Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La surveillance et la protection des Protection contre la perte de données Microsoft Purview (DLP) sont intégrées directement dans le navigateur Microsoft Edge for Business. Vous n’avez pas besoin d’intégrer l’appareil dans Microsoft Purview. Cette intégration vous permet d’empêcher les utilisateurs de partager des informations sensibles vers et depuis des applications cloud à l’aide de Edge for Business.
Avant de commencer
Si vous débutez avec les stratégies de collecte Microsoft Purview, les modèles de facturation à l’utilisation Microsoft Purview ou Microsoft DLP Purview, familiarisez-vous avec les informations contenues dans ces articles :
- Stratégies de collecte
- En savoir plus sur la prévention des pertes de données
- En savoir plus sur les modèles de facturation Microsoft Purview
- Prise en main de l’explorateur d’activités
Licences
Pour plus d’informations sur les licences, consultez
La protection des données partagées à partir d’un appareil géré vers une application non gérée dans Edge for Business est une fonctionnalité de paiement à l’utilisation. Pour plus d’informations, consultez En savoir plus sur les fonctionnalités de paiement à l’utilisation et les définitions de demande. Pour plus d’informations sur la configuration du modèle de facturation à l’utilisation, consultez Activer les fonctionnalités de paiement à l’utilisation de Microsoft Purview pour les nouveaux clients.
Les scénarios dans lesquels les données des applications Microsoft Entra enregistrées (gérées) sont protégées lors de l’utilisation d’Edge for Business sont inclus dans une licence Microsoft 365 E5 ou équivalente.
Autorisations
Les autorisations pour créer et déployer des stratégies Microsoft DLP Purview se trouvent ici.
Vous avez également besoin d’autorisations pour les conditions préalables et les configurations en dehors de Microsoft Purview. Pour plus d’informations sur les autorisations requises, consultez Applications cloud prises en charge.
Appareils gérés
Vous pouvez protéger les appareils Windows 10 et Windows 11 gérés par Microsoft Intune. Les utilisateurs doivent se connecter à l’appareil à l’aide de leur compte professionnel ou scolaire.
Sur ces appareils, Edge for Business se connecte directement à Microsoft Purview et aux services Microsoft Edge pour obtenir des mises à jour de stratégie et appliquer des protections. Les stratégies de configuration de Microsoft Edge empêchent les utilisateurs d’utiliser des applications cloud protégées et non gérées dans des navigateurs non protégés. Si les utilisateurs tentent d’accéder à une application non gérée dans un navigateur non protégé, ils sont bloqués et doivent utiliser Edge for Business.
Les stratégies DLP Purview peuvent aider à empêcher le partage via Edge for Business des appareils gérés vers des applications IA non gérées, et les stratégies de collecte Microsoft Purview peuvent être appliquées aux interactions avec des applications IA non gérées à partir d’appareils gérés. Les stratégies ciblant les applications non gérées sur les appareils gérés s’appliquent à tous les profils de navigateur Edge (profil professionnel, profil personnel et InPrivate).
Appareils non gérés
Les appareils non gérés ne sont pas connectés à Intune ni joints à votre organisation à l’aide de Microsoft Entra. Les utilisateurs ne se connectent pas à l’appareil avec leur compte professionnel ou scolaire. Au lieu de cela, ils se connectent à leur profil de travail Edge for Business pour accéder aux applications gérées par l’organisation à partir de leur appareil non géré.
Edge for Business applique des stratégies DLP pour les appareils non gérés à l’identité du profil professionnel. Ces stratégies ne s’appliquent pas lorsque les utilisateurs choisissent un profil personnel ou InPrivate, sauf lorsqu’une stratégie est appliquée au profil professionnel servant à ouvrir la fenêtre InPrivate . Lorsque vous ciblez des stratégies sur des applications gérées sur des appareils non gérés, vous devez appliquer le profil de travail dans Edge for Business. Les protections des appareils non gérés empêchent les utilisateurs de partager des informations sensibles avec des applications cloud dans Edge for Business.
Applications cloud prises en charge
Applications connectées (gérées) de Microsoft Entra
Les applications connectées (gérées) de Microsoft Entra sont des applications d’entreprise configurées pour l’authentification unique (SSO) de Microsoft Entra. Les stratégies s’appliquent lorsque les utilisateurs y accèdent dans Edge for Business à l’aide des informations d’identification d’un compte professionnel ou scolaire. Les stratégies des applications gérées dans Edge for Business sont prises en charge sur les appareils non gérés et les appareils gérés et les stratégies s’appliquent uniquement dans le profil professionnel Edge.
