Netwrix 1Secure offre une visibilité unifiée sur les données et l’identité - gratuit pendant 14 jours avec un accès complet.Commencez un essai gratuit

Centre de ressourcesBlog

Limitations de Microsoft Purview : ce que la mise à niveau E5 ne corrige pas

Limitations de Microsoft Purview : ce que la mise à niveau E5 ne corrige pas

Oct 7, 2026

La plupart des équipes rencontrent des limites de Microsoft Purview après avoir payé pour les supprimer. La mise à niveau E5 offre l’enforcement des endpoints, l’étiquetage automatique et une année de conservation des audits, mais laisse encore les bases de données on-premises, les endpoints Linux, les SaaS non Microsoft et les preuves pluriannuelles hors enforcement natif. Cartographiez ces limites avant le renouvellement, car le niveau de licence n’est pas là où elles se ferment.

Une enquête de mars 2025 auprès de 100 décideurs en sécurité et informatique aux États-Unis réalisée par MIND and Enterprise Strategy Group a révélé que 94 % utilisent au moins deux outils DLP, et la moyenne est de plus de trois.

Lorsque les équipes de taille moyenne très orientées Microsoft demandent pourquoi elles ont besoin d’un second outil DLP, la réponse habituelle est de passer à E5 et de consolider. Cependant, cette mise à niveau ne le permet pas. Les limitations de Microsoft Purview qui poussent les équipes vers un second outil, comme les bases de données sur site, les endpoints Linux et les SaaS non Microsoft, ne sont pas couvertes par les changements d’E5.

Microsoft documente ces limites sur des dizaines de pages distinctes, c’est pourquoi une image de couverture survit rarement au contact d’une fiche technique de licence. Pourtant, si on lit attentivement, la même forme se répète.

La couverture varie selon le repository, la classe d’endpoint, l’application SaaS et le nombre d’années de preuves d’audit réellement nécessaires au programme de conformité.

Pourquoi les limites de Purview comptent avant la discussion sur le renouvellement

La conversation sur le renouvellement répond à une question plus restreinte que celle posée par un responsable sécurité ou conformité, et trois conséquences découlent de ce décalage.

La mise à niveau répond à une question sur la licence

Lorsqu’une équipe très orientée Microsoft demande pourquoi Purview ne bloque pas quelque chose, la réponse réflexe est le niveau de licence supérieur. Cette réponse n’est pas fausse, car E5 apporte de réelles capacités, mais elle considère « ce que comprend E5 » et « ce que l’environnement doit couvrir » comme une même question, ce qui n’est pas le cas. Une équipe peut accepter la mise à niveau et la payer pendant un an, tout en restant exposée à la même base de données locale ou à la même flotte Linux qu’avant la signature. Cela s’explique par le fait que ces limites sont définies par la plateforme et le référentiel, pas par utilisateur.

Mettre à niveau n’est pas la même chose que cartographier ce qui est couvert

94 % des organisations utilisant plusieurs outils DLP ne sont pas là par hasard, et ce n’est pas le niveau de licence qui manque pour la plupart. Une équipe qui met à jour et cesse de se demander où se trouve réellement ses données réglementées échange un angle mort contre un autre.

Cela cesse de ne pas savoir ce que comprend E5, et commence à supposer que l’inclusion d’E5 signifie une application. Le second est plus difficile à détecter, car rien dans le tenant ne vous indique que cela s’est produit, et cela apparaît plus tard, généralement dans un contexte pire qu’un examen des licences.

Le point aveugle apparaît lors d'une enquête

Vous pouvez cartographier chacune de ces limitations avant qu’une conversation de renouvellement ne commence. Cela signifie nommer quels référentiels contiennent des données réglementées, quelles classes d’endpoint nécessitent une couverture, quelles applications SaaS sont hors de la liste prise en charge, et combien d’années de preuves le programme de conformité nécessite réellement. Si vous les cartographiez trop tard, vous pourriez le découvrir pour la première fois lorsqu’une enquête aura besoin d’un enregistrement que Purview ne conserve plus.

Netwrix 1Secure™ rapporte les données sensibles auxquelles Copilot accède. Demandez une démo.

Ce que la mise à niveau E5 a été conçue pour corriger

Microsoft 365 E3 et E5 sont presque deux produits DLP différents. E3 est le plus restreint, couvrant la création de politiques, la surveillance et la protection pour Exchange Online, SharePoint Online et OneDrive, ainsi que l'étiquetage manuel de la sensibilité et la découverte par analyse et rapport. Tout ce qu’E5 ajoute au-delà de cela a été conçu pour combler une limitation spécifique à la fois, pas pour étendre la couverture en général.

