
Sinds midden augustus 2026 kunnen beheerders in Microsoft Purview DLP-beleid en auto-labeling toepassen op data die buiten Microsoft 365 leeft: Google Workspace, Box, Salesforce, Dropbox, ServiceNow en meer. Wat verandert er technisch, welke acties werken per applicatie en hoe bereidt u zich voor op de GA in september?
Organisatiedata leeft al lang niet meer alleen in Microsoft 365. Sales werkt in Salesforce, marketing deelt via Box of Dropbox, de servicedesk registreert tickets in ServiceNow, en engineering draait pipelines op AWS. Voor security- en compliance-teams betekent dat fragmentatie: het DLP-beleid dat u opbouwt in Purview houdt op bij SharePoint, OneDrive, Exchange en Teams. Alles daarbuiten was een aparte oefening in een aparte console.
Sinds midden augustus 2026 verandert dat. Microsoft heeft met de aankondiging in het Message Center bevestigd dat Purview Data Loss Prevention en Information Protection auto-labeling stapsgewijs worden uitgebreid naar niet-Microsoft applicaties. De preview is gestart, general availability volgt begin september 2026, en de wereldwijde uitrol is gepland om eind oktober 2026 volledig te zijn afgerond. Voor organisaties met een hybride SaaS-landschap, en dat is inmiddels de norm, is dit een van de belangrijkste stappen richting één consistent databeveiligingsbeleid.
De uitbreiding kent twee sporen. Het eerste is DLP-beleid: u definieert in de Purview-portal een policy voor bijvoorbeeld Google Drive of Box, met dezelfde bouwstenen als vandaag: content-inspectie op basis van sensitive information types, sensitivity labels of trainable classifiers als condities, en acties als blokkeren, waarschuwen, in quarantaine plaatsen of toegang beperken.
Het tweede spoor is Information Protection auto-labeling. Bestanden in Google Workspace en Box kunnen automatisch een sensitivity label krijgen op basis van dezelfde regels die u vandaag gebruikt voor Office-bestanden, inclusief bijhorende bescherming, versleuteling en gebruiksregels. De rode draad: uw bestaande Purview-configuratie voor labels en informatietypen wordt hergebruikt, u breidt uw huidige beleid uit naar meer bestemmingen zonder een tweede taxonomie op te bouwen.
De initiele lijst is breed en dekt de meeste SaaS-tools die u binnen een gemiddeld bedrijf tegenkomt. Voor DLP-beleid zijn dat onder meer Google Workspace, Box, Dropbox, Salesforce, ServiceNow, Workday, AWS, Cisco Webex, Slack en GitHub Enterprise Cloud. Voor auto-labeling ligt de nadruk in deze eerste fase op Google Workspace en Box, waar bestanden een sensitivity label kunnen krijgen inclusief bijbehorende encryptie.
Microsoft geeft expliciet aan dat de beschikbare condities en acties per applicatie verschillen. Dat is onvermijdelijk: elke SaaS heeft een eigen API en een eigen model voor gedeelde en externe toegang. In Salesforce reageert u anders op een export dan in Google Drive op een deel-link naar buiten. Neem bij het opzetten van beleid per applicatie de beschikbare acties door in plaats van er blind vanuit te gaan dat alles overal werkt.
De koppeling gaat via Microsoft Defender for Cloud Apps. Voor elke SaaS die u wilt beschermen, sluit u de bijhorende MDCA-app connector aan. Die connector krijgt via OAuth de rechten om metadata en, waar de applicatie dat toelaat, content op te vragen en acties uit te voeren, bijvoorbeeld toegang intrekken op een gedeelde link of een bestand in quarantaine plaatsen.
In de Purview-portal richt u vervolgens uw DLP- of auto-labeling beleid in en kiest u de niet-Microsoft applicatie als locatie. Purview stuurt de policy via MDCA naar de verbonden applicatie. Detecties, incidenten en policy-tips komen terug naar de vertrouwde Purview- en Defender-dashboards, waar uw security-team ze in dezelfde workflow verwerkt als de bestaande Microsoft 365-signalen.
U heeft een Microsoft Defender for Cloud Apps licentie nodig, doorgaans onderdeel van Microsoft 365 E5 of los af te nemen, plus de juiste Purview-licentie voor DLP en auto-labeling. Op de bron-SaaS moet een beheerder toestemming geven voor de MDCA-connector: dit vraagt dus afstemming met de eigenaar van bijvoorbeeld het Salesforce- of Google Workspace-tenant.
