Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les stratégies de protection contre la perte de données Microsoft Purview (DLP) comportent de nombreux composants à configurer. Pour créer une stratégie efficace, vous devez comprendre l’objectif de chaque composant et comment sa configuration modifie le comportement de la stratégie. Cet article fournit une anatomie détaillée d’une stratégie DLP.
Conseil
Commencez à utiliser Microsoft Security Copilot pour découvrir de nouvelles façons de travailler plus intelligemment et plus rapidement à l’aide de la puissance de l’IA. En savoir plus sur Microsoft Security Copilot dans Microsoft Purview.
Lecture recommandée
- Unités administratives
- En savoir plus sur la protection contre la perte de données Microsoft Purview
- Planifier la protection contre la perte de données (DLP) : en parcourant cet article, vous allez :
- Vue d’ensemble de la solution Stratégies de recouvrement
- Référence de stratégie de collection
- Référence de stratégie de prévention de la perte de données - Cet article présente tous les composants d’une stratégie DLP et la façon dont chacun influence le comportement d’une stratégie
- Concevoir une stratégie DLP : cet article vous guide tout au long de la création d’une déclaration d’intention de stratégie et de sa mise en correspondance avec une configuration de stratégie spécifique.
- Créer et déployer des stratégies de protection contre la perte de données : cet article présente quelques scénarios courants d’intention de stratégie que vous mappez aux options de configuration, puis il vous guide tout au long de la configuration de ces options.
- En savoir plus sur l’investigation des alertes de protection contre la perte de données : cet article présente le cycle de vie des alertes, depuis leur création jusqu’à la correction finale et le réglage de la stratégie. Il vous présente également les outils que vous utilisez pour examiner les alertes.
Considérations relatives à la plateforme DLP
Aussi, vous devez être conscient de ces contraintes de la plateforme :
- Nombre maximal de stratégies MIP + MIG dans un client : 10 000
- Taille maximale d’une stratégie DLP (100 Ko)
- Nombre maximal de règles DLP :
- Dans une stratégie : limitée par la taille de la stratégie
- Dans un locataire : 600
- Taille maximale d’une règle DLP individuelle : 100 Ko (102 400 caractères)
- Limite de preuves de rapport d’incident : 100, avec chaque preuve SIT, en proportion de l’occurrence
- Taille maximale du texte analysé à partir d’un fichier : les 2 premiers millions de caractères (~2 Mo) de texte extractible. Si un fichier dépasse cette limite, les deux premiers millions de caractères sont analysés et un signal « Le document n’a pas terminé l’analyse » est émis.
- Nombre maximal de niveaux imbriqués de données analysés à partir d’un fichier : les trois premiers niveaux. Si un fichier dépasse cette limite, les données des trois premiers niveaux sont analysées et un événement d’analyse non terminé est émis.
- Limite de taille des expressions régulières pour tous les matchs prévus : 20 Ko
- Limite de longueur du nom de stratégie : 64 caractères
- Limite de longueur de la règle de stratégie : 64 caractères
- Longueur maximale des commentaires : 1 024 caractères
- Longueur limite de la description : 1 024 caractères
- Taille maximale des paramètres de protection contre la perte de données d’un point de terminaison : 16 384 caractères
Stratégies DLP par défaut
Quatre stratégies DLP par défaut sont créées pour chaque client. Ces stratégies sont conçues pour vous aider à prendre en main la protection contre la perte de données et fournir un niveau de protection de base pour votre organisation. Vous pouvez modifier ou supprimer ces stratégies au besoin.
Stratégie DLP d’Office 365 par défaut
Cette stratégie détecte la présence de numéros de carte de crédit dans les documents et les e-mails partagés en externe. Pour plus d’informations, consultez En savoir plus sur la stratégie de protection contre la perte de données par défaut pour l’emplacement Microsoft 365 Copilot
Stratégie par défaut pour Teams
La stratégie DLP par défaut pour Teams suit tous les numéros de carte de crédit partagés en interne et en externe avec l’organisation. Pour plus d’informations, consultez En savoir plus sur la stratégie de protection contre la perte de données par défaut dans Microsoft Teams
Stratégie défensive pour les appareils
Cette stratégie détecte la présence de numéros de carte de crédit dans les fichiers sur les appareils lorsque les utilisateurs effectuent des activités spécifiques (comme l’impression d’un fichier). Lorsqu’elle est détectée, l’activité est uniquement auditée (non bloquée). Les administrateurs reçoivent une alerte, mais les conseils de stratégie ne s’affichent pas pour les utilisateurs. Vous pouvez modifier ces actions à tout moment. Pour plus d’informations, consultez En savoir plus sur la stratégie DLP par défaut pour l’appareil.
Stratégie DLP par défaut pour l’emplacement de Microsoft 365 Copilot
Empêchez les fuites de données et le partage excessif en empêchant les agents Microsoft 365 Copilot d’utiliser des informations sensibles dans les interactions Copilot. Pour plus d’informations, consultez En savoir plus sur la stratégie DLP par défaut pour l’emplacement Microsoft 365 Copilot.
Modèles de stratégie
Il existe cinq types de modèles de stratégie DLP dans deux catégories.
Applications & appareils d’entreprise
- Stratégies améliorées
- stratégies qui peuvent détecter et protéger les types d’informations financières .
- politiques qui peuvent détecter et protéger les types d’informations médicales et de santé .
- stratégies qui peuvent détecter et protéger les types d’informations de confidentialité .
- Un modèle de stratégie personnalisé que vous pouvez utiliser pour créer votre propre stratégie si aucune des autres ne répond aux besoins de votre organisation.
Le tableau suivant répertorie tous les modèles de stratégie et les types d’informations sensibles (SIT) qu’ils couvrent.
Stratégies de trafic web inline
- Un modèle de stratégie personnalisé que vous pouvez utiliser pour créer votre propre stratégie.
Étendue de la stratégie
Reportez-vous à la section Unités administratives pour vous assurer que vous comprenez la différence entre un administrateur sans restriction et un administrateur avec restriction d’unité administrative.
Les stratégies DLP sont définies à deux niveaux différents. Le premier niveau applique des stratégies d’étendue d’administration sans restriction à tous les éléments suivants de votre organisation (en fonction des emplacements sélectionnés) ou à des sous-groupes de votre organisation, appelés stratégies d’unité d’administration restreintes :
- utilisateurs
- groupes
- groupes de distribution
- comptes
- sites
- Instances d’application cloud
- Dépôts locaux
- Espaces de travail Fabric et Power BI
À ce niveau, un administrateur restreint à une unité administrative ne pourra choisir que parmi les unités administratives auxquelles il est affecté. Étendue de l’unité d’administration du support DLP pour certains des emplacements protégés sous Applications & appareils d’entreprise.
Le deuxième niveau de l’étendue de la stratégie DLP est basé sur les emplacements pris en charge par la protection contre la perte de données. À ce niveau, les administrateurs non restreints et les administrateurs restreints à une unité administrative ne voient que les utilisateurs, les groupes de distribution, les groupes et les comptes qui ont été inclus dans le premier niveau de l’étendue de stratégie et qui sont disponibles pour cet emplacement.
Prise en charge de l’ajout de sites SharePoint aux unités administratives
Microsoft Purview prend en charge l’ajout de sites SharePoint aux unités administratives existantes. Lorsque vous affectez une stratégie DLP pour l’emplacement SharePoint à une unité administrative, la stratégie s’applique uniquement aux sites qui font partie de cette unité administrative. L’option permettant de modifier davantage l’étendue pour inclure ou exclure des sites spécifiques n’est pas disponible. La stratégie s’applique à tous les sites faisant partie de l’unité administrative.
Voici un exemple de cas d’utilisation :
Contoso a créé une unité administrative ID Entra pour le département d’ingénierie et a affecté certains administrateurs à la gestion des utilisateurs et des groupes de ce département. Le département d’ingénierie dispose d’un site SharePoint utilisé pour stocker des informations sensibles. Contoso souhaite s’assurer que la stratégie DLP pour les sites SharePoint du département d’ingénierie s’applique uniquement au site SharePoint qui fait partie de l’unité administrative. En attribuant la stratégie DLP à l’unité administrative, la stratégie s’applique uniquement au site SharePoint qui fait partie de cette unité administrative. En outre, l’administrateur restreint de l’unité administrative pourra uniquement gérer la stratégie DLP pour ce site et uniquement voir les données de résultat de la correspondance de stratégie pour l’unité administrative dans l’explorateur d’activités et le tableau de bord des alertes.
Stratégies non restreintes
Les stratégies non restreintes sont créées et gérées par les utilisateurs dans ces groupes de rôles :
- Administrateur de conformité
- Administrateur de conformité des données
- Protection des informations
- Administrateur Information Protection
- Administrateur de sécurité
Pour plus d’informations, consultez l’article Autorisations .
Les administrateurs sans restriction peuvent gérer toutes les stratégies et afficher toutes les alertes et tous les événements qui découlent des correspondances de stratégie dans le tableau de bord Alertes et l’Explorateur d’activités DLP.
Stratégies restreintes des unités administratives
Les unités administratives sont des sous-ensembles de votre répertoire Microsoft Entra ID et sont créées dans le but de gérer des collections d’utilisateurs, de groupes, de groupes de distribution et de comptes. Ces collections sont généralement créées selon des lignes de groupe d’entreprises ou des zones géopolitiques. Les unités administratives ont un administrateur délégué qui est associé à une unité administrative dans le groupe de rôles. Ils sont appelés administrateurs restreints à l’unité administrative.
La protection contre la perte de données prend en charge l’association de stratégies à des unités administratives. Consultez Unités administratives pour plus de détails sur l’implémentation dans le portail Microsoft Purview. Les administrateurs d’unité administrative doivent être affectés à l’un des mêmes rôles ou groupes de rôles qu’administrateurs des stratégies DLP sans restriction afin de créer et de gérer des stratégies DLP pour leur unité administrative.
| Groupe de rôles d’administration DLP | Peut |
|---|---|
| Administrateur sans restriction | - créer et étendre les stratégies DLP à l’ensemble de l’organisation - modifier toutes les stratégies DLP - créer et étendre les stratégies DLP aux unités administratives - afficher toutes les alertes et tous les événements de toutes les stratégies DLP |
| Administrateur restreint d’unité administrative : doit être membre d’un groupe de rôles ou d’un rôle pouvant administrer la protection contre la perte de données (DLP) |
- créer et limiter les stratégies DLP à l’unité administrative à laquelle elles sont affectées - modifier les stratégies DLP associées à leur unité administrative - afficher les alertes et les événements uniquement à partir des stratégies DLP étendues à leur unité administrative |
Emplacements
Une stratégie DLP permet de rechercher et de protéger des éléments qui contiennent des informations sensibles à plusieurs emplacements.
| Lieu | Prend en charge les unités administratives | Inclure/Exclure l’étendue | État des données | Autres prérequis |
|---|---|---|---|---|
| Exchange Online | Oui | - groupes de distribution attribués ou dynamiques - groupes de sécurité - groupes de sécurité non compatibles avec la messagerie électronique affectés ou dynamiques) - groupes Microsoft 365 affectés ou dynamiques |
Données en mouvement | Non |
| SharePoint | Oui | les emplacements des sites et, en préversion, les étendues adaptatives au niveau de la stratégie. Si la stratégie est étendue à une unité administrative qui inclut des sites SharePoint, la stratégie s’applique uniquement à tous les sites de l’unité administrative. Aucune étendue supplémentaire n’est possible | données au repos données en cours d’utilisation |
Non |
| OneDrive | Oui | - Groupes de distribution - Groupes de sécurité - Groupes de sécurité non compatibles avec la messagerie électronique - Groupes Microsoft 365 (membres du groupe uniquement, pas le groupe en tant qu’entité) |
données au repos données en cours d’utilisation |
Non |
| conversation et messages de canal Teams | Oui | - Groupes de distribution - Groupes de sécurité - Groupes de sécurité avec messagerie - Groupes Microsoft 365 (membres du groupe uniquement, pas le groupe en tant qu’entité) |
données en mouvement données en cours d’utilisation |
Voir l’étendue de la protection DLP |
| Instances | Non | Application cloud instance | Données au repos | - Utiliser des stratégies de protection contre la perte de données pour les applications cloud non Microsoft |
| Appareils | Oui | - Groupes de distribution - Groupes de sécurité - Groupes de sécurité non compatibles avec la messagerie électronique - Groupes Microsoft 365 (membres du groupe uniquement, pas le groupe en tant qu’entité) - Groupes dynamiques |
données en cours d’utilisation données en mouvement |
- Découvrez la protection - contre la perte de données de point de terminaisonPrise en main de la protection - contre la perte de données de point de terminaisonConfigurer les paramètres de proxy d’appareil et de connexion Internet pour Microsoft Purview Endpoint DLP |
| Référentiels locaux (partages de fichiers et SharePoint) | Non | Référentiel | Données au repos |
-
En savoir plus sur les dépôts locaux de protection contre la perte de - donnéesPrise en main de la protection contre la perte de données pour les dépôts locaux |
| Fabric et Power BI | Non | Espaces de travail | Données en cours d’utilisation | Non |
| Applications connectées non-Microsoft (préversion) | Non | Application cloud instance | Données au repos |
-
Utiliser des stratégies DLP et d’étiquettes de confidentialité pour les applications non connectées à Microsoft - Disponible uniquement dans le modèle de stratégie personnalisée - Configurer un connecteur Microsoft Defender for Cloud Apps |
| Microsoft 365 Copilot (préversion) | Non | Groupe de comptes ou de distribution | données au repos données en cours d’utilisation |
- Disponible uniquement dans le modèle de stratégie personnalisée |
| Applications cloud managées | Non | Groupe de comptes ou de distribution | Données en mouvement | - Disponible uniquement dans le modèle de stratégie personnalisée |
| Applications cloud non managées | Non | Groupe de comptes ou de distribution | Données en mouvement | - Disponible uniquement dans le modèle de stratégie personnalisée |
Remarque
Dans l’emplacement Appareils , le paramètre Appareils et groupes d’appareils prend uniquement en charge l’audit ou la restriction des activités sur les appareils. Vous ne pouvez pas l’utiliser avec Auditer ou restreindre les activités lorsque les utilisateurs accèdent à des sites sensibles dans le navigateur Microsoft Edge sur les appareils Windowssous Actions de règle.