Pour activer les stratégies qui s’appliquent aux applications gérées, vous avez besoin d’autorisations supplémentaires pour l’administration de l’accès conditionnel et Microsoft Defender pour la protection In-Browser Edge.
Applications cloud non managées
Votre organisation ne gère pas ces applications. Les utilisateurs y accèdent sans se connecter à l’aide de leur compte professionnel ou scolaire Microsoft. Vous pouvez utiliser des stratégies pour les applications cloud non gérées dans Edge for Business sur des appareils gérés par Intune et les stratégies s’appliquent à tous les profils de navigateur Edge (profil professionnel, profil personnel et InPrivate).
Importante
Les stratégies de sécurité du navigateur et des données réseau Microsoft Purview ne s’appliquent pas aux utilisateurs invités B2B.
Pour activer complètement les stratégies DLP pour les applications non gérées, des groupes et des stratégies supplémentaires sont nécessaires en dehors de Purview. Ce comportement est automatisé et déclenché par l’action administrateur dans Purview. Une fois que vous avez enregistré votre première collection Purview ou votre première stratégie DLP ciblant des applications non gérées dans Edge for Business, le service de gestion Microsoft Edge crée et gère automatiquement les configurations et stratégies requises en dehors de Purview. Pour en savoir plus, consultez Activation automatique de votre stratégie Microsoft DLP Purview dans Microsoft Edge.
Pour activer complètement vos stratégies Purview dans Edge for Business, l’administrateur a besoin des autorisations suivantes :
Les stratégies de navigateur dans Edge for Business prennent en charge ces applications non gérées :
- Adobe Firefly
- CapCut
- ChatGPT (grand public)
- Cohérent
- DeepAI
- Recherche profonde
- Google Gemini
- Grok (xAI)
- Meta AI
- Microsoft Copilot 365 Chat
- Notion AI
- Otter.ai
- IA de perplexité
- QwenAI
- Qwen Chat
- Piste d’atterrissage
- Textcortex
- Textcortex Zenochat
- Vous (You.com)
Remarque
Les fonctionnalités de l’application cloud non gérée s’appliquent aux versions grand public de Microsoft 365 Copilot et ChatGPT. Pour plus d’informations sur les versions d’entreprise de ces applications et les fonctionnalités Purview disponibles, consultez En savoir plus sur les protections Microsoft 365 Copilot Enterprise et Utiliser Microsoft Purview pour gérer la sécurité & la conformité des données pour ChatGPT Enterprise.
Navigateurs pris en charge
Les stratégies DLP pour les applications cloud dans le navigateur fonctionnent directement dans Edge for Business.
Edge for Business
Ces fonctionnalités sont disponibles dans les deux dernières versions stables de Edge for Business, à partir de la version 144. Pour plus d’informations sur les versions d’Edge pour Entreprise, consultez Versions de Microsoft Edge.
Importante
Les stratégies de sécurité des données du navigateur Microsoft Purview ne s’appliquent pas aux utilisateurs invités B2B.
Conseil
Commencez à utiliser Microsoft Security Copilot pour découvrir de nouvelles façons de travailler plus intelligemment et plus rapidement à l’aide de la puissance de l’IA. En savoir plus sur Microsoft Security Copilot dans Microsoft Purview.
Les activités que vous pouvez surveiller et sur lesquels vous pouvez agir
Vous pouvez auditer et gérer ces activités sur des éléments sensibles dans le navigateur :
| Activité | Type d’appareil | Type d’application | Actions de stratégie prises en charge |
|---|---|---|---|
| Charger du texte | Géré | Non géré | Autoriser, bloquer, les deux actions sont auditées |
| Charger le fichier | Géré, non géré | Géré, non géré | Autoriser, bloquer, les deux actions sont auditées |
| Télécharger un fichier | Géré, non géré | Géré | Autoriser, bloquer, les deux actions sont auditées |
| Couper/copier des données | Géré, non géré | Géré | Autoriser, bloquer, les deux actions sont auditées |
| Coller des données | Géré, non géré | Géré | Autoriser, bloquer, les deux actions sont auditées |
| Données d’impression | Géré, non géré | Géré | Autoriser, bloquer, les deux actions sont auditées |
| Presse-papiers protégé (préversion) | Géré, non géré | Géré | Voir le Presse-papiers protégé Microsoft Edge (préversion) |
| Capture d’écran (préversion) | Géré, non géré | Géré | Voir le Presse-papiers protégé Microsoft Edge (préversion) |
Certaines activités ont des limites :
- Les activités Couper/copier des données, Coller des données et Imprimer des données ne peuvent être utilisées qu’avec la condition Appareils gérés ou non gérés.
