# Liens de partage anonymes Microsoft 365 : comment auditer vos partages externes SharePoint

> Les liens de partage anonymes Microsoft 365 sont la fuite la plus discrète de SharePoint et OneDrive. Voici comment les trouver, les trier et les fermer.

Source: https://olyteck.com/blog/fr/trouver-liens-partage-anonymes-microsoft-365
Published: 2026-06-12
Author: Oleg Garasym, Olyteck (France, EU-hosted)
Product: Olyteck Cyber
Topics: sharepoint, onedrive, partage externe, liens anonymes, audit, rgpd, microsoft 365, gouvernance des données
License: free to quote with attribution to Olyteck and a link to the source URL.

---

Si vous êtes responsable du SI d'une PME ou d'une ETI sur Microsoft 365, la façon la plus courante
dont vos données sortent de l'entreprise n'est pas une attaque spectaculaire. C'est un partage
**« Tout le monde disposant du lien »** créé il y a deux ans par quelqu'un qui l'a oublié le
lendemain. Ces liens fonctionnent sans authentification, n'expirent pas par défaut, et se
transfèrent aussi facilement qu'une adresse de site web.

Vu du RGPD, c'est une divulgation non maîtrisée qui attend simplement que quelqu'un la remarque.
Ce guide explique comment retrouver ces liens dans votre tenant, décider lesquels comptent
vraiment, et refermer la brèche.

## Pourquoi les liens anonymes sont le risque silencieux

Un partage SharePoint, OneDrive ou Teams prend l'une de trois formes :

- **Personnes spécifiques** : limité à des utilisateurs nommés, c'est le mode le plus sûr.
- **Personnes de votre organisation** : toute personne connectée à votre tenant.
- **Tout le monde disposant du lien** : aucune connexion, aucune trace de qui a réellement ouvert
  le document. C'est celui qu'il faut traquer.

Le problème n'est pas que ces liens existent. Certains sont parfaitement légitimes : une plaquette
commerciale, un modèle de document, un dossier de presse. Le problème est que personne n'en tient
l'inventaire. Sans liste, vous ne pouvez pas distinguer le partage volontaire d'une brochure
publique du partage accidentel d'un dossier contenant les exports de paie ou les contrats clients.

Un fichier de données personnelles accessible sans authentification n'est pas une simple faiblesse
d'hygiène informatique : c'est un défaut de maîtrise des accès. En cas de contrôle ou d'incident,
la question posée est simple : saviez-vous quels documents étaient exposés ? Sans inventaire, la
réponse est non.

## Étape 1 - Couper le robinet avant de vider la baignoire

Avant d'auditer l'existant, arrêtez la production de nouveaux liens. Dans le **centre
d'administration SharePoint**, section **Stratégies → Partage**, vous pouvez définir le type de
lien par défaut sur « Personnes spécifiques », puis restreindre ou désactiver complètement les
liens « Tout le monde » au niveau du tenant ou site par site.

Si l'interdiction totale est trop brutale pour vos usages métier, activez au minimum une **date
d'expiration** sur les liens anonymes, par exemple 30 jours. Cela ne règle pas le passif, mais cela
empêche la traîne de s'allonger indéfiniment.

> Changez le paramètre par défaut en premier. Sinon, chaque audit que vous lancez court après un
> chiffre qui continue d'augmenter pendant que vous le mesurez.

## Étape 2 - Faire l'inventaire de l'existant

L'exposition déjà créée ne se corrigera pas toute seule. Trois voies, avec leurs limites :

- **Les rapports du centre d'administration SharePoint** donnent une vision par site, utile pour
  repérer les zones les plus actives, mais pas la liste fichier par fichier des liens anonymes.
- **Microsoft Graph** permet d'énumérer les permissions de partage sur chaque élément. C'est la
  voie exhaustive, mais couvrir tous les sites, les OneDrive et les équipes Teams est un vrai
  projet de développement, à rejouer et à stocker si vous voulez suivre la dérive.
- **Un scanner en lecture seule** qui parcourt le tenant via Graph et restitue chaque lien anonyme,
  son propriétaire et son niveau d'exposition, sans PowerShell à écrire ni à maintenir.

Quelle que soit la voie retenue, la sortie attendue est la même : une liste des éléments partagés
anonymement, triable par sensibilité, par ancienneté et par propriétaire.