Étendue de l’emplacement Exchange
Si vous choisissez d’inclure des groupes de distribution spécifiques dans Exchange, la stratégie DLP est limitée aux e-mails envoyés par les membres de ce groupe ou envoyés aux membres de ce groupe. De même, l’exclusion d’un groupe de distribution exclut tous les courriels envoyés par les membres de ce groupe de distribution ou de l’évaluation de la politique.
| Type de groupe | Type d’abonnement | Pris en charge lors de la création de la stratégie | Pris en charge lors de l’évaluation de la règle | Notes |
|---|---|---|---|---|
| Groupes de sécurité non compatibles avec la messagerie | Affecté | Oui | Non | Activé pour des clients spécifiques uniquement |
| Groupes de sécurité non compatibles avec la messagerie | Dynamique | Oui | Non | |
| Groupes de sécurité Mail-Enabled | Affecté | Oui | Oui | |
| Groupes de distribution dynamique | Affecté | Oui | Oui | |
| Groupes de distribution dynamique | Dynamique | Oui | Oui | |
| Groupes Microsoft 365 | Affecté | Oui | Oui | |
| Groupes Microsoft 365 | Dynamique | Oui | Oui | |
| Portées adaptatives | Dynamique | Non | Non |
| L’expéditeur est | Le destinataire est | Comportement résultant |
|---|---|---|
| Dans l’étendue | S/O | La stratégie est appliquée |
| Non compris | Dans l’étendue | La stratégie n’est pas appliquée |
Calcul de l’étendue de l’emplacement Exchange
Voici un exemple de calcul de l’étendue d’emplacement Exchange :
Supposons que vous avez quatre utilisateurs dans votre organisation et deux groupes de distribution que vous utilisez pour définir les étendues d’inclusion et d’exclusion d’emplacement Exchange. L’appartenance au groupe est configurée de la manière suivante :
| Groupe de distribution | Appartenance |
|---|---|
| Groupe1 | Utilisateur1, Utilisateur2 |
| Groupe2 | Utilisateur2, Utilisateur3 |
| Pas de groupe | User4 |
| Inclure le paramètre | Paramètre d’exclusion | La stratégie s’applique à | La stratégie ne s’applique pas à | Explication du comportement |
|---|---|---|---|---|
| tous | Aucun | Tous les expéditeurs de l’organisation Exchange (Utilisateur1, Utilisateur2, Utilisateur3, Utilisateur4) | S/O | Lorsqu’aucun n’est défini, tous les expéditeurs sont inclus |
| Groupe1 | Aucun | Expéditeurs membres du groupe1 (Utilisateur1, Utilisateur2) | Tous les expéditeurs qui ne sont pas membres du groupe1 (Utilisateur3, Utilisateur4) | Lorsqu’un paramètre est défini et que l’autre ne l’est pas, le paramètre défini est utilisé |
| tous | Groupe2 | Tous les expéditeurs de l’organisation Exchange qui ne sont pas membres du Group2 (Utilisateur1, Utilisateur4) | Tous les expéditeurs membres de Group2 (Utilisateur2, Utilisateur3) | Lorsqu’un paramètre est défini et que l’autre ne l’est pas, le paramètre défini est utilisé |
| Groupe1 | Groupe2 | Utilisateur1 | Utilisateur2, Utilisateur3, Utilisateur4 | Les remplacements exclus sont les suivants |
Vous pouvez choisir de limiter une stratégie aux membres des listes de distribution, aux groupes de distribution dynamiques et aux groupes de sécurité. Une stratégie DLP ne peut pas contenir plus de 50 inclusions et exclusions de ce genre.
Étendue des emplacements OneDrive
Lors de l’étendue d’une stratégie pour des emplacements OneDrive, en plus d’appliquer vos stratégies DLP à tous les utilisateurs et groupes de votre organisation, vous pouvez limiter l’étendue d’une stratégie à des utilisateurs et groupes spécifiques. DLP prend en charge des stratégies d’étendue jusqu’à 100 utilisateurs individuels.
Par instance, si vous souhaitez inclure plus de 100 utilisateurs, vous devez d’abord placer ces utilisateurs dans des groupes de distribution ou des groupes de sécurité, le cas échéant. Vous pouvez ensuite étendre votre stratégie à un maximum de 50 groupes.
Dans certains cas, vous souhaiterez peut-être appliquer une stratégie à un ou deux groupes, plus deux ou trois utilisateurs individuels qui n’appartiennent à aucun de ces groupes. Ici, la meilleure pratique consiste à placer ces deux ou trois individus dans un groupe à part. C’est la seule façon de vous assurer que la stratégie est étendue à tous les utilisateurs prévus.
En effet, lorsque vous répertoriez uniquement les utilisateurs, la protection contre la perte de données ajoute tous les utilisateurs spécifiés à l’étendue de la stratégie. De même, lorsque vous ajoutez uniquement des groupes, DLP ajoute tous les membres de tous les groupes à l’étendue de la stratégie.
Supposons que vous ayez les groupes et utilisateurs suivants :
| Groupe de distribution | Appartenance |
|---|---|
| Groupe1 | Utilisateur1, Utilisateur2 |
| Groupe2 | Utilisateur2, Utilisateur3 |
Si vous limitez l’étendue d’une stratégie aux seulsutilisateurs ou groupes , la protection contre la perte de données applique la stratégie aux utilisateurs comme illustré dans le tableau suivant :
| Étendue spécifiée | Comportement d’évaluation de l’étendue DLP | Utilisateurs dans l’étendue |
|---|---|---|
|
(Utilisateurs uniquement) Utilisateur1 Utilisateur2 |
DLP prend l’union des utilisateurs spécifiés | Utilisateur1, Utilisateur2 |
|
(Groupes uniquement) Groupe1 Groupe2 |
DLP prend l’union des groupes spécifiés | Utilisateur1, Utilisateur2, Utilisateur3 |
Toutefois, lorsque des utilisateurs et des groupes sont mélangés dans la configuration d’étendue, les choses se compliquent. Voici pourquoi : la protection contre la perte de données étend uniquement les stratégies aux utilisateurs à l’intersection des groupes et utilisateurs répertoriés.
La protection contre la perte de données utilise l’ordre d’opérations suivant pour déterminer les utilisateurs et les groupes à inclure dans l’étendue :
- Évaluer l’union de l’appartenance au groupe
- Évaluer l’union des utilisateurs
- Évaluer l’intersection entre les membres du groupe et les utilisateurs, c’est-à-dire lorsque les résultats se chevauchent
Il applique ensuite l’étendue de la stratégie à l’intersection des membres du groupe et des utilisateurs.
Étendons notre exemple, en travaillant avec le même ensemble de groupes, et ajoutons Utilisateur4, qui n’est pas dans un groupe :
| Groupe de distribution | Appartenance |
|---|---|
| Groupe1 | Utilisateur1, Utilisateur2 |
| Groupe2 | Utilisateur2, Utilisateur3 |
| Pas de groupe | Utilisateur 4 |
Le tableau suivant explique le fonctionnement de l’étendue de stratégie dans les cas où les utilisateurs et les groupes sont inclus dans les instructions d’étendue.
| Étendue spécifiée | Comportement d’évaluation de l’étendue DLP | Utilisateurs dans l’étendue |
|---|---|---|
| Groupe1 Groupe2 User3 User4 |
Première évaluation : Union des groupes : (Group1 + Group2) = User1, User2, User3 Deuxième évaluation : Union des utilisateurs : (User3 + User4) = User3, User4 Troisième évaluation : Intersection des groupes et des utilisateurs (le chevauchement) : (Group1 + Group2) = User1, User2, User3 (User3 + User4) = User3, User4 |
User3 (L’utilisateur 3 est le seul utilisateur qui apparaît dans les résultats de la première et de la deuxième évaluation.) |
| Groupe1 Groupe2 Utilisateur1 User3 User4 |
Première évaluation : Union des groupes : (Group1 + Group2) = User1, User2, User3 Deuxième évaluation : Union des utilisateurs : (User1 + User3 + User4) = User1, User3, User4 Troisième évaluation : Intersection des groupes et des utilisateurs (le chevauchement) : (Group1 + Group2) = User1, User3 (User1 + User3, User4) = User1, User3, User4 |
Utilisateur1, Utilisateur3 (Ce sont les seuls utilisateurs qui apparaissent dans les résultats de la première et de la deuxième évaluation.) |
Étendue de l’emplacement SharePoint
Lors de l’étendue d’une stratégie pour des emplacements SharePoint, vous pouvez limiter l’étendue d’une stratégie à des sites SharePoint spécifiques et à des étendues adaptatives. DLP prend en charge des stratégies d’étendue jusqu’à 100 sites.
Étendue des appareils
Protection contre la perte de données Microsoft Purview stratégies (DLP) qui incluent l’emplacement des appareils peuvent être définies par utilisateurs et par appareils. Une stratégie est appliquée sur un point de terminaison uniquement lorsque l’utilisateur et l’appareil sont inclus dans l’étendue de la stratégie. Si un utilisateur est dans l’étendue mais pas l’appareil, la stratégie n’est pas appliquée. De même, si un appareil est dans l’étendue mais pas l’utilisateur, la stratégie n’est pas appliquée.
Utilisez la version 101.25072 ou supérieure pour cette prise en charge de cette fonctionnalité sur macOS.
L’étendue de l’appareil ne prend pas en charge l’inscription de Microsoft Entra.
Voici comment configurer l’étendue d’une stratégie DLP pour différents résultats.
| Si vous souhaitez cibler la politique sur... | Définir la portée de l’utilisateur sur... | Définissez l’étendue de l’appareil sur... | Exemple de cas d’utilisation |
|---|---|---|---|
| Tous les utilisateurs sur tous les appareils intégrés | Tous les utilisateurs et groupes | Tous les appareils et groupes d’appareils | Utilisez cette option pour l’application générale des stratégies DLP sur tous les appareils au sein de votre organisation. Il s’agit du paramètre par défaut des stratégies DLP. |
| Tous les utilisateurs sur des appareils spécifiques | Tous les utilisateurs et groupes | Soit Tous les appareils et groupes d’appareils avec Exclure des appareils et des groupes d’appareils et ajouter les appareils à exclure ou Appareils et groupes d’appareils spécifiques et ajouter les appareils à inclure | Utilisez cette option pour appliquer une stratégie restrictive aux appareils kiosque qui seront utilisés par plusieurs utilisateurs. |
| Utilisateurs spécifiques sur tous les appareils intégrés | Tous les utilisateurs et groupes avec Exclure des utilisateurs et des groupes et ajouter les utilisateurs à exclure ou Utilisateurs et groupes spécifiques et ajouter les utilisateurs à inclure | Tous les appareils et groupes d’appareils | Utilisez cette fonction pour contrôler la fuite de données par des utilisateurs spécifiques sur tous les appareils au sein de votre organisation. |
| Utilisateurs spécifiques sur des appareils spécifiques | Utilisateurs et groupes spécifiques | Appareils et groupes d’appareils spécifiques | Supposons que vous ayez des appareils à usage spécial dans la paie qui sont utilisés pour imprimer des chèques et que seuls quelques comptes sont autorisés à utiliser ces appareils pour imprimer des chèques. Vous pouvez étendre une stratégie DLP de point de terminaison restrictive à ces comptes d’utilisateur sur ces appareils spécifiques |
Prise en charge de l’emplacement pour définir le contenu
Les stratégies DLP détectent les éléments sensibles en les associant à un type d’informations sensibles (SIT), à une étiquette de confidentialité ou à une étiquette de rétention. Chaque emplacement prend en charge différentes méthodes de définition du contenu sensible. La façon dont le contenu peut être défini lorsque vous combinez des emplacements dans une stratégie peut changer par rapport à la façon dont il peut être défini lorsqu’il est limité à un seul emplacement.
Importante
Lorsque vous sélectionnez plusieurs emplacements pour une stratégie, la valeur « non » d’une catégorie de définition de contenu prévaut sur la valeur « oui ». Par exemple, lorsque vous sélectionnez uniquement des sites SharePoint, la stratégie prend en charge la détection des éléments sensibles par un ou plusieurs SIT, par étiquette de confidentialité ou par étiquette de rétention. Cependant, lorsque vous sélectionnez des sites SharePoint et des emplacements de conversation et de messages de canal Teams, la stratégie prend en charge uniquement la détection d’éléments sensibles par SIT.
| Lieu | Le contenu peut être défini par SIT | Le contenu peut être défini étiquette de confidentialité | Le contenu peut être défini par étiquette de rétention |
|---|---|---|---|
| Exchange email online | Oui | Oui | Non |
| SharePoint dans les sites Microsoft 365 | Oui | Oui | Oui |
| OneDrive pour les comptes professionnels ou scolaires | Oui | Oui | Oui |
| Messages de canal et de chat Teams | Oui | Non | Non |
| Appareils | Oui | Oui | Non |
| Instances | Oui | Oui | Oui |
| Référentiels locaux | Oui | Oui | Non |
| Fabric et Power BI | Oui | Oui | Non |
| Microsoft 365 Copilot (préversion) | Non | Oui | Non |
| Applications cloud managées | Oui | Non | Non |
| Applications cloud non managées | Oui | Oui | Non |
La protection contre la perte de données prend en charge l’utilisation de classifieurs pouvant être formés comme condition pour détecter les informations sensibles. Le contenu peut être défini par des classifieurs pouvant être formés dans Exchange, des sites SharePoint, des comptes OneDrive, des canaux de chat et Teams, des appareils et des applications cloud non gérées. Pour plus d’informations, reportez-vous à la section Classifieurs pouvant être formés.
Remarque
La protection contre la perte de données prend en charge la détection des étiquettes de confidentialité sur les e-mails et les pièces jointes. Pour plus d’informations, consultez Utiliser les étiquettes de confidentialité comme conditions dans les stratégies DLP.
