Restreindre l’accès au contenu OneDrive d’un utilisateur aux personnes d’un groupe
Certaines fonctionnalités de cet article nécessitent Microsoft SharePoint Premium - Gestion avancée de SharePoint
Vous pouvez restreindre l’accès au contenu OneDrive d’un utilisateur individuel aux utilisateurs d’un groupe de sécurité à l’aide d’une stratégie de restriction d’accès OneDrive. Les utilisateurs qui ne font pas partie du groupe spécifié ne peuvent pas accéder au contenu, même s’ils disposaient d’autorisations préalables ou d’un lien partagé.
La stratégie est appliquée à l’aide de Microsoft Entra groupes de sécurité qui contiennent les personnes qui doivent pouvoir accéder aux fichiers dans ce OneDrive.
Lorsque la stratégie est appliquée, les personnes du groupe de sécurité n’ont pas d’autorisations sur les fichiers directement. Le propriétaire OneDrive doit partager le contenu comme il le ferait normalement. La stratégie de restriction d’accès OneDrive empêche toute personne qui ne fait pas partie du groupe de sécurité d’accéder au contenu OneDrive même s’il est partagé avec eux.
Les stratégies de restriction d’accès sont appliquées lorsqu’un utilisateur tente d’accéder à un fichier. Les utilisateurs peuvent toujours voir les fichiers dans les résultats de la recherche s’ils disposent d’autorisations directes sur le fichier, mais ils ne pourront pas y accéder s’ils ne font pas partie du groupe de sécurité spécifié.
Vous pouvez également restreindre l’accès au service OneDrive lui-même aux personnes d’un groupe de sécurité. Pour plus d’informations, consultez Restreindre l’accès à OneDrive par groupe de sécurité.
Configuration requise
La stratégie de restriction d’accès OneDrive nécessite Microsoft SharePoint Premium - Gestion avancée de SharePoint.
Activer la restriction d’accès au site pour votre organization
Vous devez activer la restriction d’accès au site pour votre organization avant de pouvoir la configurer pour oneDrive d’un utilisateur.
Pour activer la restriction d’accès au site pour votre organization dans le Centre d’administration SharePoint :
Développez Stratégies et sélectionnez Contrôle d’accès.
Sélectionnez Restriction d’accès au site.
Sélectionnez Autoriser la restriction d’accès , puis Enregistrer.
Pour activer la restriction d’accès au site pour votre organization à l’aide de PowerShell, exécutez la commande suivante :
Set-SPOTenant -EnableRestrictedAccessControl $true
L’application de la commande peut prendre jusqu’à une heure.
Remarque
Pour les utilisateurs microsoft 365 multigéographiques, exécutez cette commande séparément pour chaque emplacement géographique souhaité.
Restreindre l’accès au contenu OneDrive d’un utilisateur
Chaque OneDrive peut être affecté jusqu’à 10 groupes de sécurité Microsoft Entra. Une fois qu’un groupe de sécurité est ajouté, seuls les utilisateurs des groupes ont accès au contenu de ce OneDrive qui a été partagé avec eux. Vous pouvez utiliser des groupes de sécurité dynamiques si vous souhaitez baser l’appartenance au groupe sur les propriétés de l’utilisateur.
Importante
Le propriétaire de OneDrive doit être inclus dans l’un des groupes de sécurité que vous spécifiez, sinon il perd l’accès à son OneDrive et à son contenu.
Pour gérer la restriction d’accès pour OneDrive, utilisez les commandes suivantes :
Action | Commande PowerShell |
---|---|
Activer la restriction d’accès pour un OneDrive donné. (Exécutez cette commande avant d’ajouter des groupes de sécurité.) | Set-SPOSite -Identity <siteurl> -RestrictedAccessControl $true |
Ajouter un groupe de sécurité | Set-SPOSite -Identity <siteurl> -AddRestrictedAccessControlGroups <comma separated group GUIDS> |
Modifier le groupe de sécurité | Set-SPOSite -Identity <siteurl> -RestrictedAccessControlGroups <comma separated group GUIDS> |
Afficher le groupe de sécurité | Get-SPOSite -Identity <siteurl> Select RestrictedAccessControl, RestrictedAccessControlGroups |
Supprimer un groupe de sécurité | Set-SPOSite -Identity <siteurl> -RemoveRestrictedAccessControlGroups <comma separated group GUIDS> |
Réinitialiser la restriction d’accès au site | Set-SPOSite -Identity <siteurl> -ClearRestrictedAccessControl |
Partage de sites avec une stratégie d’accès aux sites restreint
Le partage de sites SharePoint et de son contenu peut être bloqué avec des utilisateurs et des groupes qui ne sont pas autorisés conformément à la stratégie de contrôle d’accès restreint.
La fonctionnalité de contrôle de partage est désactivée par défaut. Pour l’activer, exécutez la commande PowerShell suivante dans SharePoint Online Management Shell en tant qu’administrateur :
Set-SPOTenant -AllowSharingOutsideRestrictedAccessControlGroups $false
Partage avec les utilisateurs
Le partage est autorisé uniquement avec les utilisateurs qui font partie de groupes de contrôle d’accès restreint. Le partage sera bloqué avec toute personne en dehors des groupes de contrôle d’accès restreint, comme indiqué ci-dessous :
Partage avec des groupes
Le partage est autorisé avec les groupes Microsoft Entra Sécurité ou Microsoft 365 qui font partie de la liste des groupes de contrôle d’accès restreint. Par conséquent, le partage avec tous les autres groupes, y compris Tout le monde à l’exception des utilisateurs externes ou des groupes SharePoint, ne sera pas autorisé.
