En savoir plus sur les points de terminaison de protection contre la perte de données

Vous pouvez utiliser la Protection contre la perte de données Microsoft Purview (DLP) pour surveiller les actions en cours d’exécution sur les éléments que vous avez déterminés comme étant sensibles et pour empêcher le partage involontaire de ces éléments.

La protection contre la perte de données de point de terminaison (Endpoint DLP) étend les fonctionnalités de surveillance et de protection d’activité de DLP à Windows 10/11, aux appareils macOS (les trois dernières versions majeures publiées) et à certaines versions de serveur Windows. Une fois les appareils intégrés aux solutions Microsoft Purview, les informations sur ce que les utilisateurs font avec les éléments sensibles sont rendues visibles dans l’Explorateur d’activités. Vous pouvez ensuite appliquer des actions de protection sur ces éléments via des stratégies DLP.

Quand les fichiers sont-ils classés par point de terminaison DLP ?

Le point de terminaison DLP classe les fichiers dans les conditions suivantes :

  • Création ou modification : Chaque fois qu’un fichier est créé ou modifié, il est entièrement analysé pour rechercher les types d’informations sensibles (SIT) et les étiquettes. Le fichier est ensuite évalué pour déterminer les correspondances par rapport aux stratégies et règles DLP.
  • Lecture d’un fichier déjà classifié : Lorsqu’un fichier déjà classé est lu, Endpoint DLP vérifie les modifications apportées aux stratégies, aux règles ou aux SIT. En cas de modification de la configuration DLP, il réévalue les stratégies et les règles, mais il n’extrait pas de nouveau le texte.

Conseil

Si vous recherchez un contrôle d’appareil pour un stockage amovible, voir Contrôle d’appareil Microsoft Defender pour point de terminaison Removable Storage Control Access Control.

Remarque

Le point de terminaison DLP ne peut pas détecter l’étiquette de confidentialité d’un autre client sur un document.

Protection contre la perte de données de point de terminaison Prise en charge de Windows 10/11 et macOS

La protection contre la perte de données de point de terminaison vous permet d’intégrer des appareils exécutant Windows Server 2019 et les versions ultérieures.

Remarque

L’installation des bases de connaissances prises en charge par Windows Server désactive la fonctionnalité de classification sur le serveur. Cela signifie que la protection contre la perte de données de point de terminaison ne classifie pas les fichiers sur le serveur. Toutefois, Endpoint DLP protège toujours les fichiers sur le serveur qui ont été classifiés avant l’installation de ces KB sur le serveur. Pour garantir cette protection, installez Microsoft Defender version 4.18.23100 (octobre 2023) ou ultérieure.

Par défaut, Endpoint DLP n’est pas activé pour les serveurs Windows lors de leur intégration initiale. Avant de pouvoir voir les événements DLP de point de terminaison pour vos serveurs dans l’Explorateur d’activités, vous devez d’abord activer Microsoft Endpoint DLP pour les serveurs Windows.

Une fois correctement configurées, les mêmes stratégies de protection contre la perte de données peuvent être automatiquement appliquées aux PC Windows et aux serveurs Windows.

