Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article est valable pour Microsoft 365 Entreprise et Office 365 Entreprise.
Avant de commencer à planifier votre réseau pour la connectivité réseau Microsoft 365, il est important de comprendre les principes de connectivité pour gérer en toute sécurité le trafic Microsoft 365 et obtenir les meilleures performances possibles. Cet article vous aide à comprendre les conseils les plus récents pour optimiser en toute sécurité la connectivité réseau Microsoft 365.
Les réseaux d’entreprise traditionnels sont principalement conçus pour fournir aux utilisateurs l’accès aux applications et aux données hébergées dans des centres de données, gérés par l’entreprise avec un périmètre de sécurité renforcé. Le modèle traditionnel suppose que les utilisateurs accéderont aux applications et aux données depuis l’intérieur du périmètre du réseau d’entreprise, via des liaisons WAN depuis les succursales, ou à distance via des connexions VPN.
L’adoption d’applications SaaS comme Microsoft 365 déplace une combinaison de services et de données en dehors du périmètre du réseau. Sans optimisation, le trafic entre les utilisateurs et les applications SaaS est soumis à une latence introduite par l’inspection des paquets, les épingles réseau, les connexions accidentelles à des points de terminaison géographiquement distants et d’autres facteurs. Vous pouvez garantir les meilleures performances et fiabilité de Microsoft 365 en comprenant et en mettant en œuvre les principales directives d’optimisation.
Dans cet article, vous découvrirez les éléments suivants :
- L’architecture de Microsoft 365 telle qu’elle s’applique à la connectivité des clients au cloud
- Les principes de connectivité de Microsoft 365 et les stratégies mis à jour pour optimiser le trafic réseau et l’expérience de l’utilisateur final
- Le service web Points de terminaison Microsoft 365, qui permet aux administrateurs réseau de consommer une liste structurée de points de terminaison à utiliser dans l’optimisation du réseau
- Conseils pour optimiser la connectivité aux services Microsoft 365
- La comparaison de la sécurité du périmètre du réseau et de la sécurité des points de terminaison
- Les options de l’optimisation incrémentielle pour le trafic de Microsoft 365
- Le test de connectivité Microsoft 365, outil permettant de tester la connectivité de base à Microsoft 365
Architecture de Microsoft 365
Microsoft 365 est un cloud SaaS (Software-as-a-Service) distribué qui fournit des scénarios de productivité et de collaboration via un ensemble diversifié de micro-services et d’applications. Par exemple, Exchange Online, SharePoint Online, Microsoft Teams, Office dans un navigateur et bien d’autres. Bien que des applications Microsoft 365 spécifiques puissent avoir leurs caractéristiques uniques en ce qui concerne le réseau client et la connectivité au cloud, elles partagent toutes des principes, des objectifs et des modèles d’architecture clés. Ces principes et modèles d’architecture pour la connectivité sont typiques de nombreux autres clouds SaaS. En même temps, ils sont différents des modèles de déploiement classiques des clouds Platform-as-a-Service et Infrastructure-as-a-Service, tels que Microsoft Azure.
L’une des principales caractéristiques architecturales de Microsoft 365 (souvent négligée ou mal interprétée par les architectes réseau) est qu’il s’agit d’un service distribué véritablement mondial, dans le contexte de la façon dont les utilisateurs s’y connectent. L’emplacement du locataire Microsoft 365 cible est important pour comprendre l’emplacement où les données client sont stockées dans le cloud. Toutefois, l’expérience utilisateur avec Microsoft 365 n’implique pas de se connecter directement aux disques contenant les données. L’expérience utilisateur avec Microsoft 365 (notamment les performances, la fiabilité et d’autres caractéristiques de qualité importantes) implique une connectivité via des points d’entrée de service hautement distribuées qui sont étendues à des centaines de sites Microsoft dans le monde. Dans la plupart des cas, l’expérience utilisateur optimale est obtenue en autorisant le réseau client à acheminer les demandes des utilisateurs vers le point d’entrée de service Microsoft 365 le plus proche. Ceci est préférable plutôt que de se connecter à Microsoft 365 via un point de sortie situé dans un emplacement ou une région centrale.
