Passer au contenu
Guides

Contrôles d'accès de Microsoft 365 Copilot : comment les faire fonctionner

Copilot ne contourne pas vos permissions. Il les respecte, et c'est précisément là le problème. Voici la séquence en cinq étapes que les équipes TI d'entreprise devraient exécuter pour resserrer les contrôles d'accès de Microsoft 365 Copilot avant que le déploiement ne transforme votre dette de permissions en incident.

 
Article de blogue : guide des contrôles d'accès de Microsoft 365 Copilot pour les équipes TI d'entreprise

Pourquoi les contrôles d'accès de Microsoft 365 Copilot exposent plus que prévu

Les contrôles d'accès de Microsoft 365 Copilot ne sont pas un réglage de Copilot. Ce sont vos permissions SharePoint, éclairées pour la première fois. Copilot fonde chacune de ses réponses sur Microsoft Graph, qui englobe tous les sites SharePoint, fichiers OneDrive, chats Teams et messages Exchange qu'un utilisateur peut déjà consulter. Posez-lui la question “ quel est notre budget prévisionnel pour le troisième trimestre ? ” et il parcourt l'ensemble de cet espace, puis rédige une réponse.

Deux constats surprennent la plupart des équipes TI d'entreprise à ce stade :

  1. Copilot trouve des fichiers que vos utilisateurs avaient oublié pouvoir ouvrir. Un chiffrier des finances partagé il y a trois ans avec un large groupe de service demeure dans la portée. Personne ne l'aurait trouvé en naviguant. Copilot le trouve en une seule requête.
  2. Copilot transforme un accès implicite en réponse explicite. Personne ne savait pouvoir lire ce dossier RH confidentiel, faute d'avoir cherché. Désormais, Copilot y puise pour répondre à la question posée.

La documentation de Microsoft est explicite : Copilot “ ne fait apparaître que les données organisationnelles pour lesquelles les utilisateurs individuels disposent au moins d'autorisations de lecture. ” Cette limite tient. Cependant, elle ne tient qu'en fonction des autorisations qui la sous-tendent. En d'autres termes, Copilot ne crée pas d'exposition. Il révèle une exposition qui était déjà présente.

 

Étape 1 : auditez les permissions SharePoint avant d'activer Copilot

Mesurez donc votre exposition avant que Copilot ne commence à répondre aux questions, et non après.

SharePoint Advanced Management (SAM) est le bon instrument. Il est inclus avec les licences Microsoft 365 Copilot et vous fournit trois rapports déterminants :

  • Les rapports d'accès aux sites , qui montrent quels sites accordent des permissions larges — tout le monde, l'ensemble du personnel ou de grands groupes de sécurité
  • Les rapports de partage excessif signalement des fichiers partagés via “ toute personne disposant du lien ”
  • La détection des sites inactifs , pour retirer le contenu qui n'aurait jamais dû être dans la portée

Exécutez d'abord le rapport de partage excessif. Dans les locataires sur lesquels notre équipe a travaillé, une proportion substantielle de sites SharePoint comporte encore “ Tout le monde sauf les utilisateurs externes ” sur au moins une bibliothèque de documents. C'est du contenu que Copilot peut référencer pour tout employé qui pose la bonne question.

Cet audit est fastidieux, et nous ne prétendrons pas le contraire. La plupart des entreprises ont accumulé des centaines de sites au cours d'une décennie. Mais il n'y a pas de raccourci ici, car l'application des autorisations par Copilot n'est jamais plus précise que les autorisations elles-mêmes.

 

Étape 2 : appliquez les étiquettes de confidentialité avant que Copilot ne lise les fichiers

Microsoft Purview rendent les contrôles d'accès de Microsoft 365 Copilot vérifiables plutôt que simplement présumés. Elles vous donnent une deuxième couche d'application qui agit sur le contenu lui-même.

Lorsque vous étiquetez un document, trois choses en découlent :

  • Copilot respecte les droits d'utilisation de l'étiquette au moment de la requête
  • Les politiques DLP de Purview peuvent exclure entièrement le contenu étiqueté des réponses de Copilot
  • Les journaux d'audit consignent chaque requête et chaque réponse ayant touché du contenu protégé

L'ordre de priorité a de l'importance. Commencez par vos catégories présentant la plus haute sensibilité : les documents du conseil d'administration, les données personnelles couvertes par la Loi 25 du Québec ou le RGPD, les dossiers de fusions et acquisitions (M&A), et les dossiers RH. Étiquetez-les en premier. Vous ne pouvez pas empêcher Copilot de lire un fichier qu'un utilisateur peut déjà ouvrir, mais Purview DLP peut l'empêcher de faire surface ce contenu dans une réponse.

