Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Vous pouvez utiliser la Protection contre la perte de données Microsoft Purview (DLP) pour surveiller les actions en cours d’exécution sur les éléments que vous avez déterminés comme étant sensibles et pour empêcher le partage involontaire de ces éléments.
La protection contre la perte de données de point de terminaison (Endpoint DLP) étend les fonctionnalités de surveillance et de protection d’activité de DLP à Windows 10/11, aux appareils macOS (les trois dernières versions majeures publiées) et à certaines versions de serveur Windows. Une fois les appareils intégrés aux solutions Microsoft Purview, les informations sur ce que les utilisateurs font avec les éléments sensibles sont rendues visibles dans l’Explorateur d’activités. Vous pouvez ensuite appliquer des actions de protection sur ces éléments via des stratégies DLP.
Quand les fichiers sont-ils classés par point de terminaison DLP ?
Le point de terminaison DLP classe les fichiers dans les conditions suivantes :
- Création ou modification : Chaque fois qu’un fichier est créé ou modifié, il est entièrement analysé pour rechercher les types d’informations sensibles (SIT) et les étiquettes. Le fichier est ensuite évalué pour déterminer les correspondances par rapport aux stratégies et règles DLP.
- Lecture d’un fichier déjà classifié : Lorsqu’un fichier déjà classé est lu, Endpoint DLP vérifie les modifications apportées aux stratégies, aux règles ou aux SIT. En cas de modification de la configuration DLP, il réévalue les stratégies et les règles, mais il n’extrait pas de nouveau le texte.
Conseil
Si vous recherchez un contrôle d’appareil pour un stockage amovible, voir Contrôle d’appareil Microsoft Defender pour point de terminaison Removable Storage Control Access Control.
Remarque
Le point de terminaison DLP ne peut pas détecter l’étiquette de confidentialité d’un autre client sur un document.
Protection contre la perte de données de point de terminaison Prise en charge de Windows 10/11 et macOS
La protection contre la perte de données de point de terminaison vous permet d’intégrer des appareils exécutant Windows Server 2019 et les versions ultérieures.
Remarque
L’installation des bases de connaissances prises en charge par Windows Server désactive la fonctionnalité de classification sur le serveur. Cela signifie que la protection contre la perte de données de point de terminaison ne classifie pas les fichiers sur le serveur. Toutefois, Endpoint DLP protège toujours les fichiers sur le serveur qui ont été classifiés avant l’installation de ces KB sur le serveur. Pour garantir cette protection, installez Microsoft Defender version 4.18.23100 (octobre 2023) ou ultérieure.
Par défaut, Endpoint DLP n’est pas activé pour les serveurs Windows lors de leur intégration initiale. Avant de pouvoir voir les événements DLP de point de terminaison pour vos serveurs dans l’Explorateur d’activités, vous devez d’abord activer Microsoft Endpoint DLP pour les serveurs Windows.
Une fois correctement configurées, les mêmes stratégies de protection contre la perte de données peuvent être automatiquement appliquées aux PC Windows et aux serveurs Windows.