Pour la plupart des clients, les utilisateurs de Microsoft 365 sont répartis dans de nombreux emplacements. Pour obtenir les meilleurs résultats, les principes énoncés dans le présent document doivent être examinés du point de vue de la mise à l’échelle (et non de la mise à l’échelle). Tout en se concentrant également sur l’optimisation de la connectivité au point de présence le plus proche dans le réseau global Microsoft, et non à l’emplacement géographique du locataire Microsoft 365. En substance, cela signifie que même si les données du client Microsoft 365 peuvent être stockées dans un emplacement géographique spécifique, l’expérience Microsoft 365 pour ce client reste distribuée. Il peut être présent à proximité (réseau) très proche de chaque emplacement d’utilisateur final dont dispose le locataire.
Principes de connectivité de Microsoft 365
Microsoft recommande les principes suivants pour obtenir une connectivité et des performances Microsoft 365 optimales. Utilisez ces principes de connectivité de Microsoft 365 pour gérer votre trafic et obtenir les meilleures performances lors de la connexion à Microsoft 365.
L’objectif principal de la conception du réseau doit être de minimiser la latence en réduisant le round-trip time (RTT) de votre réseau vers le réseau mondial Microsoft, l’épine dorsale du réseau public de Microsoft qui interconnecte tous les centres de données de Microsoft avec une faible latence et une répartition des points d’entrée des applications cloud dans le monde. Si vous souhaitez en savoir plus sur le réseau mondial de Microsoft, consultez l’article Comment Microsoft construit son réseau mondial rapide et fiable.
Identifier et différencier le trafic de Microsoft 365
L’identification du trafic réseau Microsoft 365 est la première étape pour pouvoir différencier ce trafic du trafic réseau Internet générique. La connectivité de Microsoft 365 peut être optimisée en implémentant une combinaison d’approches telles que l’optimisation du routage réseau, les règles de pare-feu et les paramètres proxy du navigateur. En outre, le contournement des dispositifs d’inspection du réseau pour certains points de terminaison est également bénéfique.
Pour plus d’informations sur les méthodes d’optimisation de Microsoft 365, consultez la section Optimisation de la connectivité aux services Microsoft 365 .
Microsoft publie tous les points de terminaison Microsoft 365 en tant que service web et fournit des conseils sur la meilleure façon d’utiliser ces données. Pour plus d’informations sur la récupération et l’utilisation des points de terminaison Microsoft 365, consultez l’article URL et plages d’adresses IP Microsoft 365.
Connexions réseau en sortie localement
Le DNS local et la sortie Internet sont d’une importance capitale pour réduire la latence de connexion et garantir que les connexions utilisateur sont établies avec le point d’entrée le plus proche des services Microsoft 365. Dans une topologie de réseau complexe, il est important d’implémenter simultanément le DNS local et la sortie Internet locale.
Avant l’avènement des services cloud tels que Microsoft 365, la connectivité Internet de l’utilisateur final en tant que facteur de conception dans l’architecture réseau était relativement simple. Lorsque les services Internet et les sites Web sont répartis dans le monde entier, la latence entre les points de sortie de l’entreprise et un point de terminaison de destination donné est en grande partie fonction de la distance géographique.
Dans une architecture réseau traditionnelle, toutes les connexions Internet sortantes traversent le réseau d’entreprise et sortent à partir d’un emplacement central. À mesure que les offres cloud de Microsoft sont arrivées à maturité, une architecture réseau distribuée orientée vers Internet est devenue essentielle pour prendre en charge les services cloud sensibles à la latence. Le réseau mondial Microsoft a été conçu pour répondre aux exigences de latence avec l’infrastructure de point d’entrée du service distribué, une structure dynamique de points d’entrée mondiaux qui achemine les connexions de service cloud entrantes vers le point d’entrée le plus proche. Cela vise à réduire la longueur du « dernier kilomètre » pour les clients du cloud Microsoft en raccourcissant efficacement la route entre le client et le cloud.
