Aller au contenu
Avanet

Configurer Safe AI Controls avec Sophos Protected Browser

Safe AI Controls établit deux limites distinctes : les Protected-Browser-Internetrichtlinien déterminent les applications d’intelligence artificielle générative qu’un groupe d’utilisateurs peut employer et les actions sur les données qui y sont autorisées. DNS Protection for Endpoints bloque certains domaines de GenAI sur les endpoints administrés, quel que soit le navigateur. Vous pouvez ainsi autoriser précisément les services approuvés et bloquer les services non approuvés soit uniquement dans Protected Browser, soit dans tous les navigateurs.

Décider avant de configurer

Commencez par choisir le résultat souhaité. Les quatre variantes ne se complètent pas automatiquement :

  • Bloquer les applications de GenAI non autorisées uniquement dans Protected Browser : un groupe d’applications contenant les applications indésirables reçoit une politique Internet avec l’action Blockieren.
  • Bloquer les applications de GenAI non autorisées dans tous les navigateurs : DNS Protection for Endpoints utilise une liste de domaines personnalisée avec l’action Blockieren.
  • Autoriser les applications de GenAI approuvées, mais empêcher les chargements de fichiers et la copie : la politique Internet utilise Alle Uploads blockieren et Daten innerhalb der Ziele dieser Richtlinie halten.
  • Utiliser les applications de GenAI approuvées avec les chargements de fichiers et le collage, mais empêcher la copie vers l’extérieur : la politique Internet utilise Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.

Commencez avec un petit groupe d’utilisateurs au nom explicite. Vous pourrez ainsi identifier les personnes qui testent la nouvelle limite avant d’attribuer d’autres groupes.

Prérequis, licence et rôles

Aucune licence, aucun rôle d’administrateur ni aucun prérequis spécifique concernant la plateforme, l’identité, les certificats ou l’agent n’est documenté pour cette procédure. Avant toute modification, vérifiez donc que les sections et objets nécessaires sont disponibles :

  • Meine Produkte > Protected Browser > Richtlinienobjekte et Meine Produkte > Protected Browser > Internetrichtlinie sont accessibles si vous mettez en œuvre une variante de Protected Browser.
  • Meine Produkte > DNS Protection > Richtlinien et Meine Produkte > DNS Protection > Domänenlisten sont accessibles si vous souhaitez appliquer le blocage à tous les navigateurs.
  • Le groupe d’utilisateurs prévu peut être sélectionné sous Verfügbar.
  • Les applications de GenAI à contrôler apparaissent sous Generative KI, ou leurs domaines ou URL sont connus pour la liste DNS.

Si l’un de ces éléments manque ou si une modification ne peut pas être enregistrée, interrompez la procédure à ce stade. La procédure documentée ne précise ni la licence ou le rôle à ajouter, ni une autre méthode de configuration. Demandez à l’administrateur Sophos responsable de vérifier les autorisations ou la mise à disposition du produit au lieu de supposer l’existence de paramètres dans une autre section du produit.

Variante 1 : bloquer les applications de GenAI dans Protected Browser

Créer un groupe d’applications

Créez un groupe d’applications pour les applications de GenAI.

  1. Ouvrez Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Cliquez sur Objekt hinzufügen, puis sélectionnez Anwendungsgruppe.
  3. Saisissez un nom pour le groupe d’applications, par exemple Blocked Gen AI Apps.
  4. Développez Generative KI et sélectionnez les applications de GenAI non autorisées.
  5. Cliquez sur Speichern.

Vous pouvez choisir librement le nom. Un nom descriptif évite toutefois de confondre ultérieurement le groupe de blocage avec un groupe destiné aux applications approuvées.

Créer une politique Internet de blocage

  1. Ouvrez Meine Produkte > Protected Browser > Internetrichtlinie.
  2. Sous Richtlinien, cliquez sur Richtlinie hinzufügen.
  3. Saisissez un nom, par exemple Blockierte Gen AI-Apps.
  4. Pour Richtlinienmaßnahme, sélectionnez Blockieren.
  5. Sous Benutzergruppe, sélectionnez Bearbeiten.
  6. Sous Verfügbar, sélectionnez d’abord le groupe pilote, déplacez-le vers Zugewiesen, puis cliquez sur Speichern.
  7. Sous Anwendungsgruppe, sélectionnez le groupe précédemment créé qui contient les applications de GenAI non autorisées.
  8. Cliquez sur Speichern.

