Activer les étiquettes de confidentialité pour les fichiers Office dans SharePoint et OneDrive

Description du service Microsoft Purview Audit

Activez l’étiquetage intégré pour les fichiers Office et PDFpris en charge dans SharePoint et OneDrive afin que les utilisateurs puissent appliquer vos étiquettes de confidentialité dans Office sur le Web. Lorsque cette fonctionnalité est activée, les utilisateurs voient le bouton Sensibilité sur le ruban afin qu’ils puissent appliquer des étiquettes, et voient tout nom d’étiquette appliqué dans la barre status.

Les utilisateurs peuvent également afficher et appliquer des étiquettes de confidentialité sans devoir d’abord ouvrir les fichiers, à l’aide du volet d’informations dans SharePoint et OneDrive. Cette méthode d’étiquetage est également disponible sous l’onglet Files dans Microsoft Teams.

L’activation de cette fonctionnalité permet également à SharePoint et OneDrive de traiter le contenu des fichiers Office et, éventuellement, des documents PDF chiffrés à l’aide d’une étiquette de confidentialité. L’étiquette peut être appliquée dans Office sur le Web ou dans les applications de bureau Office et téléchargée ou enregistrée dans SharePoint et OneDrive. Tant que vous n’avez pas activé cette fonctionnalité, ces services ne peuvent pas traiter les fichiers chiffrés, ce qui signifie que la co-création, l’eDiscovery, la protection contre la perte de données, la recherche et d’autres fonctionnalités de collaboration ne fonctionneront pas pour ces fichiers.

Après avoir activé les étiquettes de confidentialité pour ces fichiers dans SharePoint et OneDrive, pour les fichiers nouveaux et modifiés qui ont une étiquette de confidentialité qui applique le chiffrement avec une clé basée sur le cloud (et n’utilise pas le chiffrement à double clé) :

  • Pour les fichiers Word, Excel et PowerPoint, ainsi que pour les fichiers PDF téléchargés, SharePoint et OneDrive reconnaissent l’étiquette et peuvent désormais traiter le contenu du fichier chiffré.

  • Lorsque des utilisateurs téléchargent ces fichiers ou y accèdent à partir de Microsoft Office SharePoint Online ou OneDrive, l’étiquette de confidentialité et tous ses paramètres de chiffrement sont appliqués et liés au fichier, où qu’il soit stocké. Veillez à fournir des instructions à l’utilisateur pour qu’il n’utilise que des étiquettes pour protéger les documents. Pour plus d’informations, consultez Options de gestion des droits relatifs à l’information (IRM) et étiquettes de niveau de confidentialité.

  • Lorsque des utilisateurs chargent des fichiers étiquetés et chiffrés dans SharePoint ou OneDrive, ils doivent disposer au moins des droits d’utilisation View pour ces fichiers. Par exemple, ils peuvent ouvrir les fichiers en dehors de Microsoft Office SharePoint Online. Sans ce droit d’utilisation minimale, le chargement réussit, mais le service ne reconnaît pas l’étiquette et ne peut pas traiter le contenu du fichier.

  • Utilisez Office pour le Web (Word, Excel, PowerPoint) pour ouvrir et modifier des fichiers Office qui ont des étiquettes de confidentialité qui appliquent le chiffrement. Les autorisations qui ont été attribuées avec le chiffrement sont appliquées. Vous pouvez également utiliser l’étiquetage automatique pour ces documents.

  • Les utilisateurs externes peuvent accéder à des documents étiquetés avec chiffrement à l’aide de comptes invités. Pour plus d’informations, consultez Prise en charge des utilisateurs externes et du contenu étiqueté.

  • eDiscovery prend en charge la recherche en texte intégral pour ces fichiers et les stratégies de protection contre la perte de données (DLP) prennent en charge leur contenu.

Remarque

Si le chiffrement a été appliqué avec une clé locale (topologie de gestion des clés souvent appelée « conserver votre propre clé » ou HYOK) ou à l’aide de chiffrement à clé double, le comportement du service pour le traitement du contenu du fichier ne change pas. Par conséquent, pour ces fichiers, la co-création, l’eDiscovery, la protection contre la perte de données, la recherche et d’autres fonctionnalités collaboratives ne fonctionneront pas.

Le comportement de Microsoft Office SharePoint Online et OneDrive ne change pas non plus pour les fichiers existants dans ces emplacements qui sont étiquetés avec chiffrement à l’aide d’une clé unique basée sur Azure. Pour que ces fichiers bénéficient des nouvelles fonctionnalités une les étiquettes de confidentialité pour les fichiers Office dans Microsoft Office SharePoint Online et OneDrive activées, les fichiers doivent être téléchargés et chargés à nouveau, ou modifiés.

