Avec plus de 30 millions de licences Microsoft 365 Copilot vendues selon les résultats Q4 FY26 de Microsoft, la question n'est plus « si » vos utilisateurs adopteront Copilot, mais « dans quel état est votre tenant quand ils le feront ». Permissions mal gérées, sites abandonnés, fichiers non étiquetés : chacun de ces angles morts devient un vecteur de fuite de données dès que l'IA commence à explorer votre contenu. Cet article s'adresse aux administrateurs SharePoint et Microsoft 365 qui veulent poser les fondations techniques correctement, avant d'activer Copilot en production.
Licences : ce qu'il faut acheter en premier
Avant tout déploiement, acquérez au minimum quelques licences Microsoft 365 Copilot pour les tests et la préparation du tenant. Ce n'est pas qu'une question de budget : la présence d'une seule licence Copilot dans le tenant déverrouille un ensemble de fonctionnalités SharePoint Advanced Management (SAM) autrement inaccessibles, notamment les rapports de gouvernance d'accès aux données.
Revoyez également votre mix de licences existant. Les références Office 365 E5 et Microsoft 365 E5 offrent un avantage concret pour les déploiements Copilot :
- Politiques d'étiquetage automatique (auto-label policies)
- Étiquettes par défaut pour les bibliothèques de documents
- Rétention d'audit étendue
- DLP (Data Loss Prevention) pour Microsoft Teams
Si vos utilisateurs sont sur E3 ou des licences inférieures, anticipez l'impact sur les capacités de conformité disponibles : certains des contrôles les plus efficaces contre les fuites via Copilot nécessitent E5.
Bon à savoir
SharePoint Advanced Management est inclus avec toute licence Microsoft 365 Copilot active dans le tenant. Pas besoin d'acheter SAM séparément si vous déployez Copilot.
Nettoyage SharePoint Online : priorité absolue
L'IA ne distingue pas un document de référence d'un brouillon obsolète de 2019. Si Copilot trouve un fichier via Microsoft Search ou l'index sémantique et que l'utilisateur y a accès, il l'exploitera pour générer ses réponses. La qualité des réponses Copilot est donc directement corrélée à la qualité de votre patrimoine documentaire.
Rapports de gouvernance d'accès aux données
Commencez par activer et exploiter les rapports de gouvernance d'accès aux données disponibles dans le centre d'administration SharePoint. Ces rapports identifient :
- Les sites avec partage excessif (oversharing)
- Les bibliothèques accessibles via des liens « Tout le monde » (Anyone links)
- Les permissions orphelines ou héritées depuis des groupes inactifs

Liens de partage anonyme
Les liens Anyone (partage anonyme) sont particulièrement dangereux dans un contexte Copilot : tout contenu accessible via ce type de lien est potentiellement exploitable par l'IA pour n'importe quel utilisateur du tenant. Réduisez leur usage au strict minimum, idéalement en les désactivant au niveau du tenant ou en les limitant à des domaines précis.
1# Module requis : Microsoft.Online.SharePoint.PowerShell2# Permission minimale : SharePoint Administrator3# Installa le module si absent :4# Install-Module -Name Microsoft.Online.SharePoint.PowerShell -Scope CurrentUser5 6# Connexion au centre d'administration SharePoint7Connect-SPOService -Url "https://votre-tenant-admin.sharepoint.com"8 9# Désactiver les liens Anyone au niveau du tenant10Set-SPOTenant -SharingCapability ExternalUserSharingOnly11 12# Vérifier le résultat13(Get-SPOTenant).SharingCapability14# Valeur attendue : ExternalUserSharingOnlyImpact tenant-wide
Modifier SharingCapability au niveau du tenant affecte immédiatement tous les sites. Testez d'abord sur un site pilote avec Set-SPOSite -Identity <url> -SharingCapability ExternalUserSharingOnly avant d'appliquer globalement.
Architecture des sites : reprendre le contrôle
Depuis l'arrivée des Microsoft 365 Groups en 2015 et de Microsoft Teams en 2017, la prolifération de sites SharePoint est devenue incontrôlable dans la plupart des tenants. Chaque nouvelle équipe Teams a généré un site SharePoint, dont beaucoup sont devenus inactifs en quelques mois.
Restricted Content Discovery
Activez la fonctionnalité Restricted Content Discovery (RCD) sur les sites contenant des informations confidentielles ou sensibles. RCD empêche Copilot d'indexer et de restituer le contenu de ces sites, même si l'utilisateur y a techniquement accès.
1# Module requis : Microsoft.Online.SharePoint.PowerShell2# Permission minimale : SharePoint Administrator3 4# Activer Restricted Content Discovery sur un site spécifique5Set-SPOSite -Identity "https://votre-tenant.sharepoint.com/sites/confidentiel" `6 -RestrictContentOrgWideSearch $true7 8# Vérifier l'état9(Get-SPOSite -Identity "https://votre-tenant.sharepoint.com/sites/confidentiel").RestrictContentOrgWideSearch10# Valeur attendue : TrueSites autoritatifs
Identifiez et marquez les sites autoritatifs — ceux qui contiennent vos références officielles, procédures validées, et documentations à jour. Copilot privilégie le contenu de ces sites dans ses réponses, ce qui améliore la fiabilité des outputs pour les utilisateurs.
