Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Pour utiliser les fonctionnalités et fonctionnalités d’eDiscovery dans le portail Microsoft Purview, attribuez les autorisations appropriées aux utilisateurs. Le moyen le plus simple d’attribuer des rôles consiste à ajouter des utilisateurs au groupe de rôles approprié sur la page Groupes de rôles du portail Microsoft Purview. Cet article décrit les autorisations requises pour effectuer des tâches eDiscovery.
Conseil
Commencez à utiliser Microsoft Security Copilot pour découvrir de nouvelles façons de travailler plus intelligemment et plus rapidement à l’aide de la puissance de l’IA. En savoir plus sur Microsoft Security Copilot dans Microsoft Purview.
Rôles et groupes de rôles eDiscovery
Le principal groupe de rôles lié à eDiscovery dans le portail Microsoft Purview est appelé eDiscovery Manager. Ce groupe de rôles contient deux sous-groupes :
Gestionnaire eDiscovery : Un gestionnaire eDiscovery peut rechercher des emplacements de contenu dans l’organisation et effectuer diverses actions liées à la recherche, telles que la prévisualisation et l’exportation des résultats de recherche dans eDiscovery. Les membres peuvent également créer et gérer des cas, ajouter et supprimer des utilisateurs pour un cas, créer des conservations de cas, exécuter des recherches associées à un cas et accéder aux données de cas. Les gestionnaires eDiscovery peuvent uniquement consulter et gérer les incidents qu’ils créent. Ils ne peuvent pas accéder aux cas créés par d’autres gestionnaires eDiscovery, ni les gérer.
- Vous pouvez ajouter un groupe de sécurité avec fonction de messagerie en tant que membre du sous-groupe Gestionnaires eDiscovery dans le groupe de rôles Gestionnaire eDiscovery à l’aide de l’applet de commande Add-RoleGroupMember dans Sécurité & Conformité PowerShell. Par exemple, vous pouvez exécuter la commande suivante pour ajouter un groupe de sécurité avec fonction de messagerie au groupe de rôles Gestionnaire eDiscovery .
Add-RoleGroupMember "eDiscoveryManager" -Member <name of security group>Les groupes de distribution Exchange et les groupes Microsoft 365 ne sont pas pris en charge. Vous devez utiliser un groupe de sécurité avec fonction de messagerie que vous pouvez créer dans Exchange Online PowerShell en exécutant
New-DistributionGroup -Type Security. Vous pouvez également créer un groupe de sécurité avec messagerie (et ajouter des membres) dans le Centre d’administration Exchange ou dans le Centre d’administration Microsoft 365. Il peut s’écouler jusqu’à 60 minutes après sa création avant qu’un nouveau groupe de sécurité à extension messagerie électronique puisse être ajouté au groupe de rôles Gestionnaires eDiscovery.Vous ne pouvez pas faire d’un groupe de sécurité à extension messagerie un administrateur eDiscovery à l’aide de l’applet de commande Add-eDiscoveryCaseAdmin dans Sécurité & Conformité PowerShell. Vous pouvez uniquement ajouter des utilisateurs individuels en tant qu’administrateurs eDiscovery.
Vous ne pouvez pas non plus ajouter un groupe de sécurité à extension messagerie en tant que membre d’un incident.
Administrateur eDiscovery : Un administrateur eDiscovery est membre du groupe de rôles eDiscovery Manager et peut effectuer les mêmes tâches liées à la recherche de contenu et à la gestion des cas qu’un eDiscovery Manager. De plus, un administrateur de découverte électronique peut :
- Accédez à tous les cas répertoriés dans la zone eDiscovery du portail Microsoft Purview.
- Configurez les paramètres de la solution eDiscovery.
- Accéder aux processus et conserver les rapports dans la portée de tous les cas.
- Accédez aux données de cas pour n’importe quel cas dans l’organisation.
- Gérer tous les cas eDiscovery après s’être ajouté en tant que membre du cas.
