Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Guide de gestion des licences Microsoft 365 pour la sécurité & la conformité
Remarque
Vous devez faire partie du programme d’évaluation Frontier pour accéder en avant-première aux expériences Microsoft Agent 365 dans Microsoft Purview. La prise en charge des fonctionnalités microsoft Purview documentées est actuellement déployée en préversion et susceptible d’être modifiée.
Fonctionnalités prises en charge
Utilisez le tableau suivant pour voir en un coup d’œil les fonctionnalités Microsoft Purview prises en charge pour Microsoft Agent 365.
| Fonctionnalité ou solution dans Microsoft Purview | Pris en charge pour les interactions ia |
|---|---|
| DSPM pour l’IA (classique) et la DSPM (préversion) | ✓ |
| Audit | ✓ |
| Classification des données | ✓ |
| Étiquettes de confidentialité | ✓ |
| Chiffrement sans étiquettes de confidentialité | ✕ |
| Protection contre la perte de données | ✓ |
| Gestion des risques internes | ✓ |
| Conformité des communications | ✓ |
| eDiscovery | ✓ |
| Gestion du cycle de vie des données | ✓ |
| Gestionnaire de conformité | ✓ |
Lorsque vous créez un agent instance pour Agent 365, il est automatiquement activé pour l’audit, la détection des données sensibles avec classification des données et inclus dans les réglementations Évaluations pour l’IA du Gestionnaire de conformité. Pour les autres fonctionnalités, incluez l’agent instance dans les stratégies comme vous le feriez pour un utilisateur.
DSPM pour l’IA (classique) et la DSPM (préversion)
Utilisez Gestion de la posture de sécurité des données pour l’IA (classique) ou Gestion de la posture de sécurité des données (préversion) comme porte d’entrée pour découvrir, sécuriser et appliquer des contrôles de conformité pour l’utilisation de l’IA dans votre entreprise. Les deux versions DSPM utilisent des contrôles existants de la gestion de la conformité et de la protection des informations Microsoft Purview avec des outils graphiques et des rapports faciles à utiliser pour obtenir rapidement des insights sur l’utilisation de l’IA dans votre organization. Des recommandations personnalisées et des stratégies en un clic vous aident à protéger vos données et à vous conformer aux exigences réglementaires.
Informations spécifiques à l’application IA :
- Pris en charge pour Gestion de la posture de sécurité des données (préversion) uniquement, utilisez la page d’observabilité de l’IA pour obtenir une visibilité sur les instances d’agent actives afin de mieux comprendre les risques potentiels et comment les corriger. Pour plus d’informations, consultez les étapes recommandées pour la prise en main.
Audit et interactions ia
les solutions Microsoft Purview Audit fournissent des outils complets pour la recherche et la gestion des enregistrements d’audit des activités effectuées sur différents services Microsoft par les utilisateurs et les administrateurs, et aident les organisations à répondre efficacement aux événements de sécurité, aux enquêtes judiciaires, aux enquêtes internes et aux obligations de conformité.
Comme les autres activités, les invites et les réponses sont capturées dans le journal d’audit unifié. Les événements incluent comment et quand les utilisateurs interagissent avec l’application IA, et peuvent inclure le service Microsoft 365 dans lequel l’activité a eu lieu, ainsi que les références aux fichiers stockés dans Microsoft 365 qui ont été consultés pendant l’interaction. Si une étiquette de confidentialité est appliquée à ces fichiers, elle est également capturée.
Ces événements sont transmis à l’Explorateur d’activités dans DSPM pour l’IA et à l’onglet Activités IA dans l’Explorateur d’activités à partir de la préversion de DSPM, où les données des invites et des réponses peuvent être affichées. Vous pouvez également utiliser la solution Audit à partir du portail Microsoft Purview pour rechercher et rechercher ces événements d’audit.
Pour plus d’informations, consultez Journaux d’audit pour les activités Copilot et IA.
Informations spécifiques à l’application IA :
- Auditer un agent instance comme vous le feriez pour un utilisateur.
- Interactions prises en charge : toutes les interactions d’agent à homme, de personne à agent, d’agent à outils et d’agent à agent.
- Outre l’affichage dans l’Explorateur d’activités dans DSPM (préversion), recherchez des événements dans le journal d’audit à l’aide du champ Types d’enregistrements et sélectionnez AIExecuteTool, AIInvokeAgent, AIInferenceCall.
