À retenir
Un lien « Toute personne disposant du lien » ou « Toute personne » peut donner accès à un fichier sans désigner de collaborateur. Les journaux et rapports de partage natifs donnent des pistes, mais pas nécessairement la liste de tous les liens encore ouverts. Ce guide propose une revue sans script : repérer les fichiers, lire leurs permissions actuelles, décider avec le responsable si l’accès anonyme est encore utile, puis vérifier le changement minimal.
1. Identifiez la véritable audience du lien
Un lien anonyme « Toute personne » n’est pas la même chose qu’un lien ouvert à toute l’organisation, à des personnes externes nommées, à un groupe ou à un dossier parent. Notez l’audience constatée avant de décider quoi retirer. Un fichier peut offrir plusieurs chemins d’accès ; supprimer un lien ne prouve pas que tous les autres ont disparu.
Cette revue porte sur l’accès anonyme. Gardez les partages à l’organisation et aux personnes nommées dans des lignes distinctes s’ils demandent aussi une décision. Les règles DLP sur le contenu et les réglages de découverte Copilot sont complémentaires, mais ne prouvent pas qu’un lien public a été supprimé.
| Audience | À vérifier |
|---|---|
| Toute personne disposant du lien / Anyone | Accès anonyme et besoin métier |
| Toute personne de l’organisation | Justification de l’accès à l’échelle de l’entreprise |
| Personnes ou groupe précis | Destinataires et membres actuels |
| Accès hérité | Dossier ou site parent à l’origine de la permission |
2. Sachez ce que montrent les consoles natives
Les événements du journal Drive montrent les changements de visibilité et de partage sur une période choisie : c’est un historique, pas un inventaire complet des permissions actuelles. Le rapport Google File exposure du tableau de sécurité est réservé à certaines éditions supérieures et n’est pas inclus dans Business Plus. Vérifiez l’édition et les privilèges du tenant avant de compter sur une fonction.
Les réglages d’administration SharePoint et OneDrive limitent l’ouverture possible des partages. Si la licence le permet, les rapports Data access governance de SharePoint Advanced Management repèrent les sites SharePoint où le plus de liens « Toute personne » ont été créés pendant les 28 derniers jours. Ce sont des rapports d’activité, pas une liste permanente de tous les liens encore ouverts. Business Premium seul ne suffit pas à déduire l’accès à Advanced Management : vérifiez les droits réels du tenant. La vue Gérer l’accès de chaque élément reste la vérification de référence. Un inventaire complet de OneDrive peut exiger un autre outil pris en charge.
Références : Google Workspace — Événements du journal Drive · Google Workspace — Rapport File exposure et éditions · Microsoft Learn — Rapports d’activité des liens de partage · Microsoft Learn — Prérequis SharePoint Advanced Management
3. Constituez un inventaire borné sans script
Partez des règles de partage de l’organisation, puis utilisez les événements récents de visibilité Drive, les rapports SharePoint disponibles et les dossiers sensibles ou fichiers récemment partagés pour trouver des candidats. Pour chaque fichier, ouvrez l’élément et lisez l’état actuel dans Accès général ou Gérer l’accès. Demandez au responsable de signaler d’autres liens publics temporaires si les rapports natifs ne couvrent pas tout le tenant.
Chaque ligne doit préciser le cloud, l’emplacement, la référence du fichier, son responsable, l’audience du lien, la source et la date du constat, le besoin métier, la décision proposée et le résultat vérifié. Conservez des références et décisions, pas le contenu des fichiers. Notez les lacunes : aucun partage public récent dans un journal ne prouve pas que les anciens liens sont fermés.
| Champ | Utilité |
|---|---|
| Cloud et référence du fichier | Retrouver l’élément sans copier son contenu |
| Audience et date du constat | Distinguer permission actuelle et ancien événement |
| Responsable et besoin | Prendre une décision d’accès proportionnée |
| Décision et vérification | Prouver si la source a réellement changé |
Références : Google Workspace — Événements du journal Drive · Microsoft Learn — Rapports d’activité des liens de partage
4. Décidez avec le responsable, puis modifiez la plus petite permission
Ne conservez l’accès anonyme que pour un besoin actuel, avec un responsable et une date de réexamen. Si le travail peut continuer avec des destinataires nommés ou un lien interne, réduisez l’audience. Retirez un lien devenu inutile. En cas de responsable inconnu, de permission héritée ou de liens multiples, poursuivez l’examen au lieu de changer une politique globale pour un seul fichier.
Après le changement, rouvrez le fichier. Confirmez que l’accès anonyme a disparu là où c’était voulu et que les collaborateurs nécessaires travaillent encore. Un contrôle sans connexion peut aider lorsque la politique le permet, mais l’état des permissions dans la source reste prioritaire. Laissez ouverts les héritages incertains et les échecs.
5. Répétez les vérifications au fil des partages
Actualisez chaque mois les événements récents Drive et les rapports d’activité SharePoint disponibles ; revoyez chaque trimestre les exceptions conservées. Après un phishing ou le départ d’un prestataire, contrôlez les fichiers concernés plutôt que de compter sur le dernier export périodique. Mesurez les retraits vérifiés dans la source et les décisions encore ouvertes, pas seulement les rapports générés.
Si les outils natifs ne peuvent pas lister les liens actuellement publics de tout le tenant, dites-le et utilisez une connexion d’inventaire adaptée ou un échantillon piloté par les responsables. Ne présentez pas un flux d’activité comme un inventaire exhaustif.
Comment Elba accompagne cette revue
Grâce à des connexions Data Protection distinctes et prises en charge, Elba peut remonter des expositions de partage Google Drive, SharePoint et OneDrive lorsque chaque source les signale. Les constats apportent le contexte du fichier, de l’audience et du responsable pour l’enquête ou la distribution au salarié. Un retrait de permission propre à la source peut corriger certains cas ; les autres changements se font dans la source.
Une simple synchronisation d’annuaire Microsoft 365 n’inspecte pas les documents SharePoint ou OneDrive. Vérifiez l’état de la connexion, la couverture et un constat de lien public représentatif avant de considérer l’inventaire comme complet. Vérifiez chaque correction dans la source et gardez les cas non pris en charge ouverts.
Références : Elba — Data Protection
Checklist des liens « Toute personne »
Vos cases cochées restent sur cette page et sont réinitialisées à son rechargement.
Questions fréquentes
Business Plus liste-t-il tous les fichiers Drive publics dans une vue à jour ?
Les événements du journal Drive ne forment pas un inventaire général et toujours à jour. Le rapport Google File exposure est réservé à d’autres éditions. Utilisez les permissions actuelles, un échantillon avec les responsables ou une connexion d’inventaire adaptée, et signalez la couverture manquante.
Business Premium inclut-il les rapports SharePoint sur les liens « Toute personne » ?
Ne le supposez pas. Data access governance dépend de conditions de licence SharePoint Advanced Management ou d’autres droits admissibles. Vérifiez les droits réels du tenant avant de bâtir la revue autour de ces rapports.
Faut-il interdire tous les liens anonymes ?
Décidez avec le responsable du fichier. Une ressource volontairement publique peut en avoir besoin ; un document sensible ou abandonné, rarement. Donnez un motif et une date de réexamen aux exceptions et vérifiez chaque retrait dans la source.
Sources et documentation
Documentation de référence utilisée pour ce guide. Les paramètres et les éditions disponibles évoluent : consultez les sources avant de modifier vos réglages.