Les stratégies DLP pour les débutants
Les stratégies DLP protègent les données de l'entreprise dans Power Automate. Voici comment fonctionnent les groupes de connecteurs, l'application des règles et votre première stratégie.
Dès que plusieurs collègues créent leurs propres flux dans Power Automate, un angle mort apparaît rapidement : qui connecte quelles données à quel service, et des données clients issues de SharePoint finissent-elles peut-être dans un flux Twitter privé ou dans un connecteur grand public que personne n'a vérifié ? C'est exactement à cela que sert la prévention de la perte de données, DLP en abrégé. Une stratégie DLP détermine quels connecteurs peuvent être utilisés dans un environnement et quels connecteurs peuvent être combinés entre eux au sein d'un flux. Selon la documentation Microsoft, les stratégies de données agissent comme des garde-fous destinés à empêcher les utilisateurs de divulguer involontairement des données de l'entreprise vers l'extérieur.
Pour les responsables informatiques des PME, ce n'est pas un simple plus, mais le fondement de tout déploiement responsable de Power Automate. Sans stratégie DLP, toute personne disposant d'une licence peut utiliser n'importe quel connecteur disponible dans n'importe quel flux, y compris des services de messagerie privés, des connecteurs de réseaux sociaux ou des connecteurs personnalisés inconnus. Cet article explique les notions de base, montre le chemin vers votre première stratégie dans le Centre d'administration Power Platform et précise ce qui se passe réellement en cas d'infraction.
Ce qu'une stratégie DLP régit réellement
Au cœur de Power Apps, Power Automate et Copilot Studio se trouvent les connecteurs, c'est-à-dire des représentations fortement typées d'API par lesquelles les flux lisent, écrivent ou transmettent des données. Une stratégie DLP attribue chaque connecteur à exactement l'un des trois groupes suivants :
- Professionnel (Business) : Destiné aux données sensibles de l'entreprise. Les connecteurs de ce groupe ne peuvent être combinés qu'avec d'autres connecteurs du même groupe.
- Non professionnel (Non-business) : La valeur par défaut pour tous les connecteurs non classés. Là aussi, les données ne peuvent circuler qu'au sein de leur propre groupe.
- Bloqué : Le connecteur ne peut absolument pas être utilisé dans les environnements auxquels s'applique la stratégie.
Un exemple simple tiré de la documentation Microsoft rend cet effet concret : si SharePoint et Salesforce sont affectés au groupe Professionnel, les deux peuvent échanger des données au sein d'un flux. En revanche, un flux qui utilise également Outlook.com du groupe Non professionnel est bloqué, car les deux groupes ne sont pas autorisés à partager des données entre eux. C'est précisément ce principe, qui consiste à cloisonner les connecteurs par groupes plutôt qu'à surveiller chaque flux de données individuellement, qui rend les stratégies DLP à la fois si efficaces et si faciles à comprendre.
Temps de conception et exécution : où une stratégie s'applique réellement
Une stratégie agit à deux niveaux totalement différents. Au moment de la conception, elle empêche les créateurs d'insérer et d'enregistrer un connecteur bloqué ou non combinable dans un flux ; ils reçoivent immédiatement un message d'erreur. À l'exécution, la stratégie s'applique aux flux déjà enregistrés : si la stratégie change ultérieurement, un processus en arrière-plan vérifie régulièrement toutes les ressources de l'environnement concerné. Si un flux enfreint la nouvelle règle, il est placé dans un état suspendu et cesse de fonctionner jusqu'à ce que l'infraction soit corrigée. Selon Microsoft, lors de la première mise en place d'une stratégie, l'application complète peut prendre jusqu'à 24 heures dans les cas extrêmes, mais elle est généralement effective en moins d'une heure.
Pour Power Automate, il existe encore une nuance importante : en cas d'infraction, l'état du flux est défini sur Suspended, et le motif apparaît sous la forme FlowSuspensionReason=CompanyDlpViolation. Toute personne interrogeant les flux via PowerShell ou le connecteur d'administration peut ainsi identifier clairement les suspensions liées au DLP grâce à cette valeur, sans avoir à deviner pourquoi un flux s'est soudainement arrêté.
Qui peut créer des stratégies : niveau locataire et niveau environnement
Les stratégies DLP peuvent être configurées à deux niveaux, et les autorisations requises diffèrent en conséquence :
- Niveau locataire : S'applique à l'ensemble du locataire, mais peut inclure ou exclure certains environnements. Cela nécessite le rôle Administrateur Power Platform.
- Niveau environnement : S'applique à un seul environnement et complète ou renforce la stratégie de niveau locataire, sans pouvoir la contourner. Le rôle Administrateur d'environnement suffit ici ; pour les environnements dotés d'une base de données Dataverse, le rôle Administrateur système est requis.
Un point important à clarifier dès le départ : les administrateurs d'environnement ne peuvent ni modifier ni supprimer les stratégies créées par un administrateur de locataire. Ainsi, si vous démarrez dans une PME avec seulement quelques personnes dans l'équipe informatique, vous devriez déterminer rapidement qui détient le rôle de locataire, car cela détermine qui pourra ensuite apporter des modifications.
Étape par étape : votre première stratégie DLP dans le Centre d'administration Power Platform
Le chemin vers une première stratégie fonctionnelle se déroule en quelques étapes clairement définies :
1. Dans le Power Platform Admin Center, sous Sécurité, ouvrez la section Données et confidentialité puis, à l'intérieur, Stratégies de données, puis sélectionnez Nouvelle stratégie.