- Supprimer des membres d’un cas eDiscovery. Seul un administrateur eDiscovery peut supprimer des membres d’un cas. Les utilisateurs membres du sous-groupe du Gestionnaire eDiscovery ne peuvent pas supprimer des membres d’un cas, même si l’utilisateur a créé le cas.
- Si une personne qui est le seul membre d’un cas eDiscovery quitte votre organization, personne (y compris les membres du groupe de rôles Gestion de l’organisation ou un autre membre du groupe de rôles eDiscovery Manager) ne peut accéder à ce cas eDiscovery, car il n’est pas membre d’un cas. Dans ce cas, il n’existe aucun moyen d’accéder aux données dans ce cas. Toutefois, comme un administrateur eDiscovery peut accéder à tous les cas eDiscovery dans l’organisation, il peut afficher le cas et s’ajouter lui-même ou un autre gestionnaire eDiscovery en tant que membre du cas.
- Un administrateur eDiscovery peut afficher et accéder à tous les cas eDiscovery, il peut auditer et superviser tous les cas et les recherches de conformité associées. Cette fonctionnalité peut aider à empêcher toute utilisation abusive des recherches de conformité ou des cas eDiscovery. Étant donné que les administrateurs eDiscovery peuvent accéder à des informations potentiellement sensibles dans les résultats d’une recherche de conformité, vous devez limiter le nombre de personnes qui sont administrateurs eDiscovery.
Remarque
Pour analyser les données d’un utilisateur lorsque les fonctionnalités eDiscovery Premium sont activées, l’utilisateur doit disposer d’une licence Office 365 E5 ou Microsoft 365 E5. Les utilisateurs disposant d’une licence Office 365 E1, Office 365 ou Microsoft 365 E3 peuvent également se voir attribuer une suite Microsoft Purview (anciennement appelée Conformité Microsoft 365 E5) ou Microsoft 365 eDiscovery et Auditez la licence du module complémentaire. Les administrateurs, les responsables de la conformité ou le personnel juridique affectés aux cas en tant que membres et qui utilisent les fonctionnalités eDiscovery Premium pour collecter, afficher et analyser des données n’ont pas besoin d’une licence E5. Pour plus d’informations sur les abonnements et les licences, consultez les conditions d’abonnement pour eDiscovery.
Avant d’attribuer des autorisations
- Vous devez être membre du groupe de rôles Gestion de l’organisation ou avoir le rôle de Gestion des rôles attribué pour attribuer des autorisations eDiscovery dans le portail Microsoft Purview.
- Vous pouvez utiliser l’applet de commande Add-RoleGroupMember dans le PowerShell Sécurité & Conformité pour ajouter un groupe de sécurité avec fonction de messagerie électronique en tant que membre du sous-groupe Gestionnaires eDiscovery dans le groupe de rôles Gestionnaire eDiscovery . Toutefois, vous ne pouvez pas ajouter un groupe de sécurité à extension messagerie au sous-groupe Administrateurs d’eDiscovery .
Configurer l’authentification d’application uniquement pour eDiscovery PowerShell
L’authentification basée sur les certificats (CBA), également appelée authentification d’application uniquement, nécessite à la fois une autorisation Microsoft Entra et un contrôle d’accès en fonction du rôle (RBAC) eDiscovery. L’autorisation d’API permet à l’application d’authentifier, tandis que l’inscription du principal de service et l’appartenance au groupe de rôles autorisent les applets de commande eDiscovery.
Suivez l’authentification App-only pour les scripts sans assistance dans Exchange Online PowerShell et Security & Compliance PowerShell pour créer l’application Microsoft Entra et configurer son certificat.
Dans l’application, sélectionnez Ajouter une autorisation>API que mon organisation utilise> :Protection de Microsoft Exchange Online Autorisations>>d’applicationExchange>Exchange.ManageAsApp, puis accordez le consentement administrateur à l’échelle du locataire. L’autorisation Office 365 Exchange Online portant le même nom n’est pas requise pour cette connexion PowerShell de conformité de la sécurité & de la sécurité. Si l’application exécute également d’autres automatisations Exchange Online, conservez les autorisations nécessaires à ces flux de travail distincts.
