Déployer Microsoft 365 Copilot et Copilot Studio sans cadre structuré revient à exposer les données de l'entreprise sur la base de permissions SharePoint souvent mal maîtrisées. Ce guide s'adresse aux administrateurs Microsoft 365, ingénieurs Power Platform et responsables conformité qui doivent construire un programme de gouvernance proportionné au risque réel de chaque agent — du prototype personnel jusqu'à l'agent autonome d'entreprise.
Le modèle de gouvernance en trois zones
Tous les agents Copilot ne présentent pas le même niveau de risque. Un maker qui construit un agent de productivité personnelle n'a pas besoin des mêmes garde-fous qu'une équipe IT qui déploie un agent RH pour toute l'organisation. Appliquer un contrôle uniforme est soit trop lourd pour les cas simples, soit dangereusement insuffisant pour les cas complexes.
La gouvernance par zones résout ce problème en alignant le niveau de contrôle sur le niveau de risque. Un agent progresse d'une zone à l'autre au fur et à mesure qu'il passe d'un usage personnel à un usage collectif puis organisationnel, et hérite à chaque étape des contrôles correspondants.
| Zone | Qui | Ce qui est autorisé | Niveau de risque |
|---|---|---|---|
| Green | Makers individuels, usage personnel | Connecteurs M365 et connecteurs approuvés, agent non partagé au-delà du maker | Faible – impact limité au maker |
| Yellow | Équipe ou département, avec revue IT formelle | Sources de données partagées, connecteurs avancés, partage à un groupe défini après approbation IT | Moyen – exposition possible de données d'équipe |
| Red | IT ou développeurs professionnels, usage large ou données sensibles | Contenu hautement confidentiel, exécution autonome, services externes, disponibilité tenant-wide | Élevé – impact organisationnel ou réglementaire |
Les prérequis techniques indispensables avant d'activer Copilot
Ces contrôles doivent être en place avant l'activation de la première zone, quelle qu'elle soit. Sans eux, aucune zone n'offre de gouvernance réelle.
Couche données : audit, sur-partage, rétention, étiquettes
L'audit Purview doit être activé avant toute activité Copilot. S'il est désactivé au moment du lancement, ces interactions ne sont jamais enregistrées et deviennent irrécupérables. Chemin d'administration : Microsoft Purview portal > Solutions > Audit. Licence : incluse à partir de Microsoft 365 E3.

Avant d'activer Copilot pour un groupe d'utilisateurs, exécutez les rapports Data Access Governance (DAG) pour repérer les sites SharePoint sur-partagés. Copilot expose le contenu selon les permissions existantes : un site sur-partagé devient immédiatement accessible. Chemin d'administration : SharePoint admin center > Reports > Data access governance. Licence : incluse avec la licence Microsoft 365 Copilot (SharePoint Advanced Management).

Des politiques de rétention couvrant SharePoint, OneDrive et Teams doivent être en place avant l'activation, pour que le contenu lié à Copilot soit couvert dès le premier jour. Chemin d'administration : Microsoft Purview portal > Solutions > Data lifecycle management > Retention policies. Licence : rétention de base incluse dès E3 ; les scopes adaptatifs pour la rétention des interactions Copilot nécessitent Microsoft 365 E5 ou l'add-on Microsoft Purview Suite.

Une taxonomie d'étiquettes de confidentialité doit être publiée avant l'activation. Elle n'a pas besoin d'être appliquée immédiatement à tout le contenu, mais les utilisateurs doivent pouvoir l'utiliser : Copilot vérifie le chiffrement lié à l'étiquette lors de l'accès, et un fichier sensible non étiqueté échappe à ce contrôle. Chemin d'administration : Microsoft Purview portal > Solutions > Information Protection > Sensitivity labels. Licence : étiquetage manuel inclus dès E3 ; l'étiquetage automatique côté service nécessite E5 ou Purview Suite.

Copilot licencié vs Copilot Chat
Identité et appareils : accès conditionnel et Power Platform
Une politique d'Accès conditionnel scopée au groupe pilote, exigeant MFA et un appareil conforme, doit exister avant tout déploiement large. Démarrez en mode Report-only et testez au moins une semaine avant d'imposer la politique. Chemin d'administration : Microsoft Entra admin center > Entra ID > Conditional Access > Policies. Licence : Microsoft Entra ID Plan 1 (inclus dans E3) couvre l'Accès conditionnel de base ; Entra ID Plan 2 (inclus dans E5, ou dans la Microsoft Entra Suite complète en E7) est requis pour l'Accès conditionnel basé sur le risque.