Une fois que vous avez activé les étiquettes de confidentialité pour les fichiers Office dans SharePoint et OneDrive, trois nouveaux événements d’audit sont disponibles pour surveiller les étiquettes de confidentialité appliquées aux documents dans SharePoint et OneDrive :

  • Étiquette de confidentialité appliquée au fichier
  • Étiquette de confidentialité modifiée appliquée au fichier
  • Suppression de l'étiquette de confidentialité sur le document

Vous pouvez désactiver les étiquettes de confidentialité des fichiers Office dans SharePoint et OneDrive (désinscription) à tout moment.

Si vous protégez actuellement des documents dans SharePoint à l’aide de la Gestion des droits relatifs à l’information (IRM), veillez à consulter la section Gestion des droits relatifs à l’information (IRM) et Étiquettes de confidentialité SharePoint de cette case activée sur cette page.

Configuration requise

Ces nouvelles fonctionnalités fonctionnent uniquement avec des étiquettes de confidentialité .

Utilisez la version 19.002.0121.0008 ou ultérieure de l’application Synchronisation OneDrive sur Windows, et la version 19.002.0107.0008 ou ultérieure sur macOS. Ces deux versions ont été publiées le 28 janvier 2019. Pour plus d’informations, voir les notes de publication de OneDrive. Une fois que vous avez activé les étiquettes de confidentialité pour SharePoint et OneDrive, les utilisateurs qui exécutent une ancienne version de l’application de synchronisation voient une invite de mise à jour de celle-ci.

Types de fichiers pris en charge

Une fois que vous avez activé les étiquettes de confidentialité pour SharePoint et OneDrive, les types de fichiers Office suivants prennent en charge les scénarios d’étiquetage de confidentialité.

Application d’une étiquette de confidentialité dans Office sur le Web ou dans SharePoint :

  • Word : .docx, .docm
  • Excel : .xlsx, .xlsm, .xlsb
  • PowerPoint : .pptx, .ppsx

Téléchargement d’un document Office étiqueté, puis extraction et affichage de cette étiquette de confidentialité :

  • Word : .doc, .docx, .docm, .dot, .dotx, .dotm
  • Excel : .xls, .xlt, .xla, .xlc, .xlm, .xlw, .xlsx, .xltx, .xlsm, .xltm, .xlam, .xlsb
  • PowerPoint : .ppt, .pot, .pps, .ppa, .pptx, .ppsx, .ppsxm, .potx, .ppam, .pptm, .potm, .ppsm

Prise en charge des vidéos (fichiers MP4)

Cette prise en charge nécessite que vous l’activiez d’abord à l’aide de PowerShell.

Les fichiers MP4 prennent en charge l’application manuelle d’étiquettes de confidentialité, mais ne peuvent pas être étiquetés automatiquement ou par défaut. En outre, les fichiers MP4 peuvent automatiquement hériter d’une étiquette de confidentialité d’une réunion Teams.

Pour activer la prise en charge des fichiers vidéo MP4, utilisez l’applet de commande Set-SPOTenant avec le paramètre EnableSensitivityLabelForVideoFiles :

 Set-SPOTenant -EnableSensitivityLabelForVideoFiles $true

Pour Microsoft 365 Multi-Geo, vous devez vous connecter à chacun de vos emplacements géographiques et exécuter la commande séparément.

Lorsque les fichiers MP4 ont une étiquette de confidentialité qui applique le chiffrement, ils ne peuvent pas être téléchargés. Tous les fichiers MP4 étiquetés prennent en charge la lecture dans SharePoint, Teams et Clipchamp.

Les étiquettes de confidentialité qui appliquent le chiffrement doivent être configurées avec l’option Attribuer des autorisations maintenant , plutôt qu’avec des autorisations définies par l’utilisateur.

Ajout de la prise en charge du format PDF

Vous pouvez activer la prise en charge des fichiers PDF dans les scénarios suivants :

Les étiquettes de confidentialité ne prennent pas en charge les fichiers PDF signés.

Importante

L’activation de la prise en charge de PDF peut augmenter le nombre de fichiers qui sont automatiquement étiquetés par les stratégies d’étiquetage automatique existantes, qui prennent en charge un maximum de 100 000 fichiers par jour.

Pour activer la prise en charge à partir du portail Microsoft Purview :

  • Connectez-vous au portail> Microsoft PurviewLes solutions>Information ProtectionÉtiquettes>>de confidentialitéStratégies>Stratégies d’étiquetage automatique

    Ensuite, si vous voyez un message Protéger les fichiers PDF avec l’étiquetage automatique, sélectionnez cette bannière pour confirmer que vous souhaitez activer la protection des fichiers PDF pour les fichiers dans SharePoint et OneDrive.