| Setting | Sous-ensemble | Windows 10, 1809 et versions ultérieures, Windows 11, Windows Server 2019 et versions ultérieures pour les points de terminaison (x64) | macOS (trois dernières versions publiées) | Notes |
|---|---|---|---|---|
| Analyse et protection avancées de la classification | Limites de bande passante allouées | Pris en charge | Pris en charge | La classification avancée permet d’utiliser ces fonctionnalités pour macOS : - Empreinte digitale des - documents Correspondance exacte des données en fonction des types - d’informations sensiblesClassificateurs pouvant être formésEn savoir plus sur les entités nommées - |
| Exclusions de chemin d’accès aux fichiers pour Windows | s/o | Pris en charge | s/o | |
| Exclusions de chemin d’accès aux fichiers pour Mac | s/o | s/o | Pris en charge | macOS inclut une liste recommandée d'exclusions activée par défaut |
| Configurer la collecte de preuves pour les activités de fichiers sur les appareils | Définir le cache des preuves sur l’appareil | Pris en charge | Aperçu | |
| Couverture et exclusions du partage réseau | s/o | Pris en charge | Pris en charge | |
| Applications restreintes et groupes d’applications | Groupes d’applications restreintes | Pris en charge | Pris en charge | |
| Applications restreintes et groupes d’applications | Applications restreintes | Pris en charge | Pris en charge | |
| Accès par des applications non incluses dans la liste des applications restreintes ou tout groupe d’applications restreintes ajouté à la règle | s/o | Pris en charge | Non pris en charge | |
| Applications restreintes et groupes d’applications | Paramètres de mise en quarantaine automatique | Pris en charge | Pris en charge | |
| Applications Bluetooth non autorisées | s/o | Pris en charge | Pris en charge | |
| Restrictions de navigateurs et de domaines vers des données sensibles | Navigateurs non autorisés | Pris en charge | Pris en charge | |
| Restrictions de navigateurs et de domaines vers des données sensibles | Domaines de service | Pris en charge | Pris en charge | |
| Restrictions de navigateurs et de domaines vers des données sensibles | Groupes de domaines de service sensibles | Pris en charge | Pris en charge | |
| Paramètres supplémentaires pour Endpoint DLP | Justification métier dans les conseils de stratégie | Pris en charge | Pris en charge | |
| Toujours auditer l’activité des fichiers pour les appareils | s/o | Pris en charge | Pris en charge | |
| Groupes d’imprimantes | s/o | Pris en charge | Pris en charge | Les paramètres suivants ne sont pris en charge que sous Windows : - Imprimer dans un fichier - Impression universelle déployée sur une imprimante - Imprimante d’entreprise - Imprimer sur local |
| Groupes d’appareils USB amovibles | s/o | Pris en charge | Pris en charge | |
| Groupes de partage réseau | s/o | Pris en charge | Pris en charge | |
| Paramètres VPN | s/o | Pris en charge | Non pris en charge |
Définition de l’étendue des stratégies DLP pour les points de terminaison
Les stratégies de protection contre la perte de données Microsoft Purview (DLP) peuvent être appliquées à plusieurs emplacements, y compris les appareils de point de terminaison. Lorsqu’une stratégie DLP inclut l’emplacement des appareils , la stratégie peut être étendue à la fois aux utilisateurs et aux appareils. Pour qu’une stratégie DLP soit appliquée à un point de terminaison, l’utilisateur et l’appareil doivent être inclus dans l’étendue de la stratégie.
| Appareil dans l’étendue | Utilisateur dans l’étendue | Stratégie appliquée |
|---|---|---|
| Oui | Oui | Oui |
| Non | Oui | Non |
| Non | Oui | Non |
Cela permet des contrôles de protection des données plus précis en fonction de la personne qui accède aux données et à partir de quel appareil. Pour plus d’informations, consultez Étendue des appareils.
Pour plus d’informations sur l’implémentation, consultez Créer une stratégie à l’aide de l’étendue des appareils.
Autres paramètres
| Setting | Windows 10/11, Windows 10, 1809 et versions ultérieures, Windows 11 | Windows Server 2019 et versions ultérieures pour les points de terminaison (x64) | macOS (trois dernières versions publiées) |
|---|---|---|---|
| Fichier d’Archive | Pris en charge | Pris en charge | Pris en charge |
| Type et extension de fichier | Pris en charge | Pris en charge | Pris en charge |
| Activer la protection contre la perte de données de point de terminaison pour les serveurs Windows | Non pris en charge | Pris en charge | Non pris en charge |
Remarque
La protection contre la perte de données de point de terminaison n’est pas prise en charge sur les serveurs Windows configurés en tant que contrôleurs de domaine ou serveurs Windows avec l’option Serveur principal sélectionnée lors de l’installation.
