Appliquer automatiquement une étiquette de confidentialité aux données Microsoft 365

Description du service Microsoft Purview Audit

Remarque

Pour plus d’informations sur l’application automatique d’une étiquette de sensibilité aux données stockées en dehors de Microsoft 365 et dans le mappage de données, voir Étiquetage dans Mappage de données Microsoft Purview.

Conseil

Commencez ici – choisissez votre tâche

Lorsque vous créez une étiquette de confidentialité, vous pouvez l’affecter automatiquement à des éléments Microsoft 365 tels que des fichiers et des e-mails lorsque les données correspondent aux conditions que vous spécifiez.

La possibilité d’appliquer automatiquement des étiquettes à du contenu est importante pour les raisons suivantes :

  • Vous n’avez pas besoin de former vos utilisateurs pour leur apprendre à utiliser chacune de vos classifications.

  • Vous n’avez pas à dépendre des utilisateurs pour classer correctement tout le contenu.

  • Vos utilisateurs n’ont plus besoin de connaître vos stratégies. À la place, ils peuvent porter leur attention sur leur travail.

Deux méthodes s’offrent à vous pour appliquer automatiquement une étiquette de confidentialité au contenu dans Microsoft 365 :

  • Étiquetage côté client lorsque les utilisateurs modifient des documents ou rédigent des e-mails (lorsqu’ils répondent ou transfèrent un e-mail également) : utilisez une étiquette configurée pour l’étiquetage automatique des fichiers et des e-mails (cela inclut Word, Excel, PowerPoint et Outlook).

    Cette méthode prend en charge la recommandation d’une étiquette aux utilisateurs ainsi que l’application automatique d’une étiquette. Dans les deux cas, l’utilisateur décide d’accepter ou de refuser l’étiquette afin de garantir l’étiquetage correct du contenu. Cet étiquetage côté client présente un délai minimal pour les documents, car l’étiquette peut être appliquée avant même que le document ne soit enregistré. Toutefois, toutes les applications clientes ne prennent pas en charge l’étiquetage automatique.

    Pour des instructions de configuration, consultez l’article Comment configurer l’étiquetage automatique pour les applications Office sur cette page.

  • Étiquetage côté service lorsque le contenu est déjà enregistré (dans SharePoint ou dans OneDrive) ou est envoyé par e-mail (traité par Exchange Online) : utilisez une stratégie d’étiquetage automatique.

    Cette méthode est également appelée étiquetage automatique des données au repos (documents dans SharePoint et dans OneDrive) et de données en transit (courriers envoyés ou reçus par Exchange). Dans le cas d’Exchange, cela n’inclut pas les e-mails au repos (boîtes aux lettres).

    Les stratégies d’étiquetage automatique s’exécutent dans le service, de sorte qu’elles ne dépendent pas de la version de l’application installée par un utilisateur. Elles sont disponibles dans toute votre organisation à partir du moment où vous activez une stratégie, ce qui les rend adaptées à l’étiquetage à grande échelle. Étant donné que l’utilisateur n’interagit pas avec le processus d’étiquetage, les stratégies d’étiquetage automatique ne prennent pas en charge l’étiquetage recommandé . Au lieu de cela, exécutez la stratégie en simulation avant de l’activer pour garantir un étiquetage correct.

    Pour des instructions de configuration, consultez l’article Configurer les stratégies d’étiquetage automatique pour SharePoint, OneDrive et Exchange sur cette page.

    Étiquetage automatique pour SharePoint et OneDrive

    • Les documents PDF et les fichiers Office pour Word (.docx), PowerPoint (.pptx) et Excel (.xlsx) sont pris en charge.
      • Ces fichiers peuvent être étiquetés automatiquement au repos avant ou après la création des stratégies d’étiquette automatique. Les fichiers ne peuvent pas être étiquetés automatiquement s’ils font partie d’une session ouverte (le fichier est ouvert).
      • Les pièces jointes aux éléments de liste ne sont actuellement pas prises en charge et ne seront pas étiquetées automatiquement.
    • Maximum de 100 000 fichiers étiquetés automatiquement dans votre client par jour.
    • Maximum de 100 stratégies d’étiquetage automatique par client. Dans le portail, chaque stratégie peut cibler jusqu’à 100 emplacements explicitement inclus ou exclus (sites SharePoint ou groupes individuels ou OneDrive). Si vous conservez la configuration par défaut Tous, cette configuration est exemptée du maximum de 100 emplacements.
    • Les valeurs existantes pour les valeurs modifiées, modifiées par et la date ne sont pas modifiées en raison des stratégies d’étiquetage automatique, pour le mode de simulation et le moment où les étiquettes sont appliquées.
    • Lorsque l’étiquette applique le chiffrement, l’émetteur des droits de gestion et le propriétaire de la gestion des droits correspond au dernier compte qui a modifié le fichier.

    Étiquetage automatique pour Exchange

    • Les pièces jointes PDF et Office sont analysées pour les conditions que vous spécifiez dans votre stratégie d’étiquetage automatique. En cas de correspondance, l’e-mail est étiqueté, mais pas la pièce jointe.
      • Pour les fichiers PDF, si l'étiquette applique le cryptage, ces fichiers sont cryptés en utilisant le cryptage des messages lorsque votre locataire est activé pour les pièces jointes PDF.
      • Ces fichiers Office sont pris en charge dans Word, PowerPoint et Excel. Si l’étiquette applique le chiffrement et que ces fichiers ne sont pas chiffrés, ils sont désormais chiffrés à l’aide du chiffrement des messages. Les paramètres de chiffrement sont hérités du courrier.
    • Pour étiqueter et protéger les e-mails qui contiennent des messages vocaux Teams, consultez les instructions de configuration dans Activer la messagerie vocale protégée dans votre organisation.
    • Si vous avez des règles de flux d'e-mails Exchange ou des stratégies de prévention des pertes de données (DLP) Microsoft Purview qui appliquent le cryptage IRM : Lorsque le contenu est identifié par ces règles ou stratégies et une stratégie d'étiquetage automatique, l'étiquette est appliquée. Si cette étiquette applique le chiffrement, les paramètres IRM des règles de flux de messagerie Exchange ou des stratégies de protection contre la perte de données sont ignorés. Toutefois, si cette étiquette n’applique pas le chiffrement, les paramètres IRM des règles de flux de messagerie ou des stratégies de protection contre la perte de données sont appliqués en plus de l’étiquette.
    • Les e-mails dont le chiffrement IRM n’a pas d’étiquette sont remplacés par une étiquette avec tous les paramètres de chiffrement lorsqu’il existe une correspondance à l’aide de l’étiquetage automatique.
    • Le courrier électronique entrant est étiqueté lorsqu’il y a une correspondance avec vos conditions d’étiquetage automatique. Pour que ce résultat s’applique aux expéditeurs externes à votre organisation, l’emplacement Exchange doit être défini sur Tout inclus et Aucun exclu. Si l’étiquette est configurée pour le chiffrement :
      • Ce chiffrement est toujours appliqué lorsque l’expéditeur est de votre organisation.
      • Par défaut, ce chiffrement n’est pas appliqué lorsque l’expéditeur est en dehors de votre organisation, mais peut être appliqué en configurant Paramètres supplémentaires pour messagerieet en spécifiant un propriétaire Rights Management.
    • Lorsque l’étiquette applique le chiffrement, l’émetteur Rights Management et propriétaire Rights Management est la personne qui envoie l’e-mail lorsque l’expéditeur est de votre propre organisation. Lorsque l’expéditeur est en dehors de votre organisation, vous pouvez spécifier un propriétaire Rights Management pour les e-mails entrants étiquetés et chiffrés par votre stratégie.
    • Si l’étiquette est configurée pour appliquer des marquages de contenu avec des variables, n’oubliez pas que pour les e-mails entrants, cette configuration peut entraîner l’affichage des noms de personnes extérieures à votre organisation.

Remarque

Pour certains nouveaux clients, nous offrons la configuration automatique des paramètres d’étiquetage automatique par défaut pour l’étiquetage côté client et l’étiquetage côté service. Même si vous n’êtes pas éligible à cette configuration automatique, vous pouvez trouver utile de référencer leur configuration. Par exemple, vous pouvez configurer manuellement des étiquettes existantes et créer vos propres stratégies d’étiquetage automatique avec les mêmes paramètres pour accélérer votre déploiement d’étiquetage.

Pour plus d'informations, voir Étiquettes et politiques par défaut pour Protection des données Microsoft Purview.

Comparer l’étiquetage automatique pour les applications Office et les stratégies d’étiquetage automatique

Utilisez le tableau suivant pour vous aider à déterminer les différences de comportement de ces deux méthodes d’étiquetage automatiques complémentaires :

Fonctionnalité ou comportement Paramètre de l’étiquette : étiquetage automatique des fichiers et des e-mails Stratégie : étiquetage automatique
Dépendance de l’application Oui (versions minimales) Non*
Limiter par emplacement Non Oui
Conditions : options de partage et options supplémentaires pour le courrier électronique Non Oui
Conditions : exceptions Non Oui
Conditions : logique de règle imbriquée (ET/OU/PAS) Non Oui
Prise en charge des fichiers PDF Non Oui
Prise en charge des images Non Oui
Recommandations, info-bulle de stratégie et remplacements de l’utilisateur Oui Non
Mode simulation Non Oui
Pièces jointes Exchange vérifiées pour les conditions Non Oui
Appliquer des marquages visuels Oui Oui (e-mail uniquement)
Remplacer le chiffrement IRM appliqué sans étiquette Oui, si l’utilisateur dispose du droit d’utilisation minimal d’exportation Oui (e-mail uniquement)
Étiquette du courrier électronique entrant Non Oui
Affecter un propriétaire Rights Management pour les e-mails envoyés à partir d’une autre organisation Non Oui
Remplacer l’étiquette appliquée manuellement qui a une priorité inférieure Non Oui (configurable)
Supprimer l’étiquette existante dans SharePoint ou OneDrive Non Oui

* L’étiquetage automatique n’est actuellement pas disponible dans toutes les régions en raison d’une dépendance Azure principale. Si votre client ne peut pas prendre en charge cette fonctionnalité, la page d’étiquetage automatique n’est pas visible dans le portail Microsoft Purview. Pour plus d’informations, voir Disponibilité des dépendances Azure par pays.

Licence et emplacement de chaque surface

L’étiquetage automatique est contrôlé par licence, et les deux surfaces (côté client et côté service) apparaissent à des endroits différents du portail. Si vous vous attendez à voir l’étiquetage automatique et qu’il n’y figure pas, vérifiez d’abord la licence.

