Restreindre l’accès au contenu OneDrive d’un utilisateur aux personnes d’un groupe

Vous pouvez restreindre l’accès au contenu OneDrive d’un utilisateur individuel aux utilisateurs d’un groupe de sécurité ou d’un groupe Microsoft 365 à l’aide d’une stratégie de restriction d’accès au site. Les utilisateurs qui ne font pas partie du groupe spécifié ne peuvent pas accéder au contenu, même s’ils disposaient d’autorisations préalables ou d’un lien partagé.

Appliquez la stratégie à l’aide de Microsoft Entra groupes de sécurité ou de groupes Microsoft 365 qui contiennent les personnes qui doivent pouvoir accéder aux fichiers dans ce OneDrive.

Lorsque vous appliquez la stratégie, les personnes des groupes spécifiés ne reçoivent pas d’autorisations sur les fichiers directement. Le propriétaire OneDrive doit partager le contenu comme il le ferait normalement. La stratégie de restriction d’accès au site empêche toute personne qui ne fait pas partie du groupe de sécurité ou du groupe Microsoft 365 d’accéder au contenu OneDrive même s’il est partagé avec eux.

Les stratégies de restriction d’accès sont appliquées lorsqu’un utilisateur tente d’accéder à un fichier. Les utilisateurs peuvent toujours voir les fichiers dans les résultats de la recherche s’ils disposent d’autorisations directes sur le fichier, mais ils ne peuvent pas accéder au fichier s’ils ne font pas partie du groupe spécifié.

Vous pouvez également restreindre l’accès au service OneDrive lui-même aux personnes d’un groupe de sécurité. Pour plus d’informations, consultez Restreindre l’accès à OneDrive par groupe de sécurité.

Avant de commencer

Assurez-vous que votre organization répond aux conditions préalables pour la gestion avancée de SharePoint, y compris la configuration requise pour le module PowerShell SharePoint Online.

Activer la restriction d’accès au site pour votre organization

Vous devez activer la restriction d’accès au site pour votre organization avant de pouvoir la configurer pour oneDrive d’un utilisateur.

Pour activer la restriction d’accès au site pour votre organization dans le Centre d’administration SharePoint :

  1. Développez Stratégies et sélectionnez Contrôle d’accès.

  2. Sélectionnez Restriction d’accès au site.

  3. Sélectionnez Autoriser la restriction d’accès , puis Enregistrer.

    Capture d’écran de la restriction d’accès au site dans le tableau de bord du centre d’administration sharepoint.

Pour activer la restriction d’accès au site pour votre organization à l’aide de PowerShell, exécutez la commande suivante :

Set-SPOTenant -EnableRestrictedAccessControl $true

L’application de la commande peut prendre jusqu’à une heure.

Remarque

Pour les utilisateurs microsoft 365 multigéographiques, exécutez cette commande séparément pour chaque emplacement géographique souhaité.

Restreindre l’accès au contenu OneDrive d’un utilisateur

Affectez jusqu’à 10 groupes de sécurité Microsoft Entra ou Microsoft 365 à chaque OneDrive. Une fois que vous avez ajouté un groupe, seuls les utilisateurs des groupes peuvent accéder au contenu de ce OneDrive que vous avez partagé avec eux. Utilisez des groupes de sécurité dynamiques si vous souhaitez baser l’appartenance au groupe sur les propriétés de l’utilisateur.

Importante

Le propriétaire de OneDrive doit être inclus dans l’un des groupes de sécurité ou Microsoft 365 que vous spécifiez, sinon il perd l’accès à son OneDrive et à son contenu.

Pour gérer les restrictions d’accès pour OneDrive, utilisez les commandes PowerShell de cette section.

Activer la restriction d’accès pour une bibliothèque OneDrive donnée

Exécutez la commande suivante avant d’ajouter des groupes de sécurité ou Microsoft 365.

Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true

Ajouter un groupe de sécurité ou un groupe Microsoft 365

Exécutez la commande suivante :

Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS>

Modifier un groupe de sécurité ou un groupe Microsoft 365

Exécutez la commande suivante :

Set-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS>

Afficher un groupe de sécurité ou un groupe Microsoft 365

Exécutez la commande suivante :

Get-SPOSite -Identity <siteurl> Select RestrictedAccessControl, RestrictedAccessControlGroups

Supprimer un groupe de sécurité ou un groupe Microsoft 365

Exécutez la commande suivante :

Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS>

Réinitialiser la restriction d’accès au site

Exécutez la commande suivante :

Set-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl

Stratégies de partage de site et d’accès restreint au site

Bloquer le partage de site OneDrive pour les utilisateurs et les groupes qui ne sont pas autorisés conformément à la stratégie de contrôle d’accès restreint.