Une réserve pratique : les étiquettes de confidentialité exigent une licence Microsoft Purview Information Protection, généralement incluse dans Microsoft 365 E5. Si vous êtes sur E3, budgétez la mise à niveau avant de présumer que Purview réglera votre problème de gouvernance.

 

Microsoft a livré Restricted SharePoint Search (RSS) comme mesure transitoire, afin de plafonner les sites accessibles à Copilot pendant le nettoyage des permissions. Microsoft a depuis bloqué toute nouvelle activation de RSS et retire la fonctionnalité.

Le remplacement est Restricted Content Discovery (RCD). RCD limite les résultats de recherche de Copilot et d'entreprise aux sites que vous avez explicitement vérifiés, et il supprime la limite de 100 sites qui rendait RSS inutilisable à l'échelle de l'entreprise. Si vous configurez les contrôles d'accès de Microsoft 365 Copilot aujourd'hui, RCD est le mécanisme à privilégier.

Soyez clair sur ce que RCD n'est pas. Ce n'est pas une frontière de sécurité. Il limite la découvrabilité, pas l'accès : un utilisateur qui connaît déjà l'adresse d'un fichier peut toujours l'ouvrir. RCD vous achète du temps pour nettoyer les permissions. Il ne remplace jamais ce nettoyage.

 

Étape 4 : auditez le rafraîchissement des ACL de chaque connecteur Graph

C'est ici que s'arrête la plupart des conseils de gouvernance sur Copilot ; il vaut donc la peine d'être précis.

Copilot utilise l'Index Sémantique, l'index interne de Microsoft basé sur Microsoft Graph, pour récupérer du contenu avant de le transmettre au modèle linguistique. Cet index vérifie si l'utilisateur qui effectue la requête y a accès avant de renvoyer un document — tardive une application évaluée au moment de la requête contre l'état réel des permissions. Pour du contenu purement Microsoft 365, cela fonctionne de façon fiable.

Le problème commence lorsque vous étendez les contrôles d'accès de Microsoft 365 Copilot au-delà de Microsoft 365. connecteurs Microsoft Graph rapatrient ServiceNow, Confluence, Salesforce ou des partages de fichiers internes. La plupart vérifient les permissions au moment de l'indexation — anticipée — et stockent la liste de contrôle d'accès (ACL) avec le document. Par conséquent, si une appartenance de groupe change après l'indexation, cette ACL stockée reste périmée jusqu'à la prochaine exploration.

Si vous indexez des systèmes externes, faites donc trois choses avant que vos utilisateurs ne les interrogent :

  1. Alignez la fréquence d'exploration sur le rythme réel de changement des appartenances de groupe dans votre organisation
  2. Testez la propagation directement : ajoutez un utilisateur test à un groupe, puis mesurez le temps avant que les réponses de Copilot ne reflètent ce changement
  3. Pour les sources hautement sensibles, demandez-vous si un connecteur y a sa place, ou si une plateforme de recherche dédiée tenant compte des permissions est la meilleure réponse

Voilà la ligne technique qui sépare un assistant utile d'un incident de fuite de données. Nous avons vu des organisations à l'hygiène SharePoint impeccable créer une nouvelle exposition en branchant une instance ServiceNow sans jamais auditer son calendrier de rafraîchissement des ACL.

 

Étape 5 : configurez les groupes Microsoft Entra ID avant le déploiement

Le modèle de permission de Copilot n'est aussi précis que votre structure de groupe dans Microsoft Entra ID, anciennement Azure Active Directory.

Si vos sites SharePoint accordent l'accès à des utilisateurs individuels plutôt qu'à des groupes de sécurité, chaque revue de permissions devient manuelle et chaque cycle de revue devient hors de prix. Avant un déploiement à grande échelle :

  • Convertissez les accès SharePoint individuels en groupes de sécurité Entra ID partout où le modèle de contenu le permet
  • Activez les revues d'accès Entra ID pour que les gestionnaires recertifient les appartenances de groupe, plutôt que les TI
  • Activez Privileged Identity Management pour les groupes qui gardent les sites sensibles, afin que les accès élevés restent limités dans le temps plutôt que permanents

Rien de tout cela n'est propre à Copilot. Copilot rend simplement visible le coût des appartenances de groupe périmées, ce que l'accès passif aux fichiers n'a jamais fait.

