Ao aplicar o Gerenciamento de Direitos de Informação a um documento do Word, as permissões devem acompanhar o arquivo. Mas alguns usuários descobrem que as permissões desaparecem ou são redefinidas quando o arquivo é salvo em uma pasta específica ou local de rede. Isso acontece porque as permissões do IRM estão vinculadas ao local do arquivo no sistema de arquivos, e certos caminhos de salvamento quebram o vínculo de permissão. Este artigo explica por que o IRM falha em determinados caminhos e como manter as permissões intactas.
Principais conclusões: Perda de permissão do IRM em caminhos de salvamento
- Arquivo > Informações > Proteger Documento > Restringir Acesso: As principais configurações do IRM são aplicadas aqui, mas o token de permissão é armazenado em um cache local vinculado ao caminho do arquivo.
- Pastas temporárias do Windows e pastas redirecionadas: Salvar em caminhos como %Temp% ou pastas redirecionadas de rede pode fazer com que o token de permissão seja descartado na próxima abertura.
- Arquivo > Salvar Como > Procurar > Ferramentas > Opções Gerais > Senha para modificar: As permissões do IRM são separadas das senhas em nível de arquivo, mas ambas podem ser perdidas quando o arquivo é movido para um caminho não reconhecido pelo Serviço de Gerenciamento de Direitos.
Por que as permissões do IRM dependem do caminho de salvamento
O Gerenciamento de Direitos de Informação no Word usa um token de permissão emitido pelo Azure Rights Management Service ou por um servidor AD RMS local. Esse token é armazenado em um cache local na máquina do usuário. A entrada do cache é vinculada ao caminho completo do arquivo. Ao abrir um documento protegido, o Word verifica o cache em busca de um token correspondente usando o caminho do arquivo. Se o caminho mudar ou a entrada do cache estiver ausente, o Word solicita um novo token ao servidor.
O problema surge quando o arquivo é salvo em um caminho que o Serviço de Gerenciamento de Direitos não reconhece como um local válido para aquele usuário. Por exemplo, salvar em um compartilhamento de rede mapeado de forma diferente em máquinas distintas ou salvar em uma pasta temporária que é limpa periodicamente pode invalidar o token. O serviço vê um novo caminho e trata o arquivo como se não tivesse permissões, forçando o usuário a reaplicá-las.
Como funciona o cache de tokens de permissão
O cache de tokens é armazenado na pasta AppData do usuário, em Microsoft\DRM. Cada entrada contém o caminho do arquivo, a identidade do usuário e os direitos de permissão. Ao salvar um arquivo em um novo caminho, o Word cria uma nova entrada de cache para esse caminho. Mas se o caminho não for uma unidade local padrão ou um local de rede confiável, a entrada de cache pode não ser criada corretamente. Na próxima vez que o arquivo for aberto, o Word não encontra uma entrada de cache correspondente e solicita que o usuário se autentique novamente. Nesse ponto, as permissões originais podem ser perdidas se o servidor exigir que as permissões sejam reemitidas.
Etapas para evitar a perda de permissão do IRM em caminhos de salvamento específicos
Siga estas etapas para garantir que as permissões do IRM sejam preservadas independentemente do caminho de salvamento.
- Salve o arquivo primeiro em uma unidade local
Antes de aplicar o IRM, salve o documento em uma unidade local, como C:\Usuários\SeuNome\Documentos. Isso estabelece um caminho base que o Serviço de Gerenciamento de Direitos reconhece. Depois que as permissões forem aplicadas, você pode mover ou copiar o arquivo para outro local. - Aplique as permissões do IRM enquanto o arquivo está na unidade local
Vá para Arquivo > Informações > Proteger Documento > Restringir Acesso. Escolha o nível de permissão adequado. O Word cria a entrada de cache do token para o caminho local. Não feche o documento ainda. - Use Salvar Como para copiar o arquivo para o caminho de destino
Pressione F12 para abrir a caixa de diálogo Salvar Como. Navegue até a pasta desejada, como um compartilhamento de rede ou uma unidade USB. Clique em Salvar. O Word cria uma segunda entrada de cache para o novo caminho, copiando o token da entrada original. As permissões permanecem intactas. - Limpe o cache DRM local se as permissões forem perdidas
Se as permissões ainda forem perdidas após mover o arquivo, feche o Word. Abra o Explorador de Arquivos e navegue até %LocalAppData%\Microsoft\DRM. Exclua todos os arquivos desta pasta. Reabra o documento. O Word solicita um novo token ao servidor. Você deve ter uma conta IRM válida para reaplicar as permissões. - Configure locais de rede confiáveis na Política de Grupo
Para ambientes corporativos, os administradores podem definir caminhos de rede confiáveis na Política de Grupo. Abra o Console de Gerenciamento de Política de Grupo. Navegue até Configuração do Computador > Modelos Administrativos > Componentes do Windows > Windows Rights Management Services. Habilite a política “Especificar o local do certificado da conta do Rights Management”. Adicione os caminhos de rede que devem ser confiáveis. Isso impede que o cache de token seja invalidado nesses caminhos.