Activités de point de terminaison que vous pouvez surveiller et sur lesquels vous pouvez agir
La protection contre la perte de données de point de terminaison vous permet d’auditer et de gérer les types d’activités suivants que les utilisateurs prennent sur les éléments sensibles qui sont stockés physiquement sur des appareils Windows 10, Windows 11 ou macOS.
| Activité | Description | Windows 10 (21H2, 22H2), Windows 11 (21H2, 22H2), Windows Server 2019 et versions ultérieures pour les points de terminaison (x64) | Windows 11 (21H2, 22H2) pour les points de terminaison (ARM64) | Trois dernières versions publiées pour macOS | Auditable/ Peut être restreint |
|---|---|---|---|---|---|
| Chargement vers un domaine de service cloud restreint ou accès à partir d’un navigateur non autorisé | Détecte lorsqu'un utilisateur tente de télécharger un article dans un domaine de service restreint ou d'accéder à un article par le biais d'un navigateur. S’ils utilisent un navigateur non autorisé, l’activité de chargement est bloquée et l’utilisateur est redirigé vers Microsoft Edge. Microsoft Edge autorise ou bloque ensuite le chargement ou l’accès en fonction de la configuration de la stratégie DLP. Vous pouvez bloquer, avertir ou auditer le moment où des fichiers protégés peuvent être téléchargés ou empêchés d’être chargés sur les services cloud en fonction de la liste des domaines autorisés/non autorisés dans les paramètres de protection contre la perte de données. Lorsque l’action configurée est définie sur avertir ou bloquer, les autres navigateurs (définis dans la liste des navigateurs non autorisés sous Paramètres de protection contre la perte de données) ne peuvent pas accéder au fichier. | Pris en charge | Pris en charge | Pris en charge | Auditable et restrictible |
| Coller dans les navigateurs pris en charge | Détecte quand un utilisateur tente de coller du contenu dans un domaine de service restreint. L’évaluation est effectuée sur le contenu collé. Cette évaluation est indépendante de la façon dont l’élément source d’où provient le contenu est classé. | Pris en charge | Pris en charge | Aperçu | Auditable et restrictible |
| Copier dans le Presse-papiers | Lorsqu’un utilisateur tente de copier du contenu à partir d’un fichier protégé, vous pouvez bloquer, bloquer ou auditer la copie de fichiers protégés dans un presse-papiers sur un appareil de point de terminaison. Si la règle est configurée sur Bloquer ou Bloquer avec remplacement , la copie est bloquée lorsque le contenu source est sensible, sauf lorsque la destination se trouve dans la même application Microsoft 365 Office. Cette activité s’applique également aux presse-papiers redirigés lors de l’utilisation d’Azure Virtual Desktop avec Windows 365. | Pris en charge | Pris en charge | Pris en charge | Auditable et restrictible |
| Copier sur un périphérique amovible USB | Lorsque cette activité est détectée, vous pouvez bloquer, avertir ou auditer la copie ou le déplacement de fichiers protégés d’un appareil de point de terminaison vers un support amovible USB. | Pris en charge | Pris en charge | Pris en charge | Auditable et restrictible |
| Copier vers un partage réseau | Lorsque cette activité est détectée, vous pouvez bloquer, avertir ou auditer la copie ou le déplacement de fichiers protégés d’un appareil de point de terminaison vers n’importe quel partage réseau, y compris les périphériques USB redirigés affichés comme partages réseau sur un bureau virtuel Azure avec Windows 365. | Pris en charge | Pris en charge | Pris en charge | Auditable et restrictible |
| Lorsque cette activité est détectée, vous pouvez bloquer, avertir ou auditer l’impression de fichiers protégés à partir d’un appareil de point de terminaison. Cette activité s’applique également aux imprimantes redirigées en cas d’utilisation d’Azure Virtual Desktop avec Windows 365. | Pris en charge | Pris en charge | Pris en charge | Auditable et restrictible | |
| Copier ou déplacer à l'aide d'une application Bluetooth non autorisée | détecte lorsqu’un utilisateur tente de copier un élément vers une application Bluetooth non autorisée (définie dans la liste des applications Bluetooth non autorisées dans les paramètres> de protection contre la perte de données Paramètres depoint de terminaison). | Pris en charge | Pris en charge | Pris en charge | Auditable et restrictible |
