À retenir

  • 1.3 Surcharge par site : Chaque site SharePoint peut avoir un niveau de partage plus restrictif que le tenant.
  • 1.4 Expiration et revocation : Les liens de partage sans expiration sont un vecteur de fuite dormant.
  • 7. Liens avec d'Autres Domaines de Sécurité : La sécurisation de SharePoint et OneDrive ne se fait pas en silo.
  • Questions frequentes : La mise en place de SharePoint et OneDrive en production nécessite une planification rigoureuse, inc
  • Quelles sont les bonnes pratiques pour SharePoint et OneDrive en 2026 ? : Les bonnes pratiques pour SharePoint et OneDrive en 2026 incluent l'adoption d'une approche Zero Tru
  • Conclusion : La sécurisation du partage externe dans SharePoint Online et OneDrive for Business est un equilibre

Toute démarche de sharepoint onedrive partage externe securite commence par la configuration globale du tenant, pilotée depuis le SharePoint Admin Center ou via PowerShell. Ce niveau tenant définit le plafond d'autorisation : aucun site, aucune bibliothèque ni aucun OneDrive individuel ne peut se montrer plus permissif que le paramètre défini à l'échelle de l'organisation. Il constitue donc le premier verrou technique de votre gouvernance documentaire. Ce guide détaille la configuration recommandée pour un environnement d'entreprise standard : contrôle granulaire du partage externe, restriction par domaines approuvés, expiration automatique des liens d'invité, classification des données, stratégies DLP et application des sensitivity labels. Vous y trouverez également les recommandations d'audit et de supervision permettant de vérifier, dans la durée, que les partages accordés restent conformes aux exigences de sécurité et aux obligations réglementaires de votre organisation.

En bref

  • 1.3 Surcharge par site : Chaque site SharePoint peut avoir un niveau de partage plus restrictif que le tenant.
  • 1.4 Expiration et revocation : Les liens de partage sans expiration sont un vecteur de fuite dormant.
  • 7. Liens avec d'Autres Domaines de Sécurité : La sécurisation de SharePoint et OneDrive ne se fait pas en silo.
  • Questions frequentes : La mise en place de SharePoint et OneDrive en production nécessite une planification rigoureuse, inc
  • Quelles sont les bonnes pratiques pour SharePoint et OneDrive en 2026 ? : Les bonnes pratiques pour SharePoint et OneDrive en 2026 incluent l'adoption d'une approche Zero Tru
  • Conclusion : La sécurisation du partage externe dans SharePoint Online et OneDrive for Business est un equilibre
  • Configuration de sécurité Microsoft 365 recommandée
  • Surveillance des journaux et détection d'anomalies
  • Gestion des identités et accès conditionnels Azure AD
  • Réponse aux incidents cloud Microsoft
# Connexion au module SharePoint Online
Connect-SPOService -Url https://contoso-admin.sharepoint.com

# Configurer le tenant en mode "New and Existing External Users"
Set-SPOTenant -SharingCapability ExternalUserSharingOnly

# Forcer l'expiration des liens de partage externe (30 jours)
Set-SPOTenant -ExternalUserExpireInDays 30
Set-SPOTenant -ExternalUserExpirationRequired $true

# Limiter les domaines autorises pour le partage
Set-SPOTenant -SharingDomainRestrictionMode AllowList
Set-SPOTenant -SharingAllowedDomainList "partenaire1.com partenaire2.fr cabinet-audit.com"

# Desactiver les liens Anyone par defaut
Set-SPOTenant -DefaultSharingLinkType Internal
Set-SPOTenant -FileAnonymousLinkType View
Set-SPOTenant -FolderAnonymousLinkType View

# Exiger la reauthentification des guests tous les 15 jours
Set-SPOTenant -BccExternalSharingInvitations $true
Set-SPOTenant -BccExternalSharingInvitationsList "sécurité@contoso.com"

1.3 Surcharge par site

Chaque site SharePoint peut avoir un niveau de partage plus restrictif que le tenant. Cette granularite est essentielle pour segmenter les donnees par sensibilite. Un site "Projets Clients" peut autoriser le partage avec des guests authentifies, tandis qu'un site "Donnees RH" bloque tout partage externe.

# Site RH : pas de partage externe
Set-SPOSite -Identity "https://contoso.sharepoint.com/sites/DonneesRH" `
 -SharingCapability Disabled

# Site Projets Clients : guests existants uniquement
Set-SPOSite -Identity "https://contoso.sharepoint.com/sites/ProjetsClients" `
 -SharingCapability ExistingExternalUserSharingOnly

# Site Marketing : partage externe avec nouveaux guests (domaines restreints)
Set-SPOSite -Identity "https://contoso.sharepoint.com/sites/Marketing" `
 -SharingCapability ExternalUserSharingOnly `
 -SharingDomainRestrictionMode AllowList `
 -SharingAllowedDomainList "agence-com.fr media-partner.com"

1.4 Expiration et revocation

Les liens de partage sans expiration sont un vecteur de fuite dormant. Un collaborateur partage un document avec un prestataire en janvier ; le prestataire quitte sa mission en mars, mais le lien reste actif indefiniment. Pour contrer cela, Microsoft propose plusieurs mécanismes : l'expiration automatique des liens anonymes, la revocation des acces guest via Access Reviews dans Entra ID, et le controle des sharing links via les policies de site.