Surface Configuré dans Inclus avec
Étiquetage automatique côté client (applications Office) Configuration des étiquettes de confidentialité → page Étiquetage automatique pour les fichiers et les e-mails Microsoft 365 E5, Microsoft 365 E5 Conformité, Microsoft 365 E5 Information Protection & gouvernance, Azure Information Protection Premium P2 (autonome)
Étiquetage automatique côté service (SharePoint, OneDrive, Exchange) Portail Microsoft Purview → Information Protectionles stratégies de → → les stratégies d’étiquetage automatique Mêmes références SKU de niveau E5/P2 que ci-dessus
Étiquettes par défaut au niveau du conteneur (équipes, groupes, sites) Documenté dans Utiliser des étiquettes de confidentialité avec les sites Microsoft Teams, Microsoft 365 et SharePoint Non couvert sur cette page

Pour la matrice de fonctionnalités faisant autorité par référence (y compris les droits actuels pour les clouds Microsoft 365 Business Premium, Frontline, Éducation et Government), consultez les conseils sur les licences Microsoft 365 pour la sécurité et la conformité.

Symptômes courants de licence :

  • Vous avez E3 ou Business Premium. L’étiquetage automatique des fichiers et des e-mails n’est pas inclus dans cette référence SKU. Les étiquettes de confidentialité et l’étiquetage manuel sont : l’étiquetage automatique nécessite un module complémentaire de niveau E5/P2.
  • Vous avez E5 mais les stratégies d’étiquetage automatique ne s’affichent pas dans le portail. Vérifiez que vous êtes dans le portail Microsoft Purview (et non dans l’ancien centre de conformité), que votre rôle inclut Administrateur de conformité ou Administrateur des données de conformité, et que votre région prend en charge l’étiquetage automatique (Azure la disponibilité des dépendances par pays).
  • Vous avez E5 et voyez la page, mais l’enregistrement d’une nouvelle stratégie échoue avec le message « Aucune base de données correspondante n’est disponible ». Il s’agit d’une condition principale transitoire connue. Réessayez l’enregistrement ; En cas d’échec répété pendant 24 heures, ouvrez un cas de support avec la configuration de stratégie.

Comment plusieurs conditions sont évaluées lorsqu’elles s’appliquent à plusieurs étiquettes

Les étiquettes sont classées pour évaluation en fonction de leur position que vous spécifiez dans le portail Microsoft Purview : l’étiquette positionnée en premier a la position la plus basse (la moins sensible, donc la priorité la plus basse) et l’étiquette positionnée en dernier a la position la plus élevée (la plus sensible, donc la priorité la plus élevée). L’étiquette avec le numéro de commande le plus élevé est sélectionnée.

Ce comportement est également vrai pour l’étiquetage automatique côté service (stratégies d’étiquetage automatique) lorsque les sous-étiquettes partagent la même étiquette parent : Si, après évaluation et commande, plusieurs sous-étiquettes de la même étiquette parent remplissent les conditions d’étiquetage automatique, la sous-étiquette avec le numéro d’ordre le plus élevé est sélectionnée et appliquée.

Toutefois, le comportement est légèrement différent pour l’étiquetage automatique côté client (paramètres d’étiquetage automatique dans l’étiquette). Si plusieurs sous-étiquettes de la même étiquette parent correspondent aux conditions :

  • Si un fichier n’est pas déjà étiqueté, la sous-étiquette d’ordre le plus élevé configurée pour l’étiquetage automatique est toujours sélectionnée, plutôt que la sous-étiquette d’ordre le plus élevé configurée pour l’étiquetage recommandé. Si aucune de ces sous-étiquettes n’est configurée pour l’étiquetage automatique, mais uniquement l’étiquetage recommandé, la sous-étiquette d’ordre le plus élevé est sélectionnée et recommandée.

  • Si un fichier est déjà étiqueté avec une sous-étiquette du même parent, aucune action n’est effectuée et la sous-étiquette existante reste. Ce comportement s’applique même si la sous-étiquette existante était une étiquette par défaut ou appliquée automatiquement.

Pour plus d’informations sur la priorité de l’étiquette, voir Priorité de l’étiquette (importance de l’ordre).

Considérations relatives aux configurations d’étiquettes

Les considérations suivantes s’appliquent à l’étiquetage côté client et côté service.

Si vous utilisez des étiquettes parentes avec des sous-étiquettes, plutôt que des groupes d’étiquettes : vous ne pouvez pas appliquer une étiquette parent (une étiquette avec des sous-étiquettes) au contenu. Assurez-vous de ne pas configurer d’étiquette parent pour qu’elle soit appliquée automatiquement ou recommandée dans les applications Office ; ne sélectionnez pas d’étiquette parent pour une stratégie d’attribution automatique d’étiquette. Dans le cas contraire, l’étiquette parent ne sera pas appliquée au contenu.

Pour utiliser l’étiquetage automatique avec des sous-étiquettes ayant des étiquettes parents, veillez à publier à la fois l’étiquette parent et la sous-étiquette.

Pour plus d’informations sur les étiquettes parents, les groupes d’étiquettes et les sous-étiquettes, consultez Sous-étiquettes qui utilisent des étiquettes parents ou des groupes d’étiquettes.

Étendue d’étiquette qui exclut des fichiers ou des e-mails

Pour appliquer automatiquement une étiquette de confidentialité au contenu, l’étendue de l’étiquette doit inclure Files & d’autres ressources de données pour appliquer automatiquement une étiquette aux documents, et E-mails pour appliquer automatiquement une étiquette aux e-mails.

Pour plus d’informations lorsque vous sélectionnez une seule de ces étendues d’étiquettes, voir Limiter les étiquettes aux fichiers ou aux e-mails.

Une étiquette existante sera-t-elle remplacée ?

Une stratégie d’étiquetage automatique qui applique une étiquette de confidentialité ne supprime pas une étiquette de confidentialité existante pour laisser un contenu sans étiquetage. Toutefois, pour SharePoint et OneDrive, une stratégie d’étiquetage automatique configurée pour supprimer automatiquement une étiquette peut supprimer l’étiquette sélectionnée, y compris lorsque l’étiquette a été appliquée manuellement, et laisser le contenu sans étiquette.

Comportement par défaut indiquant si l’étiquetage automatique remplace une étiquette existante :

  • Lorsque le contenu a été étiqueté manuellement, cette étiquette ne sera pas remplacée par l’étiquetage automatique.

  • L’étiquetage automatique remplace une étiquette de confidentialité de priorité inférieure qui a été appliquée automatiquement, mais pas une étiquette de priorité plus élevée.

    Conseil

    Par exemple, l’étiquette de confidentialité située en haut de la liste dans le portail Microsoft Purview est nommée Public avec un numéro d’ordre (priorité) de 0, et l’étiquette de confidentialité en bas de la liste est nommée Hautement confidentiel avec un numéro d’ordre (priorité de 4). L’étiquette Hautement confidentiel peut remplacer l’étiquette Public, mais pas l’inverse.

Pour les stratégies d’étiquetage automatique qui appliquent une étiquette de confidentialité, vous pouvez sélectionner un paramètre pour remplacer une étiquette appliquée manuellement qui a une priorité inférieure. Ce paramètre n’est pas requis pour une stratégie d’étiquetage automatique configurée pour supprimer automatiquement une étiquette.

Étiquette existante Remplacer par le paramètre d’étiquette : étiquetage automatique pour les fichiers et les e-mails Remplacer par la stratégie : étiquetage automatique
Application manuelle, priorité inférieure Non Non par défaut, mais configurable
Application manuelle, priorité supérieure Non Non
Application automatique ou étiquette par défaut, priorité inférieure Oui * Oui
Appliqué automatiquement ou étiquette par défaut, priorité plus élevée Non Non

* Il existe une exception pour les sous-étiquettes qui partagent la même étiquette parente

Le paramètre configurable pour les stratégies d’étiquetage automatique se trouve dans la page Paramètres d’étiquette supplémentaires .

Comment configurer l’étiquetage automatique pour les applications Office

Conseil

Vous recherchez des stratégies d’étiquetage automatique pour SharePoint, OneDrive ou Exchange (étiquetage automatique côté service pour les fichiers au repos et les e-mails en transit) ? Passez directement à Comment configurer des stratégies d’étiquetage automatique pour SharePoint, OneDrive et Exchange. La section de cette page est dédiée à l’étiquetage automatique côté client dans Word, Excel, PowerPoint et Outlook.

Vérifiez les versions minimales requises pour l’étiquetage automatique des étiquettes dans les applications Office.

Les paramètres d’étiquetage automatique des applications Office sont disponibles lorsque vous créer ou modifier une étiquette de confidentialité. Assurez-vous que l’étendue de l’étiquette Files & d’autres ressources de données est sélectionnée pour étiqueter automatiquement les documents, et que E-mails est sélectionné pour étiqueter automatiquement les e-mails. Par exemple :

Options d’étendue de l’étiquette de confidentialité pour les éléments qui incluent Files et Email.

À mesure que vous avancez dans la configuration, vous voyez la page Étiquetage automatique pour les fichiers et e-mails dans laquelle vous pouvez choisir parmi une liste de types d’informations sensibles ou de classifieurs pouvant être formés :

Conditions de l’étiquetage automatique dans les applications Office.

Lorsqu’une étiquette de confidentialité est appliquée automatiquement, les utilisateurs voit une notification dans leur application Office. Par exemple :

Notification indiquant qu’une étiquette était appliquée automatiquement à un document.

En raison d’un problème de minutage, l’étiquetage automatique des applications Office peut ne pas se déclencher si vous utilisez également l’étiquetage obligatoire. Pour plus d’informations, consultez les informations supplémentaires relatives à la configuration du paramètre de stratégie Exiger des utilisateurs qu’ils appliquent une étiquette à leurs e-mails et documents.

Configuration des types d’informations sensibles pour une étiquette

Lorsque vous sélectionnez l’option Types d’informations sensibles , la liste des types d’informations sensibles que lorsque vous créez une stratégie de protection contre la perte de données (DLP) s’affiche. Par exemple, vous pouvez appliquer automatiquement une étiquette hautement confidentiel à tout contenu ayant des informations d’identification personnelle (PII) de clients, comme les numéros de carte de crédit ou les numéros de sécurité sociale :

Types d’informations sensibles pour l’étiquetage automatique dans les applications Office.

