Restreindre la création de sites OneDrive et SharePoint par les applications

La fonctionnalité Création de sites restreints par des applications permet aux administrateurs SharePoint d’utiliser les SharePoint Online Management Shell pour désigner les applications tierces qui peuvent créer des sites SharePoint dans votre organization.

Vous pouvez choisir entre deux façons de gérer la création de site pour les applications au sein de votre locataire :

  • Mode Refus (les applications spécifiées ne peuvent pas créer de sites)
  • Mode Autoriser (seules les applications spécifiées sont autorisées à créer des sites).

Lorsque vous activez la création de sites restreints pour les applications de votre locataire, le mode par défaut est défini sur refuser.

Gardez à l’esprit que ces stratégies contrôlent uniquement les applications qui peuvent créer de nouveaux sites ; ces stratégies n’affectent pas les autorisations d’accès au site pour les utilisateurs ou les applications.

Remarque

  • La fonctionnalité Restreindre la création de sites OneDrive et SharePoint par applications est actuellement en préversion.
  • Les administrateurs peuvent créer des configurations distinctes pour les catégories de sites suivantes : Tous les sites (y compris OneDrives), tous les sites SharePoint (sans OneDrives), OneDrives, Sites d’équipe (connectés de groupe et classiques) et Sites de communication.
  • La fonctionnalité Création de site restreint pour les applications a un paramètre de mode de simulation pour tester le scénario hypothétique de configuration de stratégie. - La fonctionnalité Création de site restreint pour les applications affecte uniquement les applications non-Microosft (tierces). Les applications internes ne sont pas affectées.

Prérequis pour la création de sites restreints

Pour obtenir les ID d’application

Certaines des commandes PowerShell que vous utiliserez appellent pour les ID d’application. Pour créer votre liste, procédez comme suit :

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu’administrateur d’application cloud.

  2. Accédez à Entra ID Applications>d’entreprise>Toutes les applications.

  3. Sélectionnez l’application souhaitée et affichez son ID d’application.

Se connecter au SharePoint Online Management Shell

  1. Si vous ne l’avez pas déjà fait, téléchargez la dernière SharePoint Online Management Shell.

    Remarque

    Si vous avez installé une version précédente du SharePoint Online Management Shell, accédez à Ajouter ou supprimer des programmes, puis désinstallez « SharePoint Online Management Shell ». Ensuite, installez la dernière version.

  2. Connectez-vous à SharePoint en tant qu’administrateur SharePoint ou administrateur de gestion avancée SharePoint. Pour plus d’informations, consultez Prise en main de SharePoint Online Management Shell.

Utiliser les commandes PowerShell de création de site restreintes

Pour activer la restriction d’accès au site

Set-SPORestrictedSiteCreationForApps –Enabled $true

Pour autoriser les applications à créer des sites

Set-SPORestrictedSiteCreationForApps –Mode Allow

Pour empêcher les applications de créer des sites

Set-SPORestrictedSiteCreationForApps –Mode Deny

Pour ajouter ou reconfigurer la liste id d’application

Set-SPORestrictedSiteCreationForApps -SiteType <SiteType> -RestrictedSiteCreationApps <comma separated app IDs>

Pour afficher votre liste d’applications sites restreints

Get-SPORestrictedSiteCreationForApps -SiteType <SiteType>

Types de sites pour la création de sites restreints pour les applications

Spécifiez le SiteType paramètre lorsque vous mettez à jour et affichez la liste ID d’application. Voici la liste des paramètres SiteType :

Type de site S’applique à
tous OneDrive et tous les sites SharePoint
SharePoint Tous les sites SharePoint (mais pas OneDrive)
OneDrive OneDrive uniquement
Équipe Seuls les sites d’équipe SharePoint (connectés à un groupe et classiques)
Communication Seuls les sites de communication SharePoint

Remarque

Tous les sites incluent tous les sites, à l’exception des modèles répertoriés dans le tableau suivant. Tous les sites SiteType remplace tous les autres.

Type Nom du modèle ID de modèle Reason
SharePoint Embedded CSPCONTAINER 70 L’expérience SharePoint Embedded est gérée séparément
Site de redirection REDIRECTSITE 301 Fonctionnalités SharePoint critiques
Hôte de sites Mon site MYSITEHOST 54 Site principal
Administration client TENANTADMIN 16 Site principal

Fonctionnement des modes refuser et autoriser

Le mode de création de site restreint pour les applications est partagé entre toutes les stratégies de type de site. Il n’est pas possible d’utiliser le mode refus pour un type de site et le mode autoriser pour un autre type de site.

Lorsque la création de site restreinte pour les applications est en mode refus , une application ne peut pas créer un site si son ID d’application se trouve dans une liste configurée avec n’importe quel type de site, ce qui s’applique au site qu’elle tente de créer. Par exemple, une application ne peut pas créer un site de communication SharePoint si son ID d’application figure dans une liste configurée avec les types de sites Tous, SharePoint ou Communication.

Lorsque la création de site restreinte pour les applications est en mode autorisation , une application n’est autorisée à créer un site que si son ID d’application figure dans une liste configurée avec un type de site, qui s’applique au site qu’elle tente de créer. Par exemple, une application peut créer un OneDrive si son ID d’application se trouve dans une liste configurée avec les types de sites All ou OneDrive.

Remarque

La modification du mode refuser pour autoriser affiche un message : « Êtes-vous sûr de vouloir passer de Refuser à Autoriser ? Le basculement supprime toute la configuration actuelle des restrictions. » Un message similaire s’affiche également lorsque vous passez du mode Autoriser à refuser.

Spécifier les ID d’application dans la liste Des applications sites restreints

Lorsque vous spécifiez des ID d’application dans la liste Des applications sites restreints, la commande remplace la liste active par les ID d’application que vous spécifiez. Vous ne pouvez pas ajouter ou supprimer des ID d’application individuels. Chaque fois que vous exécutez la commande, elle remplace la liste précédente par une nouvelle liste pour ce type de site.

Pour éviter de supprimer l’accès pour d’autres applications, incluez toujours tous les ID d’application que vous souhaitez autoriser dans votre commande.

En voici quelques exemples.

Exemple 1 : Autoriser une seule application à créer des sites

Supposons que nous souhaitions autoriser une seule application à créer des sites. L’application a l’ID 281e395b-7316-4cb2-b5bb-8881426ee411. Nous allons utiliser la commande suivante :

Set-SPORestrictedSiteCreationForApps –SiteType "All" -RestrictedSiteCreationApps "281e395b-7316-4cb2-b5bb-8881426ee411"

Cette commande remplace la liste existante par l’ID d’application spécifié. Seule cette application est en mesure de créer des sites de type « All ».

Exemple 2 : Mettre à jour la liste des applications autorisées à créer des sites d’équipe

Supposons que nous souhaitions mettre à jour la liste des applications qui peuvent créer des sites d’équipe. Nous allons utiliser la commande suivante :

Set-SPORestrictedSiteCreationForApps –SiteType "Team" -RestrictedSiteCreationApps "78159241-04a9-41d2-8dd4-ac568e9766a3,1f95829b-e1c8-4406-b2be-508c36f4bca5"

Cette commande remplace la liste actuelle des applications autorisées pour les sites d’équipe par les ID d’application spécifiés.