Microsoft MD-102: Protection des données et gouvernance de l'information — Guide d'étude

Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Aperçu

La protection des données et la gouvernance de l’information dans Microsoft 365 et Intune reposent sur l’étiquetage unifié, la DLP prenant en compte les points de terminaison, les protections au niveau des applications et les contrôles de session en temps réel qui s’étendent aux applications cloud. Dans ce domaine, vous utilisez Microsoft Purview Information Protection pour l’étiquetage et le chiffrement, Purview Data Loss Prevention (DLP) pour les activités sur les points de terminaison, Intune Mobile Application Management (MAM) pour les protections centrées sur les applications, Microsoft Defender for Cloud Apps pour les contrôles en session, et Purview Insider Risk Management et eDiscovery pour enquêter et répondre. L’objectif est de garantir que les données sensibles sont classifiées et protégées partout où elles transitent — sur les appareils, au sein des applications gérées et à travers les services SaaS autorisés — tout en fournissant des contrôles auditables pour satisfaire aux exigences réglementaires et organisationnelles.

Microsoft Purview Information Protection et DLP de point de terminaison

Les étiquettes de confidentialité classifient et protègent le contenu au niveau du fichier, de l’e-mail et du conteneur. Les étiquettes peuvent appliquer un chiffrement (avec des droits d’utilisation et une durée d’accès hors ligne), un marquage de contenu (en-têtes, pieds de page, filigranes) et un périmètre d’application à des emplacements tels que les fichiers, les e-mails, SharePoint et Teams. Vous publiez les étiquettes pour les utilisateurs et les groupes avec des stratégies d’étiquette. Les stratégies définissent quelles étiquettes sont visibles, le comportement par défaut des étiquettes, si l’étiquetage est obligatoire, la justification requise pour la rétrogradation/suppression d’une étiquette, et si les utilisateurs reçoivent des invites avec des étiquettes recommandées. La priorité des étiquettes (leur ordre) détermine quelle étiquette l’emporte en cas de conflit.

L’étiquetage automatique et recommandé étend la même taxonomie d’étiquettes aux appareils. Les applications Office modernes avec étiquetage de confidentialité intégré sur Windows, macOS, iOS et Android peuvent évaluer le contenu au fur et à mesure que l’utilisateur le crée ou le modifie. L’étiquetage recommandé présente une invite et un flux de justification ; l’étiquetage automatique applique silencieusement l’étiquette lorsque les seuils de confiance sont atteints. Les conditions incluent les types d’informations sensibles (par ex., PCI, PII), la correspondance exacte des données (EDM), les dictionnaires de mots-clés, la proximité et les classifieurs entraînables pour une détection contextuelle. Pour les fichiers au repos sur les points de terminaison Windows, l’étiquetage automatique peut également être alimenté par la DLP de point de terminaison, permettant une application même en dehors des applications Office lorsque les fichiers correspondent aux conditions DLP.

Purview Data Loss Prevention unifie les stratégies à travers Exchange, SharePoint/OneDrive, Teams et les points de terminaison. La DLP de point de terminaison nécessite des appareils intégrés (Microsoft Defender for Endpoint) et permet le contrôle des fichiers sensibles sur Windows 10/11 et macOS. La DLP de point de terminaison évalue la sensibilité des fichiers en fonction des étiquettes et de l’inspection du contenu, et applique des actions de règle : auditer, bloquer, ou bloquer avec possibilité de dérogation par l’utilisateur et justification métier. Les conseils de stratégie guident le comportement de l’utilisateur au point de risque.

La DLP de point de terminaison surveille les activités sur les fichiers sensibles et peut les restreindre :

L’explorateur d’activités et les alertes DLP dans le portail de conformité Microsoft Purview offrent une visibilité quasi en temps réel des événements de point de terminaison et des pistes de justification des utilisateurs. L’intégration des appareils et le déploiement des stratégies sont généralement automatisés via Intune pour l’intégration à MDE et la livraison des stratégies, maintenant ainsi la couverture des appareils en phase avec l’enrôlement.

Protection des applications Intune (MAM) : Transfert de données, chiffrement, presse-papiers et conditions de plateforme

Les stratégies de protection des applications (MAM) séparent les données professionnelles des données personnelles au sein des applications, sans nécessiter l’enrôlement de l’appareil. Les stratégies ciblent les identités des utilisateurs et les applications prises en charge (par ex., les applications Microsoft 365, Microsoft Edge et les applications partenaires intégrées avec le SDK Intune ou l’App Wrapping Tool). Vous contrôlez le flux et le stockage des données d’entreprise au niveau de l’application avec précision.