Couverture de la charge de travail au-delà d’Exchange, SharePoint et OneDrive

Le DLP d’E3 couvre Exchange, SharePoint et OneDrive et aucun autre endroit nativement. Sa couverture Teams inspecte uniquement les fichiers partagés via SharePoint et OneDrive, pas la conversation elle-même. E5 étend l’application au-delà de ces trois charges de travail dans deux directions.

Endpoint DLP pour Windows et macOS applique la politique sur l'appareil plutôt que de s'arrêter à la couche mail et partage de fichiers, et E5 ajoute l'inspection des messages de chat et de canal dans Teams, que E3 ne couvre pas du tout.

Le goulot d'étranglement de l'étiquetage que le marquage manuel ne peut pas résoudre

E3 laisse l’étiquetage de sensibilité manuel, qui fonctionne jusqu’à ce que le volume de fichiers dépasse le nombre de personnes appliquant les étiquettes. E5 a été conçu pour supprimer cette limite. L’étiquetage automatique de sensibilité, incluant des classificateurs entraînables et Exact Data Match, permet à la classification de s’effectuer sur le contenu au lieu d’attendre qu’un utilisateur le marque. L’auto-étiquetage n’est pas inclus avec E3 ou Business Premium, et c’est la seule capacité d’E5 ciblant directement le problème de volume que l’étiquetage manuel ne peut résoudre.

Règles DLP sans mémoire entre les événements

Une règle DLP évalue un transfert à la fois et ne garde pas en mémoire le précédent. Insider Risk Management et Adaptive Protection ont été conçus pour résoudre ce problème, en corrélant le comportement sur l’activité d’un utilisateur dans le temps au lieu d’évaluer chaque événement isolément. C’est le problème qu’une politique ad hoc, transfert par transfert, ne peut pas voir structurellement.

Trafic que l’agent endpoint ne peut pas voir

Deux fonctionnalités E5 entraînent des coûts supplémentaires en plus de la licence. Network Data Security et la protection en ligne dans Edge for Business fonctionnent avec des compteurs pay-as-you-go Azure, facturés séparément de la licence Microsoft 365.

Les deux inspectent le trafic que l'agent endpoint ne peut pas voir, c'est pourquoi ils sont hors de la facture standard. Ces compteurs ont cessé de fonctionner pour les locataires sans abonnement Azure lié après le 30 juin 2025, donc le seul SKU E5 n'active pas cette capacité.

Les deux niveaux supposent toujours que les données réglementées se trouvent dans le cloud de Microsoft. Les serveurs de fichiers et bases de données sur site utilisent un mécanisme totalement différent, et E5 ne les couvre pas.

Limitations de Microsoft Purview

Même avec toutes les capacités E5 activées, les limites ci-dessous dépassent ce qu’un niveau de licence couvre. Elles sont définies par plateforme, référentiel ou quota de service, ce qui explique pourquoi les discussions commerciales et celles sur la couverture aboutissent à des endroits différents.

Les référentiels sur site dépendent d’un crawler programmé

Purview dispose d’un seul mécanisme pour les file servers, partages réseau et SharePoint Server : le scanner Information Protection. Le scanner ne découvre ni n’étiquette le contenu en temps réel. Il explore les magasins de données spécifiés selon un planning, donc un tableau de dossiers patients copié dans un partage départemental n’est couvert qu’après la prochaine exploration de ce dossier.

Ce délai est plus facile à gérer que le déploiement lui-même, plus lourd que ce que la plupart des équipes attendent et fait partie des raisons pour lesquelles beaucoup le repoussent. Le déploiement nécessite un Windows Server dédié, une instance SQL Server et un compte de service AD.

Par défaut, il couvre uniquement les fichiers Office et PDF (Portable Document Format) ; tout autre type nécessite d’ajouter PowerShell en premier.

Les données structurées rencontrent un problème plus grave. Le Data Map peut cataloguer un SQL Server sur site, mais les étiquettes de sensibilité ne s’appliquent qu’aux métadonnées des actifs, jamais aux fichiers réels ni aux colonnes de la base de données, donc rien ici n’est appliqué.

Cela avant de prendre en compte la faible quantité de données inspectées, car échantillons de classification seulement les 128 premières lignes de chaque colonne, ou le premier 1 Mo, selon le moindre. Aucune application DLP ne couvre les lignes ou colonnes, là où les secteurs de la santé et des services financiers conservent leurs dossiers les plus réglementés.

La couverture Endpoint ne couvre pas Linux ni la pleine parité macOS

La couverture Endpoint est facile à manquer avant la signature, car elle est définie par le système d’exploitation.

Purview n’a pas d’agent Linux, et la propre Q&A answer de février 2025 indique : « Endpoint DLP et MIP [Microsoft Information Protection] de Microsoft Purview ne prennent pas en charge les appareils Linux pour la classification ou la surveillance DLP ».