De même, lorsque vous configurez les stratégies DLP, vous pouvez affiner votre condition en modifiant le nombre d’instances et la précision de correspondance. Par exemple :

Options pour la précision de correspondance et le nombre d’instances.

Vous pouvez en savoir plus sur les niveaux de confiance dans la documentation DLP : En savoir plus sur les niveaux de confiance

Importante

Les types d’informations sensibles ont deux manières différentes de définir le nombre maximal de paramètres de d’instances uniques. Pour plus d’informations, consultez Valeurs prises en charge par le nombre d’instances pour SIT.

De même, de même que la configuration de stratégie DLP, vous pouvez choisir si une condition doit détecter tous les types d’informations sensibles ou seulement l’un d’eux. Pour améliorer la flexibilité ou la complexité de vos conditions, vous pouvez ajouter des groupes et utiliser des opérateurs logiques entre les groupes.

Types d’informations sensibles personnalisés à l’aide de la correspondance de données exacte

Vous pouvez configurer une étiquette de confidentialité pour utiliser des types d’informations sensibles basés sur des correspondances de données exactes pour les types d’informations sensibles personnalisés. Toutefois, actuellement, vous devez également spécifier au moins un type d’informations sensibles qui n’utilise pas EDM. Par exemple, l’un des types d’informations sensibles intégrés, comme Numéro de carte de crédit.

Si vous configurez une étiquette de confidentialité avec uniquement EDM comme condition de type d’informations sensibles, le paramètre d’étiquetage automatique est automatiquement désactivé pour l’étiquette.

Configuration des classifieurs pouvant être formés pour une étiquette

Si vous utilisez cette option avec Microsoft 365 Apps pour Windows version 2106 ou inférieure, ou Microsoft 365 Apps pour Mac version 16.50 ou inférieure, assurez-vous que vous avez publié dans votre locataire au moins une autre étiquette de sensibilité configurée pour l'étiquetage automatique et l'option des types d'informations sensibles. Cette exigence n’est pas nécessaire lorsque vous utilisez des versions ultérieures sur ces plateformes.

Lorsque vous sélectionnez l’option Classifieurs pouvant être formés , sélectionnez un ou plusieurs des classifieurs pré-entraînables ou pouvant être formés sur mesure :

Options pour les classifieurs pouvant être formés et les étiquettes de confidentialité.

Les classifieurs préentraînés disponibles sont souvent mis à jour, de sorte qu’il peut y avoir plus d’entrées à sélectionner que celles affichées dans cette capture d’écran.

Pour plus d’informations sur ces classifieurs, voir En savoir plus sur les classifieurs de formation.

Recommander que l’utilisateur applique une étiquette de critère de sensibilité

Si vous le souhaitez, vous pouvez recommander à vos utilisateurs qu’ils appliquent l’étiquette. Cette option permet à vos utilisateurs d’accepter la classification et toute protection associée, ou d’ignorer la recommandation si l’étiquette ne convient pas à leur contenu.

Option permettant de recommander une étiquette de confidentialité aux utilisateurs.

Lorsque vous utilisez l’étiquetage intégré avec les versions de bureau de Word, les utilisateurs disposent d’une option supplémentaire pour afficher le contenu sensible avec l’invite d’étiquette recommandée. Lorsqu’il sélectionne ce bouton, le volet Rédacteur guide l’utilisateur à travers chaque détection. L’utilisateur peut ensuite supprimer les données sensibles ou lui indiquer mieux pourquoi l’étiquette de confidentialité a été recommandée. Lorsqu’ils disposent de ces informations supplémentaires, les utilisateurs sont plus sûrs de sélectionner le bouton Appliquer la confidentialité . Par exemple :

Invite à appliquer une étiquette recommandée et à afficher le contenu sensible.

Cet exemple affiche l’invite d’étiquette recommandée par défaut, mais comme pour l’étiquetage automatique, vous pouvez personnaliser ce texte pour qu’il soit plus explicite ou spécifique pour vos utilisateurs. Par exemple, indiquez le nom de votre organisation ou faites référence à votre service informatique pour accroître la visibilité et donner aux utilisateurs l’assurance qu’il ne s’agit pas d’un message générique qui pourrait ne pas leur être applicable.

Conseil

Bien que la recommandation d’une étiquette de confidentialité interrompe le flux de travail d’un utilisateur, c’est un moyen très efficace d’éduquer les utilisateurs sur le moment sur les données sensibles avec lesquelles ils travaillent. Pour voir cela en action, regardez la vidéo : Classifier & protéger automatiquement les documents & les données

L’étiquetage recommandé est particulièrement puissant lorsqu’il est associé à cette option pour guider les utilisateurs à travers chaque instance de contenu sensible détectée. Cela peut conduire à un étiquetage plus précis, non seulement pour l’article immédiat, mais aussi pour les articles futurs qui nécessitent un étiquetage manuel, ou pour les articles modifiés qui peuvent maintenant nécessiter un réétiquetage.

Les applications Office ne prennent pas toutes en charge l’étiquetage automatique et recommandé. Pour plus d’informations, voir Prise en charge des fonctionnalités d’étiquettes de confidentialité dans les applications.

Autres considérations :

  • Vous ne pouvez pas utiliser la classification automatique pour les documents et les e-mails qui ont été précédemment étiquetés manuellement ou automatiquement avec une classification supérieure. N’oubliez pas que vous ne pouvez appliquer qu’une seule étiquette de confidentialité à un document ou un e-mail (en plus d’une seule étiquette de rétention).

  • Vous ne pouvez pas utiliser la classification recommandée pour les documents ou e-mails qui ont été étiquetés précédemment avec une classification supérieure. Lorsque le contenu est déjà étiqueté avec une classification supérieure, l'utilisateur ne voit pas l'invite avec la recommandation et le conseil de stratégie.

  • Pour les étiquettes recommandées dans les versions de bureau de Word, le contenu sensible ayant déclenché la recommandation est signalé de sorte que les utilisateurs puissent examiner et supprimer le contenu sensible au lieu d’appliquer l’étiquette de confidentialité recommandée.

Pour plus d’informations sur l’application de ces étiquettes dans les applications Office, les captures d’écran et la détection d’informations sensibles, voir Appliquer ou recommander automatiquement des étiquettes de confidentialité à vos fichiers et e-mails dans Office.

Convertir vos paramètres d’étiquette en stratégie d’étiquetage automatique

Si l’étiquette inclut des types d’informations sensibles pour les conditions configurées, vous verrez une option à la fin du processus de création ou de modification de l’étiquette pour créer automatiquement une stratégie d’étiquetage automatique basée sur les mêmes paramètres d’étiquetage automatique.

Toutefois, si l'étiquette contient des classificateurs entraînables en tant que condition d'étiquette :

  • Lorsque les conditions d’étiquette contiennent uniquement des classifieurs pouvant être formés, vous ne verrez pas l’option permettant de créer automatiquement une stratégie d’étiquetage automatique.

  • Lorsque les conditions d’étiquette contiennent des classifieurs et des types d’informations de confidentialité pouvant être formés, une stratégie d’étiquetage automatique est créée uniquement pour les types d’informations sensibles.

Bien qu'une stratégie d'étiquetage automatique soit automatiquement créée pour vous en remplissant automatiquement les valeurs que vous auriez dû sélectionner manuellement si vous aviez créé la stratégie à partir de zéro, vous pouvez toujours visualiser et modifier les valeurs avant qu'elles ne soient enregistrées.

Par défaut, tous les emplacements pour SharePoint, OneDrive et Exchange sont inclus dans la stratégie d’étiquette automatique et, lorsque la stratégie est enregistrée, elle s’exécute en mode simulation. Il n’est pas possible de vérifier que vous avez activé les étiquettes de confidentialité pour les fichiers Office dans SharePoint et OneDrive, ce qui est l’un des prérequis pour l’étiquetage automatique à appliquer au contenu dans SharePoint et OneDrive.

Configurer les stratégies d’étiquetage automatique pour SharePoint, OneDrive et Exchange

Remarque

N’utilisez pas les stratégies d’étiquetage automatique d’Exchange pour envoyer des e-mails chiffrés pour des envois en masse. Ces stratégies ne sont pas conçues à cet effet et peuvent entraîner des échecs d’envoi et des accusés de réception non remis. Pour ce scénario, le paramètre d’étiquette pour envoyer automatiquement des e-mails est plus approprié.

N’oubliez pas de connaître les conditions préalables avant de configurer les stratégies d’attribution automatique d’étiquette. Utilisez la liste de contrôle préliminaire pour confirmer chacune d’entre elles en une seule analyse, puis passez en revue l’intégralité des conditions préalables aux stratégies d’étiquetage automatique ci-dessous pour plus de détails.

Liste de contrôle avant vol

Avant de créer une stratégie d’étiquetage automatique, confirmez chaque élément ci-dessous. L’absence de l’un d’entre eux entraîne généralement l’exécution de la stratégie sans étiquetage des fichiers, sans qu’aucune erreur ne soit signalée dans le portail. Chaque élément est lié au guide complet plus bas dans cet article.

  • [ ] L’audit est activé pour Microsoft 365. Requis pour la simulation. Consultez Activer ou désactiver la recherche dans le journal d’audit.
  • [ ] Les étiquettes de confidentialité sont activées pour les fichiers Office dans SharePoint et OneDrive. Obligatoire avant qu’une étiquette puisse être appliquée aux fichiers dans ces emplacements. Voir Activer les étiquettes de confidentialité pour les fichiers Office dans SharePoint et OneDrive.
  • [ ] L’étiquetage automatique est disponible dans votre région. Si la page d’étiquetage automatique n’est pas visible dans le portail Microsoft Purview, votre client se trouve dans une région non prise en charge. Consultez Disponibilité des dépendances Azure par pays.
  • [ ] Votre règle inclut au moins un type d’informations sensibles non EDM. Une règle qui utilise uniquement des types d’informations sensibles de correspondance exacte des données (EDM) désactive silencieusement l’étiquetage automatique sur l’étiquette. Voir Types d’informations sensibles personnalisés avec correspondance de données exacte.
  • [ ] L’étiquette que vous prévoyez d’appliquer n’est pas une étiquette parente. Les étiquettes parents (étiquettes avec des sous-étiquettes) ne peuvent pas être appliquées au contenu. Si vous en sélectionnez une, la stratégie s’exécutera, mais aucune étiquette ne sera affichée. Voir Ne pas configurer une étiquette parente à appliquer automatiquement ou recommandée.
  • [ ] La portée de l’étiquette correspond à votre contenu cible. Pour étiqueter des fichiers, la portée de l’étiquette doit inclure Files & autres ressources de données. Pour étiqueter les e-mails, il doit inclure E-mails. Consultez Étendue d’étiquette qui exclut des fichiers ou des e-mails.
  • [ ] Si l’étiquette applique le chiffrement au contenu SharePoint ou OneDrive : l’étiquette est configurée avec Attribuer des autorisations maintenant et l’accès utilisateur au contenu expire est défini sur Jamais. Consultez les détails du chiffrement dans Conditions préalables pour les stratégies d’étiquetage automatique.
  • [ ] Les fichiers dont vous vous attendez à ce qu’ils soient étiquetés ont été créés ou modifiés après la création ou la modification des types d’informations sensibles. L’étiquetage automatique évalue uniquement le contenu créé ou modifié après la création ou la dernière modification du SIT. Pour classer les anciens fichiers inchangés, exécutez la classification à la demande.
  • [ ] Vous disposez des rôles nécessaires pour examiner les résultats de simulation. L’affichage du contenu du fichier dans la vue source nécessite le rôle Visionneuse de contenu de classification des données (inclus dans les groupes de rôles Visionneuse de contenu Explorer, Information Protection et Enquêteurs Information Protection). Par défaut, les administrateurs généraux n’ont pas ce rôle.
  • [ ] Vous disposez des rôles requis pour activer la stratégie après la simulation. Pour qu’une stratégie soit prête à être activée, vous devez avoir recours à un administrateur de conformité ou à un administrateur de données de conformité. Sans l’un de ces rôles, le bouton Activer la stratégie apparaît grisé même après une simulation réussie.

