Pour configurer Microsoft Copilot pour la protection des données API de nouvelle génération, suivez les instructions ci-dessous.
Conditions préalables
Avant de configurer Microsoft Copilot for Next Generation API données Protection, passez en revue les conditions préalables.
-
Un compte d'administrateur global est nécessaire pour accorder l'accès à Netskope. Après l'octroi de la subvention, vous pouvez supprimer ou rétrograder ce compte.
Dans Azure/Office 365, les autorisations fonctionnent de la manière suivante : Netskope demande à un administrateur d'accorder suffisamment de privilèges pour que Netskope puisse effectuer des actions spécifiques. Notez que l'application Netskope ne bénéficie pas de droits d'administration globaux. Il ne reçoit des autorisations que pour l'étendue demandée par Netskope. -
Vous devez activer la journalisation des audits dans le centre d'administration Microsoft 365. Pour activer la journalisation des audits, procédez comme suit :
-
Connectez-vous à https://purview.microsoft.com/. Sur la navigation de gauche, cliquez sur Solutions > Audit.
Si l'audit n'est pas activé dans votre organisation, une bannière s'affiche pour vous inviter à commencer à enregistrer l'activité des utilisateurs et des administrateurs.

-
Cliquez sur la bannière Start recording user and admin activity.
Il peut s'écouler jusqu'à 60 minutes avant que la modification ne prenne effet. Après l'activation, le contenu du premier événement d'application peut prendre jusqu'à 12 heures pour apparaître dans Skope IT.
-
-
Si votre environnement SaaS comprend des utilisateurs invités ou externes appartenant à des domaines considérés comme internes, vous devez configurer les domaines internes appropriés pour que Netskope puisse classifier l'exposition avec précision. Pour configurer des domaines internes, suivez les instructions de cet article.
-
(Optional but recommended) Pour activer une couverture DLP (Prévention des pertes de données) complète, configurez Microsoft 365 OneDrive pour la protection des données de l'API nouvelle génération. Données API de nouvelle génération La Protection peut analyser les pièces jointes utilisées dans les prompts Copilot, y compris celles générées par les réponses des agents Copilot. Ces pièces jointes sont stockées dans des dossiers OneDrive. Cependant, comme Microsoft ne fournit pas de notifications webhook pour les pièces jointes Copilot, Netskope ne peut pas les numériser directement. La configuration du scan OneDrive garantit que ces pièces jointes sont couvertes par des politiques DLP (Prévention des pertes de données).
Configurer Netskope pour qu'il accède à votre compte Microsoft Copilot
Pour autoriser Netskope à accéder à votre compte Microsoft Copilot, suivez les étapes ci-dessous :
-
Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > Configure App Access > Next Gen > CASB API.
-
Sous Apps, sélectionnez Microsoft Copilot et cliquez sur Setup CASB API Instance.
La fenêtre Setup Instance s'ouvre.
-
Sous Administrator Email, saisissez l'adresse électronique de l'utilisateur qui recevra une notification par courrier électronique lorsqu'une violation de la politique ou un événement se déclenche. Cette étape est facultative.
-
Sous Instance Name, entrez le nom de l'instance de l'application SaaS. Cette étape est facultative et si elle est laissée vide, Netskope déterminera le nom de l'instance de l'application après l'octroi.
-
Cliquez sur Grant Access.
La fenêtre Microsoft Login s'ouvre.
-
Saisissez le nom d'utilisateur et le mot de passe de l'administrateur global.
-
Laissez Consent on behalf of your organization décoché et Accept les permissions.
Pour comprendre les autorisations en détail, consultez la section Justification des autorisations demandées. -
Après avoir accepté les autorisations, vous serez redirigé vers la page des résultats réussis. Cliquez Close.
Rafraîchissez votre navigateur et vous devriez voir une icône verte à côté du nom de l'instance.
Après l'octroi de l'autorisation, vous pouvez soit supprimer, soit rétrograder le compte d'administrateur global. Pour en savoir plus : Supprimer ou rétrograder le compte d’administrateur global.
Vous pouvez consulter la page Protection des données de l'API de nouvelle génération Inventory pour obtenir des informations détaillées sur diverses entités de votre compte Microsoft Copilot. Pour plus d’informations sur la page Inventory , voir Inventaire de Protection des données API de nouvelle génération.
Vous pouvez recevoir des événements d'audit et des alertes analytiques standard sur le comportement des utilisateurs dans Skope IT. Pour en savoir plus : Événements informatiques Skope sur la protection des données des API de nouvelle génération.
Ensuite, vous devez configurer une politique de protection des données pour l'API de nouvelle génération. Pour ce faire, consultez l’assistant de stratégie de protection des données des API de nouvelle génération.
Justification des autorisations demandées
| Permissions requises par Netskope | Valeur du sinistre | Description | Objectif | Compromis s'il n'est pas autorisé |
|---|---|---|---|---|
| Lire toutes les interactions entre l'entreprise et l'IA (Graph API) | AiEnterpriseInteraction.Read.All (API graphique) | Permet à l'application de lire toutes les interactions de l'entreprise avec l'IA. | Permet à Netskope de recevoir et de traiter les interactions liées à l'IA dans l'instance Copilot, telles que les invites de l'utilisateur et les réponses générées par l'IA. | Impossible de contrôler les interactions liées à l'IA dans Microsoft Copilot. |
| Lire les données du répertoire | Directory.Read.All (API graphique) | Permet à l'application de lire les données de l'annuaire de votre organisation, telles que les utilisateurs, les groupes et les applications. | Permet à Netskope de lire les données relatives aux utilisateurs, aux groupes et aux applications dans l'instance Copilot configurée. | Impossible d'obtenir des informations relatives à l'utilisateur/au groupe, ce qui affecte les calculs ultérieurs d'inventaire et d'exposition. |
| Lire les domaines | Domaine.Read.All (API graphique) | Permet à l'application de lire toutes les propriétés du domaine sans que l'utilisateur soit connecté. | Permet à Netskope de lire les propriétés du domaine. | Nécessaire pour l'ouverture de session. |
| Lisez les profils complets de tous les utilisateurs | User.Read.All (API graphique) | Permet à l'application de lire les profils des utilisateurs dans le répertoire de votre organisation. | Permet à Netskope de lire les données du profil de l'utilisateur dans l'instance Copilot configurée. | Impossible d'obtenir des informations sur le profil de l'utilisateur, ce qui affecte les calculs ultérieurs de l'exposition de l'utilisateur. |
| S'identifier et lire le profil de l'utilisateur | User.Read (API graphique) | Allows:
| Permet de se connecter et d'obtenir des informations sur les utilisateurs connectés. | Nécessaire pour l'ouverture de session. |
| Lire les données d'activité de votre organisation | ActivityFeed.Read (Office 365 Management API) | Permet de récupérer des informations sur les actions et les événements des utilisateurs, des administrateurs, du système et des stratégies à partir des journaux d'activité d'Office 365 et de Microsoft Entra via l'API d'activité de gestion d'Office 365. | Permet à Netskope de récupérer les journaux d'audit et les événements d'Office 365 et les journaux d'activité d'Entra. | Impossible de fournir une visibilité via les événements de l'application informatique Skope et d'autres capacités de l'UEBA. |