Setting Sous-ensemble Windows 10, 1809 et versions ultérieures, Windows 11, Windows Server 2019 et versions ultérieures pour les points de terminaison (x64) macOS (trois dernières versions publiées) Notes
Analyse et protection avancées de la classification Limites de bande passante allouées Pris en charge Pris en charge La classification avancée permet d’utiliser ces fonctionnalités pour macOS : - Empreinte digitale des
- documents Correspondance exacte des données en fonction des types
- d’informations sensiblesClassificateurs pouvant être formésEn savoir plus sur les entités nommées
-
Exclusions de chemin d’accès aux fichiers pour Windows s/o Pris en charge s/o
Exclusions de chemin d’accès aux fichiers pour Mac s/o s/o Pris en charge macOS inclut une liste recommandée d'exclusions activée par défaut
Configurer la collecte de preuves pour les activités de fichiers sur les appareils Définir le cache des preuves sur l’appareil Pris en charge Aperçu
Couverture et exclusions du partage réseau s/o Pris en charge Pris en charge
Applications restreintes et groupes d’applications Groupes d’applications restreintes Pris en charge Pris en charge
Applications restreintes et groupes d’applications Applications restreintes Pris en charge Pris en charge
Accès par des applications non incluses dans la liste des applications restreintes ou tout groupe d’applications restreintes ajouté à la règle s/o Pris en charge Non pris en charge
Applications restreintes et groupes d’applications Paramètres de mise en quarantaine automatique Pris en charge Pris en charge
Applications Bluetooth non autorisées s/o Pris en charge Pris en charge
Restrictions de navigateurs et de domaines vers des données sensibles Navigateurs non autorisés Pris en charge Pris en charge
Restrictions de navigateurs et de domaines vers des données sensibles Domaines de service Pris en charge Pris en charge
Restrictions de navigateurs et de domaines vers des données sensibles Groupes de domaines de service sensibles Pris en charge Pris en charge
Paramètres supplémentaires pour Endpoint DLP Justification métier dans les conseils de stratégie Pris en charge Pris en charge
Toujours auditer l’activité des fichiers pour les appareils s/o Pris en charge Pris en charge
Groupes d’imprimantes s/o Pris en charge Pris en charge Les paramètres suivants ne sont pris en charge que sous Windows :
- Imprimer dans un fichier
- Impression universelle déployée sur une imprimante
- Imprimante
d’entreprise - Imprimer sur local
Groupes d’appareils USB amovibles s/o Pris en charge Pris en charge
Groupes de partage réseau s/o Pris en charge Pris en charge
Paramètres VPN s/o Pris en charge Non pris en charge

Définition de l’étendue des stratégies DLP pour les points de terminaison

Les stratégies de protection contre la perte de données Microsoft Purview (DLP) peuvent être appliquées à plusieurs emplacements, y compris les appareils de point de terminaison. Lorsqu’une stratégie DLP inclut l’emplacement des appareils , la stratégie peut être étendue à la fois aux utilisateurs et aux appareils. Pour qu’une stratégie DLP soit appliquée à un point de terminaison, l’utilisateur et l’appareil doivent être inclus dans l’étendue de la stratégie.

Appareil dans l’étendue Utilisateur dans l’étendue Stratégie appliquée
Oui Oui Oui
Non Oui Non
Non Oui Non

Cela permet des contrôles de protection des données plus précis en fonction de la personne qui accède aux données et à partir de quel appareil. Pour plus d’informations, consultez Étendue des appareils.

Pour plus d’informations sur l’implémentation, consultez Créer une stratégie à l’aide de l’étendue des appareils.

Autres paramètres

Setting Windows 10/11, Windows 10, 1809 et versions ultérieures, Windows 11 Windows Server 2019 et versions ultérieures pour les points de terminaison (x64) macOS (trois dernières versions publiées)
Fichier d’Archive Pris en charge Pris en charge Pris en charge
Type et extension de fichier Pris en charge Pris en charge Pris en charge
Activer la protection contre la perte de données de point de terminaison pour les serveurs Windows Non pris en charge Pris en charge Non pris en charge

Remarque

La protection contre la perte de données de point de terminaison n’est pas prise en charge sur les serveurs Windows configurés en tant que contrôleurs de domaine ou serveurs Windows avec l’option Serveur principal sélectionnée lors de l’installation.

Activités de point de terminaison que vous pouvez surveiller et sur lesquels vous pouvez agir

La protection contre la perte de données de point de terminaison vous permet d’auditer et de gérer les types d’activités suivants que les utilisateurs prennent sur les éléments sensibles qui sont stockés physiquement sur des appareils Windows 10, Windows 11 ou macOS.