Variante 2 : autoriser les applications de GenAI approuvées avec des limites strictes sur les données

Cette variante autorise l’accès, mais bloque les chargements de fichiers et empêche de déplacer des données hors des cibles de la politique.

Créer un groupe pour les applications de GenAI approuvées

  1. Ouvrez Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Cliquez sur Objekt hinzufügen.
  3. Sélectionnez Anwendungsgruppe et attribuez-lui un nom explicite, par exemple Authorized Gen AI Apps.
  4. Développez Generative KI et sélectionnez uniquement les applications approuvées.
  5. Cliquez sur Speichern.

Créer une politique Internet assortie de restrictions

  1. Ouvrez Meine Produkte > Protected Browser > Internetrichtlinie, puis cliquez sur Richtlinie hinzufügen.
  2. Attribuez un nom et, pour Maßnahme der Richtlinie, sélectionnez Erlauben.
  3. Cliquez sur Edit. Sous Verfügbar, sélectionnez le groupe pilote, déplacez-le vers Zugewiesen, puis cliquez sur Speichern.
  4. Sous Anwendungsgruppe, sélectionnez le groupe des applications de GenAI approuvées.
  5. Sous Upload-Schutz, sélectionnez Alle Uploads blockieren.
  6. Sous Datengrenzen, sélectionnez Daten innerhalb der Ziele dieser Richtlinie halten.
  7. Cliquez sur Speichern.

Le résultat attendu est volontairement restrictif : les utilisateurs concernés peuvent ouvrir les applications sélectionnées, mais ils ne peuvent ni y charger des fichiers, ni copier des données hors des cibles de la politique.

Variante 3 : autoriser le chargement et le collage, mais empêcher la copie vers l’extérieur

N’utilisez cette variante que si les utilisateurs sont autorisés à transmettre des fichiers à une application de GenAI approuvée et à y coller des données provenant de l’extérieur. La copie ne doit toutefois pas permettre aux données issues de ces applications de quitter les cibles de la politique.

Créez le groupe d’applications comme dans la variante 2. Configurez ensuite la politique Internet dans cet ordre :

  1. Ouvrez Meine Produkte > Protected Browser > Internetrichtlinie, puis cliquez sur Richtlinie hinzufügen.
  2. Attribuez un nom et, pour Maßnahme der Richtlinie, sélectionnez Erlauben.
  3. Cliquez sur Edit, sélectionnez le groupe pilote sous Verfügbar, puis déplacez-le vers Zugewiesen.
  4. Cliquez sur Speichern pour appliquer l’attribution du groupe d’utilisateurs.
  5. Sous Anwendungsgruppe, sélectionnez le groupe des applications de GenAI approuvées.
  6. Sous Maßnahmen, dans la section Datengrenzen, sélectionnez Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
  7. Cliquez sur Speichern pour enregistrer la politique.

Testez cette variante séparément de la politique plus restrictive. Son résultat attendu est volontairement différent : le chargement et le collage fonctionnent, mais la copie de données depuis l’application approuvée vers l’extérieur est empêchée.

Variante 4 : bloquer les applications de GenAI non autorisées dans tous les navigateurs

Cette variante relève techniquement de DNS Protection for Endpoints. Elle complète les règles de Protected Browser au lieu d’utiliser leurs groupes d’applications.

Activer DNS Protection for Endpoints

  1. Ouvrez Meine Produkte > DNS Protection > Richtlinien.
  2. Cliquez sur Endpoint-Richtlinien, puis ouvrez Basisrichtlinie – Endpoint DNS Protection.
  3. Cliquez sur Einstellungen.
  4. Activez Sophos DNS Protection verwenden.
  5. Cliquez sur Speichern.

Ajouter une liste de domaines pour les applications de GenAI

  1. Ouvrez Meine Produkte > DNS Protection > Domänenlisten.
  2. Cliquez sur Domänenliste hinzufügen.
  3. Saisissez un nom explicite, par exemple Blocked Gen AI Domains.
  4. Sous Domänen, saisissez les domaines ou URL des applications de GenAI à bloquer.
  5. Cliquez sur Speichern.

Le nom donné en exemple peut être remplacé. En revanche, les entrées sous Domänen doivent correspondre aux services que votre organisation souhaite effectivement bloquer.