Se as permissões do IRM ainda falharem em determinados caminhos
As permissões do IRM são perdidas ao salvar em uma pasta do OneDrive ou SharePoint
OneDrive e SharePoint usam seus próprios sistemas de permissão que podem entrar em conflito com o IRM. Quando um documento é salvo em uma pasta do OneDrive sincronizada com a máquina local, o caminho do arquivo pode mudar devido ao processo de sincronização. Para evitar isso, aplique as permissões do IRM depois que o arquivo for salvo na pasta sincronizada. Não mova o arquivo após aplicar as permissões. Se o problema persistir, use as políticas de Proteção de Informações integradas do SharePoint em vez do IRM do Word.
As permissões do IRM são perdidas ao salvar em uma unidade USB ou unidade externa
Unidades externas geralmente recebem letras de unidade diferentes em máquinas diferentes. O cache de token é vinculado ao caminho exato, incluindo a letra da unidade. Quando a letra da unidade muda, a entrada do cache não corresponde. A única solução confiável é salvar o arquivo em uma unidade local, aplicar o IRM e depois copiar o arquivo para a unidade externa. O usuário deve abrir o arquivo da unidade externa na mesma máquina onde as permissões foram aplicadas. Em uma máquina diferente, as permissões não serão reconhecidas.
As permissões do IRM são perdidas ao salvar em um compartilhamento de rede com unidade mapeada
Unidades de rede mapeadas usam uma letra como Z:, mas o caminho real é \\Servidor\Compartilhamento. Se o mapeamento não for consistente entre as máquinas, as entradas do cache de token não corresponderão. Use o caminho UNC (\\Servidor\Compartilhamento) ao salvar o arquivo em vez da letra da unidade mapeada. Para fazer isso, digite o caminho UNC diretamente na barra de endereços do Salvar Como. Isso garante que o caminho seja consistente em diferentes máquinas no mesmo domínio.
IRM do Word vs Proteção de Informações do SharePoint: Diferenças no armazenamento de tokens
| Item | IRM do Word | Proteção de Informações do SharePoint |
|---|---|---|
| Armazenamento de token | Cache DRM local vinculado ao caminho do arquivo | Metadados do lado do servidor vinculados à biblioteca de documentos |
| Dependência do caminho de salvamento | Alta — token invalidado se o caminho mudar | Baixa — as permissões acompanham o arquivo no SharePoint |
| Funciona offline | Sim, após o download inicial do token | Não, requer conexão com o servidor para verificar |
| Suporta unidades externas | Não confiável devido a alterações na letra da unidade | Não aplicável — os arquivos permanecem no SharePoint |
| Controle de política empresarial | Política de Grupo para caminhos confiáveis | Rótulos de sensibilidade centralizados |
O IRM do Word é projetado para proteção local de arquivos, mas seu cache de token o torna sensível a alterações no caminho de salvamento. A Proteção de Informações do SharePoint usa rótulos do lado do servidor que não dependem do caminho do arquivo. Para arquivos que precisam ser movidos entre vários locais, considere usar o SharePoint ou OneDrive com rótulos de sensibilidade em vez do IRM do Word. Se você precisar usar o IRM do Word, sempre salve o arquivo em um caminho local consistente primeiro e depois copie-o para o local de destino. Isso preserva a entrada do cache de token e evita a perda de permissão.