AD RMS (AD权限管理服务)能够确保企业内部数字文件的机密性,例如,用户即使有权限读取受保护的文件,但是如果未被许可,就无法复制与打印该文件。
虽然可以通过NTFS权限来设置用户的访问权限,然而NTFS权限还有不足之处,例如你开放用户可以读取某个包含机密数据的文件,此时用户就可以复制文件内容或将文件存储到其他位置,这样可能让这份机密文件泄露出去,尤其现在便携存储媒体盛行,用户可以轻易地将文件带离公司。
AD RMS是一种信息保护技术,在搭配支持AD RMS的应用程序后,文件的所有者可以将其设置为版权保护文件,并授予其他用户读取,复制或打印。如果用户仅被授予读取权限,则他无法复制文件内容,也无法打印。发件人也可以限制收件人转发邮件。
每个版权保护文件内都存储着保护信息,不论这个文件被移动,复制到何处,这些保护信息都仍然存在文件内,因此可以确保文件不会被未经许可的用户访问。AD RMS可以保护企业内部的机密文件,如财务报表,技术文件等。
一个基本的AD RMS环境包含下图的组件。
以下为简易流程,但是比较容易了解。
注:权限包含读取,更改,打印,发送与复制等,权限可以搭配使用条件,例如可访问此文件的期限。系统管理员还可以通过AD RMS服务器的设置来限制某些应用程序或用户不可打开受保护的文件。
我们将练习架设AD RMS企业版权管理环境。我们简化环境复杂程度,撤除了数据库服务器,改用AD RMS自带的数据库,同时将版权保护文件直接放置在域控DC的共享文件夹内,还有客户端方面只有一台Win8计算机,文件所有者和文件接收者都是这台计算机。
按照上图创建三台机器,RMS需要域控环境,所以我们接着上次的contoso域环境继续。
我们要在域控中创建文件所有者George与文件接收者Mary,还要创建一个用来启动AD RMS服务的账户ADRMS,则3个账户都是一般账户(名称随意命名),不需要给予特殊权限。
我们登陆域控在市场部创建George和Mary,在users中创建ADRMS账户,并未george和mary设置邮箱。
请到服务器上利用Administrators身份登陆,然后通过添加服务器角色的方式安装RMS。
注:安装ADRMS的用户必须隶属于本地组Administrators与域组Enterprise Admins,而当我们当前使用的域Administrators默认就隶属于这两个组。如果要利用其他域用户账户来登陆并安装ADRMS,先将此账户加入到这两个组中。
由图中可以得知可以架设两种群集:会发放证书与许可的根群集与仅发放许可证的仅许可证群集。安装的第一台服务器会成为根群集。
注:如果环境比较复杂,可以在架设根群集后,另外架设仅许可证群集,不过建议都使用根群集,然后将其他AD RMS服务器加入到此根群集,因为根群集与仅许可证群集无法用于同一个负载平衡池内。
注:因为我们选择内置数据库,因此只能够架设一台AD RMS服务器。如果要使用Microsoft SQL Server数据库,请选择指定数据库服务器和数据库实例,该服务器必须加入域,同时用来安装ADRMS的域用户账户也需要隶属于该数据库服务器的本地Administrators组,这样才有权限在该数据库服务器内创建AD RMS所需要的数据库。
当要将其他AD RMS服务器加入此群集时,必须提供此处设置的密码。AD RMS利用群集密钥来签署发放的证书与许可证。
例如https://rms.contoso.com,其中adrms为AD RMS服务器的计算机名。必须保证在dns服务器内创建的主机与ip地址记录。
建议仅在测试或小规模环境下才选用此选项,否则请选择第一个选项来选用向证书颁发机构所申请的证书。
注:向证书颁发机构申请证书的步骤包含为网站创建证书申请文件,将此文件内容传给证书颁发机构,下载与安装证书。还可以使用AD证书服务来自行假设证书颁发机构。
注:用来将AD RMS SCP登陆到AD的用户账户必须隶属于域组Enterprise Admins,如果利用其他用户登录与安装AD RMS,则该用户必须先辈加入到Enterprise Admins组内,安装完成后,就可以将其从此组内删除。
安装完成后,当前登录的用户账户(域Administrator)会被加入到本地AD RMS Enterprise系统管理员组内,此用户就有权限来管理AD RMS,不过此用户必须先注销再重新登陆才有效。
注:注销后再登陆,才会更新用户的访问令牌(Access Token),这样用户才具备本地AD RMS Enterprise系统管理员组的权限。
我们要创建一个共享文件夹,然后将文件所有者的版权保护文件放到此文件夹内,以便文件接收者可以到此共享文件夹来访问此文件。此范例要将共享文件夹创建在域控制器DC内(还可以创建在其他计算机内。)
赋予文件夹Everyone读写权限。
我们先在客户端计算机上安装Word 2012,然后利用George身份登陆与创建版权保护文件,最后利用Mary身份登陆来访问此文件。
接下来会出现下图对话框,这时因为此时Word会连接群集网站,然而群集网站的证书是AD RMS自我发放的,而客户端计算机尚未信任有AD RMS自我发放的证书。可以直接单击是,不过以后每次客户端连接AD RMS服务器时都会出现此对话框。
注:如果不想每次都出现此对话框,请通过以下步骤来信任有AD RMS说发放的证书:单击上图的查看证书–安装证书–将所有证书放入下列存储-浏览受信任的根证书颁发机构。
如果要通过Outlook收发邮件,还可以限制收件人不可以转发邮件。
View Comments
图片加载比起cnblogs慢多了,另外问下AD RMS一般企业用的多么?
没办法自己的博客 没钱弄cdn 外企会用 注重版权,防止员工把内部文档带走的公司会用 我们以前也用过