Pour configurer Microsoft 365 OneDrive (Commercial, GCC & GCC High) pour la protection des données de l'API de nouvelle génération, suivez les instructions ci-dessous.
Conditions préalables
Before configuring Microsoft 365 OneDrive (Commercial, GCC & GCC High) for the Next Generation API Data Protection, review the prerequisite.
-
Consultez ici les licences Microsoft Office 365 OneDrive.
-
Netskope ne prend pas en charge les applications Microsoft 365 si votre locataire Microsoft est en cours de migration d'un centre de données vers un autre. Attendez que la migration du locataire Microsoft soit terminée avant d'accorder l'accès à Netskope. Pour en savoir plus sur la migration des locataires Microsoft, consultez la page suivante :
-
Un compte d'administrateur global est nécessaire pour accorder l'accès à Netskope. Après l'octroi de la subvention, vous pouvez supprimer ou rétrograder ce compte.
Dans Azure/Office 365, les autorisations fonctionnent de la manière suivante : Netskope demande à un administrateur d'accorder suffisamment de privilèges pour que Netskope puisse effectuer des actions spécifiques. Notez que l'application Netskope ne bénéficie pas de droits d'administration globaux. Il ne reçoit des autorisations que pour l'étendue demandée par Netskope. -
Vous devez activer la journalisation des audits dans le centre d'administration Microsoft 365. Pour activer la journalisation des audits, procédez comme suit :
-
Connectez-vous à https://purview.microsoft.com/. Sur la navigation de gauche, cliquez sur Solutions > Audit.
Si l'audit n'est pas activé dans votre organisation, une bannière s'affiche pour vous inviter à commencer à enregistrer l'activité des utilisateurs et des administrateurs.

-
Cliquez sur la bannière Start recording user and admin activity.
Il peut s'écouler jusqu'à 60 minutes avant que la modification ne prenne effet. Après l'activation, le contenu du premier événement d'application peut prendre jusqu'à 12 heures pour apparaître dans Skope IT.
-
-
Si votre environnement SaaS comprend des utilisateurs invités ou externes appartenant à des domaines considérés comme internes, vous devez configurer les domaines internes appropriés pour que Netskope puisse classifier l'exposition avec précision. Pour configurer des domaines internes, suivez les instructions de cet article.
Configure Netskope to Access your Microsoft 365 OneDrive Account
To authorize Netskope to access your Microsoft 365 OneDrive account, follow the steps below:
-
Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > Configure App Access > Next Gen > CASB API.
-
Sous Apps, sélectionnez OneDrive et cliquez sur Setup CASB API Instance.
La fenêtre Setup Instance s'ouvre.
-
Under Office 365 Environment, select either of the following – Commercial, GCC, or GCC High.
GCC & GCC High are designed for U.S. federal, state, and local government customers. -
Sous Administrator Email, saisissez l'adresse électronique de l'utilisateur qui recevra une notification par courrier électronique lorsqu'une violation de la politique ou un événement se déclenche. Cette étape est facultative.
-
Sous Instance Name, entrez le nom de l'instance de l'application SaaS. Cette étape est facultative et si elle est laissée vide, Netskope déterminera le nom de l'instance de l'application après l'octroi.
-
Cliquez sur Grant Access.
La fenêtre Microsoft Login s'ouvre.
-
Saisissez le nom d'utilisateur et le mot de passe de l'administrateur global.
-
Laissez Consent on behalf of your organization décoché et Accept les permissions.