Activité Description Windows 10 (21H2, 22H2), Windows 11 (21H2, 22H2), Windows Server 2019 et versions ultérieures pour les points de terminaison (x64) Windows 11 (21H2, 22H2) pour les points de terminaison (ARM64) Trois dernières versions publiées pour macOS Auditable/
Peut être restreint
Chargement vers un domaine de service cloud restreint ou accès à partir d’un navigateur non autorisé Détecte lorsqu'un utilisateur tente de télécharger un article dans un domaine de service restreint ou d'accéder à un article par le biais d'un navigateur. S’ils utilisent un navigateur non autorisé, l’activité de chargement est bloquée et l’utilisateur est redirigé vers Microsoft Edge. Microsoft Edge autorise ou bloque ensuite le chargement ou l’accès en fonction de la configuration de la stratégie DLP. Vous pouvez bloquer, avertir ou auditer le moment où des fichiers protégés peuvent être téléchargés ou empêchés d’être chargés sur les services cloud en fonction de la liste des domaines autorisés/non autorisés dans les paramètres de protection contre la perte de données. Lorsque l’action configurée est définie sur avertir ou bloquer, les autres navigateurs (définis dans la liste des navigateurs non autorisés sous Paramètres de protection contre la perte de données) ne peuvent pas accéder au fichier. Pris en charge Pris en charge Pris en charge Auditable et restrictible
Coller dans les navigateurs pris en charge Détecte quand un utilisateur tente de coller du contenu dans un domaine de service restreint. L’évaluation est effectuée sur le contenu collé. Cette évaluation est indépendante de la façon dont l’élément source d’où provient le contenu est classé. Pris en charge Pris en charge Aperçu Auditable et restrictible
Copier dans le Presse-papiers Lorsqu’un utilisateur tente de copier du contenu à partir d’un fichier protégé, vous pouvez bloquer, bloquer ou auditer la copie de fichiers protégés dans un presse-papiers sur un appareil de point de terminaison. Si la règle est configurée sur Bloquer ou Bloquer avec remplacement , la copie est bloquée lorsque le contenu source est sensible, sauf lorsque la destination se trouve dans la même application Microsoft 365 Office. Cette activité s’applique également aux presse-papiers redirigés lors de l’utilisation d’Azure Virtual Desktop avec Windows 365. Pris en charge Pris en charge Pris en charge Auditable et restrictible
Copier sur un périphérique amovible USB Lorsque cette activité est détectée, vous pouvez bloquer, avertir ou auditer la copie ou le déplacement de fichiers protégés d’un appareil de point de terminaison vers un support amovible USB. Pris en charge Pris en charge Pris en charge Auditable et restrictible
Copier vers un partage réseau Lorsque cette activité est détectée, vous pouvez bloquer, avertir ou auditer la copie ou le déplacement de fichiers protégés d’un appareil de point de terminaison vers n’importe quel partage réseau, y compris les périphériques USB redirigés affichés comme partages réseau sur un bureau virtuel Azure avec Windows 365. Pris en charge Pris en charge Pris en charge Auditable et restrictible
Print Lorsque cette activité est détectée, vous pouvez bloquer, avertir ou auditer l’impression de fichiers protégés à partir d’un appareil de point de terminaison. Cette activité s’applique également aux imprimantes redirigées en cas d’utilisation d’Azure Virtual Desktop avec Windows 365. Pris en charge Pris en charge Pris en charge Auditable et restrictible
Copier ou déplacer à l'aide d'une application Bluetooth non autorisée détecte lorsqu’un utilisateur tente de copier un élément vers une application Bluetooth non autorisée (définie dans la liste des applications Bluetooth non autorisées dans les paramètres> de protection contre la perte de données Paramètres depoint de terminaison). Pris en charge Pris en charge Pris en charge Auditable et restrictible
Copier ou déplacer à l’aide du protocole RDP Détecte quand un utilisateur tente de copier un élément vers une session Bureau à distance. Pris en charge Pris en charge Non pris en charge Auditable et restrictible
Créer un élément détecte la création d’un élément. Pris en charge Pris en charge Pris en charge Auditable
Renommer un élément détecte le changement de nom d’un élément. Pris en charge Pris en charge Pris en charge Auditable
Accès par des applications restreintes Détecte lorsqu’une application figurant sur la liste des applications restreintes (telle que définie dans les applications restreintes et les groupes d’applications) tente d’accéder à des fichiers protégés sur un appareil de point de terminaison. Pris en charge Pris en charge Pris en charge
Créer des instantanés Windows Retrouver (en préversion) Détecte lorsqu’un élément ou un message Teams contient un type d’informations sensibles ou une étiquette de sensibilité qui serait inclus dans un instantané Windows Retrouver. Pris en charge Non pris en charge Non pris en charge Auditable et restrictible