Vous pouvez également activer la prise en charge de PDF à l’aide de PowerShell. Utilisez l’applet de commande Set-SPOTenant avec le paramètre EnableSensitivityLabelforPDF :

Set-SPOTenant -EnableSensitivityLabelforPDF $true

Ce paramètre PDF nécessite une version minimale de 16.0.24211.12000 pour SharePoint Online Management Shell. Pour plus d’informations sur l’installation de ce module PowerShell ou l’exécution des applets de commande, consultez la section de cette page pour activer la prise en charge des étiquettes de confidentialité.

Pour Microsoft 365 Multigéographique : De même que pour les instructions permettant d’exécuter la commande PowerShell permettant d’activer la prise en charge des étiquettes de confidentialité, vous devez vous connecter à chacun de vos emplacements géographiques, puis exécuter la commande pour activer la prise en charge des fichiers PDF.

Prise en charge des étiquettes configurées pour les autorisations définies par l’utilisateur

Les autorisations définies par l’utilisateur font référence à une configuration de chiffrement et le paramètre Permettre aux utilisateurs d’attribuer des autorisations lorsqu’ils appliquent l’étiquette et la case à cocher Dans Word, PowerPoint et Excel, inviter les utilisateurs à spécifier que les autorisations sont sélectionnées.

Une fois que vous avez activé les étiquettes de confidentialité pour SharePoint et OneDrive, le contenu étiqueté avec des autorisations définies par l’utilisateur peut être inspecté pour la recherche, la protection contre la perte de données et eDiscovery. Cette fonctionnalité s’applique uniquement aux fichiers nouvellement téléchargés et modifiés.

Les actions suivantes prennent en charge les étiquettes configurées pour les autorisations définies par l’utilisateur :

  • Lorsqu’un document est étiqueté avec des autorisations définies par l’utilisateur et téléchargé dans SharePoint ou OneDrive, ces services peuvent désormais traiter le document afin qu’il puisse être ouvert et modifié dans Office sur le Web, et le nom de l’étiquette s’affiche dans la colonne Confidentialité.

  • Les étiquettes avec cette configuration sont affichées dans Office sur le Web. Avant que les utilisateurs ne sélectionnent ces étiquettes pour spécifier des utilisateurs et des autorisations, ou de modifier l’étiquette appliquée, assurez-vous d’avoir activé la co-édition pour les fichiers chiffrés avec des étiquettes de confidentialité.

Pour prendre en charge l’enregistrement automatique et la co-édition de ces fichiers chiffrés à l’aide d’une application de bureau, la co-édition de fichiers chiffrés avec des étiquettes de confidentialité doit d’abord être activée.

Cette fonctionnalité s’accompagne du changement de comportement suivant pour le chiffrement :

Limitations

  • SharePoint et OneDrive ne peuvent pas traiter certains fichiers étiquetés et chiffrés à partir des applications de bureau Office lorsque ces fichiers contiennent des données Power Query, des données stockées par des compléments personnalisés ou des parties XML personnalisées telles que des propriétés de page de garde, des schémas de type de contenu, un panneau d’informations de document personnalisé et un XSN personnalisé. Cette limitation s’applique également aux fichiers qui incluent une bibliographie et aux fichiers pour lesquels un ID de document est ajouté lors du chargement.

    Pour ces fichiers, appliquez une étiquette sans chiffrement afin que les utilisateurs puissent les ouvrir ultérieurement dans Office sur le Web, ou demandez aux utilisateurs d’ouvrir les fichiers dans leurs applications de bureau. Les Files étiquetés et chiffrés uniquement dans Office sur le Web ne sont pas affectés.

  • SharePoint et OneDrive ne prennent pas en charge les étiquettes de confidentialité si vous avez appliqué les étiquettes avant d’activer ces services pour les étiquettes de confidentialité. Les étiquettes ne sont pas reconnues et si les étiquettes appliquent un chiffrement, le contenu n’est pas traité. Pour que les étiquettes et le chiffrement soient pris en charge par SharePoint et OneDrive, téléchargez ces fichiers, puis chargez-les dans leur emplacement d’origine.

  • SharePoint et OneDrive ne peuvent pas traiter les fichiers chiffrés lorsque l’étiquette qui a appliqué le chiffrement a l’une des configurations suivantes pour le chiffrement :

    • L’expiration de l'accès des utilisateurs au contenu est définie sur une valeur autre que Jamais.

    • Chiffrement à double clé est sélectionnée.

      Pour les étiquettes avec l’une de ces configurations de chiffrement, les étiquettes ne sont pas affichées aux utilisateurs dans Office sur le Web. S’il s’agit d’étiquettes parentes, cela signifie que les utilisateurs ne voient pas les sous-étiquettes de cette étiquette, même si les sous-étiquettes ne sont pas configurées pour appliquer le chiffrement.