Les WAN d’entreprise sont souvent conçus pour acheminer le trafic réseau vers le siège central d’une entreprise pour inspection avant la sortie vers Internet, généralement via un ou plusieurs serveurs proxy. Le diagramme suivant illustre cette topologie de réseau.
Étant donné que Microsoft 365 s’exécute sur le réseau global Microsoft, qui comprend des serveurs frontaux dans le monde entier, il existe souvent un serveur frontal proche de l’emplacement de l’utilisateur. En fournissant une sortie Internet locale et en configurant des serveurs DNS internes pour fournir une résolution de noms locale pour les points de terminaison Microsoft 365, le trafic réseau destiné à Microsoft 365 peut se connecter aux serveurs Microsoft 365 frontaux aussi près que possible de l’utilisateur. Le diagramme suivant montre un exemple de topologie de réseau qui permet aux utilisateurs qui se connectent à partir du bureau principal, d’une succursale et d’emplacements distants de suivre le chemin le plus court vers le point d’entrée Microsoft 365 le plus proche.
Le raccourcissement du chemin réseau vers les points d’entrée Microsoft 365 de cette manière peut améliorer les performances de connectivité et l’expérience de l’utilisateur final dans Microsoft 365. Il peut également contribuer à réduire l’effet des modifications futures de l’architecture réseau sur les performances et la fiabilité de Microsoft 365.
De plus, les requêtes DNS peuvent introduire une latence si le serveur DNS répondant est distant ou occupé. Vous pouvez réduire la latence de résolution de noms en provisionnant des serveurs DNS locaux dans des emplacements de succursale et en vous assurant qu’ils sont configurés pour mettre en cache les enregistrements DNS de manière appropriée.
Bien que la sortie régionale puisse fonctionner correctement pour Microsoft 365, le modèle de connectivité optimal consiste toujours à fournir une sortie réseau à l’emplacement de l’utilisateur, qu’il soit sur le réseau d’entreprise ou sur des emplacements distants tels que les maisons, les hôtels, les cafés et les aéroports. Ce modèle de sortie directe locale est représenté dans le diagramme suivant.
Les entreprises qui ont adopté Microsoft 365 peuvent profiter de l’architecture de point d’entrée du service distribué du réseau mondial Microsoft en s’assurant que les connexions des utilisateurs à Microsoft 365 empruntent l’itinéraire le plus court possible vers le point d’entrée du réseau mondial Microsoft le plus proche. Pour ce faire, l’architecture du réseau de sortie local permet au trafic Microsoft 365 d’être acheminé vers la sortie la plus proche, quel que soit l’emplacement de l’utilisateur.
L’architecture de sortie locale présente les avantages suivants par rapport au modèle traditionnel :
- Fournit des performances Microsoft 365 optimales en optimisant la longueur de l’itinéraire. Les connexions des utilisateurs finaux sont acheminées de manière dynamique vers le point d’entrée Microsoft 365 le plus proche par l’infrastructure de point de service distribué.
- Réduit la charge sur l’infrastructure réseau de l’entreprise en autorisant la sortie locale.
- Sécurise les connexions aux deux extrémités à l’aide des fonctionnalités de sécurité du point de terminaison client et de sécurité du cloud.
Éviter les épingles de réseau
En règle générale, le chemin le plus court et le plus direct entre l’utilisateur et le point de terminaison Microsoft 365 le plus proche offre les meilleures performances. Une épingle de réseau se produit lorsque le trafic WAN ou VPN, lié à une destination particulière, est d’abord dirigé vers un autre emplacement intermédiaire (comme la pile de sécurité, le courtier d’accès au cloud, d’une passerelle web basée sur le cloud), introduisant une latence et une redirection potentielle vers un point de terminaison géographiquement éloigné. Les épingles à cheveux réseau sont également causées par des inefficacités de routage/peering ou des recherches DNS sous-optimales (distantes).