| Copier ou déplacer à l’aide du protocole RDP | Détecte quand un utilisateur tente de copier un élément vers une session Bureau à distance. | Pris en charge | Pris en charge | Non pris en charge | Auditable et restrictible |
| Créer un élément | détecte la création d’un élément. | Pris en charge | Pris en charge | Pris en charge | Auditable |
| Renommer un élément | détecte le changement de nom d’un élément. | Pris en charge | Pris en charge | Pris en charge | Auditable |
| Accès par des applications restreintes | Détecte lorsqu’une application figurant sur la liste des applications restreintes (telle que définie dans les applications restreintes et les groupes d’applications) tente d’accéder à des fichiers protégés sur un appareil de point de terminaison. | Pris en charge | Pris en charge | Pris en charge | |
| Créer des instantanés Windows Retrouver (en préversion) | Détecte lorsqu’un élément ou un message Teams contient un type d’informations sensibles ou une étiquette de sensibilité qui serait inclus dans un instantané Windows Retrouver. | Pris en charge | Non pris en charge | Non pris en charge | Auditable et restrictible |
Comportement de copie dans le Presse-papiers
Lorsque vous configurez une règle sur Bloquer ou Bloquer avec remplacement Lorsqu’un utilisateur tente d’effectuer l’activité Copier dans le presse-papiers sur le contenu d’un fichier qui correspond à la stratégie, les utilisateurs finaux voient ce comportement avec ces configurations :
Le fichier Word 123 contient des informations sensibles qui correspondent à la règle de blocage de copie dans le presse-papiers.
Le fichier Excel 123 contient des informations sensibles qui correspondent à la règle de blocage de copie dans le presse-papiers.
Le fichier PowerPoint 123 contient des informations sensibles qui correspondent à la copie dans la règle de blocage du presse-papiers.
Le fichier Word 789 ne contient pas d’informations sensibles.
Le fichier Excel 789 ne contient pas d’informations sensibles.
Le fichier PowerPoint 789 ne contient pas d’informations sensibles.
Le fichier Bloc-notes (ou toute application ou processus non basé sur Microsoft Office) contient des informations sensibles qui correspondent à la règle de blocage de copie dans le presse-papiers.
Fichier Bloc-notes (ou toute application ou processus non basé sur Microsoft Office) ne contient pas d’informations sensibles.
| Source | Destination | Comportement |
|---|---|---|
| Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 | Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 | Le copier-coller est autorisé, en d’autres termes, le copier-coller intra-fichier est autorisé. |
| Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 | Fichier Word 789/Fichier Excel 789/Fichier PowerPoint 789 | Le copier-coller est bloqué, en d’autres termes, le copier-coller interfichiers est bloqué. |
| Fichier Word 789/Fichier Excel 789/Fichier PowerPoint 789 | Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 | copier-coller sont autorisés |
| Fichier Word 123/Fichier Excel 123/Fichier PowerPoint 123 | Fichier Bloc-notes ABC | la fonction copier et coller bloquée |
| Fichier Bloc-notes XYZ | indifférent | La copie est bloquée |
| Fichier Bloc-notes ABC | indifférent | copier-coller sont autorisés |
Remarque
Lorsqu’une règle DLP bloquant la copie est appliquée à un fichier ouvert, la copie à partir de n’importe quel autre fichier de la même application (même les fichiers pour lesquels aucune règle DLP n’est appliquée) est restreinte tant que le fichier bloqué par la DLP est ouvert.
Protection contre la perte de données des points de terminaison et Files non enregistrés
Si les données ne sont jamais enregistrées dans un fichier sur l’appareil local, Endpoint DLP ne peut pas les analyser ou les classer. Par exemple, si un utilisateur ouvre un document dans Word et l’enregistre directement sur un périphérique USB sans le stocker localement, Endpoint DLP ne peut pas inspecter ou bloquer cette action.
Meilleure pratique pour les stratégies DLP de point de terminaison
Supposons que vous souhaitiez empêcher tous les éléments qui contiennent des numéros de carte de crédit de quitter les points de terminaison des utilisateurs du service Financier. Nous vous recommandons :
- Créez une stratégie et étendez-la aux points de terminaison et à ce groupe d’utilisateurs.
