Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Appliquez des étiquettes de confidentialité à Microsoft Entra groupes de sécurité cloud pour étendre la classification et la gouvernance que vous utilisez déjà pour les groupes Microsoft 365. Les mêmes étiquettes que celles que vous publiez dans le portail Microsoft Purview et que vous configurez pour les groupes et les sites s’appliquent automatiquement aux groupes de sécurité cloud, sans configuration d’étiquette distincte requise.
Note
Cette fonctionnalité ne s'applique pas aux groupes de sécurité synchronisés à partir de Active Directory local ou de groupes de sécurité gérés par Exchange. Les étiquettes ne sont pas non plus prises en charge pour les groupes de sécurité à appartenance dynamique. Pour plus d’informations, consultez les limitations connues .
Important
Cette fonctionnalité est en version préliminaire. Certains comportements, notamment la possibilité de modifier des étiquettes une fois qu’elles sont définies et appliquées pour les rôles à privilèges élevés, peuvent changer avant la disponibilité générale. Pour configurer cette fonctionnalité, il doit y avoir au moins une licence Microsoft Entra ID P1 active dans votre organisation Microsoft Entra.
Principales différences par rapport à l’étiquetage de groupes Microsoft 365
Les étiquettes de confidentialité pour les groupes de sécurité cloud partagent la même infrastructure d’étiquette sous-jacente que les groupes Microsoft 365, mais il existe des différences comportementales importantes :
| Behavior | groupes Microsoft 365 | Groupes de sécurité cloud |
|---|---|---|
| Mutabilité des étiquettes | Les propriétaires et administrateurs de groupe peuvent modifier ou supprimer des étiquettes à tout moment. | Les étiquettes sont immuables une fois appliquées. Vous ne pouvez pas modifier ou supprimer des étiquettes. |
| Affectation d’étiquette | Affectez des étiquettes lors de la création d’un groupe ou sur des groupes existants. | Affectez des étiquettes lors de la création d’un groupe ou sur des groupes existants. Pour étiqueter un groupe avec des groupes enfants, supprimez d’abord tous les groupes enfants, appliquez l’étiquette, puis ajoutez les groupes enfants. |
| Validation de l’appartenance | Valider les ajouts d’appartenance par rapport aux stratégies d’étiquette. | Valider les ajouts d’appartenance par rapport aux stratégies d’étiquette. Valider l’appartenance existante par rapport à la stratégie d’invité de l’étiquette lors de la première attribution de l’étiquette. |
| Prise en charge de l’imbrication | Les groupes Microsoft 365 ne prennent pas en charge l’imbrication. | Pris en charge, mais les groupes enfants doivent avoir des étiquettes identiques ou plus restrictives que l’étiquette du groupe parent. Pour en savoir plus, consultez Comportement d’imbrication avec des groupes étiquetés. |
| Contournement administrateur/privilège élevé | Les administrateurs respectent les stratégies d’étiquetage. | Pendant la préversion, certains rôles d’administrateur intégrés et certaines applications disposant d’autorisations spécifiques peuvent contourner l’application des étiquettes. Pour obtenir la liste complète, consultez limitations connues. Ce comportement peut changer avant la disponibilité générale. |
Note
Les étiquettes de confidentialité pour les groupes de sécurité et les listes de distribution prenant en charge les messages ne sont pas prises en charge.
Pourquoi les étiquettes sont immuables en préversion
Les groupes Microsoft 365 sont des espaces de collaboration qui permettent d’accéder à du contenu partagé et à des applications et services tels que SharePoint, Teams et Exchange. En revanche, les groupes de sécurité Microsoft Entra ID sont des éléments primitifs d’autorisation, c’est-à-dire des identités de sécurité dont l’appartenance est évaluée par Microsoft Entra ID et par les systèmes de contrôle d’accès en aval.
Lorsqu’une étiquette de confidentialité appliquée à un groupe de sécurité cloud interdit l’accès invité, Microsoft Entra ID doit valider l’appartenance effective au moment de l’évaluation. L’appartenance effective inclut à la fois les membres directs du groupe et les membres hérités transitivement par le biais de groupes imbriqués. La validation garantit qu’aucun invité n’est présent à un niveau quelconque de la hiérarchie de groupe.
