Restreindre l’accès au site SharePoint avec les groupes Microsoft 365 et les groupes de sécurité Microsoft Entra

Le contrôle d’accès restreint au site (également appelé contrôle d’accès restreint ou restriction d’accès au site) permet d’empêcher le surpartage en désignant l’accès des sites SharePoint et de son contenu aux utilisateurs du groupe de contrôle spécifique. Les utilisateurs qui ne font pas partie du groupe spécifié ne peuvent pas accéder au site ou à son contenu, même s’ils disposaient d’autorisations préalables ou d’un lien partagé. Vous pouvez appliquer cette stratégie sur les sites connectés à un groupe Microsoft 365, connectés à Teams et non connectés au groupe et OneDrive à l’aide de groupes Microsoft 365 ou de groupes de sécurité Microsoft Entra.

La stratégie de restriction d’accès au site prend effet lorsqu’un utilisateur tente d’ouvrir un site ou d’accéder à un fichier. Copilot et organization résultats de recherche large respectent également la stratégie. Les utilisateurs disposant d’autorisations directes sur le fichier, mais pas dans le groupe de contrôle spécifié, ne pourront pas afficher le fichier dans les expériences de recherche ou De Copilot.

Capture d’écran des modifications enregistrées pour le contrôle d’accès restreint pour les sites SharePoint.

Remarque

Les sites de canaux partagés et les sites de canaux privés sont des collections de sites distinctes du site connecté au groupe Microsoft 365 utilisé par les canaux standard. Les stratégies d’accès restreint au site appliquées à un site connecté à une équipe ne s’appliquent pas automatiquement à ses sites de canal partagé ou privé. Configurez la restriction d’accès au site séparément pour chaque site de canal partagé ou privé.

Conditions préalables pour l’accès restreint au site

Voir Prérequis pour la gestion avancée de SharePoint.

Activer la restriction d’accès au niveau du site pour votre organization

Vous devez activer la restriction d’accès au niveau du site pour votre organization avant de pouvoir la configurer pour des sites individuels. Vous pouvez également déléguer le contrôle de restriction d’accès au site à tous les administrateurs de site de votre organization.

Pour activer la restriction d’accès au niveau du site pour votre organization dans le Centre d’administration SharePoint, procédez comme suit :

  1. Développez Stratégies et sélectionnez Contrôle d’accès.

  2. Sélectionnez Restriction d’accès au niveau du site.

  3. Sélectionnez Autoriser la restriction d’accès , puis Enregistrer.

    Capture d’écran montrant comment configurer le contrôle d’accès au niveau du site.

Pour activer la restriction d’accès au niveau du site pour votre organization à l’aide de PowerShell, exécutez la commande suivante :

Set-SPOTenant -EnableRestrictedAccessControl $true

L’application de la commande peut prendre jusqu’à une heure.

Déléguer la gestion du contrôle d’accès restreint aux administrateurs de site

En tant qu’administrateur SharePoint, vous pouvez également déléguer la gestion du contrôle d’accès restreint aux administrateurs de site. S’ils mettent à jour la stratégie, ils doivent fournir une justification appropriée sur la raison pour laquelle la stratégie est mise à jour.

Par défaut, la délégation est désactivée. Si vous décidez de l’activer, exécutez la commande suivante :

Set-SPOTenant -DelegateRestrictedAccessControlManagement $true

Une fois que le contrôle d’accès restreint est délégué à tous les administrateurs de site, ils peuvent gérer la stratégie.

Vérifier status de la gestion déléguée du contrôle d’accès restreint aux administrateurs de site

Pour case activée le status de délégation, exécutez la commande suivante :

Get-SPOTenant | Select-Object DelegateRestrictedAccessControlManagement

Remarque

Pour les utilisateurs microsoft 365 multigéographiques, exécutez cette commande séparément pour chaque emplacement géographique souhaité.

Restreindre l’accès à tous les sites SharePoint à l’aide d’un groupe Microsoft 365 ou de groupes de sécurité Microsoft Entra

Vous pouvez restreindre l’accès à un site SharePoint en spécifiant Microsoft Entra groupes de sécurité ou groupes Microsoft 365 comme groupe de contrôle d’accès restreint. Le groupe de contrôle doit inclure les utilisateurs autorisés à accéder au site et à son contenu.

