Planifier la sécurité, la conformité et la gouvernance

S’applique à : Administrateur de conformité

Utilisez cet article pour planifier la sécurité, la conformité et la gouvernance du contenu stocké dans SharePoint Embedded.

Le contenu SharePoint Embedded se trouve dans la limite Microsoft 365 du locataire consommateur.

Les paramètres Microsoft 365 du locataire et les fonctionnalités Microsoft Purview prises en charge s’appliquent aux documents d’application qui y sont stockés.

Modèle de gouvernance

SharePoint Embedded est une API uniquement et ne fournit pas d’interface utilisateur intégrée.

L’application propriétaire fournit l’expérience utilisateur.

Les administrateurs de conformité et les administrateurs SharePoint Embedded appliquent des stratégies prises en charge sur les conteneurs et le contenu à l’aide de Microsoft Purview, des fonctionnalités d’administration prises en charge et de PowerShell.

Certains scénarios de conformité nécessitent une interaction de l’utilisateur. Étant donné que SharePoint Embedded n’inclut pas d’interface utilisateur native, l’application doit fournir l’expérience lorsque ces scénarios sont nécessaires.

Responsabilité du locataire

Le contenu est stocké dans le locataire consommateur.

Par conséquent, l’utilisation des stratégies de locataire et des décisions de l’administrateur régissent le contenu.

Pour une application métier d’entreprise, le locataire d’entreprise possède et consomme l’application.

Pour une application de fournisseur de logiciels indépendant (ISV), chaque locataire client régit son propre contenu SharePoint Embedded.

Pour la planification des rôles de locataire, consultez Comprendre l’architecture des applications et des locataires.

Découvrir les applications et les conteneurs

Les administrateurs de conformité peuvent avoir besoin des détails du conteneur pour cibler les stratégies.

Utilisez ce flux de découverte PowerShell pour récupérer les détails du conteneur pour l’étendue de stratégie :

  1. Affichez les applications SharePoint Embedded inscrites dans le locataire.

    Get-SPOApplication
    
  2. Récupérez les conteneurs d’une application à l’aide de l’ID d’application.

    Get-SPOContainer -OwningApplicationId <OwningApplicationID>
    
  3. Récupérer les détails d’un conteneur, y compris l’URL du site de conteneur.

    Get-SPOContainer -OwningApplicationId <ApplicationID> -Identity <ContainerID>
    

Pour plus d’informations sur les applets de commande, consultez Get-SPOContainer.

Prise en charge de Microsoft Purview

SharePoint Embedded prend en charge les fonctionnalités de conformité Microsoft Purview pour le contenu stocké dans la plateforme.

SharePoint Embedded prend en charge les fonctionnalités de Microsoft Purview suivantes :

  • Audit
  • eDiscovery
  • Gestion du cycle de vie des données
  • Protection contre la perte de données

Ces fonctionnalités fonctionnent de la même façon que le contenu SharePoint, avec des limitations où l’application doit fournir une interaction utilisateur.

Audit

Les fonctionnalités d’audit miroir les fonctionnalités d’audit existantes prises en charge dans SharePoint.

Les opérations utilisateur et administrateur effectuées dans les applications hébergées dans SharePoint Embedded sont capturées, enregistrées et conservées dans le journal d’audit unifié du organization.

Les événements d’audit liés à SharePoint Embedded incluent des données supplémentaires pour aider à filtrer les résultats :

  • ContainerInstanceId
  • ContainerTypeId

Utilisez ces propriétés pour isoler le contenu SharePoint Embedded pendant les recherches d’audit.

Pour plus d’informations, consultez Audit des solutions dans Microsoft Purview.

eDiscovery

Les administrateurs de conformité peuvent utiliser Microsoft Purview eDiscovery outils pour rechercher, conserver et exporter du contenu SharePoint Embedded.

Pour rechercher tout le contenu SharePoint Embedded, configurez la recherche eDiscovery pour tous les sites SharePoint.

Cela inclut les sites SharePoint et les conteneurs SharePoint Embedded.

Pour limiter la recherche eDiscovery à des conteneurs spécifiques, choisissez des sites sous la charge de travail sites SharePoint et fournissez l’URL du conteneur.

Pour plus d’informations, consultez solutions Microsoft Purview eDiscovery.

Gestion du cycle de vie des données

SharePoint Embedded prend en charge les stratégies de rétention et de conservation via le portail de conformité Microsoft Purview.

Les stratégies de rétention configurées pour tous les sites SharePoint s’appliquent à tous les sites SharePoint et à tous les conteneurs dans SharePoint Embedded.

Pour appliquer de manière sélective une stratégie sur un ou plusieurs conteneurs SharePoint Embedded, utilisez l’URL du conteneur lors de la configuration de la stratégie.

Étant donné que SharePoint Embedded n’a pas d’interface utilisateur intégrée, la prise en charge des applications est requise pour les scénarios d’interaction utilisateur tels qu’un utilisateur appliquant une étiquette de rétention via l’application.

Pour plus d’informations, consultez En savoir plus sur Gestion du cycle de vie des données Microsoft Purview.

Protection contre la perte de données

Protection contre la perte de données Microsoft Purview pouvez identifier, surveiller et protéger automatiquement les éléments sensibles stockés dans les applications SharePoint Embedded.