Comportement de copie dans le Presse-papiers

Lorsque vous configurez une règle sur Bloquer ou Bloquer avec remplacement Lorsqu’un utilisateur tente d’effectuer l’activité Copier dans le presse-papiers sur le contenu d’un fichier qui correspond à la stratégie, les utilisateurs finaux voient ce comportement avec ces configurations :

  • Le fichier Word 123 contient des informations sensibles qui correspondent à la règle de blocage de copie dans le presse-papiers.

  • Le fichier Excel 123 contient des informations sensibles qui correspondent à la règle de blocage de copie dans le presse-papiers.

  • Le fichier PowerPoint 123 contient des informations sensibles qui correspondent à la copie dans la règle de blocage du presse-papiers.

  • Le fichier Word 789 ne contient pas d’informations sensibles.

  • Le fichier Excel 789 ne contient pas d’informations sensibles.

  • Le fichier PowerPoint 789 ne contient pas d’informations sensibles.

  • Le fichier Bloc-notes (ou toute application ou processus non basé sur Microsoft Office) contient des informations sensibles qui correspondent à la règle de blocage de copie dans le presse-papiers.

  • Fichier Bloc-notes (ou toute application ou processus non basé sur Microsoft Office) ne contient pas d’informations sensibles.

Source Destination Comportement
Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 Le copier-coller est autorisé, en d’autres termes, le copier-coller intra-fichier est autorisé.
Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 Fichier Word 789/Fichier Excel 789/Fichier PowerPoint 789 Le copier-coller est bloqué, en d’autres termes, le copier-coller interfichiers est bloqué.
Fichier Word 789/Fichier Excel 789/Fichier PowerPoint 789 Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 copier-coller sont autorisés
Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 Fichier Bloc-notes ABC la fonction copier et coller bloquée
Fichier Bloc-notes XYZ indifférent La copie est bloquée
Fichier Bloc-notes ABC indifférent copier-coller sont autorisés

Remarque

Lorsqu’une règle DLP bloquant la copie est appliquée à un fichier ouvert, la copie à partir de n’importe quel autre fichier de la même application (même les fichiers pour lesquels aucune règle DLP n’est appliquée) est restreinte tant que le fichier bloqué par la DLP est ouvert.

Protection contre la perte de données des points de terminaison et Files non enregistrés

Si les données ne sont jamais enregistrées dans un fichier sur l’appareil local, Endpoint DLP ne peut pas les analyser ou les classer. Par exemple, si un utilisateur ouvre un document dans Word et l’enregistre directement sur un périphérique USB sans le stocker localement, Endpoint DLP ne peut pas inspecter ou bloquer cette action.

Meilleure pratique pour les stratégies DLP de point de terminaison

Supposons que vous souhaitiez empêcher tous les éléments qui contiennent des numéros de carte de crédit de quitter les points de terminaison des utilisateurs du service Financier. Nous vous recommandons :

  • Créez une stratégie et étendez-la aux points de terminaison et à ce groupe d’utilisateurs.
  • Créez une règle dans la stratégie qui détecte le type d’informations que vous souhaitez protéger. Dans ce cas, définissez le contenu surType d’informations sensibles*, puis sélectionnez Carte de crédit.
  • Définissez les actions de chaque activité sur Bloquer.