      En outre, les nouvelles fonctionnalités ne peuvent pas être utilisées avec des documents étiquetés qui ont déjà ces paramètres de chiffrement. Par exemple, ces documents ne sont pas renvoyés dans les résultats de recherche, même s’ils sont mis à jour.

  • SharePoint et OneDrive ne peuvent pas lire ou appliquer des étiquettes de confidentialité lorsque le document est protégé par mot de passe.

  • SharePoint et OneDrive empêchent le téléchargement de fichiers MP4 avec des étiquettes de confidentialité qui appliquent le chiffrement. Si ces fichiers ont des étiquettes qui n’appliquent pas de chiffrement, ils peuvent être téléchargés mais les informations d’étiquetage sont perdues.

  • Pour des raisons de performances, lorsque vous chargez ou enregistrez un document dans SharePoint et que l’étiquette du fichier n’applique pas de chiffrement, la colonne Confidentialité de la bibliothèque de documents peut prendre un certain temps pour afficher le nom de l’étiquette. Tenez compte de ce délai si vous utilisez des scripts ou une automatisation qui dépendent du nom de l’étiquette dans cette colonne.

  • Si un document est étiqueté lors de son extraction dans SharePoint, la colonne Confidentialité de la bibliothèque de documents n’affiche pas le nom de l’étiquette tant que le document n’est pas archivé et ouvert à nouveau dans SharePoint.

  • Si un document étiqueté et chiffré est téléchargé à partir de SharePoint ou OneDrive par une application ou un service qui utilise un nom de principal du service, puis téléchargé à nouveau avec une étiquette qui applique des paramètres de chiffrement différents, le chargement échoue. Par exemple, Microsoft Defender pour Cloud Apps modifie une étiquette de confidentialité sur un fichier de Confidentiel à Hautement confidentiel, ou de Confidentiel à Général.

    Le chargement n’échoue pas si l’application ou le service exécute d’abord l’applet de commande Unlock-SPOSensitivityLabelEncryptedFile , comme expliqué dans la section Supprimer le chiffrement d’un document étiqueté . Ou bien, avant le chargement, le fichier d’origine est supprimé ou le nom du fichier est modifié.

  • Les utilisateurs peuvent rencontrer des retards dans la possibilité d’ouvrir des documents chiffrés dans le scénario d’enregistrement sous suivant : Avec une version de bureau d’Office, un utilisateur choisit Enregistrer sous pour un document qui a une étiquette de confidentialité qui applique le chiffrement. L’utilisateur sélectionne SharePoint ou OneDrive pour l’emplacement, puis tente immédiatement d’ouvrir ce document dans Office sur le Web. Si le service traite toujours le chiffrement, l’utilisateur voit un message indiquant que le document doit être ouvert dans son application de bureau. S’ils réessaient après quelques minutes, le document s’ouvre avec succès dans Office sur le Web.

  • Pour les documents chiffrés, l’impression, le téléchargement, l’exportation et la création d’une copie ne sont pas pris en charge dans Office sur le Web.

  • Pour les documents chiffrés dans Office sur le Web, les captures d’écran ne sont pas empêchées. Toutefois, lorsque des documents sont étiquetés et chiffrés et que le droit d’utilisation de la copie n’est pas accordé, Office sur le Web empêche la copie dans le Presse-papiers de la même façon que les applications de bureau empêchent cette action.

  • Par défaut, les applications de bureau Office et les applications mobiles ne prennent pas en charge la co-édition pour les fichiers étiquetés avec chiffrement. Ces applications continuent d’ouvrir des fichiers étiquetés et chiffrés en mode d’édition exclusif. Pour modifier le comportement par défaut, voir Activer la co-édition pour les fichiers chiffrés avec des étiquettes de confidentialité.

  • Si un administrateur modifie les paramètres d’une étiquette publiée déjà appliquée aux fichiers téléchargés sur le client de synchronisation des utilisateurs, les utilisateurs peuvent ne pas pouvoir enregistrer les modifications qu’ils apportent au fichier dans leur dossier de synchronisation OneDrive. Ce scénario s’applique aux fichiers étiquetés avec chiffrement, et également lorsque l’étiquette change d’étiquette d’une étiquette qui n’a pas appliqué le chiffrement à une étiquette qui applique le chiffrement. L’utilisateur voit un cercle rouge avec une icône en forme de croix blanche et est invité à enregistrer les nouvelles modifications dans une copie distincte. Au lieu de cela, ils peuvent fermer et rouvrir le fichier, ou utiliser Office sur le Web.