 

La décision sur les contrôles d'accès de Microsoft 365 Copilot : trois questions

Voici le cadre que nous parcourons avec nos clients d'entreprise avant qu'ils n'activent Copilot pour une large population d'utilisateurs.

1. Savez-vous quels sites SharePoint sont largement permissionnés ? Si vous ne pouvez pas répondre à partir d'un rapport, lancez l'audit de partage excessif SAM avant toute chose. Deviner n'est pas une posture de gouvernance.

2. Avez-vous étiqueté votre contenu le plus sensible ? Si les documents RH, juridiques et financiers demeurent sans étiquette, Copilot s'en servira pour répondre, et aucune politique DLP n'existe pour l'en empêcher.

3. Étendez-vous Copilot au-delà de M365 par des connecteurs Graph ? Si oui, chaque connecteur exige son propre audit d'ACL explicite avant qu'un seul utilisateur ne l'interroge.

Trois réponses “ oui, c'est fait ” signifient que vos contrôles d'accès Microsoft 365 Copilot fonctionnent comme prévu. Tout “ pas encore ” vous indique par où commencer — et ce n'est jamais avec les paramètres de Copilot. C'est avec l'infrastructure des autorisations qui se trouve en dessous.

 

Ce que Copilot ne peut pas faire (par conception)

Pour être tout aussi direct sur les limites de la plateforme :

  • Copilot ne peut pas ouvrir des fichiers qu'un utilisateur n'a pas le droit de consulter. Le Semantic Index applique cette frontière à chaque requête.
  • Copilot ne peut pas obtenir un accès privilégié au cas par cas. Aucune configuration ne lui permet de dépasser les droits actuels de l'utilisateur effectuant la requête.
  • Copilot n'entraîne pas les modèles sous-jacents avec vos données organisationnelles. La documentation de confidentialité de Microsoft énonce clairement que les requêtes, les réponses et les données consultées restent hors de l'entraînement des modèles de fondation.

Quel Copilote peut faire, c'est rendre quelqu'un conscient d'un contenu qu'il pouvait techniquement toujours atteindre mais qu'il n'aurait jamais trouvé à la main. Il s'agit d'un problème de gestion des permissions, pas d'un problème Copilot. Copilot le rend simplement urgent.

 

Quand les contrôles d'accès de Microsoft 365 Copilot exigent une couche de recherche tenant compte des permissions

Pour certains environnements, les outils de gouvernance natifs de Microsoft ne suffisent pas à eux seuls. Ce seuil est généralement atteint à partir de 10 000 employés et plus, en présence d'obligations réglementaires telles que la HIPAA, la Loi 25 ou SOC 2, ou en raison d'une heritage complexe des permissions provenant de systèmes hérités.

Dans ces cas, une plateforme dédiée tenant compte des permissions comme Coveo peut étendre la portée à des sources non Microsoft tout en appliquant les permissions au niveau du document, dans l'index lui-même. Coveo résout les permissions au moment de l'exploration et les applique au moment de la requête, et il prend en charge un rafraîchissement quasi instantané des ACL sur les connecteurs pris en charge. C'est une différence significative par rapport au modèle d'exploration périodique sur lequel reposent la plupart des connecteurs Graph.

Sengo est un partenaire d'intégration officiel de Coveo, et notre équipe comprend un ancien développeur backend de Coveo qui maîtrise de l'intérieur la couche d'indexation et de sécurité-identité. Nous avons déployé cette architecture pour des clients grands comptes dans les services financiers et le secteur public, où “ probablement correct ” n'est pas une réponse acceptable en matière d'exposition des données. Notre pratique Coveo couvre ce travail, et notre solution de recherche et découverte explique comment les pièces s'assemblent. Si votre contenu couvre les deux langues officielles, notre guide des logiciel de recherche d'entreprise pour organisations bilingues est le meilleur point de départ.

La séquence, en bref : auditez les permissions, étiquetez le contenu sensible, restreignez la découverte pendant la correction, puis décidez si Copilot seul porte l'ensemble de votre parc — ou si une couche tenant compte des permissions doit l'accompagner.