Connectez-vous à Security & Compliance PowerShell avec un compte pouvant gérer des groupes de rôles. Inscrire le principal de service de l’application d’entreprise dans Exchange et Microsoft Purview :
New-ServicePrincipal -AppId <application-client-id> -ObjectId <enterprise-application-object-id> -DisplayName "<display-name>"La valeur AppId est l’ID d’application (client). La valeur ObjectId est l’ID d’objet provenant des applications d’entreprise, et non l’ID d’objet provenant des inscriptions d’applications. Utilisez une valeur DisplayName descriptive pour faciliter l’identification du principal de service.
Dans le portail Microsoft Purview, le groupe de rôles Gestionnaire eDiscovery s’affiche sousles groupes de rôles Paramètres>. Affectez le principal de service inscrit à ce groupe de rôles à l’aide de la sécurité & de la conformité PowerShell et de la même application d’entreprise ID d’objet :
Add-RoleGroupMember -Identity "eDiscoveryManager" -Member <enterprise-application-object-id>Le groupe de rôles Gestionnaire eDiscovery est l’attribution de moindre privilège validée pour l’eDiscovery d’application uniquement. N’utilisez pas Administrateur eDiscovery comme une attribution de principal de service interchangeable.
Vérifiez l’appartenance au groupe de rôles :
Get-RoleGroupMember -Identity "eDiscoveryManager"Utilisez ExchangeOnlineManagement 3.10.1 ou version ultérieure, et incluez le commutateur EnableSearchOnlySession lorsque vous vous connectez :
Connect-IPPSSession -CertificateThumbprint "<certificate-thumbprint>" -AppId "<application-client-id>" -Organization "<tenant>.onmicrosoft.com" -EnableSearchOnlySession
Si la connexion renvoie HTTP 401, vérifiez que Microsoft Exchange Online Protection>Exchange.ManageAsApp est configuré en tant qu’autorisation d’application et dispose d’un consentement administrateur à l’échelle du locataire. Si la connexion réussit mais que les applets de commande eDiscovery telles que New-CaseHoldPolicy ne sont pas reconnues, vérifiez l’inscription du principal de service et son appartenance au groupe de rôles eDiscovery Manager .
Attribution d’autorisations de eDiscovery
Accédez au portail Microsoft Purview et connectez-vous avec un compte pouvant attribuer des autorisations.
Accédez àGroupes de rôlesParamètres>.
Dans Groupes de rôles pour les solutions Microsoft Purview, sélectionnez Gestionnaire eDiscovery.
Dans le volet eDiscovery Manager , effectuez l’une des actions suivantes en fonction des autorisations eDiscovery que vous souhaitez affecter.
- Sélectionnez Modifier.
- Dans Gérer eDiscovery Manager, sélectionnez Choisir des utilisateurs ou Choisir des groupes.
- Recherchez et sélectionnez les utilisateurs que vous souhaitez ajouter en tant que gestionnaire eDiscovery, puis sélectionnez Sélectionner.
- Sélectionnez Suivant.
- Pour affecter des utilisateurs au groupe de rôles Administrateur eDiscovery , sélectionnez Choisir des utilisateurs ou Choisir des groupes.
- Recherchez et sélectionnez les utilisateurs que vous souhaitez ajouter en tant qu’administrateur eDiscovery, puis sélectionnez Sélectionner.
- Sélectionnez Suivant.
Si les utilisateurs ou groupes sélectionnés ont besoin d’un accès à l’échelle de l’organisation dans le cadre de cette attribution de groupe de rôles, passez à l’étape 8.
Si les utilisateurs ou les groupes sélectionnés doivent être affectés à des unités administratives, sélectionnez les utilisateurs ou les groupes, puis sélectionnez Affecter des unités administratives.
Dans Affecter des unités administratives, cochez la case correspondant à toutes les unités administratives que vous souhaitez affecter aux utilisateurs ou aux groupes. Sélectionnez Sélectionner.