Pour plus d’informations sur la conception de vos stratégies DLP, consultez Concevoir une stratégie de protection contre la perte de données .

Remarque

Dans Microsoft Purview, l’évaluation des stratégies DLP des éléments sensibles se produit de manière centralisée, de sorte qu’il n’y a pas de décalage temporel pour que les stratégies et les mises à jour de stratégie soient distribuées aux appareils individuels. Lorsqu’une stratégie est mise à jour dans le portail Microsoft Purview, la synchronisation de ces mises à jour sur l’ensemble du service prend généralement environ une heure. Une fois les mises à jour de stratégie synchronisées, les éléments sur les appareils ciblés sont automatiquement réévalués lors de leur prochain accès ou modification. En mode Aperçu, vous pouvez également utiliser la classification à la demande pour identifier et classer le contenu sensible dans les données historiques stockées dans SharePoint et OneDrive. Pour les modifications apportées aux groupes autorisés, la synchronisation de la stratégie nécessite 24 heures.

Fichiers analysées

Files surveillés via la stratégie

Endpoint DLP surveille la stratégie de ces types de fichiers dans Windows 10, 11 :

Type de fichier Format Extensions de fichiers surveillées
Traitement de texte Word .doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .obd, obt
Feuille de calcul Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, .xlsb, .xlb, .xlc, .csv, .tsv
Présentation PowerPoint .ppt, .pptx, .pptm, .pps, .ppsx, .ppsm, .pot, .potx, .potm, .ppam, .pos
Archiver Zip, RAR, 7z, TAR .zip, .rar, .7z, .tar, .gz, .arj, .bz2, .cab, .chm, .lzh, .lzma, .mhtml, .xar, .xz
Adobe PDF PDF .pdf
Texte Texte .asm, .bat, .c, .cmd, .cpp, .cs, .csv, .cxx, .def, .dic, .h, .hpp, .hxx, .idl, .inc, .inx, .java, .m3u, .mpx, .php, .pl, .pos, .txt, .vcf, .vcs
HTML HTML .ascx, .asp, .aspx, .hta, .htm, .htw, .htx, .jhtml, .html
JSON JSON .json, .adaptivecard, .messagecard
Courrier Courrier .eml, .msg, .nws
XML XML .infopathml, .jsp, .mspx
Microsoft Office xml Microsoft Office xml .excelml, .powerpointml, .wordml
Protected Files Poisson .pbmp, .pgif, .pjfif, .pjpe, .pjpeg, .pjpg, .ppng, .ptif, .ptiff, .ptxt, .pxla, .pxlam, .pxml
Autre Autre .dfx, .dxf, .fluid, .mime, .pointpub, .rtf, .vtt

Endpoint DLP surveille ces types de fichiers stratégie dans les trois dernières versions principales de macOS :

Type de fichier Format Extensions de fichiers surveillées
Traitement de texte Word .doc, .docx, .docm, .dot, .dotx, .dotm, .docb
Feuille de calcul Excel, CSV, TSV .xls, .xlsx, .xlt, .xltx, .xltm, .xlw, .xlm, .xlsm, .xlsb, .xlb, .xlc, .csv, .tsv
Présentation PowerPoint .ppt, .pptx, .pptm, .pps, .ppsx, .ppsm, .pot, .potx, .potm, .ppam, .pos
Archiver Zip, RAR, 7z, TAR .zip, .zipx, .rar, .7z, .tar
Adobe PDF PDF .pdf
Texte Texte .asm, .bat, .c, .cmd, .cpp, .cs, .csv, .cxx, .dic, .h, .hpp, .hxx, .idl, .inc, .inx, .inf, .inx, .java, .m3u, .mpx, .php, .pl, .pos, .txt, .vcf, .vcs
HTML HTML .ascx, .asp, .aspx, .css, .hta, .htm, .htw, .htx, .jhtml, .html, .mht
JSON JSON .json, .adaptivecard, .messagecard
Courrier Courrier .eml, .msg, .nws
XML XML .infopathml, .jsp, .mspx
Microsoft Office xml Microsoft Office xml .excelml, .powerpointml, .wordml
Autre Autre .pointpub, .rtf, .vtt

