Créer une règle DLP
Créez une règle DLP pour inspecter les requêtes transitant par les plateformes et appliquer une action lorsque des données sensibles sont détectées.
Une règle est composée d'une condition — exprimée en DSL — et d'une action parmi pass, block, modify ou monitor. La règle est créée en tant que brouillon. Pour l'activer, publiez-la dans un ruleset (ensemble de règles).
Permissions
Cette action nécessite le rôle DLP (Data Loss Prevention) suivant :
- rule_editor
- Console
- API
Console

- Dans la console DLP, cliquez sur Rules dans le menu latéral.
- Cliquez sur le bouton New Rule pour ouvrir l'éditeur de règle.
Informations générales
Renseignez les informations de la règle :
| Champ | Valeur d'exemple | Description |
|---|---|---|
| Name | block-aws-keys | Nom de la règle |
| Description | Bloquer les clés d'accès AWS | Description de la règle |
| Platform type | mistral-platform | Type de plateforme cible |
Configuration de la condition
Construisez la condition de la règle à l'aide de l'éditeur visuel ou en saisissant directement le DSL.
Éditeur visuel :
- Cliquez sur Add condition pour ajouter une condition ;
- Sélectionnez le champ à inspecter dans la liste déroulante (
tool_arguments,tool_calledourequest_time) ; - Sélectionnez l'opérateur :
matches_detectorounot_matches_detector; - Renseignez la référence du détecteur DLP :
@preset:<id>pour un détecteur prédéfini,@custom:<id>pour un détecteur personnalisé ; - Pour combiner des conditions, utilisez les opérateurs AND ou OR ;
- Pour regrouper des conditions, utilisez les parenthèses.
Éditeur DSL :
Saisissez directement l'expression DSL. Exemple :
tool_arguments matches_detector @preset:aws_access_key_id
Pour inspecter tous les champs de la requête avec un détecteur :
* matches_detector @preset:aws_access_key_id
Configuration de l'action
Sélectionnez le type d'action à appliquer lorsque la condition est remplie :
| Action | Configuration supplémentaire |
|---|---|
pass | Aucune |
block | Message de blocage obligatoire |
modify | Ajoutez des modifications : champ, détecteur, opération (redact ou remove), texte de remplacement si redact |
monitor | Aucune — la requête est autorisée mais l'événement est journalisé |
Test de la règle
Avant d'enregistrer la règle, testez-la par rapport à des données d'exemple :
- Cliquez sur Test rule ;
- Renseignez les champs d'exemple conformément au schéma de la plateforme ;
- Cliquez sur Run test pour voir le résultat de l'évaluation.
Enregistrement
Cliquez sur Save pour enregistrer la règle en tant que brouillon. La règle apparaît dans la liste avec le statut "Draft".
La requête POST /api/v1/rules permet de créer une règle DLP en brouillon.
Exemple de requête
{
"name": "block-aws-keys",
"description": "Bloquer les clés d'accès AWS",
"platform_type": "mistral-platform",
"condition": "tool_arguments matches_detector @preset:aws_access_key_id",
"action": {
"type": "block",
"message": "La requête contient une clé d'accès AWS"
}
}
Exemple de réponse
{
"id": "rule-550e8400",
"name": "block-aws-keys",
"description": "Bloquer les clés d'accès AWS",
"platform_type": "mistral-platform",
"condition": "tool_arguments matches_detector @preset:aws_access_key_id",
"action": {
"type": "block",
"message": "La requête contient une clé d'accès AWS"
},
"draft": true,
"version": 1,
"created_at": "2026-08-27T10:00:00Z",
"updated_at": "2026-08-27T10:00:00Z"
}
Exemple avec action modify
{
"name": "redact-github-tokens",
"description": "Caviarder les jetons GitHub",
"platform_type": "mistral-platform",
"condition": "* matches_detector @preset:github_token",
"action": {
"type": "modify",
"modifications": [
{
"field": "*",
"detector": "@preset:github_token",
"operation": "redact",
"replacement": "***"
}
]
}
}