Les groupes de sécurité sont utilisés directement dans les décisions d’autorisation telles que l’étendue de l’accès conditionnel, l’accès aux applications et les autorisations de ressources. Leur appartenance étiquetée représente un ensemble de droits. L'application dépend de la logique de résolution et de validation de l'appartenance de Microsoft Entra ID, et non des pratiques de gouvernance administrative uniquement. Les processus de validation actuels s’appliquent uniquement à la création de groupe ou lorsqu’une étiquette est affectée pour la première fois. L’extension de ces processus de validation pour d’autres scénarios est en cours.
Warning
Les modifications apportées à la stratégie des étiquettes de confidentialité dans Microsoft Purview s'appliquent immédiatement aux nouvelles vérifications de la stratégie, mais elles n'ont pas d'incidence sur l'appartenance existante à un groupe. Par exemple, si vous modifiez une étiquette permettant de bloquer l’accès invité, la nouvelle stratégie bloque les invités dans les groupes nouvellement étiquetés et bloque les nouveaux ajouts d’invités aux groupes étiquetés existants, mais les invités restent déjà dans ces groupes jusqu’à ce qu’un propriétaire ou un administrateur les supprime.
Évitez de modifier ou de supprimer la stratégie d’une étiquette après que celle-ci a été appliquée à des groupes de sécurité. Les propriétaires choisissent une étiquette en fonction des protections qu’elle fournit au moment de l’attribution. L’affaiblissement, le renforcement ou la suppression de ces protections peuvent créer une incompatibilité entre la stratégie actuelle de l’étiquette et l’état existant du groupe. Pour obtenir des informations plus générales sur Purview, consultez Étiquettes de confidentialité dans Microsoft Purview et Activer les étiquettes de confidentialité pour les conteneurs et synchroniser les étiquettes.
Limitations connues (préversion)
Pendant la préversion, les limitations suivantes s’appliquent :
Immuabilité de l’étiquette : Vous ne pouvez pas modifier ou supprimer une étiquette après l’avoir appliquée. Choisissez soigneusement les étiquettes avant de les appliquer.
Contournement par privilèges élevés : Les rôles d’administrateur et les autorisations d’application suivants peuvent contourner l’application des stratégies d’étiquetage lors de l’ajout de membres. Ce comportement peut changer avant la disponibilité générale.
- Rôles d’administrateur : administrateur général, administrateur d’utilisateurs, administrateur de groupes, rédacteurs d’annuaire, administrateur Exchange, administrateur SharePoint, administrateur de la gestion avancée de SharePoint, administrateur Teams, administrateur Yammer, administrateur du centre d’assistance, administrateur du support du service
-
Autorisations d’application :
Group.ReadWrite.All, ,Directory.ReadWrite.All,Directory.ReadWriteAdvanced.AllGroupMember.ReadWrite.All
Aucun étiquetage de groupe imbriqué : Vous ne pouvez pas appliquer d’étiquette à un groupe de sécurité qui contient des groupes imbriqués. Supprimez d’abord tous les groupes imbriqués, appliquez l’étiquette, étiquetez les groupes enfants individuellement, puis ajoutez-les. Les étiquettes de groupe enfant doivent être compatibles avec le parent.
Groupes d’appartenances dynamiques : Vous ne pouvez pas appliquer d’étiquettes de confidentialité aux groupes de sécurité ayant une appartenance dynamique à cette version. Bien qu’il existe certains cas de périphérie où vous pouvez appliquer une étiquette à un groupe dynamique, la stratégie d’étiquette associée n’est pas appliquée.
Groupes locaux et gérés par Exchange : Les groupes de sécurité synchronisés à partir de Active Directory local et de groupes de sécurité gérés par Exchange ne sont pas pris en charge.
Groupes de sécurité et listes de distribution à extension messagerie : Non pris en charge.
Microsoft 365 admin center et Mes groupes : L'attribution d'étiquettes de confidentialité aux groupes de sécurité n'est pas prise en charge dans le Microsoft 365 admin center ou dans le portail My Groups. Utilisez plutôt le centre d’administration Microsoft Entra, le portail Azure, PowerShell ou Microsoft Graph.
Prerequisites
Avant de pouvoir affecter des étiquettes de confidentialité aux groupes de sécurité cloud, vérifiez que les conditions suivantes sont remplies :
- Votre organisation a au moins une licence active Microsoft Entra ID P1 ou P2 (ou Microsoft 365 E3/E5).