- Créez une règle dans la stratégie qui détecte le type d’informations que vous souhaitez protéger. Dans ce cas, définissez le contenu surType d’informations sensibles*, puis sélectionnez Carte de crédit.
- Définissez les actions de chaque activité sur Bloquer.
Pour plus d’informations sur la conception de vos stratégies DLP, consultez Concevoir une stratégie de protection contre la perte de données .
Remarque
Dans Microsoft Purview, l’évaluation des stratégies DLP des éléments sensibles se produit de manière centralisée, de sorte qu’il n’y a pas de décalage temporel pour que les stratégies et les mises à jour de stratégie soient distribuées aux appareils individuels. Lorsqu’une stratégie est mise à jour dans le portail Microsoft Purview, la synchronisation de ces mises à jour sur l’ensemble du service prend généralement environ une heure. Une fois les mises à jour de stratégie synchronisées, les éléments sur les appareils ciblés sont automatiquement réévalués lors de leur prochain accès ou modification. En mode Aperçu, vous pouvez également utiliser la classification à la demande pour identifier et classer le contenu sensible dans les données historiques stockées dans SharePoint et OneDrive. Pour les modifications apportées aux groupes autorisés, la synchronisation de la stratégie nécessite 24 heures.
Fichiers analysées
Files surveillés via la stratégie
Endpoint DLP surveille la stratégie de ces types de fichiers dans Windows 10, 11 :
| Type de fichier | Format | Extensions de fichiers surveillées |
|---|---|---|
| Traitement de texte | Word | .doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .obd, obt |
| Feuille de calcul | Excel, CSV, TSV | .xls, .xlsx, .xlt, .xlm, .xlsm, .xlsb, .xlb, .xlc, .csv, .tsv |
| Présentation | PowerPoint | .ppt, .pptx, .pptm, .pps, .ppsx, .ppsm, .pot, .potx, .potm, .ppam, .pos |
| Archiver | Zip, RAR, 7z, TAR | .zip, .rar, .7z, .tar, .gz, .arj, .bz2, .cab, .chm, .lzh, .lzma, .mhtml, .xar, .xz |
| Adobe PDF | .pdf |
|
| Texte | Texte | .asm, .bat, .c, .cmd, .cpp, .cs, .csv, .cxx, .def, .dic, .h, .hpp, .hxx, .idl, .inc, .inx, .java, .m3u, .mpx, .php, .pl, .pos, .txt, .vcf, .vcs |
| HTML | HTML | .ascx, .asp, .aspx, .hta, .htm, .htw, .htx, .jhtml, .html |
| JSON | JSON | .json, .adaptivecard, .messagecard |
| Courrier | Courrier | .eml, .msg, .nws |
| XML | XML | .infopathml, .jsp, .mspx |
| Microsoft Office xml | Microsoft Office xml | .excelml, .powerpointml, .wordml |
| Protected Files | Poisson | .pbmp, .pgif, .pjfif, .pjpe, .pjpeg, .pjpg, .ppng, .ptif, .ptiff, .ptxt, .pxla, .pxlam, .pxml |
| Autre | Autre | .dfx, .dxf, .fluid, .mime, .pointpub, .rtf, .vtt |
Endpoint DLP surveille ces types de fichiers stratégie dans les trois dernières versions principales de macOS :
| Type de fichier | Format | Extensions de fichiers surveillées |
|---|---|---|
| Traitement de texte | Word | .doc, .docx, .docm, .dot, .dotx, .dotm, .docb |
| Feuille de calcul | Excel, CSV, TSV | .xls, .xlsx, .xlt, .xltx, .xltm, .xlw, .xlm, .xlsm, .xlsb, .xlb, .xlc, .csv, .tsv |
| Présentation | PowerPoint | .ppt, .pptx, .pptm, .pps, .ppsx, .ppsm, .pot, .potx, .potm, .ppam, .pos |
| Archiver | Zip, RAR, 7z, TAR | .zip, .zipx, .rar, .7z, .tar |
| Adobe PDF | .pdf |
|
| Texte | Texte | .asm, .bat, .c, .cmd, .cpp, .cs, .csv, .cxx, .dic, .h, .hpp, .hxx, .idl, .inc, .inx, .inf, .inx, .java, .m3u, .mpx, .php, .pl, .pos, .txt, .vcf, .vcs |
| HTML | HTML | .ascx, .asp, .aspx, .css, .hta, .htm, .htw, .htx, .jhtml, .html, .mht |
| JSON | JSON | .json, .adaptivecard, .messagecard |