Pour vous assurer que la connectivité de Microsoft 365 n’est pas soumise à des épingles à cheveux réseau, même dans le cas de sortie locale, case activée si le fournisseur de services Internet utilisé pour fournir une sortie Internet pour l’emplacement de l’utilisateur a une relation de peering directe avec le réseau global Microsoft à proximité immédiate de cet emplacement. Vous pouvez également configurer le routage de sortie pour envoyer directement le trafic Microsoft 365 approuvé. Cela s’oppose au proxy ou au tunneling via un fournisseur de sécurité réseau tiers basé sur le cloud ou le cloud qui traite votre trafic Internet. La résolution de noms DNS locale des points de terminaison Microsoft 365 permet de garantir qu’en plus du routage direct, les points d’entrée Microsoft 365 les plus proches sont utilisés pour les connexions utilisateur.
Si vous utilisez des services réseau ou de sécurité basés sur le cloud pour votre trafic Microsoft 365, assurez-vous que le résultat de l’épingle à cheveux est évalué et que son effet sur les performances de Microsoft 365 est compris. Pour ce faire, examinez le nombre et l’emplacement des emplacements des fournisseurs de services par lesquels le trafic est transféré par rapport au nombre de vos succursales et aux points de peering Microsoft Global Network, la qualité de la relation de peering réseau du fournisseur de services avec votre fournisseur de services et Microsoft, ainsi que l’effet sur les performances du backhauling dans l’infrastructure du fournisseur de services.
En raison du grand nombre d’emplacements distribués avec des points d’entrée Microsoft 365 et de leur proximité avec les utilisateurs finaux, le routage du trafic Microsoft 365 vers un réseau tiers ou un fournisseur de sécurité peut avoir un effet négatif sur les connexions Microsoft 365 si le réseau du fournisseur n’est pas configuré pour une homologation optimale de Microsoft 365.
Évaluer les proxys de contournement, les dispositifs d’inspection du trafic et les technologies de sécurité en double
Les clients d’entreprise doivent examiner leurs méthodes de sécurité réseau et de réduction des risques spécifiquement pour le trafic lié à Microsoft 365 et utiliser les fonctionnalités de sécurité Microsoft 365 pour réduire leur dépendance à l’égard des technologies de sécurité réseau intrusives, qui impactent les performances et sont coûteuses pour le trafic réseau Microsoft 365.
La plupart des réseaux d’entreprise appliquent la sécurité réseau pour le trafic Internet à l’aide de technologies telles que les proxys, l’inspection TLS, l’inspection des paquets et les systèmes de protection contre la perte de données. Ces technologies fournissent une atténuation importante des risques pour les demandes Internet génériques, mais peuvent réduire considérablement les performances, l’évolutivité et la qualité de l’expérience utilisateur final lorsqu’elles sont appliquées aux points de terminaison Microsoft 365.
Service web Points de terminaison Microsoft 365
Les administrateurs Microsoft 365 peuvent utiliser un script ou un appel REST pour utiliser une liste structurée de points de terminaison à partir du service web Points de terminaison Microsoft 365 et mettre à jour les configurations des pare-feu de périmètre et autres périphériques réseau. Ainsi, le trafic destiné à Microsoft 365 est identifié, traité de manière appropriée et géré différemment du trafic réseau destiné à des sites Internet génériques et souvent inconnus. Pour plus d’informations sur l’utilisation du service web Points de terminaison Microsoft 365, consultez l’article URL et plages d’adresses IP Microsoft 365.
Scripts PAC (Configuration automatique du proxy)
Les administrateurs Microsoft 365 peuvent créer des scripts PAC (Configuration automatique du proxy) qui peuvent être livrés aux ordinateurs des utilisateurs via WPAD ou GPO. Les scripts PAC peuvent être utilisés pour contourner les proxys pour les demandes Microsoft 365 provenant d’utilisateurs WAN ou VPN, ce qui permet au trafic Microsoft 365 d’utiliser des connexions Internet directes plutôt que de traverser le réseau d’entreprise.
Pour plus d’informations sur l’utilisation de fichiers PAC pour optimiser la connectivité réseau sur les appareils clients, voir Gestion des points de terminaison Microsoft 365.
