This section describes the matching logic of Next Generation API Data Protection policies. The description here assumes a familiarity with Classic API Data Protection policies and the Next Generation API Data Protection platform.
Assistant politique
L'interface utilisateur New permet de créer des politiques de protection des données de l'API de nouvelle génération. Les critères de correspondance des politiques actuellement pris en charge sont les suivants :
Logique de correspondance des politiques
Une correspondance de politique est obtenue par la conjonction (logique ET) de critères relatifs au collaborateur (propriétaire, exposition), à l'objet et à la DLP (Prévention des pertes de données)/malware. L'adéquation de chaque critère est déterminée par l'agrégation des résultats de l'adéquation de ses composants individuels. La logique est décrite ci-dessous.

Le critère du propriétaire n'est actuellement disponible que pour certaines applications (Gmail & Outlook). Il est combiné logiquement (logique ET) avec les critères d'exposition.

Collaborator
Owner
The owner is the outcome of combining the following values using the OR logic:

The owner match is determined by the following formula:
match ( User OR User Geo OR User Group OR User Profile OR Domain OR Domain Profile )
Owner Types
-
Utilisateur : cette option permet de trouver des entités dont le propriétaire est au moins l 'un des utilisateurs spécifiés.
-
Groupe d'utilisateurs : Cette option permet de faire correspondre les entités dont le propriétaire fait partie d'au moins un des groupes AD spécifiés.
-
User Profile: This matches entities whose owner is in at least one of the specified profiles.
-
Domaine, profil de domaine : Cette option correspond aux entités dont le domaine de messagerie du propriétaire fait partie d'au moins un des domaines ou profils de domaine spécifiés.
Exposition
L'exposition est le résultat de la combinaison des valeurs suivantes à l'aide de l'opération logique OU :

La correspondance de l'exposition est déterminée par la formule suivante :
match ( Internal/External OR User Geo OR User Group OR User Profile OR Domain OR Domain Profile ) OR satisfy ( number of internal collaborators )
Types d'exposition
-
Internal/External: Cette option permet de faire correspondre les entités avec l'exposition spécifiée.
-
User Geo: This matches entities flagged as originating from a particular region (Microsoft 365 only).
-
User GroupCela correspond aux entités accessibles par au moins un membre du groupe AD spécifié.
-
User Profile: Cela correspond aux entités accessibles par au moins un utilisateur listé sur le profil spécifié.
-
Domain, Domain Profile: Cela correspond aux entités accessibles par au moins un domaine figurant dans la liste ou le profil des domaines. Les domaines ayant accès sont calculés à partir des adresses électroniques des utilisateurs ayant accès.
Exclusion
Criteria that excludes an entity take precedence over criteria that match an entity and prevent a policy hit when fulfilled. Exclusion criteria are combined using the logical OR operation. An entity will be excluded if any of the exclusion criteria are met.
Exposition
Au moins un utilisateur correspondant dans les profils d'utilisateurs ou au moins un membre correspondant dans les groupes d'utilisateurs entraînera une exclusion. Il s'agit de la même chose que pour les critères de correspondance, comme indiqué dans les sections précédentes.
Cependant, les exclusions internes/externes, géo utilisateur, domaine et profils de domaine fonctionnent différemment. Ils exigent la concordance de toutes les valeurs d'exposition pour que l'exclusion se produise. En d'autres termes, ces expositions n'entraînent l'exclusion que pour les valeurs spécifiées et aucune autre.
Exemple

In this example, the exclusion criteria is set and is evaluated as,
match("600 user profile" AND NOT ("test1-1" OR "test2"))
OR
match("Finance" AND NOT ("BreslinTest" OR "Outlook"))
Les critères d'exclusion n'entrent en jeu que lorsque les critères de correspondance du filtre correspondant ne correspondent pas, comme l'indique la condition "AND NOT" mentionnée plus haut. Si une entité est accessible aux utilisateurs figurant à la fois dans le "profil utilisateur 600" et dans le profil "test1-1", elle ne sera pas exclue sur la base des critères du profil utilisateur.
Si le critère d'exclusion n'est pas rempli, le reste des critères est rempli comme d'habitude,
match(test1-1 OR test2 OR Internal Domains OR BreslinTest OR Outlook)
Il est important de noter que pour correspondre au "profil de 600 utilisateurs", au moins un utilisateur ayant accès à l'entité doit être inclus dans le profil. Cependant, pour correspondre au profil de domaine "Finance", les domaines des courriels de tous les utilisateurs ayant accès à l'entité doivent être inclus dans le profil.
Logique de correspondance des domaines entre la nouvelle génération et la version classique
The domain matching logic varies between Next Generation and Classic API Data Protection. Unlike Next Generation, Classic API Data Protection implicitly ignores internal domains when conducting exclusion checks. To mimic Classic’s behavior, the policy needs to exclude the predefined profile “All Internal Domains” alongside the desired domains. This ensures that the tenant’s Internal Domains setting is included in the check as if it were a domain profile.
Si un fichier est partagé avec un domaine qui ne figure pas sur la liste d'exclusion, le fichier sera quand même analysé. Veillez à inclure les domaines internes dans la liste d'exclusion.
Object
Un objet est spécifié par les valeurs suivantes :
-
One of Applications, App Instance, or Categories
-
Contenu
-
Types de fichier

Dans chaque type, plusieurs valeurs peuvent être choisies et sont combinées à l'aide de l'opération logique OU. Les résultats de chaque type sont ensuite combinés à l'aide de l'opération logique ET. Reportez-vous à la capture d'écran de la logique du match.
Applications
Vous pouvez sélectionner Toutes les applications :
-
Toutes les applications : Appliquez la politique à toutes les applications et instances SaaS.
-
Applications : Appliquez la politique aux applications SaaS spécifiques que vous sélectionnez. En sélectionnant cette option, toutes les instances d'une application SaaS spécifique sont incluses dans l'analyse de la politique.
-
App Instances: Apply this policy to the respective SaaS app instance(s) you select.
-
Catégories : Appliquez la politique en fonction du type de solution SaaS. Si vous sélectionnez une catégorie, toutes les applications et instances SaaS correspondantes sont incluses dans l'analyse des règles. Exemples : Collaboration, stockage en nuage, webmail, RH, etc.