- Le paramètre
EnableMIPLabelsest défini surTruepour les groupes de sécurité du cloud dans les paramètres d’annuaire de votre locataire. - Les étiquettes de confidentialité sont publiées dans le portail Microsoft Purview avec l’étendue Groups & Sites activée.
- Les étiquettes sont synchronisées avec Microsoft Entra ID à l’aide de l’applet de commande
Execute-AzureADLabelSync. Les étiquettes peuvent prendre jusqu’à 24 heures après la synchronisation pour être disponibles. - Le Microsoft Graph - SDK PowerShell est installé pour les applets de commande de gestion des répertoires et des paramètres de groupe dans cet article.
-
Security &Compliance PowerShell est installé et connecté. L’applet de commande
Execute-AzureADLabelSyncest disponible uniquement dans PowerShell Sécurité et conformité, et non dans Microsoft Graph - SDK PowerShell.
Activer la fonctionnalité de prise en charge des étiquettes de sensibilité dans PowerShell.
Pour appliquer des étiquettes de confidentialité aux groupes de sécurité cloud, vous devez activer la fonctionnalité en créant ou en mettant à jour les paramètres d’annuaire au niveau du locataire. Les groupes de sécurité cloud utilisent le modèle de paramètres Group.Security, qui est distinct du modèle Group.Unified utilisé pour les groupes Microsoft 365.
Note
Si vous avez déjà activé les étiquettes de confidentialité pour les groupes Microsoft 365, vous devez toujours effectuer ces étapes pour les activer pour les groupes de sécurité cloud. Les deux types de groupes utilisent des modèles de paramètres d’annuaire distincts.
Ouvrez une invite PowerShell et installez les modules Graph nécessaires pour exécuter les applets de commande.
Install-Module Microsoft.Graph -Scope CurrentUser Install-Module Microsoft.Graph.Beta -Scope CurrentUserConnectez-vous à votre locataire.
Connect-MgGraph -Scopes "Directory.ReadWrite.All"Créez les paramètres d’annuaire au niveau du locataire pour les groupes de sécurité cloud. Utilisez l’ID du modèle
Group.Security.$params = @{ templateId = "d209f6fa-3839-4d70-b83f-60b1c64d0e8f" values = @( @{ name = "AllowToAddGuests" value = "True" } @{ name = "EnableMIPLabels" value = "True" } ) } New-MgBetaDirectorySetting -BodyParameter $paramsVérifiez que les paramètres ont été créés.
(Get-MgBetaDirectorySetting | Where-Object { $_.DisplayName -eq "Group.Security" }).ValuesLa sortie doit afficher que
EnableMIPLabelsest défini surTrue.
Si les paramètres existent déjà et que vous devez les mettre à jour :
$Setting = Get-MgBetaDirectorySetting -Search DisplayName:"Group.Security"
$params = @{
Values = @(
@{
Name = "EnableMIPLabels"
Value = "True"
}
)
}
Update-MgBetaDirectorySetting -DirectorySettingId $Setting.Id `
-BodyParameter $params
Si vous recevez une Request_BadRequest erreur, les paramètres existent déjà. Utilisez Get-MgBetaDirectorySetting | Format-List pour trouver l’ID du paramètre correct, puis exécutez la cmdlet Update-MgBetaDirectorySetting avec cet ID.
Vous devez également synchroniser vos étiquettes de confidentialité avec l’ID Microsoft Entra. Pour obtenir des instructions, consultez Activer les étiquettes de confidentialité pour les conteneurs et synchroniser les étiquettes dans la documentation Purview.
Attribuer une étiquette à un nouveau groupe de sécurité dans le centre d’administration Microsoft Entra
Connectez-vous au Centre d’administration Microsoft Entra en tant qu’administrateur de groupes au moins.
Sélectionnez Microsoft Entra ID.
Sélectionnez Groupes>Tous les groupes>Nouveau groupe.
Dans la page Nouveau groupe, sélectionnez Sécurité comme type de groupe.
Renseignez les informations requises et sélectionnez une étiquette de confidentialité dans la liste déroulante Étiquette de confidentialité .
Warning
Une fois que vous avez appliqué une étiquette de confidentialité et créé le groupe, vous ne pouvez pas modifier ou supprimer l’étiquette. Vérifiez que l’étiquette s’aligne sur votre stratégie d’accès et d’utilisation prévue avant de continuer. Ce comportement peut changer avant la disponibilité générale.