Fonctionnalités de sécurité Microsoft 365
Microsoft est transparent sur la sécurité du centre de données, la sécurité opérationnelle et la réduction des risques autour des serveurs Microsoft 365 et des points de terminaison réseau qu’ils représentent. Les fonctionnalités de sécurité intégrées de Microsoft 365 sont disponibles pour réduire les risques de sécurité réseau, telles que la protection contre la perte de données Microsoft Purview, l’antivirus, l’authentification multifacteur, le Customer Lockbox, Defender pour Office 365, Microsoft 365 Threat Intelligence, le Niveau de sécurité Microsoft 365, les fonctionnalités de sécurité intégrées pour toutes les boîtes aux lettres cloud et la sécurité DDOS réseau.
Si vous souhaitez en savoir plus sur le centre de données Microsoft et la sécurité du réseau mondial, consultez le Centre de gestion de la confidentialité Microsoft.
Optimisation de la connectivité aux services Microsoft 365
Les services Microsoft 365 sont un ensemble de produits, d’applications et de services dynamiques, interdépendants et profondément intégrés. Lors de la configuration et de l’optimisation de la connectivité aux services Microsoft 365, il n’est pas possible de lier des points de terminaison spécifiques (domaines) à quelques scénarios Microsoft 365 pour implémenter la liste d’autorisation au niveau du réseau. Microsoft ne prend pas en charge les listes d’autorisation sélectives, car elles provoquent des incidents de connectivité et de service pour les utilisateurs. Les administrateurs réseau doivent donc toujours appliquer les directives Microsoft 365 pour les listes d’autorisation réseau et les optimisations réseau courantes à l’ensemble des points de terminaison réseau requis (domaines) qui sont publiés et mis à jour régulièrement. Bien que nous simplifions les points de terminaison réseau Microsoft 365 en réponse aux commentaires des clients, les administrateurs réseau doivent tenir compte des modèles de base suivants dans l’ensemble existant de points de terminaison aujourd’hui :
- Dans la mesure du possible, les points de terminaison de domaine publiés incluent des caractères génériques pour réduire considérablement l’effort de configuration réseau pour les clients.
- Microsoft 365 a annoncé une initiative de consolidation de domaine (cloud.microsoft), offrant aux clients un moyen de simplifier leurs configurations réseau et d’accroître automatiquement les optimisations réseau pour ce domaine dans de nombreux services Microsoft 365 actuels et futurs.
- Utilisation exclusive du domaine racine cloud.microsoft pour l’isolation de la sécurité et des fonctions spécifiques. Cela permet aux équipes réseau et de sécurité des clients d’approuver les domaines Microsoft 365, tout en améliorant la connectivité à ces points de terminaison et en évitant un traitement inutile de la sécurité réseau.
- Certaines définitions de point de terminaison spécifient des préfixes IP uniques correspondant à leur domaine. Cette fonctionnalité prend en charge les clients ayant des structures de réseau complexes, leur permettant d’appliquer des optimisations réseau précises en utilisant les détails du préfixe IP.
Les configurations réseau suivantes sont recommandées pour tous les points de terminaison réseau Microsoft 365 requis (domaines) et catégories :
- Autoriser explicitement les points de terminaison réseau Microsoft 365 dans les appareils et services réseau par lesquels passent les connexions utilisateur (par exemple, les dispositifs de sécurité du périmètre du réseau tels que les proxys, les pare-feu, le DNS, les solutions de sécurité réseau basées sur le cloud, etc.)
- Contournez les domaines Microsoft 365 du déchiffrement TLS, de l’interception du trafic, de l’inspection approfondie des paquets et du filtrage des paquets et du contenu réseau. Notez que de nombreux résultats pour lesquels les clients utilisent ces technologies réseau dans le contexte d’applications non fiables/non gérées peuvent être obtenus par les fonctionnalités de sécurité Microsoft 365 en mode natif.
- L’accès direct à Internet doit être prioritaire pour les domaines Microsoft 365 en réduisant la dépendance à l’égard du backhauling de réseau étendu (WAN), en évitant les épingles à cheveux réseau et en permettant une sortie Internet plus efficace localement vers les utilisateurs et directement vers le réseau Microsoft.
- Assurez-vous que la résolution de noms DNS se produit à proximité de la sortie réseau pour vous assurer que les connexions sont traitées par la porte d’entrée Microsoft 365 la plus optimale.
- Hiérarchisez les connexions Microsoft 365 le long du chemin d’accès réseau, garantissant la capacité et la qualité de service pour les expériences Microsoft 365.
- Contournez les dispositifs d’intermédiation du trafic tels que les proxys et les services VPN.
Les conseils de connectivité Microsoft 365 sont conçus autour de l’identification de point de terminaison basée sur le domaine. Microsoft recommande d’utiliser les données de point de terminaison de domaine publiées disponibles via https://aka.ms/m365endpoints comme source principale pour la configuration réseau Microsoft 365, l’inscription sur liste verte et l’optimisation de la connectivité.
Certains clients avec des topologies réseau complexes peuvent également utiliser des données de préfixe IP publiées, lorsqu’elles sont disponibles, pour prendre en charge des optimisations réseau spécifiques telles que le routage personnalisé, les VPN en tunnel segmenté et le contournement du proxy. Bien que Microsoft publie des préfixes IP pour certains services Microsoft 365, de nombreux points de terminaison de service cloud sont par nature dynamique et leurs adresses IP associées peuvent changer au fil du temps. Pour ces points de terminaison, seules les données de point de terminaison basées sur le domaine sont publiées et aucune information d’adresse IP correspondante n’est fournie.
Considérations supplémentaires sur le réseau
Lors de l’optimisation de la connectivité à Microsoft 365, certaines configurations réseau peuvent avoir un impact négatif sur la disponibilité, l’interopérabilité, les performances et l’expérience utilisateur de Microsoft 365. Microsoft n’a pas testé les scénarios réseau suivants avec nos services, et ils sont connus pour causer des problèmes de connectivité.
- Terminaison TLS ou inspection approfondie des paquets de tous les domaines Microsoft 365 avec des proxys client ou d’autres types de périphériques ou services réseau.
- Blocage de protocoles spécifiques ou de versions de protocoles tels que QUIC, WebSocket, etc. par l’infrastructure ou le service réseau intermédiaire.
- Forcer le passage à une version antérieure ou le basculement des protocoles (tels que UDP --> TCP, TLS1.3 --> TLS1.2 --> TLS1.1) utilisés entre les applications clientes et les services Microsoft 365.
- Routage des connexions via l’infrastructure réseau en appliquant sa propre authentification, telle que l’authentification proxy.
Nous recommandons aux clients d’éviter d’utiliser ces techniques réseau pour le trafic destiné aux domaines Microsoft 365 et de les contourner pour les connexions Microsoft 365.
Microsoft recommande de configurer un système automatisé pour télécharger et appliquer régulièrement la liste des points de terminaison réseau Microsoft 365. Pour plus d’informations, reportez-vous à Gestion des modifications pour les adresses IP et URL Microsoft 365 .
Comparaison de la sécurité du périmètre du réseau et de la sécurité des points de terminaison
L’objectif de la sécurité réseau traditionnelle est de renforcer le périmètre du réseau de l’entreprise contre les intrusions et les logiciels malveillants. Les organisations adoptant Microsoft 365, certains services réseau et données sont partiellement ou complètement migrés vers le cloud. Comme pour tout changement fondamental de l’architecture du réseau, ce processus nécessite une réévaluation de la sécurité du réseau qui prend en compte les facteurs émergents :
- À mesure que les services cloud sont adoptés, les services réseau et les données sont distribués entre les centres de données locaux et sur le cloud, et la sécurité du périmètre n’est plus appropriée.
- Les utilisateurs distants se connectent aux ressources de l’entreprise à la fois dans les centres de données locaux et dans le cloud à partir d’emplacements non contrôlés comme les domiciles, les hôtels et les cafés.