Avant qu'un maker n'ouvre Copilot Studio, des politiques de données doivent être configurées sur les environnements où il va construire. Sans elles, un maker peut publier un agent connecté à des sources non approuvées, à des canaux non authentifiés, ou envoyant des données hors de l'organisation. Chemin d'administration : Power Platform admin center > Security > Data and privacy > Data policies. Licence : incluse avec tout environnement Power Platform ou Copilot Studio.

Enfin, le routage d'environnement doit diriger les nouveaux makers vers un environnement de développeur personnel plutôt que vers l'environnement par défaut partagé. Une fois qu'un maker a construit dans l'environnement par défaut, l'en sortir devient perturbateur. Chemin d'administration : Power Platform admin center > Manage > Tenant settings > Environment routing. Licence : incluse avec tout tenant Power Platform.

Zone Green : expérimentation individuelle sous contrôle minimal
La zone Green couvre les makers qui construisent des agents pour leur propre productivité. L'agent tourne dans le contexte du maker, utilise uniquement des connecteurs approuvés et n'est partagé avec personne d'autre.
Autorisé : connecteurs M365 et connecteurs du groupe Business de la politique de données, authentification Microsoft par défaut ou manuelle, déploiement sur les pages Teams ou SharePoint personnelles du maker, sources de connaissances auxquelles le maker a personnellement accès.
Bloqué : absence d'authentification (la politique de données doit bloquer « Chat without Microsoft Entra ID authentication in Copilot Studio »), connecteurs HTTP et appels API externes sans revue IT, partage au-delà du maker lui-même, identifiants fournis par le maker pour des outils accédant à des données organisationnelles sensibles.
En cadence mensuelle : vérifiez la colonne de statut de protection dans Copilot Studio pour tout agent en « Needs review », consultez le journal d'audit Purview pour les événements BotUpdateOperation-BotAuthUpdate indiquant un changement d'authentification, et confirmez qu'aucun agent Green n'a été partagé au-delà de son maker.
Zone Yellow : agents d'équipe sous validation IT
La zone Yellow ajoute une exigence d'approbation IT avant tout partage au-delà du maker. Elle hérite de tous les contrôles Green et y ajoute : révision des politiques de données pour couvrir les nouveaux connecteurs, étiquettes de confidentialité sur les sites et fichiers accédés, exécution d'un Site Access Review pour confirmer que le sur-partage a été corrigé, application du Restricted Access Control sur les sites sensibles, et vérification du statut de protection de l'agent (doit être « Protected ») avant partage.
Chaque agent passant de Green à Yellow doit faire l'objet d'un dossier d'approbation documentant : le nom et la description de l'agent, les connecteurs et sources de connaissances utilisés, la méthode d'authentification de chaque outil, le public cible du partage, les sites accédés avec leur statut d'étiquetage et de sur-partage, le nom du réviseur IT et la date, ainsi que le statut de protection au moment de l'approbation.
Pas d'approbation, pas de partage
La restriction des identifiants fournis par le maker (« maker-provided credentials ») a atteint la disponibilité générale le 25 août 2026. Elle est désactivée par défaut et doit être activée par environnement ou par groupe d'environnements : Chemin d'administration : Power Platform admin center > Manage > Environments > Settings > Product > Features > Copilot Studio agents > Control maker credential options.
Un nouveau contrôle mérite une surveillance particulière : la détection automatique du sur-partage d'identifiants dans Copilot Studio atteindra la disponibilité générale le 30 septembre 2026, selon les annonces de Microsoft. Cette fonctionnalité repère les agents ou flux qui s'appuient sur des identifiants de maker ou système non destinés à être réutilisés, et bloque automatiquement aux étapes de conception, publication et partage, sans action d'activation requise. Vérifiez son activation dans votre tenant et informez vos makers que des agents précédemment partageables pourront être bloqués une fois ce contrôle en vigueur.
En cadence hebdomadaire : contrôlez le journal d'audit Purview pour les événements BotUpdateOperation sur les agents Yellow et le statut de protection. En cadence mensuelle : exécutez un Site Access Review sur les sites les plus sur-partagés, vérifiez que tous les agents partagés disposent d'un dossier d'approbation complet, et attribuez le rôle Analytics Viewer aux réviseurs de conformité et aux propriétaires métier pour qu'ils supervisent la performance sans accès de maker.
Zone Red : agents d'entreprise et données sensibles
La zone Red couvre les agents disponibles à toute l'organisation, accédant à des données réglementées ou hautement confidentielles, s'exécutant de façon autonome, ou construits par l'IT ou des développeurs professionnels. Elle hérite de tous les contrôles Green et Yellow.
S'y ajoutent : l'approbation obligatoire via la section Agents du Microsoft 365 admin center, la restriction de l'auto-installation d'agents pour les utilisateurs concernés, l'application du Restricted Content Discovery (RCD) sur les sites en cours de remédiation, des politiques DLP Purview couvrant les interactions Copilot, des politiques Communication Compliance pour surveiller les invites ou réponses à risque, l'enregistrement dans le registre Agent 365, des règles de conservation eDiscovery pour les workflows réglementés, l'évaluation des clés gérées par le client (CMK) pour les environnements traitant des données réglementées, et la revue des déclencheurs autonomes contre la liste des connecteurs autorisés.
Propagation lente sur les gros sites
La Communication Compliance est licenciée via Microsoft 365 E5 ou l'add-on Microsoft Purview Suite — le nom actuel de l'ancien add-on autonome E5 Compliance. Le registre Agent 365 est disponible en add-on autonome ou inclus dans Microsoft 365 E7, un SKU unique qui regroupe E5, la licence Microsoft Copilot, la Microsoft Entra Suite complète et Microsoft Agent 365.
Suppression irréversible de contenu de réunion Teams
Piloter le programme : cadence, indicateurs et licences
Au-delà de la mise en place initiale, un programme de gouvernance se maintient dans la durée grâce à une cadence régulière et à des indicateurs suivis dans le temps.
| Indicateur | Source | Cible Green | Cible Yellow/Red |
|---|---|---|---|
| Sites sur-partagés corrigés (%) | Rapports DAG | Sensibilisation | 100 % avant déploiement de l'agent |
| Sites sous Restricted Access Control | SharePoint admin center | 0 requis | Tous les sites sensibles |
| Agents en statut « À revoir » | Statut de protection Copilot Studio | 0 | 0 |
| Agents sans dossier d'approbation | Inventaire interne | Non applicable | 0 |
| Occurrences de données sensibles dans les interactions Copilot | DSPM for AI | Suivre la tendance | Agir sur toute hausse |
| Agents sans propriétaire | Registre Agent 365 | Non applicable | 0 |
Pour arbitrer entre les zones, une règle prime sur toutes les autres : la zone la plus élevée l'emporte toujours. Un agent partagé avec plusieurs personnes, accédant à du contenu étiqueté, s'exécutant de façon autonome ou traitant des données réglementées doit être gouverné au niveau le plus contraignant, quelle que soit la réponse aux critères précédents.
| Contrôle | Green | Yellow | Red | Licence requise |
|---|---|---|---|---|
| Étiquettes de confidentialité SharePoint | Recommandé | Requis | Requis | Manuel : E3. Auto : E5/Purview Suite |
| Rapports DAG (sur-partage) | Recommandé | Requis | Requis | Inclus avec la licence Copilot |
| Site Access Review (SAR) | Optionnel | Requis | Requis | Inclus avec la licence Copilot |
| Restricted Access Control (RAC) | Optionnel | Requis | Requis | Inclus avec la licence Copilot |
| Accès conditionnel (MFA + appareil conforme) | Recommandé | Requis | Requis | Entra ID P1 (E3) ; P2 (E5/E7) pour le risque |
| Restriction des identifiants du maker | Optionnel | Recommandé | Requis | Inclus avec tout tenant Power Platform (GA 25 août 2026) |
| Approbation via la section Agents | Non applicable | Requis | Requis | Inclus avec la licence Copilot |
| Registre Agent 365 | Optionnel | Recommandé | Requis | Add-on autonome, ou inclus dans E7 |
| Communication Compliance | Non applicable | Optionnel | Requis | Microsoft 365 E5 ou add-on Purview Suite |
Vérifiez la licence par fonctionnalité, pas par palier
Mise en œuvre : script d'audit des prérequis de gouvernance Copilot
Le script suivant produit un rapport de préparation en lecture seule, sans aucune modification de configuration. Il vérifie l'état des prérequis transverses décrits plus haut : audit Purview, rétention, étiquettes, DLP et Accès conditionnel.
Modules requis :
ExchangeOnlineManagement(v3.2.0 ou supérieur) —Install-Module -Name ExchangeOnlineManagement -Scope CurrentUserMicrosoft.Graph.Identity.SignIns—Install-Module -Name Microsoft.Graph.Identity.SignIns -Scope CurrentUser
