Bien démarrer avec l’agent de posture de sécurité des données

Cette fonctionnalité est en préversion.

Microsoft Purview Posture Agent dans Gestion de la posture de sécurité des données utilise des invites en langage naturel pour vous aider à trouver des informations sensibles dans votre organization. Suivez ces étapes pour déployer Microsoft Purview Posture Agent dans les solutions Microsoft Purview suivantes :

Avant de commencer

Si vous débutez avec Microsoft Security Copilot Agent dans Microsoft Purview, lisez cet article.

Référence SKU/abonnements et licences

Cet agent nécessite à la fois le modèle de licence standard par siège et le modèle de facturation du paiement à l’utilisation. Votre organization doit disposer d’une licence pour :

  • Microsoft 365 E5, avec des unités de calcul de sécurité approvisionnées pour utiliser l’agent de posture Microsoft Purview dans Gestion de la posture de sécurité des données.

L’agent consomme des unités de calcul de sécurité (SKU) lors de l’exécution de ses tâches. Vous devez avoir provisionné des SKU pour que l’agent fonctionne. L’agent consomme des SKU chaque fois qu’il s’exécute en fonction de la complexité de l’analyse qu’il effectue. Pour plus d’informations sur les SKU, consultez Unités de calcul de sécurité (SKU). Vous pouvez suivre votre consommation de SCU dans l’outil de surveillance de l’utilisation. Pour plus d’informations sur l’intégration à Microsoft Security Copilot, consultez Prise en main de Microsoft Security Copilot.

Pour plus d’informations sur les licences Security Copilot dans E5, consultez En savoir plus sur Security Copilot dans Microsoft 365 E5.

Pour plus d’informations sur les licences, consultez

Autorisations et rôles

Vous pouvez activer et déployer Microsoft Purview Posture Agent dans Gestion de la posture de sécurité des données ou Enquêtes sur la sécurité des données avec un compte d’utilisateur professionnel ou une identité d’agent.

Nous vous recommandons de déployer l’agent à l’aide d’une identité d’agent. Le compte utilisé pour déployer l’agent avec une identité d’agent doit avoir le rôle Gestion des rôles. Pour commencer à utiliser les identités d’agent, consultez Gouvernance des identités d’agent (préversion).

Si vous activez et déployez l’agent avec votre compte d’utilisateur professionnel, consultez Autorisations pour le déploiement de l’agent Posture.

Différents rôles et autorisations sont nécessaires pour effectuer différentes fonctions avec l’agent. Pour plus d’informations, consultez Autorisations dans le portail Microsoft Purview et Rôles et groupes de rôles dans les portails Microsoft Purview.

Autorisations pour le déploiement de l’agent Posture

Utilisez un compte qui a les rôles suivants, comme décrit dans le tableau .

Un du groupe A OU les deux du groupe B AND One du groupe C
- Conformité Administration OR
- Lecteur de sécurité OU Visionneuse de sécurité des données OU
Visionneuse IA de sécurité des données OU
- Sécurité des données ADMINISTRATION
- Analyste
de contenu Purview - Déploiement de l’agent Purview
- Contributeur de l’espace de travail Copilot Purview

Autorisations d’exécution et d’affichage des résultats de l’agent Posture

Utilisez un compte qui a les rôles suivants, comme décrit dans le tableau .

Nom du rôle Peut exécuter l’agent posture et afficher le résumé Peut afficher l’extrait de contenu correspondant à l’intention Peut afficher l’intention de correspondance de fichier Peut étiqueter le fichier
Administration de conformité Oui Non Non Non
Lecteur de sécurité Oui Non Non Non
Visionneuse de la sécurité des données Oui Non Non Non
Visionneuse ia de sécurité des données Oui Non Non Non
Administration IA de sécurité des données Oui Non Non Non
Visionneuse de contenu de classification des données Oui Oui Oui Oui
Visionneuse de liste de classification des données Oui Oui Non Non
Réviseur d’enquête sur la sécurité des données Oui Oui Non Non
Enquêteur d’enquête sur la sécurité des données Oui Oui Oui Oui
Administration d’enquête sur la sécurité des données Oui Oui Oui Oui
Analyste de contenu Purview Oui Oui Oui Oui

Feuille de route de déploiement et de configuration

L’implémentation des agents Microsoft Purview implique plusieurs phases :

  1. Conditions préalables à l’infrastructure
  2. Activer l’agent
  3. Gérer la configuration de l’agent
  4. Surveiller l’utilisation de SCU

Conditions préalables à l’infrastructure

Importante

Vous ne pouvez exécuter que deux invites simultanément.

Activation de l’agent

Cette procédure s’adresse aux organisations qui ne disposent pas de Microsoft Purview Posture Agent for Gestion de la posture de sécurité des données activé ou aux organisations qui l’ont supprimée et souhaitent l’activer à nouveau. Une fois que vous avez activé l’agent, il est disponible dans Microsoft Purview. Il ne peut y avoir qu’une seule instance de chaque agent dans un locataire.