- L’activité de téléchargement de fichiers n’est pas prise en charge pour les applications qui ne suivent pas le pipeline de téléchargement de Microsoft Edge for Business.
Remarque
Le status de synchronisation des stratégies affiche N/A pour les stratégies DLP qui utilisent les protections intégrées dans Edge for Business. Ces stratégies utilisent un chemin d’activation et de remise différent de celui des autres emplacements DLP et ne remontent pas via le même champ de status de synchronisation de stratégie. Les échecs d’activation ou de configuration sont signalés dans le portail Microsoft Purview.
Stratégies pour les interactions entre applications gérées
Les stratégies DLP qui ciblent les applications gérées dans le navigateur s’appliquent à Edge for Business sur les appareils de bureau Windows 10/11 et macOS lorsque l’utilisateur se connecte à son profil professionnel Edge for Business.
Edge for Business désactive automatiquement les outils de développement et bloque l’ouverture des applications dans les clients natifs lorsque les stratégies s’appliquent aux applications gérées (en mode audit et bloc).
Pour activer les protections dans le profil de travail Edge for Business pour les applications gérées :
Intégrez des applications au contrôle d’application d’accès conditionnel.
Importez des groupes d’utilisateurs à partir d’applications connectées. Cette étape vous permet de cibler des groupes dans votre stratégie d’accès conditionnel Entra et vos stratégies Purview pour les applications gérées dans Edge for Business.
Configurez une stratégie d’accès conditionnel Microsoft Entra avec des contrôles de session personnalisés.
Configurez la protection dans le navigateur Edge for Business.
Créez une stratégie Microsoft DLP Purview qui cible les interactions d’applications gérées.
Pour plus d’informations sur l’implémentation complète, consultez Empêcher les utilisateurs de partager des informations sensibles avec des applications cloud dans Edge for Business.
Importante
Les protections peuvent ne pas s’appliquer dans Edge for Business aux applications gérées incluses dans une stratégie de navigateur Microsoft Purview si l’utilisateur est dans le champ d’application cloud géré à la fois pour une stratégie DLP d’application cloud gérée Microsoft Purview et une stratégie de session Microsoft Defender ou une stratégie DLP de point de terminaison Microsoft Purview. Vous devez supprimer ou exclure les utilisateurs des stratégies DLP de Microsoft Defender et de point de terminaison pour les applications cloud gérées dans la stratégie Edge for Business à appliquer.
Lorsque vous ajoutez des utilisateurs à des stratégies pour la première fois, la stratégie risque de ne pas être appliquée immédiatement s’ils sont déjà connectés à l’application. La stratégie s’applique après l’expiration de leur jeton et leur reconnexion. Vous pouvez modifier la fréquence de connexion en utilisant des contrôles de session d’accès conditionnel pour réduire le temps d’attente.
Certaines limitations connues du contrôle d’application par accès conditionnel peuvent avoir un impact sur les stratégies Microsoft Purview qui ciblent les applications gérées dans le navigateur. Pour plus d’informations, consultez Limitations connues du contrôle d’application par accès conditionnel.
Accès aux données à partir des interactions avec les applications gérées
Vous pouvez afficher les données de stratégie et les alertes dans les enquêtes Defender XDR.
Stratégies pour les interactions avec les applications non gérées
Les stratégies DLP qui ciblent les applications non gérées dans le navigateur s’appliquent à Microsoft Edge for Business sur les appareils de bureau Windows 10 et Windows 11 gérés par Microsoft Intune. Pour plus d’informations sur la configuration, consultez Empêcher le partage via Edge for Business d’applications IA non gérées à partir d’appareils gérés.
Importante
La protection en ligne Microsoft Purview dans Microsoft Edge for Business pour les applications non gérées ne prend pas en charge les locataires qui utilisent l’approbation multi-administrateur dans Microsoft Intune. Pour plus d’informations, consultez Approbation multi-administrateur.
