Etikettmetadata i Office-dokumenter

Når et dokument merkes med en følsomhetsetikett som er opprettet og publisert i Microsoft Purview, så legger Office automatisk inn metadata som viser hvilken etikett som ble brukt, hvordan den ble brukt – og hvilken tenant den hører til. Denne informasjonen er selve nøkkelen til å forstå hvordan etiketter fungerer i praksis. For et office-dokument er metadataen lagret som en del av dokumentet.

Office-dokumenter som .docx og .pptx er egentlig kontainere som består av et sett med filer. Vi kan enkelt pakke ut et .docx dokument med 7-zip, eller vi kan endre filetternavn fra .docx til .zip og deretter pakke ut innholdet. Her finner vi blant annet informasjon om følsomhetsetiketten som dokumentet er merket med.

Moderne lagringsstruktur for etikettmetadata

Før vi utforsker selve etikettmetadataen, så må vi være klare over at Microsoft for noen år siden endret metadataplasseringen i Office-dokumenter.. Tidligere ble metadata lagret i filens custom properties, men det medførte utfordringer og begrensninger rundt samtidig redigering (co-authoring) av dokumenter. For å løse dette, så kom det i 2023 en ny innstilling i Purview for å aktivere «Samtidig redigering for filer med følsomhetsetikett»:

Når innstillingen er aktivert, så legges ikke lenger metadataen i filens custom properties, men i en egen mappe kalt docMetadata. Her finner du filen labelinfo.xml, som inneholder felt som id (etikettens ID) og siteId (tenantens ID). Dette nye lagringsformatet brukes bare når co-authoring er aktivert, og det er denne moderne etikettkonfigurasjonen vi tar utgangspunkt i her. Du vil med all sannsynlighet aktivere denne innstillingen dersom den ikke er aktivert i din tenant (all den tid du ikke har custom skripts eller andre løsninger som er kodet til å bruke den gamle etikettkonfigurasjonen).

Etikettmetadata for ukrypterte dokumenter

La oss pakke ut et dokument som er merket med følsomhetsetiketten Åpen. Denne etiketten er ikke konfigurert med tilgangskontroll, så dokumentet blir ikke kryptert.

Vi kan åpne mappen docMetadata:

Vi kan deretter åpne filen Labelinfo.xml:

  • label id er guid til følsomhetsetiketten som dokumentet er merket med.
  • siteId er Entra tenant ID som følsomhetsetiketten er opprettet og publisert i.
  • method kan være standard eller privileged. Standard betyr at etiketten er automatisk påført dokumentet, enten ved at etiketten er valgt som standard eller gjennom automerking. Privileged betyr at etiketten er påført av brukeren selv.

Etikettmetadata for krypterte dokumenter

La oss videre utforske et dokument som er merket med følsomhetsetiketten Konfidensiell. Denne etiketten er konfigurert med tilgangskontroll (kun tenant users skal kunne dekryptere dokumentet og lese innholdet), så dokumentet er kryptert.

Vi ser at dokumentet består av andre filer:

Åpner vi mappen [6]DataSpaces, så ser vi filen LabelInfo:

Vi kan deretter åpne filen LabelInfo:

Her ser vi tilsvarende informasjon.

Etikettmetadata for ukrypterte dokumenter på tvers av tenants

Vi har så langt sett på hvordan etikettmetadata lagres innad i én og samme tenant. Når en bruker merker et dokument med en følsomhetsetikett, vil andre brukere i samme tenant se etiketten slik den er konfigurert i Purview. Alt fungerer som forventet – så lenge alle brukerne befinner seg i samme tenant.

Men hva skjer når en bruker i tenant A sender et merket dokument til en bruker i tenant B?
I dette tilfellet vil brukeren i tenant B ikke se at dokumentet allerede er merket, siden etiketten tilhører en annen tenant. For mottakeren fremstår dokumentet derfor som umerket. Bruker i tenant B kan da merke dokumentet på nytt med sin egen følsomhetsetikett.

Resultatet er da at dokumentet nå inneholder to etikettoppføringer i metadataen – én for hver tenant. Eksemplet nedenfor viser nettopp dette: et dokument som bærer med seg etikettmetadata fra både tenant A og tenant B.

Dersom dokumentet sendes frem og tilbake mellom brukerne, vil det derfor fremstå som at dokumentet har ulike etiketter – avhengig av hvilken tenant det åpnes i.