Ajouter la liste de domaines à une politique DNS Protection

  1. Ouvrez Meine Produkte > DNS Protection > Richtlinien, puis cliquez sur Filterrichtlinien.
  2. Ouvrez une politique qui autorise le trafic et qui s’applique aux utilisateurs ou appareils à administrer.
  3. Cliquez sur Einstellungen.
  4. Sous Nach benutzerdefinierten Domänenlisten filtern, activez Domänenlisten beim Filtern einbeziehen.
  5. Cliquez sur Liste hinzufügen et sélectionnez la liste des domaines de GenAI.
  6. Cliquez sur Speichern pour ajouter la liste de domaines sélectionnée.
  7. Sous Aktionen, sélectionnez Blockieren pour la liste ajoutée.
  8. Cliquez de nouveau sur Speichern pour enregistrer la politique.

Le résultat attendu est le blocage des domaines de GenAI saisis sur les endpoints couverts par cette politique DNS Protection, quel que soit le navigateur utilisé.

Vérifier l’effet avec un groupe pilote

Testez chaque variante configurée avec exactement un utilisateur de test attribué ou un appareil de test couvert par la politique DNS. Utilisez uniquement des données de test non sensibles.

  1. Ouvrez une application de GenAI approuvée et une autre non autorisée.
  2. Pour une politique de blocage, vérifiez que l’application ou le domaine saisi est inaccessible.
  3. Pour la politique d’autorisation stricte, vérifiez que l’application est accessible, mais qu’il est impossible d’y charger un fichier et de copier des données hors de la cible.
  4. Pour la variante qui autorise le collage, vérifiez que le chargement et le collage fonctionnent, mais que la copie depuis l’application vers l’extérieur est empêchée.
  5. Répétez le test d’accès avec un utilisateur extérieur au groupe pilote. Son comportement ne doit pas être modifié par une attribution involontaire de la politique pilote.

Dépannage par symptôme

Aucun message d’erreur propre au produit ni aucun outil de diagnostic supplémentaire n’est documenté pour ces procédures. Limitez donc l’analyse des écarts aux points de configuration suivants.

Une application non autorisée reste accessible

Vérifiez que l’application est sélectionnée dans la bonne Anwendungsgruppe, que la politique de blocage utilise bien Blockieren et que le groupe de test figure sous Zugewiesen. Pour la variante qui s’applique à tous les navigateurs, contrôlez plutôt l’entrée sous Domänen, l’option Domänenlisten beim Filtern einbeziehen, la liste ajoutée et son action Blockieren.

Une application approuvée est inaccessible

Vérifiez que l’application figure dans le groupe d’applications approuvées, que la politique Internet utilise Erlauben et que le bon groupe d’utilisateurs lui est attribué. Ne modifiez pas simultanément la protection contre les chargements et les limites de données tant que le test d’accès échoue déjà.

Une action sur les données ne produit pas le résultat prévu

Comparez mot pour mot l’option sélectionnée avec la valeur attendue : Alle Uploads blockieren avec Daten innerhalb der Ziele dieser Richtlinie halten pour la variante stricte, ou Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben pour la variante autorisant le chargement et le collage. Si le résultat reste incertain, arrêtez le déploiement. La procédure documentée ne fournit aucune méthode de diagnostic plus approfondie ni solution de contournement.

Retour en arrière sûr et mise hors service

Aucune procédure de suppression, de désactivation ou de mise hors service des objets décrits ici n’est documentée. Consignez donc les attributions et les valeurs précédentes avant le déploiement et n’élargissez le groupe pilote qu’après la réussite du test.

Si un retour en arrière est nécessaire, ne supposez pas un ordre de suppression non documenté. Arrêtez l’extension du déploiement, consignez dans le journal des modifications la politique, le groupe d’applications ou la liste de domaines et le groupe d’utilisateurs concernés, puis demandez à l’administrateur Sophos responsable ou à Sophos Support de confirmer la procédure de modification ou de suppression prise en charge. Testez ensuite de nouveau l’accès et les actions sur les données avec l’utilisateur pilote.

Exploitation et vérification

Les guides Sophos sur lesquels repose cette procédure ont été mis à jour le 4 septembre 2026. Lorsqu’un service approuvé, ses domaines ou les groupes d’utilisateurs concernés changent en cours d’exploitation, vérifiez de nouveau le groupe d’applications, la liste de domaines et l’attribution des politiques, puis répétez le test pilote approprié.

Sur sa page officielle de présentation des cas d’usage d’une IA sûre, Sophos propose également une Video de configuration. Vérifiez néanmoins la configuration à l’aide des étapes écrites ci-dessus, car elles indiquent directement les champs utilisés et le résultat attendu.

Périmètre exclu

Les licences, les rôles d’administrateur, la gestion des identités, ZTNA, l’administration générale du DNS et Live Discover sont des sujets distincts qui ne font pas partie de cette procédure.