To configure Microsoft 365 SharePoint (Commercial, GCC & GCC High) for the Next Generation API Data Protection, follow the instructions below.
Conditions préalables
Avant de configurer Microsoft 365 SharePoint (Commercial, GCC & GCC High) pour la protection des données de l'API de nouvelle génération, examinez les conditions préalables.
-
Consultez ici les licences Microsoft Office 365 SharePoint.
-
Netskope ne prend pas en charge les applications Microsoft 365 pendant la migration de votre locataire Microsoft entre les centres de données. Assurez-vous que la migration est entièrement terminée avant d'accorder l'accès à Netskope. Pour plus d'informations sur la migration des locataires Microsoft, voir :
-
Un compte d'administrateur global est nécessaire pour accorder l'accès à Netskope. Après l'octroi de la subvention, vous pouvez supprimer ou rétrograder ce compte.
Dans Azure/Office 365, les autorisations fonctionnent de la manière suivante : Netskope demande à un administrateur d'accorder suffisamment de privilèges pour que Netskope puisse effectuer des actions spécifiques. Notez que l'application Netskope ne bénéficie pas de droits d'administration globaux. Il ne reçoit des autorisations que pour l'étendue demandée par Netskope. -
Vous devez activer la journalisation des audits dans le centre d'administration Microsoft 365. Pour activer la journalisation des audits, procédez comme suit :
-
Connectez-vous à https://purview.microsoft.com/. Sur la navigation de gauche, cliquez sur Solutions > Audit.
Si l'audit n'est pas activé dans votre organisation, une bannière s'affiche pour vous inviter à commencer à enregistrer l'activité des utilisateurs et des administrateurs.

-
Cliquez sur la bannière Start recording user and admin activity.
Il peut s'écouler jusqu'à 60 minutes avant que la modification ne prenne effet. Après l'activation, le contenu du premier événement d'application peut prendre jusqu'à 12 heures pour apparaître dans Skope IT.
-
-
Si votre environnement SaaS comprend des utilisateurs invités ou externes appartenant à des domaines considérés comme internes, vous devez configurer les domaines internes appropriés pour que Netskope puisse classifier l'exposition avec précision. Pour configurer des domaines internes, suivez les instructions de cet article.
Configurer Netskope pour accéder à votre compte Microsoft 365 SharePoint
Pour autoriser Netskope à accéder à votre compte Microsoft 365 SharePoint, suivez les étapes ci-dessous :
-
Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > Configure App Access > Next Gen > CASB API.
-
Sous Apps, sélectionnez SharePoint et cliquez sur Setup CASB API Instance.
La fenêtre Setup Instance s'ouvre.
-
Under Office 365 Environment, select either of the following – Commercial, GCC, or GCC High.
GCC & GCC High est conçu pour les clients de l'administration fédérale, des États et des collectivités locales des États-Unis. -
(optionnel) Sous Azure Log Analytics Workspace ID, laissez-le vide si vous créez cette instance pour la première fois. Cette étape peut être configurée après les étapes d’accès à l’octroi (7-10). Pour plus d’informations, voir Configurer Azure Log Analytics Workspace.
-
Sous Administrator Email, saisissez l'adresse électronique de l'utilisateur qui recevra une notification par courrier électronique lorsqu'une violation de la politique ou un événement se déclenche. Cette étape est facultative.
-
Sous Instance Name, entrez le nom de l'instance de l'application SaaS. Cette étape est facultative et si elle est laissée vide, Netskope déterminera le nom de l'instance de l'application après l'octroi.
-
Cliquez sur Grant Access.
La fenêtre Microsoft Login s'ouvre.
-
Saisissez le nom d'utilisateur et le mot de passe de l'administrateur global.
-
Laissez Consent on behalf of your organization décoché et Accept les permissions.