Archivage avec Microsoft 365 Archive
Microsoft 365 Archive permet de basculer des sites inactifs vers un stockage « froid » moins coûteux, tout en maintenant leur accessibilité pour eDiscovery et les solutions Purview. Point crucial : Copilot ne peut pas accéder au contenu archivé, ce qui en fait un levier puissant pour isoler de l'IA des données historiques que vous devez conserver mais ne souhaitez pas exposer.
En préversion au moment de la rédaction, une nouvelle capacité permet également d'amender les politiques et étiquettes de rétention pour déplacer des fichiers dans Microsoft 365 Archive avant la fin de leur période de rétention.
Astuce
L'archivage est aussi efficace contre les connecteurs d'IA tiers comme les connecteurs Microsoft 365 pour Claude ou ChatGPT : le contenu archivé leur reste inaccessible.
Étiquetage et classification : automatiser à l'échelle
Avec des millions de fichiers dans un tenant typique, l'étiquetage manuel est illusoire. Les licences E5 permettent de déployer des politiques d'étiquetage automatique (auto-label policies) pour appliquer étiquettes de rétention et de confidentialité sans intervention utilisateur.
Points d'action :
- Configurez des étiquettes par défaut sur les bibliothèques de documents pour garantir que tout nouveau fichier déposé reçoit une étiquette minimale.
- Utilisez les classificateurs entraînables (trainable classifiers) pour détecter automatiquement des types de fichiers spécifiques : factures, propositions commerciales, contrats. Ces classificateurs sont disponibles exclusivement avec E5.
- Assurez-vous que l'étiquetage couvre rétroactivement le contenu existant via des politiques d'auto-étiquetage en mode simulation avant activation.
1# Module requis : ExchangeOnlineManagement (pour les cmdlets Purview/Compliance)2# Permission minimale : Compliance Administrator3# Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser4 5Connect-IPPSSession -UserPrincipalName admin@votre-tenant.onmicrosoft.com6 7# Lister les politiques d'auto-étiquetage existantes8Get-AutoSensitivityLabelPolicy | Select-Object Name, Mode, ApplySensitivityLabel9 10# Mode simulation (TestWithoutNotifications) : aucun étiquetage appliqué11# Mode actif : Enforce12# Vérifiez le rapport de simulation avant de passer en mode EnforceData Loss Prevention : bloquer Copilot au bon endroit
DLP (Data Loss Prevention) est l'autre pilier de la sécurisation de Copilot. Microsoft a significativement étendu les conditions et actions DLP pour couvrir les scénarios Copilot. Voici ce que vous pouvez bloquer aujourd'hui :
| Contrôle DLP | Ce qui est bloqué | Priorité recommandée |
|---|---|---|
| Fichiers avec étiquettes de confidentialité spécifiques | Copilot ne peut pas lire ni citer ces fichiers | Haute |
| E-mails externes dans les prompts | Copilot ne peut pas inclure d'e-mails envoyés hors tenant | Moyenne |
| Recherches web dans Copilot | Désactive l'accès de Copilot au web public | Selon politique |
| Prompts contenant des types d'informations sensibles | Bloque les prompts incluant numéros de carte bancaire, IBAN, etc. | Haute |
Si vous devez prioriser, commencez par deux contrôles qui offrent le meilleur ratio risque/perturbation :
- Protection des fichiers étiquetés : empêche Copilot de restituer du contenu classifié confidentiel ou supérieur.
- Filtrage des prompts sensibles : bloque les prompts utilisateurs qui contiendraient par erreur des données personnelles ou financières.
1# Vérifier les politiques DLP existantes ciblant Copilot2# Module requis : ExchangeOnlineManagement3# Permission minimale : Compliance Administrator4 5Connect-IPPSSession -UserPrincipalName admin@votre-tenant.onmicrosoft.com6 7# Lister les politiques DLP actives et leurs emplacements8Get-DlpCompliancePolicy | Select-Object Name, Mode, ExchangeLocation, TeamsLocation |9 Where-Object { $_.Mode -eq 'Enable' }10 11# Lister les règles d'une politique spécifique12Get-DlpComplianceRule -Policy "Nom-de-votre-politique" |13 Select-Object Name, Disabled, ContentContainsSensitiveInformationMise en œuvre : script d'audit de préparation Copilot
Le script suivant produit un rapport d'état rapide des axes couverts dans cet article : partage anonyme, Restricted Content Discovery, et politiques DLP actives. Il est conçu en lecture seule — aucune modification n'est appliquée.
