Aller au contenu
Avanet

Synchroniser Google Workspace avec Sophos Central

Sophos Central peut importer les boîtes aux lettres, utilisateurs, groupes et listes de diffusion depuis Google Workspace. La source Google Directory est principalement destinée à Sophos Email et Sophos Phish Threat et n’est disponible qu’avec une licence adaptée.

La synchronisation ne se limite pas à une simple copie du carnet d’adresses. Les modifications de filtres peuvent affecter les objets et les attributions de stratégies, certaines autorisations OAuth restent nécessaires au fonctionnement continu et une purge peut supprimer définitivement les configurations associées.

Prérequis

La configuration nécessite :

  • une licence Sophos Email ou Phish Threat,
  • un rôle d’administrateur Sophos Central ayant accès à Directory Service,
  • un administrateur Google Workspace disposant des autorisations requises,
  • le domaine Google principal ou secondaire à synchroniser,
  • un filtre défini pour les utilisateurs et les groupes,
  • un plan de modification et de retour arrière.

Dans les nouveaux environnements Google Workspace, la règle d’organisation iam.disableServiceAccountKeyCreation peut bloquer la création de clés de compte de service. Si elle est active, la connexion Central peut s’interrompre à environ 80 % et afficher Key creation is not allowed on this service account.

Pour autoriser l’opération, il faut d’abord sélectionner l’organisation dans le Project Picker de la Google Cloud Console. Le compte utilisé doit disposer du rôle Organization Policy Administrator sous IAM & Admin > IAM. Il faut ensuite rechercher Disable service account key creation sous IAM & Admin > Organization Policies, ouvrir Edit policy, sélectionner Inherit parent’s policy comme Policy source, puis enregistrer avec Set Policy. Cette modification concerne un contrôle de sécurité à l’échelle de l’organisation et ne doit être effectuée qu’avec une autorisation documentée. Une fois la configuration Sophos terminée, il faut vérifier si la règle peut être à nouveau renforcée sans interrompre la synchronisation en cours.

Inventorier d’abord les objets existants

Avant la première synchronisation, il faut exporter ou documenter tous les utilisateurs, boîtes aux lettres et groupes déjà présents sous My Environment > Users & Groups ou dans le contexte Email. Les adresses e-mail principales uniques sont déterminantes.

Il faut notamment vérifier :

  • les utilisateurs créés manuellement avec la même adresse e-mail,
  • les boîtes aux lettres partagées et les alias,
  • les groupes imbriqués ou dynamiques,
  • les comptes désactivés et externes,
  • les stratégies Email existantes et les associations de groupes.

Une source ne doit pas être utilisée en parallèle avec une deuxième source pour les mêmes objets sans avoir testé le comportement de rapprochement. AD, Entra ID et Google Directory répondent à des besoins différents et ne doivent pas être combinés sans discernement.

Connecter Google Directory

Il faut d’abord noter le nom exact du domaine à synchroniser dans la Google Admin Console sous Account > Domains > Manage domains. Dans Central, le chemin est ensuite Global Settings > Platform > Directory service > Add directory service.

  1. Saisir un nom et une description, sélectionner Google directory comme Directory type, saisir le domaine noté et sélectionner Next.
  2. Sous Configure Google directory sync settings, lire les Google Apps Admin APIs Terms of Service et Google APIs Terms of Service, puis confirmer avec Accept.
  3. Sélectionner Connect, choisir le compte administrateur Google autorisé, accorder à sophos.com l’accès demandé et sélectionner Continue. Une fois la connexion confirmée, fermer la boîte de dialogue avec Close.
  4. Dans Central, copier le Client ID affiché et ouvrir la Google Workspace Admin console indiquée par le lien.
  5. Dans la délégation à l’échelle du domaine, sélectionner Add new et insérer le Client ID.
  6. De retour dans Central, copier les OAuth scopes affichés pour ce tenant, les insérer dans Google et les autoriser avec Authorise.
  7. Exécuter Test connection dans Central et confirmer le test réussi avec OK.
  8. Sous Select users and groups to include in the synchronization, choisir un filtre contrôlé et enregistrer les paramètres avec Save.