| Courrier | Courrier | .eml, .msg, .nws |
| XML | XML | .infopathml, .jsp, .mspx |
| Microsoft Office xml | Microsoft Office xml | .excelml, .powerpointml, .wordml |
| Autre | Autre | .pointpub, .rtf, .vtt |
Ces types de fichiers peuvent être surveillés par le biais de paramètres de stratégie dans les appareils Windows 10, 11 et macOS, si l’OCR est activé :
.jpg, .png, .tif, .tiff, .bmp, .jpeg
Microsoft Endpoint DLP analyse les fichiers avec les extensions spécifiées répertoriées ci-dessus. Si vous avez besoin de protéger ou de surveiller des fichiers non répertoriés, utilisez la fonctionnalité « Appliquer des restrictions uniquement aux extensions de fichier non prises en charge ». Les principales différences entre cette fonctionnalité et la condition d’extension de fichier sont les suivantes :
- La protection contre la perte de données analyse le contenu du point de terminaison à la recherche de l’extension de fichier est la condition, ce qui vous permet de voir les valeurs de type d’informations sensibles dans les événements ou les alertes. En revanche, la fonctionnalité Appliquer des restrictions uniquement aux extensions de fichier non prises en charge n’analyse pas le contenu des fichiers.
- L’extension de fichier est la condition déclenche l’analyse du contenu, qui peut consommer des ressources d’ordinateur plus élevées, telles que le processeur et la mémoire, ce qui peut entraîner des problèmes de performances pour certains types de fichiers. Pour plus d’informations sur la fonctionnalité Appliquer des restrictions uniquement aux extensions de fichier non prises en charge , reportez-vous aux ressources suivantes :
- Aider à protéger les fichiers que Endpoint Data Loss Prevention n’analyse pas
- Aide à la protection contre le partage d’un ensemble défini de fichiers non pris en charge
Files audités quelle que soit la correspondance de stratégie
Les activités peuvent être auditées sur ces types de fichiers dans Windows 10, 11 et dans les trois dernières versions majeures de macOS, même s’il n’existe aucune correspondance de stratégie :
| Windows 10, 11 | macOS |
|---|---|
.doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .xls, .xlsx, .xlt, .xlm, .xlsm, .xltx, .xltm, .xlsb, .xlw, .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx, .pbix, .pdf, .csv, .tsv, .zip, .rar, .7z, .tar, .war, .gz, .dlp |
.doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .xls, .xlsx, .xlt, .xlm, .xlsm, .xltx, .xltm, .xlsb, .xlw, .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx, .pbix, .pdf, .csv, .tsv |
Remarque
Ces types de fichiers peuvent être audités, indépendamment d’une correspondance de stratégie, sur les appareils Windows 10, 11 et macOS, tant que l’OCR est activé :
.jpg, .png, .tif, .tiff, .bmp, .jpeg
Importante
Pour plus d’informations sur la configuration requise par Adobe pour l’utilisation des fonctionnalités Protection contre la perte de données Microsoft Purview (DLP) avec des fichiers PDF, consultez cet article d’Adobe : Support Protection des données Microsoft Purview dans Acrobat.
Si vous souhaitez uniquement surveiller les données des correspondances de stratégie, vous pouvez désactiver lesparamètres de point de terminaison des paramètres> Toujours auditer l’activité des fichiers pour les appareils dans les paramètres de protection contre la perte de données.
Si le paramètre Toujours auditer l’activité des fichiers pour les appareils est activé, les activités sur les fichiers Word, PowerPoint, Excel, PDF et .csv sont toujours auditées, même si l’appareil n’est ciblé par aucune stratégie.
