Active Directory Rights Management Services ( AD RMS、Windows Server 2008より前はRights Management ServicesまたはRMSと呼ばれていました) は、Windows Serverに同梱されている情報権限管理用のサーバー ソフトウェアです。暗号化と選択的な機能拒否の形式を使用して、企業メール、Microsoft Word文書、Web ページなどの文書へのアクセスと、承認されたユーザーが実行できる操作を制限します。企業はこのテクノロジーを使用して、このような文書形式で保存されている情報を暗号化し、文書に埋め込まれたポリシーを通じて、特定の環境、特定の条件、および特定の期間において、指定された人物またはグループ以外による保護されたコンテンツの復号化を防止できます。印刷、コピー、編集、転送、削除などの特定の操作は、コンテンツの作成者が個々のコンテンツに対して許可または禁止することができ、RMS 管理者は、これらの権限をまとめて一括適用できる事前定義された権限にグループ化する RMS テンプレートを展開できます。
RMS はWindows Server 2003で初登場し、クライアント API ライブラリはWindows 2000以降で利用可能になりました。Rights Management Client はWindows Vista以降に含まれており、 Windows XP、Windows 2000、または Windows Server 2003で利用できます。 [ 1 ]さらに、 OS Xで権利保護を使用するために Office for Mac に AD RMS の実装があり、 Android、Blackberry OS、iOS、Windows RTで権利保護を使用するためにサードパーティ製品もいくつか利用可能です。[ 2 ] [ 3 ]
2016 年 4 月、RMS 実装 (Azure RMS を含む) に対する攻撃とされるものが公開され、Microsoftに報告されました。[ 4 ] [ 5 ]公開されたコードにより、RMS で保護されたドキュメントを表示する権限が付与された承認済みユーザーは、保護を解除してファイル形式を保持することができます。このような操作を行うには、ユーザーがコンテンツを表示できるように、コンテンツを復号化する権限が付与されている必要があります。Rights Management Services は、不正なユーザーが保護されたコンテンツにアクセスできないことに関して一定のセキュリティ主張を行っていますが、承認済みユーザーの異なる使用権限の区別は、Microsoft が「最善の努力」として実装していると主張するポリシー強制機能の一部とみなされており、Microsoft はこれをセキュリティ上の問題ではなく、ポリシー強制の制限とみなしています。以前は、RMS SDK は、RMS 機能を使用してコードに署名することを強制し、どのアプリケーションが RMS とやり取りするかをある程度制御できるようにしていましたが、Web サービスを直接使用してコンテンツを復号化するためのライセンスを取得するアプリケーションを作成できる可能性があるため、このような動作を制限する能力が限られていることから、この機能は後に削除されました。[ 6 ]
さらに、この同じ手法を使用すると、保護されたドキュメントの閲覧権限が付与されたユーザーは、操作の痕跡を残さずにドキュメントの内容を操作できます。Azure RMS は否認防止ソリューションではなく、ドキュメント署名ソリューションとは異なり、改ざん防止機能を提供すると主張しておらず、変更はドキュメントの権限が付与されたユーザーのみが行うことができるため、Microsoft は後者の問題を RMS の主張する機能に対する実際の攻撃とは考えていません。[ 7 ]研究者らは、 GitHub を介して結果を評価できるように、概念実証ツールを提供しています。[ 8 ]
RMSは、以下の製品でネイティブにサポートされています。
Secure Islands ( Microsoftが買収)、GigaTrust、Liquid Machines(Check Pointが買収)などのサードパーティ製ソリューションは、以下のものにRMSサポートを追加できます。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)