Justification des autorisations demandées
Permissions requises par Netskope Valeur du sinistre Description Objectif Compromis s'il n'est pas autorisé Contrôle total de toutes les collections de sites (Graph API) Site.FullControl.All (Graph API) Permet à l'application d'avoir un contrôle total sur toutes les collections de sites. Permet à Netskope de recevoir et de traiter les changements d'autorisation nécessaires pour les fonctions essentielles telles que la détection du partage, le calcul de l'exposition et le traitement ultérieur des politiques. Sans cette autorisation, l'API Microsoft Graph renverrait des erreurs à chaque modification des autorisations d'un dossier. Ces erreurs entraînent des retards importants dans la détection des changements et ont un impact sur l'efficacité des plateformes de nouvelle génération pour le suivi des changements d'exposition des dossiers/fichiers en temps quasi réel. Lire et écrire des éléments et des listes dans toutes les collections de sites Sites.Manage.All (Graph API) Allows the application to read, create, update, and delete document libraries and lists in all site collections. Permet à Netskope de recevoir efficacement les modifications de fichiers et d'autorisations avec une approche rentable qui minimise l'impact, même pour les clients disposant de nombreux lecteurs sur un seul site. Sans cette autorisation, les performances du site peuvent se dégrader si les listes et les bibliothèques du client dépassent les limites recommandées décrites dans l' article de Microsoft. S'identifier et lire le profil de l'utilisateur User.Read (API graphique) Allows
- pour se connecter à l'application,
- l'application pour lire le profil des utilisateurs connectés,
- l'application pour lire les informations de base sur l'entreprise des utilisateurs connectés.
Permet de se connecter et d'obtenir des informations sur les utilisateurs connectés. Nécessaire pour l'ouverture de session. Read all audit log data
(SharePoint only)AuditLog.Read.All (Graph API) Allows the application to read all audit log data, including:
- information about user and application sign-ins,
- logs of changes to users, groups, and apps,
- logs for user provisioning services.
Allows the application to read and query your audit log activities, without a signed-in user. Cannot provide full visibility into authentication and identity events. Without this, detection of advanced threats such as OAuth token theft, device code phishing, and compromised token abuse will be limited. Lire les données du répertoire Directory.Read.All (API graphique) Permet à l'application de lire les données de l'annuaire de votre organisation, telles que les utilisateurs, les groupes et les applications. Permet à Netskope de lire les données relatives aux utilisateurs, aux groupes et aux applications dans l'instance OneDrive ou SharePoint configurée. Impossible d'obtenir des informations relatives à l'utilisateur/au groupe, ce qui affecte les calculs ultérieurs d'inventaire et d'exposition. Contrôle total de toutes les collections de sites (SharePoint API) Site.FullControl.All (SharePoint Rest API) Permet à l'application d'avoir un contrôle total sur toutes les collections de sites. Permet à Netskope d'améliorer la précision et la protection de l'exposition au-delà des capacités de l'API graphique seule. Sans cette autorisation, Netskope ne peut pas contourner les limitations de l'API Microsoft Graph décrites dans l' article Limitations des applications tierces. Lire et écrire des éléments dans toutes les collections de sites
(uniquement commercial)Sites.ReadWrite.All (API graphique) Permet à l'application de créer, lire, mettre à jour et supprimer des documents et des éléments de liste dans toutes les collections de sites sans que l'utilisateur soit connecté. If a customer is concerned that granting the Site.FullControl.All (Graph API) permission provides excessive access, they can revoke it and grant Sites.ReadWrite.All instead. However, this may result in delays or missed file permission changes. Cannot detect any file changes when both Site.FullControl.All (Graph API) and Sites.ReadWrite.All are missing. Lire les données d'activité de votre organisation ActivityFeed.Read (Office 365 Management API) Permet de récupérer des informations sur les actions et les événements des utilisateurs, des administrateurs, du système et des stratégies à partir des journaux d'activité d'Office 365 et de Microsoft Entra via l'API d'activité de gestion d'Office 365. Permet à Netskope de récupérer les journaux d'audit et les événements d'Office 365 et les journaux d'activité d'Entra. Impossible de fournir une visibilité via les événements de l'application informatique Skope et d'autres capacités de l'UEBA. L'application Netskope CASB API pour OneDrive [GCC High] nécessite désormais que vous autorisiez l'autorisationHave full control of all site collections. Cette permission remplace la permissionRead items in all site collectionsprécédente. La New autorisation permet désormais ce qui suit :- Actions de politique : Permet à Netskope de révoquer les autorisations des fichiers qui ont enfreint une politique.
