Choisir la bonne licence pour Microsoft Purview DLP n'est pas une décision anodine : un mauvais calibrage expose l'organisation à des angles morts de protection, tandis qu'un sur-licensing grève inutilement le budget. Cet article décortique la matrice officielle de licences Purview DLP — dix-sept capacités, cinq familles fonctionnelles, trois offres principales — pour aider les administrateurs et architectes sécurité à trancher en connaissance de cause.
Les trois offres au cœur de la comparaison
Microsoft Purview DLP se décline selon trois niveaux d'accès fonctionnel qui déterminent ce que vous pouvez appliquer en production :
- Business Premium : socle pour les PME, couvre le DLP dans les charges de travail Microsoft 365 de base.
- Business Premium + Purview Suite : extension par add-on qui déverrouille les capacités avancées sans exiger un basculement complet vers E5.
- Microsoft 365 E5 (ou Microsoft 365 E5 Compliance) : offre la couverture la plus complète, intégrée nativement dans le plan.
Périmètre de la matrice
La matrice de planification Microsoft Purview DLP Licensing Matrix couvre dix-sept capacités regroupées en cinq familles. Elle ne couvre pas les scénarios Microsoft Purview Information Protection (étiquetage uniquement) ni les politiques de rétention — ces dimensions relèvent d'autres matrices de licence Purview.
Cinq familles fonctionnelles, des écarts significatifs
La matrice organise les capacités DLP en cinq catégories. Voici ce que chaque niveau couvre réellement.
Core DLP : le dénominateur commun
Les deux fondamentaux — Exchange DLP et SharePoint & OneDrive DLP — sont inclus dans les trois offres. C'est le plancher minimal pour toute organisation Microsoft 365.
En revanche, le DLP pour Teams Chat & Channel n'est disponible qu'avec Purview Suite ou E5. Pour les organisations qui utilisent Teams comme canal principal de communication interne, ce gap est critique : sans cette capacité, les utilisateurs peuvent exfiltrer des données sensibles via un message Teams sans qu'aucune politique ne s'applique.
Endpoint & Web : l'écart le plus structurant
| Capacité | Business Premium | Business Premium + Purview Suite | Microsoft 365 E5 |
|---|---|---|---|
| Exchange DLP | ✓ Inclus | ✓ Inclus | ✓ Inclus |
| SharePoint & OneDrive DLP | ✓ Inclus | ✓ Inclus | ✓ Inclus |
| Teams Chat & Channel DLP | ✗ Non disponible | ✓ Inclus | ✓ Inclus |
| Endpoint DLP | ✗ Non disponible | ✓ Inclus | ✓ Inclus |
| Edge DLP (apps cloud non managées) | ✗ Non disponible | PAYG | PAYG |
| Network Data Security | ✗ Non disponible | PAYG + prérequis | PAYG + prérequis |
Endpoint DLP — qui surveille les actions sur les postes de travail (copie vers USB, impression, upload vers des services cloud tiers) — est totalement absent de Business Premium. C'est souvent le premier argument qui pousse les organisations à passer à Purview Suite.
Les capacités Edge DLP sur les applications cloud non managées et Network Data Security adoptent un modèle PAYG (Pay-As-You-Go) : elles ne sont pas comprises dans un forfait, même en E5, mais facturées à l'usage. Ce point est régulièrement source de surprise budgétaire lors des projets de déploiement.
PAYG ≠ inclus dans E5
Le modèle Pay-As-You-Go s'applique à certaines capacités Purview indépendamment du niveau de licence souscrit. Vérifiez systématiquement les notes de bas de page de la matrice avant de dimensionner votre budget DLP.
Copilot DLP : le nouveau front de protection
L'émergence de Microsoft 365 Copilot dans les environnements d'entreprise crée un vecteur d'exposition inédit : un utilisateur peut interroger Copilot sur des données sensibles, et l'IA peut restituer des informations confidentielles dans sa réponse — sans que les politiques DLP classiques ne s'en aperçoivent.