Règles
Les règles sont la logique métier des stratégies DLP. Il s’agit des éléments suivants :
Conditions qui, lorsqu’elles sont mises en correspondance, déclenchent la stratégie
Les actions qui déterminent les activités incluses et les résultats d’un jumelage.
Notifications utilisateur pour informer vos utilisateurs lorsqu’ils effectuent une action qui déclenche une stratégie et les informer sur la manière dont votre organisation souhaite que les informations sensibles soient traitées
Les remplacements d’utilisateur , lorsqu’ils sont configurés par un administrateur, permettent aux utilisateurs de remplacer sélectivement une action de blocage
Les rapports d’incident qui informent les administrateurs et les autres parties prenantes lorsqu’une correspondance de règle se produit
Options supplémentaires qui définissent la priorité de l’évaluation des règles et peuvent arrêter le traitement des règles et des stratégies.
Une stratégie contient une ou plusieurs règles. Les règles sont exécutées de façon séquentielle, en commençant par la règle de priorité la plus élevée dans chaque stratégie.
Fonctionnement de la classification DLP
La protection contre la perte de données évalue les informations sensibles d’un élément lors de sa création, de sa lecture ou de sa modification. L’évaluation est également amorcée par la classification à la demande. Toutefois, les événements tels que Correspondance de règle DLP s’affichent uniquement dans le journal d’audit ou l’explorateur d’activités lorsqu’un utilisateur tente une activité qui correspond à une stratégie DLP.
Voici une liste de certaines des activités utilisateur que la protection contre la perte de données peut surveiller et sur lesquelles vous pouvez agir :
Chargement de texte via le navigateur Microsoft Edge à l’aide des fonctionnalités intégrées
Chargement de fichiers via le navigateur Microsoft Edge à l’aide des fonctionnalités intégrées
Téléchargement de fichiers via le navigateur Microsoft Edge à l’aide des fonctionnalités intégrées
Couper/copier des données via le navigateur Microsoft Edge à l’aide des fonctionnalités intégrées
Coller des données via le navigateur Microsoft Edge à l’aide des fonctionnalités intégrées
Imprimer des données via le navigateur Microsoft Edge à l’aide des fonctionnalités intégrées
Imprimer des données à partir d’autres emplacements
Copier sur un support amovible
Copier sur le partage réseau
Copier dans le Presse-papiers
Transférer à l’aide de Bluetooth
Fichier consulté par une application non autorisée
Coller vers des navigateurs autres que Microsoft Edge
Données d’impression
Transférer à l’aide du Bureau à distance
Un élément créé, lu ou modifié correspondra à une règle et une stratégie DLP sur le client si les conditions et l’activité de l’utilisateur sont remplies. Ceci est audité en tant qu’activité de fichier, telle que FileRead ou FileRenamed.
Si une activité est satisfaite, un événement de correspondance de règle DLP apparaît dans l’explorateur d’activités en tant qu’événement « correspondance de règle DLP ». Un événement décrivant le mode de sortie sera également généré.
Les politiques, les actions et les actions sont différentes des conditions. Une règle peut correspondre sur un fichier même si aucune action n’est effectuée.
Priorité d’évaluation et d’application des règles
Emplacements des services hébergés
Pour les emplacements de service hébergés, tels que Exchange, SharePoint et OneDrive, chaque règle se voit attribuer une priorité dans l’ordre dans lequel elle est créée. Cela signifie que la règle créée en premier a la première priorité, la règle créée en second a la seconde priorité, etc.
Lorsque des règles sont appliquées au contenu, elles sont traitées dans l’ordre de priorité. Si le contenu correspond à plusieurs règles, la première règle évaluée qui a l’action la plus restrictive est appliquée. Par exemple, si le contenu correspond à toutes les règles suivantes, la règle 3 est appliquée, car il s’agit de la règle la plus restrictive et ayant la priorité la plus élevée :
- Règle 1 : informe seulement les utilisateurs
- Règle 2 : informe les utilisateurs, limite l’accès et permet le remplacement de l’utilisateur
- Règle 3 : avertit les utilisateurs, restreint l’accès et n’autorise pas les remplacements d’utilisateur
- Règle 4 : restreint l’accès
Les règles 1, 2 et 4 seraient évaluées, mais ne seraient pas appliquées. Dans cet exemple, les correspondances pour toutes les règles sont enregistrées dans les journaux d’audit et affichées dans les rapports DLP, même si seule la règle la plus restrictive est appliquée.
Vous pouvez utiliser une règle pour répondre à une exigence de protection particulière, puis utiliser une stratégie DLP pour regrouper des spécifications requises communes en matière de protection, par exemple l’ensemble des règles requises pour se conformer à une réglementation spécifique.
Par exemple, vous pouvez avoir une stratégie DLP qui vous aide à détecter la présence d’informations visées par la loi américaine sur l’assurance maladie (Health Insurance Portability Accountability Act, ou HIPAA). Cette stratégie DLP peut aider à protéger les données HIPAA (« quoi ») sur tous les sites SharePoint et OneDrive (le « où ») en recherchant tout document contenant ces informations sensibles qui est partagé avec des personnes extérieures à votre organisation (les conditions), puis en bloquant l’accès au document et en envoyant une notification (les actions). Ces conditions sont stockées en tant que règles individuelles et regroupées sous la forme d’une stratégie DLP pour simplifier la gestion et la création de rapports.
Pour les points de terminaison
Lorsqu’un élément correspond à plusieurs règles DLP, la protection contre la perte de données utilise un algorithme complexe pour déterminer les actions à appliquer. Le point de terminaison DLP applique l’agrégation ou la somme des actions les plus restrictives. DLP utilise ces facteurs pour effectuer le calcul.
Ordre de priorité des stratégies Lorsqu’un élément correspond à plusieurs stratégies et que ces stratégies ont des actions identiques, les actions de la stratégie de priorité la plus élevée sont appliquées.
Ordre de priorité des règles Lorsqu’un élément correspond à plusieurs règles d’une stratégie et que ces règles ont des actions identiques, les actions de la règle de priorité la plus élevée sont appliquées.
Mode de la stratégie Lorsqu’un élément correspond à plusieurs stratégies et que ces stratégies ont des actions identiques, les actions de toutes les stratégies qui sont à l’état Activer (mode d’application ) sont appliquées de préférence sur les stratégies dans Exécuter la stratégie en mode simulation avec des conseils de stratégie et Exécuter la stratégie en mode simulation .
Exécuter la stratégie en mode simulation Modifie l’action appliquée au moment de l’exécution
Lorsque des stratégies sont mises en correspondance et dans l’état Exécuter la stratégie dans la simulation , elles appliquent des actions différentes de celles qu’elles appliqueraient si elles étaient à l’état Activer immédiatement .
| L’action configurée dans la stratégie est | Lorsque l’état de la stratégie est Exécuter la stratégie en mode simulation et que Afficher les conseils de stratégie en mode simulation est désactivé, l’action appliquée est | Lorsque l’état de stratégie est Exécuter la stratégie en mode simulation et que Afficher les conseils de stratégie en mode simulation est activé, l’action appliquée est |
|---|---|---|
| Bloquer | Audit | Bloc avec remplacement |
| Bloc avec remplacement | Audit | Bloc avec remplacement |
| Auditer uniquement | Audit | Audit |
| Autoriser | Autoriser | Autoriser |
Action à entreprendre Lorsqu’un élément correspond à plusieurs stratégies et que ces stratégies diffèrent dans les actions, l’agrégation ou la somme des actions les plus restrictives est appliquée.
Configuration des groupes d’autorisation Lorsqu’un élément correspond à plusieurs stratégies et que ces stratégies diffèrent en action, l’agrégation ou la somme des actions les plus restrictives est appliquée.
Options de remplacement Lorsqu’un élément correspond à plusieurs stratégies et que ces stratégies diffèrent dans l’option de remplacement, les actions sont appliquées dans cet ordre :
Pas de remplacement>Autoriser le remplacement
Voici des scénarios qui illustrent le comportement d’exécution. Pour les trois premiers scénarios, vous avez trois stratégies DLP configurées comme suit :
| Nom de la stratégie | Condition de correspondance | Action | Priorité de stratégie |
|---|---|---|---|
| ABC | Le contenu contient le numéro de la carte de crédit | Bloquer l’impression, auditer toutes les autres activités de sortie des utilisateurs | 0 |
| Agent mobile | Le contenu contient le numéro de la carte de crédit | Bloquer la copie sur USB, auditer toutes les autres activités de sortie des utilisateurs | 1 |
| XYZ | Le contenu contient un numéro de sécurité sociale américain | Bloquer la copie dans le presse-papiers, auditer toutes les autres activités de sortie des utilisateurs | 2 |
L’élément contient des numéros de carte de crédit
Un élément sur un appareil surveillé contient des numéros de carte de crédit et correspond donc à la stratégie ABC et à la stratégie MNO. ABC et MNO sont tous deux en mode Activer .
| Stratégie | Action de sortie cloud | Action de copie dans le Presse-papiers | Action Copier sur la clé USB | Action de copie sur le partage réseau | Action des applications non autorisées | Action d’impression | Copier via une action Bluetooth | Action Copier vers le bureau à distance |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | Audit | Audit | Audit | Bloquer | Audit | Audit |
| Agent mobile | Audit | Audit | Bloquer | Audit | Audit | Audit | Audit | Audit |
| Actions appliquées au moment de l’exécution | Audit | Audit | Bloquer | Audit | Audit | Bloquer | Audit | Audit |
L’élément contient des numéros de carte de crédit et des numéros de sécurité sociale américains
Un élément d’un appareil surveillé contient des numéros de carte de crédit et des numéros de sécurité sociale américaine. Cet élément correspond donc à la stratégie ABC, à la stratégie MNO et à la stratégie XYZ. Les trois stratégies sont en mode Activer .
| Stratégie | Action de sortie cloud | Action de copie dans le Presse-papiers | Action Copier sur la clé USB | Action de copie sur le partage réseau | Action des applications non autorisées | Action d’impression | Copier via une action Bluetooth | Action Copier vers le bureau à distance |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | Audit | Audit | Audit | Bloquer | Audit | Audit |
| Agent mobile | Audit | Audit | Bloquer | Audit | Audit | Audit | Audit | Audit |
| XYZ | Audit | Bloquer | Audit | Audit | Audit | Bloquer | Audit | Audit |
| Actions appliquées au moment de l’exécution | Audit | Bloquer | Bloquer | Audit | Audit | Bloquer | Audit | Audit |
L’élément contient des numéros de carte de crédit, un état de stratégie différent
Un élément sur un appareil surveillé contient un numéro de carte de crédit et correspond donc à la stratégie ABC et à la stratégie MNO. La stratégie ABC est en mode Activer et la stratégie MNO est en mode Exécuter la stratégie en mode simulation .
| Stratégie | Action de sortie cloud | Action de copie dans le Presse-papiers | Action Copier sur la clé USB | Action de copie sur le partage réseau | Action des applications non autorisées | Action d’impression | Copier via une action Bluetooth | Action Copier vers le bureau à distance |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | Audit | Audit | Audit | Bloquer | Audit | Audit |
| Agent mobile | Audit | Audit | Bloquer | Audit | Audit | Audit | Audit | Audit |
| Actions appliquées au moment de l’exécution | Audit | Audit | Audit | Audit | Audit | Bloquer | Audit | Audit |
L’élément contient des numéros de carte de crédit, une configuration de remplacement différente
Un élément sur un appareil surveillé contient un numéro de carte de crédit et correspond donc à la stratégie ABC et à la stratégie MNO. La stratégie ABC est dans Turn it on state et la stratégie MNO est in Turn it on state. Différentes actions de remplacement configurées.
| Stratégie | Action de sortie cloud | Action de copie dans le Presse-papiers | Action Copier sur la clé USB | Action de copie sur le partage réseau | Action des applications non autorisées | Action d’impression | Copier via une action Bluetooth | Action Copier vers le bureau à distance |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | Bloc avec remplacement | Audit | Audit | Bloquer | Audit | Audit |
| Agent mobile | Audit | Audit | Bloquer sans remplacement | Audit | Audit | Audit | Audit | Audit |
| Actions appliquées au moment de l’exécution | Audit | Audit | Bloquer sans remplacement | Audit | Audit | Bloquer | Audit | Audit |
L’élément contient des numéros de carte de crédit, une configuration de groupes d’autorisation différents
Un élément sur un appareil surveillé contient un numéro de carte de crédit et correspond donc à la stratégie ABC et à la stratégie MNO. La stratégie ABC est dans Turn it on state et la stratégie MNO est in Turn it on state. Différentes actions de groupe d’autorisation sont configurées.
| Stratégie | Action de sortie cloud | Action de copie dans le Presse-papiers | Action Copier sur la clé USB | Action de copie sur le partage réseau | Action des applications non autorisées | Action d’impression | Copier via une action Bluetooth | Action Copier vers le bureau à distance |
|---|---|---|---|---|---|---|---|---|
| ABC | Audit | Audit | Groupe d’authentification A - Bloquer | Audit | Audit | Groupe d’authentification A - Bloquer | Audit | Audit |
| Agent mobile | Audit | Audit | Groupe d’authentification A - Bloquer avec remplacement | Audit | Audit | Groupe d’authentification B - bloc | Audit | Audit |
| Actions appliquées au moment de l’exécution | Audit | Audit | Groupe d’authentification A - Bloquer | Audit | Audit | Groupe d’authentification A - Bloc, Groupe d’authentification B - Bloc | Audit | Audit |
Conditions
Les conditions sont l’endroit où vous définissez ce que vous voulez que la règle recherche et le contexte dans lequel ces éléments sont utilisés. Ils indiquent la règle : lorsque vous trouvez un élément qui ressemble à ceci et qui est utilisé comme tel, il s’agit d’une correspondance et les autres actions de la stratégie doivent être prises sur celui-ci. Vous pouvez utiliser les conditions pour affecter différentes actions à différents niveaux de risque. Par exemple, un contenu sensible partagé en interne peut être moins risqué et nécessiter moins d’actions qu’un contenu sensible partagé avec des personnes extérieures à l’organisation.
Remarque
Les utilisateurs qui ont des comptes non invités dans le client Active Directory ou Microsoft Entra d’une organisation hôte sont considérés comme des personnes au sein de l’organisation.