Une fois chaque élément confirmé, passez à Conditions préalables pour les stratégies d’étiquetage automatique pour plus de détails, puis à Création d’une stratégie d’étiquetage automatique.

Conditions préalables — référence détaillée

Toutes les conditions préalables à une stratégie d’étiquetage automatique sont répertoriées ci-dessous. Confirmez chaque élément avant de configurer une stratégie : l’absence d’un élément entraîne généralement l’exécution de la stratégie sans étiquetage des fichiers, sans qu’aucune erreur ne se produise dans le portail.

  • Mode de simulation :

    • L’audit pour Microsoft 365 doit être activé. Si vous devez activer l’audit ou si vous ne savez pas celui-ci est déjà activé, consultez l’article Activer ou désactiver la recherche dans un journal d’audit.
    • Pour afficher le contenu d’un fichier ou d’un e-mail dans la vue source, vous devez disposer du rôle Visionneuse de contenu de classification des données, qui est inclus dans le groupe de rôles Visionneuse de contenu Explorer Contenu ou dans les groupes de rôles Enquêteurs Information Protection et Information Protection. Sans le rôle requis, vous ne voyez pas le volet de visualisation lorsque vous sélectionnez un élément dans l’onglet Éléments à réviser . Les administrateurs généraux n’ont pas ce rôle par défaut.
  • Pour étiqueter automatiquement des fichiers dans SharePoint et OneDrive :

    • Vous avez activé les étiquettes de confidentialité pour les fichiers Office dans SharePoint et OneDrive.
    • Pour OneDrive, le compte OneDrive doit être associé au compte d’utilisateur correspondant. Un compte OneDrive qui n’est pas associé à son compte d’utilisateur (parfois appelé compte OneDrive détaché) n’est pas pris en charge pour l’étiquetage automatique ou la simulation. Utilisez un compte OneDrive correctement associé ou déplacez le contenu vers un emplacement SharePoint ou OneDrive pris en charge, puis réexécutez la simulation.
    • Lors de l’exécution de la stratégie d’étiquetage automatique, le fichier ne doit pas être ouvert par un autre processus ni un autre utilisateur. Un fichier extrait pour modification appartient à cette catégorie, de même que tous les fichiers d’une bibliothèque configurée pour exiger l’extraction de documents.
    • Facultative mais recommandée, vous exécutez la classification à la demande pour étendre la classification aux fichiers qui n’ont pas été classifiés ou modifiés depuis longtemps, qui n’ont jamais été classifiés ou qui nécessitent une classification mise à jour sur des fichiers précédemment classifiés.
    • Si vous prévoyez d’utiliser des types d’informations sensibles :
      • Les types d’informations sensibles que vous sélectionnez s’appliquent uniquement au contenu créé ou modifié après la création ou la modification de ces types d’informations. Cette restriction s’applique à tous les types d’informations sensibles personnalisés et à tous les nouveaux types d’informations intégrés.
      • Pour tester de nouveaux types d’informations sensibles personnalisés, créez-les avant de créer votre stratégie d’étiquetage automatique, puis créez de nouveaux documents avec des exemples de données pour pouvoir les tester.
    • Si vous envisagez d’utiliser les propriétés de document en tant que condition (la propriété Document l’est), cette option utilise les propriétés gérées par SharePoint de la même façon qu’elles sont utilisées pour les stratégies DLP. Utilisez des correspondances de chaîne exactes ; Les modèles d’expression régulière ne sont pas pris en charge. Pour plus d’informations sur les propriétés gérées comme méthode de recherche, voir Gérer le schéma de recherche dans SharePoint.
    • Si vous avez configuré une stratégie d’étiquetage automatique pour remplacer une étiquette appliquée manuellement, mais qu’une autre stratégie d’étiquetage automatique active est configurée pour appliquer une étiquette sans cette option, l’étiquette ne sera pas remplacée. Étant donné que la simulation affiche le résultat d’une stratégie, les résultats de simulation pour la stratégie de remplacement d’étiquette indiquent que l’étiquette a été remplacée, mais le conflit est résolu lorsque toutes les stratégies sont exécutées.
    • Si vous avez configuré une stratégie d’étiquetage automatique pour supprimer une étiquette, mais qu’une autre stratégie d’étiquetage automatique active est configurée pour appliquer une étiquette et que les conditions correspondent, l’étiquette sera appliquée au lieu d’être supprimée. Étant donné que la simulation affiche le résultat d’une stratégie, les résultats de simulation pour la stratégie de suppression d’étiquette indiquent que l’étiquette est supprimée, mais le conflit est résolu lorsque toutes les stratégies sont exécutées.
    • Si vous choisissez de supprimer une étiquette qui applique le chiffrement, le chiffrement est automatiquement supprimé avec l’étiquette.
  • Une ou plusieurs étiquettes de confidentialité créées et publiées (à au moins un utilisateur) que vous pouvez sélectionner pour vos stratégies d’étiquetage automatique. Pour ces étiquettes :

    • Cela n’a pas d’importance si le paramètre d’étiquetage automatique dans les applications Office est activé ou désactivé, car ce paramètre d’étiquette complète les stratégies d’étiquetage automatique, comme expliqué dans l’introduction.
    • Si les étiquettes que vous sélectionnez sont configurées pour utiliser des marquages visuels (en-têtes, pieds de page, filigranes), ces marquages ne sont pas appliqués aux documents lorsque vous utilisez l’étiquetage automatique.
    • Si les étiquettes appliquent le chiffrement :
      • Lorsque la stratégie d’étiquetage automatique inclut des emplacements pour SharePoint ou OneDrive, l’étiquette doit être configurée pour le paramètre Attribuer des autorisations maintenant et L'accès de l'utilisateur au contenu expire doit être défini sur Jamais.
      • Lorsque la stratégie d’étiquetage automatique s’applique uniquement à Exchange, vous pouvez configurer l’étiquette pour Attribuer des autorisations maintenant ou Autoriser les utilisateurs à attribuer des autorisations (pour les options Ne pas transférer ou Chiffrer uniquement). Vous ne pouvez pas appliquer automatiquement une étiquette configurée pour appliquer la protection S/MIME.

Étendue d’une stratégie avec des utilisateurs et des groupes

Lorsque vous limitez une stratégie d’étiquetage automatique à des utilisateurs ou des groupes spécifiques au lieu de tous, le type de groupe que vous choisissez et son cycle de vie d’appartenance affectent tous deux la protection d’un utilisateur nouvellement ajouté par la stratégie.

Types de groupes pris en charge pour l’étendue de la stratégie d’étiquetage automatique :

  • Groupes de sécurité à extension messagerie Pris en charge. Appartenance statique et, dans la plupart des cas, dynamique.
  • Groupes de distribution. Pris en charge pour l’étendue de l’emplacement Exchange.
  • Groupes Microsoft 365. Pris en charge.

Types de groupes qui ne sont pas pris en charge (ou partiellement) en tant que cibles de stratégie :

  • Groupes de sécurité désactivés par la messagerie. Non pris en charge en tant que cible de stratégie d’étiquetage automatique. Une stratégie qui fait référence à un peut enregistrer mais n’évaluera pas ses membres. Convertissez-la en groupe de sécurité avec fonction messagerie ou répertoriez les membres individuellement.
  • Groupes de distribution dynamiques (groupes de distribution dynamiques Exchange, pas groupes d’appartenance dynamiques Entra). Non pris en charge : leur appartenance est résolue au moment de l’envoi du message, et non au moment de la configuration de la stratégie.
  • Groupes imbriqués. La profondeur d’expansion du nombre de membres est limitée. Les appartenances profondément imbriquées (un membre d’un groupe qui est membre d’un autre groupe référencé par la stratégie) peuvent ne pas être résolues de manière fiable. Lorsque la couverture de la police est importante, référencez directement le groupe le plus interne.

Décalage de propagation lors d’un changement d’appartenance.

Lorsque vous ajoutez un utilisateur à un groupe qui étend une stratégie d’étiquetage automatique, cet utilisateur n’est pas immédiatement dans l’étendue. Le service résout l’appartenance au groupe à sa propre cadence (généralement de quelques minutes à quelques heures pour les groupes avec fonction de messagerie, et jusqu’à plusieurs heures pour les groupes dynamiques d’Entra, en fonction de la complexité de la règle et de la taille du locataire. Tant que la propagation n’est pas terminée, le contenu du nouveau membre n’est pas évalué par la stratégie et aucune erreur n’est signalée. Si un nouvel employé doit être protégé dès le premier jour, ajoutez-le directement à l’étendue de stratégie avec le groupe ou utilisez l’étendue Tous les emplacements lorsque cela est possible.

Pour les emplacements de fichiers (sites SharePoint, comptes OneDrive) plutôt que pour l’étendue utilisateur/groupe, des délais de propagation similaires peuvent s’appliquer entre le moment où un site est ajouté à la stratégie et le moment où ses fichiers sont analysés pour la première fois — prévoyez au moins 24 heures avant de résoudre les problèmes liés aux étiquettes manquantes à un emplacement nouvellement ajouté.