  • Les étiquettes de confidentialité configurées pour l’étiquetage automatique sont prises en charge pour Office sur le Web lorsque les paramètres d’étiquette des conditions concernent uniquement les types d’informations sensibles. L’étiquetage automatique n’est pas pris en charge pour Office sur le Web lorsque les conditions incluent des classifieurs pouvant être formés.

  • Les utilisateurs peuvent rencontrer des problèmes d’enregistrement après être passés en mode hors connexion ou en mode veille lorsque, au lieu d’utiliser Office sur le Web, ils utilisent les applications de bureau et mobiles pour Word, Excel ou PowerPoint. Lorsqu’ils reprennent leur session Office et essaient d’enregistrer les modifications, un message d’échec de téléchargement s’affiche pour ces utilisateurs, avec l’option permettant d’enregistrer une copie au lieu d’enregistrer le fichier d’origine.

  • Il est impossible d’ouvrir les documents chiffrés suivant dans Office sur le Web :

    • Chiffrement qui utilise une clé locale (« Hold your own key » ou HYOK)
    • Chiffrement appliqué à l’aide du chiffrement à double clé
    • Chiffrement appliqué indépendamment d’une étiquette, par exemple, en appliquant directement un modèle de protection Rights Management.
  • Les étiquettes configurées pour d’autres langues ne sont pas prises en charge et affichent uniquement la langue d’origine.

  • Si vous supprimez une étiquette qui a été appliquée à un document dans SharePoint ou OneDrive, plutôt que de supprimer l’étiquette de la stratégie d’étiquette applicable, le document téléchargé n’est pas étiqueté ou chiffré. En comparaison, si le document étiqueté est stocké en dehors de SharePoint ou OneDrive, le document reste chiffré si l’étiquette est supprimée. Bien que vous puissiez supprimer des étiquettes pendant une phase de test, il est très rare de supprimer une étiquette dans un environnement de production.

  • Lorsqu’un fichier Office étiqueté et chiffré d’une taille supérieure à 12 Mo est copié ou déplacé vers un autre site, SharePoint ne peut plus traiter ce fichier. Par conséquent, la colonne Confidentialité n’affiche pas le nom de l’étiquette et les utilisateurs ne peuvent pas ouvrir le fichier à l’aide d’Office sur le Web. Les utilisateurs peuvent ouvrir le fichier lorsqu’ils utilisent une application cliente Office.

  • Dans le scénario suivant, les utilisateurs d’un client externe ne peuvent pas ouvrir les fichiers protégés par une étiquette de confidentialité des autorisations définies par l’utilisateur dans Office sur le Web. La même limitation s’applique également lorsque les utilisateurs ouvrent le fichier à partir de SharePoint ou OneDrive avec les applications de bureau Microsoft Office.

    • Un utilisateur (UserA) d’un client externe (fabrikam) est invité en tant qu’utilisateur invité au client contoso.
    • L’étiquette de confidentialité appliquée au fichier accorde des autorisations à un groupe dans le client fabrikam externe, et UserA est membre de ce groupe.
    • Le fichier est chargé dans SharePoint dans le locataire Contoso, et UserA tente d’ouvrir le fichier dans Office sur le Web.

    Pour autoriser un utilisateur client externe à ouvrir un fichier protégé par une étiquette de confidentialité des autorisations définies par l’utilisateur, utilisez l’une des méthodes suivantes :

    • Accordez des autorisations directement à l’utilisateur externe dans l’étiquette de confidentialité.
    • Ajoutez l’utilisateur externe à un groupe dans le client Contoso et accordez des autorisations à ce groupe de clients Contoso dans l’étiquette de confidentialité.

Comment activer les étiquettes de confidentialité pour SharePoint et OneDrive (opt-in)

Remarque

L’activation des étiquettes de confidentialité pour SharePoint et OneDrive active automatiquement les étiquettes de confidentialité pour les composants et les pages de Loop. Toutefois, l’activation des étiquettes de confidentialité pour OneNote nécessite une étape supplémentaire qui utilise PowerShell.

Vous pouvez activer les nouvelles fonctionnalités à l’aide du portail Microsoft Purview ou de PowerShell. Pour obtenir des instructions, consultez les sections suivantes.

Comme pour toutes les modifications de configuration au niveau du client pour Microsoft Office SharePoint Online et OneDrive, la modification met environ 15 minutes à prendre effet.

Utiliser le portail pour activer la prise en charge des étiquettes de niveau de confidentialité

Cette option est le moyen le plus simple d’activer les étiquettes de confidentialité pour Microsoft Office SharePoint Online et OneDrive. Vous devez vous connecter en tant qu’administrateur général pour votre client.

