Limiter l’accès au site SharePoint avec des groupes Microsoft 365 et des groupes de sécurité Microsoft Entra

Le contrôle d’accès restreint aux sites (également appelé contrôle d’accès restreint ou restriction d’accès aux sites) permet d’empêcher les partages excessifs en désignant l’accès aux sites SharePoint et à leur contenu aux utilisateurs du groupe de contrôle spécifique. Les utilisateurs n’appartenant pas au groupe spécifié ne peuvent pas accéder au site ou à son contenu, même s’ils disposaient d’autorisations préalables ou d’un lien partagé. Vous pouvez appliquer cette stratégie sur les sites Microsoft 365 connectés à un groupe, connectés à Teams, non connectés à un groupe et OneDrive à l’aide des groupes Microsoft 365 ou des groupes de sécurité Microsoft Entra.

La stratégie de restriction d’accès au site prend effet lorsqu’un utilisateur tente d’ouvrir un site ou d’accéder à un fichier. Copilot et les résultats de recherche à l’échelle de l’organisation respectent également la stratégie. Les utilisateurs disposant d’autorisations directes sur le fichier, mais pas dans le groupe de contrôle spécifié, ne pourront pas afficher le fichier dans les expériences de recherche ou Copilot.

Capture d’écran des modifications enregistrées pour le contrôle d’accès restreint aux sites SharePoint.

Remarque

Les sites de canal partagé et les sites de canal privé sont des collections de sites distinctes du site connecté au groupe Microsoft 365 utilisé par les canaux standard. Les stratégies d’accès au site restreint appliquées à un site connecté à une équipe ne s’appliquent pas automatiquement à ses sites de canaux partagés ou privés. Configurez la restriction d’accès au site séparément pour chaque site de canal partagé ou privé.

Conditions préalables à l’accès restreint au site

Voir Conditions préalables pour la gestion avancée de SharePoint.

Activer la restriction d’accès au niveau du site pour votre organisation

Vous devez activer la restriction d’accès au niveau du site pour votre organisation avant de pouvoir la configurer pour des sites individuels. Vous pouvez également déléguer le contrôle des restrictions d’accès au site à tous les administrateurs de site de votre organisation.

Pour activer la restriction d’accès au niveau du site pour votre organisation dans le Centre d’administration SharePoint, procédez comme suit :

  1. Développez Stratégies et sélectionnez Contrôle d’accès.

  2. Sélectionnez Restriction d’accès au niveau du site.

  3. Sélectionnez Autoriser la restriction d’accès , puis Enregistrer.

    Capture d’écran montrant comment configurer le contrôle d’accès au niveau du site.

Pour activer la restriction d’accès au niveau du site pour votre organisation à l’aide de PowerShell, exécutez la commande suivante :

Set-SPOTenant -EnableRestrictedAccessControl $true

La prise d’effet de la commande peut prendre jusqu’à une heure.

Déléguer la gestion du contrôle d’accès restreint aux administrateurs du site

En tant qu’administrateur SharePoint, vous pouvez également déléguer la gestion du contrôle d’accès restreint aux administrateurs de site. S’ils mettent à jour la stratégie, ils doivent fournir une justification appropriée de la raison pour laquelle la stratégie est mise à jour.

Par défaut, la délégation est désactivée. Si vous décidez de l’activer, exécutez la commande suivante :

Set-SPOTenant -DelegateRestrictedAccessControlManagement $true

Une fois le contrôle d’accès restreint délégué à tous les administrateurs de site, ils peuvent gérer la stratégie.

Vérifier le status de la gestion déléguée du contrôle d’accès restreint aux administrateurs du site

Pour case activée le status de la délégation, exécutez la commande suivante :

Get-SPOTenant | Select-Object DelegateRestrictedAccessControlManagement

Remarque

Pour les utilisateurs multigéographiques Microsoft 365, exécutez cette commande séparément pour chaque emplacement géographique souhaité.

Restreindre l’accès à tous les sites SharePoint à l’aide du groupe Microsoft 365 ou des groupes de sécurité Microsoft Entra

Vous pouvez restreindre l’accès à un site SharePoint en spécifiant des groupes de sécurité Microsoft Entra ou des groupes Microsoft 365 comme groupe de contrôle d’accès restreint. Le groupe de contrôle doit inclure les utilisateurs autorisés à accéder au site et à son contenu.