Ajoutez des propriétaires et des membres en fonction des besoins. Si l’étiquette sélectionnée inclut une stratégie qui bloque l’accès invité, vous ne pouvez pas ajouter de membres invités.
Sélectionnez Créer pour enregistrer vos modifications.
Le groupe est créé et les restrictions d’appartenance associées à l’étiquette sélectionnée sont appliquées.
Affecter une étiquette à un groupe de sécurité existant dans le centre d’administration Microsoft Entra
Connectez-vous au Centre d’administration Microsoft Entra en tant qu’administrateur de groupes au moins.
Sélectionnez Microsoft Entra ID.
Sélectionnez Groupes>tous les groupes, puis sélectionnez le groupe que vous souhaitez étiqueter.
Dans la page du groupe, sélectionnez Propriétés.
Sélectionnez une étiquette de confidentialité dans la liste déroulante Étiquette de confidentialité .
Warning
Une fois que vous avez appliqué l’étiquette, vous ne pouvez pas la modifier ou la supprimer. Si l’appartenance actuelle du groupe est en conflit avec la stratégie de l’étiquette sélectionnée (par exemple, le groupe contient des invités et l’étiquette bloque l’accès invité), l’opération d’enregistrement échoue. Résolvez le conflit avant d’appliquer l’étiquette.
Sélectionnez Enregistrer pour appliquer vos modifications.
Affecter une étiquette à l’aide de PowerShell ou de Microsoft Graph
Pour gérer les étiquettes et l’appartenance à un groupe étiqueté par programmation, utilisez les extraits de code PowerShell suivants qui appellent le point de terminaison bêta Microsoft Graph.
Appliquer une étiquette à un nouveau groupe de sécurité
$param = @{
description = "Your Group Description"
displayName = "Your Group Name"
mailEnabled = $false
securityEnabled = $true
mailNickname = "YourGroupNickName"
assignedLabels = @(
@{ "LabelId" = "<labelID>" }
)
}
New-MgBetaGroup @param
Pour récupérer les ID d’étiquette disponibles, utilisez la List sensitivityLabels Microsoft API Graph.
Appliquer une étiquette à un groupe de sécurité existant
$assignedLabels = @(
@{ "LabelId" = "<labelID>" }
)
Update-MgBetaGroup -GroupId <groupId> -AssignedLabels $assignedLabels
Ajouter un membre à un groupe de sécurité étiqueté
$userUPN = "user1@domain.com"
$user = Get-MgBetaUser -UserId $userUPN
$odataID = "https://graph.microsoft.com/v1.0/directoryObjects/" + $user.Id
New-MgBetaGroupMemberByRef -GroupId <groupId> -OdataId $odataID
Lorsque vous ajoutez des membres à un groupe étiqueté, Microsoft Entra ID vérifie que le nouveau membre répond aux restrictions de l'étiquette. Si le membre ne respecte pas les restrictions (par exemple, si vous essayez d’ajouter un invité à un groupe avec une stratégie sans invité), l’opération est bloquée et une erreur est retournée.
Comportement d’imbrication avec des groupes étiquetés
Lorsque vous travaillez avec des groupes imbriqués et des étiquettes de confidentialité, les règles suivantes s’appliquent :
- Vous ne pouvez pas étiqueter un groupe qui contient actuellement des groupes imbriqués. Pour étiqueter un groupe parent, supprimez d’abord tous les groupes imbriqués (enfants), appliquez l’étiquette au parent, puis ajoutez les groupes enfants.
- Les groupes enfants doivent avoir une étiquette compatible. Lorsque vous réintégrez un groupe enfant à un groupe parent portant une étiquette, l’étiquette du groupe enfant doit être au moins aussi restrictive que celle du groupe parent. Vous ne pouvez pas ajouter un groupe enfant avec une étiquette moins restrictive (priorité inférieure) en tant que membre d’un groupe parent plus restrictif.
- Vous ne pouvez pas imbriquer des groupes sans étiquette sous un parent étiqueté. Si le groupe parent a une étiquette, vous devez étiqueter tous les groupes enfants avec une étiquette compatible avant de pouvoir les ajouter.