Prérequis :
- Module
Microsoft.Online.SharePoint.PowerShell(version 16.0 ou supérieure) - Module
ExchangeOnlineManagement(version 3.x) - Rôle minimum : SharePoint Administrator + Compliance Administrator (ou Global Reader pour la partie audit)
1# ============================================================2# Script : Audit de préparation Copilot pour tenant Microsoft 3653# Lecture seule — aucune modification appliquée4# ============================================================5 6param(7 [Parameter(Mandatory)]8 [string]$TenantAdminUrl, # Ex : https://contoso-admin.sharepoint.com9 [Parameter(Mandatory)]10 [string]$AdminUPN # Ex : admin@contoso.onmicrosoft.com11)12 13# --- 1. Connexion aux services ---14Write-Host "[1/4] Connexion à SharePoint Online..." -ForegroundColor Cyan15Connect-SPOService -Url $TenantAdminUrl16 17Write-Host "[2/4] Connexion à Purview Compliance..." -ForegroundColor Cyan18Connect-IPPSSession -UserPrincipalName $AdminUPN19 20# --- 2. Vérification du partage anonyme au niveau tenant ---21Write-Host "[3/4] Vérification de la configuration de partage..." -ForegroundColor Cyan22$tenantConfig = Get-SPOTenant23$sharingLevel = $tenantConfig.SharingCapability24 25Write-Host "`n=== PARTAGE ANONYME (TENANT) ===" -ForegroundColor Yellow26if ($sharingLevel -eq 'ExternalUserAndGuestSharing') {27 Write-Warning "RISQUE : Les liens Anyone sont activés au niveau tenant. Valeur actuelle : $sharingLevel"28} else {29 Write-Host "OK : Partage configuré à '$sharingLevel'" -ForegroundColor Green30}31 32# --- 3. Sites avec Restricted Content Discovery désactivé ---33Write-Host "`n=== SITES SANS RESTRICTED CONTENT DISCOVERY ===" -ForegroundColor Yellow34$allSites = Get-SPOSite -Limit All -IncludePersonalSite $false35$sitesWithoutRCD = $allSites | Where-Object { $_.RestrictContentOrgWideSearch -eq $false }36 37Write-Host "Sites sans RCD : $($sitesWithoutRCD.Count) / $($allSites.Count)"38$sitesWithoutRCD | Select-Object Url, Title | Format-Table -AutoSize39 40# --- 4. Politiques DLP actives ---41Write-Host "`n=== POLITIQUES DLP ACTIVES ===" -ForegroundColor Yellow42Get-DlpCompliancePolicy |43 Where-Object { $_.Mode -eq 'Enable' } |44 Select-Object Name, Mode |45 Format-Table -AutoSize46 47Write-Host "`n[4/4] Audit terminé." -ForegroundColor GreenSortie attendue : le script affiche le niveau de partage tenant, le nombre de sites sans RCD, et la liste des politiques DLP actives. Aucune donnée n'est modifiée.
Dépannage des erreurs courantes
Vérifiez que votre compte est bien SharePoint Administrator dans le centre d'administration Microsoft 365 (et non simplement membre du groupe Administrateurs SharePoint d'un site). Les cmdlets tenant-wide nécessitent ce rôle Entra ID, pas une permission de niveau site.
Assurez-vous que le module ExchangeOnlineManagement est en version 3.x minimum (Get-Module ExchangeOnlineManagement -ListAvailable). Les versions 2.x ne supportent pas l'authentification moderne pour les endpoints Purview. Mettez à jour avec Update-Module ExchangeOnlineManagement.
La propagation du paramètre RCD peut prendre jusqu'à 24 heures pour se refléter dans l'index de recherche. Vérifiez l'état avec (Get-SPOSite -Identity <url>).RestrictContentOrgWideSearch immédiatement après, puis attendez avant de tester via Copilot.
Les politiques DLP pour Copilot utilisent un emplacement spécifique. Vérifiez avec Get-DlpCompliancePolicy | Select-Object Name, *Copilot* ou consultez directement le portail Microsoft Purview sous Data Loss Prevention > Policies en filtrant par emplacement « Microsoft Copilot ».
Ce que vous faites dès lundi
Voici les actions prioritaires, dans l'ordre d'impact :
- Achetez quelques licences Copilot pour déverrouiller SharePoint Advanced Management et commencer les tests en conditions réelles.
- Lancez les rapports de gouvernance d'accès aux données dans le centre d'administration SharePoint — ils révèlent généralement des surprises dans les 10 premières minutes.
- Auditez les liens Anyone au niveau tenant et par site ; désactivez-les là où ils ne sont pas justifiés.
- Activez Restricted Content Discovery sur tous les sites contenant des données RH, financières ou juridiques.
- Déployez deux règles DLP minimum : protection des fichiers étiquetés Confidentiel et filtrage des prompts avec types d'informations sensibles.
- Construisez votre plan d'étiquetage automatique en mode simulation avant toute activation.
Si votre organisation est sur E3, concentrez-vous sur les étapes 1 à 4 dans un premier temps — elles ne nécessitent pas E5. Si vous êtes sur E5, les classificateurs entraînables et les auto-label policies vous permettront de couvrir rétroactivement votre patrimoine documentaire existant, ce qui représente souvent l'essentiel du risque.
