À retenir
Pour examiner un partage externe SharePoint, identifiez ses destinataires, leurs permissions et le responsable capable de confirmer le besoin métier. Microsoft 365 Copilot invite aussi à revoir les accès internes trop larges. Consignez les décisions, corrigez les droits concernés et vérifiez le résultat.
1. Distinguez collaboration externe et accès internes étendus
Un lien anonyme, un fournisseur authentifié et un groupe interne correspondent à des publics différents. Identifiez la finalité du partage avant de juger un accès excessif. Un dossier peut être légitimement partagé pendant un contrat, puis ne plus devoir l’être après livraison. Son propriétaire peut expliquer cette évolution.
Microsoft applique le réglage de partage le plus restrictif entre organisation et site. OneDrive ne peut pas être moins restrictif que le réglage SharePoint de l’organisation. Copilot exploite les contenus auxquels l’utilisateur est autorisé à accéder. Nous en tirons une recommandation pratique : examiner les permissions internes étendues en même temps que les partages externes. Limiter ces derniers ne règle pas un accès interne trop large.
Références : Microsoft — Vue d’ensemble du partage externe (anglais) · Microsoft — Architecture de protection des données de Copilot (anglais)
2. Consignez le périmètre et les constats avant toute correction
Définissez le processus métier, les sites ou espaces OneDrive, leurs responsables et la date de revue. Commencez par des contenus aux destinataires vérifiables. Signalez les inconnues et attribuez leur examen. L’absence de propriétaire identifié ne justifie pas, seule, la suppression du partage.
Lorsqu’il est disponible, le rapport de permissions Data Access Governance aide à prioriser les sites. Cet instantané peut refléter les changements avec retard et exclut les sites archivés ou NoAccess. Vérifiez les prérequis administratifs et de licence SharePoint Advanced Management. Conservez sa date et contrôlez les permissions actuelles dans Microsoft.
| Champ de revue | Informations à conserver | Décision à éclairer |
|---|---|---|
| Emplacement et propriétaire | Référence du site ou de l’élément ; responsable métier | Qui peut confirmer la finalité ? |
| Destinataires et accès | Lien, permission directe, groupe ou héritage | Quel accès faut-il examiner ? |
| Constat et date | Rapport ou contrôle à la source ; date ; limites connues | Le constat est-il assez récent pour agir ? |
| Décision métier | Conserver, retirer, restreindre ou examiner ; motif et intervenant | Quelle correction est justifiée ? |
| Vérification et dérogation | Résultat à la source ; accès restants ; prochaine revue | La décision est-elle appliquée et toujours pertinente ? |
Références : Microsoft — Rapport instantané des permissions de sites (anglais) · Microsoft — Prérequis de SharePoint Advanced Management (anglais)
3. Examinez un dossier avec son responsable
Exemple fictif : un dossier achats pour une mission terminée. L’ancien prestataire conserve un accès, une collègue de la finance a besoin des pièces et un groupe interne étendu dispose aussi de permissions. Examinez ces trois publics séparément. La fin de la mission ne répond pas au besoin de la finance.
Consignez séparément retrait du prestataire, maintien de l’accès finance et examen du groupe interne. Attribuez un intervenant et un motif à chaque décision. Supprimer l’identité du fournisseur dans tout le tenant pourrait perturber ses autres projets : examinez d’abord la ressource concernée. Vérifiez les membres et la finalité du groupe. Conservez la référence du dossier sans recopier inutilement son contenu.
4. Distinguez retrait de permission et restriction de découverte
Choisissez l’action selon le résultat approuvé par le propriétaire. Ces mesures répondent à des besoins différents : consignez celle qui a été appliquée et son motif.
- Restricted Content Discovery exige l’accès approprié à SharePoint Advanced Management et une licence Microsoft Copilot. Vérifiez les prérequis actuels dans votre tenant.
- Pour Restricted site access control, configurez séparément les sites des canaux privés ou partagés. Les participants externes venant d’un autre tenant restent soumis aux permissions du canal et du site.