  1. Connectez-vous au portail> Microsoft PurviewLes solutions>Information ProtectionÉtiquettes>de confidentialité.

  2. Si un message vous invite à activer la possibilité de traiter le contenu des fichiers en ligne dans Office, sélectionnez Activer maintenant :

    Bouton Activer maintenant pour activer les étiquettes de confidentialité pour Office Online.

    La commande s’exécute immédiatement. Lors de la prochaine actualisation de la page, vous ne voyez plus le message ou le bouton.

Remarque

Si vous disposez de Microsoft 365 Multigéographie, vous devez utiliser PowerShell pour activer ces fonctionnalités pour tous vos emplacements géographiques. Pour plus d’informations, voir la section suivante.

Utiliser PowerShell pour activer la prise en charge des étiquettes de confidentialité

Au lieu d’utiliser le portail Microsoft Purview, vous pouvez activer la prise en charge des étiquettes de confidentialité à l’aide de l’applet de commande Set-SPOTenant à partir de SharePoint Online PowerShell. La même applet de commande Set-SPOTenant peut ensuite être réexécutée pour activer les étiquettes de confidentialité pour OneDrive.

Si vous disposez de Microsoft 365 Multigéographie, vous devez utiliser PowerShell pour activer cette prise en charge pour tous vos emplacements géographiques.

Préparer SharePoint Online Management Shell

Avant d’exécuter la commande PowerShell pour activer les étiquettes de confidentialité pour les fichiers Office dans Microsoft Office SharePoint Online et OneDrive, vérifiez que vous exécutez SharePoint Online Management Shell version 16.0.19418.12000 ou ultérieure. Pour prendre en charge les étiquettes de confidentialité pour OneNote, vous avez besoin de la version 16.0.26914.12004 ou ultérieure de SharePoint Online Management Shell. Si vous disposez déjà de la dernière version, vous pouvez passer à la procédure suivante pour exécuter la commande PowerShell.

  1. Si vous avez installé une version antérieure de SharePoint Online Management Shell à partir de la galerie PowerShell, mettez à jour le module en exécutant l’applet de commande suivante.

    Update-Module -Name Microsoft.Online.SharePoint.PowerShell
    
  2. Si vous avez installé une version antérieure de SharePoint Online Management Shell à partir du Centre de téléchargement Microsoft, vous pouvez également accéder à Ajouter ou supprimer des programmes, puis désinstaller SharePoint Online Management Shell.

  3. Dans un navigateur web, accédez à la page du Centre de téléchargement et Téléchargez la dernière version de SharePoint Online Management Shell.

  4. Sélectionnez votre langue, puis appuyez sur Télécharger.

  5. Choisissez entre le fichier x64 et x86 .msi. Téléchargez le fichier x64 si vous exécutez la version 64 bits de Windows ou le fichier x86 si vous exécutez la version 32 bits. Si vous ne le savez pas, consultez Quelle version du système d’exploitation Windows mon ordinateur exécute-t-il ?

  6. Une fois le fichier téléchargé, exécutez le fichier et suivez les étapes de l’installation.

Exécuter la commande PowerShell pour activer la prise en charge des étiquettes de confidentialité

Pour activer les nouvelles fonctionnalités, utilisez l’applet de commande Set-SPOTenant avec le paramètre EnableAIPIntegration :

  1. À l’aide d’un compte professionnel ou scolaire disposant de privilèges d’administrateur SharePoint dans Microsoft 365, connectez-vous à SharePoint. Pour savoir comment procéder, reportez-vous à l’article Prise en main de SharePoint Online Management Shell.

    Remarque

    Si vous disposez de Microsoft 365 Multigéographie, utilisez le paramètre -URL avec Connect-SPOServiceet spécifiez l’URL du site du Centre d’administration SharePoint Online pour l’un de vos emplacements géographiques.

  2. Exécutez la commande suivante et appuyez sur Y pour confirmer :

    Set-SPOTenant -EnableAIPIntegration $true
    
  3. Pour Microsoft 365 Multigéographique : répétez les étapes 1 et 2 pour chacun de vos emplacements géographiques restants.

  4. Si vous voulez activer davantage les étiquettes de confidentialité pour OneNote (prise en charge au niveau de la section), exécutez à nouveau Set-SPOTenant , mais utilisez la commande suivante :

    Set-SPOTenant -EnableSensitivityLabelforOneNote $true
    

    Pour Microsoft 365 Multi-Geo, répétez cette étape pour chacun de vos emplacements géographiques restants.

Publication et modification des étiquettes de confidentialité

Lorsque vous utilisez des étiquettes de confidentialité avec SharePoint et OneDrive, n’oubliez pas que vous devez prévoir le temps de réplication lorsque vous publiez de nouvelles étiquettes de confidentialité ou mettez à jour des étiquettes de confidentialité existantes. Ce temps de réplication est particulièrement important pour les nouvelles étiquettes qui appliquent le chiffrement.