Pour un site, vous pouvez configurer jusqu’à 10 groupes de sécurité Microsoft Entra ou Microsoft 365. Une fois la stratégie appliquée, les utilisateurs du groupe spécifié qui disposent des autorisations d’accès au contenu bénéficient de l’accès.

Importante

  • L’ajout de personnes au groupe de contrôle d’accès restreint (groupe de sécurité Microsoft Entra ou groupe Microsoft 365) ne donne pas automatiquement aux utilisateurs les autorisations d’accès au site ou au contenu. Pour accéder au contenu protégé par cette stratégie, il doit disposer de l’autorisation d’accès au site ou au contenu et être membre du groupe de contrôle d’accès restreint.

  • Vous pouvez également utiliser des groupes de sécurité dynamique comme groupe de contrôle d’accès restreint si vous souhaitez baser l’appartenance au groupe sur les propriétés des utilisateurs.

Gérer l’accès à un site pour un site

Pour gérer l’accès à un site pour un site, procédez comme suit :

  1. Dans le Centre d’administration SharePoint, développez Sites et sélectionnez Sites actifs.

  2. Sélectionnez le site que vous souhaitez gérer. Le panneau des détails du site s’affiche.

  3. Dans l’onglet Paramètres , sélectionnez Modifier dans la section Accès restreint au site .

  4. Activez la case case activée Restreindre l’accès au site SharePoint aux seuls utilisateurs des groupes spécifiés.

  5. Ajoutez ou supprimez vos groupes de sécurité ou Microsoft 365 et sélectionnez Enregistrer.

Appliquer une restriction d’accès à un site

Pour appliquer une restriction d’accès au site, vous devez ajouter au moins un groupe à la stratégie de restriction d’accès au site.

Capture d’écran montrant l’ajout de groupes de sécurité de restriction d’accès à un site à des sites connectés hors groupe.

Pour un site connecté à un groupe, le groupe Microsoft 365 connecté au site est le groupe de contrôle d’accès restreint par défaut. Vous pouvez choisir de conserver ce groupe et d’ajouter d’autres groupes de sécurité Microsoft 365 ou Microsoft Entra en tant que groupe de contrôle d’accès restreint.

Capture d’écran montrant l’ajout de groupes de sécurité de restriction d’accès à un site aux sites connectés.

Remarque

  • Ce comportement ne s’applique pas aux sites de canaux partagés ou aux sites de canaux privés, car ils ne sont pas connectés au groupe Microsoft 365 de l’équipe parente. Configurez le contrôle d’accès restreint séparément pour ces sites. Consultez la section Sites de canaux partagés et privés (dans cet article).

  • Une balise de groupe par défaut est répertoriée pour le groupe Microsoft 365 connecté au site, comme illustré dans l’image précédente.

Gérer la restriction d’accès au site à l’aide de PowerShell

Pour gérer la restriction d’accès à un site SharePoint à l’aide de PowerShell, utilisez les commandes PowerShell décrites dans cette section.

Activer la restriction d’accès au site

Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true

Ajout d’un groupe

Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>

Modifier le groupe

Set-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS>

Afficher le groupe

Get-SPOSite -Identity <siteurl> | Select RestrictedAccessControl, RestrictedAccessControlGroups

Supprimer un groupe

Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS>

Réinitialiser la restriction d’accès au site

Set-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl

Recherche et expérience Copilot

La stratégie de contrôle d’accès aux sites restreints est respectée dans les expériences de recherche à l’échelle de l’organisation et les expériences Microsoft Copilot. Les utilisateurs dont l’accès est refusé en raison de cette stratégie ne peuvent pas afficher le contenu de ce site dans les recherches ou dans les expériences de Microsoft Copilot. Les expériences de recherche et Copilot peuvent prendre un certain temps pour refléter les stratégies de contrôle d’accès aux sites restreints. La latence de mise à jour de l’index de recherche dépend du nombre d’éléments dans un site. Par exemple, les sites plus volumineux comportant plus d’éléments peuvent mettre plus de temps à respecter les stratégies de contrôle d’accès aux sites restreints dans les expériences de recherche et Copilot.