Classification des données et interactions ia
La classification des données Microsoft Purview fournit une infrastructure complète pour l’identification et l’étiquetage des données sensibles dans différents services Microsoft, notamment les Office 365, les Dynamics 365 et les Azure. La classification des données est souvent la première étape pour garantir la conformité aux réglementations en matière de protection des données et la protection contre tout accès non autorisé, toute modification ou destruction. Vous pouvez utiliser des classifications système intégrées ou créer les vôtres.
Les types d’informations sensibles et les classifieurs pouvant être entraînés peuvent être utilisés pour rechercher des données sensibles dans les invites et les réponses des utilisateurs lorsqu’ils utilisent des applications IA. Les informations résultantes apparaissent ensuite dans la vue d’ensemble des rapports Microsoft Purview et l’Explorateur d’activités dans DSPM pour l’IA et l’onglet Activités IA dans l’Explorateur d’activités à partir de la préversion de DSPM.
Étiquettes de confidentialité et interactions ia
Les applications IA prises en charge par Microsoft Purview utilisent des contrôles existants pour garantir que les données stockées dans votre locataire ne sont jamais retournées à l’utilisateur ou utilisées par un modèle LLM (Large Language Model) si l’utilisateur n’a pas accès à ces données. Lorsque les données ont des étiquettes de confidentialité de votre organization appliquées au contenu, il existe une couche de protection supplémentaire :
Lorsqu’un fichier est ouvert dans Word, Excel, PowerPoint ou un événement de courrier électronique ou de calendrier est ouvert dans Outlook, la sensibilité des données est affichée aux utilisateurs de l’application avec le nom d’étiquette et les marquages de contenu (tels que le texte d’en-tête ou de pied de page) qui ont été configurés pour l’étiquette. Loop composants et pages prennent également en charge les mêmes étiquettes de confidentialité.
Lorsque l’étiquette de confidentialité applique le chiffrement, les utilisateurs doivent avoir le droit d’utilisation EXTRACT, ainsi que VIEW, pour que les applications IA retournent les données.
Cette protection s’étend aux données stockées en dehors de votre locataire Microsoft 365 lorsqu’elles sont ouvertes dans une application Office (données en cours d’utilisation). Par exemple, le stockage local, les partages réseau et le stockage cloud.
Conseil
Si vous ne l’avez pas déjà fait, nous vous recommandons d’activer les étiquettes de confidentialité pour SharePoint et OneDrive et de vous familiariser avec les types de fichiers et les configurations d’étiquettes que ces services peuvent traiter. Lorsque les étiquettes de confidentialité ne sont pas activées pour ces services, les fichiers chiffrés auxquels Copilot et les agents peuvent accéder sont limités aux données utilisées à partir des applications Office sur Windows.
Pour les instructions, consultez Activer les étiquettes de confidentialité pour les fichiers Office dans SharePoint et OneDrive.
Si vous n’utilisez pas encore d’étiquettes de confidentialité, consultez Prise en main des étiquettes de confidentialité.
Informations spécifiques à l’application IA :
- Pour que les instances d’agent accèdent aux fichiers, les fichiers doivent être explicitement partagés avec elles.
- Si une étiquette de confidentialité appliquée est configurée pour le chiffrement, ce chiffrement doit accorder explicitement à l’agent des droits d’utilisation instance VIEW et EXTRACT. Par exemple, une étiquette de confidentialité configurée pour Ajouter tous les utilisateurs et groupes dans votre organization ou Ajouter des utilisateurs authentifiés ne suffirait pas.
- Le contenu nouvellement créé à partir de Agent 365 n’hérite pas des étiquettes de confidentialité des éléments sources. Par conséquent, ce contenu n’est pas automatiquement étiqueté ou chiffré.
Protection contre la perte de données et interactions avec l’IA
Protection contre la perte de données Microsoft Purview (DLP) vous permet d’identifier les éléments sensibles dans les services et points de terminaison Microsoft 365, de les surveiller et de vous protéger contre les fuites de ces éléments. Il utilise l’inspection approfondie du contenu et l’analyse contextuelle pour identifier les éléments sensibles et applique des stratégies pour protéger les données sensibles telles que les dossiers financiers, les informations de santé ou la propriété intellectuelle.
Les ordinateurs Windows intégrés à Microsoft Purview peuvent être configurés pour les stratégies de protection contre la perte de données (DLP) de point de terminaison qui avertissent ou empêchent les utilisateurs de partager des informations sensibles avec des sites d’IA générative tiers accessibles via un navigateur. Par exemple, un utilisateur ne peut pas coller des numéros de carte de crédit dans ChatGPT, ou il voit un avertissement qu’il peut remplacer. Pour plus d’informations sur les actions DLP prises en charge et sur les plateformes qui les prennent en charge, consultez les deux premières lignes du tableau des activités de point de terminaison que vous pouvez surveiller et prendre des mesures.
Informations spécifiques à l’application IA :
- Prise en charge en spécifiant explicitement des instances d’agent dans la stratégie DLP comme vous le feriez pour un utilisateur, ou en spécifiant un groupe de sécurité qui inclut des instances d’agent.
- Interactions prises en charge : Bloquer ou auditer l’agent à l’humain et l’humain à agent pour Microsoft Teams, OneDrive ou SharePoint et les e-mails.
- Étant donné qu’un agent instance n’a pas connaissance de l’action de blocage, le propriétaire de l’agent doit surveiller activement une stratégie DLP qui utilise cette configuration et comprendre l’impact sur les flux de travail suivants.
Interactions entre la gestion des risques internes et l’IA
Gestion des risques internes Microsoft Purview vous permet de détecter, d’examiner et d’atténuer les risques internes tels que le vol d’adresses IP, les fuites de données et les violations de sécurité. Il tire parti des modèles Machine Learning et de divers signaux de Microsoft 365 et d’indicateurs tiers pour identifier les activités potentielles malveillantes ou par inadvertance des initiés. La solution inclut des contrôles de confidentialité tels que la pseudonymisation et l’accès en fonction du rôle, garantissant la confidentialité au niveau de l’utilisateur tout en permettant aux analystes des risques de prendre les mesures appropriées.
Utilisez le modèle de stratégie d’utilisation de l’IA à risque pour détecter l’utilisation à risque, notamment les attaques par injection d’invite et l’accès à des documents protégés. Les insights de ces signaux sont intégrés à Microsoft Defender XDR pour fournir une vue complète des risques liés à l’IA.
Informations spécifiques à l’application IA :
- Prise en charge par la spécification explicite des instances d’agent dans la stratégie de gestion des risques internes, comme vous le feriez pour un utilisateur.
- Prend en charge les événements déclencheurs intégrés, tels que l’exfiltration de données.
Conformité des communications et interactions ia
Conformité des communications Microsoft Purview fournit des outils pour vous aider à détecter et à gérer la conformité réglementaire et les violations de conduite professionnelle sur différents canaux de communication, notamment les invites et les réponses des utilisateurs pour les applications IA. Il est conçu avec la confidentialité par défaut, en pseudonymisant les noms d’utilisateur et en incorporant des contrôles d’accès en fonction du rôle. La solution permet d’identifier et de corriger les communications inappropriées, telles que le partage d’informations sensibles, le harcèlement, les menaces et le contenu pour adultes.
Pour en savoir plus sur l’utilisation des stratégies de conformité des communications pour les applications IA, consultez Configurer une stratégie de conformité des communications pour détecter les interactions d’IA générative.
Informations spécifiques à l’application IA :
- Prend en charge la détection des communications non éthiques pour Microsoft Teams et les e-mails, pour les interactions d’agent à homme et d’homme à agent.
Interactions eDiscovery et IA
Microsoft Purview eDiscovery vous permet d’identifier et de fournir des informations électroniques qui peuvent être utilisées comme preuve dans des affaires juridiques. Les outils eDiscovery de Microsoft Purview prennent en charge la recherche de contenu dans les équipes Exchange Online, OneDrive Entreprise, SharePoint Online, Microsoft Teams, Groupes Microsoft 365 et Viva Engage. Vous pouvez ensuite empêcher la suppression des informations et les exporter.
Étant donné que les invites et réponses des utilisateurs pour les applications IA sont stockées dans la boîte aux lettres d’un utilisateur, vous pouvez créer un cas et utiliser la recherche lorsque la boîte aux lettres d’un utilisateur est sélectionnée comme source pour une requête de recherche. Par exemple, sélectionnez et récupérez ces données à partir de la boîte aux lettres source en sélectionnant dans le générateur de requêtes Ajouter untype> de condition >Contient l’une des> activitésModifier>Copilot. Cette condition de requête inclut toute l’activité de Copilot et d’autres applications IA.
