Retour au blog
BYODPublié le 5 août 20269 min de lecture

Bloquer le copier-coller pro vers perso sur mobile

Empechez la fuite de donnees d'Outlook ou Teams vers WhatsApp. Controlez le copier-coller et le Enregistrer sous avec Intune MAM.

Un collaborateur ouvre un e-mail confidentiel dans Outlook sur son telephone personnel, en copie un extrait, puis le colle dans une conversation WhatsApp pour repondre plus vite. En quelques secondes, une donnee protegee vient de quitter votre perimetre de securite, sans qu'aucune alerte ne se declenche. Sur mobile, ce transfert d'informations entre applications est le premier vecteur de fuite de donnees, et il est presque toujours involontaire.

Le probleme n'est donc pas la malveillance, mais la friction. Un utilisateur presse choisit le canal le plus rapide pour partager un document ou une reponse. C'est exactement pour cette raison qu'une consigne ecrite dans la charte informatique ne suffit jamais : personne ne la lit au moment ou il copie du texte. Seule une barriere technique, invisible et automatique, ferme reellement la porte.

La bonne nouvelle, c'est que Microsoft Intune permet de controler tres finement ces transferts, sans jamais avoir a gerer l'appareil personnel du collaborateur. Grace aux strategies de protection des applications (App Protection Policies, ou MAM), vous protegez uniquement les donnees d'entreprise a l'interieur des applications professionnelles, tout en laissant la vie privee du salarie totalement intacte. Voici comment mettre cela en place proprement, et quels pieges eviter.

Comprendre le mecanisme : le transfert de donnees entre apps

Sur un smartphone, chaque application dispose de son propre espace de stockage isole (le sandbox). Le copier-coller, le partage via le menu systeme et la fonction Enregistrer sous sont les rares passerelles qui permettent a une donnee de sauter d'une application a une autre. Les stratégies de protection des applications d'Intune agissent precisement sur ces passerelles, au niveau de l'application elle-meme, et non au niveau du systeme d'exploitation.

Le parametre central s'appelle Envoyer des donnees de l'organisation vers d'autres applications (Send org data to other apps). Il determine vers quelles applications les donnees issues d'Outlook, Teams ou OneDrive peuvent circuler. Un second parametre, Restreindre le couper, copier et coller avec d'autres applications, gere specifiquement le presse-papiers.

Les valeurs possibles pour l'envoi de donnees

  • Toutes les applications : aucune restriction, les donnees pro peuvent partir vers n'importe quelle app, y compris WhatsApp ou une messagerie personnelle. A eviter.
  • Applications gerees par des strategies : les donnees ne circulent qu'entre applications elles-memes protegees par une stratégie (Outlook vers Teams vers OneDrive). C'est le reglage le plus equilibre.
  • Applications gerees par des strategies avec collage entrant : variante qui autorise le collage depuis des apps non gerees vers vos apps pro, mais pas l'inverse. Utile pour ne pas gener la saisie.
  • Aucune : blocage total de tout transfert sortant. Niveau le plus strict, a reserver aux donnees tres sensibles.

Le presse-papiers : couper, copier, coller

Le parametre Restreindre le couper, copier et coller avec d'autres applications propose notamment la valeur Applications gerees par des strategies. Le copier-coller reste alors parfaitement fluide entre Outlook et Teams, mais toute tentative de coller un contenu pro dans une app personnelle est purement bloquee. Sur les appareils recents, Intune peut aussi bloquer le partage vers le clavier tiers et masquer l'apercu du presse-papiers.

Le copier-coller reste possible entre applications professionnelles, mais il est bloque des qu'on vise une app personnelle.

Configurer la stratégie etape par etape

Voici la marche a suivre dans le centre d'administration Microsoft Intune pour restreindre les transferts de donnees sur les appareils iOS et Android, sans enrolement de l'appareil.

  1. 1Dans le centre d'administration Intune, ouvrez Applications, puis Strategies de protection des applications, et cliquez sur Creer une strategie en choisissant iOS/iPadOS ou Android.
  2. 2Nommez la strategie clairement, par exemple MAM - Restriction transfert donnees - iOS, puis passez a l'etape Applications.
  3. 3Selectionnez les applications concernees : au minimum Outlook, Teams, OneDrive et Word/Excel/PowerPoint. Ciblez les applications publiques Microsoft.
  4. 4A l'etape Protection des donnees, reglez Envoyer des donnees de l'organisation vers d'autres applications sur Applications gerees par des strategies.
  5. 5Reglez Restreindre le couper, copier et coller avec d'autres applications sur Applications gerees par des strategies.
  6. 6Reglez Enregistrer les copies des donnees de l'organisation sur Bloquer, puis autorisez uniquement OneDrive et SharePoint comme destinations de sauvegarde.
  7. 7A l'etape Affectation, ciblez un groupe pilote restreint avant de deployer a l'ensemble de l'organisation.
  8. 8Validez, puis attendez la synchronisation : les stratégies MAM s'appliquent au prochain lancement de l'app et lors du rafraichissement du jeton, generalement sous 30 minutes a quelques heures.
Une stratégie de protection des applications se cible par application et par groupe, sans jamais enroler l'appareil personnel.

Exiger les applications approuvees avec l'acces conditionnel

Une stratégie de protection des applications ne s'applique qu'aux applications qui la connaissent : Outlook gere par Intune, par exemple. Rien n'empeche techniquement un utilisateur d'ouvrir sa boite Microsoft 365 dans l'application Mail native d'iOS, qui ignore vos regles. Pour fermer cette faille, on combine la MAM avec une strategie d'acces conditionnel Entra ID exigeant une application cliente approuvee ou une stratégie de protection des applications.