Engineering teams, research groups and manufacturing systems running Linux workstations are an endpoint population outside native enforcement entirely. The survey behind the Netwrix 2026 Data and Identity Security Report found that 69% of organizations can’t instantly and fully prevent sensitive data from leaving endpoints through external AI tools, personal email, or USB.

Windows est la seule plateforme que Purview couvre entièrement. macOS a progressé jusqu’en 2025, mais reste en retard par rapport à Windows sur deux points. Purview ne peut pas bloquer la copie-déplacement via Remote Desktop Protocol (RDP) sur Mac, ni appliquer l’accès just-in-time lorsque le Mac est hors ligne.

La couverture des navigateurs ajoute une troisième variable. Edge applique nativement sous Windows, mais Chrome et Firefox nécessitent l’extension Purview, et les listes de domaines couvrent uniquement les téléchargements, jamais les actions de collage. Claude est en dehors de la liste des applications non gérées d’Edge for Business, couverte via l’aperçu de Network Data Security décrit ci-dessus.

La qualité de la classification fixe le plafond de la gouvernance de Copilot

Les contrôles Copilot de Purview ne fonctionnent que sur les étiquettes déjà appliquées aux bons éléments, donc la gouvernance Copilot est aussi bonne que la classification qui la sous-tend.

Built-in sensitive information types ship tuned for breadth, so they over-match out of the box, and since they can’t be edited directly, every tuning pass starts with copying one into a custom type.

Auto-labeling caps at 100,000 files per day per tenant, can’t replace a label a user already applied, and its trainable classifiers support English only.

The same ceiling shows up in how Purview watches Copilot. Microsoft’s own DSPM assessment reports exposure but leaves enforcement to other tools, so Copilot inherits the same blind spots, which show up directly in what it returns. Labeled items still appear in citations with only the content withheld, and DLP can’t scan a file uploaded straight into a prompt.

Even a correct fix takes time to land. A policy change takes up to four hours to reach Copilot, and until then an unlabeled file in a labeled site is still summarized in full, since it doesn’t inherit the site’s label. The same ceiling reaches oversharing remediation, where E5 tenants without SharePoint Advanced Management get no snapshot reports or remedial actions, just 28 days of activity across 10,000 sites.

Audit retention and investigation windows fall short of regulated evidence requirements

HIPAA sets a six-year documentation bar under Title 45 of the Code of Federal Regulations (CFR), section 164.316(b)(2), and Purview doesn’t clear it on the default plan. Purview Audit (Standard) keeps records for 180 days. Audit (Premium), included with E5, extends that to one year.

Longer retention requires the 10-Year Audit Log add-on, priced per user, and Microsoft doesn’t apply retention changes retroactively, so the add-on can’t produce history from before you buy it.

PCI DSS v4.0.1 requirement 10.5.1 requires 12 months of audit history, with three months immediately available. Premium clears that bar. Standard misses it.

Investigation windows run shorter than the retention tiers suggest, which matters because an investigation is exactly when that shortfall gets tested. The DLP alert dashboard and Activity Explorer each hold only 30 days, and the Defender portal holds six months.

On top of that shorter window, the count Purview displays is also an estimate, not a total. One side-by-side comparison put the Purview Audit interface at 172,951 records against the 415,406 the API returned for the same query, a discrepancy worth confirming before either number goes into an audit response.

Non-Microsoft SaaS coverage stops at visibility

Connected apps DLP is still in preview, and Slack isn’t on the supported list yet. Even where a Data Map connector does exist, it classifies without enforcing, which means visibility without protection. The one policy surface built specifically for third-party apps fares no better. Defender for Cloud Apps file policies retire January 6, 2027, landing inside a normal renewal cycle rather than safely beyond one.

L’absence de Slack compte plus que ce que suggère la liste prise en charge, car la collaboration hors Microsoft dans un environnement de taille moyenne se concentre sur un seul outil plutôt que répartie sur plusieurs. Une équipe qui a standardisé Slack est entièrement hors de la liste prise en charge.

Construire le dossier interne pour des outils complémentaires

Un cas interne pour un second outil nécessite que les limitations soient rassemblées en un seul endroit, avec les calculs de licences à côté. La documentation de Microsoft ne fournit ni l’un ni l’autre, et les chiffres précis sont dispersés de la même manière que le texte :

Documented limit

What it caps

Value

Files labeled per tenant per day

Data Map classification

Sample depth per column

Top 128 rows, or the first 1 MB

Custom trainable classifiers

Seed samples required

50 to 500 positive, 150 to 1,500 negative

ABA routing number SIT proximity

Distance from keyword to match

300 characters

Audit (Standard)

Record retention

180 days

Audit (Premium)

Record retention

One year; some activities: 180 days

DLP alert dashboard

Alert history

30 days

Activity Explorer

Activity history

30 days

Copilot policy propagation

Time for a change to take effect

Up to 4 hours

Data access governance activity reports

Sites returned

10,000

La montée en gamme vers E5 vaut souvent le coup en soi, mais elle ne modifie qu’une seule ligne dans le tableau ci-dessus, la rétention des audits, passant de 180 jours à un an. Tous les autres plafonds restent exactement les mêmes, car ces limites sont définies par plateforme, dépôt ou quota de service, et non par niveau de licence.