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations requises.
  2. Dans le volet de navigation gauche, sélectionnez Agents.
  3. Sélectionnez Explorer les agents.
  4. Sélectionnez l’agent à activer, puis sélectionnez Ajouter. Une page s’ouvre et affiche les conditions requises pour activer l’agent.
  5. Sélectionnez Configuration. Cette action ouvre la page Déployer la configuration globale de l’agent . Vous pouvez :
    1. Choisissez Créer et utiliser l’identité de l’agent (recommandé) ou Attribuer et utiliser mon identité.
  6. Sélectionnez Démarrer. Le message Agent est maintenant actif s’affiche lorsque l’agent est correctement déployé.

Gestion de la configuration de l’agent

Une fois l’agent déployé, apportez des modifications mineures à la configuration de l’agent en fonction des besoins.

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations requises.
  2. Dans le volet de navigation gauche, sélectionnez Agents.
  3. Sélectionnez Explorer les agents.
  4. Sélectionnez Accéder à l’agent pour l’agent que vous souhaitez gérer. Cette action ouvre la page vue d’ensemble de l’agent.
  5. Sélectionnez les points de suspension (trois points) dans le coin supérieur droit de la page de vue d’ensemble de l’agent, en regard du bouton Modifier l’agent . À partir de là, vous pouvez Désactiver l’agent , ce qui le rend inactif, mais ne le désinstalle pas. Si vous souhaitez le désinstaller, sélectionnez Supprimer l’agent.
  6. Sélectionnez Modifier l’agent pour mettre à jour l’identité de l’agent sous Configuration du déploiement.

Désactiver l’agent

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations requises.
  2. Dans le volet de navigation gauche, sélectionnez Agents.
  3. Sélectionnez Explorer les agents.
  4. Sélectionnez Afficher l’agent pour l’agent que vous souhaitez suspendre. Cette action ouvre la page vue d’ensemble de l’agent.
  5. Dans le coin supérieur droit de la page de présentation de l’agent, sélectionnez les points de suspension (trois points) en regard du bouton Modifier l’agent .
  6. Sélectionnez Désactiver l’agent. La désactivation de l’agent l’empêche de fonctionner. Il ne supprime pas l’agent.

Supprimer l’agent

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations requises.
  2. Dans le volet de navigation gauche, sélectionnez Agents.
  3. Sélectionnez Explorer les agents.
  4. Sélectionnez Afficher l’agent pour l’agent que vous souhaitez supprimer. Cette action ouvre la page vue d’ensemble de l’agent.
  5. Dans le coin supérieur droit de la page de vue d’ensemble de l’agent, sélectionnez les points de suspension (trois points) situés en regard du bouton Modifier l’agent .
  6. Sélectionnez Supprimer l’agent. La suppression de l’agent le supprime de Microsoft Purview. Pour l’utiliser à nouveau, suivez Activation de l’agent.

Surveillance de l’utilisation de SCU

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations requises.
  2. Dans le volet de navigation gauche, sélectionnez Agents.
  3. Sélectionnez Explorer les agents.
  4. Sélectionnez Afficher l’agent pour l’agent que vous souhaitez modifier. Cette action ouvre la page vue d’ensemble de l’agent.
  5. Sélectionnez l’onglet Performances .
  6. Suivez votre consommation de SCU dans l’outil de surveillance de l’utilisation.

Dans certains cas, l’agent télécharge et analyse au maximum 5 Go ou 10 000 éléments à partir des sources de données sélectionnées. L’Agent retourne uniquement les 1 000 principaux éléments correspondants.

Étiquetage des fichiers découverts par l’agent

Vous pouvez appliquer des étiquettes de confidentialité directement aux fichiers découverts. Cette application signifie que l’agent de posture de sécurité des données vous aide non seulement à identifier le contenu sensible, mais également à commencer à le protéger plus rapidement sans passer à un workflow distinct. 

Les étiquettes de confidentialité disponibles dans cette fonctionnalité sont les mêmes que celles que vous définissez dans la solution Information Protection. Vous pouvez sélectionner jusqu’à 10 fichiers à la fois et appliquer la même étiquette à tous les fichiers sélectionnés. Pour les types de fichiers pris en charge, consultez Types de fichiers pris en charge - Kit de développement logiciel (SDK) Microsoft Information Protection (MIP) | Microsoft Learn

Configuration requise:

  1. Pour afficher les dernières status des étiquettes appliquées aux fichiers, vérifiez que l’audit est activé :https://learn.microsoft.com/en-us/purview/audit-log-enable-disable 

  2. Les utilisateurs disposant du rôle Visionneuse de contenu de classification des données ou Analyste de contenu Purview peuvent appliquer des étiquettes de confidentialité.