Le contenu contient
Tous les emplacements prennent en charge la condition Le contenu contient . Vous pouvez sélectionner plusieurs instances de chaque type de contenu et affiner les conditions à l’aide de l’un de ces opérateurs (OU logique) ou de l’ensemble de ces opérateurs (ET logique) :
- types d’informations sensibles
- étiquettes de confidentialité
- étiquettes de rétention
- Classifieurs pouvant être formés
La règle recherche uniquement la présence d’étiquettes de confidentialité et d’étiquettes de rétention que vous choisissez.
Les SIT ont un niveau de confiance prédéfini que vous pouvez modifier si nécessaire. Pour plus d’informations, consultez la rubrique Plus sur les niveaux de confiance.
Importante
Les SIT permettent de définir le nombre maximal d’instances uniques de deux manières. Pour plus d’informations, consultez Valeurs prises en charge par le nombre d’instances pour SIT.
Les mots SIT en double dans différentes pièces jointes d’un même e-mail ne sont comptabilisés qu’une seule fois dans le nombre unique.
Protection adaptative dans Microsoft Purview
La protection adaptative intègre Gestion des risques internes Microsoft Purview profils de risque dans les stratégies DLP afin que celle-ci puisse aider à protéger contre les comportements à risque identifiés dynamiquement. Lorsque configuré dans la gestion du risque interne, le niveau de risque interne pour la protection adaptative s’affiche comme condition pour les emplacements d’Exchange Online, des appareils, de Teams et des applications cloud non gérées. Pour plus d’informations, reportez-vous à En savoir plus sur la protection adaptative dans la protection contre la perte de données .
Conditions prises en charge par la protection adaptative
Le niveau de risque d’initié pour la protection adaptative est pris en charge avec les valeurs suivantes :
Niveau de risque élevé
Niveau de risque modéré
Niveau de risque mineur
Contexte de condition
Les options de contexte disponibles changent en fonction de l’emplacement que vous choisissez. Si vous sélectionnez plusieurs emplacements, seules les conditions communes à ces emplacements sont disponibles.
Conditions Utilisation d’Exchange
Remarque
Stratégies DLP pour Exchange analyser les e-mails non générés par le système et les e-mails de journalisation.
- Le contenu contient
- Le niveau de risque interne pour la protection adaptative est
- Le contenu n’est pas étiqueté
- Le contenu est partagé à partir de Microsoft 365
- Le contenu provient de
- L’adresse IP de l’expéditeur est
- L’en-tête contient des mots ou des expressions
- L’attribut AD de l’expéditeur contient des mots ou des expressions
- Le jeu de caractères de contenu contient des mots
- L’en-tête correspond aux modèles
- L’attribut AD de l’expéditeur correspond aux modèles
- L’attribut AD du destinataire contient des mots ou des expressions
- L’attribut AD du destinataire correspond aux modèles
- Le destinataire est membre de
- La propriété du document est
- Le contenu de la pièce jointe n’a pas pu être analysé
- Le document ou la pièce jointe est protégé par mot de passe
- L’expéditeur a outrepassé le conseil de stratégie
- L’expéditeur est membre de
- L’analyse du contenu de la pièce jointe n’a pas été terminée
- L'adresse du destinataire contient les mots
- L’extension de fichier est
- Le domaine du destinataire est
- Le destinataire est
- L’expéditeur est
- Le domaine de l’expéditeur est
- L’adresse du destinataire correspond aux modèles
- Le nom du document contient des mots ou des expressions
- Le nom du document correspond à des modèles
- L’objet contient des mots ou des phrases
- L’objet correspond aux modèles
- Le sujet ou le corps contient des mots ou des phrases
- Modèles de correspondances de sujet ou de corps
- L’adresse de l’expéditeur contient des mots
- L’adresse de l’expéditeur correspond aux modèles
- La taille du document est égale ou supérieure à
- Le contenu d’un document contient des mots ou des expressions
- Le contenu du document correspond à des modèles
- La taille du message est égale ou supérieure à
- Le type de message est
- L’importance du message est
Conseil
Pour plus d’informations sur les conditions prises en charge par Exchange, y compris les valeurs PowerShell, voir : Protection contre la perte de données Informations de référence sur les conditions et actions Exchange.
Conditions prises en charge par SharePoint
Le contenu contient
Le contenu est partagé à partir de Microsoft 365
La propriété du document est
Impossible de numériser le document
Le document ou la pièce jointe est protégé par mot de passe
L’analyse du document n’a pas été terminée
L’extension de fichier est
Le nom du document contient des mots ou des expressions
La taille du document est égale ou supérieure à
Document créé par
La date de création du document est le ou une date ultérieure
La date de création du document est le ou avant
La date de modification du document est le ou une date ultérieure
La date de modification du document est au plus tard
Conditions : prise en charge des comptes OneDrive
Le contenu contient
Le contenu est partagé à partir de Microsoft 365
La propriété du document est
Impossible de numériser le document
Le document ou la pièce jointe est protégé par mot de passe
L’analyse du document n’a pas été terminée
L’extension de fichier est
Le nom du document contient des mots ou des expressions
La taille du document est égale ou supérieure à
Document créé par
Le document est partagé
La date de création du document est le ou une date ultérieure
La date de création du document est le ou avant
La date de modification du document est le ou une date ultérieure
La date de modification du document est au plus tard
Conditions : prise en charge des messages de conversation et de canal Teams
- Le contenu contient
- Le niveau de risque interne pour la protection adaptative est
- Le contenu est partagé à partir de Microsoft 365
- Le domaine du destinataire est
- Le destinataire est
- L’expéditeur est
- Le domaine de l’expéditeur est
Conditions de la prise en charge des applications cloud managées
- Le contenu contient
- L’extension de fichier est
- La taille du document est égale ou supérieure à
- Appareils gérés ou non gérés (les activités couper/copier des données, coller des données et imprimer des données prennent uniquement en charge la condition relative aux appareils gérés ou non gérés).
Conditions de prise en charge des applications cloud non gérées
- Le contenu contient
- Contenu non entièrement analysé
- Impossible d’analyser le fichier
- L’extension de fichier est
- Le fichier n’est pas étiqueté
- Le fichier est protégé par mot de passe
- La taille du fichier est supérieure à
- Le type de fichier est
- Le niveau de risque interne pour la protection adaptative est
- URL contient du texte (préversion)
(préversion)L’URL contient des conditions de texte détectées lorsque l’URL de l’application cloud non gérée contient des chaînes de texte spécifiées. Vous pouvez l’utiliser comme condition pour étendre les règles DLP à des URL spécifiques, ou comme exception pour exclure des URL spécifiques de l’application de la stratégie. Par exemple, vous pouvez créer une règle qui bloque le chargement de données sensibles vers une URL GitHub ne contenant pas le nom de votre organisation, tout en autorisant le chargement vers les référentiels GitHub de votre organisation. Cette condition est prise en charge pour la détection du navigateur et du réseau et ne nécessite pas que les appareils soient intégrés à la protection contre la perte de données des points de terminaison.
Importante
Les fichiers chiffrés ne peuvent pas être inspectés pour les types d’informations sensibles ou les classificateurs pouvant être formés.
Conditions prises en charge pour les points de terminaison
Le contenu contient : Spécifie le contenu à détecter. Pour plus d’informations sur les types de fichiers pris en charge, voir Files contenu analysé.
Le contenu n’est pas étiqueté : détecte le contenu auquel aucune étiquette de confidentialité n’est appliquée. Pour vous assurer que seuls les types de fichiers pris en charge sont détectés, vous devez utiliser cette condition avec les conditions d’extension de fichier est ou le type de fichier est . Les fichiers PDF et Office sont pris en charge :
Type de fichier Format Extensions de fichiers surveillées Traitement de texte Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb, .pdf Feuille de calcul Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv Présentation PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx Impossible de numériser le document : S’applique aux fichiers qui ne peuvent pas être analysés pour l’une des raisons suivantes :
- Le fichier contient une ou plusieurs erreurs temporaires d’extraction de texte
- Le fichier est protégé par mot de passe
- La taille des fichiers dépasse la limite prise en charge (tailles de fichier maximales : 64 Mo pour les fichiers non compressés ; 256 Mo pour les fichiers compressés)
- Expiration ou échec du moteur de classification Microsoft (MCE)
Le nom du document contient des mots ou des expressions : détecte les documents dont le nom de fichier contient des mots ou des expressions que vous spécifiez, par exemple :
file,credit card,patent, etc.Le nom du document correspond à des modèles : détecte les documents dont le nom de fichier correspond à des modèles spécifiques. L’évaluation prend en compte le chemin d’accès complet du document, pas seulement le nom du document. Le modèle est vérifié comme une correspondance de chaîne, ce qui signifie qu’il peut correspondre à n’importe quelle partie du chemin d’accès du document. Pour définir les modèles, utilisez des caractères génériques.
Remarque
En raison de problèmes de performances potentiels, cette condition sera progressivement supprimée de Purview Endpoint DLP. Nous vous recommandons d’utiliser la condition « Le nom du document contient des mots ou des expressions » à la place.
- Le document ou la pièce jointe est protégé par mot de passe : Détecte uniquement les fichiers protégés ouverts. Les fichiers suivants sont pris en charge :
- Fichiers Archive (ZIP, .7z, RAR)
- Fichiers Office
- Fichiers PDF
- Fichiers chiffrés Symantec PGP
La taille du document est égale ou supérieure à : détecte les documents dont la taille de fichier est égale ou supérieure à la valeur spécifiée. DLP ne prend en charge l’inspection du contenu que pour les fichiers de moins de 64 Mo.
Importante
Nous vous recommandons de définir cette condition pour détecter les éléments dont la taille est supérieure à 10 Ko
Le type de fichier est : détecte les types de fichiers suivants :
Type de fichier Applications Extensions de fichiers surveillées Traitement de texte Word, PDF doc, .docx, .docm, .dotx, .dotm, .docb, .pdf Feuille de calcul Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv Présentation PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx E-mail Outlook .msg Importante
Les options d’extensions et detypes de fichiersne peuvent pas être utilisées comme conditions dans la même règle. Si vous souhaitez les utiliser comme conditions dans la même stratégie, elles doivent être dans des règles distinctes.
Pour utiliser le type de fichier est conditionné, vous devez disposer de l’une des versions suivantes de Windows :
Points de terminaison Windows (x64) :
- Windows 10 (21H2, 22H2)
Points de terminaison Windows (ARM64) :
L’extension de fichier est : Outre la détection des informations sensibles dans les fichiers portant les mêmes extensions que ceux couverts par la condition Le type de fichier est , vous pouvez utiliser la condition d’extension de fichier pour détecter des informations sensibles dans les fichiers avec n’importe quelle extension de fichier que vous devez surveiller. Pour ce faire, ajoutez les extensions de fichiers nécessaires, séparées par des virgules, à une règle de votre stratégie. La condition d’extension de fichier est prise en charge uniquement pour les versions de Windows qui prennent en charge la condition de type de fichier . L’extension de fichier est ne prend pas en charge les types de fichiers d’archive.
Avertissement
L’inclusion de l’une des extensions de fichier suivantes dans vos règles de stratégie peut augmenter considérablement la charge du processeur : .dll, .exe, .mui, .ost, .pf, .pst.
L’analyse n’a pas été terminée : S’applique lorsque l’analyse d’un fichier a commencé, mais s’est arrêtée avant l’analyse de l’ensemble du fichier. La raison principale d’une analyse incomplète est que le texte extrait dans le fichier dépasse la taille maximale autorisée. (Tailles maximales pour le texte extrait : Fichiers non compressés : les 4 premiers Mo de texte extractible ; Fichiers compressés : N=1000 / Temps d’extraction = 5 minutes.)
La propriété du document est : détecte les documents dont les propriétés personnalisées correspondent aux valeurs spécifiées. Par exemple :
Department = 'Marketing',Project = 'Secret'. Pour spécifier plusieurs valeurs pour une propriété personnalisée, utilisez des guillemets doubles. Par exemple, « Service : Marketing, Ventes ». Les types de fichiers pris en charge sont Office et PDF :Type de fichier Format Extensions de fichiers surveillées Traitement de texte Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb, .pdf Feuille de calcul Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv Présentation PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx L’utilisateur a accédé à un site web sensible à partir de Microsoft Edge : Pour plus d’informations, consultez Empêcher les activités utilisateur à risque en surveillant ou en limitant l’accès aux domaines de service sensibles.
Le niveau de risque d’initié pour la protection adaptative est le suivant : détecte le niveau de risque interne.
Voir aussi : Activités de point de terminaison que vous pouvez surveiller et sur lesquelles vous pouvez agir.
Configuration requise du système d’exploitation pour cinq conditions
- Impossible de numériser le document
- Le nom du document contient des mots ou des expressions
- Le nom du document correspond à des modèles
- La taille du document est égale ou supérieure à
- L’analyse n’est pas terminée
Pour utiliser l’une de ces conditions, vos appareils de point de terminaison doivent exécuter l’un des systèmes d’exploitation suivants :
Windows 11 23H2 :4 décembre 2023 – Préversion KB5032288 (builds du système d’exploitation 22621.2792 et 22631.2792)
Windows 11 22H2 :4 décembre 2023 – Préversion KB5032288 (builds du système d’exploitation 22621.2792 et 22631.2792) – Support Microsoft
Windows 11 21H2 :12 décembre 2023—KB5033369 (build du système d’exploitation 22000.2652) - Support Microsoft
Windows 10 22H2 :30 novembre 2023 : Préversion KB5032278 (build du système d’exploitation 19045.3758) – Support Microsoft
Windows 10 21H2 :30 novembre 2023 – Préversion KB5032278 (build du système d’exploitation 19045.3758) – Support Microsoft
Windows Server 2022/2019 :14 novembre 2023 – KB5032198 (build du système d’exploitation 20348.2113) – Support Microsoft (ou version ultérieure)
Configuration requise du système d’exploitation pour la condition « La propriété du document est »
Windows 11 :29 février 2024 – Préversion du KB5034848 (builds du système d’exploitation 22621.3235 et 22631.3235) – Support Microsoft (ou version ultérieure)
Windows 10 :29 février 2024 – Préversion du KB5034843 (build du système d’exploitation 19045.4123) – Support Microsoft (ou version ultérieure)
Importante
Pour plus d’informations sur la configuration requise par Adobe pour l’utilisation des fonctionnalités Protection contre la perte de données Microsoft Purview (DLP) avec des fichiers PDF, consultez cet article d’Adobe : Support Protection des données Microsoft Purview dans Acrobat.