Parlez-nous de votre intranet propulsé par l'IA

Foire aux questions

Non. Copilot utilise le même modèle de permissions Microsoft Graph que tous les autres services Microsoft 365, et il n'expose que le contenu sur lequel l'utilisateur qui interroge détient déjà au minimum un droit de lecture. Le Semantic Index l'applique à chaque requête. Donc si Copilot retourne un fichier inattendu, vérifiez les permissions SharePoint de ce fichier. L'utilisateur y a bel et bien accès.

Copilot est exactement aussi sûr que votre modèle de permissions. Il n'ajoute aucun risque au-delà des droits d'accès que vous avez déjà accordés. Le vrai risque tient à ce que Copilot rend trivial le fait d'interroger d'un coup tout ce qui est accessible, ce qui fait remonter des fichiers que vos utilisateurs pouvaient toujours ouvrir mais n'auraient jamais trouvés à la main. Les étiquettes de confidentialité Microsoft Purview et les politiques DLP vous permettent d'exclure le contenu étiqueté des réponses de Copilot, même lorsque l'utilisateur détient un droit de lecture sur le fichier sous-jacent.

Restricted SharePoint Search (RSS) était un contrôle temporaire qui limitait Copilot et la recherche d'entreprise à une liste d'autorisation gérée manuellement, plafonnée à 100 sites SharePoint. Microsoft a bloqué toute nouvelle activation de RSS et le retire. Restricted Content Discovery (RCD) le remplace par un mécanisme plus évolutif, sans plafond arbitraire de sites. Ni l'un ni l'autre n'est une frontière de sécurité. Les deux sont des contrôles de découvrabilité qui vous achètent du temps pendant la correction des permissions.

Copilot indexe les systèmes externes au moyen de connecteurs Microsoft Graph. La plupart des connecteurs appliquent les ACL de façon anticipée : les permissions sont saisies au moment de l'exploration et stockées avec le document indexé. Par conséquent, si une appartenance de groupe change entre deux explorations, l'ACL stockée peut devenir périmée. Pour du contenu externe hautement sensible, auditez le calendrier de rafraîchissement des ACL du connecteur avant d'ouvrir l'accès de Copilot à ce système.

Oui. Copilot fouille tout ce à quoi un utilisateur a le droit d'accéder, y compris des fichiers partagés il y a des années dont plus personne ne se souvient. C'est précisément pourquoi un audit de partage excessif SharePoint au moyen de SharePoint Advanced Management est la première étape recommandée avant un déploiement à grande échelle. L'objectif n'est pas de limiter Copilot. Il s'agit de nettoyer des permissions qui ont toujours été trop larges, avant que Copilot ne les rende lourdes de conséquences.

Non. La documentation de confidentialité de Microsoft est explicite : les requêtes, les réponses et les données consultées par Microsoft Graph ne servent pas à entraîner les modèles de fondation. Vos données organisationnelles restent à l'intérieur de la frontière de votre locataire Microsoft 365, régies par les modalités de traitement des données dont vous disposez déjà.

Cela dépend de votre environnement. Pour la plupart des entreprises axées sur M365, l'Index Sémantique de Copilot combiné à SharePoint Advanced Management et Purview suffit. Pour les organisations dotées de parcs multisystèmes complexes, d'exigences réglementaires strictes ou de besoins de propagation rapide des autorisations provenant de sources non Microsoft, une plateforme dédiée telle que Coveo aux côtés de Copilot offre un contrôle plus fin. Le choix est rarement binaire : la plupart des grands déploiements utilisent les deux.

Sources et références

  1. Données, confidentialité et sécurité pour Microsoft 365 Copilotlearn.microsoft.com
  2. Présentation de SharePoint Advanced Managementlearn.microsoft.com
  3. Recherche SharePoint restreintelearn.microsoft.com
  4. Découverte de contenu restreintlearn.microsoft.com
  5. Vue d'ensemble des connecteurs Microsoft Graphlearn.microsoft.com
  6. Microsoft Purview pour les applications d'IA générativelearn.microsoft.com
  7. Présentation de Microsoft Entra IDlearn.microsoft.com
  8. Présentation de Microsoft Graphlearn.microsoft.com
Sengo Robot Nikko
Je l'ai coécrit avec un humain 😉