Contenu
Le contenu est destiné à définir une ressource ou une entité spécifique au sein de l'application SaaS. Par exemple, dans le cas de OneDrive, le contenu fait référence à l'identifiant d'un fichier ou d'un dossier. Lorsqu'un identifiant de dossier est spécifié et qu'un fichier est en cours d'évaluation, la logique de correspondance parcourt la chaîne des ancêtres du fichier pour tenter de trouver l'identifiant du dossier.
Since these IDs are specific to an app+instance, a value must be set in the Specify App Instance drop-down.

Ensuite, sous Scan Content, sélectionnez Specific resources.

Les identifiants des ressources peuvent être obtenus à partir de la page API-enabled Protection > CASB API (NEXT GEN) > Inventory, puis cliquez sur le menu déroulant Content > File. Par exemple, la valeur de File ID est l'identifiant de ressource d'un fichier :

Dans le cas d'un dossier, l'identifiant de la ressource peut être obtenu en recherchant le dossier en naviguant vers la page API-enabled Protection > CASB API (NEXT GEN) > Inventory, puis en cliquant sur le menu déroulant Content Collection > Folder. L'identifiant de ressource d'un dossier est la valeur de Folder ID comme indiqué dans la capture d'écran ci-dessous.

Similarly, you can get the resource ID for:
-
Commentaire : Accédez à Content > Comment, cliquez sur un nom de commentaire, sous les détails, recherchez Comment ID.
-
Courriel : Accédez à Content > Email, cliquez sur un courriel de l’expéditeur, sous les détails, recherchez Email ID.
-
Message : Naviguez vers Content > Message, cliquez sur un email d’expéditeur, dans les détails, cherchez Sender ID, Message IDou Channel ID.
-
Page : Naviguez jusqu’à Content > Page, cliquez sur le nom d’une page, sous les détails, cherchez Page ID.
Type de fichier
Appliquer la politique pour une catégorie spécifique de type de fichier. Voici quelques exemples de catégories de fichiers : audio, image, traitement de texte, présentation, vidéo, etc. Le critère du type de fichier ne sera appliqué qu'aux fichiers. Les ressources autres que les fichiers ne tiendront pas compte de ce critère.

Profil & Action (DLP (Prévention des pertes de données) & Threat Protection)
Action politique
Les actions actuellement prises en charge sont mentionnées ci-dessous. Si plusieurs politiques correspondent, les actions sont exécutées dans l'ordre de priorité suivant (en commençant par la priorité 1 la plus élevée).
-
Mise en quarantaine des menaces
-
Alerter
-
Désactiver l'impression & download
-
Restreindre l'accès à des domaines spécifiques
-
Révoquer des domaines spécifiques
-
Configure public access to expire
-
Restrict sharing to view
-
Revoke public sharing
-
SharePoint/OneDrive : révoquer le partage EEEU
-
Révoquer le partage à l'échelle de l'organisation
-
Legal hold
-
Apply sensitivity label
-
Restreindre l'accès à des domaines et à des collaborateurs spécifiques
-
Restrict access to specific users
-
Revoke specific users
-
Restrict access to internal collaborators
-
Restrict access to owner’s domain
-
Restreindre l'accès au propriétaire
-
Supprimer
-
Quarantaine DLP (Prévention des pertes de données)
-
Révoquer les utilisateurs ajoutés au niveau du fichier
-
Changer le propriétaire en utilisateur
-
Change owner to admin

Threat Protection Action
The Threat Scan Service (TSS) is enabled by selecting the Threat Protection profile. Only the predefined “Default Malware Scan” profile is supported at this time. You can configure a severity-based remediation action – low, medium, and high. For each severity, you can define an action. A threat protection policy defines the severity based action executed in case of a policy match and a password to protect the quarantined content.

Foire aux questions
Vous n'êtes pas obligé de le faire. Contrairement aux règles classiques, les règles de nouvelle génération s'appliquent par défaut à toutes les instances. Cela vous permet de réduire le nombre de politiques à gérer. Vous avez la possibilité de limiter les politiques à une catégorie d'applications, une application ou une instance particulière. Pour ce faire, configurez le sélecteur de critères d'objet, expliqué ici.
Oui. Dans une politique de nouvelle génération, vous pouvez spécifier plusieurs profils DLP (Prévention des pertes de données) afin de ne pas devoir créer une politique pour chaque profil qui vous intéresse. Cela peut contribuer à réduire le nombre de politiques que vous devez gérer. Tout profil DLP (Prévention des pertes de données) correspondant entraînera la concordance de la politique (en supposant que les autres critères de la politique correspondent également).
This page is not supported and applies to Classic API Data Protection only. For Next Generation API Data Protection, malware scanning happens using the Threat Protection profile selected in Next Generation API Data Protection policies.
La fonction EDR n'est pas prise en charge. Elle est obsolète au profit de la plateforme Cloud Exchange (CE).