In de preview zijn niet alle scenarios die u kent uit Purview voor Microsoft 365 een-op-een beschikbaar. Endpoint DLP acties zoals blokkeren van kopieren naar een USB-stick blijven een Windows- en macOS-endpoint verhaal, los van wat er in Google Drive of Box gebeurt. Ook geavanceerde scenarios rond insider risk-signalen worden nog niet volledig doorgetrokken.
Wat wel werkt vanaf de eerste fase: detectie op sensitive information types en bestaande sensitivity labels, alerting en policy-tips voor gebruikers, blokkeren of quarantaine plaatsen bij niet-toegestane deelacties, en het toepassen van labels op nieuwe en gewijzigde bestanden in Google Workspace en Box. Voor de meeste concrete DLP-toepassingen, zoals voorkomen dat een klantenlijst wordt gedeeld met externe partijen, is dat voldoende.
Houd verder rekening met de gefaseerde uitrol: als uw tenant later in de wereldwijde golf zit, kan het tussen preview en algemene beschikbaarheid weken duren voor het beleid daadwerkelijk werkt op uw connectoren.
Voor veel organisaties is de eerste reflex begrijpelijk: eindelijk een consistente laag, dus alle bestaande policies zo snel mogelijk uitrollen naar Google Workspace, Box en Salesforce. Dat is niet verstandig. Een DLP-policy die goed werkt op SharePoint kan in een SaaS met een ander sharing-model direct honderden false positives opleveren, gebruikers hinderen en het draagvlak eronder wegtrekken.
De verstandige aanpak: eerst inventariseren welke niet-Microsoft applicaties uw meest gevoelige data bevatten. Vaak zijn dat er twee of drie, niet tien. Vervolgens per applicatie een gerichte pilot met een enkele policy, bijvoorbeeld BSN-nummers of creditcarddata, in monitor-modus. Pas na een aantoonbaar lage foutmarge zet u de policy in enforce-modus.
Voor auto-labeling geldt hetzelfde. Begin met een label dat u al vertrouwt in de Microsoft 365-omgeving, zoals Intern of Vertrouwelijk, en meet hoe vaak de auto-label logica dat correct toepast op Google Drive of Box voordat u encryptie en gebruiksrestricties activeert.
Ten eerste, breng uw SaaS-portfolio in kaart. Welke niet-Microsoft applicaties gebruikt uw organisatie werkelijk, wie is per applicatie de tenant-eigenaar en wie de business owner? Zonder deze inventarisatie kunt u geen prioriteit stellen voor de uitrol.
Ten tweede, controleer uw MDCA-licentiestatus. Als u Microsoft Defender for Cloud Apps nog niet gebruikt, is dit het moment om te bepalen of u de licentie al heeft via een bestaande E5- of Security-suite of dat u moet uitbreiden. De MDCA-connector is de sleutel: geen connector, geen Purview-uitbreiding.
Ten derde, review uw bestaande sensitivity label-taxonomie. Als u vandaag drie labels gebruikt, is dat prima om uit te breiden. Als u een sterk uitgesplitste taxonomie heeft met tientallen sublabels, evalueer dan of die complexiteit vertaalbaar is naar de andere SaaS. Vaak is dit een goed moment voor consolidatie.
Ten vierde, plan de communicatie richting de business owners. Gebruikers die tot nu toe vrijelijk konden werken in Google Drive of Box krijgen straks policy-tips, waarschuwingen of blokkades te zien. Als dat komt zonder aankondiging, ontstaat er wrijving. Een korte notice met uitleg werkt bij dit soort veranderingen aantoonbaar beter dan een stille uitrol.
De uitbreiding van Purview naar niet-Microsoft applicaties is geen radicaal nieuwe technologie, maar wel een fundamentele stap in eenvoud. Waar u tot nu toe meerdere consoles nodig had om databeveiliging over uw SaaS-landschap consistent te maken, kan dat vanuit een centrale plek. Voor IT-teams met beperkte bezetting vertaalt dat zich in minder tijd, minder fouten en een auditbaar beleid.
Wilt u hulp bij het inventariseren van uw SaaS-portfolio, het opzetten van Purview DLP voor niet-Microsoft applicaties of het integreren van MDCA in uw huidige omgeving? Zarioh helpt met de complete inrichting van Purview, MDCA en Defender XDR voor organisaties die hun data over meerdere clouds beheren. Neem contact op voor een vrijblijvend gesprek.
Was dit artikel nuttig?
Zarioh Digital Solutions
IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn
Ontvang nieuwe artikelen direct in je inbox.
Geen spam. Afmelden kan altijd.

Security

Security

Security