Une fois la recherche affinée, vous pouvez exporter les résultats ou les ajouter à un jeu de révisions. Vous pouvez examiner et exporter des informations directement à partir de l’ensemble de révision.
Pour en savoir plus sur l’identification et la suppression des données d’interaction de l’IA utilisateur, consultez Rechercher et supprimer des données Copilot dans eDiscovery.
Informations spécifiques à l’application IA :
- Identifiez un agent instance comme vous le feriez pour un utilisateur.
- Prend en charge les interactions d’agent à homme et d’homme à agent.
Interactions entre la gestion du cycle de vie des données et l’IA
Gestion du cycle de vie des données Microsoft Purview fournit des outils et des fonctionnalités pour gérer le cycle de vie des données organisationnelles en conservant le contenu nécessaire et en supprimant le contenu inutile. Ces outils garantissent la conformité aux exigences commerciales, légales et réglementaires.
Utilisez des stratégies de rétention pour conserver ou supprimer automatiquement les invites et les réponses des utilisateurs pour les applications IA. Pour plus d’informations sur le fonctionnement de cette rétention, consultez En savoir plus sur la rétention pour les applications Copilot & IA.
Comme pour toutes les stratégies et conservations de rétention, si plusieurs stratégies pour le même emplacement s’appliquent à un utilisateur, les principes de rétention résolvent les conflits. Par exemple, les données sont conservées pendant la durée la plus longue de toutes les stratégies de rétention appliquées ou des conservations eDiscovery.
Informations spécifiques à l’application IA :
- Prend en charge les emplacements qui incluent Microsoft Teams, OneDrive et SharePoint, ainsi que les e-mails.
- Prend en charge les interactions d’agent à homme et d’homme à agent.
Interactions du Gestionnaire de conformité et de l’IA
Le Gestionnaire de conformité Microsoft Purview est une solution qui vous permet d’évaluer et de gérer automatiquement la conformité dans votre environnement multicloud. Le Gestionnaire de conformité peut vous aider tout au long de votre parcours de conformité, de l’inventaire des risques de protection de vos données à la gestion des complexités de l’implémentation de contrôles, la mise à jour des réglementations et des certifications et la création de rapports aux auditeurs.
Pour vous aider à rester conforme aux réglementations de l’IA, le Gestionnaire de conformité fournit des modèles réglementaires pour vous aider à évaluer, implémenter et renforcer vos exigences de conformité pour toutes les applications d’IA générative. Par exemple, la surveillance des interactions ia et la prévention de la perte de données dans les applications IA. Pour plus d’informations, consultez Évaluations des réglementations relatives à l’IA.
Étapes recommandées pour la prise en main
Pour commencer à gérer la sécurité des données & la conformité pour Agent 365. utilisez le portail Microsoft Purview. Vous avez besoin d’un compte disposant des autorisations appropriées pour la gestion de la sécurité et de la conformité, comme un compte membre du rôle Administrateur de conformité Entra ou du groupe de rôles Administrateur de conformité Microsoft Purview .
Accédez ensuite à la préversion de Gestion de la posture de sécurité des données : DSPM (préversion)>Observabilité de l’IA.
Remarque
Ne confondez pas cette préversion avec la version précédente, nommée Gestion de la posture de sécurité des données (classique). La version classique ne prend pas en charge Agent 365.
Dans la page d’observabilité de l’IA :
- Passez en revue la vue d’ensemble de tous les agents de votre organization avec des activités au cours des 30 derniers jours, classées par ordre de priorité avec le niveau de risque le plus élevé déterminé par la gestion des risques internes.
- Analysez les principales activités à risque : surpartage, exfiltration et comportement contraire à l’éthique.
- Sélectionnez un agent spécifique pour afficher les détails :
- Détails de l’agent qui incluent les status compatibles entra, la date de création, le propriétaire, l’ID utilisateur de l’agent et l’agent dont il s’agit un instance.
- Activités de l’agent qui incluent le niveau de risque déterminé par la gestion des risques internes et toutes les activités à risque liées aux interactions de l’agent.
- Recommandations de correction qui utilisent des solutions Microsoft Purview, en fonction des risques identifiés.