Remarque
À l’heure actuelle, le partage d’un site et de son contenu n’est pas autorisé pour les groupes de sécurité imbriqués qui font partie des groupes de contrôle d’accès restreint. Cette prise en charge sera ajoutée dans l’itération de la prochaine version.
Configurer le lien En savoir plus pour la page d’erreur de refus d’accès
Configurez votre lien En savoir plus pour informer les utilisateurs auxquels l’accès à un site SharePoint a été refusé en raison de la stratégie de contrôle d’accès restreint au site. Avec ce lien d’erreur personnalisable, vous pouvez fournir des informations et des conseils supplémentaires à vos utilisateurs.
Remarque
Le lien En savoir plus est un paramètre au niveau du locataire qui s’applique à tous les sites pour qui la stratégie de contrôle d’accès restreint est activée.
Pour configurer le lien, exécutez la commande suivante dans SharePoint PowerShell :
Set-SPOTenant -RestrictedAccessControlForSitesErrorHelpLink “<Learn more URL>”
Pour récupérer la valeur du lien, exécutez la commande suivante :
Get-SPOTenant | select RestrictedAccessControlForSitesErrorHelpLink
Le lien En savoir plus configuré est lancé lorsque l’utilisateur sélectionne le lien En savoir plus sur les stratégies de votre organization ici.
Informations sur les stratégies d’accès restreint aux sites
En tant qu’administrateur informatique, vous pouvez afficher les rapports suivants pour obtenir plus d’informations sur les sites SharePoint protégés par une stratégie d’accès restreint aux sites :
- Sites protégés par une stratégie d’accès restreint aux sites (RACProtectedSites)
- Détails des refus d’accès en raison d’un accès restreint au site (ActionsBlockedByPolicy)
Remarque
La génération de chaque rapport peut prendre quelques heures.
Sites protégés par un rapport de stratégie d’accès restreint aux sites
Vous pouvez exécuter les commandes suivantes dans SharePoint PowerShell pour générer, afficher et télécharger les rapports :
Action | Commande PowerShell | Description |
---|---|---|
Générer un rapport | Start-SPORestrictedAccessForSitesInsights -RACProtectedSites |
Génère une liste de sites protégés par une stratégie d’accès restreint aux sites |
Afficher le rapport | Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> |
Le rapport affiche les 100 principaux sites avec les pages les plus consultées qui sont protégés par la stratégie. |
Télécharger le rapport | Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -Action Download |
Cette commande doit être exécutée en tant qu’administrateur. Le rapport téléchargé se trouve sur le chemin d’accès où la commande a été exécutée. |
Pourcentage de sites protégés avec un rapport d’accès restreint au site | Get-SPORestrictedAccessForSitesInsights -RACProtectedSites -ReportId <Report GUID> -InsightsSummary |
Ce rapport indique le pourcentage de sites protégés par la stratégie par rapport au nombre total de sites |
Refus d’accès en raison d’une stratégie d’accès restreint au site
Vous pouvez exécuter les commandes suivantes pour créer, extraire et afficher un rapport pour les refus d’accès en raison de rapports d’accès restreint au site :
Action | Commande PowerShell | Description |
---|---|---|
Créer un rapport de refus d’accès | Start-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy |
Crée un rapport pour récupérer les détails du refus d’accès |
Récupérer les status de rapport sur les refus d’accès | Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy |
Récupère la status du rapport généré. |
Derniers refus d’accès au cours des 28 derniers jours | Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content AllDenials |
Obtient une liste des 100 derniers refus d’accès qui se sont produits au cours des 28 derniers jours |
Afficher la liste des principaux utilisateurs auxquels l’accès a été refusé | Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopUsers |
Obtient une liste des 100 premiers utilisateurs qui ont reçu le plus grand nombre de refus d’accès |
Afficher la liste des principaux sites ayant reçu le plus de refus d’accès | Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content TopSites |
Obtient une liste des 100 principaux sites qui ont eu le plus grand nombre de refus d’accès |
Distribution des refus d’accès entre différents types de sites | Get-SPORestrictedAccessForSitesInsights -ActionsBlockedByPolicy -ReportId <Report ID> -Content SiteDistribution |
Montre la distribution des refus d’accès entre différents types de sites |
Remarque
Pour afficher jusqu’à 10 000 refus, vous devez télécharger les rapports. Exécutez la commande download en tant qu’administrateur et les rapports téléchargés se trouvent sur le chemin d’accès à partir duquel la commande a été exécutée.
Audit
Les événements d’audit sont disponibles dans le portail de conformité Microsoft Purview pour vous aider à surveiller les activités de restriction d’accès au site. Les événements d’audit sont enregistrés pour les activités suivantes :
- Application d’une restriction d’accès au site pour le site
- Suppression de la restriction d’accès au site pour le site
- Modification des groupes de restriction d’accès au site pour le site
Articles connexes
Restreindre l’accès au site SharePoint aux membres d’un groupe
Insights sur la gouvernance de l’accès aux données pour les sites SharePoint