Sélectionnez Suivant et enregistrer pour ajouter les utilisateurs ou les groupes au groupe de rôles. Sélectionnez OK pour terminer la procédure.
Remarque
Vous pouvez également utiliser l’applet de commande Add-eDiscoveryCaseAdmin pour faire d’un utilisateur un administrateur eDiscovery. Toutefois, vous devez attribuer le rôle de gestion des cas à l’utilisateur avant de pouvoir utiliser cette applet de commande pour en faire un administrateur eDiscovery. Pour plus d’informations, consultez Add-eDiscoveryCaseAdmin.
Dans la page Groupes de rôles du portail Microsoft Purview, vous pouvez également attribuer aux utilisateurs des autorisations liées à eDiscovery en les ajoutant aux groupes de rôles Administrateur de conformité, Gestion de l’organisation et Réviseur . Pour obtenir une description des rôles de contrôle d’accès en fonction du rôle liés à eDiscovery attribués à chacun de ces groupes de rôles, consultez Rôles de contrôle d’accès en fonction du rôle liés à eDiscovery.
Rôles RBAC liés à eDiscovery
Le tableau suivant répertorie les rôles de contrôle d’accès en fonction du rôle liés à eDiscovery dans le portail Microsoft Purview et présente les groupes de rôles intégrés auxquels chaque rôle appartient par défaut.
| Role | Administrateur de conformité | Administrateur & eDiscovery Manager | Gestion de l’organisation | Relecteur |
|---|---|---|---|---|
| Case Management |
|
|
|
|
| Communication |
|
|||
| Recherche de conformité |
|
|
|
|
| Consignataire (sources de données) |
|
|||
| Exporter |
|
|||
| Suspension |
|
|
|
|
| Gérer les balises d’ensemble de révision |
|
|||
| Aperçu |
|
|||
| Révision |
|
|
||
| Déchiffrement RMS |
|
|||
| Recherche et purge |
|
Remarque
Pour afficher la liste des cas eDiscovery, un utilisateur doit avoir au moins un des rôles répertoriés dans le tableau précédent. Pour les utilisateurs qui ne sont pas administrateurs eDiscovery, les cas affichés sont limités à ceux où l’utilisateur est membre. Le rôle de dépositaire permet d’accéder à l’onglet Sources de données dans eDiscovery pour gérer les sources de données liées à des cas spécifiques.
Exécutez le test de diagnostic suivant pour case activée si les rôles Exporter, Aperçu ou Recherche sont attribués au compte d’administrateur désigné.
- Sélectionnez le contrôle Aide en haut à droite du portail Microsoft Purview. Entrez diag :edisRBACdiag dans la recherche (ou sélectionnez ce lien) pour exécuter le test de vérification RBAC eDiscovery .
- Dans la section Exécuter les diagnostics, entrez l’UPN ou l’adresse e-mail de l’utilisateur qui tente d’exécuter une tâche d’exportation, d’aperçu ou de recherche.
- Sélectionnez Exécuter les tests. Si l’utilisateur ne dispose pas des rôles nécessaires pour la découverte électronique, attribuez-leur des rôles pour effectuer la tâche souhaitée.
Combinaisons de rôles personnalisées
Si vous avez besoin de fournir un accès personnalisé à des composants de fonctionnalités spécifiques d’eDiscovery pour des utilisateurs spécifiques, utilisez des combinaisons de rôles personnalisées pour des utilisateurs spécifiques. Par exemple, vous devrez peut-être autoriser un utilisateur à gérer les sources de données, mais sans accéder aux fonctionnalités de recherche. Pour un autre utilisateur, vous devrez peut-être autoriser la gestion des recherches, mais sans accès aux sources de données.
Envisagez d’utiliser les combinaisons de rôles suivantes selon vos besoins :
- Rôles de gestion des cas et de recherche pour accéder uniquement aux fonctionnalités de recherche.
- Rôles de gestion des cas et de dépositaire pour l’accès aux fonctionnalités de source de données uniquement.