Sophos demande différents scopes Google selon les fonctions activées. Des autorisations peuvent être nécessaires pour la configuration, la validation ou des fonctions permanentes telles que Directory Sync, Post-Delivery Protection et Direct Delivery. Si elles sont ensuite retirées dans Google, la fonction Sophos concernée cesse de fonctionner jusqu’à ce que la connexion soit de nouveau autorisée.

Configurer les filtres en toute sécurité

Central peut synchroniser tous les utilisateurs et groupes, appliquer un filtre de groupe ou un filtre d’utilisateur. Dans un annuaire propre et de taille raisonnable, une première synchronisation complète constitue souvent la meilleure base pour un rapprochement correct. Dans les annuaires très volumineux ou hétérogènes, il convient en revanche de commencer par filtrer un groupe pilote.

Un filtre doit reposer sur des caractéristiques organisationnelles stables, par exemple un groupe Google défini. Les noms, les champs de pays ou les conditions temporelles peuvent changer et exclure ainsi des objets du périmètre de manière inattendue. Central autorise au maximum dix conditions binaires et trois niveaux de groupes ET/OU imbriqués.

Il faut donc exporter depuis Google l’inventaire attendu avant l’enregistrement ou le documenter à partir d’un groupe pilote défini. Après l’exécution, le nombre et un échantillon des objets ajoutés et retirés sont comparés à cette liste de référence.

Synchroniser tous les utilisateurs et groupes Google

Sous Global Settings > Platform > Directory service, il faut ouvrir la source Google. Dans Select users and groups to include in the synchronization, sélectionner All users and groups, puis Turn on et Synchronize. Le résultat doit être comparé à l’inventaire établi au préalable sous My Environment > Users & Groups.

Cette variante offre le plus grand ensemble de rapprochement lors de la première exécution. Elle ne remplace toutefois pas un périmètre planifié : après le rapprochement contrôlé, les comptes inutiles sont exclus au moyen d’un filtre stable.

Sélectionner les utilisateurs Google avec un filtre de groupe

Sous Select users and groups to include in the sync > Add users by group filter, il faut d’abord déterminer si any ou all des conditions et groupes doivent être remplis. Il faut ensuite définir la condition principale, l’opérateur disponible pour cet attribut et la valeur de comparaison. Pour Last directory sync time, les opérateurs is, greater or equal et less or equal sont par exemple disponibles.

Add condition affine les résultats, tandis que Add group crée un sous-ensemble imbriqué des utilisateurs déjà trouvés. Un filtre peut ainsi combiner les utilisateurs dont la dernière synchronisation de l’annuaire est antérieure à une date de référence actuelle, qui possèdent une adresse proxy et dont le nom d’affichage commence par Admin. Une ancienne date d’exemple Sophos ne doit pas être reprise sans vérification.

Le passage à ce filtre remplace la définition précédente. Après Turn on > Synchronize, il faut donc contrôler les utilisateurs et groupes ajoutés ou supprimés sous My Environment > Users & Groups.

Sélectionner les utilisateurs Google avec un filtre d’utilisateur

Add users by user filter utilise directement les attributs des utilisateurs. Après any ou all, il faut sélectionner la condition principale, l’opérateur autorisé et la valeur de comparaison. Country is Germany constitue un exemple compréhensible ; selon l’attribut, l’opérateur starts with est également disponible.

Avec Add condition et Add group, la sélection peut par exemple être limitée aux utilisateurs allemands dont le nom d’affichage commence par Admin. Ici aussi, la limite est de dix conditions binaires et de trois niveaux d’imbrication. Turn on > Synchronize active le nouvel inventaire, qui est ensuite comparé à la liste de référence sous My Environment > Users & Groups.

Connecter un autre domaine du même compte Google

Une connexion Google déjà autorisée peut être réutilisée pour un autre domaine du même compte Google. Il faut d’abord vérifier le domaine supplémentaire sous Google Admin > Account > Domains > Manage domains. Ensuite, dans Central sous Global Settings > Platform > Directory service, il faut créer une autre source de type Google directory, saisir ce domaine et sélectionner Connect.

Central utilise l’autorisation Google existante. Il faut néanmoins exécuter séparément Test connection, Save, Turn on et une synchronisation manuelle avec Synchronize. Sous Manage protection > People, l’échantillon peut ensuite être filtré selon le nouveau domaine. Une deuxième source ne remplace pas l’unicité rigoureuse des domaines et des objets.