La fonctionnalité de contrôle de partage est désactivée par défaut. Pour l’activer, exécutez la commande suivante :

Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false 

Partage avec les utilisateurs

Autorisez le partage uniquement avec les utilisateurs qui font partie de groupes de contrôle d’accès restreints. Bloquez le partage avec toute personne en dehors des groupes de contrôle d’accès restreint, comme illustré dans l’image suivante :

Partage avec des groupes

Vous pouvez partager avec des groupes Microsoft Entra Sécurité ou Microsoft 365 qui font partie de la liste des groupes de contrôle d’accès restreint. Vous ne pouvez pas partager avec tous les autres groupes, y compris Tout le monde sauf les utilisateurs externes ou les groupes SharePoint.

Remarque

Actuellement, vous ne pouvez pas partager un site et son contenu avec des groupes de sécurité imbriqués qui font partie des groupes de contrôle d’accès restreint.

Configurez votre lien « En savoir plus » pour informer les utilisateurs auxquels l’accès à un site OneDrive a été refusé en raison d’une stratégie de contrôle d’accès restreint au site. En utilisant ce lien d’erreur personnalisable, vous pouvez fournir des informations et des conseils supplémentaires à vos utilisateurs.

Remarque

Le lien « En savoir plus » est un paramètre au niveau du locataire qui s’applique à tous les sites OneDrive pour 2000 dont la stratégie de contrôle d’accès restreint est activée.

Exécutez la commande suivante :

Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink "<Learn more URL>" 

Exécutez la commande suivante :

Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink 

Le lien En savoir plus configuré démarre lorsque l’utilisateur sélectionne le lien En savoir plus sur les stratégies de votre organization ici.

Informations sur les stratégies d’accès restreint aux sites

En tant qu’administrateur informatique, vous pouvez afficher les rapports suivants pour obtenir plus d’informations sur les sites OneDrive protégés par une stratégie d’accès restreint aux sites :

  • Sites protégés par une stratégie d’accès restreint aux sites (RACProtectedSites)
  • Détails des refus d’accès en raison d’un accès restreint au site (ActionsBlockedByPolicy)

Remarque

La génération de chaque rapport peut prendre quelques heures.

Sites protégés par un rapport de stratégie d’accès restreint aux sites

Utilisez les commandes suivantes pour générer, afficher et télécharger des rapports.

Générer un rapport

Exécutez la commande suivante :

Start-SPORestrictedAccessForSitesInsights -RACProtectedSites

Cette commande génère une liste de sites protégés par une stratégie d’accès restreint aux sites.

Afficher un rapport

Exécutez la commande suivante :

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID>

Cette commande crée un rapport qui affiche les 100 principaux sites avec les vues de pages les plus élevées protégées par la stratégie.

Télécharger un rapport

Exécutez la commande suivante :

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -Action Download

Cette commande doit être exécutée en tant qu’administrateur. Le rapport téléchargé se trouve dans le chemin d’accès où la commande a été exécutée.

Afficher le pourcentage de sites protégés avec accès restreint aux sites

Exécutez la commande suivante :

Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -InsightsSummary

Ce rapport affiche le pourcentage de sites protégés par la stratégie par rapport au nombre total de sites.

Refus d’accès en raison d’une stratégie d’accès restreint au site

Utilisez les commandes de cette section pour créer, extraire et afficher des rapports pour les refus d’accès en raison de rapports d’accès restreint au site.

Pour créer un rapport de refus d’accès

Exécutez la commande suivante :

Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Cette commande crée un rapport pour récupérer les détails du refus d’accès.

Pour obtenir la status d’un rapport de refus d’accès

Exécutez la commande suivante :

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy

Cette commande extrait les status du rapport de refus d’accès généré.

Pour afficher les derniers refus d’accès au cours des 28 derniers jours

Exécutez la commande suivante :

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content AllDenials

Cette commande crée une liste des 100 derniers refus d’accès qui se sont produits au cours des 28 derniers jours.

Pour afficher la liste des principaux utilisateurs auxquels l’accès a été refusé

Exécutez la commande suivante :

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopUsers

Cette commande crée une liste des 100 principaux utilisateurs qui ont reçu le plus grand nombre de refus d’accès.

Pour afficher la liste des principaux sites ayant reçu le plus de refus d’accès

Exécutez la commande suivante :

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopSites

Cette commande crée une liste des 100 principaux sites qui ont eu le plus grand nombre de refus d’accès.

Pour voir la distribution des refus d’accès entre différents types de sites

Exécutez la commande suivante :

Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content SiteDistribution

Cette commande montre la distribution des refus d’accès entre différents types de sites.

Remarque

Pour afficher jusqu’à 10 000 refus, téléchargez les rapports. Exécutez la commande download en tant qu’administrateur. Les rapports téléchargés se trouvent dans le chemin d’accès à partir duquel la commande a été exécutée.

Audit

Le portail Microsoft Purview fournit des événements d’audit qui vous aident à surveiller les activités de restriction d’accès au site. Le système enregistre les événements d’audit pour les activités suivantes :

  • Application d’une restriction d’accès au site pour un site
  • Suppression de la restriction d’accès au site pour un site
  • Modification des groupes de restriction d’accès au site pour un site