Pour un site, vous pouvez configurer jusqu’à 10 groupes de sécurité Microsoft Entra ou groupes Microsoft 365. Une fois que vous avez appliqué la stratégie, les utilisateurs du groupe spécifié qui ont l’autorisation d’accès au contenu se voient accorder l’accès.

Importante

  • L’ajout de personnes au groupe de contrôle d’accès restreint (Microsoft Entra groupe de sécurité ou groupe Microsoft 365) n’autorise pas automatiquement les utilisateurs à accéder au site ou au contenu. Pour qu’un utilisateur accède au contenu protégé par cette stratégie, il a besoin de l’autorisation d’accès au site ou au contenu et d’être membre du groupe de contrôle d’accès restreint.

  • Vous pouvez également utiliser des groupes de sécurité dynamiques comme groupe de contrôle d’accès restreint si vous souhaitez baser l’appartenance au groupe sur les propriétés de l’utilisateur.

Gérer l’accès au site pour un site

Pour gérer l’accès au site pour un site, procédez comme suit :

  1. Dans le Centre d’administration SharePoint, développez Sites et sélectionnez Sites actifs.

  2. Sélectionnez le site que vous souhaitez gérer. Le panneau détails du site s’affiche.

  3. Sous l’onglet Paramètres , sélectionnez Modifier dans la section Accès restreint au site .

  4. Sélectionnez la zone Restreindre l’accès au site SharePoint aux utilisateurs des groupes spécifiés case activée.

  5. Ajoutez ou supprimez vos groupes de sécurité ou groupes Microsoft 365, puis sélectionnez Enregistrer.

Appliquer une restriction d’accès au site à un site

Pour appliquer une restriction d’accès au site, vous devez ajouter au moins un groupe à la stratégie de restriction d’accès au site.

Capture d’écran montrant l’ajout de groupes de sécurité de restriction d’accès aux sites non connectés.

Pour un site connecté à un groupe, le groupe Microsoft 365 connecté au site est le groupe de contrôle d’accès restreint par défaut. Vous pouvez choisir de conserver ce groupe et d’ajouter d’autres groupes de sécurité Microsoft 365 ou Microsoft Entra en tant que groupe de contrôle d’accès restreint.

capture d’écran montrant l’ajout de groupes de sécurité de restriction d’accès aux sites connectés.

Remarque

  • Ce comportement ne s’applique pas aux sites de canaux partagés ou aux sites de canal privé, car ils ne sont pas connectés au groupe Microsoft 365 du équipe parente. Configurez le contrôle d’accès restreint séparément pour ces sites. Consultez la section Sites de canaux partagés et privés (dans cet article).

  • Une balise de groupe par défaut est répertoriée pour le groupe Microsoft 365 connecté au site, comme illustré dans l’image précédente.

Gérer la restriction d’accès au site à l’aide de PowerShell

Pour gérer la restriction d’accès au site pour un site SharePoint à l’aide de PowerShell, utilisez les commandes PowerShell décrites dans cette section.

Activer la restriction d’accès au site

Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true

Ajout d’un groupe

Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>

Modifier le groupe

Set-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS>

Afficher le groupe

Get-SPOSite -Identity <siteurl> | Select RestrictedAccessControl, RestrictedAccessControlGroups

Supprimer un groupe

Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS>

Réinitialiser la restriction d’accès au site

Set-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl

Expérience de recherche et copilote

La stratégie de contrôle d’accès aux sites restreints est respectée dans les expériences de recherche à l’échelle de organization et les expériences Microsoft 365 Copilot. Les utilisateurs auxquels l’accès est refusé en raison de cette stratégie ne peuvent pas afficher le contenu de ce site dans les expériences de recherche ou de Microsoft 365 Copilot. Les expériences de recherche et Copilot peuvent prendre un certain temps pour refléter les stratégies de contrôle d’accès aux sites restreints. La latence de mise à jour de l’index de recherche dépend du nombre d’éléments dans un site. Par exemple, les sites plus volumineux avec plus d’éléments peuvent prendre plus de temps pour que les stratégies de contrôle d’accès aux sites restreints soient respectées dans les expériences de recherche et Copilot.