Ces types de fichiers peuvent être surveillés par le biais de paramètres de stratégie dans les appareils Windows 10, 11 et macOS, si l’OCR est activé :

.jpg, .png, .tif, .tiff, .bmp, .jpeg

Microsoft Endpoint DLP analyse les fichiers avec les extensions spécifiées répertoriées ci-dessus. Si vous avez besoin de protéger ou de surveiller des fichiers non répertoriés, utilisez la fonctionnalité « Appliquer des restrictions uniquement aux extensions de fichier non prises en charge ». Les principales différences entre cette fonctionnalité et la condition d’extension de fichier sont les suivantes :

  • La protection contre la perte de données analyse le contenu du point de terminaison à la recherche de l’extension de fichier est la condition, ce qui vous permet de voir les valeurs de type d’informations sensibles dans les événements ou les alertes. En revanche, la fonctionnalité Appliquer des restrictions uniquement aux extensions de fichier non prises en charge n’analyse pas le contenu des fichiers.
  • L’extension de fichier est la condition déclenche l’analyse du contenu, qui peut consommer des ressources d’ordinateur plus élevées, telles que le processeur et la mémoire, ce qui peut entraîner des problèmes de performances pour certains types de fichiers. Pour plus d’informations sur la fonctionnalité Appliquer des restrictions uniquement aux extensions de fichier non prises en charge , reportez-vous aux ressources suivantes :
  • Aider à protéger les fichiers que Endpoint Data Loss Prevention n’analyse pas
  • Aide à la protection contre le partage d’un ensemble défini de fichiers non pris en charge

Files audités quelle que soit la correspondance de stratégie

Les activités peuvent être auditées sur ces types de fichiers dans Windows 10, 11 et dans les trois dernières versions majeures de macOS, même s’il n’existe aucune correspondance de stratégie :

Windows 10, 11 macOS
.doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .xls, .xlsx, .xlt, .xlm, .xlsm, .xltx, .xltm, .xlsb, .xlw, .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx, .pbix, .pdf, .csv, .tsv, .zip, .rar, .7z, .tar, .war, .gz, .dlp .doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .xls, .xlsx, .xlt, .xlm, .xlsm, .xltx, .xltm, .xlsb, .xlw, .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx, .pbix, .pdf, .csv, .tsv

Remarque

Ces types de fichiers peuvent être audités, indépendamment d’une correspondance de stratégie, sur les appareils Windows 10, 11 et macOS, tant que l’OCR est activé :

.jpg, .png, .tif, .tiff, .bmp, .jpeg

Importante

Pour plus d’informations sur la configuration requise par Adobe pour l’utilisation des fonctionnalités Protection contre la perte de données Microsoft Purview (DLP) avec des fichiers PDF, consultez cet article d’Adobe : Support Protection des données Microsoft Purview dans Acrobat.

Si vous souhaitez uniquement surveiller les données des correspondances de stratégie, vous pouvez désactiver lesparamètres de point de terminaison des paramètres> Toujours auditer l’activité des fichiers pour les appareils dans les paramètres de protection contre la perte de données.

Si le paramètre Toujours auditer l’activité des fichiers pour les appareils est activé, les activités sur les fichiers Word, PowerPoint, Excel, PDF et .csv sont toujours auditées, même si l’appareil n’est ciblé par aucune stratégie.

Pour vous assurer que les activités sont auditées pour tous les types de fichiers pris en charge, créez une stratégie DLP personnalisée.