Conditions Instances prises en charge
- Le contenu contient
- Le contenu est partagé à partir de Microsoft 365
Conditions Prise en charge des dépôts locaux
- Le contenu contient
- L’extension de fichier est
- La propriété du document est
Conditions Support Fabric et Power BI
- Le contenu contient
Conditions requises Pris en charge par Microsoft 365 Copilot
Cette fonctionnalité est en préversion.
- Le contenu contient (étiquettes de confidentialité)
- Contenu (types d’informations sensibles)
- L’email est reçu de (utilisateurs externes) (préversion)
Groupes de conditions
Parfois, vous avez besoin d’une règle pour identifier une seule chose, comme tout contenu qui contient un numéro de sécurité sociale américain, qui est défini par un seul SIT. Toutefois, dans de nombreux scénarios où les types d’éléments que vous essayez d’identifier sont plus complexes et donc plus difficiles à définir, une plus grande flexibilité dans la définition des conditions est nécessaire.
Par exemple, pour identifier le contenu soumis à la réglementation des États-Unis sur le Health Insurance Act (HIPAA), vous devez rechercher :
Le contenu qui contient certains types d’informations sensibles, par exemple un numéro de sécurité sociale ou le numéro émis par l’agence du médicament (DEA).
AND
Le contenu plus difficile à identifier, comme les communications relatives aux soins du patient ou la description des services médicaux fournis. L’identification de ce contenu nécessite des mots clés correspondants à partir de listes de mots clés volumineux, telles que la Classification internationale des maladies (ICD-9-CM ou ICD-10-CM).
Vous pouvez identifier ce type de données en regroupant les conditions et en utilisant des opérateurs logiques (ET, OU) entre les groupes.
Pour la loi américaine sur l’assurance maladie (HIPAA), les conditions sont regroupées comme suit :
Le premier groupe contient les TIS qui identifient une personne et le deuxième groupe contient les TIS qui identifient le diagnostic médical.
Les conditions peuvent être regroupées et jointes par des opérateurs booléens (AND, OR, NOT) afin de définir une règle en indiquant ce qui doit être inclus, puis en définissant des exclusions dans un groupe différent joint au premier par un NOT. Pour en savoir plus sur la façon dont DLP Purview implémente les groupes booléens et imbriqués, consultez Conception de règles complexes.
Limitations de la plateforme DLP pour les conditions
| Condition | Charge de travail | Limite | Coût de l’évaluation |
|---|---|---|---|
| Le contenu contient | EXO/SPO/ODB | 125 SIT par règle | Élevé |
| Le contenu est partagé à partir de Microsoft 365 | EXO/SPO/ODB | - | Élevé |
| L’adresse IP de l’expéditeur est | EXO | Longueur <de l’aire de répartition individuelle = 128 ; Nombre <= 600 | Faible |
| L’expéditeur a outrepassé le conseil de stratégie | EXO | - | Faible |
| L’expéditeur est | EXO | Longueur <de l’e-mail individuel = 256 ; Nombre <= 600 | Moyen |
| L’expéditeur est membre de | EXO | Nombre <= 600 | Élevé |
| Le domaine de l’expéditeur est | EXO | Longueur du <nom de domaine = 67 ; Nombre <= 600 | Faible |
| L’adresse de l’expéditeur contient des mots | EXO | Longueur <de mot individuelle = 128 ; Nombre <= 600 | Faible |
| L’adresse de l’expéditeur correspond aux modèles | EXO | Longueur de <regex = 128 caractères ; Nombre <= 600 | Faible |
| L’attribut AD de l’expéditeur contient des mots | EXO | Longueur <de mot individuelle = 128 ; Nombre <= 600 | Moyen |
| L’attribut AD de l’expéditeur correspond à des modèles | EXO | Longueur de <regex = 128 caractères ; Nombre <= 600 | Moyen |
| Le contenu des pièces jointes ne peut pas être analysé | EXO | Types de fichiers pris en charge | Faible |
| Analyse incomplète du contenu des pièces jointes | EXO | Taille > du contenu extrait : 2 Mo (2 millions de caractères) | Faible |
| La pièce jointe est protégée par mot de passe | EXO | Types de fichiers : Fichiers Office, .PDF, .ZIP et 7z | Faible |
| L’extension du fichier de pièce jointe est | EXO/SPO/ODB | Nombre <= 600 par règle | Élevé |
| Le destinataire est membre de | EXO | Nombre <= 600 | Élevé |
| Le domaine du destinataire est | EXO | Longueur du <nom de domaine = 67 ; Nombre <= 5000 | Faible |
| Le destinataire est | EXO | Longueur <de l’e-mail individuel = 256 ; Nombre <= 600 | Faible |
| L'adresse du destinataire contient les mots | EXO | Longueur <de mot individuelle = 128 ; Nombre <= 600 | Faible |
| L’adresse du destinataire correspond aux modèles | EXO | Nombre <= 300 | Faible |
| Le nom du document contient des mots ou des expressions | EXO | Longueur <de mot individuelle = 128 ; Nombre <=600 | Faible |
| Le nom du document correspond aux modèles | EXO | Longueur de <regex = 128 caractères ; Nombre <= 300 | Faible |
| La propriété du document est | EXO/SPO/ODB | - | Faible |
| La taille du document est égale ou supérieure à | EXO | - | Faible |
| L’objet contient des mots ou des phrases | EXO | Longueur <de mot individuelle = 128 ; Nombre <= 600 | Faible |
| L’en-tête contient des mots ou des expressions | EXO | Longueur <de mot individuelle = 128 ; Nombre <= 600 | Faible |
| Le sujet ou le corps contient des mots ou des phrases | EXO | Longueur <de mot individuelle = 128 ; Nombre <= 600 | Faible |
| Le jeu de caractères de contenu contient des mots | EXO | Nombre <= 600 | Faible |
| L’en-tête correspond aux modèles | EXO | Longueur de <regex = 128 caractères ; Nombre <= 300 | Faible |
| L’objet correspond aux modèles | EXO | Longueur de <regex = 128 caractères ; Nombre <= 300 | Faible |
| Modèles de correspondances de sujet ou de corps | EXO | Longueur de <regex = 128 caractères ; Nombre <= 300 | Faible |
| Le type de message est | EXO | - | Faible |
| Taille du message supérieure à | EXO | - | Faible |
| Avec importance | EXO | - | Faible |
| L’attribut AD de l’expéditeur contient des mots | EXO | Chaque paire valeur-clé d’attribut : a une longueur <d’expression régulière = 128 caractères ; Nombre <= 600 | Moyen |
| L’attribut AD de l’expéditeur correspond à des modèles | EXO | Chaque paire valeur-clé d’attribut : a une longueur <d’expression régulière = 128 caractères ; Nombre <= 300 | Moyen |
| Le document contient des mots | EXO | Longueur <de mot individuelle = 128 ; Nombre <= 600 | Moyen |
| Modèle de correspondance de document | EXO | Longueur de <regex = 128 caractères ; Nombre <= 300 | Moyen |
Actions
Tout élément qui passe le filtre de conditions a toutes les actions qui sont définies dans la règle qui lui est appliquée. Vous devez configurer les options requises pour prendre en charge l’action. Par exemple, si vous sélectionnez Exchange avec l’action Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365 , vous devez choisir parmi les options suivantes :
- Empêcher les utilisateurs d’accéder au contenu partagé de SharePoint, OneDrive et Teams
- Bloquer tout le monde. Seuls le propriétaire du contenu, le dernier modificateur et l’administrateur du site continueront d’y avoir accès
- Bloquez uniquement les personnes extérieures à votre organisation. Les utilisateurs au sein de votre organisation continuent d’y avoir accès.
- Chiffrer les courriers (applicable uniquement au contenu dans Exchange)
Les actions disponibles dans une règle dépendent des emplacements qui ont été sélectionnés. Les actions disponibles pour chaque emplacement individuel sont répertoriées ci-dessous.
Importante
Pour les emplacements SharePoint et OneDrive, les documents sont bloqués de manière proactive juste après la détection d’informations sensibles (que le document soit partagé ou non) pour tous les invités ; Les utilisateurs internes continuent d’avoir accès au document.
Actions prises en charge : Exchange
Lorsque des règles de stratégie DLP sont appliquées dans Exchange, elles peuvent être interrompantes, non interrompues ou ni l’une ni l’autre. La plupart des règles prises en charge par Exchange ne sont pas interrompantes. Les actions non stoppantes sont appliquées après traitement des règles et politiques suivantes.
Les actions DLP sont effectuées sur les e-mails chiffrés entrants qui sont dans le cadre d’une stratégie, telle que le blocage, mais pour maintenir la confidentialité du chiffrement, l’événement n’apparaîtra pas dans l’Explorer d’activité ou dans l’alerte et le contenu du message ne sera accessible à personne d’autre que le destinataire.
Toutefois, lorsqu’une action d’arrêt est déclenchée par une règle de stratégie DLP, Purview cesse de traiter les règles suivantes. Par instance, lorsque l’action Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365 est déclenchée, aucune autre règle ou stratégie n’est traitée.
Si une action ne s’arrête ni ne s’arrête pas , Purview attend que le résultat de l’action se produise avant de continuer. Ainsi, lorsqu’un e-mail sortant déclenche l’action Transférer le message pour approbation à l’expéditeur , Purview attend d’obtenir la décision du responsable sur l’envoi ou non de l’e-mail. Si le responsable approuve, l’action se comporte comme une action non interrompante et les règles suivantes sont traitées. En revanche, si le manager refuse d’envoyer l’e-mail, Transférer le message pour approbation au manager de l’expéditeur se comporte comme une action d’arrêt et bloque l’envoi de l’e-mail ; Aucune règle ou stratégie ultérieure n’est traitée.
Le tableau suivant répertorie les actions prises en charge par Exchange et indique si elles sont interrompues ou non.
| Action | Arrêt / Non arrêt |
|---|---|
| Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365 (bloquer tout le monde, bloquer uniquement les personnes extérieures à votre organisation) | Arrêt |
| Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365 (Chiffrer Email messages) | Non - Arrêt |
| Définir les en-têtes | Non stop |
| Supprimer l’en-tête | Non stop |
| Rediriger le message vers des utilisateurs spécifiques | Non stop |
| Transférez le message pour approbation au responsable de l’expéditeur | Aucune |
| Transférer le message pour approbation à des approbateurs spécifiques | Aucune |
| Ajouter un destinataire dans la zone À | Non stop |
| Ajouter le destinataire dans la zone Cc | Non stop |
| Ajouter le destinataire à la zone Cci | Non stop |
| Ajouter le gestionnaire de l’expéditeur en tant que destinataire | Non stop |
| Supprimer le chiffrement des messages et la protection des droits | Non stop |
| Ajout de l’objet de l’email | Non stop |
| Ajouter une clause d’exclusion de responsabilité HTML | Non stop |
| Modifier l’objet de l’email | Non stop |
| Remettre le message à la quarantaine hébergée | Arrêt |
| Personnaliser les messages chiffrés | Non stop |
Conseil
Pour l’action Appliquer la personnalisation aux messages chiffrés, si vous avez déjà implémenté le chiffrement de messages Microsoft Purview, les modèles s’affichent automatiquement dans la liste déroulante. Si vous souhaitez mettre en œuvre Chiffrement de messages Microsoft Purview, voir Ajouter la marque de votre organization à vos messages chiffrés Chiffrement de messages Microsoft Purview pour plus d’informations sur le chiffrement des messages et sur la façon de créer et configurer vos modèles de personnalisation.
Pour plus d’informations sur les actions prises en charge par Exchange, y compris les valeurs PowerShell, voir : Protection contre la perte de données Conditions et actions Exchange de référence.
Actions prises en charge : SharePoint
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365
- Bloquer tout le monde
- Bloquer uniquement les personnes extérieures à votre organisation
- Bloquer l’accès à des domaines ou utilisateurs externes spécifiques (en préversion publique)
La sous-option Bloquer l’accès à des domaines ou utilisateurs externes spécifiques vous permet de bloquer l’accès externe par domaine (par exemple, partner.com) ou par utilisateur SMTP (par exemple, user@example.com). Vous pouvez également spécifier des listes d’autorisation à l’aide du domaine EST PAS ou de l’utilisateur EST PAS. Les utilisateurs internes et les domaines ne peuvent pas être bloqués avec cette sous-option ; continuez à utiliser Bloquer tout le monde pour les utilisateurs internes.
Remarque
Lorsque vous utilisez Bloquer l’accès pour des domaines ou des utilisateurs externes spécifiques : si un utilisateur ou un domaine apparaît à la fois dans les listes verte et rouge, le blocage prend effet (le plus restrictif gagne). Si un fichier correspond à une règle d’autorisation et à une règle de blocage, l’évaluation est effectuée pour toutes les règles correspondantes : les utilisateurs et domaines autorisés sont autorisés, les utilisateurs et domaines bloqués sont refusés et les utilisateurs dans aucune liste ne sont bloqués par défaut.
Actions prises en charge : OneDrive
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365
- Bloquer tout le monde
- Bloquer uniquement les personnes extérieures à votre organisation
- Bloquer l’accès à des domaines ou utilisateurs externes spécifiques (en préversion publique)
La sous-option Bloquer l’accès à des domaines ou utilisateurs externes spécifiques vous permet de bloquer l’accès externe par domaine (par exemple, partner.com) ou par utilisateur SMTP (par exemple, user@example.com). Vous pouvez également spécifier des listes d’autorisation à l’aide du domaine EST PAS ou de l’utilisateur EST PAS. Les utilisateurs internes et les domaines ne peuvent pas être bloqués avec cette sous-option ; continuez à utiliser Bloquer tout le monde pour les utilisateurs internes.