Sites de canaux partagés et privés

Les sites de canaux partagés et privés sont distincts du site connecté au groupe Microsoft 365 que les canaux standard utilisent. Étant donné que les sites de canaux partagés et privés ne sont pas connectés au groupe Microsoft 365 du équipe parente, les stratégies de contrôle d’accès restreint configurées sur le site connecté à l’équipe ne s’appliquent pas à ces sites de canal. Vous devez activer la restriction d’accès au site pour chaque site de canal partagé ou privé séparément en tant que sites non connectés à un groupe.

Pour les sites de canal partagé, le contrôle d’accès restreint s’applique uniquement aux utilisateurs internes dans le locataire de ressource. Les participants externes qui accèdent au canal partagé à partir d’un autre locataire ne sont pas évalués par rapport à la stratégie de contrôle d’accès restreint. Leur accès continue d’être déterminé par les autorisations accordées au canal partagé et au site SharePoint associé.

Cela signifie que l’ajout d’un participant de canal partagé externe à un groupe de contrôle d’accès restreint ou sa suppression n’affecte pas sa capacité à accéder au site de canal partagé.

Importante

L’ajout de personnes au groupe de sécurité ou au groupe Microsoft 365 n’accorde pas aux utilisateurs l’accès au canal dans Teams. Ajoutez ou supprimez les mêmes utilisateurs du canal Teams dans Teams et le groupe de sécurité ou le groupe Microsoft 365, afin que les utilisateurs aient accès aux sites Teams et SharePoint.

Expérience de l’administrateur de site

Une fois que vous avez délégué le contrôle de restriction d’accès au site aux administrateurs de site, ils peuvent configurer le paramètre de restriction d’accès au site dans le panneau Informations sur le site .

Capture d’écran montrant le paramètre Accès restreint au site.

Restreindre l’accès à un site SharePoint

  1. Limitez les personnes autorisées à accéder à un site à l’aide de groupes de sécurité Microsoft Entra ou de groupes Microsoft 365.

  2. Ajoutez les groupes qui contiennent les utilisateurs qui doivent avoir accès.

  3. Ajoutez jusqu’à 10 groupes pour chaque site.

  4. Lorsque vous enregistrez la configuration du paramètre de restriction d’accès au site, seuls les utilisateurs de ces groupes et les utilisateurs qui ont déjà l’autorisation d’accéder au contenu peuvent accéder au site.

  5. Fournissez une justification chaque fois que vous mettez à jour le paramètre de restriction d’accès au site.

Expérience du propriétaire du site

Après avoir appliqué la stratégie au site, le panneau Accès au site affiche les status de stratégie et tous les groupes de contrôle configurés pour les propriétaires de site, en plus des panneaux Informations sur le site et Autorisations.

capture d’écran montrant le panneau de restriction d’accès au site.

Audit

Le portail Microsoft Purview fournit des événements d’audit qui vous aident à surveiller les activités de restriction d’accès au site. Le système enregistre les événements d’audit pour les activités suivantes :

  • Application d’une restriction d’accès au site pour un site
  • Suppression de la restriction d’accès au site pour un site
  • Modification des groupes de restriction d’accès au site pour un site
  • Justification de l’administrateur de site pour la mise à jour de la restriction d’accès au site

Insights

Informations sur les stratégies d’accès restreint aux sites

En tant qu’administrateur informatique, vous pouvez afficher les rapports suivants pour obtenir plus d’informations sur les sites SharePoint protégés par une stratégie d’accès restreint aux sites :

  • Sites protégés par une stratégie d’accès restreint aux sites (RACProtectedSites)
  • Détails des refus d’accès en raison d’une stratégie d’accès restreint au site (ActionsBlockedByPolicy)

Les rapports ne sont actuellement pas disponibles pour Microsoft 365 géré par 21Vianet, même si vous disposez des licences requises.

Remarque

La génération de chaque rapport peut prendre quelques heures.

Sites protégés par un rapport de stratégie d’accès restreint aux sites

Exécutez les commandes suivantes dans SharePoint PowerShell pour générer, afficher et télécharger les rapports.

Générer un rapport

Start-SPORestrictedAccessForSitesInsights -RACProtectedSites

Cette commande génère une liste de sites protégés par une stratégie d’accès restreint aux sites.

Afficher le rapport

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID>

Le rapport affiche les 100 principaux sites avec les pages les plus consultées qui sont protégés par la stratégie.