Pour vous assurer que les activités sont auditées pour tous les types de fichiers pris en charge, créez une stratégie DLP personnalisée.
Endpoint DLP surveille l’activité en fonction du type MIME, de sorte que les activités sont capturées, même si l’extension de fichier est modifiée, pour ces types de fichiers :
Une fois l’extension remplacée par une autre extension de fichier :
.doc.docx.xls.xlsx.ppt.pptx.pdf
Si l’extension est remplacée uniquement par les extensions de fichier prises en charge :
.txt.msg.rtf.c.cpp.h.cs.java.tsv
Types de fichiers non pris en charge
Endpoint DLP ne prend pas en charge la surveillance pour les types de fichiers suivants :
.exe.dll.sys.lib.obj.mui.spl.drv.pf.crdownload.ini
Différences avec Endpoint DLP
Vous devez tenir compte d’un certain nombre de concepts supplémentaires avant d’approfondir le point de terminaison DLP.
Activation de la gestion des appareils
La gestion des appareils est une fonctionnalité qui permet d’assembler la télémétrie à partir d’appareils et de l’intégrer à des solutions de conformité Microsoft Purview telles que la DLP de point de terminaison et la gestion des risques internes. Vous devez intégrer tous les appareils que vous souhaitez utiliser comme emplacements dans vos stratégies DLP.
L’intégration et le débarquement sont gérés via des scripts que vous téléchargez à partir du centre de gestion des appareils. Le centre de gestion des appareils dispose de scripts personnalisés pour chacune des méthodes de déploiement suivantes :
- Script local (jusqu’à 10 ordinateurs)
- Stratégie de groupe
- System Center Configuration Manager, Version 1610 ou ultérieure
- Gestion des périphériques mobiles/Microsoft Intune
- Scripts d’intégration VDI pour les machines non persistantes
Utilisez les procédures décrites dans Prise en main des points de terminaison Microsoft 365 DLP vers les appareils intégrés.
L’intégration des appareils dans Defender les intègre également à la protection contre la perte de données. Par conséquent, si vous avez intégré des appareils via Microsoft Defender pour point de terminaison, ces appareils s’affichent automatiquement dans la liste des appareils. Il vous suffit d’activer la surveillance de l’appareil pour utiliser le point de terminaison DLP.
Affichage des données DLP de point de terminaison
Vous pouvez afficher les alertes liées aux stratégies DLP appliquées sur les appareils de point de terminaison en accédant au tableau de bord de gestion des alertes DLP et Enquêter sur les incidents de perte de données avec Microsoft Defender XDR.
Vous pouvez également afficher les détails de l’événement associé, avec des métadonnées enrichies, dans le même tableau de bord
Une fois qu’un appareil est intégré, les informations relatives aux activités auditées sont transmises dans l’Explorateur d’activités, même avant de configurer et déployer des stratégies DLP qui ont des périphériques comme emplacement.
Point de terminaison DLP recueille de nombreuses informations sur l’activité auditée.
Par exemple, si un fichier est copié sur un support USB amovible, les attributs suivants apparaissent dans les détails de l’activité :
- type d’activité
- IP Client
- Chemin d’accès du fichier
- horodatage arrivé
- nom du fichier
- utilisateur
- extension du fichier
- taille du fichier
- type d’informations sensibles (le cas échéant)
- valeur SHA1
- valeur SHA256
- nom de fichier précédent
- emplacement
- parent
- chemin d’accès
- type d’emplacement source
- platform
- nom du périphérique
- type d’emplacement de destination
- application ayant effectué la copie
- ID de l’appareil Microsoft Defender pour point de terminaison (le cas échéant)
- fabricant de l’appareil multimédia amovible
- modèle d’appareil multimédia amovible
- numéro de série de l’appareil multimédia amovible
Pourquoi toutes les stratégies de point de terminaison fonctionnent-elles sur tous les appareils intégrés ?
