Gestion de la sécurité
Les droits
Les droits dans SharePoint Online s’appliquent sur les éléments suivants par ordre d’héritage de l’objet, de la portée la plus importante à la moins importante :
-
Collections de sites.
-
Sites (site racine, sous-sites).
-
Objets de site (bibliothèque, liste).
-
Éléments de listes ou fichiers d’une bibliothèque.
Le principe d’héritage des droits s’applique par défaut et il est possible de casser l’héritage. Les droits s’appliquent aux entités suivantes :
-
Utilisateurs Active Directory ou Entra ID,
-
Groupes Active Directory ou Entra ID,
-
Groupes SharePoint : ils peuvent être composés d’utilisateurs et de groupes Active Directory.
Il existe trente-trois droits unitaires dans SharePoint. La liste complète est accessible via la visualisation des niveaux d’autorisations. Utilisez le bouton Paramètres, le lien Autorisations de sites, le lien Paramètres avancés des autorisations puis le bouton Niveaux d’autorisations. Sélectionnez un des niveaux existants pour voir la liste des droits unitaires et leur description.
Un commentaire permet de situer le contexte de chaque droit. L’illustration suivante ne comporte que les premières autorisations pour le niveau Modification.

Les niveaux d’autorisation
Les niveaux d’autorisation permettent de combiner l’octroi ou le refus de l’ensemble des droits unitaires dans un conteneur et s’appliquent au niveau d’une collection de sites.
Gérer les autorisations en accordant ou refusant chacun des droits d’un objet aux utilisateurs ou groupes serait impensable. Les droits unitaires sont combinés dans des niveaux d’autorisation. À la création de la première collection de sites, cinq niveaux d’autorisation sont créés : lecture, collaboration, modification, conception et contrôle total.
Vous trouverez ci-dessous la matrice des droits combinés pour chaque niveau d’autorisation, à l’exception du niveau contrôle total qui contient tous les droits unitaires.
|
Autorisations |
Lecture |
Collaboration |
Modification |
Conception |
|
Autorisations de listes |
||||
|
Gérer les listes |
|
|
X |
X |
|
Remplacer les comportements |
|
|
|
X |
|
Ajouter des éléments |
|
X |
X |
X |
|
Modifier des éléments |
|
X |
X |
X |
|
Supprimer des éléments |
|
X |
X |
X |
|
Afficher les éléments |
X |
X |
X |
X |
|
Approuver les éléments |
|
X |
X |
X |
|
Ouvrir les éléments |
X |
X |
X |
X |
|
Afficher les versions |
X |
X |
X |
X |
|
Supprimer les versions |
|
X |
X |
X |
|
Créer des alertes |
X |
X |
X |
X |
|
Afficher les pages des applications |
X |
X |
X |
X |
|
Autorisations de sites |
||||
|
Gérer les autorisations |
|
|
|
|
|
Afficher les données Web Analytics |
|
|
|
|
|
Créer des sous-sites |
|
|
|
|
|
Gérer le site web |
|
|
|
|
|
Ajouter et personnaliser des pages |
|
|
|
X |
|
Appliquer des thèmes et des bordures |
|
|
|
X |
|
Appliquer des feuilles de style |
|
|
|
X |
|
Créer des groupes |
|
|
|
|
|
Parcourir les répertoires |
|
X |
X |
X |
|
Utiliser la création de sites libre-service |
X |
X |
X |
X |
|
Afficher les pages |
X |
X |
X |
X |
|
Détailler les autorisations |
|
|
|
|
|
Parcourir les informations utilisateurs |
X |
X |
X |
X |
|
Gérer les alertes |
|
|
|
|
|
Utiliser les interfaces distantes |
X |
X |
X |
X |
|
Utiliser les fonctionnalités d’intégration des clients |
X |
X |
X |
X |
|
Ouvrir |
X |
X |
X |
X |
|
Modifier les informations personnelles de... | ||||
Groupes SharePoint
Dans SharePoint, il est possible de créer des entités de sécurité dont le périmètre est restreint à l’application, contrairement aux comptes Active Directory ou Entra ID. Ce sont les groupes SharePoint. Ces groupes sont définis dans l’interface d’administration de la collection de sites et n’ont d’existence que dans les limites de cette collection. Ils peuvent contenir au choix :
-
des utilisateurs Active Directory ou Entra ID,
-
des groupes Actives Directory ou Entra ID,
-
d’autres groupes SharePoint.