Justification des autorisations demandées
Permissions requises par Netskope Valeur du sinistre Description Objectif Compromis s'il n'est pas autorisé Contrôle total de toutes les collections de sites (Graph API) Site.FullControl.All (Graph API) Permet à l'application d'avoir un contrôle total sur toutes les collections de sites. Permet à Netskope de recevoir et de traiter les changements d'autorisation nécessaires pour les fonctions essentielles telles que la détection du partage, le calcul de l'exposition et le traitement ultérieur des politiques. Sans cette autorisation, l'API Microsoft Graph renverrait des erreurs à chaque modification des autorisations d'un dossier. Ces erreurs entraînent des retards importants dans la détection des changements et ont un impact sur l'efficacité des plateformes de nouvelle génération pour le suivi des changements d'exposition des dossiers/fichiers en temps quasi réel. Lire et écrire des éléments et des listes dans toutes les collections de sites Sites.Manage.All (Graph API) Allows the application to read, create, update, and delete document libraries and lists in all site collections. Permet à Netskope de recevoir efficacement les modifications de fichiers et d'autorisations avec une approche rentable qui minimise l'impact, même pour les clients disposant de nombreux lecteurs sur un seul site. Sans cette autorisation, les performances du site peuvent se dégrader si les listes et les bibliothèques du client dépassent les limites recommandées décrites dans l' article de Microsoft. S'identifier et lire le profil de l'utilisateur User.Read (API graphique) Allows
- pour se connecter à l'application,
- l'application pour lire le profil des utilisateurs connectés,
- l'application pour lire les informations de base sur l'entreprise des utilisateurs connectés.
Permet de se connecter et d'obtenir des informations sur les utilisateurs connectés. Nécessaire pour l'ouverture de session. Read all audit log data
(SharePoint only)AuditLog.Read.All (Graph API) Allows the application to read all audit log data, including:
- information about user and application sign-ins,
- logs of changes to users, groups, and apps,
- logs for user provisioning services.
Allows the application to read and query your audit log activities, without a signed-in user. Cannot provide full visibility into authentication and identity events. Without this, detection of advanced threats such as OAuth token theft, device code phishing, and compromised token abuse will be limited. Lire les données du répertoire Directory.Read.All (API graphique) Permet à l'application de lire les données de l'annuaire de votre organisation, telles que les utilisateurs, les groupes et les applications. Permet à Netskope de lire les données relatives aux utilisateurs, aux groupes et aux applications dans l'instance OneDrive ou SharePoint configurée. Impossible d'obtenir des informations relatives à l'utilisateur/au groupe, ce qui affecte les calculs ultérieurs d'inventaire et d'exposition. Contrôle total de toutes les collections de sites (SharePoint API) Site.FullControl.All (SharePoint Rest API) Permet à l'application d'avoir un contrôle total sur toutes les collections de sites. Permet à Netskope d'améliorer la précision et la protection de l'exposition au-delà des capacités de l'API graphique seule. Sans cette autorisation, Netskope ne peut pas contourner les limitations de l'API Microsoft Graph décrites dans l' article Limitations des applications tierces. Lire et écrire des éléments dans toutes les collections de sites
(uniquement commercial)Sites.ReadWrite.All (API graphique) Permet à l'application de créer, lire, mettre à jour et supprimer des documents et des éléments de liste dans toutes les collections de sites sans que l'utilisateur soit connecté. If a customer is concerned that granting the Site.FullControl.All (Graph API) permission provides excessive access, they can revoke it and grant Sites.ReadWrite.All instead. However, this may result in delays or missed file permission changes. Cannot detect any file changes when both Site.FullControl.All (Graph API) and Sites.ReadWrite.All are missing. Lire les données d'activité de votre organisation ActivityFeed.Read (Office 365 Management API) Permet de récupérer des informations sur les actions et les événements des utilisateurs, des administrateurs, du système et des stratégies à partir des journaux d'activité d'Office 365 et de Microsoft Entra via l'API d'activité de gestion d'Office 365. Permet à Netskope de récupérer les journaux d'audit et les événements d'Office 365 et les journaux d'activité d'Entra. Impossible de fournir une visibilité via les événements de l'application informatique Skope et d'autres capacités de l'UEBA. L'application Netskope CASB API pour SharePoint [GCC High] nécessite désormais que vous autorisiez l'autorisationHave full control of all site collections. Cette permission remplace la permissionRead items in all site collectionsprécédente. La New autorisation permet désormais ce qui suit :- Actions de politique : Permet à Netskope de révoquer les autorisations des fichiers qui ont enfreint une politique.
- Analyse de l'activité : Permet à Netskope de recevoir des notifications sur les mises à jour les plus récentes et les plus précises des autorisations pour les fichiers & dossiers à partir de l'API Microsoft Graph.
L'application Netskope CASB API est installée dans Microsoft Entra ID avec des autorisations supplémentaires une fois que vous avez accordé l'accès à l'application Microsoft 365 SharePoint.
-
Après avoir accepté les autorisations, vous serez redirigé vers la page des résultats réussis. Cliquez Close.
Rafraîchissez votre navigateur et vous devriez voir une icône verte à côté du nom de l'instance.
La protection des données de l'API de nouvelle génération détecte automatiquement les locataires multi-géo. Si votre locataire Microsoft 365 prend en charge le multi-géo, suivez les étapes ci-dessous.
Avant de poursuivre, consultez les notes importantes pour les clients existants afin de vous assurer que la configuration est correcte. -
On closing the success confirmation page, the Select Region pop-up appears:

-
Select l'une ou l'autre des options :
Les régions sélectionnées ne peuvent pas être modifiées après la création de l'instance.-
All regions (default): Inclut automatiquement toutes les régions multi-géo de votre locataire Microsoft 365, y compris les régions centrales et satellites.
-
Select specific region(s): Cette option vous permet de choisir les régions multi-géo spécifiques que vous souhaitez surveiller.
L'exposition des fichiers interrégionaux n'est détectée que pour les régions multi-géo spécifiques que vous avez intégrées lors de la configuration de l'instance, et sera reflétée sur les pages d'inventaire, de tableau de bord et de politique. -
-
Cliquez sur Save.
Rafraîchissez votre navigateur et vous devriez voir une icône verte à côté du nom de l'instance.
.us.Après l'octroi de l'autorisation, vous pouvez soit supprimer, soit rétrograder le compte d'administrateur global. Pour en savoir plus : Supprimer ou rétrograder le compte d’administrateur global.
Ensuite, vous pouvez consulter la page Protection Inventory données API Next Generation pour obtenir des informations approfondies sur les différentes entités de votre compte SharePoint Microsoft 365. Pour plus d’informations sur la page Inventory , voir Inventaire de Protection des données API de nouvelle génération.
Vous pouvez recevoir des événements d'audit et des alertes analytiques standard sur le comportement des utilisateurs dans Skope IT. Pour en savoir plus : Événements informatiques Skope sur la protection des données des API de nouvelle génération.
Ensuite, vous devez configurer une politique de protection des données pour l'API de nouvelle génération. Pour ce faire, consultez l’assistant de stratégie de protection des données des API de nouvelle génération.
Important Notes on Multi-Geo for Existing Customers
-
Microsoft SharePoint REST API requirements
Pour tirer parti de la fonctionnalité multi-géographique, assurez-vous que votre locataire dispose des API REST Microsoft SharePoint activées dans le cadre de l'intégration de la protection des données de l'API de nouvelle génération. Pour en savoir plus, consultez cette page (Protection des données des API de nouvelle génération > Informations améliorées sur l'exposition).-
Si les API REST n'ont pas été accordées à l'origine, vous devez réattribuer l'instance SharePoint.
-
La réattribution active les API REST de Microsoft SharePoint et permet à Netskope de réinscrire toutes les entités dans votre environnement Microsoft 365 SharePoint. Ce processus est nécessaire pour calculer avec précision l'exposition des fichiers et les données multi-géo.
-
-
Region selection behavior for existing instances
Pour les instances existantes, la région sélectionnée est par défaut toutes les régions. Si vous souhaitez personnaliser ou restreindre les régions sélectionnées, vous devez supprimer l'instance et la recréer avec vos sélections de régions préférées.
Exiger l'extraction des fichiers
La protection de données API de nouvelle génération gère désormais avec grâce les scénarios où le paramètre Exiger le Paiement est activé dans Microsoft 365 SharePoint. Ce paramètre SharePoint empêche l’écrasement des fichiers à moins qu’ils ne soient explicitement déconnectés, ce qui avait auparavant provoqué l’échec silencieux de la création de fichiers tombstone lors d’une action de quarantaine.
Grâce à cette amélioration, les administrateurs peuvent désormais facilement identifier les cas où un fichier n'a pas pu être remplacé par une pierre tombale en raison de cette restriction. Afin d'améliorer la visibilité et le contrôle, les mises à jour suivantes ont été apportées à l'interface utilisateur de Netskope :
-
Incidents > DLP:
-
Un message clair “Tombstone Failed” s'affiche désormais lorsque vous ouvrez un incident connexe.

-
Restore et Block actions sont désormais désactivées pour les incidents impliquant des fichiers avec le paramètre “Require Check Out” activé. Dans de tels cas, un copy of the file is quarantined, mais le fichier original reste intact dans SharePoint.

-
-
Skope IT > Events > Alerts:
Un type d'alerte New appelé “Tombstone Failed” a été introduit pour signaler les actions de quarantaine qui ont échoué en raison de ce paramètre SharePoint.

Ces améliorations permettent aux administrateurs de mieux gérer les actions de mise en quarantaine et de maintenir la visibilité sur l'application des politiques dans les environnements SharePoint avec des restrictions d'édition.