- Analyse de l'activité : Permet à Netskope de recevoir des notifications sur les mises à jour les plus récentes et les plus précises des autorisations pour les fichiers & dossiers à partir de l'API Microsoft Graph.
The Netskope CASB API app is installed in Microsoft Entra ID with additional permissions once you grant access to the Microsoft 365 OneDrive app.
-
Après avoir accepté les autorisations, vous serez redirigé vers la page des résultats réussis. Cliquez Close.
Rafraîchissez votre navigateur et vous devriez voir une icône verte à côté du nom de l'instance.
La protection des données de l'API de nouvelle génération détecte automatiquement les locataires multi-géo. Si votre locataire Microsoft 365 prend en charge le multi-géo, suivez les étapes ci-dessous.
Avant de poursuivre, consultez les notes importantes pour les clients existants afin de vous assurer que la configuration est correcte. -
On closing the success confirmation page, the Select Region pop-up appears:

-
Select l'une ou l'autre des options :
Les régions sélectionnées ne peuvent pas être modifiées après la création de l'instance.-
All regions (default): Inclut automatiquement toutes les régions multi-géo de votre locataire Microsoft 365, y compris les régions centrales et satellites.
-
Select specific region(s): Cette option vous permet de choisir les régions multi-géo spécifiques que vous souhaitez surveiller.
L'exposition des fichiers interrégionaux n'est détectée que pour les régions multi-géo spécifiques que vous avez intégrées lors de la configuration de l'instance, et sera reflétée sur les pages d'inventaire, de tableau de bord et de politique. -
-
Cliquez sur Save.
Rafraîchissez votre navigateur et vous devriez voir une icône verte à côté du nom de l'instance.
.us.Après l'octroi de l'autorisation, vous pouvez soit supprimer, soit rétrograder le compte d'administrateur global. Pour en savoir plus : Supprimer ou rétrograder le compte d’administrateur global.
Ensuite, vous pouvez consulter la page Inventory de protection des données de l’API de nouvelle génération pour obtenir des informations approfondies sur les différentes entités de votre compte Microsoft 365 OneDrive. Pour plus d’informations sur la page Inventory , voir Inventaire de Protection des données API de nouvelle génération.
Vous pouvez recevoir des événements d'audit et des alertes analytiques standard sur le comportement des utilisateurs dans Skope IT. Pour en savoir plus : Événements informatiques Skope sur la protection des données des API de nouvelle génération.
Ensuite, vous devez configurer une politique de protection des données pour l'API de nouvelle génération. Pour ce faire, consultez l’assistant de stratégie de protection des données des API de nouvelle génération.
Important Notes on Multi-Geo for Existing Customers
-
Microsoft SharePoint REST API requirements
Pour tirer parti de la fonctionnalité multi-géographique, assurez-vous que votre locataire dispose des API REST Microsoft SharePoint activées dans le cadre de l'intégration de la protection des données de l'API de nouvelle génération. Pour en savoir plus, consultez cette page (Protection des données des API de nouvelle génération > Informations améliorées sur l'exposition).-
If the REST APIs were not originally granted, you must re-grant the OneDrive instance.
-
Re-granting enables Microsoft SharePoint REST APIs and allows Netskope to re-list all entities in your Microsoft 365 OneDrive environment. This process is required to accurately compute file exposure and multi-geo data.
-
-
Region selection behavior for existing instances
Pour les instances existantes, la région sélectionnée est par défaut toutes les régions. Si vous souhaitez personnaliser ou restreindre les régions sélectionnées, vous devez supprimer l'instance et la recréer avec vos sélections de régions préférées.