Un appareil peut prendre en charge plusieurs comptes d’utilisateur. Étant donné que les stratégies de point de terminaison sont limitées aux utilisateurs, différents utilisateurs de l’appareil peuvent avoir différentes stratégies étendues aux utilisateurs. Par conséquent, l’appareil doit avoir accès à toutes les stratégies DLP de point de terminaison afin d’évaluer les éléments. Tous les appareils intégrés à Purview sont analysés, que l’utilisateur soit ou non dans le champ.
Protection contre la perte de données des points de terminaison et appareils hors connexion
Lorsqu’un appareil de point de terminaison Windows est hors connexion, les stratégies existantes continuent d’être appliquées sur les fichiers existants. En outre, avec la protection juste-à-temps activée et en mode « bloc », lorsqu’un nouveau fichier est créé sur un appareil hors connexion, le fichier ne peut toujours pas être partagé jusqu’à ce que l’appareil se connecte au service de classification des données et que l’évaluation soit terminée. Si une nouvelle stratégie est créée sur le serveur ou qu’une stratégie existante est modifiée, ces modifications sont mises à jour sur l’appareil une fois qu’il se reconnecte à Internet.
Importante
Cette fonctionnalité n’est pas prise en charge sur les appareils de point de terminaison macOS.
Considérez les cas d’utilisation suivants.
- Les stratégies qui ont été envoyées à un appareil continueront d’être appliquées aux fichiers déjà classés comme sensibles, même après que l’appareil se déconnecte.
- Les stratégies mises à jour lorsqu’un appareil est hors connexion ne seront pas envoyées à cet appareil. De même, ces stratégies ne seront pas appliquées sur cet appareil tant que l’appareil ne sera pas de nouveau en ligne. Toutefois, la stratégie obsolète qui existe sur l’appareil hors connexion sera toujours appliquée. Protection juste-à-temps
Si les notifications sont configurées pour s’afficher, elles s’affichent toujours lorsque les stratégies DLP sont déclenchées, que l’appareil soit en ligne ou non.
Remarque
Bien que les stratégies déjà appliquées à un appareil hors connexion soient appliquées, les événements d’application n’apparaissent pas dans l’explorateur d’activités tant que l’appareil n’est pas de nouveau en ligne.
Les stratégies DLP se synchronisent régulièrement avec les appareils de point de terminaison. Si un appareil est hors ligne, les stratégies ne peuvent pas être synchronisées. Dans ce cas, la liste des appareils indique que l’appareil n’est pas synchronisé avec les stratégies du serveur.
Protection juste-à-temps
La protection juste-à-temps bloque les activités de sortie sur ces fichiers surveillés jusqu’à ce que l’évaluation de la stratégie soit terminée avec succès :
- Les éléments qui n’ont jamais été évalués.
- Les éléments pour lesquels l’évaluation est devenue obsolète. Il s’agit d’éléments précédemment évalués qui n’ont pas été réévalués par les versions cloud actuelles et mises à jour des stratégies.
Pour plus d’informations sur le fonctionnement de la protection juste-à-temps, consultez En savoir plus sur la protection juste à temps et Prise en main de la protection juste-à-temps contre la protection contre la perte de données Microsoft Purview.
Étapes suivantes
Maintenant que vous en savez plus sur les points de terminaison DLP, vos prochaines étapes sont les suivantes :
- Vue d’ensemble de l’intégration des appareils Windows 10 ou Windows 11 dans Microsoft Purview
- Intégration des appareils macOS dans la vue d'ensemble de Microsoft Purview (aperçu)
- Configurer les paramètres de protection contre la perte de données de point de terminaison
- Utilisation des points de terminaison protection contre la perte de données
Voir aussi
- Prise en main des points de terminaison de protection contre la perte de données Microsoft (préversion)
- Utilisation des points de terminaison de protection contre la perte de données Microsoft (préversion)
- En savoir plus sur la prévention des pertes de données
- Examiner les preuves DLP de point de terminaison dans des Enquêtes sur la sécurité des données (préversion)
- Créer et déployer des stratégies de protection contre la perte de données
- Prise en main de l’explorateur d’activités
- Microsoft Defender pour point de terminaison
- Gestion des risques internes