Les contrôles de transfert de données limitent les destinations des données d’entreprise. Les options « Envoyer les données de l’organisation à d’autres applications » et « Recevoir des données d’autres applications » déterminent si le partage est autorisé uniquement vers les applications gérées par une stratégie, vers n’importe quelle application, ou s’il est bloqué. Les contrôles du presse-papiers appliquent la restriction « Restreindre le couper, copier, coller avec d’autres applications » avec des modes tels que bloqué, applications gérées par une stratégie uniquement, ou autorisé à tout moment. Vous pouvez exiger que les liens web d’entreprise s’ouvrent dans Microsoft Edge avec la protection des applications afin que les téléchargements basés sur le navigateur héritent de la stratégie.

Les restrictions d’enregistrement sous garantissent que les données d’entreprise atterrissent uniquement dans un stockage approuvé. Vous pouvez autoriser l’enregistrement de copies des données organisationnelles sur OneDrive for Business et SharePoint tout en bloquant le stockage local de l’appareil ou les clouds tiers. L’intégration d’Edge ajoute des contrôles supplémentaires pour les téléchargements de fichiers et le contexte de compte SharePoint/OneDrive afin d’empêcher la fuite de données vers des emplacements personnels.

Le chiffrement au niveau de l’application protège les données au repos au sein du conteneur de l’application. MAM utilise la cryptographie native de la plateforme (par ex., les classes de protection des données iOS, le keystore Android) pour chiffrer les données professionnelles lorsque l’application est au repos. Les exigences d’accès imposent un code PIN ou une authentification biométrique pour le lancement ou la reprise de l’application, avec une complexité, un délai d’expiration et une fréquence de revérification configurables. Vous pouvez bloquer l’accès à l’application ou effacer sélectivement les données d’entreprise lorsque les conditions ne sont pas remplies ou qu’un risque est détecté. Sur Android, vous pouvez bloquer la capture d’écran et l’Assistant ; sur iOS, le système d’exploitation ne permet pas le blocage des captures d’écran par des tiers, mais vous pouvez empêcher les sauvegardes vers iCloud/iTunes et restreindre l’interaction avec les documents aux destinations gérées.

Le lancement conditionnel applique la posture de la plateforme au moment de l’exécution. Vous pouvez exiger une version minimale du système d’exploitation et une version minimale de l’application, bloquer les appareils débridés/rootés (jailbroken/rooted), et exiger un niveau de menace de l’appareil inférieur à un seuil lorsqu’il est intégré à Microsoft Defender for Endpoint Mobile. Les violations peuvent déclencher des avertissements pour l’utilisateur, exiger la réinitialisation du code PIN, bloquer l’accès ou lancer un effacement sélectif des données organisationnelles de l’application, tout en préservant les données personnelles.

Ces protections MAM complètent, plutôt qu’elles ne remplacent, les contrôles basés sur l’appareil. Pour les appareils d’entreprise, combinez MAM avec la DLP de point de terminaison, la conformité des appareils et l’accès conditionnel pour garantir que seuls les appareils sains et les contextes d’application conformes peuvent accéder aux ressources de l’entreprise.

Contrôles de session en temps réel avec Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps (MDCA) applique des contrôles en temps réel dans les sessions SaaS. Le contrôle d’application par accès conditionnel (Conditional Access App Control) route les sessions web des utilisateurs via le proxy inverse de MDCA lorsqu’une stratégie d’accès conditionnel est configurée pour utiliser le contrôle d’application par accès conditionnel pour des applications et des utilisateurs spécifiques. Vous pouvez choisir Surveiller uniquement (Monitor only), Surveiller et bloquer (Control), ou Bloquer (Block).

Les stratégies de session dans MDCA permettent des actions granulaires :

MDCA s’intègre à Purview Information Protection, permettant des décisions de stratégie basées sur les étiquettes de confidentialité et les détections DLP. Les journaux d’activité des sessions alimentent l’audit centralisé et peuvent déclencher des alertes pour un comportement anormal qui pourrait indiquer une exfiltration ou une utilisation abusive.

Gestion des risques internes, eDiscovery et données des appareils dans Purview

La gestion des risques internes dans Microsoft Purview corrèle les signaux à travers les points de terminaison et les services cloud pour détecter des séquences à risque telles que les téléchargements de masse, les transferts inhabituels vers des clouds personnels, les pics d’impression, la copie sur USB, le transfert vers des e-mails personnels ou les tentatives d’anonymisation. Les indicateurs incluent :

Des modèles de politique accélèrent le déploiement pour des scénarios courants : Vol de données par des utilisateurs sur le départ, Fuites de données (général), Violations des politiques de sécurité, Déversement de données et Risques liés aux utilisateurs prioritaires. Les politiques définissent les portées (utilisateurs/groupes), les indicateurs de déclenchement, les seuils de notation du risque et les workflows d’escalade. La confidentialité est préservée via la pseudonymisation jusqu’à ce qu’un cas soit escaladé par des rôles autorisés, avec une auditabilité complète des actions des examinateurs.