Endpoint DLP surveille l’activité en fonction du type MIME, de sorte que les activités sont capturées, même si l’extension de fichier est modifiée, pour ces types de fichiers :

Une fois l’extension remplacée par une autre extension de fichier :

  • .doc
  • .docx
  • .xls
  • .xlsx
  • .ppt
  • .pptx
  • .pdf

Si l’extension est remplacée uniquement par les extensions de fichier prises en charge :

  • .txt
  • .msg
  • .rtf
  • .c
  • .cpp
  • .h
  • .cs
  • .java
  • .tsv

Types de fichiers non pris en charge

Endpoint DLP ne prend pas en charge la surveillance pour les types de fichiers suivants :

  • .exe
  • .dll
  • .sys
  • .lib
  • .obj
  • .mui
  • .spl
  • .drv
  • .pf
  • .crdownload
  • .ini

Différences avec Endpoint DLP

Vous devez tenir compte d’un certain nombre de concepts supplémentaires avant d’approfondir le point de terminaison DLP.

Activation de la gestion des appareils

La gestion des appareils est une fonctionnalité qui permet d’assembler la télémétrie à partir d’appareils et de l’intégrer à des solutions de conformité Microsoft Purview telles que la DLP de point de terminaison et la gestion des risques internes. Vous devez intégrer tous les appareils que vous souhaitez utiliser comme emplacements dans vos stratégies DLP.

Activer la gestion des appareils.

L’intégration et le débarquement sont gérés via des scripts que vous téléchargez à partir du centre de gestion des appareils. Le centre de gestion des appareils dispose de scripts personnalisés pour chacune des méthodes de déploiement suivantes :

  • Script local (jusqu’à 10 ordinateurs)
  • Stratégie de groupe
  • System Center Configuration Manager, Version 1610 ou ultérieure
  • Gestion des périphériques mobiles/Microsoft Intune
  • Scripts d’intégration VDI pour les machines non persistantes

page d’intégration des appareils.

Utilisez les procédures décrites dans Prise en main des points de terminaison Microsoft 365 DLP vers les appareils intégrés.

L’intégration des appareils dans Defender les intègre également à la protection contre la perte de données. Par conséquent, si vous avez intégré des appareils via Microsoft Defender pour point de terminaison, ces appareils s’affichent automatiquement dans la liste des appareils. Il vous suffit d’activer la surveillance de l’appareil pour utiliser le point de terminaison DLP.

liste des appareils gérés.

Affichage des données DLP de point de terminaison

Vous pouvez afficher les alertes liées aux stratégies DLP appliquées sur les appareils de point de terminaison en accédant au tableau de bord de gestion des alertes DLP et Enquêter sur les incidents de perte de données avec Microsoft Defender XDR.

Informations d’alerte.

Vous pouvez également afficher les détails de l’événement associé, avec des métadonnées enrichies, dans le même tableau de bord

Informations sur l’événement.

Une fois qu’un appareil est intégré, les informations relatives aux activités auditées sont transmises dans l’Explorateur d’activités, même avant de configurer et déployer des stratégies DLP qui ont des périphériques comme emplacement.

Événements DLP de point de terminaison dans l’explorateur d’activités.

Point de terminaison DLP recueille de nombreuses informations sur l’activité auditée.

Par exemple, si un fichier est copié sur un support USB amovible, les attributs suivants apparaissent dans les détails de l’activité :

  • type d’activité
  • IP Client
  • Chemin d’accès du fichier
  • horodatage arrivé
  • nom du fichier
  • utilisateur
  • extension du fichier
  • taille du fichier
  • type d’informations sensibles (le cas échéant)
  • valeur SHA1
  • valeur SHA256
  • nom de fichier précédent
  • emplacement
  • parent
  • chemin d’accès
  • type d’emplacement source
  • platform
  • nom du périphérique
  • type d’emplacement de destination
  • application ayant effectué la copie
  • ID de l’appareil Microsoft Defender pour point de terminaison (le cas échéant)
  • fabricant de l’appareil multimédia amovible
  • modèle d’appareil multimédia amovible
  • numéro de série de l’appareil multimédia amovible

Copier sur USB attributs d’activité.