Point d'attention : liens "Anyone" sans expiration

Dans les organisations n'ayant jamais configure d'expiration, il est frequent de trouver des milliers de liens anonymes actifs datant de plusieurs mois voire annees. Un audit prealable via Get-SPOSite | Get-SPOSiteGroup et l'API Microsoft Graph est indispensable avant de déployer des politiques restrictives.

Microsoft Defender for Cloud Apps (anciennement MCAS) offre une couche de détection comportementale au-dessus des logs bruts. Il detecte des anomalies comme un utilisateur qui telecharge un volume inhabituel de fichiers, un acces depuis un pays inhabituel, ou un pattern d'exfiltration progressive. Les policies Defender for Cloud Apps spécifiques a SharePoint incluent :

  • Mass download by a single user : Alerte quand un utilisateur telecharge plus de X fichiers dans une fenetre de temps. Seuil recommande : 100 fichiers en 5 minutes.
  • Multiple sharing activities : Detection d'un utilisateur qui partage massivement des fichiers avec des externes en peu de temps.
  • Access from risky IP : Blocage ou alerte quand un acces SharePoint provient d'une IP sur liste noire (TOR, VPN anonymes, pays sous sanctions).
  • Impossible travel : Detection d'acces depuis deux localisations geographiquement incompatibles dans un delai trop court.
  • Activity from inactive account : Un compte guest dormant reprend soudainement de l'activite, signe potentiel de compromission.

L'integration avec Microsoft Sentinel permet d'alimenter un SIEM centralise avec les alertes Defender for Cloud Apps. Les équipes SOC peuvent alors correler les événements SharePoint avec d'autres signaux (connexions suspectes Entra ID, alertes Defender for Endpoint) pour détecter des scenarios d'attaque complets comme l'exfiltration post-compromission d'un compte.

Architecture de Protection des Donnees SharePoint / OneDrive UTILISATEURS Internes Guests B2B Anonymes (liens) Layer 2: Conditional Access CONDITIONAL ACCESS (Entra ID) : MFA, Appareil conforme, Localisation SHARING CONTROLS Niveaux tenant/site, domaines, expiration SENSITIVITY LABELS (MIP) Classification, chiffrement IRM, marquages DLP POLICIES (Microsoft Purview) : RGPD, PCI-DSS, Donnees sensibles Blocage partage, notifications, rapports d'incidents UNIFIED AUDIT LOG Événements partage, acces, modifications DEFENDER FOR CLOUD APPS Detection anomalies, UEBA, alertes temps reel SharePoint Online OneDrive for Business Microsoft Teams (fichiers)

7. Liens avec d'Autres Domaines de Sécurité

La sécurisation de SharePoint et OneDrive ne se fait pas en silo. Elle s'integre dans une stratégie de sécurité globale couvrant l'identite, la protection des endpoints, la conformité reglementaire et la détection des menaces. Voici les connexions avec d'autres domaines couverts dans nos articles :

  • Exfiltration furtive de donnees : les techniques d'exfiltration via SharePoint (sync OneDrive, API Graph, liens anonymes) et comment les détecter avec les mécanismes presentes dans cet article.
  • Sécurité OAuth et tokens : les applications tierces enregistrees dans Entra ID peuvent acceder a SharePoint via des permissions défi ees (Sites.Read.All, Files.ReadWrite.All). Un consentement abusif est un vecteur d'exfiltration massif.
  • RGPD 2026 et conformité CNIL : les obligations de protection des donnees personnelles qui justifient les policies DLP et les Sensitivity Labels presentes dans cet article.
  • Secrets Sprawl : les fichiers SharePoint et OneDrive contiennent souvent des secrets (cles API, mots de passe, certificats) stockes dans des documents non proteges. L'auto-labeling peut détecter ces patterns.
  • Web Cache Deception : les portails SharePoint exposes sur Internet (extranet) peuvent etre cibles par des attaques de cache deception si un CDN est mal configure devant le reverse proxy.
  • ISO 27001 Guide Complet : la gestion des actifs informationnels (A.8) et le controle d'acces (A.9) de l'ISO 27001 s'appuient directement sur les mécanismes de gouvernance SharePoint decrits ici.

Pour approfondir ce sujet, consultez notre outil open-source azure-ad-audit-tool qui facilite l'analyse de la configuration Azure AD.

Quelles sont les bonnes pratiques pour SharePoint et OneDrive en 2026 ?