## Étape 3 - Trier par rayon d'impact, pas par volume

Un rapport annonçant 4 000 liens anonymes paralyse une DSI. Personne ne traite 4 000 lignes. Triez
sur ce qui change réellement le risque :

- **La portée** : un *dossier* ou une *bibliothèque entière* partagée pèse infiniment plus lourd
  qu'un fichier isolé. Un dossier partagé continue d'exposer tout ce qu'on y dépose ensuite.
- **La sensibilité** : les sites finance, RH, juridique et données clients passent en premier.
  C'est là que se trouvent les données personnelles et les informations contractuelles.
- **L'ancienneté et le propriétaire** : les liens créés par d'anciens salariés ou par un
  prestataire dont la mission est terminée se révoquent immédiatement. Idem pour tout lien plus
  ancien que la politique d'expiration que vous venez de mettre en place.

Traitez le haut de cette liste et vous supprimez l'essentiel du risque réel en une après-midi.

## Étape 4 - En faire un rituel mensuel

La posture de partage dérive. De nouveaux liens apparaissent chaque semaine, parce que les gens
collaborent et que c'est leur travail. Les équipes qui restent propres ne font pas un grand
nettoyage annuel : elles rescannent tous les mois et traitent les nouveaux éléments en tête de
liste. Une revue de quinze minutes par mois vaut mieux qu'un exercice d'urgence une fois par an.

Ce point devient nettement plus important si vous déployez Copilot. Un assistant qui indexe ce que
l'utilisateur a le droit de voir amplifie mécaniquement toute permission trop large. Voir à ce
sujet notre [checklist des permissions à vérifier avant Copilot](/blog/fr/checklist-permissions-copilot-microsoft-365)
et notre analyse de l'[exposition de données via Copilot](/blog/fr/copilot-prompt-hacking-exposition-donnees-microsoft-365).

## Une checklist rapide

- Type de lien par défaut positionné sur « Personnes spécifiques »
- Expiration activée sur les liens « Tout le monde » encore autorisés
- Inventaire à jour des liens anonymes existants
- Expositions majeures révoquées : dossiers, sites sensibles, partages d'anciens salariés
- Rescan mensuel inscrit dans le calendrier d'exploitation

## Comment Olyteck aborde le sujet

**Olyteck Cyber** se connecte à votre tenant en lecture seule par défaut et parcourt SharePoint,
OneDrive et Teams pour restituer la liste des partages anonymes, avec leur portée et leur
propriétaire. Nous comptons les constats, jamais vos fichiers : le contenu des documents n'est ni
lu ni copié, seules les métadonnées de partage remontent. La plateforme est hébergée en UE, sous
droit français, et le premier rapport arrive en moins de quinze minutes. C'est en général assez
pour savoir si vous avez un problème de dix liens ou de mille.

Le partage anonyme est rarement malveillant et presque toujours invisible tant que personne ne
regarde. L'essentiel du travail porte sur la *visibilité* : une fois la liste sous les yeux, les
décisions se prennent vite.

## FAQ

### Comment savoir qui a accès à un fichier SharePoint ?

Sur un fichier donné, l'option « Gérer l'accès » affiche les personnes et les groupes autorisés
ainsi que les liens de partage actifs. À l'échelle du tenant, cette vérification manuelle n'est pas
tenable : il faut passer par Microsoft Graph ou par un outil d'audit qui énumère les permissions de
tous les éléments. Attention, un lien « Tout le monde disposant du lien » ne vous dira jamais qui
l'a réellement ouvert, puisqu'aucune authentification n'a lieu.

### Un lien de partage anonyme est-il un problème au regard du RGPD ?

Si le document contient des données personnelles, oui. Un lien accessible sans authentification et
sans date d'expiration constitue une communication de données à des destinataires non identifiés,
donc un défaut de maîtrise des accès. Cela n'est pas automatiquement une violation à notifier, mais
en cas d'incident vous devrez démontrer que vous saviez ce qui était exposé. L'inventaire est
précisément la preuve attendue.

### Comment désactiver les liens « Tout le monde » dans Microsoft 365 ?

Dans le centre d'administration SharePoint, rubrique Stratégies puis Partage, vous réglez le niveau
de partage externe autorisé pour l'ensemble du tenant, puis affinez site par site si nécessaire.
Vous pouvez y définir le type de lien par défaut et imposer une expiration aux liens anonymes
restants. Prévenez les métiers avant la bascule, faute de quoi ils chercheront des contournements
hors de votre périmètre de contrôle.

### À quelle fréquence faut-il auditer les partages externes ?

Une fois par mois suffit pour la plupart des PME et ETI, à condition que la revue soit courte et
qu'elle porte uniquement sur les nouveautés en tête de liste. Un audit complet trimestriel peut
compléter le dispositif. Passez en revue plus souvent après un départ de salarié, la fin d'une
mission de prestataire, ou avant le déploiement d'un assistant IA sur votre tenant.