Étapes d’application de l’étiquette 

  1. Sélectionnez une découverte qui inclut des éléments sous l’onglet Files.

  2. Passez en revue les éléments de la liste, puis sélectionnez jusqu’à 10 fichiers à l’aide des cases à cocher. 

  3. Après avoir sélectionné les fichiers, sélectionnez Étiquette pour ouvrir la liste des étiquettes de confidentialité disponibles dans votre organization. vous pouvez appliquer des étiquettes de confidentialité directement aux fichiers découverts. 

  4. Choisissez une étiquette.

  5. Actualisez la page après 30 à 60 minutes pour case activée l’status d’étiquetage.

Exécuter l’agent selon une planification

Planifier des invites à s’exécuter automatiquement sur une base périodique (quotidienne, hebdomadaire ou mensuelle) afin de pouvoir surveiller en continu les risques liés aux données sans effort manuel. Au lieu de réexécuter les mêmes investigations, l’agent réexécutera l’invite sur la même invite et les mêmes sources de données, et expose les résultats mis à jour en fonction des modifications apportées à votre patrimoine de données. Cette planification vous permet de rester informé des données sensibles nouvelles ou évolutives au fil du temps tout en créant un workflow de supervision cohérent.

Vous pouvez définir une planification pour une invite au moment ou après l’exécution d’une invite, si l’invite peut être planifiée.

Exécuter invite l’agent à suggérer intelligemment

L’agent génère des insights enrichis en fonction de ce qu’il a observé dans votre environnement. Ces insights peuvent vous aider à poser les bonnes questions à l’Agent et à exécuter des invites plus ciblées. Au lieu de partir de zéro, vous pouvez vous appuyer sur ce que l’agent a déjà trouvé, ce qui rend les enquêtes plus pertinentes.

Chaque recommandation comprend une invite suggérée et une source de données présélectionnés, ce qui vous permet de lancer une découverte directement à partir de la carte en un seul clic. L’intention et les sources sont préremplie, mais vous pouvez également les modifier davantage.

Conseils et astuces pour écrire de meilleures invites et obtenir des résultats plus nets

Aidez l’agent à mieux comprendre votre intention. L’Agent comprend particulièrement bien ces cinq paramètres de recherche :

Paramètre de recherche Comment cela aide
Identificateurs Filtres de base tels que les personnes, les titres, les noms de fichiers, les caractéristiques des fichiers, les intervalles de temps et le partage status. Exemple : e-mails provenant de john@contoso.com; fichiers modifiés au cours des sept derniers jours ; documents avec pièces jointes ; éléments partagés en externe.
Types d’informations sensibles (SIT) Filtre le contenu réglementé ou sensible à l’entreprise à l’aide de types d’informations sensibles nommés ou de leurs identificateurs. Exemple : Documents contenant des numéros de carte de crédit ; e-mails avec des numéros de passeport ; fichiers avec au moins cinq numéros de sécurité réseau et confiance supérieure à 85 %.
Étiquettes de confidentialité Filtres basés sur les étiquettes de confidentialité déjà appliquées au contenu. Exemple : Documents étiquetés Confidentiel ; les éléments avec l’étiquette Public.
Mots-clés Recherche des mots ou des expressions spécifiques qui apparaissent dans le corps de texte d’un élément. Exemple : e-mails contenant les mots « fusion » et « acquisition ».
Intention du fichier/de la ressource de données Recherche basée sur la signification pour des thèmes ou des concepts plus larges plutôt que des mots clés exacts. Exemple : Documents abordant les stratégies d’amélioration de la rétention des employés ; les communications sur la frustration liée aux retards du projet.

Exemple d’invite qui peut fournir des résultats nets

Une seule requête peut combiner plusieurs types de filtres dans une requête pour obtenir des résultats plus nets.

Exemple: « Documents PDF de plus de 1 Mo, étiquetés Confidentiels, qui expliquent les politiques de confidentialité des données, des 90 derniers jours. »

Cette invite contient les paramètres de recherche Identificateurs, étiquettes de confidentialité, mots clés et intention de la ressource fichier/données.

Exemples d’invites qui peuvent ne pas fournir de résultats nets

Parfois, une requête est trop vague, contradictoire ou demande quelque chose que le service de recherche ne prend pas en charge. Dans ce cas, vous voyez un résultat non valide avec une raison expliquant pourquoi la demande n’a pas pu être interprétée.

Prompt Pourquoi il peut ne pas fournir des résultats nets
« Rechercher des éléments », « Données sensibles », « E-mails » Trop vague
« Qu’est-ce qu’il fait aujourd’hui ? » Sans rapport avec la recherche
« Files créée en 2025 et modifiée la semaine dernière » Intervalles de temps en conflit
« E-mails de l’équipe juridique », « messages de l’équipe financière » Groupes abstraits plutôt que personnes concrètes
Une requête qui ne génère aucun mot clé, condition ou rubrique sur laquelle effectuer une recherche Demande quelque chose sans aucun détail actionnable du tout

Voir aussi