Par exemple, vous créez et publiez une nouvelle étiquette de confidentialité qui applique le chiffrement et qui apparaît très rapidement dans l’application de bureau d’un utilisateur. L’utilisateur applique cette étiquette à un document, puis le charge dans SharePoint ou OneDrive. Si la réplication d’étiquettes n’est pas terminée pour le service, les nouvelles fonctionnalités ne sont pas appliquées à ce document lors du chargement. Par conséquent, le document n’est pas renvoyé dans la recherche ou pour l’eDiscovery, et il ne peut pas être ouvert dans Office sur le Web.

Pour plus d’informations sur le minutage des étiquettes, consultez Quand s’attendre à ce que les nouvelles étiquettes et modifications prennent effet.

Par mesure de sécurité, publiez d’abord de nouvelles étiquettes pour quelques utilisateurs de test, attendez au moins une heure, puis vérifiez le comportement de l’étiquette sur SharePoint et OneDrive. Attendez au moins un jour avant de mettre l’étiquette à la disposition d’un plus grand nombre d’utilisateurs, soit en ajoutant d’autres utilisateurs à la stratégie d’étiquette existante, soit en ajoutant l’étiquette à une stratégie d’étiquette existante pour vos utilisateurs standard. Lorsque vos utilisateurs standard voient l’étiquette, celle-ci est déjà synchronisée avec SharePoint et OneDrive.

Gestion des droits relatifs à l’information (IRM) et étiquettes de confidentialité SharePoint

La gestion des droits relatifs à l’information (IRM) SharePoint est une technologie plus ancienne qui permet de protéger les fichiers au niveau des listes et des bibliothèques en appliquant le chiffrement et des restrictions lorsque les utilisateurs téléchargent des fichiers. Cette ancienne technologie de protection est conçue pour empêcher les utilisateurs non autorisés d’ouvrir le fichier alors qu’il se trouve en dehors de SharePoint.

En comparaison, les étiquettes de confidentialité fournissent les paramètres de protection des marquages visuels (en-têtes, pieds de page, filigranes) en plus du chiffrement. Les paramètres de chiffrement prennent en charge toute la gamme des droits d’utilisation pour restreindre ce que les utilisateurs peuvent faire avec le contenu, et les mêmes étiquettes de confidentialité sont prises en charge dans de nombreux scénarios. L’utilisation de la même méthode de protection avec des paramètres cohérents pour les charges de travail et les applications permet d’obtenir une stratégie de protection cohérente.

Toutefois, vous pouvez utiliser les deux solutions de protection conjointement et le comportement est le suivant :

  • Si vous chargez un fichier avec une étiquette de confidentialité qui applique le chiffrement, SharePoint ne peut pas traiter le contenu de ces fichiers, de sorte que la co-création, l’eDiscovery, la DLP et la recherche ne sont pas prises en charge pour ces fichiers.

  • Si vous étiquetez un fichier à l’aide d’Office sur le Web, les paramètres de chiffrement de l’étiquette sont appliqués. Pour ces fichiers, la co-création, eDiscovery, DLP et la recherche sont pris en charge.

  • Si vous téléchargez un fichier étiqueté à l’aide d’Office sur le Web, l’étiquette est conservée et les paramètres de chiffrement de l’étiquette sont appliqués au lieu des paramètres de restriction IRM.

  • Si vous téléchargez un fichier Office ou PDF qui n’est pas chiffré avec une étiquette de confidentialité, les paramètres IRM sont appliqués.

  • Si vous avez activé l’un des paramètres supplémentaires de la bibliothèque IRM, qui empêchent notamment les utilisateurs de télécharger des documents qui ne prennent pas en charge IRM, ces paramètres sont appliqués.

Avec ce comportement, vous pouvez être assuré que tous les fichiers Office et PDF sont protégés contre tout accès non autorisé s’ils sont téléchargés, même s’ils ne sont pas étiquetés. Toutefois, les fichiers étiquetés chargés ne bénéficient pas des nouvelles fonctionnalités.

Rechercher des documents par étiquette de confidentialité

Utilisez la propriété gérée InformationProtectionLabelId pour rechercher tous les documents dans SharePoint ou OneDrive qui ont une étiquette de confidentialité spécifique. Utilisez la syntaxe suivante : InformationProtectionLabelId:<GUID>

Par exemple, pour rechercher tous les documents étiquetés comme « confidentiels » et dont l’étiquette a un GUID de , tapez le texte suivant dans la zone de 8faca7b8-8d20-48a3-8ea2-0f96310a848erecherche :

InformationProtectionLabelId:8faca7b8-8d20-48a3-8ea2-0f96310a848e

La fonction de recherche ne permet pas de trouver des documents étiquetés dans un fichier compressé, tel qu’un fichier .zip.