Sites de canaux partagés et privés

Les canaux partagés et privés sont distincts du site connecté au groupe Microsoft 365 utilisé par les canaux standard. Étant donné que les canaux partagés et privés ne sont pas connectés au groupe Microsoft 365 de l’équipe parente, les stratégies de contrôle d’accès restreint configurées sur le site connecté à l’équipe ne s’appliquent pas à ces sites de canal. Vous devez activer la restriction d’accès à chaque site de canal partagé ou privé séparément en tant que sites non connectés au groupe.

Pour les sites de canaux partagés, le contrôle d’accès restreint s’applique uniquement aux utilisateurs internes dans le locataire de ressources. Les participants externes qui accèdent au canal partagé à partir d’un autre client ne sont pas évalués par rapport à la stratégie de contrôle d’accès restreint. Leur accès continue d’être déterminé par les autorisations accordées au canal partagé et au site SharePoint associé.

Cela signifie que l’ajout ou la suppression d’un participant externe à un groupe de contrôle d’accès restreint n’affecte pas sa capacité à accéder au site de canal partagé.

Importante

L’ajout de personnes au groupe de sécurité ou au groupe Microsoft 365 ne donne pas aux utilisateurs l’accès au canal dans Teams. Ajoutez ou supprimez les mêmes utilisateurs du canal Teams dans Teams et le groupe de sécurité ou le groupe Microsoft 365, afin que les utilisateurs aient accès aux sites Teams et SharePoint.

Expérience d’administration du site

Une fois que vous avez délégué le contrôle de la restriction d’accès au site aux administrateurs du site, ils peuvent configurer le paramètre de restriction d’accès au site dans le volet Informations sur le site .

Capture d’écran montrant le paramètre d’accès restreint au site.

Restreindre l’accès à un site SharePoint

  1. Limitez les personnes qui peuvent accéder à un site en utilisant les groupes de sécurité Microsoft Entra ou Microsoft 365.

  2. Ajoutez les groupes qui contiennent les utilisateurs qui doivent y avoir accès.

  3. Ajoutez jusqu’à 10 groupes pour chaque site.

  4. Lorsque vous enregistrez la configuration du paramètre de restriction d’accès au site, seuls les utilisateurs de ces groupes et les utilisateurs déjà autorisés à accéder au contenu peuvent accéder au site.

  5. Fournir une justification chaque fois que vous mettez à jour le paramètre de restriction d’accès au site.

Expérience du propriétaire de site

Après avoir appliqué la stratégie au site, le volet Accès au site affiche le statut de la stratégie et tous les groupes de contrôle configurés pour les propriétaires de site, en plus des panneaux Informations sur le site et Autorisations.

Capture d’écran montrant le panneau de restriction d’accès au site.

Audit

Le portail Microsoft Purview fournit des événements d’audit qui vous aident à surveiller les activités de restriction d’accès au site. Le système enregistre les événements d’audit pour les activités suivantes :

  • Application d’une restriction d’accès à un site pour un site
  • Suppression de la restriction d’accès à un site
  • Modification des groupes de restriction d’accès à un site
  • Justification de l’administrateur du site pour la mise à jour de la restriction d’accès au site

Insights

Informations sur la stratégie d’accès au site restreint

En tant qu’administrateur informatique, vous pouvez afficher les rapports suivants pour mieux comprendre les sites SharePoint protégés par une stratégie d’accès restreint aux sites :

  • Sites protégés par une stratégie d’accès restreint aux sites (RACProtectedSites)
  • Détails des refus d’accès en raison d’une stratégie d’accès restreint aux sites (ActionsBlockedByPolicy)

Les rapports ne sont actuellement pas disponibles pour Microsoft 365 géré par 21Vianet, même si vous disposez des licences requises.

Remarque

La génération de chaque rapport peut prendre quelques heures.

Rapport sur les sites protégés par la stratégie d’accès restreint aux sites

Exécutez les commandes suivantes dans SharePoint PowerShell pour générer, afficher et télécharger les rapports.

Générer un rapport

Start-SPORestrictedAccessForSitesInsights -RACProtectedSites

Cette commande génère une liste de sites protégés par la stratégie d’accès restreint aux sites.

Afficher le rapport

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID>

Le rapport présente les 100 sites avec le plus grand nombre de pages vues qui sont protégés par la stratégie.

