Créer une stratégie DLP (protection contre la perte de données)
- Les stratégies DLP (Data Loss Prevention) sont des garde-fous : elles définissent quels connecteurs peuvent être utilisés dans les applications et les flux, et lesquels peuvent être combinés entre eux.
- Objectif : empêcher qu'une donnée d'entreprise (SharePoint, Dataverse, Outlook...) parte vers un service non maîtrisé (réseaux sociaux, messageries personnelles...).
Principe de classification
Chaque connecteur est classé dans un des trois groupes :
| Groupe | Signification | Effet |
| Professionnel (Business) | Connecteurs autorisés à manipuler les données d'entreprise | Combinables uniquement entre eux |
| Non professionnel (Non-Business) | Connecteurs d'usage personnel | Combinables uniquement entre eux |
| Bloqué (Blocked) | Connecteurs interdits | Inutilisables dans l'environnement ciblé |
Règle clé : une application ou un flux ne peut pas mélanger un connecteur Professionnel et un connecteur Non professionnel. Exemple : si SharePoint est Professionnel et Twitter Non professionnel, un flux « nouvel élément SharePoint vers tweet » est impossible.
Créer la stratégie pas à pas
- Se connecter au centre d'administration : admin.powerplatform.microsoft.com (rôle Administrateur Power Platform requis).
- Dans le volet gauche, sélectionner Stratégies > Stratégies de données.
- Cliquer sur Nouvelle stratégie.
- Nommer la stratégie (par exemple : DLP-Socle-Tenant) puis Suivant.
- Classer les connecteurs :
- sélectionner un connecteur puis Déplacer vers Professionnel (par exemple SharePoint, Outlook 365, Dataverse, OneDrive Entreprise, Approbations, Teams) ;
- laisser les connecteurs grand public en Non professionnel ;
- déplacer les connecteurs interdits vers Bloqué (certains connecteurs Microsoft de base ne sont pas blocables).
- Définir le groupe par défaut : groupe dans lequel tombera tout nouveau connecteur publié par Microsoft (Recommandation : Non professionnel, voire Bloqué pour les tenants stricts).
- Étendue : appliquer à
- tous les environnements,
- à certains environnements seulement,
- ou à tous sauf exceptions. Suivant.
- Vérifier le récapitulatif puis Créer la stratégie.
Effets sur les créateurs (makers)
- Les applications et flux existants qui violent la stratégie sont suspendus (état Suspended, motif CompanyDlpViolation pour les flux).
- À la conception, les connecteurs bloqués n'apparaissent plus ou déclenchent une erreur à l'enregistrement.
- Bonne pratique : communiquer la stratégie aux makers (site SharePoint ou wiki listant les connecteurs par groupe, contact des administrateurs pour les demandes d'exception).
Bonnes pratiques
- Commencer par une stratégie de tenant large (socle), puis des stratégies d'environnement plus strictes si besoin : les stratégies se cumulent, la plus restrictive gagne.
- Traiter en priorité l'environnement par défaut (default), accessible à tous les utilisateurs.
- Documenter chaque exception dans un environnement dédié plutôt que d'assouplir la stratégie globale.
Travaux pratiques
- Créer une stratégie DLP nommée DLP-Formation appliquée à votre environnement de développement.
- Classer SharePoint, Outlook 365 et Approbations en Professionnel ; laisser le reste en Non professionnel.
- Vérifier dans Power Automate qu'un flux combinant SharePoint et un connecteur Non professionnel est refusé.
- Déplacer le connecteur manquant en Professionnel et vérifier que le flux redevient enregistrable.