La matrice identifie deux capacités spécifiques :
- Protection des invites (prompts) sensibles : détecte et bloque les prompts contenant des données sensibles avant qu'ils ne soient traités. Disponible avec Purview Suite ou E5, mais requiert un accès à Microsoft 365 Copilot ou Copilot Chat (mention explicite d'astérisque dans la matrice).
- Blocage du traitement par Copilot des fichiers et e-mails étiquetés : empêche Copilot de traiter des contenus portant des étiquettes de confidentialité (sensitivity labels). Disponible uniquement avec Purview Suite ou E5.
Ces deux contrôles sont complémentaires : l'un agit sur l'entrée (le prompt), l'autre sur les sources de données que Copilot peut consulter. Pour les organisations qui déploient Copilot à grande échelle, les activer en parallèle avec une politique d'étiquetage cohérente est la posture recommandée.
Detection : des classificateurs réservés aux niveaux supérieurs
La famille Detection regroupe les capacités d'identification avancée des données sensibles :
- Classificateurs entraînables (Trainable Classifiers) : modèles ML personnalisés capables de reconnaître des catégories de contenu métier spécifiques (contrats, données RH, propriété intellectuelle). Réservés à Purview Suite et E5.
- Exact Data Match (EDM) : correspondance exacte avec un référentiel de données structurées (par exemple, une liste de numéros de sécurité sociale). Réservé à Purview Suite et E5.
- Types d'informations sensibles (SIT) avancés : la matrice précise un statut « Standard only / limited » en Business Premium. Les familles SIT avancées — détection d'identifiants de connexion, scan de credentials, named entities complexes — exigent E5.
Management & Insights : visibilité et alerting
La gouvernance DLP ne se limite pas à bloquer des actions : elle exige une capacité d'investigation et de reporting.
- Activity Explorer et Content Explorer : disponibles à des degrés variables, mais leur pleine puissance (historique étendu, filtrage avancé) nécessite Purview Suite ou E5.
- Alertes DLP agrégées avancées : Business Premium se limite aux alertes de base, restreintes aux charges de travail effectivement licenciées. Les alertes agrégées et corrélées — essentielles pour détecter des patterns d'exfiltration — sont réservées aux offres supérieures.
- DLP Analytics : indisponible en Business Premium.
Alertes Business Premium : périmètre restreint
En Business Premium, les alertes DLP ne couvrent que les charges de travail pour lesquelles l'utilisateur concerné dispose d'une licence valide. Un utilisateur sans licence Teams ne générera pas d'alerte DLP Teams, même si une politique est configurée.
Mise en œuvre : vérifier la couverture DLP de votre tenant
Avant de décider d'un changement de licence, il est utile d'auditer l'état réel des politiques DLP actives dans votre tenant et les charges de travail qu'elles couvrent.
