in tre directory:

    • Bin: file binari compilati per ogni architettura della piattaforma, se applicabile.
    • Includere: file di intestazione (C++).
    • Esempi: codice sorgente per applicazioni di esempio.

    Pacchetti NuGet

    Se si esegue Visual Studio sviluppo, è anche possibile installare l'SDK usando la console nuGet Gestione pacchetti:

    Install-Package Microsoft.InformationProtection.File
    Install-Package Microsoft.InformationProtection.Policy
    Install-Package Microsoft.InformationProtection.Protection
    
  6. Se non si usa il pacchetto NuGet, aggiungere i percorsi dei file binari dell'SDK alla variabile di ambiente PATH. La variabile PATH consente alle applicazioni client di trovare file binari dipendenti (DLL) in fase di esecuzione. Questo passaggio è facoltativo.

    Se usi una workstation Windows 11 o Windows 10:

    • Selezionare l'icona Windows in basso a sinistra.

    • Digitare Path e premere INVIO quando viene visualizzato l'elemento Modifica le variabili di ambiente di sistema .

    • Nella finestra di dialogo Proprietà sistema selezionare Variabili di ambiente.

    • Nella finestra di dialogo Variabili di ambiente selezionare la riga Variabile percorso in Variabili utente per <utente> e quindi selezionare Modifica.

    • Nella finestra di dialogo Modifica variabile di ambiente selezionareNuovo, che crea una riga modificabile. Aggiungere una nuova riga per ogni percorso completo delle sottodirectory file\bins\debug\amd64, protection\bins\debug\amd64 e upe\bins\debug\amd64. Le directory SDK vengono archiviate in un <API>\bins\<target>\<platform> formato, in cui:

      • <API> = file, protection, upe
      • <obiettivo> = debug, release
      • <platform> = amd64 (x64), x86e così via.
    • Al termine dell'aggiornamento della variabile Path , selezionare OK. Quindi fare clic su OK quando si torna alla finestra di dialogo Variabili di ambiente.

  7. Scaricare gli esempi dell'SDK da GitHub. Questo passaggio è facoltativo.

Registrare un'applicazione client con Microsoft Entra ID

Come parte del processo di provisioning delle sottoscrizioni Microsoft 365, Microsoft crea un tenant Microsoft Entra associato. Il tenant di Microsoft Entra fornisce la gestione delle identità e degli accessi per gli account utente e le applicazioni di Microsoft 365. Le applicazioni che richiedono l'accesso alle API protette (ad esempio le API MIP) richiedono un account dell'applicazione.

Per l'autenticazione e l'autorizzazione in fase di esecuzione, un principal di sicurezza rappresenta un account e deriva dalle informazioni di identità dell'account. Le entità di sicurezza che rappresentano un account dell'applicazione sono denominate entità servizio.

Per registrare un account di un'applicazione in Microsoft Entra ID da utilizzare con le guide introduttive e gli esempi di MIP SDK:

Importante

Per accedere alla gestione del tenant di Microsoft Entra per creare un account, effettua l'accesso al portale Azure con un account utente che sia membro del ruolo Proprietario nella sottoscrizione. A seconda della configurazione del tenant, potrebbe anche essere necessario appartenere al ruolo di directory Amministratore globale per registrare un'applicazione. Eseguire il test con un account con restrizioni. Assegnare all'account solo i diritti necessari per accedere agli endpoint SCC necessari. I sistemi di registrazione possono raccogliere password non crittografate passate dalla riga di comando.

  1. Seguire la procedura descritta nella sezione Registrare una nuova applicazione . A scopo di test, usare i valori seguenti per le proprietà indicate durante i passaggi della guida:

    • Tipi di account supportati - Seleziona Solo account in questa directory dell'organizzazione.
    • URI di reindirizzamento: impostare il tipo di URI di reindirizzamento su Client pubblico (mobile e desktop). Se l'applicazione usa il Libreria di Autenticazione Microsoft (MSAL), usare http://localhost. In caso contrario, usare un elemento nel formato <app-name>://authorize.
  2. Al termine, tornare alla pagina App registrata per la registrazione della nuova applicazione. Copiare e salvare il GUID nel campo ID applicazione (client), poiché sarà necessario per le guide introduttive.

  3. Selezionare Autorizzazioni API per aggiungere le API e le autorizzazioni a cui il client deve accedere. Selezionare Aggiungi un'autorizzazione per aprire il riquadro Richiedi autorizzazioni API .