Étapes pour étiqueter un groupe parent avec des groupes imbriqués
- Supprimez tous les groupes imbriqués du groupe parent.
- Appliquez l’étiquette souhaitée au groupe parent.
- Appliquez des étiquettes à chaque groupe enfant (les étiquettes doivent être égales ou plus restrictives que l’étiquette du parent).
- Ajoutez de nouveau les groupes enfants étiquetés au groupe parent.
Troubleshooting
Vous ne pouvez pas affecter d’étiquettes de confidentialité à un groupe de sécurité
L’option d’étiquette de confidentialité s’affiche pour les groupes de sécurité cloud uniquement lorsque toutes les conditions suivantes sont remplies :
- L’organisation dispose d’une licence Microsoft Entra ID P1 active.
-
EnableMIPLabelsest défini surTruedans les paramètres du répertoireGroup.Security. - Les étiquettes de confidentialité sont publiées dans le portail Microsoft Purview pour cette organisation Microsoft Entra.
- Les étiquettes sont synchronisées sur Microsoft Entra ID à l’aide de la cmdlet
(exécuté depuis Security & Compliance PowerShell). Les étiquettes peuvent prendre jusqu’à 24 heures après la synchronisation pour être disponibles. - L’étendue de l’étiquette de confidentialité est configurée pour les groupes et les sites.
- Le groupe est un groupe Cloud Security avec un type d’appartenance attribué (pas dynamique).
- L’utilisateur connecté actuel dispose de privilèges suffisants pour attribuer des étiquettes de confidentialité (propriétaire du groupe ou au moins administrateur de groupes) et se trouve dans l’étendue de la stratégie de publication d’étiquettes de confidentialité.
L’attribution d’étiquette échoue en raison d’un conflit d’appartenance
Si vous tentez d’appliquer une étiquette dont la stratégie est en conflit avec l’appartenance actuelle du groupe, l’opération échoue avec une erreur. Les scénarios courants sont les suivants :
- Application d’une étiquette qui bloque l’accès invité à un groupe qui contient des membres invités. Résolution : supprimez les membres invités, puis appliquez l’étiquette.
- Application d’une étiquette à un groupe qui contient des groupes imbriqués. Résolution : supprimez tous les groupes imbriqués, appliquez l’étiquette, étiquetez les groupes enfants, puis ajoutez-les.
L’ajout d’un membre échoue à cause d’un conflit d’étiquettes
Si vous tentez d’ajouter un membre (invité ou groupe imbriqué) à un groupe de sécurité cloud dont la stratégie d’étiquette est en conflit avec l’appartenance actuelle du groupe, l’opération échoue avec une erreur. Les scénarios courants sont les suivants :
- Ajout d’un membre invité à un groupe avec une étiquette qui bloque l’accès invité. Résolution : vous ne pouvez pas ajouter d’invités à un groupe dont l’étiquette n’autorise pas l’accès invité.
- Ajout d’un groupe imbriqué sans étiquette à un groupe parent étiqueté. Résolution : appliquez une étiquette au groupe imbriqué qui est tout aussi restrictif que l’étiquette du groupe parent, puis ajoutez le groupe imbriqué.
- Ajout d’un groupe imbriqué avec une étiquette moins restrictive à un groupe parent. Résolution : le groupe imbriqué doit avoir une étiquette qui est égale ou plus restrictive que l’étiquette du groupe parent. Si le groupe imbriqué a une étiquette moins restrictive, vous ne pouvez pas l’ajouter.
Vous ne pouvez pas modifier ou supprimer l’étiquette
Pendant la préversion, vous ne pouvez pas modifier les étiquettes de confidentialité sur les groupes de sécurité cloud. Après avoir appliqué une étiquette, vous ne pouvez pas la modifier ou la supprimer. Pour modifier une étiquette, créez un groupe de sécurité avec l’étiquette correcte, puis ajoutez à nouveau les membres au nouveau groupe.
Problème connu : assignedLabels non retourné dans PowerShell
Il existe un problème connu où la assignedLabels propriété peut ne pas être remplie lorsque vous interrogez un groupe via PowerShell. Pour contourner ce problème, utilisez Microsoft Graph Explorer ou le API Graph directement :
GET https://graph.microsoft.com/v1.0/groups/{groupId}?$select=assignedLabels
ou
GET https://graph.microsoft.com/v1.0/groups/{groupId}/assignedlabels