Remarque
Lorsque vous utilisez Bloquer l’accès pour des domaines ou des utilisateurs externes spécifiques : si un utilisateur ou un domaine apparaît à la fois dans les listes verte et rouge, le blocage prend effet (le plus restrictif gagne). Si un fichier correspond à une règle d’autorisation et à une règle de blocage, l’évaluation se fait règle par règle : les utilisateurs et domaines autorisés sont autorisés, les utilisateurs et domaines bloqués sont refusés et les utilisateurs dans aucune liste ne sont bloqués par défaut.
Actions prises en charge : messages de canal et de chat Teams
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365
Actions prises en charge : Appareils
L’emplacement des appareils prend en charge ces actions :
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365
- Empêcher les utilisateurs de recevoir des e-mails ou d’accéder aux fichiers partagés SharePoint, OneDrive, Teams et éléments Power BI
- Auditez ou restreignez les activités lorsque les utilisateurs accèdent à des sites sensibles dans les navigateurs Microsoft Edge sur les appareils Windows
- Restrictions de sites sensibles
- Auditer ou restreindre les activités sur les appareils
- Chargement vers un domaine de service cloud restreint ou accès à partir d’un navigateur non autorisé
- Coller dans les navigateurs pris en charge
- Activités de fichiers pour toutes les applications
- Copier dans le Presse-papiers
- Copier sur un périphérique USB amovible
- Copier vers un partage réseau
- Imprimer
- Copier ou déplacer à l'aide d'une application Bluetooth non autorisée
- Copier ou déplacer à l’aide du protocole RDP
- Activités de fichiers pour les applications dans les groupes d'applications restreints
- Restrictions d’accès à l’application
- Accès par des applications restreintes
- Accès par des applications non incluses dans la liste des applications restreintes ou tout groupe d’applications restreintes ajouté à la règle
- En préversion Restrictions dans Windows Retrouver dans les Copilot+ PC
- Appliquer des restrictions uniquement aux extensions de fichier non prises en charge Démarrer un flux Power Automate
Importante
Lorsque vous sélectionnez l’action Auditer ou restreindre les activités sur les appareils , l’option Appliquer des restrictions uniquement aux extensions de fichier non prises en charge s’affiche. Appliquer des restrictions uniquement aux extensions de fichier non prises en charge L’option de configuration NE PREND PAS EN CHARGE l’étendue par appareil et groupes d’appareils dans le paramètre d’emplacement de stratégie.
Vous pouvez demander à DLP d’autoriser, d’auditer uniquement, de bloquer avec remplacement ou de bloquer (les actions) ces activités utilisateur pour les appareils Windows intégrés.
Vous pouvez demander à DLP d’auditer uniquement, de bloquer avec remplacement ou de bloquer (les actions) ces activités utilisateur pour les appareils macOS intégrés.
Bloquer : l’activité liée à l’utilisateur est bloquée et l’audit est activé. Les administrateurs peuvent éventuellement voir les alertes.
Bloc avec remplacement : cette option agit comme un bloc standard, mais permet aux utilisateurs de le contourner. En cliquant sur le bouton « Autoriser » de la notification toast ou sur le bouton « OK » de la notification Microsoft Edge, les utilisateurs peuvent continuer. Une fois autorisé, Endpoint DLP reprend automatiquement pour les actions telles que « Copier sur un partage réseau », « Copier sur un périphérique USB amovible » et « Imprimer ». Pour les autres actions, les utilisateurs doivent répéter le processus après avoir cliqué sur « Autoriser » pour contourner la stratégie.
Audit : aucun blocage d’activités, mais l’audit est activé et les administrateurs peuvent éventuellement voir des alertes.
Autoriser : les activités sont autorisées sans déclencher d’alertes, mais l’audit est toujours activé.
Désactivé : pas de blocage ni d’audit des activités.
| Mode de mise en conformité | Bloquer l’utilisateur | Génération d’alertes | Audit de la génération d’enregistrements |
|---|---|---|---|
| Bloquer | Oui | Oui si l’alerte est activée pour la règle DLP | Oui |
| Bloc avec remplacement | Oui | Oui si l’alerte est activée pour la règle DLP | Oui |
| Audit | Non | Oui si l’alerte est activée pour la règle DLP | Oui |
| Autoriser | Non | Jamais déclenché | Oui |
| Désactivé | Non | Non | Non |
Actions prises en charge : Applications cloud gérées
Vous pouvez indiquer à DLP d’auditer uniquement ou de bloquer (les actions) pour les activités des utilisateurs dans les applications cloud gérées sur les appareils Windows et macOS.
Actions prises en charge : applications cloud non gérées
Vous pouvez indiquer à DLP d’auditer uniquement ou de bloquer (les actions) pour les activités des utilisateurs dans les applications cloud non gérées sur Windows.
Plus d’informations sur les actions soutenues
Vous trouverez plus de détails ici sur les actions :
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365
- Auditez ou restreignez les activités lorsque les utilisateurs accèdent à des sites sensibles dans les navigateurs Microsoft Edge sur les appareils Windows
- Auditer ou restreindre les activités sur les appareils
- Domaine de service et activités du navigateur
- Activités de fichiers pour toutes les applications
- Activités d'application restreintes
- Activités de fichiers pour les applications dans les groupes d'applications restreints
Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365
Utilisez cette option pour empêcher les utilisateurs de recevoir des e-mails ou d’accéder aux fichiers partagés de SharePoint, OneDrive, Teams et des éléments Power BI. Cette action peut bloquer tout le monde ou bloquer uniquement les personnes extérieures à votre organisation. Pour SharePoint et OneDrive uniquement, vous pouvez également bloquer l’accès à des domaines externes spécifiques ou à des SMTP d’utilisateur (en préversion publique).
Auditez ou restreignez les activités lorsque les utilisateurs accèdent à des sites sensibles dans les navigateurs Microsoft Edge sur les appareils Windows
Utilisez cette action pour contrôler quand les utilisateurs tentent de :
| Activité | Description/options |
|---|---|
| Imprimer le site | Détecte lorsque les utilisateurs tentent d’imprimer un site protégé à partir d’un appareil intégré. |
| Copier des données à partir du site | Détecte lorsque les utilisateurs tentent de copier des données à partir d’un site protégé à partir d’un appareil intégré. |
| Enregistrer le site en tant que fichiers locaux (Enregistrer sous) | Détecte lorsque les utilisateurs tentent d’enregistrer un site protégé en tant que fichiers locaux à partir d’un appareil intégré. |
Auditer ou restreindre les activités sur les appareils
Utilisez cette option pour limiter les activités de l’utilisateur par domaine de service et activités de navigateur, activités de fichier pour toutes les applications, activités d’application restreintes. Pour utiliser l’audit ou restreindre les activités sur les appareils, vous devez configurer des options dans les paramètres DLP et dans la stratégie dans laquelle vous souhaitez les utiliser. Pour plus d’informations, consultez Applications et groupes d’applications restreints .
Les règles DLP avec l’action Auditer ou restreindre les activités sur les appareils peuvent avoir Bloquer avec remplacer configuré. Lorsque cette règle est appliquée à un fichier, toute tentative d’exécution d’une action restreinte sur le fichier est bloquée. Une notification s’affiche avec l’option permettant de remplacer la restriction. Si l’utilisateur choisit d’annuler, l’action est autorisée pendant une période d’une minute, pendant laquelle l’utilisateur peut réessayer l’action sans restriction. L’exception à ce comportement est lorsqu’un fichier sensible est glissé et déposé dans Microsoft Edge, qui joindra immédiatement le fichier si la règle est remplacée.
Domaine de service et activités du navigateur
Lorsque vous configurez les domaines de service cloud Autoriser/Bloquer et la liste des navigateurs non autorisés (voir Restrictions de navigateur et de domaine aux données sensibles) et qu’un utilisateur tente de charger un fichier protégé dans un domaine de service cloud ou d’y accéder à partir d’un navigateur non autorisé, vous pouvez configurer l’action de stratégie sur Audit only, Block with overrideou Block l’activité.
| Activité | Description/options |
|---|---|
| Chargement vers un domaine de services cloud restreint ou accès à partir d’une application non autorisée | détecte quand les fichiers protégés sont bloqués ou autorisés à être téléchargés sur des domaines de service cloud. Voir Restrictions de navigateur et de domaine aux données sensibles et Aider à prévenir les activités utilisateur à risque en surveillant ou en limitant l’accès aux domaines de service sensibles. |
| Coller dans les navigateurs pris en charge | Détecte lorsque les utilisateurs collent des informations sensibles dans un champ de texte ou un formulaire web à l’aide de Microsoft Edge, Google Chrome (avec l’extension Microsoft Purview) ou Mozilla Firefox (avec l’extension Microsoft Purview). L’évaluation est indépendante de la classification du fichier source. Pour plus d’informations, consultez : Activités de point de terminaison que vous pouvez surveiller et sur lesquelles vous pouvez agir. |
Coller dans les limites du navigateur
Seules certaines conditions de règle fonctionnent avec les événements Coller dans le navigateur, car les règles sont évaluées uniquement sur les données du Presse-papiers. Coller dans le navigateur n’est pas évalué en fonction de l’emplacement à partir duquel le texte est copié.
Conditions de règle qui fonctionnent avec Coller dans le navigateur :
- Le contenu contient
- Le contenu n’est pas étiqueté
Remarques supplémentaires :
- Coller dans le navigateur prend en charge les SITs, et non les étiquettes de confidentialité.
- Coller dans le navigateur n’évalue pas le texte de moins de 30 caractères.
- La classification avancée n’est pas prise en charge.
- Le résumé contextuel ne s’affiche pas pour les événements Coller dans le navigateur.
- L’évaluation du collage dans le navigateur prend 2 secondes avant d’autoriser l’action de collage.
- SI JIT est configuré pour bloquer de secours, il bloque le collage.
- Coller dans le navigateur ne classe que les 4 premiers Mo de texte du Presse-papiers
Activités de fichiers pour toutes les applications
Avec l’option Activités de fichiers pour toutes les applications , vous sélectionnez Ne pas restreindre les activités de fichiers ou Appliquer des restrictions à des activités spécifiques. Lorsque vous sélectionnez Appliquer des restrictions à des activités spécifiques, les actions que vous sélectionnez ici sont appliquées lorsqu’un utilisateur a accédé à un élément protégé par la protection contre la perte de données.
| Activité | Description/options |
|---|---|
| Copier dans le Presse-papiers | Détecte quand les fichiers protégés sont copiés dans le Presse-papiers sur un appareil intégré. Pour plus d’informations, consultez Activités de point de terminaison que vous pouvez surveiller et sur lesquelles vous pouvez agir et Comportement de copie dans le Presse-papiers |
| Copier sur un appareil amovible | Détecte quand des fichiers protégés sont copiés ou déplacés d’un appareil intégré vers un périphérique USB amovible. Pour plus d’informations, consultez Groupes de périphériques USB amovibles. |
| Copier sur un partage réseau | Détecte quand des fichiers protégés sont copiés ou déplacés d’un appareil intégré vers un partage réseau. Pour plus d’informations, consultez Activités de point de terminaison que vous pouvez surveiller et sur lesquelles vous pouvez agir , ainsi que Couverture et exclusions du partage réseau. |
| Détecte quand un fichier protégé est imprimé à partir d’un appareil intégré. Pour plus d’informations, voir Groupes d’imprimantes. | |
| Copier ou déplacer à l'aide d'une application Bluetooth non autorisée | Détecte quand un fichier protégé est copié ou déplacé à partir d’un appareil Windows intégré à l’aide d’une application Bluetooth non autorisée. Pour plus d’informations, consultez Applications Bluetooth non autorisées. Cela n’est pas pris en charge pour macOS. |
| Copier ou déplacer à l’aide du protocole RDP | Détecte quand les utilisateurs copient ou déplacent des fichiers protégés d’un appareil Windows intégré vers un autre emplacement à l’aide de RDP. Cela n’est pas pris en charge pour macOS. |
Activités d'application restreintes
Précédemment appelées applications non autorisées, les activités d’application restreintes sont des applications sur lesquelles vous souhaitez imposer des restrictions. Vous définissez ces applications dans une liste dans les paramètres de protection contre la perte de données de point de terminaison. Lorsqu’un utilisateur tente d’accéder à un fichier protégé par la protection contre la perte de données à l’aide d’une application figurant dans la liste, vous pouvez soit Audit only, Block with override, soit Block l’activité. Les actions DLP définies dans les activités d’application restreintes sont remplacées si l’application est membre d’un groupe d’applications restreintes. Ensuite, les actions définies dans le groupe d’applications restreintes sont appliquées.
| Activité | Description/options |
|---|---|
| Accès par des applications restreintes | Détecte quand des applications non autorisées tentent d’accéder à des fichiers protégés sur un appareil Windows intégré. Pour plus d’informations, consultez Applications et groupes d’applications restreints. |
Activités de fichiers pour les applications dans les groupes d'applications restreints
Vous définissez vos groupes d’applications restreints dans les paramètres de protection contre la perte de données de point de terminaison et ajoutez des groupes d’applications restreints à vos stratégies. Lorsque vous ajoutez un groupe d’applications restreintes à une stratégie, vous devez sélectionner l’une des options suivantes :
- Ne restreignez pas l'activité des fichiers
- Appliquer des restrictions à toutes les activités
- Appliquer des restrictions à une activité spécifique
Lorsque vous sélectionnez l’une des options Appliquer les restrictions et qu’un utilisateur tente d’accéder à un fichier protégé par la protection contre la perte de données à l’aide d’une application appartenant au groupe d’applications restreintes, vous pouvez soit Audit only, Block with overridesoit Block par activité. Les actions DLP que vous définissez ici remplacent les actions définies dans Activités d’application restreintes et Activités de fichiers pour toutes les applications pour l’application .
Pour plus d’informations, consultez Applications et groupes d’applications restreints.
Remarque
L’emplacement des appareils fournit de nombreuses sous-activités (conditions) et actions. Si vous souhaitez en savoir plus, consultez la section Activités de point de terminaison que vous pouvez surveiller et sur lesquelles vous pouvez agir.