Les stratégies DLP peuvent être appliquées sur tous les sites SharePoint et les conteneurs SharePoint Embedded en configurant la stratégie pour tous les sites.

Les administrateurs peuvent également restreindre l’application DLP à des conteneurs SharePoint Embedded spécifiques en spécifiant des URL de conteneur.

Certains scénarios DLP nécessitent une interaction utilisateur.

Par exemple, une stratégie DLP qui empêche le partage externe peut autoriser un remplacement de justification métier.

L’application cliente doit fournir l’interaction utilisateur si le scénario est requis.

Les conseils de stratégie pour les fichiers SharePoint Embedded nécessitent également la prise en charge des applications via Microsoft Graph, le cas échéant.

Pour plus d’informations, consultez En savoir plus sur la protection contre la perte de données.

Étiquettes de confidentialité

Les administrateurs généraux et les administrateurs SharePoint Embedded peuvent définir et supprimer des étiquettes de confidentialité sur un conteneur SharePoint Embedded à l’aide de SharePoint PowerShell.

Utilisez la commande suivante :

Set-SPOContainer -Identity <ContainerID/ContainerSiteURL> -SensitivityLabel <SensitivityLabelGUID>

L’étiquette est appliquée au niveau du conteneur : elle définit la sensibilité du conteneur et régit les paramètres du conteneur, tels que l’accès conditionnel et le partage invité. Il ne réétiquet pas rétroactivement les fichiers qui existent déjà dans le conteneur, et chaque fichier a sa propre étiquette de confidentialité. Pour connaître le comportement d’étiquetage au niveau de l’élément, consultez En savoir plus sur les étiquettes de confidentialité.

Bloquer la stratégie de téléchargement

Les administrateurs SharePoint ou les administrateurs généraux peuvent bloquer les téléchargements de fichiers à partir de conteneurs SharePoint Embedded.

Utilisez la commande suivante :

Set-SPOSite -Identity <ContainerSiteURL> -BlockDownloadPolicy $true

Une licence Gestion avancée SharePoint est nécessaire pour appliquer cette stratégie.

Pour plus d’informations, voir Bloquer la stratégie de téléchargement pour les sites SharePoint et OneDrive.

Accès conditionnel

SharePoint Embedded prend en charge les configurations de stratégie d’accès conditionnel de base.

Valeurs de stratégie disponibles :

  • AllowFullAccess
  • AllowLimitedAccess
  • BlockAccess

Utilisez cette applet de commande :

Set-SPOContainer -Identity <ContainerSiteURL> -ConditionalAccessPolicy <SPOConditionalAccessPolicyType>

Pour plus d’informations, voir Contrôler l’accès à partir des appareils non gérés.

Obstacles aux informations

La ressource Microsoft Graph fileStorageContainer bêta a une propriété informationBarrier qui vous permet de gérer la barrière des informations d’un conteneur. Étant donné que le point de terminaison est en version bêta, ne l’utilisez pas en production. Utilisez des segments d’obstacles à l’information pour restreindre la communication et la collaboration entre les groupes d’utilisateurs lorsque la stratégie de conformité l’exige.

Pour plus d’informations, voir Obstacles à l’information dans SharePoint.

Paramètres du client

L’utilisation des paramètres Microsoft 365 du locataire s’applique aux documents d’application stockés par SharePoint Embedded.

Cela inclut les paramètres de sécurité, de conformité, de risque et de gouvernance pris en charge.

Votre application ne doit pas supposer que chaque locataire consommateur a la même configuration de stratégie.

Concevez les résultats de l’application de la stratégie, les opérations bloquées et les messages destinés à l’utilisateur.

Responsabilités en matière de gouvernance

Zone Propriétaire de l’application Utilisation de l’administrateur client
Expérience utilisateur pour les fichiers Fournissez l’interface utilisateur de l’application. Valider les attentes de stratégie.
Découverte de conteneurs Exposez les identificateurs le cas échéant. Utilisez PowerShell et les outils d’administration.
Stratégies Purview Gérer les exigences d’expérience utilisateur pilotées par les stratégies. Configurez l’audit, eDiscovery, DLP, la rétention et les étiquettes.
Modèle d’accès Demandez le privilège minimum. Accordez le consentement et gérez les paramètres du locataire.
Preuve de conformité Conservez le contexte de l’application et l’auditabilité. Utilisez le journal d’audit unifié et les outils Purview.

Liste de vérification de planification

  • Identifiez le propriétaire de la gouvernance du locataire qui consomme.
  • Inventorier les applications et conteneurs SharePoint Embedded.
  • Capture url de conteneur nécessaires pour les stratégies ciblées.
  • Planifiez les recherches d’audit à l’aide de ContainerInstanceId et ContainerTypeId.
  • Déterminez si les stratégies s’appliquent à tous les sites ou conteneurs sélectionnés.
  • Planifier l’interaction utilisateur DLP dans l’application.
  • Planifiez l’interaction utilisateur de l’étiquette de rétention dans l’application si nécessaire.
  • Déterminez si les étiquettes de confidentialité sont requises sur les conteneurs.
  • Déterminez si la stratégie de téléchargement de blocage est requise.
  • Déterminez si les paramètres d’accès conditionnel sont requis.
  • Valider les exigences de licence pour les stratégies avancées.

Étapes suivantes

Passer en revue le comportement de mise à l’échelle, de limitation et de nouvelle tentative : comprendre les limites et les modèles d’appel.