Module requis : ExchangeOnlineManagement (version 3.x minimum)
Permission minimale : rôle Compliance Administrator ou Security Administrator dans Microsoft 365
Installation :
1Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser -ForceLe script suivant liste toutes les politiques DLP actives, leurs charges de travail cibles et leur mode d'application (TestWithNotifications, TestWithoutNotifications, Enable) :
1# Connexion au Security & Compliance Center2# Requiert le rôle Compliance Administrator ou Security Administrator3Connect-IPPSSession -UserPrincipalName admin@contoso.com4 5# Récupération de toutes les politiques DLP avec leurs propriétés clés6$dlpPolicies = Get-DlpCompliancePolicy -ErrorAction Stop7 8if ($dlpPolicies.Count -eq 0) {9 Write-Warning "Aucune politique DLP trouvée dans ce tenant."10 return11}12 13# Construction du rapport14$report = foreach ($policy in $dlpPolicies) {15 16 # Récupération des règles associées à chaque politique17 $rules = Get-DlpComplianceRule -Policy $policy.Name -ErrorAction SilentlyContinue18 19 [PSCustomObject]@{20 NomPolitique = $policy.Name21 Etat = $policy.Mode # Enable / TestWithNotifications / TestWithoutNotifications22 Activee = $policy.Enabled23 # Charges de travail couvertes24 Exchange = $policy.ExchangeLocation.Count -gt 025 SharePoint = $policy.SharePointLocation.Count -gt 026 OneDrive = $policy.OneDriveLocation.Count -gt 027 Teams = $policy.TeamsLocation.Count -gt 028 Endpoint = $policy.OnPremisesScannerDlpLocation.Count -gt 029 # Nombre de règles et SIT utilisés30 NombreRegles = $rules.Count31 SITUtilises = ($rules | ForEach-Object { $_.ContentContainsSensitiveInformation.Name } | Sort-Object -Unique) -join "; "32 }33}34 35# Affichage formaté dans la console36$report | Format-Table -AutoSize37 38# Export CSV pour archivage ou analyse39$exportPath = "$env:USERPROFILE\Desktop\DLP_Audit_$(Get-Date -Format 'yyyyMMdd_HHmm').csv"40$report | Export-Csv -Path $exportPath -NoTypeInformation -Encoding UTF841Write-Host "Rapport exporté : $exportPath" -ForegroundColor GreenValeur de retour attendue : un tableau listant chaque politique avec ses charges de travail actives (valeur True/False), son mode et les types d'informations sensibles utilisés. Les politiques en mode TestWithNotifications ou TestWithoutNotifications ne bloquent aucune action — vérifiez qu'aucune politique critique n'est restée en mode test.
Vérifier les licences utilisateurs pour Endpoint DLP
Endpoint DLP nécessite que chaque appareil onboardé soit associé à un utilisateur disposant d'une licence Purview Suite ou E5. Le script suivant vérifie l'attribution des plans de service DLP pertinents sur vos utilisateurs :
1# Module requis : Microsoft.Graph.Users et Microsoft.Graph.Identity.SignIns2# Installation3Install-Module Microsoft.Graph -Scope CurrentUser -Force4 5# Connexion avec le scope minimum requis6Connect-MgGraph -Scopes "User.Read.All", "Organization.Read.All"7 8# Plan de service correspondant à Information Protection for Office 365 - Premium (E5/Purview Suite)9$targetServicePlan = "MIP_S_CLP2"10 11# Récupération de tous les utilisateurs licenciés12$users = Get-MgUser -All -Property DisplayName, UserPrincipalName, AssignedLicenses, AssignedPlans13 14$licenseReport = foreach ($user in $users) {15 $hasEndpointDLP = $user.AssignedPlans | Where-Object {16 $_.ServicePlanId -eq $targetServicePlan -and $_.CapabilityStatus -eq "Enabled"17 }18 19 [PSCustomObject]@{20 Utilisateur = $user.DisplayName21 UPN = $user.UserPrincipalName22 EndpointDLP_Active = [bool]$hasEndpointDLP23 }24}25 26# Affichage du résumé27$licensed = ($licenseReport | Where-Object { $_.EndpointDLP_Active }).Count28$unlicensed = ($licenseReport | Where-Object { -not $_.EndpointDLP_Active }).Count29Write-Host "Utilisateurs avec Endpoint DLP : $licensed" -ForegroundColor Green30Write-Host "Utilisateurs sans Endpoint DLP : $unlicensed" -ForegroundColor Yellow31 32$licenseReport | Where-Object { -not $_.EndpointDLP_Active } |33 Export-Csv -Path "$env:USERPROFILE\Desktop\UsersWithoutEndpointDLP.csv" -NoTypeInformation -Encoding UTF8Ne pas activer Endpoint DLP sans onboarding préalable
L'activation d'une politique Endpoint DLP en mode Enable sur des postes non onboardés dans Microsoft Defender for Endpoint ne provoque pas d'erreur visible — elle est simplement sans effet. Vérifiez l'état d'onboarding dans le portail Microsoft Defender avant de basculer les politiques en mode de blocage.