Importante
La condition Copier dans le presse-papiers détecte lorsqu’un utilisateur copie des informations d’un fichier protégé dans le presse-papiers. Utilisez Copier dans le presse-papiers pour bloquer, bloquer avec remplacement ou auditer lorsque les utilisateurs copient des informations à partir d’un fichier protégé.
La condition Coller dans les navigateurs pris en charge détecte lorsqu’un utilisateur tente de coller du texte sensible dans un champ de texte ou un formulaire web à l’aide de Microsoft Edge, Google Chrome avec l’extension Microsoft Purview ou Mozilla Firefox avec l’extension Microsoft Purview, quelle que soit l’origine de ces informations. Utilisez Coller dans les navigateurs pris en charge pour bloquer, bloquer avec remplacement ou auditer lorsque les utilisateurs collent des informations sensibles dans un champ de texte ou un formulaire web.
Actions d’instances
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365
- Restreindre les applications tierces
Actions relatives aux référentiels locaux
- Restreindre l’accès aux fichiers locaux ou les supprimer.
- Empêcher l’accès aux fichiers stockés dans les référentiels locaux
- Définir les autorisations sur le fichier (autorisations héritées du dossier parent)
- Déplacer le fichier de l’emplacement où il est stocké vers un dossier de quarantaine
Pour plus d’informations, consultez Actions de dépôt local DLP .
Actions Fabric et Power BI
- Informer les utilisateurs à l’aide de courriers électroniques et de conseils de stratégie
- Envoyer des alertes à l’administrateur
- Restreindre l’accès
Remarque
Applicable uniquement aux types d’éléments pris en charge .
Actions Microsoft 365 Copilot
Cette fonctionnalité est en préversion.
- Exclure du contenu dans l’emplacement
Actions des applications cloud gérées
- Limiter les activités du navigateur et du réseau
Actions des applications cloud non gérées
- Limiter les activités du navigateur et du réseau
Actions disponibles lorsque vous combinez des emplacements
Si vous sélectionnez Exchange et tout autre emplacement unique auquel la stratégie doit être appliquée, la
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365 et toutes les actions pour les emplacements non-Exchange sont disponibles.
Si vous sélectionnez au moins deux emplacements non-Exchange pour l’application de la stratégie, le
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365 et toutes les actions pour les emplacements non Exchange sont disponibles.
Par exemple, si vous sélectionnez les emplacements Exchange et Appareils, ces actions sont disponibles :
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365
- Auditer ou restreindre les activités sur les appareils Windows
Si vous sélectionnez Appareils et instances, ces actions sont disponibles :
- Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365
- Auditer ou restreindre les activités sur les appareils Windows
- Restreindre les applications tierces
La prise d’effet d’une action dépend de la façon dont vous configurez le mode de la stratégie. Vous pouvez choisir d’exécuter la stratégie en mode simulation avec ou sans afficher l’astuce de stratégie en sélectionnant l’option Exécuter la stratégie en mode simulation . Vous choisissez d’exécuter la stratégie une heure après sa création en sélectionnant l’option Activer immédiatement , ou vous pouvez simplement l’enregistrer et y revenir ultérieurement en sélectionnant l’option Maintenir désactivé .
Limitations de la plateforme DLP pour les actions
| Nom de l’action | Charge de travail | Limites |
|---|---|---|
| Restreindre l’accès au contenu ou chiffrer du contenu dans Microsoft 365 | EXO/SPO/ODB | Bloquer l’accès à des domaines ou utilisateurs externes spécifiques Sous-option : les fichiers d’image ne sont pas protégés ; plusieurs enregistrements d’audit peuvent être générés pour certaines actions sur un fichier bloqué par un utilisateur bloqué (préversion publique, SPO/ODB uniquement). |
| Définir les en-têtes | EXO | |
| Supprimer l’en-tête | EXO | |
| Rediriger le message vers des utilisateurs spécifiques | EXO | Total de 100 pour toutes les règles DLP. Ne peut pas être DL/SG |
| Transférez le message pour approbation au responsable de l’expéditeur | EXO | Le responsable doit être défini dans AD |
| Transférer le message pour approbation à des approbateurs spécifiques | EXO | Les groupes ne sont pas pris en charge |
| Ajouter un destinataire dans la zone À | EXO | Nombre de <destinataires = 10 ; Ne peut pas être DL/SG |
| Ajouter le destinataire dans la zone Cc | EXO | Nombre de <destinataires = 10 ; Ne peut pas être DL/SG |
| Ajouter le destinataire à la zone Cci | EXO | Nombre de <destinataires = 10 ; Ne peut pas être DL/SG |
| Ajouter le gestionnaire de l’expéditeur en tant que destinataire | EXO | L’attribut Manager doit être défini dans AD |
| Appliquer la clause d’exclusion de responsabilité HTML | EXO | |
| Sujet du préfixe | EXO | |
| Appliquer le chiffrement des messages | EXO | |
| Supprimer le chiffrement des messages | EXO | |
| (préversion) Exclure du contenu dans l’emplacement Copilot | Microsoft 365 Copilot (préversion) | Seul le contenu dans SharePoint et OneDrive Entreprise peut être exclu du traitement par Microsoft 365 Copilot |
Notifications utilisateur et conseils de stratégie
Lorsqu’un utilisateur tente une activité sur un élément sensible dans un contexte qui remplit les conditions d’une règle (par exemple, un contenu tel qu’un classeur Excel sur un site OneDrive qui contient des données personnelles (PII) et est partagé avec un invité), vous pouvez lui en informer par le biais d’e-mails de notification utilisateur et de fenêtres contextuelles de conseils de stratégie en contexte. Ces notifications sont utiles, car elles permettent de mieux faire connaître et de sensibiliser les gens aux politiques DLP de votre organisation.
Un e-mail d’alerte, un e-mail de rapport d’incident et une notification utilisateur ne seront envoyés qu’une seule fois par document. Si un document comportant la condition « Le contenu est partagé » est partagé deux fois, il n’y aura toujours qu’une seule notification.
Importante
- Les e-mails de notification sont envoyés sans protection.
- Les notifications par email sont uniquement prises en charge pour les services Microsoft 365.
Prise en charge des notifications par email par emplacement sélectionné
| Emplacement sélectionné | Les notifications par email sont prises en charge |
|---|---|
| Appareils | - Non pris en charge |
| Appareils Exchange + | - Pris en charge pour Exchange - Non pris en charge pour les appareils |
| Exchange | - Pris en charge |
| SharePoint + appareils | - Pris en charge pour SharePoint - Non pris en charge pour les appareils |
| SharePoint | - Pris en charge |
| Exchange + SharePoint | - Pris en charge pour Exchange - Pris en charge pour SharePoint |
| Appareils + SharePoint + Exchange | - Non pris en charge pour les appareils - Pris en charge pour SharePoint Pris en charge pour Exchange |
| Teams | - Non pris en charge |
| OneDrive | - Prise en charge pour OneDrive professionnel ou scolaire - Non prise en charge pour les appareils |
| Fabric et Power-BI | - Non pris en charge |
| Instances | - Non pris en charge |
| Référentiels locaux | - Non pris en charge |
| Exchange + SharePoint + OneDrive | - Pris en charge pour Exchange - Pris en charge pour SharePoint - Pris en charge pour OneDrive |
| Microsoft 365 Copilot (préversion) | - Non pris en charge |
| Applications cloud managées | - Non pris en charge |
| Applications cloud non managées | - (Préversion) Prise en charge des Notifications par e-mail. Voir Notifications par Email pour le navigateur et le réseau (préversion). |
Notifications par email pour le navigateur et le réseau (préversion)
Lorsqu’une règle DLP est configurée pour les applications cloud non gérées (navigateur et réseau), vous pouvez activer les Notifications par e-mail pour avertir les utilisateurs finaux par e-mail lorsque leur activité est bloquée. Cela diffère des notifications contextuelles en ligne qui apparaissent directement dans le navigateur, comme dans Microsoft Edge for Business. Les notifications par email sont particulièrement utiles pour les intégrations qui ne prennent pas en charge les notifications contextuelles, telles que l’intégration Android Global Secure Access.
Vous pouvez configurer les Notifications par e-mail pour :
- Personne qui a effectué l’activité bloquée.
- Destinataires supplémentaires, tels que des administrateurs ou des responsables de la mise en conformité.
Traitement par lots des notifications par email
Les notifications par email sont regroupées pour éviter un afflux de communications :
- La première correspondance de stratégie envoie une notification par e-mail immédiatement (dans les secondes suivant l’activité).
- Toutes les correspondances de stratégie supplémentaires dans une fenêtre de 10 minutes consécutives sont regroupées dans une notification par e-mail unique qui répertorie toutes les activités bloquées.
- Après 10 minutes sans autre correspondance de stratégie, la fenêtre se réinitialise. La correspondance de stratégie suivante envoie une notification immédiate et démarre une nouvelle fenêtre de 10 minutes.
L’e-mail par lots répertorie toutes les activités bloquées sous la forme d’entrées individuelles, qu’elles aient été déclenchées par la même règle DLP ou par des règles différentes pour le même utilisateur.
Vous pouvez également donner aux utilisateurs la possibilité de remplacer la stratégie, afin qu’ils ne soient pas bloqués s’ils ont un besoin professionnel valide ou si la stratégie détecte un faux positif.
Options de configuration des conseils de stratégie et des notifications utilisateur
Les options de configuration des notifications utilisateur et des conseils de stratégie varient en fonction des emplacements de surveillance que vous avez sélectionnés. Si vous avez sélectionné :
- Exchange
- SharePoint
- OneDrive
- Canal et chat Teams
- Instances
Vous pouvez activer/désactiver les notifications utilisateur pour diverses applications Microsoft. Consultez Référence des conseils de stratégie pour la protection contre la perte de données.
Vous pouvez également activer/désactiver les notifications à l’aide d’un conseil de stratégie.
- des Notifications par e-mail à l’utilisateur qui a envoyé, partagé le contenu ou qui a été le dernier à modifier le contenu OU
- Avertir des personnes spécifiques
En outre, vous pouvez personnaliser le texte de l’e-mail, l’objet et le texte du conseil de stratégie.
Pour plus d’informations sur la personnalisation des e-mails de notification aux utilisateurs finaux, consultez Notifications par e-mail personnalisées.
Si vous avez sélectionné Appareils uniquement, vous bénéficiez des mêmes options que celles disponibles pour Exchange, SharePoint, OneDrive, le canal et le chat Teams et les instances, ainsi que la possibilité de personnaliser le titre et le contenu de la notification, et d’ajouter un lien hypertexte sous la forme d’un bouton Obtenir du support qui apparaît sur l’appareil Windows 10/11.
Notifications de conseils de stratégie personnalisée limites de caractères
Les notifications d’astuce stratégie sont soumises aux limites de caractères suivantes :
| Variable | Limite de caractères |
|---|---|
TITLE |
120 |
CONTENT |
250 |
JUSTIFICATION |
250 |
Le lien hypertexte n’a aucune limite de caractères, mais est limité à l’espace restant disponible dans l’ensemble du package DLP. Le lien hypertexte doit être une URL résolvable et être abstrait derrière un contrôle sélectionnable. Le lien hypertexte Plus d’informations est disponible dans les applications Microsoft 365 Office.
Vous pouvez personnaliser le titre et le corps du texte à l’aide des paramètres suivants.
| Nom commun | Paramètre | Exemple |
|---|---|---|
| nom du fichier | %%FileName %% | Contoso doc 1 |
| Nom du processus | %%ProcessName %% | Word |
| Nom de la stratégie | %%PolicyName %% | Contoso hautement confidentiel |
| action | %%AppliedActions %% | Collage du contenu d’un document à partir du Presse-papiers dans une autre application |
%%AppliedActions %% remplace ces valeurs dans le corps du message :
| Nom commun de l’action | Valeur substituée pour le paramètre %%AppliedActions %% |
|---|---|
| Copier dans un stockage amovible | écriture sur un stockage amovible |
| Copier sur le partage réseau | Écriture sur un partage réseau |
| imprimer | l’impression |
| Coller à partir du Presse-papiers | collage à partir du Presse-papiers |
| Copie via Bluetooth | transfert via Bluetooth |
| Ouvrir avec une application non autorisée | Ouverture avec cette application |
| Copier vers un bureau à distance (RDP) | Transfert vers le Bureau à distance |
| Chargement sur un site web non autorisé | Téléchargement sur ce site |
| Accès à l’élément via un navigateur non autorisé | Ouverture avec ce navigateur |
Utilisation de ce texte personnalisé
%%AppliedActions %% Nom du fichier %%FileName %% via %%ProcessName %% n’est pas autorisé par votre organisation. Sélectionnez « Autoriser » si vous souhaitez contourner la stratégie %%PolicyName %%
produit ce texte dans la notification personnalisée :
Le collage à partir du Presse-papiers Nom de fichier : Contoso doc 1 via WINWORD.EXE n’est pas autorisé par votre organization. Sélectionnez le bouton « Autoriser » si vous souhaitez contourner la stratégie Contoso hautement confidentiel
Vous pouvez localiser vos conseils de stratégie personnalisés à l’aide de l’applet de commande Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations.
Les conseils de stratégie personnalisés s’affichent pour la règle la plus restrictive, pas nécessairement pour la règle qui exécute la restriction.
Remarque
Les notifications utilisateur et les conseils de stratégie ne sont pas disponibles pour l’emplacement local
Seul le conseil politique de la règle la plus stricte et ayant la priorité la plus élevée est affiché. Par exemple, un conseil de stratégie à partir d’une règle qui bloque l’accès au contenu est affiché sur un conseil de stratégie à partir d’une règle qui envoie simplement une notification. Cela évite que les personnes voient une cascade de conseils de stratégie.
Pour en savoir plus sur la configuration et l’utilisation des conseils de stratégie et de notification utilisateur, notamment sur la personnalisation de la notification et du texte du conseil, consultez Envoyer des notifications par e-mail et afficher des conseils de stratégie pour les stratégies DLP.
Considérations relatives aux conseils de stratégie
- Les conseils de stratégie ne sont pas générés si l’étiquette de confidentialité se trouve dans un fichier compressé.