En savoir plus sur le mode simulation

Le mode simulation est pris en charge pour les stratégies d’étiquetage automatique et intégré dans le flux de travail. Vous ne pouvez pas étiqueter automatiquement des documents et des e-mails, ou supprimer des étiquettes, tant que votre stratégie n’a pas exécuté au moins une simulation.

Importante

Ce que le « mode simulation » fait – et ne fait pas –

La simulation est conçue pour évaluer et consigner les correspondances sans appliquer (ou supprimer) d’étiquettes. Ce n’est pas un essai totalement silencieux. Avant d’exécuter une simulation, connaissez ces comportements que les clients diagnostiquent souvent à tort comme des bogues :

  • La simulation génère toujours des alertes d’activité. Si une stratégie d’alerte Microsoft Purview est configurée sur l’étiquetage automatique ou l’activité de type informations sensibles, les correspondances apparues pendant la simulation déclenchent ces alertes. Pour éviter les e-mails d’alerte de masse lors de la validation d’une stratégie, étendez ou désactivez temporairement la stratégie d’alerte pour la fenêtre de simulation.
  • La gestion des stratégies est grisée pendant environ 24 heures après la création d’une stratégie. Pendant cette fenêtre, les actions Activer la stratégie, Modifier et Supprimer sur une stratégie nouvellement créée ne sont pas disponibles pendant que le serveur principal termine l’approvisionnement. C’est normal : attendez 24 heures, puis actualisez.
  • Une stratégie dupliquée atterrit dans la simulation par défaut et ne vous avertit pas. La duplication d’une stratégie existante crée une stratégie en simulation, quel que soit l’état de la stratégie source. Si vous vous attendez à ce que le doublon hérite de l’état actif de la source, ce n’est pas le cas.
  • La simulation et la protection contre la perte de données partagent la même surface de mode test. Certains éléments à examiner peuvent mélanger des résultats d’étiquetage automatique et de protection contre la perte de données et peuvent ne pas se charger si l’un des signaux est sous-chargé. Si un affichage renvoie une erreur, réessayez quelques heures plus tard avant d’ouvrir un cas de support.
  • Les limites de simulation sont documentées séparément. Les directives suivantes couvrent les limites d’éléments (100 par site affiché, plafond d’exportation CSV de 50 000 enregistrements et limite de numérisation de 4 000 000 d’éléments), le délai d’achèvement cible de 12 heures et la détection des blocages.

Le mode Simulation prend en charge jusqu’à 4 000 000 de fichiers correspondants. Si le nombre de fichiers correspond à un nombre supérieur à celui d’une stratégie d’étiquetage automatique, vous ne pouvez pas activer la stratégie pour appliquer les étiquettes. Dans ce cas, vous devez reconfigurer la politique d'étiquetage automatique de manière à ce que moins de fichiers soient mis en correspondance, puis relancer la simulation. Ce maximum de 4 000 000 fichiers correspondants s’applique uniquement au mode simulation et non à une stratégie d’étiquetage automatique déjà activée pour appliquer des étiquettes de confidentialité.

Remarque

Les résultats de la simulation peuvent différer de ce qui se passe lorsque la stratégie est activée :

  • La simulation affiche le résultat d’une stratégie unique . Lorsque plusieurs stratégies d’étiquetage automatique s’appliquent au même contenu (par exemple, une stratégie remplace une étiquette existante et une autre applique une étiquette sans cette option), le conflit est résolu uniquement lorsque toutes les stratégies sont exécutées, de sorte que le résultat appliqué peut différer de la simulation d’une stratégie unique.
  • L’étiquetage automatique applique vos types d’informations sensibles sélectionnés uniquement au contenu créé ou modifié après la création ou la modification de ces types d’informations. Pour classer des fichiers plus anciens qui n’ont pas été modifiés, exécutez la classification à la demande.
  • Pour Exchange, la simulation évalue les e-mails envoyés et reçus pendant l’exécution, de sorte que les résultats de courrier ne sont pas cohérents sauf si les mêmes messages sont envoyés et reçus à nouveau.

Flux de travail pour une stratégie d’étiquetage automatique :

  1. Créer et configurer une stratégie d’étiquetage automatique.

  2. Exécutez la stratégie en mode de simulation, ce qui peut prendre 12 heures. La simulation effectuée déclenche une notification par courrier qui est envoyée à l’utilisateur configuré pour recevoir les alertes d’activité.

  3. Examinez les résultats et, si nécessaire, affinez votre stratégie. Par exemple, vous devrez peut-être modifier les règles de stratégie pour réduire les faux positifs ou supprimer certains sites de sorte que le nombre de fichiers correspondants ne dépasse pas 4 000 000. Réexécutez le mode de simulation et attendez sa fin.

  4. Répétez l’étape 3 si besoin.

  5. Déployez en production.

Le déploiement simulé s’exécute comme le paramètre WhatIf pour PowerShell, pour un point spécifique dans le temps. Vous voyez les résultats signalés comme si la stratégie d’étiquetage automatique avait appliqué l’étiquette sélectionnée en utilisant les règles que vous avez définies. Vous pouvez ensuite affiner vos règles de précision si nécessaire et exécuter de nouveau la simulation. Cependant, comme l'étiquetage automatique pour Exchange s'applique aux courriels envoyés et reçus, plutôt qu'aux courriels stockés dans les boîtes aux lettres, ne vous attendez pas à ce que les résultats pour les courriels dans une simulation soient cohérents, à moins que vous puissiez envoyer et recevoir exactement les mêmes courriels.

Le mode simulation vous permet également d’augmenter progressivement l’étendue de votre stratégie d’étiquetage automatique avant de procéder au déploiement. Par exemple, vous pouvez commencer avec un seul emplacement, comme un site SharePoint, avec une seule bibliothèque de documents. Ensuite, avec des modifications itératives, augmentez l’étendue sur plusieurs sites, puis sur un autre emplacement, comme OneDrive.

Enfin, vous pouvez utiliser le mode simulation pour fournir une approximation du temps nécessaire à l’exécution de votre stratégie d’étiquetage automatique et pour vous aider à planifier et à programmer l’exécution sans le mode simulation.

Remarque

Si les résultats de la simulation n’incluent pas les fichiers que vous attendez, en fonction de vos conditions de stratégie automatique configurées et du contenu du fichier actuel, cela peut être dû au fait que les fichiers ont été mis à jour après l’exécution de la simulation. Vérifiez si les fichiers ont été mis à jour et exécutez à nouveau la simulation pour confirmer qu’ils seront étiquetés.

Création d’une stratégie d’étiquetage automatique

  1. Connectez-vous au portail> Microsoft PurviewLes solutions>Stratégiesd’étiquetage automatique des stratégies> de protection des Information Protection>.

    Remarque

    Si vous ne voyez pas l’option d’étiquetage automatique, cette fonctionnalité n’est actuellement pas disponible dans votre région, en raison d’une dépendance Azure principale. Pour plus d’informations, voir Disponibilité des dépendances Azure par pays.

  2. Sélectionnez + créer une stratégie d’étiquetage automatique. Indiquez si vous souhaitez appliquer une étiquette de niveau de confidentialité ou supprimer une étiquette. Suivez ensuite les instructions en fonction de l’option choisie.

  1. Pour la page Choisir les informations auxquelles vous souhaitez appliquer cette étiquette : Sélectionnez l’une des catégories, par exemple Finances, puis sélectionnez une réglementation correspondante, par exemple Données financières canadiennes. Vous pouvez affiner votre recherche à l’aide de la recherche de modèle ou de la zone de liste déroulante des pays ou régions. Vous pouvez également sélectionner>une stratégie personnalisée si les modèles ne répondent pas à vos besoins. Sélectionnez Suivant.

  2. Pour la page Nommer votre stratégie d’étiquetage automatique : donnez un nom unique et éventuellement une description pour vous aider à identifier l’étiquette, les emplacements et les conditions appliqués automatiquement qui identifient le contenu à étiqueter.

  3. Pour la page Choisir une étiquette à appliquer automatiquement : Sélectionnez + Choisissez une étiquette, sélectionnez et ajoutez une étiquette dans le volet Choisir une étiquette de confidentialité , puis sélectionnez Suivant.

  4. Pour la page Affecter des unités administratives : Si votre organisation utilise des unités administratives dans Microsoft Entra ID, les stratégies d’étiquetage automatique pour Exchange et OneDrive peuvent être automatiquement limitées à des utilisateurs spécifiques et les stratégies d’étiquetage automatique pour SharePoint peuvent être automatiquement limitées aux sites spécifiques configurés pour les unités administratives sélectionnées. Si des unités administratives ont été attribuées à votre compte, vous devez sélectionner une ou plusieurs unités administratives.

    Si vous ne souhaitez pas restreindre la stratégie à l’aide d’unités administratives, ou si votre organisation n’a pas configuré d’unités administratives, conservez la valeur par défaut Répertoire complet.

    Remarque

    Si vous modifiez une stratégie existante et changez les unités administratives, vous devez à présent reconfigurer les emplacements à l’étape suivante.

  5. Pour la page Choisir les emplacements dans lesquels vous souhaitez appliquer l’étiquette : sélectionner et spécifier les emplacements pour Exchange, SharePoint et OneDrive. Si vous ne souhaitez pas conserver la valeur par défaut deTout pour les emplacements choisis, sélectionnez le lien pour choisir des instances spécifiques à inclure, ou sélectionnez le lien pour choisir des instances spécifiques à exclure. Ensuite, sélectionnez Suivant.

    Page Choisir des emplacements pour la configuration de l’étiquetage automatique.

    Remarque

    Pour les organisations qui utilisent des unités administratives et sélectionnées dans la stratégie :

    • Pour SharePoint, vous ne pouvez pas utiliser les options incluses ou exclues et devez utiliser la sélection Par défaut.
    • Pour Exchange et OneDrive, vous pouvez utiliser les options Inclus ou Exclus , mais afficher et sélectionner uniquement les utilisateurs parmi les unités administratives sélectionnées à l’étape précédente.