À la création d’une collection de sites, plusieurs groupes SharePoint vides sont créés et disposent des niveaux d’autorisation correspondants.
|
Groupe SharePoint dont les membres... |
... disposent du niveau d’autorisation |
|
Visiteurs |
Lecture |
|
Membres |
Modification |
|
Propriétaires |
Contrôle total |
Lorsque vous avez créé une collection de sites, vous avez dû définir au minimum un propriétaire. Ce compte a été ajouté au groupe SharePoint Propriétaires. Il faut ensuite alimenter les autres groupes et, si nécessaire, en créer. Par exemple, sur une instance SharePoint Online et sa collection de sites créée par défaut (modèle de site de communication), le groupe Tout le monde sauf utilisateurs externes de l’instance est inclus dans le groupe SharePoint Membres, ce qui donne un droit minimum d’ajout d’éléments dans les listes et les bibliothèques à tout utilisateur inscrit sur l’instance, soit avec une identité cloud ou d’entreprise synchronisée avec Entra ID Connect....
Scénarios de gestion des droits
Il est préférable appliquer les droits sur l’objet le plus haut dans la hiérarchie (collection de sites, site, bibliothèque ou liste puis fichier ou élément), car l’héritage s’applique depuis l’objet de portée globale.
1. Utilisateurs AD ou Entra
Il est possible d’appliquer des droits par objet de site SharePoint pour chaque utilisateur de l’annuaire de l’entreprise. L’avantage d’une telle méthode est la possibilité d’appliquer des autorisations à une seule personne ponctuellement sur une bibliothèque ou une liste SharePoint. Elle atteint rapidement ses limites et l’administrateur doit documenter les droits qu’il accorde sur le portail sous peine de ne plus savoir rapidement qui peut faire quoi sur chaque objet de site.
2. Groupes AD ou Entra
Il est aussi possible d’appliquer les droits sur des groupes ou Entra. Un des gros avantages est la non-dépendance de la gestion des groupes. L’infrastructure SharePoint ne gère aucun groupe mais utilise ceux présents dans l’annuaire pour appliquer les permissions. Cependant, des inconvénients subsistent tels que :
-
l’utilisateur du portail ne pourra pas voir les membres du groupe ;
-
les permissions spécifiques sont peu flexibles : si les permissions sur l’objet SharePoint...
Principe d’héritage et application des permissions
Par défaut, tous les objets de la collection de sites (sites, sous-sites, bibliothèques, listes, fichiers, éléments de listes) héritent des autorisations de la collection. Afin d’appliquer des permissions différentes, il faut casser l’héritage.
Sélectionnez une bibliothèque de site. Utilisez le bouton d’accès aux paramètres de l’objet puis le lienAutorisations pour le composant : bibliothèque de documents.
Par défaut, il n’est pas possible de modifier les permissions, car l’héritage s’applique. Pour le casser, utilisez le bouton Arrêter l’héritage des autorisations du ruban AUTORISATIONS. Un message de confirmation est affiché. Deux commandes supplémentaires sont alors disponibles. Les boutons de suppression et modification des autorisations sont également disponibles.
Le bouton Supprimer les autorisations uniques permet de remettre en place l’héritage de l’objet de niveau supérieur. Le bouton Accorder des autorisations permet d’ajouter des groupes SharePoint et des utilisateurs et groupes AD :
Saisissez le ou les identifiant(s) des entités à ajouter (utilisateur AD, groupe AD ou groupe SharePoint).
Cliquez sur le bouton Afficher...
Protection du contenu via Purview Information Protection
Microsoft a développé un équivalent au rôle Active Directory Rights Management Services pour les services en lignes : Microsoft Purview Information Protection. Ce service est inclus dans la suite Purview qui est comprise dans les plans Entreprise des offres Microsoft 365 et permet entre autres :
-
de chiffrer des messages électroniques en transit via les règles de transport pour Exchange Online ;
-
de protéger les fichiers stockés dans SharePoint Online ;
-
d’appliquer des droits aux fichiers y compris hors ligne pour protéger la diffusion des fichiers.
Microsoft Purview Information Protection (anciennement Azure Information Protection) est une plateforme unifiée de classification, d’étiquetage et de protection des données dans Microsoft 365. En matière de protection des données, le produit propose entre autres les fonctions suivantes :
-
un système de gestion d’étiquettes ;
-
un système de classification ;
-
le chiffrement des fichiers ;
-
des restrictions d’accès (interdire de transférer par messagerie, d’imprimer) ;
-
des stratégies d’application automatique d’étiquettes selon le contenu détecté.
Le produit inclut également un ensemble de fonctionnalités dites de prévention...