- Gestion des incidents, Révision et Gestion des balises pour accéder uniquement aux fonctionnalités de révision.
- Case Management et Rôles de conservation pour accéder uniquement aux fonctionnalités de conservation.
- Case Management et Exporter pour accéder uniquement aux fonctionnalités d’exportation.
- Rôles de gestion des incidents, de recherche et de purge pour accéder uniquement aux fonctionnalités de purge.
Rôles eDiscovery
Les sections suivantes décrivent chacun des rôles RBAC liés à eDiscovery répertoriés dans le tableau Rôles RBAC liés à eDiscovery .
Case Management
Ce rôle permet aux utilisateurs de créer, modifier, supprimer et contrôler l’accès aux cas eDiscovery dans le portail Microsoft Purview. Vous devez attribuer le rôle Case Management pour pouvoir utiliser l’applet de commande Add-eDiscoveryCaseAdmin pour faire d’un utilisateur un administrateur eDiscovery. Pour plus d’informations, reportez-vous à la rubrique Prise en main d’eDiscovery.
Recherche de conformité
Ce rôle permet aux utilisateurs de rechercher des boîtes aux lettres et des dossiers publics, des sites SharePoint, des sites OneDrive, des conversations Skype Entreprise, des groupes Microsoft 365, des Microsoft Teams et des groupes Viva Engage. Ce rôle permet à un utilisateur d’obtenir une estimation des résultats de la recherche et de créer des rapports d’exportation, mais d’autres rôles sont nécessaires pour lancer des actions de recherche telles que la prévisualisation, l’exportation ou la suppression des résultats de la recherche.
Dans eDiscovery, les utilisateurs auxquels le rôle de recherche de conformité est attribué, mais qui n’ont pas le rôle de préversion , peuvent afficher un aperçu des résultats d’une recherche lorsqu’un utilisateur auquel le rôle de préversion est attribué démarre l’action de préversion. L’utilisateur sans le rôle d’aperçu peut afficher un aperçu des résultats pendant deux semaines après la création de l’action d’aperçu initiale.
De même, les utilisateurs dans eDiscovery auxquels le rôle de recherche de conformité est attribué, mais qui n’ont pas le rôle d’exportation, peuvent télécharger les résultats d’une recherche lorsqu’un utilisateur auquel le rôle d’exportation est attribué initie l’action d’exportation. L’utilisateur sans rôle d’exportation peut télécharger les résultats d’une recherche pendant deux semaines après la création de l’action d’exportation initiale. Après cela, ils ne peuvent pas télécharger les résultats, sauf si une personne ayant le rôle d’exportation redémarre l’exportation.
La période de grâce de deux semaines pour afficher un aperçu et exporter les résultats de la recherche (sans les rôles de recherche et d’exportation correspondants) ne s’applique pas lorsque les fonctionnalités Premium sont activées dans eDiscovery. Les utilisateurs doivent se voir attribuer les rôles de prévisualisation et d’exportation pour prévisualiser et exporter le contenu lorsque les fonctionnalités premium d’eDiscovery sont activées.
Consignataire
Ce rôle permet aux utilisateurs d’identifier et de gérer les dépositaires pour les cas eDiscovery gérés dans le portail de conformité Microsoft Purview hors service et d’utiliser les informations de Microsoft Entra ID et d’autres sources pour rechercher des sources de données associées aux consignataires. L’utilisateur peut associer d’autres sources de données telles que des boîtes aux lettres, des sites SharePoint et Teams à des consignataires dans un cas. L’utilisateur peut également placer une conservation légale sur les sources de données associées aux consignataires afin de préserver le contenu dans le contexte d’un cas.
Exporter
Ce rôle permet aux utilisateurs d’exporter des résultats de recherche vers un ordinateur local. Cela leur permet également de préparer les résultats de la recherche à des fins d’analyse lorsque les fonctionnalités premium d’eDiscovery sont activées. Pour plus d’informations sur l’exportation des résultats de recherche, consultez Exporter les résultats de recherche dans eDiscovery.