- Des fonctionnalités de sécurité spécialement conçues sont de plus en plus intégrées aux services cloud et peuvent potentiellement compléter ou remplacer les systèmes de sécurité existants.
Microsoft propose une large gamme de fonctionnalités de sécurité Microsoft 365 et fournit des directives concernant l’utilisation des meilleures pratiques de sécurité qui peuvent vous aider à garantir la sécurité des données et du réseau pour Microsoft 365. Les pratiques recommandées sont les suivantes :
Utiliser l’authentification multifacteur (MFA) L’authentification multifacteur ajoute une couche de protection supplémentaire à une stratégie de mot de passe forte en obligeant les utilisateurs à accuser réception d’un appel téléphonique, d’un SMS ou d’une notification d’application sur leur smartphone après avoir correctement entré leur mot de passe.
Utiliser Microsoft Defender for Cloud Apps Configurez des stratégies pour suivre une activité anormale et agir dessus. Configurez des alertes avec Microsoft Defender pour Cloud Apps afin que les administrateurs puissent examiner les activités inhabituelles ou risquées des utilisateurs, telles que le téléchargement de grandes quantités de données, plusieurs tentatives de connexion infructueuses ou des connexions à partir d’adresses IP inconnues ou dangereuses.
Configurer la prévention de la perte de données (DLP) DLP vous permet d’identifier les données sensibles et de créer des stratégies qui permettent d’empêcher vos utilisateurs de partager accidentellement ou intentionnellement les données. DLP fonctionne dans Microsoft 365, y compris dans Exchange Online, SharePoint Online et OneDrive afin que vos utilisateurs puissent rester conformes sans interrompre leur flux de travail.
Utiliser Customer Lockbox En tant qu’administrateur Microsoft 365, vous pouvez utiliser Customer Lockbox pour contrôler la façon dont un ingénieur du support technique Microsoft accède à vos données pendant une assistance. Dans le cas où l'ingénieur requiert l'accès à vos données pour résoudre un problème, le référentiel sécurisé vous permet d'approuver ou de rejeter la demande d'accès.
Utiliser le niveau de sécurité
Un outil d’analyse de la sécurité qui vous recommande ce que vous pouvez faire pour réduire davantage les risques. Le score de sécurité examine vos paramètres et activités Microsoft 365 et les compare à une base de référence établie par Microsoft. Vous obtenez un score basé sur votre alignement sur les meilleures pratiques de sécurité.
Une approche holistique de la sécurité renforcée doit prendre en compte les éléments suivants :
- Mettre l’accent sur la sécurité des points de terminaison plutôt que sur la sécurité du périmètre, en appliquant des fonctionnalités de sécurité client basées sur le cloud et Office.
- Réduire le périmètre de sécurité au centre de données
- Autoriser de la même manière les appareils des utilisateurs à l’intérieur du bureau ou sur des sites distants
- Se concentrer sur la sécurisation de l’emplacement des données et de l’utilisateur
- Les machines utilisateur gérées bénéficient d’une plus grande confiance avec la sécurité des poins de terminaison
- Gérer la sécurité de toutes les informations de manière globale, sans se concentrer uniquement sur le périmètre
- Redéfinir le WAN et renforcer la sécurité du réseau de périmètre en permettant au trafic approuvé de contourner les périphériques de sécurité et en séparant les périphériques non gérés vers les réseaux Wi-Fi invités
- Réduire les exigences de sécurité réseau du périmètre WAN de l’entreprise
- Certains appareils de sécurité du périmètre du réseau, tels que les pare-feu, sont toujours nécessaires, mais la charge est réduite
- Assurer la sortie locale du trafic Microsoft 365
- Les améliorations peuvent être traitées de manière incrémentielle, comme décrit dans la section Optimisation incrémentale. Certaines techniques d’optimisation peuvent offrir de meilleurs rapports coûts/avantages en fonction de votre architecture réseau, et vous devez choisir les optimisations les plus judicieuses pour votre organisation.