    Si vous utilisez les options Inclus ou Exclu :

    • Pour l’emplacement Exchange , la stratégie est appliquée en fonction de l’adresse de l’expéditeur des destinataires spécifiés. La plupart du temps, vous souhaiterez conserver la valeur par défaut de Tous inclus avec Aucun exclu. Cette configuration convient même si vous testez un sous-ensemble d’utilisateurs. Au lieu de spécifier votre sous-ensemble d’utilisateurs ici, utilisez les règles avancées de l’étape suivante pour configurer des conditions afin d’inclure ou d’exclure des destinataires dans votre organisation. Dans le cas contraire, lorsque vous modifiez les paramètres par défaut ici :

      • Si vous modifiez la valeur par défaut de Tous inclus et choisissez à la place des utilisateurs ou des groupes spécifiques, les e-mails envoyés en dehors de votre organisation seront exemptés de la stratégie.
      • Si vous conservez la valeur par défaut de Tous inclus, mais spécifiez des utilisateurs ou des groupes à exclure, les e-mails envoyés par ces utilisateurs exclus seront exemptés de la stratégie, mais pas les e-mails qu’ils reçoivent.
    • Pour l’emplacement OneDrive, vous devez spécifier des utilisateurs ou des groupes. Auparavant, vous deviez spécifier des sites par URL. Tous les sites d’URL OneDrive existants dans les stratégies d’étiquetage automatique continueront de fonctionner, mais avant de pouvoir spécifier de nouveaux emplacements OneDrive, ou pour les administrateurs restreints, vous devez d’abord supprimer les URL de site existantes. Groupes pris en charge : groupes de distribution, groupes Microsoft 365, groupes de sécurité avec messagerie et groupes de sécurité.

  6. Pour la configurer les règles courantes ou avancées page : conservez la valeur par défaut de règles courantes pour définir des règles qui identifient le contenu à étiqueter dans tous les emplacements sélectionnés. Si vous avez besoin de règles différentes par emplacement, y compris certaines règles qui ne sont disponibles que pour les sites Exchange ou SharePoint et les comptes OneDrive, sélectionnez Règles avancées. Ensuite, sélectionnez Suivant.

    Les règles utilisent des conditions qui incluent des types d’informations sensibles, des classifieurs pouvant être formés, des options de partage et d’autres conditions :

    • Pour sélectionner un type d’informations sensibles ou un classifieur pouvant être formé en tant que condition, sous Contenu contient, sélectionnez Ajouter, puis choisissez Types d’informations sensibles ou Classifieurs pouvant être formés.
    • Pour sélectionner des options de partage comme condition, sous Le contenu est partagé, choisissez uniquement avec des personnes au sein de mon organisation ou avec des personnes extérieures à mon organisation.
    • Autres conditions que vous pouvez sélectionner :

    Si votre emplacement est Exchange et que vous avez sélectionné Règles avancées, vous pouvez sélectionner des conditions supplémentaires :

    • L’adresse IP de l’expéditeur est
    • Le domaine du destinataire est
    • Le destinataire est
    • La pièce jointe est protégée par mot de passe
    • Le contenu de la pièce jointe n’a pas pu être analysé
    • L’analyse du contenu de la pièce jointe n’a pas été terminée
    • L’en-tête correspond aux modèles
    • L’objet correspond aux modèles
    • L'adresse du destinataire contient les mots
    • L’adresse du destinataire correspond aux modèles
    • L’adresse de l’expéditeur correspond aux modèles
    • Le domaine de l’expéditeur est
    • Le destinataire est membre de
    • L’expéditeur est

    Si vous vous trouvez dans des sites SharePoint ou des comptes OneDrive et que vous avez sélectionné Règles avancées, vous pouvez sélectionner une autre condition :

    • Document créé par
  7. Selon vos choix précédents, vous aurez maintenant la possibilité de créer des règles à l’aide de conditions et d’exceptions.

    Les options de configuration pour les types d’informations sensibles sont identiques à celles que vous sélectionnez pour l’étiquetage automatique pour les applications Office. Si vous souhaitez en savoir plus, consultez l’article Configuration des types d’informations sensibles pour une étiquette.

    Lorsque vous avez défini toutes les règles dont vous avez besoin et confirmé que leur statut est activé, sélectionnez Suivant pour passer au choix d'une étiquette à appliquer automatiquement.

  8. Spécifiez les configurations facultatives sur la page Paramètres d’étiquette supplémentaires :

    • E-mails uniquement : applicable pour les e-mails entrants et sortants. Lorsque vous sélectionnez ce paramètre, une étiquette de confidentialité existante est toujours remplacée pour les e-mails si l’étiquette de confidentialité que vous avez choisie pour la stratégie a une priorité plus élevée. Utilisez ce paramètre pour remplacer les e-mails étiquetés manuellement avec une étiquette de priorité supérieure lorsque du contenu sensible est détecté.

    • Tous les emplacements : applicable pour les e-mails et pour les fichiers dans SharePoint et OneDrive. Lorsque vous sélectionnez ce paramètre, une étiquette de confidentialité existante est toujours remplacée si l’étiquette de confidentialité que vous avez choisie pour la stratégie a une priorité plus élevée. Utilisez ce paramètre pour remplacer les courriers électroniques et les fichiers étiquetés manuellement avec une étiquette de priorité plus élevée lorsque du contenu sensible est détecté.

    • Appliquer le chiffrement aux e-mails reçus de l’extérieur de votre organisation : cette option est visible uniquement lorsque l’étiquette de confidentialité sélectionnée applique le chiffrement. Si vous sélectionnez ensuite cette option pour appliquer le chiffrement aux e-mails reçus de l’extérieur de votre organization, vous devez attribuer un propriétaire Rights Management. Cette configuration garantit qu’une personne autorisée de votre organisation dispose des droits d’utilisation Contrôle total pour ces e-mails envoyés depuis l’extérieur de votre organisation et désormais chiffrés. Ce rôle peut être nécessaire pour supprimer ultérieurement le chiffrement ou attribuer différents droits d’utilisation pour les utilisateurs de votre organisation.

      Pour Affecter un propriétaire Rights Management, spécifiez un utilisateur unique par une adresse e-mail appartenant à votre organisation. Ne spécifiez pas de contact de messagerie, de boîte aux lettres partagée ou de type de groupe, car ceux-ci ne sont pas pris en charge pour ce rôle.

  9. Pour les décidez si vous voulez tester la stratégie maintenant ou plus tard page : sélectionnez exécuter la stratégie en mode de simulation si vous êtes prêt à exécuter la stratégie d’attribution automatique d’étiquette maintenant, en mode de simulation. Décidez ensuite s’il faut activer automatiquement la stratégie si elle n’est pas modifiée pendant 7 jours :

    Tester l’assistant d’attribution automatique d’étiquette de stratégie.

    Si vous n’êtes pas prêt à exécuter la simulation, sélectionnez Quitter la stratégie désactivée.

  10. Pour la page Résumé : Examinez la configuration de votre stratégie d’étiquetage automatique, apportez les modifications nécessaires, puis complétez la configuration.

Exemple : appliquer une étiquette au courrier Exchange en fonction de l’objet

Dans cet exemple, une stratégie d’étiquetage automatique applique l’étiquette de confidentialité à haut niveau de confiance lorsqu’un objet de courrier électronique correspond au nom Project Atlasde code du projet fictif.

  1. Assurez-vous que l’étiquette de confidentialité à haut niveau de confiance est publiée pour au moins un utilisateur et que son étendue inclut les e-mails.
  2. Suivez les étapes précédentes pour créer une stratégie qui applique automatiquement une étiquette. SélectionnezStratégie personnalisée> personnalisée, puis sélectionnez l’étiquette de confiance élevée.
  3. Sur la page Choisir les emplacements où vous souhaitez appliquer l’étiquette , sélectionnez Exchange. Conservez la valeur par défaut Tous inclus et Aucun exclu si la stratégie doit évaluer les e-mails entrants provenant de l’extérieur de votre organization.
  4. Dans la page Configurer des règles communes ou avancées , sélectionnez Règles avancées. Créez une règle pour Exchange, ajoutez la condition Subject matches patterns (L’objet correspond à des modèles ) et entrez une expression régulière qui correspond Project Atlas à l’objet. Pour plus d’informations sur les expressions régulières pour cette condition, consultez SubjectMatchesPatterns.
  5. Exécuter la stratégie en mode simulation et envoyer des messages de test représentatifs pendant l’exécution de la simulation. Passez en revue les messages correspondants sous l’onglet Eléments à examiner , puis activez la stratégie.

Remarque

Vous n’avez pas besoin d’une règle de flux de messagerie Exchange ou d’une stratégie de protection contre la perte de données (DLP) pour cette configuration. Les stratégies d’étiquetage automatique d’Exchange évaluent les messages en transit lors de leur envoi ou de leur réception ; Ils n’évaluent pas les messages existants stockés dans les boîtes aux lettres. De même, la simulation évalue les messages envoyés ou reçus pendant l’exécution de la simulation.

Désormais, sur la page Protection des informations> onglet Etiquetage automatique, vous pouvez voir votre stratégie d’attribution automatique dans les sections Simulation ou Désactivée, selon que vous avez choisi de l’exécuter en mode de simulation ou non. Sélectionnez votre stratégie pour afficher les détails de la configuration et de son état (par exemple, La simulation de stratégie est en cours d’exécution). Pour les stratégies en mode simulation, sélectionnez l’onglet Eléments à examiner pour voir quels e-mails ou documents correspondent aux règles que vous avez spécifiées.

Vous pouvez modifier votre stratégie directement à partir de cette interface :

  • Pour une stratégie dans la section Désactivé, sélectionnez le bouton Modifier la stratégie.

  • Pour la stratégie, dans la section Simulation , sélectionnez l’option Modifier la stratégie en haut de la page, à partir de l’un ou l’autre onglet.

    Modifier les options d’une stratégie d’étiquetage automatique.

    Lorsque vous êtes prêt à exécuter la stratégie sans simulation, sélectionnez l’option Activer la stratégie.

    Remarque

    Files sans contenu (c’est-à-dire sans octets) peuvent ne pas être étiquetés.

Les stratégies d’étiquetage automatique s’exécutent en continu jusqu’à ce qu’elles soient supprimées. Par exemple, les fichiers nouveaux et modifiés sont inclus dans les paramètres de stratégie actuels.

Suppression ou rétrogradation des étiquettes de confidentialité avec une stratégie d’étiquetage automatique

Une stratégie d’étiquetage automatique peut également être utilisée pour supprimer une étiquette de confidentialité des fichiers qui correspondent à ses conditions (par exemple, pour supprimer une étiquette d’application de chiffrement avant la migration, le partage externe ou le reclassement du contenu). Ce mode est puissant et il a également documenté les comportements que les clients diagnostiquent souvent à tort comme un bogue lorsqu’une exécution de suppression importante semble ne rien faire après l’activation.

Avant d’activer une stratégie de suppression ou de rétrogradation, connaissez ces comportements :

  • La simulation correspond aux éléments que l’activation ne supprimera pas. La simulation signale chaque fichier qui correspond aux conditions de la stratégie. Lors de l’activation, le service réévalue uniquement les fichiers dont l’état a changé récemment (nouveau, modifié ou explicitement réexploré). Les Files correspondant dans la simulation, mais qui n’ont pas été touchés depuis ne sont pas réévalués lors de la prochaine passe de stratégie. Pour forcer une nouvelle analyse complète d’un emplacement, exécutez la classification à la demande après l’activation.
  • Une stratégie de suppression ne peut pas remplacer l’étiquette actuellement appliquée du fichier si cette étiquette applique le chiffrement. Si l’étiquette actuelle protège le fichier avec le chiffrement, le service applique les mêmes règles de remplacement que toute autre stratégie d’étiquetage automatique. Supprimer d’abord le chiffrement de l’étiquette (ou passer à une étiquette non chiffrée), puis exécuter la stratégie de suppression.
  • Après la migration entre locataires, l’étiquette locataire source n’est souvent pas reconnue dans le client cible. L’identité de l’étiquette à l’échelle du client se déplace avec les métadonnées du fichier, mais le jeu d’étiquettes du client cible ne l’inclut pas, de sorte qu’une stratégie de suppression de client cible ne peut pas trouver l’étiquette à supprimer. Republiez l’étiquette dans le client cible (ou utilisez PowerShell pour supprimer les métadonnées directement) avant d’exécuter une stratégie de suppression.
  • Une stratégie active en conflit qui applique une étiquette l’emporte. Si une autre stratégie d’étiquetage automatique a des conditions qui correspondent aux mêmes fichiers et applique une étiquette, l’étiquette appliquée l’emporte sur l’étiquette supprimée même lorsque les deux simulent des suppressions. Consultez la note de référence détaillée Conditions préalables commençant par « Si vous avez configuré une stratégie d’étiquetage automatique pour supprimer une étiquette » pour connaître le comportement complet de résolution des conflits.
  • La suppression d’une étiquette qui applique le chiffrement supprime également le chiffrement. C’est intentionnel mais souvent surprenant pour les administrateurs qui s’attendaient à ce que le fichier devienne « non étiqueté mais toujours protégé ». Prévoyez cela : si vous devez conserver le chiffrement, passez à une étiquette non chiffrée au lieu de supprimer.

Pour créer une stratégie de suppression, utilisez l’onglet Supprimer automatiquement l’étiquette uniquement dans Création d’une stratégie d’étiquetage automatique ci-dessus .

Surveillance de votre stratégie d’étiquetage automatique

Une fois votre stratégie d’étiquetage automatique activée, vous pouvez afficher la progression de l’étiquetage des fichiers dans les emplacements SharePoint et OneDrive que vous avez choisis. Les courriels ne sont pas inclus dans la progression de l'étiquetage car ils sont automatiquement étiquetés au fur et à mesure de leur envoi.

La progression de l’étiquetage inclut les fichiers à étiqueter ou non par la stratégie, les fichiers affectés au cours des sept derniers jours et le nombre total de fichiers affectés. En raison du maximum de 100 000 fichiers par jour, ces informations vous donnent une visibilité sur la progression actuelle de l’étiquetage de votre police et sur le nombre de fichiers qui doivent encore être étiquetés.

Lorsque vous activez votre police pour la première fois, vous voyez initialement une valeur de 0 pour les fichiers à étiqueter jusqu'à ce que les dernières données soient récupérées. Ces informations de progression sont mises à jour toutes les 48 heures. Vous pouvez donc vous attendre à voir les données les plus récentes tous les deux jours. Lorsque vous sélectionnez une stratégie d’étiquetage automatique, vous pouvez voir plus de détails sur la stratégie dans un volet volant, qui inclut la progression de l’étiquetage par les 10 principaux sites. Les informations de ce volet volant peuvent être plus à jour que les informations de stratégie agrégées affichées sur la page principale de l’étiquetage automatique. Pour avoir une visibilité sur la progression de toute la stratégie d’étiquetage automatique, utilisez l’explorateur d’activités pour obtenir les informations les plus récentes sur les fichiers et les e-mails qui ont été étiquetés automatiquement.

Vous pouvez également afficher les résultats de votre stratégie d’étiquetage automatique à l’aide de l’explorateur de contenu lorsque vous disposez des autorisations appropriées :

  • Le groupe de rôles Visionneuse de listes de l’Explorateur de contenu vous permet de d’afficher l’étiquette d’un fichier, mais pas le contenu du fichier.
  • Contenu Explorer le groupe de rôles Visionneuse de contenu et les groupes de rôles Examinateurs Information Protection et Information Protection vous permettent de voir le contenu du fichier.

Toutefois, les administrateurs restreints ne peuvent pas voir les activités d’étiquetage pour OneDrive dans l’Explorateur d’activités.

Conseil

Vous pouvez également utiliser l’Explorateur de contenu pour identifier les emplacements qui ont des documents contenant des informations sensibles, mais qui ne sont pas étiquetés. À l’aide de ces informations, songez à ajouter ces emplacements à votre stratégie d’étiquetage automatique, et incluez les types d’informations sensibles identifiés comme règles.

Activité d’étiquetage au niveau de la stratégie pour SharePoint et OneDrive

Pour les stratégies d’étiquetage automatique activées qui ciblent SharePoint et OneDrive, vous pouvez les surveiller directement à partir de la page principale d’étiquetage automatique et utiliser les pages de révision par stratégie. Utilisez ces pages pour surveiller l’activité quotidienne d’étiquetage, vérifier de manière ponctuelle la case activée des fichiers étiquetés et examiner les échecs d’étiquetage.

Pour afficher les pages de révision, vous avez besoin de l’un des rôles suivants :

  • Administrateur de conformité
  • Administrateur de conformité des données
  • Administrateur Information Protection
  • Analyste Information Protection

Pour afficher le texte correspondant à l’intérieur d’un fichier à partir de l’onglet Résumé contextuel , vous avez également besoin du rôle Visionneuse de contenu de classification des données .

Pour ouvrir ces pages, dans Étiquetage automatique d’Information Protection>, sélectionnez le nom d’une stratégie d’étiquetage automatique. La plupart des données sur les pages d’examen reflètent l’activité des 30 derniers jours.

La page Vue d’ensemble de la stratégie indique le nombre de fichiers étiquetés et ayant échoué, un graphique de tendance de l’activité quotidienne, les principales étiquettes appliquées et les principaux sites où l’étiquetage a eu lieu. Une carte Échecs d’étiquetage affiche le nombre total d’échecs et les trois principales raisons de l’échec afin que vous puissiez identifier rapidement si la stratégie nécessite une attention particulière.

Dans l’onglet Éléments étiquetés , vous pouvez basculer entre une vue étiquetée (un échantillon de fichiers étiquetés avec succès) et une vue Échec (fichiers que la stratégie n’a pas pu étiqueter, regroupés par raison de l’échec). Sélectionnez n’importe quel élément pour ouvrir un volet volant de détails qui inclut un aperçu du fichier, des propriétés de fichier et un onglet Résumé contextuel qui explique en langage clair pourquoi le fichier correspond ou pourquoi l’étiquetage a échoué.

Les échecs d’étiquetage sont généralement divisés en deux catégories : les échecs d’étiquetage, où le fichier correspond à la stratégie, mais l’étiquette n’a pas pu être écrite (souvent en raison du format de fichier, de la protection existante ou de la configuration de l’étiquette), et les échecs système, qui sont des erreurs d’infrastructure temporaires qui sont généralement retentées automatiquement. Pour la liste complète des raisons de l’échec et des actions recommandées, consultez Résoudre les échecs d’étiquetage automatique dans les fichiers SharePoint et OneDrive.

Pourquoi un fichier spécifique a-t-il été étiqueté ou non ?

Si vous vous attendiez à ce qu’un fichier soit étiqueté par une stratégie d’étiquetage automatique active et qu’il ne l’a pas été, ou si un fichier était étiqueté et que vous ne vous y attendiez pas, effectuez ces vérifications dans l’ordre. Lorsque l’affichage Échec de l’onglet Éléments étiquetés affiche une raison d’échec pour le fichier, commencez par là.

  1. Le fichier est-il ouvert, extrait ou dans une bibliothèque à case activée ? L’étiquetage automatique ignore les fichiers ouverts dans une autre session. Fermez le fichier (ou faites-le de la case activée) et attendez la prochaine passe de stratégie. Files dans une bibliothèque configurée pour exiger l’extraction de documents appartiennent à cette catégorie.
  2. Le fichier est-il un format pris en charge et a-t-il été modifié après la création de votre stratégie ? L’étiquetage automatique pour SharePoint et OneDrive prend en charge les fichiers PDF et les fichiers Office modernes (.docx, .pptx, .xlsx). Les anciens formats Office (.xls, .ppt, .pfile), les types de fichiers génériques et les autres extensions non prises en charge sont ignorés en mode silencieux et apparaissent comme fileExtensionNotSupported dans l’affichage Échec . En outre, les fichiers au repos préexistants ne sont pas automatiquement ré-analysés lorsqu’une nouvelle stratégie est activée — les nouveaux chargements s’étiquettent immédiatement, mais les fichiers existants nécessitent une classification à la demande pour être récupérés.
  3. Le fichier a-t-il été créé ou modifié avant la création ou la modification de votre type d’informations sensibles ? L’étiquetage automatique évalue uniquement le contenu créé ou modifié après la création ou la dernière modification du SIT. Pour classer les anciens fichiers inchangés, exécutez la classification à la demande, puis attendez la prochaine passe de stratégie.
  4. La politique applique-t-elle une étiquette parente ? Une étiquette avec des sous-étiquettes ne peut pas être appliquée au contenu, donc la stratégie s’exécutera sans rien étiqueter. Voir Ne pas configurer une étiquette parente à appliquer automatiquement ou recommandée, puis sélectionnez une sous-étiquette ou une étiquette non parente à la place.
  5. Le fichier a-t-il déjà une étiquette de priorité supérieure ? L’étiquetage automatique ne remplace jamais une étiquette appliquée manuellement de quelque priorité que ce soit, ni une étiquette appliquée automatiquement de priorité plus élevée. Confirmez l’étiquette actuelle dans l’Explorateur de contenu. Voir Une étiquette existante sera-t-elle remplacée ? pour la matrice complète.
  6. L’étiquette applique-t-elle le chiffrement et ses conditions préalables au chiffrement sont-elles respectées ? Pour les emplacements SharePoint et OneDrive, l’étiquette doit être configurée avec Attribuer des autorisations maintenant et l’accès utilisateur au contenu expire défini sur Jamais. S’il manque l’un d’entre eux, le fichier correspond à la règle, mais l’étiquette ne peut pas être écrite. Consultez Conditions préalables pour les stratégies d’étiquetage automatique.
  7. La raison de la défaillance est-elle une défaillance du système ? Dans la vue Échec, les messages qui mention file d’attente des demandes d’application pleine, la limite d’accès concurrentiel d’authentification atteinte, le service indisponible ou la tâche annulée sont des conditions principales temporaires dans le substrat Microsoft 365. Ceux-ci sont automatiquement retentés par le service d’étiquetage automatique - aucune action du client n’est requise. Les opérations de Microsoft Graph assignSensitivityLabel qui restent dans le notStarted status pendant plus de 24 heures entrent dans cette catégorie : l’API est asynchrone et retente de manière transparente. Si le même fichier continue d’échouer sur plusieurs nouvelles tentatives sur plus de 24 heures, ouvrez un cas de support Microsoft.
  8. L’étiquette a-t-elle été récemment ajoutée, modifiée ou appliquée à grande échelle ? Les Files dans SharePoint et OneDrive ne sont réévalués qu’une fois que l’index de recherche a récupéré la modification. Pour les grands locataires (+ de 100 sites), cette opération peut prendre plusieurs jours après une mise à jour en bloc de l’étiquette ou une réindexation importante. Confirmez le status d’analyse du site avant de résoudre les problèmes des fichiers individuels.
  9. Le fichier a-t-il été étiqueté alors que vous ne vous y attendiez pas ? Consultez l’onglet Éléments étiquetés de la stratégie pour connaître la stratégie appliquée à l’étiquette et la règle correspondante. Si le type de fichier est une vidéo, un projet Clipchamp (.mp4) ou un fichier PDF, vérifiez que l’étendue du type de fichier de votre règle est intentionnelle : ces formats sont mis en correspondance par défaut lorsque la condition de la règle est remplie. Pour supprimer une étiquette appliquée automatiquement, le fichier doit être retraité par une stratégie dont la règle de correspondance de priorité la plus élevée ne cible plus ce fichier, ou l’étiquette doit être supprimée manuellement par un utilisateur disposant des autorisations suffisantes.

Si aucune des conditions ci-dessus ne s’applique, le fichier a peut-être été mis à jour après la dernière passe de stratégie. Confirmez l’heure de la dernière modification du fichier et attendez la prochaine étape. Pour obtenir la liste complète des raisons de l’échec par fichier et des actions recommandées, consultez Résoudre les échecs d’étiquetage automatique dans les fichiers SharePoint et OneDrive.

Surveillance de votre volume d’étiquetage quotidien

Pour voir comment toutes les stratégies d’étiquetage automatique de votre client effectuent le suivi par rapport à la limite de débit de 100 000 fichiers par jour, utilisez la page principale Étiquetage automatique . Le nombre total de fichiers quotidiens étiquetés pour toutes les stratégies s’affiche en haut de la page.

Utilisez ce numéro lorsque vous planifiez une nouvelle stratégie ou pour déterminer si le client approche de sa limite d’étiquetage.

Échec du chargement de la règle de stratégie

Dans de rares cas, une règle mal formée dans une stratégie d’étiquetage automatique peut empêcher le chargement correct de la stratégie. Le symptôme le plus courant est que les messages Exchange cessent de correspondre à une stratégie d’étiquetage automatique activée et qu’il se peut qu’il n’y ait pas d’échec d’étiquetage au niveau de l’élément à examiner, car la règle n’a jamais été chargée.

Cette situation est différente des échecs d’étiquetage au niveau de l’élément SharePoint et OneDrive décrits plus haut dans cette section. Ces échecs signifient qu’un fichier spécifique a été évalué par rapport à la stratégie, mais qu’il n’a pas pu être étiqueté (par exemple, en raison du format de fichier ou d’une protection existante). Un échec de chargement de règle signifie que la règle de la stratégie n’a pas pu être compilée ou chargée du tout, de sorte qu’aucun contenu n’est évalué par rapport à cette règle tant que le problème n’est pas résolu.

Si vous pensez qu’une stratégie a cessé de correspondre au contenu et qu’il n’y a pas d’échec au niveau de l’élément correspondant, contactez le Support Microsoft. Le support peut case activée si une règle n’a pas pu être chargée et, le cas échéant, identifier la règle spécifique affectée.

Importante

Supprimez et recréez une règle uniquement une fois que le Support Microsoft a identifié la règle spécifique qui n’a pas pu être chargée. Ne supprimez pas les règles d’une stratégie en guise d’étape générale de résolution des problèmes, car cela supprime leur application.

Si le Support confirme qu’une règle spécifique doit être recréée, utilisez la séquence suivante :

  1. Enregistrez la configuration actuelle de la règle affectée avant de la supprimer, y compris le nom de la stratégie, le nom de la règle, l’étiquette cible, la charge de travail/étendue, les conditions, les exceptions, la priorité et l’état activé. Vous pouvez utiliser Get-AutoSensitivityLabelRule pour récupérer et enregistrer ces détails.
  2. Supprimer uniquement la règle identifiée par le Support Microsoft à l’aide de Remove-AutoSensitivityLabelRule. Ne supprimez pas les autres règles dans la stratégie.
  3. Recréez la règle avec la même configuration que celle que vous avez enregistrée, à l’aide de New-AutoSensitivityLabelRule.
  4. Exécutez la stratégie en mode simulation pour vérifier que la règle recréée correspond au contenu comme prévu.
  5. Pour Exchange, validez la règle à l’aide des messages nouvellement envoyés ou reçus, car l’étiquetage automatique pour Exchange ne s’applique pas aux messages déjà au repos dans une boîte aux lettres.
  6. Activez la stratégie et confirmez que l’activité correspondante reprend comme prévu.

Avertissement

Une fois la règle affectée supprimée, l’application de cette règle est suspendue jusqu’à ce qu’elle soit recréée et que la modification se propage. Planifiez une fenêtre de modification et prévoyez un délai avant que la règle recréée ne soit pleinement appliquée.

Utiliser PowerShell pour les stratégies d’étiquetage automatique

Vous pouvez utiliser l’Interface PowerShell Sécurité et conformité pour créer et configurer les stratégies d’étiquetage automatique. Cela signifie que vous pouvez entièrement scripter la création et la maintenance de vos stratégies d’étiquetage automatique, ce qui constitue également une méthode plus efficace pour spécifier plusieurs emplacements pour SharePoint et OneDrive.

Pour cibler plus de 100 sites SharePoint, associez une étendue adaptative SharePoint existante à la stratégie à l’aide du paramètre (ou -SharePointAdaptiveScopesException pour les -SharePointAdaptiveScopes exclusions) avec New-AutoSensitivityLabelPolicy. Cela n’augmente pas la limite du portail ; Au lieu de cela, elle remplace l’énumération de sites statiques par une appartenance dynamique à l’étendue adaptive.

Avant d’exécuter les commandes dans PowerShell, vous devez tout d’abord vous connecter à l’interface PowerShell Sécurité et conformité. Pour utiliser PowerShell pour démarrer ou réexécuter une simulation de stratégie d’étiquetage automatique, connectez-vous à l’aide de Connect-IPPSSession avec le commutateur EnableSearchOnlySession :

Connect-IPPSSession -EnableSearchOnlySession -UserPrincipalName <admin-UPN>

Le commutateur EnableSearchOnlySession est requis pour que la tâche de simulation puisse être soumise correctement. Si une simulation commencée à partir de PowerShell reste en cours, reconnectez-vous à une nouvelle session PowerShell avec ce commutateur et réexécutez la simulation, ou utilisez le portail Microsoft Purview.

Pour créer une stratégie d’étiquetage automatique :

New-AutoSensitivityLabelPolicy -Name <AutoLabelingPolicyName> -SharePointLocation "<SharePointSiteLocation>" -ApplySensitivityLabel <Label> -Mode TestWithoutNotifications

Cette commande crée une stratégie d’étiquetage automatique pour un site SharePoint que vous spécifiez. Pour un emplacement OneDrive, utilisez plutôt le paramètre OneDriveLocation.

Pour ajouter d'autres sites à une politique d'étiquetage automatique existante :

$spoLocations = @("<SharePointSiteLocation1>","<SharePointSiteLocation2>")
Set-AutoSensitivityLabelPolicy -Identity <AutoLabelingPolicyName> -AddSharePointLocation $spoLocations -ApplySensitivityLabel <Label> -Mode TestWithoutNotifications

Cette commande spécifie les nouvelles URL SharePoint dans une variable qui est ensuite ajoutée à une politique d'étiquetage automatique existante. Pour ajouter à la place des emplacements OneDrive, utilisez le paramètre AddOneDriveLocation avec une variable différente, comme $OneDriveLocations.

Pour créer une règle de stratégie d’étiquetage automatique :

New-AutoSensitivityLabelRule -Policy <AutoLabelingPolicyName> -Name <AutoLabelingRuleName> -ContentContainsSensitiveInformation @{"name"= "00aa00aa-bb11-cc22-dd33-44ee44ee44ee"; "mincount" = "2"} -Workload SharePoint

Pour une stratégie d’étiquetage automatique existante, cette commande crée une nouvelle règle de stratégie pour détecter le type d’informations sensibles du numéro de sécurité sociale (SSN) américain, dont l’ID d’entité est 00aa00aa-bb11-cc22-dd33-44ee44ee44ee. Pour trouver les ID d’entité d’autres types d’informations sensibles, voir Définitions des entités de types d’informations sensibles.

Pour plus d’informations sur les applets de commande PowerShell qui prennent en charge les stratégies d’étiquetage automatique, leurs paramètres disponibles et quelques exemples, voir l’aide des applet de commande suivantes :

Conseils pour augmenter la portée de l’étiquetage

Bien que l’étiquetage automatique soit l’un des moyens les plus efficaces de classifier, étiqueter et protéger les fichiers Office et PDF que votre organization possède, case activée si vous pouvez le compléter avec l’une des méthodes suivantes pour augmenter la portée de votre étiquetage :

Par ailleurs, envisagez de marquer nouveaux fichiers comme sensibles par défaut dans SharePoint pour empêcher les invités d’accéder aux fichiers nouvellement ajoutés jusqu’à ce qu’au moins une stratégie DLP analyse le contenu du fichier.