Télécharger le rapport

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -Action Download

Exécutez cette commande en tant qu’administrateur. Le rapport téléchargé se trouve sur le chemin d’accès où la commande a été exécutée.

Rapport sur le pourcentage du site protégé par un accès restreint au site

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -InsightsSummary

Ce rapport indique le pourcentage de sites protégés par la stratégie sur le nombre total de sites.

Refus d’accès en raison d’un rapport de stratégie d’accès à un site restreint

Exécutez les commandes suivantes pour créer, extraire et afficher un rapport sur les refus d’accès en raison de rapports d’accès restreint à un site.

Créer un rapport de refus d’accès

Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Cette commande crée un rapport pour extraire les détails du refus d’accès.

Récupérer le status du rapport de refus d’accès

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Cette commande extrait le status du rapport généré.

Derniers refus d’accès au cours des 28 derniers jours

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content AllDenials

Cette commande obtient une liste des 100 refus d’accès les plus récents survenus au cours des 28 derniers jours.

Afficher la liste des principaux utilisateurs dont l’accès a été refusé

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopUsers

Cette commande obtient une liste des 100 principaux utilisateurs ayant reçu le plus grand nombre de refus d’accès.

Afficher la liste des principaux sites ayant reçu le plus de refus d’accès

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopSites

Cette commande obtient une liste des 100 sites ayant le plus de refus d’accès.

Répartition des refus d’accès sur les différents types de sites

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content SiteDistribution

Présente la répartition des refus d’accès entre les différents types de sites.

Remarque

Pour afficher jusqu’à 10 000 refus, vous devez télécharger les rapports. Exécutez la commande télécharger en tant qu’administrateur. Les rapports téléchargés se trouvent dans le chemin d’accès où vous exécutez la commande.

Partage du site et du contenu avec des utilisateurs en dehors des groupes de contrôle d’accès restreint (fonctionnalité d’adhésion)

Par défaut, le partage des sites SharePoint et de leur contenu ne suit pas la stratégie d’accès restreint au site. L’administrateur SharePoint peut choisir de restreindre le partage d’un site et de son contenu avec des utilisateurs qui ne sont pas membres du groupe Contrôle d’accès restreint.

Pour restreindre la fonctionnalité de partage aux utilisateurs extérieurs au groupe de contrôle d’accès restreint, exécutez la commande PowerShell suivante dans SharePoint Online Management Shell en tant qu’administrateur :

Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false

Partage avec les utilisateurs

Lorsque vous appliquez la restriction de partage, elle bloque le partage pour les utilisateurs qui ne sont pas membres du groupe de contrôle d’accès restreint.

Capture d’écran du message de partage avec les utilisateurs.

Partage avec des groupes

Le partage est autorisé avec les groupes de sécurité Microsoft Entra ou Microsoft 365 qui font partie de la liste des groupes de contrôle d’accès restreint. Le partage n’est pas autorisé avec tous les autres groupes, y compris Tout le monde sauf les utilisateurs externes ou les groupes SharePoint.

Capture d’écran du message Partage avec les groupes.

Remarque

Le partage d’un site et de son contenu est désormais autorisé pour les groupes de sécurité imbriqués qui font partie des groupes de contrôle d’accès restreint.

Configurez le lien En savoir plus pour informer les utilisateurs auxquels l’accès à un site SharePoint est refusé en raison de la stratégie de contrôle d’accès au site restreint. En personnalisant ce lien d’erreur, vous pouvez fournir davantage d’informations et de conseils à vos utilisateurs.

Remarque

Le lien En savoir plus est un paramètre au niveau du locataire qui s’applique à tous les sites pour lesquels la stratégie de contrôle d’accès restreint est activée.

Pour configurer la liaison, exécutez la commande suivante dans SharePoint PowerShell :

Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink "<Learn more URL>" 

Pour extraire la valeur du lien, exécutez la commande suivante :

Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink 

Le lien En savoir plus configuré se lance lorsque l’utilisateur sélectionne le lien En savoir plus sur les stratégies de votre organisation ici.

Capture d’écran illustrant le lien En savoir plus.

Stratégie d’accès conditionnel pour les sites SharePoint et OneDrive

Rapports de gouvernance de l’accès aux données