Suspension
Ce rôle permet aux utilisateurs de mettre du contenu en attente dans des boîtes aux lettres, des dossiers publics, des sites, des conversations Skype Entreprise et des groupes Microsoft 365. Lorsque le contenu est en attente, les propriétaires de contenu peuvent toujours modifier ou supprimer le contenu d’origine, mais le contenu est conservé jusqu’à ce que la conservation soit supprimée ou jusqu’à l’expiration de la durée de conservation. Pour plus d’informations sur les conservations, consultez Créer une conservation dans eDiscovery.
Gérer les balises d’ensemble de révision
Ce rôle permet aux utilisateurs de créer, modifier et supprimer des balises d’ensemble de révision pour les cas auxquels ils peuvent accéder. Les utilisateurs doivent au moins avoir le rôle Révision et ce rôle pour gérer les balises pendant les révisions.
Aperçu
Ce rôle permet aux utilisateurs d’afficher une liste d’éléments renvoyés par une recherche. Les utilisateurs peuvent également ouvrir et afficher chaque élément de la liste pour afficher son contenu.
Révision
Ce rôle permet aux utilisateurs d’accéder aux jeux de révision dans eDiscovery. Les utilisateurs auxquels ce rôle est attribué peuvent voir et ouvrir la liste des cas dont ils sont membres. Une fois que l’utilisateur accède à un cas eDiscovery, il peut sélectionner Réviser les ensembles pour accéder aux données du cas. Ce rôle ne permet pas à l’utilisateur d’afficher un aperçu des résultats d’une recherche associée au cas ou d’effectuer d’autres tâches de recherche ou de gestion de cas. Les utilisateurs disposant de ce rôle peuvent uniquement accéder aux données d’un jeu de révision.
Déchiffrement RMS
Ce rôle permet aux utilisateurs d’afficher des messages électroniques protégés par des droits lors de la prévisualisation des résultats de recherche et d’exporter des messages électroniques protégés par des droits déchiffrés. Ce rôle permet également aux utilisateurs d’afficher (et d’exporter) un fichier chiffré avec une technologie de chiffrement Microsoft lorsque le fichier chiffré est joint à un message électronique inclus dans les résultats d’une recherche eDiscovery. En outre, ce rôle permet aux utilisateurs de vérifier et d’interroger les pièces jointes chiffrées ajoutées à un jeu de révision dans eDiscovery. Pour plus d’informations sur le déchiffrement dans eDiscovery, consultez Déchiffrement dans les outils Microsoft 365 eDiscovery.
Recherche et purge
Ce rôle permet aux utilisateurs d’effectuer la suppression en bloc de données correspondant aux critères d’une recherche. Pour plus d’informations, voir Rechercher et supprimer des messages électroniques dans eDiscovery.
Ajouter des groupes de rôles en tant que membres de cas eDiscovery
Vous pouvez ajouter des groupes de rôles en tant que membres des cas eDiscovery afin que les membres des groupes de rôles puissent accéder aux cas attribués et effectuer des tâches. Les rôles attribués au groupe de rôles définissent ce que les membres du groupe de rôles peuvent faire. Lorsque vous ajoutez un groupe de rôles en tant que membre du cas, les membres peuvent accéder à ces tâches et les effectuer dans un cas spécifique.
Compte tenu de cette exigence, si vous ajoutez ou supprimez un rôle d’un groupe de rôles, le groupe de rôles est automatiquement supprimé en tant que membre de tous les cas auxquels il appartient. Ce comportement empêche votre organisation de fournir par inadvertance des autorisations supplémentaires aux membres d’un cas. De même, si vous supprimez un groupe de rôles, vous le supprimez de tous les cas dont il était membre.
Avant d’ajouter ou de supprimer des rôles à un groupe de rôles susceptible d’être membre d’un cas eDiscovery, exécutez les commandes suivantes dans le PowerShell Sécurité & Conformité pour obtenir la liste des cas dont le groupe de rôles est membre. Après avoir mis à jour le groupe de rôles, ajoutez de nouveau le groupe de rôles en tant que membre de ces cas.