Pour plus d’informations sur la sécurité et la conformité Microsoft 365, consultez les articles Sécurité Microsoft 365 et Microsoft Purview.
Optimisation incrémentielle
Nous avons représenté le modèle de connectivité réseau idéal pour le SaaS plus tôt dans cet article, mais pour de nombreuses grandes organisations dont l’architecture réseau est historiquement complexe, il n’est pas pratique d’effectuer directement toutes ces modifications. Dans cette section, nous abordons de nombreuses modifications incrémentielles qui peuvent contribuer à améliorer les performances et la fiabilité de Microsoft 365.
Les méthodes que vous utiliserez pour optimiser le trafic Microsoft 365 varient en fonction de la topologie de votre réseau et des périphériques réseau que vous avez implémentés. Les grandes entreprises disposant de nombreux emplacements et de pratiques complexes en matière de sécurité réseau doivent développer une stratégie qui inclut la plupart ou la totalité des principes énumérés dans la section Principes de connectivité de Microsoft 365 , tandis que les organisations de plus petite taille n’ont besoin d’en prendre en compte qu’un ou deux.
Vous pouvez aborder l’optimisation comme un processus incrémentiel, appliquant chaque méthode successivement. Le tableau suivant répertorie les méthodes d’optimisation clés par ordre d’effet sur la latence et la fiabilité pour le plus grand nombre d’utilisateurs.
| Méthode d’optimisation | Description | Impact |
|---|---|---|
| Résolution DNS locale et sortie Internet | Approvisionnez des serveurs DNS locaux à chaque emplacement et assurez-vous que les connexions Microsoft 365 sortent vers Internet aussi près que possible de l’emplacement de l’utilisateur. | Réduire la latence Améliorer la connectivité fiable avec le point d’entrée Microsoft 365 le plus proche |
| Ajouter des points de sortie régionaux | Si votre réseau d’entreprise a plusieurs emplacements mais un seul point de sortie, ajoutez des points de sortie régionaux pour permettre aux utilisateurs de se connecter au point d’entrée Microsoft 365 le plus proche. | Réduire la latence Améliorer la connectivité fiable avec le point d’entrée Microsoft 365 le plus proche |
| Contourner les proxys et les dispositifs d’inspection | Configurer les navigateurs avec des fichiers PAC qui envoient des requêtes Microsoft 365 directement aux points de sortie. Configurer les routeurs de périphérie et les pare-feu pour autoriser le trafic Microsoft 365 sans inspection. |
Réduire la latence Réduire la charge sur les périphériques réseau |
| Activer la connexion directe pour les utilisateurs VPN | Pour les utilisateurs VPN, activez les connexions Microsoft 365 pour se connecter directement à partir du réseau de l’utilisateur plutôt que via le tunnel VPN en implémentant la segmentation de tunnel. | Réduire la latence Améliorer la connectivité fiable avec le point d’entrée Microsoft 365 le plus proche |
| Effectuer une migration du WAN traditionnel vers le SD-WAN | Les SD-WAN (Software Defined Wide Area Networks) simplifient la gestion WAN et améliorent les performances en remplaçant les routeurs WAN traditionnels par des appliances virtuelles, comme la virtualisation des ressources de calcul à l’aide de machines virtuelles. | Améliorer les performances et la facilité de gestion du trafic WAN Réduire la charge sur les périphériques réseau |
Contenu connexe
- Vue d’ensemble de la connectivité réseau Microsoft 365
- Gestion des points de terminaison Microsoft 365
- URL et plages d’adresses IP Microsoft 365
- Service web d’adresse IP et d’URL de Microsoft 365
- Évaluation de la connectivité réseau Microsoft 365
- Planification réseau et optimisation des performances pour Microsoft 365
- Optimisation des performances de Microsoft 365 à l’aide des lignes de base et de l’historique des performances
- Plan de résolution des problèmes de performances pour Microsoft 365
- Réseaux de distribution de contenu
- Test de connectivité Microsoft 365
- Comment Microsoft construit son réseau mondial rapide et fiable
- Blog Réseau Microsoft 365