Pour les enquêtes et la réponse juridique, Microsoft Purview eDiscovery (Standard et Premium) centralise la découverte de données, la conservation légale et la collecte. Bien que la conservation légale cible principalement Exchange, SharePoint/OneDrive et Teams, les preuves côté appareil sont disponibles via plusieurs canaux :

Scénario de problème pratique

Contoso Ltd. doit empêcher les données financières de quitter les frontières de l’entreprise, que ce soit sur des ordinateurs portables Windows gérés ou sur des appareils mobiles personnels, tout en permettant aux analystes de travailler dans des applications SaaS autorisées. L’organisation doit enquêter rapidement sur les suspicions d’exfiltration et préserver les preuves.

  1. Définir des étiquettes de confidentialité dans Microsoft Purview pour Public, Confidentiel et Confidentiel-Finance avec chiffrement pour l’étiquette Finance, étendues aux documents et aux e-mails. Publier les étiquettes pour les groupes Finance et Conformité avec une politique qui rend l’étiquetage obligatoire et définit Confidentiel-Finance comme étiquette par défaut pour les utilisateurs de la finance. Cela garantit une classification et une protection cohérentes à la source en utilisant l’étiquetage natif dans Office sur tous les appareils.

  2. Activer l’étiquetage automatique et recommandé pour les applications Office avec des conditions correspondant aux informations personnelles identifiables financières (par ex., numéros de routage ABA, numéros de compte via EDM). Configurer des invites d’étiquetage recommandé pour les détections ambiguës et l’étiquetage automatique pour les correspondances à haute confiance. Cela capture le contenu sensible créé sur les appareils, réduisant les erreurs des utilisateurs sans bloquer la productivité.

  3. Intégrer les appareils Windows 11 à Microsoft Defender for Endpoint via Intune et activer Endpoint DLP avec des règles pour Confidentiel-Finance et les types d’informations sensibles financières. Définir les actions sur Bloquer avec possibilité de passer outre pour l’impression, la copie USB et le chargement vers des domaines de cloud personnels ; Auditer pour le renommage de fichiers et la création d’archives. Cela applique les protections même en dehors d’Office et enregistre les justifications des utilisateurs pour l’examen de la conformité.

  4. Créer des stratégies de protection des applications MAM Intune pour iOS et Android qui exigent un chiffrement au niveau de l’application, un code PIN/biométrie et des versions minimales de l’OS. Restreindre le couper/copier/coller aux applications gérées par la stratégie, forcer l’ouverture des liens d’entreprise dans Microsoft Edge et limiter l’option Enregistrer sous à OneDrive for Business et SharePoint. Bloquer la capture d’écran sur Android et les sauvegardes vers des clouds personnels sur iOS. Cela isole et protège les données d’entreprise sur les appareils personnels sans enrôlement.

  5. Configurer l’accès conditionnel pour exiger des appareils conformes pour l’accès de bureau et utiliser le contrôle d’application par accès conditionnel pour l’accès web aux SaaS autorisés (par ex., Box pour les partenaires). Dans Microsoft Defender for Cloud Apps, créer des stratégies de session pour filigraner et bloquer les téléchargements de contenu étiqueté, et pour appliquer une étiquette Finance lors du téléchargement le cas échéant. Cela fournit un contrôle en temps réel et agnostique de l’application sur la sortie des données dans les navigateurs.

  6. Déployer la gestion des risques internes en utilisant le modèle de vol de données par des utilisateurs sur le départ, connecté aux événements de départ des RH. Inclure des indicateurs provenant d’Endpoint DLP, des sessions MDCA et des téléchargements SharePoint, avec des scores de risque et des workflows d’escalade vers l’équipe de conformité. Cela détecte les séquences d’exfiltration probables pendant les périodes à haut risque avec des contrôles de confidentialité.

  7. Se préparer aux enquêtes dans Microsoft Purview eDiscovery (Premium) en activant les collectes d’appareils via Defender for Endpoint. Lorsqu’une alerte se déclenche, ajouter le dépositaire, placer les boîtes aux lettres et les sites pertinents en conservation, et exécuter une collecte d’appareils ciblée pour des chemins de fichiers et des valeurs de hachage spécifiés. Corréler avec l’Activity Explorer d’Endpoint DLP et les journaux de session MDCA. Cela permet une collecte de preuves défendable et ciblée à travers le cloud et les points de terminaison avec une perturbation minimale et une auditabilité complète.

Contoso a choisi Purview Information Protection et les stratégies d’étiquetage pour une classification et un chiffrement cohérents dès la création, Endpoint DLP pour l’application au niveau de l’appareil quelle que soit l’application, Intune MAM pour protéger les données d’entreprise sur les appareils personnels, Defender for Cloud Apps pour contrôler les données en temps réel au sein des sessions SaaS, la gestion des risques internes pour faire apparaître les comportements à risque avec leur contexte, et Purview eDiscovery pour enquêter et collecter des preuves à travers le cloud et les points de terminaison.


Gestion à distance et surveillance · Tous les domaines · Administration et gouvernance d’Intune

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet