windows server 的 fsrm 仅能识别敏感内容并设内部属性,不能直接打 microsoft purview 敏感度标签;需通过 powershell 调用 purview 模块或使用信息保护扫描程序实现自动标记与加密。
在 windows server 中,资源分类器本身不直接打安全标签(如 microsoft purview 敏感度标签),而是通过文件分类基础结构(fci)识别敏感内容,再联动其他组件(如 ad rms 或信息保护扫描程序)实现自动标记或保护。真正的“打安全标签”需由 microsoft purview 信息保护客户端或 ad rms 配合完成。
先确认分类能力与前提条件
Windows Server 自带的文件服务器资源管理器(FSRM)支持基于内容、文件名、位置等规则的自动分类,但仅生成自定义属性(如“PII = 是”“Document = 是”),不生成或写入 Office/文件头中的敏感度标签。要实现端到端的“打标签”,需满足:
- 服务器运行 Windows Server 2016 或更高版本(推荐 2019/2022)
- 已部署并启用 Microsoft Purview 信息保护客户端(含文件标签器组件)
- 已在 Microsoft Purview 合规中心配置好敏感度标签策略,并发布到目标域
- 文件类型受支持(如 .docx、.xlsx、.pdf、.txt 等;FSRM 可扫描,标签器可写入)
用 FSRM 创建敏感内容分类规则
这是自动识别的第一步:让系统知道哪些文件属于敏感类别。
- 打开“文件服务器资源管理器” → 【分类管理】→【分类规则】→【新建规则】
- 命名规则(如“高PII文件识别”),在【作用域】中指定目标文件夹(如 \fs01sharedhr)
- 在【分类】页选择【文件夹分类器】或【内容分类器】;若选后者,需提前启用资源属性(如“个人身份信息”)并设置关键词/正则表达式匹配(如身份证号、邮箱格式)
- 勾选【重新评估现有文件】和【聚合值】,确保历史文件也被扫描
- 点击【确定】保存后,手动点击【立即运行分类】触发首轮扫描
用文件管理任务联动敏感度标签(需额外组件)
FSRM 本身不能调用敏感度标签 API,但可通过“文件管理任务”触发 PowerShell 脚本,调用 Purview 信息保护 PowerShell 模块完成打标:
- 在【文件管理任务】中新建任务(如“自动标记高PII文件”)
- 【作用域】设为同一文件夹;【条件】设为“分类属性 = PII 且 值 = 是”
- 【操作】类型选【运行命令或脚本】,指向一个 PowerShell 脚本,例如:
- 该脚本需在服务器上安装 Microsoft.Purview.InformationProtection PowerShell 模块,并使用具有标签管理权限的账户运行
- 建议配合计划任务(如每小时执行一次)或事件触发(如文件创建后延迟5分钟处理)
更推荐的现代化路径:用信息保护扫描程序替代 FSRM 分类
FSRM 分类功能较陈旧,且不支持现代敏感度标签的深度集成。Microsoft 官方推荐使用Microsoft Purview 信息保护扫描程序替代:
- 它能直接扫描网络共享、SharePoint 库,识别 SIT(敏感信息类型)并自动应用敏感度标签+加密
- 支持保留原始权限、处理大文件、增量扫描,且标签写入文件元数据(Office)或加密头(PDF等)
- 部署后只需配置扫描源(UNC 路径)、选择标签、设定调度,无需手动建分类属性或规则
- 扫描结果可在 Purview 合规中心的“数据发现”视图中查看和审计
不复杂但容易忽略:FSRM 的“分类”只是内部标记,真正对外生效的安全标签必须由 Purview 客户端或扫描程序写入文件本身。两者可共存,但建议逐步迁移到扫描程序方案,以获得统一策略、跨平台兼容和合规审计支持。