Évaluer l'amélioration par rapport au module complémentaire plus les outils ciblés offre à la direction une comparaison couverture-par-dollar au lieu d'une comparaison fonctionnalités-par-poste, le cadre que le National Association of Corporate Directors (NACD) cyber risk handbook recommande pour les demandes de budget liées à une réduction des risques.

Comment Netwrix aide là où Purview s’arrête

Ce qui couvre le reste a trois missions. Il doit atteindre les dépôts que le scanner ne peut pas atteindre, s'appliquer aux classes d'endpoint sur lesquelles l'agent ne s'exécute pas, et relier les deux aux identités qui détiennent l'accès.

Netwrix est une plateforme de sécurité des données centrée sur l’identité pour les organisations de taille moyenne utilisant des environnements hybrides fortement basés sur Microsoft, et trois de ses produits correspondent à ces besoins.

Dépôts inaccessibles au scanner

Netwrix Access Analyzer découvre et classe les données inaccessibles au scanner, y compris SQL Server sur site et les dépôts de fichiers sur site et dans le cloud. Il résout les groupes AD imbriqués et l’héritage SharePoint, de sorte que chaque résultat indique qui peut ouvrir le fichier. Il nécessite une planification de l’architecture et de l’intégration, considérez-le donc comme un élément de la feuille de route et prévoyez du temps en conséquence.

Classes d’endpoint sur lesquelles l’agent ne s’exécute pas

Netwrix Endpoint Protector applique le même ensemble de politiques sur Windows, macOS et Linux depuis une console unique, avec support Linux couvrant Red Hat Enterprise Linux (RHEL) 10.x et Ubuntu 26.04 avec support à long terme (LTS).

Chez Alloy, une plateforme fintech d'identity-risk, la mission consistait à conserver les numéros de sécurité sociale (SSN), les identifiants fiscaux et les dossiers clients sur l'endpoint.

Endpoint Protector a assuré cela grâce à la surveillance en temps réel des transferts de données, au blocage des ports USB et au chiffrement USB obligatoire, et l’ingénieur système d’Alloy rapporte qu’aucun problème n’a été rencontré depuis son déploiement.

La couche d'identité sous les deux

Netwrix 1Secure™ ajoute la visibilité des interactions de Copilot, rapportant sur les interactions de Copilot et les données sensibles auxquelles Copilot accède. Il n’impose ni ne restreint le comportement de Copilot.

Les attaquants se connectent avec des identifiants valides, c’est pourquoi une vue au niveau des fichiers nécessite un contexte d’identité. Netwrix associe un fichier à la personne qui détient un accès effectif sur Active Directory et les serveurs de fichiers, et Netwrix DSPM étend cette découverte à travers des dépôts hybrides incluant des stockages de fichiers sur site, des bases de données et des stockages cloud pris en charge.

L'enquête à l'origine du Netwrix 2026 Data and Identity Security Report a révélé que 73,6 % des organisations ne peuvent pas obtenir une vue unique de l'emplacement des données sensibles et des identités pouvant y accéder.

Cartographiez les limites avant le prochain renouvellement

Avant la prochaine conversation de renouvellement, notez quatre questions. Quels dépôts se trouvent en dehors d’Exchange, SharePoint, OneDrive et Teams ? Quelles classes d’endpoint exécutent autre chose que Windows ou macOS géré ? Quelles applications SaaS hors de l’écosystème Microsoft contiennent des données réglementées, et combien d’années de preuves d’audit le programme de conformité nécessite-t-il réellement, mesuré par rapport à ce que le niveau actuel conserve ?

Lorsque la réponse à l’une d’elles n’est pas « couverte », un second outil doit fermer cette limite directement, plutôt que par une facture E5 plus importante.

Les 94 % d’organisations utilisant déjà deux outils DLP ou plus, mentionnés en début de cet article, ne sont pas dans cette situation parce qu’elles ont sous-estimé leurs besoins. Elles y sont parce que les plateformes et les référentiels définissent ces limites, et aucun niveau de licence ne les redessine.

Combler les angles morts des endpoints abordés dans cet article commence par une visibilité sur tous les systèmes d’exploitation que Purview ne couvre pas.

Demandez une démo pour voir comment Netwrix Endpoint Protector bloque les téléchargements de données sensibles vers des outils d’IA sur les endpoints et sessions de navigateur.

Questions fréquentes sur les limites de Microsoft Purview

Partager sur

En savoir plus

À propos de l'auteur

Asset Not Found

Netwrix Team