- La protection contre la perte de données a des difficultés à générer des conseils de stratégie pour les fichiers chiffrés.
Références de conseils sur les stratégies
Vous trouverez des détails sur la prise en charge des conseils de stratégie et des notifications pour différentes applications ici :
- Informations de référence sur la stratégie de protection contre la perte de données pour Outlook pour Microsoft 365
- Informations de référence sur la stratégie de protection contre la perte de données pour Outlook sur le web
- Référence de conseil de stratégie de protection contre la perte de données SharePoint dans Microsoft 365 et OneDrive. Client web
Bloquer des utilisateurs dans Exchange
Remarque
Si vous avez activé les conseils de stratégie lorsque la stratégie est configurée pour bloquer uniquement les utilisateurs extérieurs à votre organisation est respectée, la notification des conseils de stratégie vous empêche d’envoyer un message s’il y a des destinataires externes. Par conséquent, vous devez supprimer tous les destinataires externes avant de pouvoir envoyer le message à des destinataires internes.
Blocages et notifications dans SharePoint dans Microsoft 365 et OneDrive
Le tableau suivant présente le comportement de blocage et de notification de la protection contre la perte de données pour les stratégies limitées à SharePoint dans Microsoft 365 et OneDrive. Cette liste n’a pas pour but d’être exhaustive et certains paramètres ne sont pas concernés par cet article.
| Conditions | Paramètre d’accès restreint | Comportement de blocage et de notification |
|---|---|---|
| Le contenu est partagé à partir de Microsoft 365 avec des personnes extérieures à mon organisation | Non configuré | Des e-mails de notification utilisateur, des conseils de stratégie, des alertes DLP et des rapports d’incident sont envoyés lorsqu’un fichier est partagé avec un invité ou lorsqu’un invité accède au fichier. |
| Le contenu est partagé à partir de Microsoft 365 uniquement avec les personnes au sein de mon organisation | Non configuré | Des e-mails de notification utilisateur, des conseils de stratégie, des alertes DLP et des rapports d’incident sont envoyés lorsque des informations sensibles sont détectées dans le document. |
| Le contenu est partagé à partir de Microsoft 365 uniquement avec les personnes au sein de mon organisation |
-
Restreindre l’accès ou chiffrer le contenu dans les emplacements - Microsoft 365Empêcher les utilisateurs de recevoir des e-mails ou d’accéder à des fichiers partagés SharePoint, OneDrive et Teams - Bloquer tout le monde |
- L’accès aux fichiers sensibles est bloqué dès qu’ils sont téléchargés.
- Des e-mails de notification aux utilisateurs, des conseils de politique, des alertes DLP et des rapports d’incident sont envoyés lors du chargement d’un fichier |
| Le contenu est partagé à partir de Microsoft 365 avec des personnes extérieures à mon organisation |
-
Restreindre l’accès ou chiffrer le contenu dans les emplacements - Microsoft 365Empêcher les utilisateurs de recevoir des e-mails ou d’accéder à des fichiers - partagés SharePoint, OneDrive et TeamsBloquer uniquement les personnes extérieures à votre organisation |
- L’accès à un fichier sensible est bloqué dès qu’il est téléchargé, que le document soit partagé ou non pour tous les invités. Des conseils de stratégie sont envoyés lorsque des informations sensibles sont détectées. - Si les informations sensibles sont ajoutées à un fichier après son partage et son accès par un utilisateur extérieur à l’organisation, des alertes et des rapports d’incident sont envoyés. - Si le document contient des informations sensibles avant son chargement, le partage externe sera bloqué de manière proactive. Étant donné que le partage externe dans ce scénario est bloqué lorsque le fichier est chargé, aucune alerte ou rapport d’incident n’est envoyé. La suppression des alertes et des rapports d’incident est conçue pour empêcher un flot d’alertes à l’utilisateur pour chaque fichier bloqué. Des e-mails de notification utilisateur, des conseils de stratégie, des alertes DLP et des rapports d’incident sont envoyés lors du chargement d’un fichier ou de l’ajout d’informations sensibles au fichier. - Le blocage proactif s’affiche en tant qu’événement dans le journal d’audit et le Explorer d’activité. |
| - Le contenu est partagé à partir de Microsoft 365 - avec des personnes extérieures à mon organisation |
-
Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365 - Empêcher les utilisateurs de recevoir des e-mails ou d’accéder à des fichiers partagés SharePoint, OneDrive et Teams - Bloquer tout le monde |
- Lorsque le premier utilisateur extérieur à l’organisation accède au document, l’événement provoque le blocage du document. - Il est prévu que pendant une courte période, le document soit accessible par les invités qui ont le lien vers le fichier. - Des e-mails de notification aux utilisateurs, des conseils de stratégie, des alertes DLP et des rapports d’incident sont envoyés lorsqu’un fichier est partagé avec un invité ou lorsqu’un invité accède à ce fichier. |
| Le contenu est partagé à partir de Microsoft 365 avec des personnes extérieures à mon organisation |
-
Restreindre l’accès ou chiffrer le contenu dans les emplacements Microsoft 365 - Empêcher les utilisateurs de recevoir des e-mails ou d’accéder à des fichiers partagés SharePoint, OneDrive et Teams - Bloquer l’accès à des domaines ou utilisateurs externes spécifiques (en préversion publique, SPO/ODB uniquement) |
- L’accès est refusé lorsqu’un utilisateur externe configuré ou un domaine tente d’ouvrir, d’afficher un aperçu ou de télécharger le fichier. - Un enregistrement d’audit est généré par tentative d’accès bloquée (sous réserve des limitations de prévisualisation). - Les événements peuvent être examinés dans les alertes DLP, les Explorer d’activité et les journaux d’audit. L’événement contient l’e-mail de l’utilisateur bloqué. - Les utilisateurs internes et les domaines ne peuvent pas être bloqués avec cette sous-option ; utilisez Bloquer tout le monde pour bloquer les utilisateurs internes. |
URL en savoir plus
Les utilisateurs peuvent souhaiter savoir pourquoi leur activité est bloquée. Vous pouvez configurer un site ou une page qui explique plus en détail vos politiques. Lorsque vous sélectionnez Fournir une URL de conformité à l’utilisateur final pour en savoir plus sur les stratégies de votre organisation (disponible uniquement pour Exchange) et que l’utilisateur reçoit une notification d’astuce de stratégie dans Outlook Win32, le lien En savoir plus pointe vers l’URL du site que vous fournissez. Cette URL a la priorité sur l’URL de conformité globale configurée avec Set-PolicyConfig -ComplainceURL.
Importante
Vous devez configurer le site ou la page vers lequel En savoir plus pointe à partir de zéro. Microsoft Purview ne fournit pas cette fonctionnalité prête à l’emploi.
Remplacements par l’utilisateur
Les remplacements d’utilisateur visent à permettre aux utilisateurs de contourner les actions de blocage de stratégie DLP sur les éléments sensibles dans Exchange, SharePoint, OneDrive ou Teams de manière justifiée, afin qu’ils puissent poursuivre leur travail. Les remplacements utilisateur sont activés uniquement lorsque notifier les utilisateurs dans les services Office 365 à l’aide d’un conseil de stratégie est activé, de sorte que les remplacements utilisateur vont de pair avec les notifications et les conseils de stratégie.
Remarque
Les remplacements d’utilisateur ne sont pas disponibles pour l’emplacement des référentiels locaux.
En règle générale, les remplacements d’utilisateur sont utiles lorsque votre organisation déploie une stratégie pour la première fois. Les commentaires que vous obtenez de toute justification de remplacement et de l’identification des faux positifs aident à ajuster la stratégie.
- Si les conseils de stratégie de la règle la plus restrictive autorisent les utilisateurs à remplacer la règle, toute autre règle également mise en correspondance avec le contenu est aussi remplacée.
Comportement de remplacement de l’utilisateur
Lorsqu’un utilisateur sélectionne l’option Autoriser pour remplacer une action de blocage pour ces activités :
- Copiez la mise à jour sur un périphérique USB amovible
- Copier vers un partage réseau
Dans les 30 secondes suivant l’affichage de la notification contextuelle, l’activité est autorisée à continuer. Si l’utilisateur ne sélectionne pas l’option Autoriser dans les 30 secondes, l’activité est bloquée.
Pour toutes les autres activités, l’utilisateur doit répéter l’activité après avoir sélectionné l’option Autoriser pour qu’elle se termine
En-tête X de justification professionnelle
Lorsqu’un utilisateur remplace un bloc avec une action de remplacement sur un e-mail, l’option de remplacement et le texte qu’il fournit sont stockés dans le journal d’audit et dans l’en-tête X de l’e-mail. Pour afficher les remplacements de justification métier, recherchez la valeur dans le journal d’audit pour ExceptionInfo plus de détails. Voici un exemple de valeurs du journal d’audit :
{
"FalsePositive"; false,
"Justification"; My manager approved sharing of this content",
"Reason"; "Override",
"Rules": [
"<message guid>"
]
}
Si vous disposez d’un processus automatisé qui utilise les valeurs de justification métier, le processus peut accéder à ces informations par programme dans les données de l’en-tête X de l’e-mail.
Remarque
Les msip_justification valeurs sont stockées dans l’ordre suivant :
False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].
Notez que les valeurs sont séparées par des points-virgules. Le nombre maximal de caractères de texte libre autorisé est de 500 caractères.
Rapports d’incident
Lorsqu’une règle correspond, vous pouvez envoyer un e-mail d’alerte à votre responsable de la conformité (ou à toute personne de votre choix) avec les détails de l’événement et vous pouvez les afficher dans le tableau de bord Alertes de Protection contre la perte de données Microsoft Purview et dans le portail Microsoft Defender XDR. Une alerte inclut des informations sur l’élément correspondant, le contenu réel correspondant à la règle et le nom de la personne qui a modifié le contenu en dernier.
En mode aperçu, les e-mails d’alerte d’administrateur incluent des détails tels que :
- Gravité de l’alerte
- L’heure à laquelle l’alerte s’est produite
- L’activité.
- Les données sensibles détectées.
- Alias de l’utilisateur dont l’activité a déclenché l’alerte.
- Stratégie correspondante.
- ID de l’alerte
- L’opération de point de terminaison qui a été tentée si l’emplacement des appareils est dans l’étendue de la stratégie.
- L’application utilisée.
- Nom de l’appareil, si la correspondance s’est produite sur un appareil de point de terminaison.
DLP transmet les informations d’incident à d’autres services de Protection des données Microsoft Purview, tels que la gestion des risques internes. Afin d’obtenir des informations sur les incidents pour la gestion des risques internes, vous devez définir le niveau de gravité des rapports d’incident sur Élevé.
Types d’alertes
Des alertes peuvent être envoyées chaque fois qu’une activité correspond à une règle, qui peut être bruyante. Pour aider à réduire le bruit, ils peuvent être agrégés en fonction du nombre de matchs ou du volume d’articles sur une période de temps définie. Il existe deux types d’alertes pouvant être configurés dans les stratégies DLP.
Les alertes à événement unique sont généralement utilisées dans les stratégies qui surveillent les événements hautement sensibles qui se produisent dans un faible volume, comme un seul e-mail avec 10 numéros de carte de crédit clients ou plus envoyé en dehors de votre organisation. En préversion, l’agrégation d’alertes basée sur l’utilisateur (préversion) modifie le comportement des alertes à événement unique.
Les alertes d’événement agrégé sont généralement utilisées dans les stratégies qui surveillent les événements qui se produisent dans un volume plus élevé sur une période donnée. Par exemple, une alerte agrégée peut être déclenchée lorsque 10 e-mails individuels portant chacun un numéro de carte de crédit client sont envoyés à l’extérieur de votre organisation pendant 48 heures.
Remarque
Pour les règles avec des alertes configurées sur SharePoint ou des charges de travail OneDrive, nous envoyons uniquement une alerte par fichier et par règle. Cela est vrai, même si la même violation a été commise par plusieurs utilisateurs.
Autres options d’alerte
Lorsque vous sélectionnez Utiliser les rapports d’incident par e-mail pour vous avertir en cas de correspondance de stratégie, vous pouvez choisir d’inclure :
- Nom de la personne qui a modifié le contenu en dernier.
- Les types de contenu sensible correspondant à la règle.
- Niveau de gravité de la règle.
- Le contenu correspondant à la règle, y compris le texte environnant.
- L’élément contenant le contenu correspondant à la règle.
Pour plus d’informations sur les alertes, consultez :
- Alertes dans les stratégies DLP : décrit les alertes dans le contexte d’une stratégie DLP.
- Prise en main des alertes de protection contre la perte de données : couvre les licences, autorisations et conditions préalables nécessaires pour les alertes DLP et les détails de référence des alertes.
- Créer et déployer des stratégies de protection contre la perte de données : comprend des conseils sur la configuration des alertes dans le contexte de la création d’une stratégie DLP.
- En savoir plus sur l’examen des alertes de protection contre la perte de données : Couvre les différentes méthodes d’examen des alertes DLP.
- Examinez les incidents de perte de données avec Microsoft Defender XDR : Comment examiner les alertes DLP dans le portail Microsoft Defender.
Collecte de preuves pour les activités de fichiers sur les appareils
Si vous avez activé Configurer la collecte de preuves pour les activités de fichiers sur les appareils et ajouté des comptes de stockage Azure, vous pouvez sélectionner Collecter le fichier d’origine comme preuve pour toutes les activités de fichiers sélectionnées sur le point de terminaison et le compte de stockage Azure vers lequel vous souhaitez copier les éléments. Vous devez également choisir les activités pour lesquelles vous souhaitez copier des éléments. Par exemple, si vous sélectionnez Imprimer mais pas Copier vers un partage réseau, seuls les éléments imprimés à partir d’appareils surveillés seront copiés dans le compte de stockage Azure.
Options supplémentaires
Si vous avez plusieurs règles dans une stratégie, vous pouvez utiliser les options supplémentaires pour contrôler le traitement de la règle s’il existe une correspondance avec la règle que vous modifiez, ainsi que pour définir la priorité d’évaluation de la règle. Cette option n’est prise en charge que pour les emplacements Exchange et Teams