Concretement, cette stratégie d'acces conditionnel refuse la connexion a Exchange Online et SharePoint depuis toute application mobile qui n'est pas a la fois approuvee par Microsoft et protegee par une App Protection Policy. L'utilisateur est alors redirige vers Outlook, ou vos restrictions de copier-coller s'appliquent reellement.

Une restriction de copier-coller n'a de valeur que si l'utilisateur est oblige de passer par l'application ou elle s'applique. L'acces conditionnel est ce qui rend la stratégie inevitable.

Deployer l'acces conditionnel en toute securite

Une stratégie d'acces conditionnel mal reglee peut verrouiller toute votre organisation en quelques secondes. Deux precautions ne sont pas optionnelles :

  • Activez d'abord la strategie en mode Rapport seul (report-only). Ce mode journalise ce qui se serait passe, sans bloquer personne, et vous permet de valider l'impact reel via les journaux de connexion Entra avant d'appliquer.
  • Excluez toujours un compte de secours (break-glass) de la strategie. Ce compte administrateur d'urgence, exclu de toutes les strategies d'acces conditionnel et de MFA, garantit que vous ne serez jamais verrouille hors de votre propre tenant.
  • Ne passez en mode Actif qu'apres avoir analyse plusieurs jours de journaux en rapport seul et confirme qu'aucun flux legitime n'est bloque.

Pieges frequents et bonnes pratiques

Un blocage trop strict pousse au contournement

Regler l'envoi de donnees sur Aucune pour tout le monde semble seduisant, mais c'est souvent contre-productif. Un utilisateur incapable de coller une adresse ou un numero de dossier dans une autre app pro finira par photographier son ecran avec un second telephone, ou par s'envoyer les infos sur sa messagerie personnelle depuis un ordinateur. La valeur Applications gerees par des strategies offre le meilleur compromis : fluidite entre outils pro, porte fermee vers le perso.

Les erreurs a eviter

  • Oublier de cibler une application : si Teams n'est pas dans la stratégie, ses donnees ne sont pas protegees. Verifiez la liste complete des apps pro.
  • Ignorer les navigateurs : autorisez uniquement Microsoft Edge comme navigateur gere, sinon les liens s'ouvrent dans Safari ou Chrome hors perimetre.
  • Ne pas tester : deployez toujours sur un groupe pilote avant l'organisation entiere, et recueillez les retours des utilisateurs.
  • Confondre MAM et MDM : la protection des applications ne necessite pas d'enroler l'appareil, ce qui la rend ideale pour le BYOD et respecte la vie privee.
  • Passer l'acces conditionnel directement en mode Actif sans rapport seul ni compte de secours.
Le bon reglage laisse circuler les donnees entre apps pro et coupe uniquement la sortie vers les apps personnelles.

Comment AuPoint simplifie la mise en place

Configurer manuellement une stratégie de protection des applications, l'aligner avec l'acces conditionnel, penser au mode rapport seul et au compte de secours : cela represente des dizaines de reglages, avec un vrai risque d'erreur pour une PME sans expert Intune dedie. AuPoint transforme ce parcours en quelques clics.

  • Des modeles preconfigures de protection des applications qui appliquent les bons reglages de copier-coller et d'Enregistrer sous, en langage clair, sans PowerShell.
  • Une strategie d'acces conditionnel exigeant les applications approuvees, deployee automatiquement en rapport seul, avec exclusion du compte de secours integree par defaut.
  • Des explications en francais simple pour chaque parametre, afin de comprendre ce que vous activez et pourquoi.
  • Un suivi de conformite pour verifier d'un coup d'oeil que vos apps et utilisateurs sont bien couverts.

Questions frequentes

Dois-je enroler le telephone personnel du collaborateur ?

Non. Les stratégies de protection des applications (MAM) fonctionnent sans enrolement de l'appareil (MDM). La protection s'applique uniquement aux donnees d'entreprise a l'interieur des applications professionnelles. La vie privee du collaborateur, ses photos et ses applications personnelles restent totalement hors de votre portee, ce qui rend cette approche ideale pour le BYOD.

Le copier-coller entre Outlook et Teams fonctionnera-t-il encore ?

Oui, a condition de choisir la valeur Applications gerees par des strategies plutot que Aucune. Les deux applications etant protegees par la meme stratégie, les donnees circulent librement entre elles. Seul le transfert vers une application non geree, comme WhatsApp ou une messagerie personnelle, est bloque.

Combien de temps avant que la stratégie s'applique ?

Les stratégies MAM s'appliquent au prochain lancement de l'application et lors du rafraichissement du jeton d'authentification, generalement dans un delai allant de quelques minutes a quelques heures. Pour la strategie d'acces conditionnel, prevoyez une periode d'observation en mode rapport seul avant de l'activer reellement.

Prêt a fermer la principale porte de sortie des donnees de votre entreprise sur mobile ? Avec AuPoint, deployez en quelques clics une protection des applications robuste et un acces conditionnel securise, en rapport seul et avec compte de secours par defaut, sans une seule ligne de PowerShell. Rendez-vous sur aupoint.io pour proteger vos donnees Microsoft 365 des aujourd'hui.

Sécurisez votre tenant en 15 minutes

Essai gratuit