Permission minimale : rôle Microsoft Entra « Compliance Administrator » ou « Global Reader » pour la session Security & Compliance PowerShell, et le scope Graph Policy.Read.All en lecture seule pour Microsoft Graph.
1# --- Connexion à Security & Compliance PowerShell (Purview) ---2Connect-IPPSSession -UserPrincipalName "admin@votretenant.onmicrosoft.com"3 4# 1. Vérifier que l'audit unifié est activé (prérequis n°1)5$auditConfig = Get-AdminAuditLogConfig6[PSCustomObject]@{7 Controle = "Audit Purview active"8 Statut = if ($auditConfig.UnifiedAuditLogIngestionEnabled) { "Conforme" } else { "NON CONFORME" }9} | Format-Table -AutoSize10 11# 2. Lister les politiques de retention couvrant SharePoint, OneDrive et Teams (prerequis n°3)12Get-RetentionCompliancePolicy | 13 Select-Object Name, Enabled, SharePointLocation, OneDriveLocation, TeamsChannelLocation |14 Format-Table -AutoSize15 16# 3. Lister les etiquettes de confidentialite publiees (prerequis n°4)17Get-Label | Select-Object Name, Priority, Disabled | Format-Table -AutoSize18 19# 4. Lister les politiques DLP couvrant les interactions Copilot (controle Zone Red)20Get-DlpCompliancePolicy | Select-Object Name, Mode, Enabled | Format-Table -AutoSize21 22# --- Fermeture de la session Purview ---23Disconnect-ExchangeOnline -Confirm:$false24 25# --- Connexion a Microsoft Graph pour verifier l'Acces conditionnel (prerequis n°5) ---26Connect-MgGraph -Scopes "Policy.Read.All"27 28# Recuperer les politiques d'Acces conditionnel et reperer celles qui exigent le MFA29Get-MgIdentityConditionalAccessPolicy | 30 Select-Object DisplayName, State, @{Name="MFARequise";Expression={$_.GrantControls.BuiltInControls -contains "mfa"}} |31 Format-Table -AutoSizeCe script produit quatre tableaux en console : l'état de l'audit unifié, l'inventaire des politiques de rétention, la liste des étiquettes publiées, les politiques DLP actives, et enfin les politiques d'Accès conditionnel avec leur exigence MFA. Redirigez la sortie vers Export-Csv si vous souhaitez conserver une trace datée du rapport pour un dossier d'engagement client.
Dépannage : erreurs courantes lors du déploiement
Connect-IPPSSessionéchoue avec une erreur d'autorisation : le compte utilisé doit disposer du rôle Microsoft Entra « Compliance Administrator » ou « Global Reader ». Vérifiez aussi que l'authentification moderne est activée sur le tenant.- Le rapport DAG remonte zéro site sur-partagé : les rapports de Data Access Governance nécessitent un délai d'indexation après leur première exécution. Ne concluez pas à l'absence de sur-partage avant d'avoir relancé le rapport quelques jours plus tard.
- La restriction des identifiants du maker semble inactive : ce contrôle, en disponibilité générale depuis le 25 août 2026, est désactivé par défaut et doit être activé explicitement par environnement ou groupe d'environnements — il n'existe aucun paramètre tenant-wide qui l'active automatiquement.
- Un agent non authentifié passe malgré la politique de données : vérifiez que le paramètre exact « Chat without Microsoft Entra ID authentication in Copilot Studio » est bien positionné sur Bloqué, et non simplement sur Avertissement, dans la politique de données appliquée à l'environnement du maker.
- Le Restricted Content Discovery ne masque pas le contenu immédiatement : sur les sites volumineux (500 000 éléments et plus), la propagation peut prendre plus d'une semaine. Ce n'est pas un incident, c'est un délai attendu à intégrer dans le plan de remédiation.
Ce qu'il faut retenir
La gouvernance Copilot ne se joue pas au moment de l'activation de la licence, mais en amont : audit, sur-partage, rétention et étiquetage doivent être en place avant le premier prompt. Concrètement, lundi matin :
- Lancez le script d'audit ci-dessus pour établir un état des lieux des prérequis transverses.
- Classez vos agents existants dans une zone Green, Yellow ou Red selon la règle « la zone la plus élevée l'emporte ».
- Activez, si ce n'est pas déjà fait, la restriction des identifiants du maker par environnement, et vérifiez la date d'entrée en vigueur de la détection automatique de sur-partage d'identifiants annoncée pour le 30 septembre 2026.
- Documentez le premier dossier d'approbation pour tout agent Yellow déjà partagé sans validation IT — c'est le contrôle qui referme la brèche la plus critique.
Si votre organisation prévoit un passage à des agents autonomes ou traitant des données réglementées, planifiez dès maintenant l'évaluation de la zone Red : l'enregistrement Agent 365, les politiques DLP et la Communication Compliance ont des délais de mise en conformité qui se comptent en semaines, pas en jours.