Télécharger le rapport

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -Action Download

Exécutez cette commande en tant qu’administrateur. Le rapport téléchargé se trouve sur le chemin d’accès où la commande a été exécutée.

Pourcentage de sites protégés avec un rapport d’accès restreint au site

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -InsightsSummary

Ce rapport affiche le pourcentage de sites protégés par la stratégie par rapport au nombre total de sites.

Refus d’accès en raison d’un rapport de stratégie d’accès restreint au site

Exécutez les commandes suivantes pour créer, extraire et afficher un rapport pour les refus d’accès en raison de rapports d’accès restreint au site.

Créer un rapport de refus d’accès

Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Cette commande crée un rapport pour récupérer les détails du refus d’accès.

Récupérer les status de rapport sur les refus d’accès

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Cette commande extrait le status du rapport généré.

Derniers refus d’accès au cours des 28 derniers jours

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content AllDenials

Cette commande obtient la liste des 100 derniers refus d’accès qui se sont produits au cours des 28 derniers jours.

Afficher la liste des principaux utilisateurs auxquels l’accès a été refusé

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopUsers

Cette commande obtient la liste des 100 premiers utilisateurs qui ont reçu le plus grand nombre de refus d’accès.

Afficher la liste des principaux sites ayant reçu le plus de refus d’accès

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopSites

Cette commande obtient la liste des 100 principaux sites qui ont eu le plus grand nombre de refus d’accès.

Distribution des refus d’accès entre différents types de sites

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content SiteDistribution

Montre la distribution des refus d’accès entre différents types de sites.

Remarque

Pour afficher jusqu’à 10 000 refus, vous devez télécharger les rapports. Exécutez la commande download en tant qu’administrateur. Les rapports téléchargés se trouvent sur le chemin d’accès où vous exécutez la commande.

Partage du site et du contenu avec des utilisateurs en dehors des groupes de contrôle d’accès restreints (fonctionnalité d’adhésion)

Par défaut, le partage de sites SharePoint et de leur contenu ne suit pas la stratégie d’accès restreint aux sites. L’administrateur SharePoint peut choisir de restreindre le partage d’un site et de son contenu avec des utilisateurs qui ne sont pas membres du groupe de contrôle d’accès restreint.

Pour limiter la fonctionnalité de partage aux utilisateurs en dehors du groupe de contrôle d’accès restreint, exécutez la commande PowerShell suivante dans SharePoint Online Management Shell en tant qu’administrateur :

Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false

Partage avec les utilisateurs

Lorsque vous appliquez la restriction de partage, elle bloque le partage pour les utilisateurs qui ne sont pas membres du groupe de contrôle d’accès restreint.

capture d’écran du message de partage avec les utilisateurs.

Partage avec des groupes

Le partage est autorisé avec les groupes Microsoft Entra Sécurité ou Microsoft 365 qui font partie de la liste des groupes de contrôle d’accès restreint. Le partage n’est pas autorisé avec tous les autres groupes, y compris tout le monde sauf les utilisateurs externes ou les groupes SharePoint.

capture d’écran du message de partage avec des groupes.

Remarque

Le partage d’un site et de son contenu est désormais autorisé pour les groupes de sécurité imbriqués qui font partie des groupes de contrôle d’accès restreint.

Configurez le lien En savoir plus pour informer les utilisateurs qui se voient refuser l’accès à un site SharePoint en raison de la stratégie de contrôle d’accès restreint au site. En personnalisant ce lien d’erreur, vous pouvez fournir des informations et des conseils supplémentaires à vos utilisateurs.

Remarque

Le lien En savoir plus est un paramètre au niveau du locataire qui s’applique à tous les sites sur ant la stratégie de contrôle d’accès restreint activée.

Pour configurer le lien, exécutez la commande suivante dans SharePoint PowerShell :

Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink "<Learn more URL>" 

Pour récupérer la valeur du lien, exécutez la commande suivante :

Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink 

Le lien En savoir plus configuré démarre lorsque l’utilisateur sélectionne le lien En savoir plus sur les stratégies de votre organization ici.

Capture d’écran montrant le lien En savoir plus.

Stratégie d’accès conditionnel pour les sites SharePoint et OneDrive

Rapports de gouvernance de l’accès aux données