Pourquoi toutes les stratégies de point de terminaison fonctionnent-elles sur tous les appareils intégrés ?

Un appareil peut prendre en charge plusieurs comptes d’utilisateur. Étant donné que les stratégies de point de terminaison sont limitées aux utilisateurs, différents utilisateurs de l’appareil peuvent avoir différentes stratégies étendues aux utilisateurs. Par conséquent, l’appareil doit avoir accès à toutes les stratégies DLP de point de terminaison afin d’évaluer les éléments. Tous les appareils intégrés à Purview sont analysés, que l’utilisateur soit ou non dans le champ.

Protection contre la perte de données des points de terminaison et appareils hors connexion

Lorsqu’un appareil de point de terminaison Windows est hors connexion, les stratégies existantes continuent d’être appliquées sur les fichiers existants. En outre, avec la protection juste-à-temps activée et en mode « bloc », lorsqu’un nouveau fichier est créé sur un appareil hors connexion, le fichier ne peut toujours pas être partagé jusqu’à ce que l’appareil se connecte au service de classification des données et que l’évaluation soit terminée. Si une nouvelle stratégie est créée sur le serveur ou qu’une stratégie existante est modifiée, ces modifications sont mises à jour sur l’appareil une fois qu’il se reconnecte à Internet.

Importante

Cette fonctionnalité n’est pas prise en charge sur les appareils de point de terminaison macOS.

Considérez les cas d’utilisation suivants.

  1. Les stratégies qui ont été envoyées à un appareil continueront d’être appliquées aux fichiers déjà classés comme sensibles, même après que l’appareil se déconnecte.
  2. Les stratégies mises à jour lorsqu’un appareil est hors connexion ne seront pas envoyées à cet appareil. De même, ces stratégies ne seront pas appliquées sur cet appareil tant que l’appareil ne sera pas de nouveau en ligne. Toutefois, la stratégie obsolète qui existe sur l’appareil hors connexion sera toujours appliquée. Protection juste-à-temps

Si les notifications sont configurées pour s’afficher, elles s’affichent toujours lorsque les stratégies DLP sont déclenchées, que l’appareil soit en ligne ou non.

Remarque

Bien que les stratégies déjà appliquées à un appareil hors connexion soient appliquées, les événements d’application n’apparaissent pas dans l’explorateur d’activités tant que l’appareil n’est pas de nouveau en ligne.

Les stratégies DLP se synchronisent régulièrement avec les appareils de point de terminaison. Si un appareil est hors ligne, les stratégies ne peuvent pas être synchronisées. Dans ce cas, la liste des appareils indique que l’appareil n’est pas synchronisé avec les stratégies du serveur.

Protection juste-à-temps

La protection juste-à-temps bloque les activités de sortie sur ces fichiers surveillés jusqu’à ce que l’évaluation de la stratégie soit terminée avec succès :

  • Les éléments qui n’ont jamais été évalués.
  • Les éléments pour lesquels l’évaluation est devenue obsolète. Il s’agit d’éléments précédemment évalués qui n’ont pas été réévalués par les versions cloud actuelles et mises à jour des stratégies.

Pour plus d’informations sur le fonctionnement de la protection juste-à-temps, consultez En savoir plus sur la protection juste à temps et Prise en main de la protection juste-à-temps contre la protection contre la perte de données Microsoft Purview.

Étapes suivantes

Maintenant que vous en savez plus sur les points de terminaison DLP, vos prochaines étapes sont les suivantes :

  1. Vue d’ensemble de l’intégration des appareils Windows 10 ou Windows 11 dans Microsoft Purview
  2. Intégration des appareils macOS dans la vue d'ensemble de Microsoft Purview (aperçu)
  3. Configurer les paramètres de protection contre la perte de données de point de terminaison
  4. Utilisation des points de terminaison protection contre la perte de données

Voir aussi