  4. Aggiungere le API e le autorizzazioni MIP richieste dall'applicazione in fase di esecuzione:

    • Nella pagina Selezionare un'API selezionare Azure Rights Management Services.
    • Nella pagina Azure API Rights Management Services selezionare Autorizzazioni delegate.
    • Nella sezione Seleziona autorizzazioni selezionare l'autorizzazione user_impersonation . Questo diritto consente all'applicazione di creare e accedere al contenuto protetto per conto di un utente.
    • Selezionare Aggiungi autorizzazioni per salvare.
  5. Ripetere il passaggio 4, ma questa volta quando si arriva alla pagina Selezionare un'API , cercare l'API.

    • Nella pagina Selezionare un'API selezionare API usate dall'organizzazione. Quindi, nella casella di ricerca, digita Microsoft Information Protection Sync Service e selezionalo.
    • Nella pagina Microsoft Information Protection API del servizio di sincronizzazione selezionare Autorizzazioni delegate.
    • Espandere il nodo UnifiedPolicy e selezionare UnifiedPolicy.User.Read.
    • Selezionare Aggiungi autorizzazioni per salvare.
  6. Quando si torna alla pagina Autorizzazioni API , selezionare Concedi consenso amministratore per (Nome tenant) e quindi Sì. Questo passaggio fornisce il pre-consenso all'applicazione che usa questa registrazione per accedere alle API con le autorizzazioni specificate. Se è stato eseguito l'accesso come amministratore globale, il consenso viene registrato per tutti gli utenti nel tenant che eseguono l'applicazione. In caso contrario, si applica solo all'account utente.

Al termine, la registrazione dell'applicazione e le autorizzazioni API dovrebbero essere simili agli esempi seguenti:

Registrazione dell'app Microsoft Entra. Autorizzazioni API dell'app Microsoft Entra.

Per altre informazioni sull'aggiunta delle API e delle autorizzazioni necessarie per un'applicazione client, vedere Configurare un'applicazione client per accedere alle API Web.

Richiedere un Accordo di Integrazione per la Protezione delle Informazioni (IPIA, Information Protection Integration Agreement)

Prima di rilasciare un'applicazione sviluppata con MIP al pubblico, è necessario richiedere e completare un accordo formale con Microsoft.

Nota

Questo contratto non è necessario per le applicazioni destinate solo all'uso interno.

  1. Per ottenere il tuo IPIA, inviare un messaggio di posta elettronica all'indirizzo IPIA@microsoft.com con le informazioni seguenti:

    Oggetto: Richiesta di IPIA per Nome Azienda

    Nel corpo del messaggio di posta elettronica includere:

    • Nome dell'applicazione e del prodotto
    • Nome e cognome del richiedente
    • Indirizzo di posta elettronica del richiedente
  2. Dopo Microsoft ricevuto la richiesta IPIA, Microsoft invia un modulo come documento Word. Revisione dei termini e delle condizioni del contratto IPIA, e restituzione del modulo all'indirizzo IPIA@microsoft.com con le seguenti informazioni:

    • Nome legale della società
    • Stato/provincia (Stati Uniti/Canada) o paese/area geografica di incorporamento
    • URL dell'azienda
    • Indirizzo di posta elettronica del contatto
    • Altri indirizzi della società (facoltativo)
    • Nome dell'applicazione aziendale
    • Breve descrizione dell'applicazione
    • ID tenant di Azure
    • ID app per l'applicazione
    • Contatti aziendali, posta elettronica e telefono per la corrispondenza di situazioni critiche
  3. Dopo che Microsoft ha ricevuto il modulo, Microsoft invia il collegamento finale all'IPIA da firmare digitalmente. Dopo la firma, il rappresentante Microsoft appropriato firma il contratto.

Hai già firmato un IPIA?

Se si dispone già di un IPIA firmato e si vuole aggiungere un nuovo ID app per un'applicazione che si sta rilasciando, inviare un messaggio di posta elettronica a IPIA@microsoft.com e fornire le informazioni seguenti:

  • Nome dell'applicazione aziendale
  • Breve descrizione dell'applicazione
  • ID tenant di Azure (anche se uguale a quello precedente)
  • ID app per l'applicazione
  • Contatti aziendali, posta elettronica e telefono per la corrispondenza di situazioni critiche

Dopo aver inviato il messaggio di posta elettronica, attendere fino a 72 ore per ricevere un riconoscimento.

Verificare che l'app abbia le dipendenze necessarie

Le applicazioni compilate con MIP SDK in Windows richiedono il componente runtime di Visual C++ se non è già installato:

Queste dipendenze funzionano solo se si compila l'applicazione come Release. Se si compila l'applicazione come Debug, includere le DLL di debug del runtime di Visual C++ con l'applicazione o installarle nel computer.

Le applicazioni compilate con MIP SDK in Linux richiedono versioni supportate di queste dipendenze:

I file binari includono una cartella samples con un how-to-build-and-run.txt file contenente i comandi per installare le dipendenze necessarie per ogni sistema operativo.

Passaggi successivi