Lorsque vous activez une stratégie de DLP Purview Microsoft pour les applications cloud non gérées, Purview crée automatiquement les stratégies de configuration et les stratégies de Microsoft Intune Microsoft Edge requises (en dehors de Purview) et affecte les utilisateurs inclus.
Si vous configurez la stratégie DLP pour bloquer, les utilisateurs dans l’étendue ne peuvent pas utiliser de navigateurs non protégés où la stratégie ne s’applique pas. Cette restriction n’affecte pas leur expérience dans Microsoft Edge for Business.
Pour plus d’informations, consultez Activer votre stratégie Microsoft Purview dans Microsoft Edge.
L’activation des protections dans Microsoft Edge for Business suit les phases suivantes :
- Créez une stratégie Microsoft DLP Purview ciblant les interactions d’application non gérée.
- Le service de gestion Microsoft Edge crée automatiquement les stratégies de configuration qui activent les stratégies DLP dans Microsoft Edge for Business. Les stratégies de configuration utilisent les stratégies Microsoft Intune pour activer vos stratégies Microsoft Purview dans Microsoft Edge for Business.
- Créez une stratégie de recouvrement ciblant les applications non gérées dans le navigateur pour identifier d’autres partages de données sensibles susceptibles d’avoir lieu au sein de votre organisation.
Importante
Si les comportements automatiques ne se synchronisent pas, Microsoft Purview affiche un message d’erreur. Purview n’applique pas la protection contre la perte de données et les stratégies de collecte pour les applications non gérées dans Edge for Business tant que vous n’avez pas résolu l’erreur. Un administrateur disposant des autorisations requises doit effectuer une resynchronisation pour résoudre l’erreur. Pour plus d’informations, consultez Activer votre stratégie Microsoft Purview dans Microsoft Edge.
Accès aux données à partir d’interactions d’applications non gérées
Vous pouvez afficher les activités et les entrées du journal d’audit dans l’explorateur d’activités, les journaux d’audit et les enquêtes Defender XDR. Dans l’explorateur d’activités, filtrez par plan de mise en conformité défini sur navigateur. Les données spécifiques aux applications IA sont également visibles dans DSPM pour l’IA.
Considérations relatives aux stratégies d’applications cloud non gérées
Passez en revue ces informations lorsque vous configurez des stratégies qui incluent des applications cloud non gérées ou lorsque vous résolvez un comportement de stratégie inattendu :
- Lorsque plusieurs entrées de catalogue existent pour la même application avec des différences dans le nom de l’entrée (par exemple, QwenAI et Qwen Chat), incluez toutes les entrées de l’application pour éviter les lacunes de couverture involontaires.
- Lorsque vous ciblez une application cloud non gérée dans une stratégie de navigateur, la détection est basée sur le trafic de l’application de destination, qui n’est pas toujours exactement le même que celui de l’application d’origine.
- Certaines applications d’IA non gérées, telles que Runway et Meta AI, peuvent envoyer par intermittence du contenu sous forme codée à des points de terminaison générés dynamiquement, ce qui peut avoir un impact sur l’application des stratégies.
- Les stratégies qui ciblent des applications non gérées peuvent capturer les interactions des versions consommateur et entreprise d’une application lorsque l’URL de l’application est partagée entre les instances (par exemple, ChatGPT consommateur et ChatGPT entreprise).
Stratégies par défaut pour les applications IA non gérées de Microsoft Data Security Posture Management for AI Gestion de la posture de sécurité des données pour l’IA
Gestion de la posture de sécurité des données Microsoft Purview pour l’IA (DSPM pour l’IA) propose des stratégies recommandées pour surveiller et bloquer les applications d’IA générative non gérées prises en charge. Utilisez des stratégies en un clic dans DSPM pour que l’IA les applique.
Travailler avec la protection contre la perte de données de point de terminaison Microsoft Purview
Les stratégies DLP de point de terminaison sont prioritaires sur les stratégies DLP en ligne pour les applications cloud dans Edge for Business si les mêmes utilisateur, contexte et action sont configurés dans les deux stratégies. Par exemple, si vous avez une stratégie DLP de point de terminaison qui bloque le chargement d’un fichier, et que vous avez également une stratégie en ligne pour les applications cloud dans Edge for Business qui surveille le chargement de fichiers. la stratégie DLP du point de terminaison est hiérarchisée et appliquée. Pour plus d’informations, consultez En savoir plus sur la protection contre la perte de données de point de terminaison.