Microsoft Purview kan sinds begin september 2026 ook databeveiligingsbeleid toepassen op bestanden die buiten Microsoft 365 worden opgeslagen. Via connectors van Microsoft Defender for Cloud Apps krijgen beheerders voor het eerst rechtstreeks in Purview controle over Data Loss Prevention (DLP) en automatische labeling op platforms als Google Workspace, Salesforce en Dropbox. Voor organisaties die data verspreid over meerdere clouddiensten beheren, is dit een aanzienlijke uitbreiding van het bestaande compliance-instrumentarium.
Wat is er precies veranderd?
Tot nu toe konden Purview-beleidsregels voor DLP en gevoeligheidslabels alleen data verwerken die binnen Microsoft 365 leeft: SharePoint, OneDrive, Exchange, Teams en vergelijkbare diensten. Met de nieuwe uitbreiding, aangekondigd via berichtencentrummelding MC1449180 (6 augustus 2026, Roadmap-ID 568075), kunnen beheerders dezelfde beleidsregels nu ook toepassen op een reeks externe applicaties. De koppeling loopt niet rechtstreeks, maar via Microsoft Defender for Cloud Apps-connectors, die de externe platforms aan Purview verbinden.
Voor welke platforms geldt dit?
De ondersteuning verschilt per functie. Voor DLP-beleid zijn de volgende applicatielocaties beschikbaar:
- Google Workspace
- Box
- Dropbox
- Salesforce
- ServiceNow
- AWS
- Cisco Webex
Voor automatische labeling (Information Protection auto-labeling) is de ondersteuning vooralsnog beperkter en geldt die alleen voor Google Workspace en Box.
Uitroltijdlijn
Microsoft hanteert een gefaseerde uitrol:
- Public preview: vanaf medio augustus 2026, afgerond begin september 2026.
- Algemene beschikbaarheid (wereldwijd): gestart begin september 2026, met volledige uitrol die naar verwachting eind oktober 2026 is afgerond.
Er is geen actie vereist voordat de functie beschikbaar komt; organisaties die er gebruik van willen maken, moeten wel zelf de benodigde connectors en licenties inrichten.
Hoe werkt de koppeling technisch?
Purview haalt zelf geen data op bij externe diensten. In plaats daarvan gebruikt het de al bestaande Defender for Cloud Apps-connectors, die gebruikerslijsten, activiteiten en bestanden ophalen bij het gekoppelde platform. Voor een dienst als Google Workspace moet dit expliciet worden ingericht door een Google Workspace Super Admin, die een project moet configureren zodat Defender for Cloud Apps met de juiste rechten data kan ophalen. Dit is dus geen instelling die een Microsoft 365-beheerder eigenhandig kan activeren.
Welke acties een DLP-beleid vervolgens kan uitvoeren, verschilt per platform. Microsoft geeft aan dat beschikbare beleidsvoorwaarden en -acties per applicatie variëren, en noemt onder meer contentinspectie, labeling, meldingen, quarantaineacties en toegangscontrole. Een actie als het verplaatsen naar quarantaine is bijvoorbeeld niet voor elk platform beschikbaar, omdat bestanden op externe diensten niet in SharePoint Online staan.
Licentie- en kostenimplicaties
De functionaliteit is niet inbegrepen bij standaardlicenties. Microsoft spreekt van vereiste Enterprise-tier Purview-licentiëring, wat in de praktijk waarschijnlijk neerkomt op Microsoft 365 E5 Compliance of Microsoft 365 E5 Information Protection and Governance. Daarnaast komt er een aparte kostenpost bij: Purview At Rest Protection, een Azure-dienst die de door de connectors opgehaalde data opslaat zodat Purview die kan verwerken. Dit wordt afgerekend via een pay-as-you-go-model, waarbij 1.000 bestanden gelden als één "data asset", momenteel geprijsd op 0,50 dollar per maand per data asset.
Wat betekent dit voor beheerders?
Voor IT-afdelingen die al met Defender for Cloud Apps werken, is er een belangrijk aandachtspunt: bestaande Defender for Cloud Apps-bestandsbeleid voor dezelfde externe locaties moet worden uitgeschakeld of verwijderd voordat een nieuw Purview-beleid voor diezelfde locatie wordt ingericht. Beide tegelijk actief laten, kan volgens Microsoft leiden tot onvoorspelbare beleidsafdwinging. Dat is meteen relevant omdat de oudere bestandsbeleidsregels sowieso op termijn verdwijnen: Microsoft kondigde eerder aan dat deze op 6 januari 2027 worden uitgefaseerd, met een aanbevolen migratie naar de nieuwe Purview-beleidsregels.
Voor organisaties die overwegen dit te gaan gebruiken, is het verstandig om eerst te testen welke acties voor de relevante platforms daadwerkelijk beschikbaar zijn, voordat een breder uitrolplan wordt gemaakt. De combinatie van connectorconfiguratie, licentievereisten en doorlopende opslagkosten maakt dit vooral relevant voor grotere organisaties die al meerdere cloudplatforms naast Microsoft 365 gebruiken.
Wat kun je hieruit meenemen?
Met deze uitbreiding verlaat Microsoft Purview voor het eerst structureel het eigen Microsoft 365-ecosysteem: DLP-beleid en automatische labeling kunnen nu ook worden toegepast op bestanden bij diensten als Google Workspace, Salesforce en Dropbox. De koppeling loopt via bestaande Defender for Cloud Apps-connectors en vereist medewerking van de beheerder van het externe platform, dus dit is geen functie die per ongeluk "vanzelf" actief wordt.
Belangrijk is dat de functionaliteit niet gratis is: naast Enterprise-tier Purview-licenties komt er een aparte, verbruiksafhankelijke opslagkost bij via Purview At Rest Protection. Organisaties die al Defender for Cloud Apps-bestandsbeleid gebruiken voor dezelfde externe platforms, doen er daarnaast goed aan om dat tijdig af te stemmen op de nieuwe Purview-beleidsregels, mede met het oog op de uitfasering van de oudere bestandsbeleidsregels per januari 2027.

