Introduction
Avec l'évolution constante des fonctionnalités de Microsoft Purview Data Loss Prevention (DLP), il est désormais possible de bloquer le partage de fichiers dans SharePoint Online et OneDrive for Business avec des domaines externes ou des utilisateurs spécifiques. Cette capacité, actuellement en préversion, offre un contrôle granulaire pour protéger vos données sensibles.
Ce guide détaille la configuration d'une règle DLP afin de restreindre le partage en fonction de domaines spécifiques ou d'adresses email externes. Nous aborderons également les prérequis, les implications des listes d'inclusion et d'exclusion, et les étapes précises pour mettre en place cette protection.

Pré-requis à la configuration
Avant d'activer une règle DLP pour bloquer le partage avec des domaines ou utilisateurs externes :
- Vous devez disposer des droits suffisants, tels que le rôle Compliance Administrator ou une délégation équivalente.
- Activez l'option "partagé avec des personnes à l'extérieur de l'organisation" dans la condition de la règle DLP.
- Identifiez les contenus à protéger via :
- Une étiquette de sensibilité,
- Un type d'information sensible (SIT) spécifique,
- Ou un classifieur entraînable.
- (Optionnel) Utilisez une étiquette de rétention pour affiner davantage votre règle.
Reportez-vous au portail Microsoft Purview
Pour configurer les règles DLP, connectez-vous au portail de conformité Microsoft Purview. Vous y trouverez toutes les options nécessaires sous Politiques de prévention des pertes de données.
Étapes pour configurer la règle DLP
Créer une nouvelle politique DLP
- Accédez au Portail de conformité Microsoft Purview.
- Naviguez vers : Politiques de prévention des pertes de données > Créer une politique.
- Donnez un nom à votre politique et sélectionnez les emplacements applicables (SharePoint Online et OneDrive for Business).
Configurer les conditions de la règle
- Ajoutez la condition : "Contenu partagé avec des personnes à l'extérieur de l'organisation".
- Définissez les critères pour identifier les contenus sensibles, par exemple :
1Set-DlpComplianceRule -Identity "BlocagePartageDLP" -ContentContainsSensitiveType "Confidential" -AccessScope ExternalCe script utilise une étiquette de sensibilité "Confidential" pour restreindre le partage externe.
Définir les listes d'exclusion et d'inclusion
- Ajoutez les domaines à bloquer via une liste "IS" ou "Interdire".
- Configurez les listes d'inclusion si nécessaire : utilisez "IS NOT" ou "Permettre".
Astuce
Une seule règle DLP ne peut pas comporter à la fois une liste d'exclusion (deny) et d'inclusion (allow). Si vous avez besoin des deux, créez deux règles distinctes.
Exemple PowerShell pour configurer une liste d'exclusion :
1Set-DlpComplianceRule -Identity "BlocagePartageDLP" -BlockedDomains "gmail.com", "yahoo.com"Notez que les domaines internes au tenant ne peuvent pas être inclus dans ces listes.
Appliquer et tester la politique
- Activez la politique une fois toutes les conditions définies.
- Testez la règle en partageant un fichier avec un domaine bloqué. Si la règle fonctionne correctement, le destinataire devrait voir une erreur similaire à celle ci-dessous :

- Pour monitorer les performances, consultez les logs DLP dans le portail de conformité.
Scénarios d'utilisation typiques
Voici quelques cas concrets où cette fonctionnalité peut être utile :
- Empêcher les anciens partenaires de consulter vos données.
- Limiter les partages avec les domaines d'une entreprise acquise ou récemment vendue.
- Bloquer les domaines grand public comme Gmail ou Yahoo tout en autorisant des exceptions spécifiques.
- Réguler l'accès pour des projets réglementés en autorisant uniquement les utilisateurs désignés.
Dépannage des erreurs courantes
Erreur : La règle DLP ne s'applique pas aux fichiers
Cause possible :
- Les fichiers ne contiennent pas de contenu correspondant aux critères définis (étiquette de sensibilité, SIT, etc.).
- La politique DLP n'est pas appliquée au bon emplacement (vérifiez SharePoint et OneDrive).
Solution : Ajustez les conditions de la règle ou vérifiez les emplacements configurés.
Erreur : Les blocs ne s'appliquent pas correctement
Cause possible :
- Conflit entre les listes d'inclusion et d'exclusion.
Solution : Assurez-vous qu'il n'y a pas de chevauchement entre ces listes.
Impact tenant-wide
Les règles DLP peuvent interrompre les partages essentiels si elles sont mal configurées. Testez toujours vos configurations dans un environnement limité avant de les appliquer globalement.
Conclusion
La configuration des règles DLP pour bloquer les partages dans SharePoint et OneDrive renforce considérablement la sécurité des données sensibles de votre organisation. Bien que cette fonctionnalité demande une configuration minutieuse, elle offre une flexibilité essentielle pour répondre à divers besoins métier. Pour des informations détaillées, consultez la documentation officielle Microsoft.