Pour obtenir les GUID de vos étiquettes de confidentialité, utilisez l’applet de commande Get-Label :

  1. Tout d’abord, connectez-vous à Office 365 PowerShell Sécurité & Conformité.

    Par exemple, dans une session PowerShell que vous exécutez en tant qu’administrateur, connectez-vous à l’aide d’un compte d’administrateur de conformité.

  2. Exécutez ensuite la commande suivante :

    Get-Label |ft Name, Guid
    

Pour plus d’informations sur l’utilisation des propriétés gérées, voir Gérer le schéma de recherche dans SharePoint.

Supprimer le chiffrement d’un document étiqueté

Il peut arriver qu’un administrateur SharePoint doive supprimer le chiffrement d’un document stocké dans SharePoint. Tout utilisateur auquel le droit d’utilisation Rights Management d’exportation ou de contrôle total est attribué pour ce document peut supprimer le chiffrement appliqué par le service Azure Rights Management à partir de la Protection des données Microsoft Purview. Par exemple, les utilisateurs disposant de l’un de ces droits d’utilisation peuvent remplacer une étiquette qui applique le chiffrement par une étiquette sans chiffrement. Un super utilisateur peut également télécharger le fichier et enregistrer une copie locale sans le chiffrement.

Un administrateur SharePoint peut également exécuter l’applet de commande Unlock-SPOSensitivityLabelEncryptedFile , qui supprime à la fois l’étiquette de confidentialité et le chiffrement. Cette applet de commande s’exécute même si l’administrateur ne dispose pas des autorisations d’accès au site ou au fichier, ou si le service Azure Rights Management n’est pas disponible.

Par exemple :

Unlock-SPOSensitivityLabelEncryptedFile -FileUrl "https://contoso.com/sites/Marketing/Shared Documents/Doc1.docx" -JustificationText "Need to decrypt this file"

Conditions préalables :

  • SharePoint Online Management Shell version 16.0.20616.12000 ou ultérieure.

  • Le chiffrement est appliqué par une étiquette de confidentialité avec des paramètres de chiffrement définis par l’administrateur (les paramètres de l’étiquette Attribuer des autorisations maintenant ). Le chiffrement à double clé n’est pas pris en charge pour cette applet de commande.

Le texte de justification est ajouté à l’événement d’auditde Suppression de l’étiquette de sensibilité du fichier, et l’action de déchiffrement est également enregistrée dans la journalisation de l’utilisation du service Azure Rights Management.

Comment désactiver les étiquettes de confidentialité pour SharePoint et OneDrive (désinscription)

Une fois ces nouvelles fonctionnalités désactivées, SharePoint et OneDrive ne peuvent plus traiter les nouveaux fichiers étiquetés et chiffrés. Par conséquent, la co-création, l’eDiscovery, la protection contre la perte de données, la recherche et d’autres fonctionnalités de collaboration ne fonctionnent pas pour ces fichiers. Toutefois, ces fonctionnalités continuent d’être prises en charge pour les fichiers étiquetés et chiffrés avant que vous désactiviez les étiquettes de confidentialité.

Cet état de protection mixte peut entraîner des surcharges administratives plus élevées avec des incidents du support technique pour enquêter sur le comportement incohérent. Cela peut également être un problème pour les exigences de conformité.

Pour mieux comprendre le comportement des fichiers étiquetés avant et après la désactivation des étiquettes de confidentialité pour SharePoint et OneDrive, utilisez l’onglet Comportement des étiquettes .

Pour désactiver ces nouvelles fonctionnalités, vous devez utiliser PowerShell. À l’aide de SharePoint Online Management Shell et de la cmdlet Set-SPOTenant, spécifiez le même paramètre EnableAIPIntegration que celui décrit dans la section Utiliser PowerShell pour activer la prise en charge des étiquettes de confidentialité. Mais cette fois, définissez la valeur du paramètre sur false et appuyez sur Y pour confirmer :

Set-SPOTenant -EnableAIPIntegration $false

Si vous avez Microsoft 365 Multi-Geo, vous devez exécuter cette commande pour chacun de vos emplacements géographiques.

Étapes suivantes

Après avoir activé les étiquettes de confidentialité pour les fichiers dans SharePoint et OneDrive, envisagez d’étiqueter automatiquement les fichiers à l’aide de l’une ou des deux méthodes d’étiquetage suivantes :

Avez-vous besoin de partager vos documents étiquetés et chiffrés avec des personnes extérieures à votre organisation ? Consultez Partage de documents chiffrés avec des utilisateurs externes dans.