- Une restriction temporaire doit avoir un responsable et une condition de levée pour que la revue des permissions se poursuive.
| Action ou contrôle | Finalité | Limite à conserver |
|---|---|---|
| Retrait d’une permission ou d’un lien | Fermer un accès devenu inutile | Vérifier les autres accès directs, hérités ou accordés par un groupe. |
| Restricted Content Discovery | Limiter temporairement la découverte à l’échelle de l’organisation | SharePoint uniquement, hors OneDrive. Les permissions et accès directs restent. Le résumé d’un document ouvert est un autre usage. |
| Restricted site access control | Ajouter une condition d’appartenance à un groupe autorisé | Permission existante et appartenance sont nécessaires. Les participants externes aux canaux partagés constituent une exception documentée. |
| Décision du propriétaire consignée | Approuver les destinataires et la prochaine action | L’approbation ne prouve pas que la correction a été appliquée. |
Références : Microsoft — Restricted Content Discovery (anglais) · Microsoft — Restricted site access control (anglais) · Microsoft — Prérequis de SharePoint Advanced Management (anglais)
5. Vérifiez séparément accès effectif et découverte
Après correction par un administrateur, examinez les permissions actuelles. Avec des identités de test autorisées et, si nécessaire, des fichiers synthétiques, vérifiez le retrait ciblé et le maintien des collaborations nécessaires. Notez compte, ressource, mode d’accès, date et résultat. Une capture de tâche terminée ne démontre pas l’accès effectif.
Pour Copilot, consignez le comportement de découverte à part. Une réponse absente ne prouve pas le retrait d’une permission. Microsoft précise que les changements de découverte nécessitent une propagation : tenez-en compte avant de conclure. Si le fichier reste accessible directement, recherchez les permissions restantes au lieu de répéter le même prompt. Laissez la revue ouverte tant que la vérification est incomplète.
Références : Microsoft — Restricted Content Discovery (anglais)
6. Clôturez les décisions étayées et réexaminez les dérogations
Distinguez décision attendue, correction attendue et correction vérifiée. Une dérogation nécessite responsable métier, justification, périmètre limité et prochaine revue. Rouvrez la décision si le responsable change ou si la collaboration évolue. Adaptez la fréquence aux risques et exigences de l’organisation ; aucune cadence unique ne constitue une règle universelle de conformité.
Présentez ensemble corrections vérifiées et travail restant. Orientez les questions de compte ou d’appartenance à un groupe vers la revue des habilitations. Conservez un dossier assez précis pour qu’un collègue comprenne la modification sans recommencer toute l’analyse.
Comment Elba accompagne une revue des partages Microsoft
Elba peut réunir les constats SharePoint et OneDrive pris en charge sur les éléments et leurs permissions. Avec la connexion distincte de Protection des données, certains risques proposent le retrait d’une permission éligible. Confirmez l’action disponible et vérifiez son résultat dans Microsoft.
La connexion à l’annuaire Microsoft 365 est séparée. Importer des utilisateurs n’active pas l’analyse documentaire ni toutes les fonctions de sécurité Microsoft. Consultez les détails de l’intégration pour établir les constats et actions disponibles dans votre espace avant d’organiser la revue autour de ces possibilités.
Checklist de revue des partages SharePoint et OneDrive
Vos cases cochées restent sur cette page et sont réinitialisées à son rechargement.
Questions fréquentes
Microsoft 365 Copilot contourne-t-il les permissions SharePoint ?
Microsoft indique que Copilot exploite les contenus autorisés. Examinez les permissions plus larges que le besoin métier ; retrouver normalement un contenu accessible ne constitue pas un contournement des droits.
Bloquer le partage externe règle-t-il toute exposition dans Copilot ?
Non. Collaboration externe et accès internes étendus sont deux questions distinctes. Un public interne peut dépasser le besoin métier même lorsque les partages vers l’extérieur sont restreints.
Restricted Content Discovery retire-t-il les accès ?
Non. Les permissions existantes restent en place. Vérifiez séparément accès direct et découverte, puis poursuivez la revue des permissions.
Connecter Microsoft 365 à Elba couvre-t-il automatiquement les documents ?
Non. La connexion de base synchronise l’annuaire. La Protection des données SharePoint et OneDrive utilise une connexion distincte ; les constats et actions disponibles dépendent de cette connexion et de l’élément éligible.
Sources et documentation
Documentation de référence utilisée pour ce guide. Les paramètres et les éditions disponibles évoluent : consultez les sources avant de modifier vos réglages.
- Microsoft — Vue d’ensemble du partage externe (anglais)
- Microsoft — Architecture de protection des données de Copilot (anglais)
- Microsoft — Rapport instantané des permissions de sites (anglais)
- Microsoft — Restricted Content Discovery (anglais)
- Microsoft — Restricted site access control (anglais)
- Microsoft — Prérequis de SharePoint Advanced Management (anglais)