Stratégies d’accès conditionnel Entra ID
Les stratégies d’accès conditionnel sont une fonction de sécurité devenue incontournable dans nos environnements actuels où la frontière de l’entreprise n’est plus physique. Elles existent depuis de nombreuses années dans l’annuaire Entra ID. Elles permettent de :
-
bloquer l’accès à SharePoint Online et OneDrive ;
-
restreindre l’accès selon le type d’appareil, la conformité de l’appareil, son emplacement réseau, le type d’application (navigateur, client lourd, application mobile), etc.
Ces stratégies permettent également d’appliquer des exigences supplémentaires comme une authentification multifacteur obligatoire ou un état de santé particulier de l’appareil qui souhaite accéder à l’application.
Plusieurs scénarios intéressants peuvent être déployés et impactent l’accès aux sites SharePoint, comme bloquer l’accès à SharePoint depuis des appareils non conformes, exiger une authentification multifacteur pour l’accès à des sites sensibles (RH, Finance), bloquer l’accès depuis des pays non autorisés, etc. La création de ces stratégies se trouve dans le centre d’administration Entra.
SharePoint Advanced Management
SharePoint Advanced Management est un ensemble de fonctionnalités pour l’administration de SharePoint Online. Ce service n’est inclus dans aucun abonnement Office 365 ou Microsoft 365. Cependant, si votre entreprise dispose d’au moins une licence Microsoft 365 Copilot, vous disposerez alors des fonctionnalités apportées. Elles sont décrites sur la page officielle de l’éditeur à l’adresse suivante : https://learn.microsoft.com/en-us/sharepoint/advanced-management
Nous nous intéresserons particulièrement à la fonction « Restricted Site Access ». Tout administrateur SharePoint reconnaîtra que la gestion des permissions peut vite ressembler à un cauchemar. Entre les interfaces classiques (via les paramètres avancés) et modernes que Microsoft conserve parfois en double et qui déroutent tant les utilisateurs que les administrateurs, la gestion des héritages cassés, la documentation sur des sites aux multiples objets pour stocker le contenu, il devient, dans certains cas, compliqué de savoir qui a accès à quoi.
Donc, si vous avez la chance d’avoir une licence Microsoft 365 Copilot et de disposer de SharePoint Advanced Management, vous avez accès à une fonction appelée « Restricted Site Access ». Il s’agit en quelque...
Contrôle des liens de partage
Les fonctions de partage sur des fichiers ou des sites sont facilement accessibles dans SharePoint. Cette facilité pour les utilisateurs peut entraîner un sur partage de nombreuses données et potentiellement vers l’extérieur de l’entreprise si l’administrateur a activé cette possibilité sur l’instance. Pour tenter d’améliorer la sécurité, il est possible de paramétrer un délai d’expiration des liens de partage (y compris internes). Cette possibilité se pilote à plusieurs niveaux.
Tout d’abord dans le centre d’administration SharePoint, dans la section Stratégies et la page Partage. Cochez la case Ces liens doivent expirer dans le nombre de jours suivants et saisissez un délai. La fonction est relativement récente donc le paramètre pour les liens internes n’est disponible que si Microsoft a déployé la modification sur un tenant (déploiement en cours à la date d’écriture de ce livre). Notez que vous pouvez restreindre le type de lien de partage et les autorisations par défaut pour les liens au niveau d’un site (dans la page des sites actifs) mais pas définir une expiration spécifique par site. Ensuite, un utilisateur peut, lorsqu’il partage un document, un dossier, définir une date d’expiration....
Conclusion
Retenons deux principes sur la gestion de la sécurité : SharePoint ne s’occupe pas de l’authentification. L’application fait confiance à un référentiel via les types d’authentification supportés. SharePoint ne gère que les autorisations d’accès aux objets à partir du moment où un identifiant est jugé valable par le référentiel d’authentification.
Sur tous les objets, de l’application web aux éléments ou fichiers, de nombreux droits peuvent être attribués ou refusés. Ces droits peuvent éventuellement être combinés dans des niveaux d’autorisations pour faciliter l’administration de la sécurité. Les droits peuvent être appliqués à des utilisateurs ou des groupes SharePoint, Active Directory ou Entra.
Il est donc facile de se perdre dans la jungle des droits dans un produit comme SharePoint avec des effets de bords souvent pénibles. Dans certaines entreprises, SharePoint est le réceptacle d’une quantité de fichiers et de contenus très volumineux (données clients, informations financières, données métiers, etc.) et peut donc devenir un risque en cas de fuite de données. Voici donc un résumé des éléments liés à la sécurité...