2. Donnez à la stratégie un nom explicite, par exemple « Standard Environnements de production ».
3. Attribuez les connecteurs, individuellement ou par sélection multiple, aux groupes Professionnel, Non professionnel ou Bloqué. Les connecteurs qui ne peuvent pas être bloqués, comme SharePoint, ne peuvent certes pas être verrouillés, mais peuvent tout de même être classés.
4. Définissez le groupe par défaut pour les futurs connecteurs. Microsoft recommande de laisser cette valeur sur Non professionnel, afin que les nouveaux connecteurs ne soient ni bloqués ni autorisés sans vérification.
5. Si nécessaire, ajoutez des connecteurs personnalisés à la stratégie.
6. Définissez le champ d'application : excluez certains environnements ou incluez délibérément plusieurs environnements, par exemple pour exempter volontairement les environnements de test et de bac à sable de règles strictes.
7. Vérifiez les paramètres sur la page de synthèse et créez la stratégie.
Une fois enregistrée, la configuration se propage automatiquement du niveau locataire à chaque environnement concerné, où les connexions et flux existants sont vérifiés par rapport aux nouvelles règles.
Conseils pratiques pour bien démarrer dans une PME
- Commencer petit : Une seule stratégie modérément restrictive pour les environnements de production suffit généralement au départ. Vous pouvez d'abord exclure délibérément les environnements de test, afin que votre équipe puisse expérimenter sans friction.
- Rendre les stratégies visibles : Partagez en interne la liste des connecteurs classés, afin que les créateurs sachent, avant de construire un flux, quelles combinaisons sont autorisées. Cela évite les questions supplémentaires et la frustration liée aux flux bloqués.
- Laisser Non professionnel comme valeur par défaut : Ainsi, les nouveaux connecteurs que Microsoft ajoute en permanence ne sont ni accidentellement autorisés ni bloqués systématiquement tant que vous ne les avez pas examinés délibérément.
- Considérer les infractions comme un signal, pas comme une gêne : Un flux suspendu montre de manière fiable où un processus a tenté involontairement de déplacer des données au-delà des limites des groupes. C'est précisément là que le DLP produit réellement son effet.
L'automatisation avec Power Automate est particulièrement rentable lorsque des collaborateurs numériques prennent en charge de manière fiable des tâches récurrentes, sans que des données sensibles ne circulent de façon incontrôlée entre les services. Avec une stratégie DLP correctement mise en place, vous encadrez cette automatisation dès le départ, tout en gardant, en tant que responsable informatique, un contrôle permanent sur quel connecteur peut partager des données avec quel autre.
Questions fréquentes
Une stratégie DLP bloque-t-elle immédiatement tous les flux existants qui l'enfreignent ?
Pas immédiatement au sens de secondes, mais de manière fiable. Un processus en arrière-plan vérifie régulièrement toutes les ressources de l'environnement concerné par rapport à la stratégie actuelle. Selon la documentation Microsoft, l'application complète peut prendre jusqu'à 24 heures, mais dans la plupart des cas, elle est effective en moins d'une heure.
Puis-je exempter certains environnements de test d'une stratégie stricte ?
Oui. Pour les stratégies au niveau du locataire, vous définissez le champ d'application soit en excluant certains environnements, soit en sélectionnant délibérément plusieurs environnements. Cela permet de configurer volontairement les environnements de bac à sable ou de test de manière plus ouverte que les environnements de production.
Que se passe-t-il lorsqu'un nouveau connecteur est publié et que je ne l'ai pas encore classé ?
Il se retrouve automatiquement dans le groupe par défaut que vous avez défini pour la stratégie. Microsoft recommande de laisser ce groupe par défaut sur Non professionnel, afin que les nouveaux connecteurs ne soient ni bloqués ni autorisés pour les données professionnelles sans vérification.
Une stratégie DLP s'applique-t-elle aussi aux flux de bureau, et pas seulement aux flux cloud ?
Oui. Power Automate permet également de classer les modules de flux de bureau et les actions individuelles comme professionnels, non professionnels ou bloqués. Cela permet d'empêcher qu'un flux de bureau combine des actions issues de catégories différentes, par exemple des accès à une base de données avec des actions Excel provenant de groupes différents.
Qui peut modifier une stratégie de niveau locataire créée par le service informatique ?
Seules les personnes disposant du rôle Administrateur Power Platform au niveau du locataire. Les administrateurs d'environnement peuvent créer des stratégies complémentaires pour leur propre environnement, mais ne peuvent ni modifier ni supprimer les stratégies à l'échelle du locataire provenant de l'informatique centrale.
Pour plus d'informations, consultez la documentation officielle Microsoft consacrée aux Stratégies de données dans Power Platform, à la Gestion des stratégies de données dans le Centre d'administration, ainsi qu'en particulier à la Création de stratégies DLP pour Power Automate.
NordFlux UG (haftungsbeschränkt)
NordFlux construit des employés numériques pour les organisations : des automatisations et des agents KI qui prennent en charge le travail répétitif. Vous gardez le contrôle.
Des questions concrètes sur l’automatisation ou l’IA ?
Lors d’une analyse initiale gratuite, nous discutons directement de votre cas. Sans engagement.