Dépannage des erreurs courantes
Vérifiez que votre compte dispose du rôle Compliance Administrator ou Security Administrator. Le rôle Global Reader ne suffit pas pour lire les politiques DLP via PowerShell. Connectez-vous avec Connect-IPPSSession et non Connect-ExchangeOnline — les cmdlets DLP résident dans le module Security & Compliance, pas Exchange Online.
La propriété TeamsLocation est distincte de TeamsLocationException. Si votre politique cible tous les utilisateurs sans exclusion, TeamsLocation.Count peut retourner 0 (la valeur 'All' n'est pas une liste d'entrées). Vérifiez avec $policy.TeamsLocation directement dans la console pour distinguer les politiques ciblant 'All' de celles sans couverture Teams.
En Business Premium, les alertes ne sont générées que pour les charges de travail explicitement couvertes par une licence utilisateur valide. Si l'utilisateur impliqué dans l'incident ne dispose pas d'une licence Teams, aucune alerte Teams ne sera produite même si la politique est configurée. Vérifiez la licence de l'utilisateur source avec le script de vérification de licences ci-dessus.
Trois causes fréquentes : (1) l'appareil n'est pas onboardé dans Microsoft Defender for Endpoint, (2) la politique est en mode TestWithNotifications et non Enable, (3) l'utilisateur connecté à l'appareil ne dispose pas d'une licence Purview Suite ou E5. Vérifiez l'état d'onboarding dans le portail Defender (security.microsoft.com > Settings > Endpoints > Device inventory).
Arbitrage : quelle offre pour quel profil d'organisation ?
| Profil | Offre recommandée | Raison principale |
|---|---|---|
| PME < 300 utilisateurs, conformité basique | Business Premium | Exchange, SharePoint, OneDrive DLP suffisants ; budget contraint |
| Organisation avec usage intensif de Teams et postes managés | Business Premium + Purview Suite | Teams DLP + Endpoint DLP sans migrer vers E5 |
| Grande entreprise ou secteur réglementé (Finance, Santé) | Microsoft 365 E5 | Couverture complète, classificateurs entraînables, EDM, analytique avancée |
| Organisation déployant Microsoft 365 Copilot largement | Purview Suite ou E5 minimum | Contrôles Copilot DLP (prompts et étiquettes) indisponibles en Business Premium |
Points clés à retenir
- Business Premium couvre Exchange, SharePoint et OneDrive DLP — suffisant pour une protection de base, insuffisant dès que Teams ou les endpoints entrent en jeu.
- Endpoint DLP et Teams DLP sont les deux capacités qui motivent le plus souvent le passage à Purview Suite ou E5.
- Les capacités Edge DLP et Network Data Security sont en PAYG même en E5 — intégrez ce coût dans vos estimations budgétaires.
- Copilot DLP (protection des prompts + blocage sur contenus étiquetés) exige Purview Suite ou E5 et une licence Microsoft 365 Copilot active.
- Les alertes DLP en Business Premium sont restreintes aux charges de travail licenciées de l'utilisateur source — un angle mort à documenter dans votre analyse de risque.
- Avant toute décision de licence, auditez vos politiques existantes avec
Get-DlpCompliancePolicy: vous éviterez de payer pour des capacités déjà partiellement couvertes ou non encore déployées.
Si votre organisation s'apprête à déployer Microsoft 365 Copilot ou à étendre le travail hybride sur des postes non managés, le passage à Purview Suite représente le point d'entrée le plus rationnel — E5 n'étant justifié que si vous avez simultanément besoin de l'ensemble des capacités de conformité Microsoft (eDiscovery Premium, Insider Risk Management, Communication Compliance).
