Windows Rights Management Services 常见问题_方法总比问题多,加油 ...
Windows RMS
答:
Microsoft Windows Rights Management Services(权限管理服务,简称 RMS)是一种信息保护技术,它与启用 RMS 的应用程序配合以帮助保护数字信息避免未经授权的使用——不管是联机还是脱机、在防火墙内还是在防火墙外。结合 Windows Server 2003 功能、开发工具和久经考验的安全技术(包括加密、证书和身份验证),RMS 可帮助组织创建可靠的信息保护解决方案。通过持久的使用策略提供始终与信息相随(无论信息到达何处)的信息保护,RMS 扩充了组织的安全战略。
答:
信息权限管理(简称:IRM)是 Microsoft Office 2003 Professional(Office Word 2003、Office Excel 2003、Office PowerPoint 2003 和 Office Outlook 2003)中的一个功能,它使用 RMS 帮助信息工作者保护敏感 Word 文档、电子表格、演示文稿和电子邮件。
Internet Explorer 的权限管理加载项此加载项允许查看文档和 HTML 而无须使用创作应用程序。作者可以向文档或基于 Web 的信息授予使用权限,并通过电子邮件、共享文件夹或网页将其分发给接收者。接收者可以安装 Internet Explorer 权限管理加载项,并使用它基于作者授予的权限处理内容。这对于与还没有部署 RMS 但是需要使用内容的使用者共享受权限保护的信息是有帮助的。
•
Windows RMS 软件开发工具包.RMS 软件开发工具包 (SDK) 是一组工具、文档和示例代码,它们使独立软件供应商 (ISV) 能够创建启用 RMS 的应用程序,并使得公司开发人员能够在组织中扩展 Windows RMS。它包括简单对象访问协议 (SOAP) 接口和权限管理 API,允许开发人员创建组件以扩展和增强 Windows RMS,包括用于与现有存储和内容管理系统集成的功能、自定义策略的实施和存储在后端数据库系统中的信息的实时保护。
早期版本的 Windows Rights Management Services (RMS) 要求客户的 RMS 服务器拥有实时的 Internet 连接。要求这点是因为 RMS 安装过程中的两个名为“服务器注册”和“客户端机器xx”的步骤需要从客户的 RMS 服务器到 Internet 上承载的服务的连接。使用 RMS Service Pack 1 (SP1),RMS 现在能够在没有 Internet 连接的网络(有时称为隔离网络)中操作。这是借助两个更改来实现的。
•
首先,服务器注册步骤(RMS 服务器在该步骤中获得操作所需的服务器许可证颁发者证书 (SLC))已被更新,使之能够脱机或联机执行。选择脱机选项的客户能够在两个单独的步骤中获得 SLC 并将其导入 RMS 服务器,并使用物理媒体在连接到 Internet 的机器和没有连接到 Internet 的网络之间传输 SLC。
•
其次,客户端机器xx步骤已被更新为自xx的模型。执行发布和使用受权限保护的信息所必需的所有加密、解密、签名和验证步骤的 RMS 组件称为“密码箱”。机器xx是安装并xx密码箱的过程。与从 Microsoft 托管的xx服务获得密码箱不同,RMS SP1 客户端在发货时已经包括密码箱,并且它将在xx时自己生成必要的凭据。RMS SP1 客户端将在由任何用户(包括非管理员){dy}次使用时自行xx。
答:
xx信息处理标准 (FIPS) 140-1 和 140-2 适用于加密产品和模块。带 Service Pack 1 (SP1) 的 Windows Rights Management Services 已被更新以利用 Windows 中可用的经过 FIPS-140 验证的加密模块,该模块可通过标准的 Windows CryptoAPI (CAPI) 接口访问。这些模块中包含的加密算法包括用于内容的对称加密的 AES (FIPS 197) 和用于内容密钥和其他凭据的非对称加密的 RSA。Microsoft 数据保护 API (DPAPI) 用于保护机密密钥材料。
FIPS 认证级别详细列举如下:
* FIPS-140-2 于 2002 年 5 月成为正式标准。在那之前,Windows 2000 和 Windows XP 已经达到了正式的 FIPS-140-1 条件。FIPS 140-1 仍然是有效并受认可的级别,并预计将在整个 Longhorn 交货期限内保持有效。
答:
使用{dy}版的 RMS,用户需要登录并验证身份到 Microsoft Active Directory (AD) 才能获得 RMS 用户凭据。一旦获得这些 RMS 凭据,然后就能够发布和使用内容而无需 AD 身份验证。
客户曾要求增强的身份验证级别,包括双因素身份验证方法。
使用 RMS SP1,要求最终用户通过智能卡提供 x.509 证书才能获得 RMS 用户凭据是可能的。这将通过以下方式实现:(1) 将用户的 Active Directory 帐户映射到 x.509 证书,然后 (2) 在授予用户凭据的 RMS 服务上设置访问控制列表。这样 Windows 将提示用户提供基于智能卡的 PIN 才能验证身份,从而授予他们 RMS 凭据。相对于简单的用户名和密码 AD 身份验证,这样提供了一个附加的安全层。