Valider la première synchronisation

Après Save, la source est activée avec Turn on, puis exécutée pour la première fois avec Synchronize. À la fin, il faut vérifier sous Manage protection > People quels utilisateurs ont été connectés.

Après l’exécution manuelle, il ne suffit pas de vérifier le statut Successful et le nombre d’objets. Un échantillon doit comprendre :

  • l’adresse e-mail principale et le nom d’affichage,
  • l’appartenance aux groupes,
  • le type boîte aux lettres partagée ou objet utilisateur,
  • la stratégie Email ou Phish Threat attendue,
  • l’absence de nouveaux doublons,
  • l’absence de comptes externes ou désactivés synchronisés par erreur.

Il faut ensuite définir la planification et intégrer tout échec d’exécution au processus opérationnel d’alerte.

Modifications et déconnexion

Avant toute modification du domaine, des filtres ou de la planification, la synchronisation doit être désactivée. Il faut ensuite enregistrer, réactiver la source et lancer un test manuel.

Une opération Disconnect rompt l’autorisation Google. Il faut d’abord désactiver la synchronisation, puis déconnecter la liaison sous Configure Google directory sync settings. Dans la boîte de dialogue Google, sophos.com doit de nouveau recevoir l’autorisation nécessaire afin que Sophos puisse nettoyer les données de connexion dans le compte de service Google. Il faut également vérifier les autorisations tierces dans la Google Admin Console. Une déconnexion n’équivaut pas à une purge des données déjà synchronisées.

Si la source doit être entièrement supprimée, il faut d’abord contrôler son inventaire de données et le purger si nécessaire. Il faut ensuite sélectionner Turn off, Disconnect, consentir au nettoyage dans Google, puis More > Delete > Delete directory source. La source et les données purgées ne peuvent pas être restaurées.

Modifier la source Google

Sous Global Settings > Platform > Directory service, il faut ouvrir la source Google et la suspendre avec Turn off avant toute modification. Le domaine, le nom, la planification de la synchronisation et la sélection des utilisateurs et groupes peuvent ensuite être modifiés. Save enregistre les changements et Turn on les réactive. Une synchronisation manuelle avec Synchronize et un contrôle sous Manage protection > People ou My Environment > Users & Groups terminent la modification.

Déconnecter la connexion Google

Pour une simple déconnexion, il faut désactiver la source et sélectionner Disconnect sous Configure Google directory sync settings. More > Delete > Disconnect now permet également d’accéder au même processus de nettoyage. Après Continue, il faut choisir le compte administrateur Google, confirmer l’accès nécessaire au nettoyage pour sophos.com, puis sélectionner Continue. Lorsque Google confirme la déconnexion, Close ferme la boîte de dialogue. Les données Central déjà synchronisées ne sont pas encore purgées par cette opération.

Supprimer la source Google Directory

Une source Google ne peut être supprimée qu’après la purge de ses données synchronisées ou l’achèvement de la purge dans le processus de suppression. Sous Global Settings > Platform > Directory service, il faut ouvrir le nom de la source et sélectionner Turn off.

Il faut ensuite rompre la connexion soit avec Configure Google directory sync settings > Disconnect, soit avec More > Delete > Disconnect now. Continue lance le nettoyage. Dans la boîte de dialogue Google, il faut choisir le compte administrateur autorisé, confirmer l’accès pour sophos.com, puis sélectionner Continue. Après confirmation de la déconnexion, fermer la boîte de dialogue avec Close.

De retour dans Central, il faut sélectionner More > Delete > Delete directory source. Une source supprimée et des données préalablement purgées ne peuvent pas être restaurées. Il faut ensuite contrôler la délégation à l’échelle du domaine configurée dans Google ainsi que les autorisations devenues inutiles, puis les supprimer après validation.

Purger uniquement avec autorisation

More > Purge data permet de supprimer les données synchronisées d’une source. Cette opération est irréversible. Sophos indique qu’elle peut également supprimer les configurations de stratégies associées aux boîtes aux lettres synchronisées.

Avant une purge, il faut donc documenter la configuration, les groupes, l’attribution des stratégies, les boîtes aux lettres concernées et la procédure de reconstruction. La purge ne doit pas constituer la première étape de dépannage.

Problèmes courants

Le test de connexion échoue immédiatement

Il faut vérifier le domaine, le compte administrateur Google, le Client ID, les scopes autorisés et la règle d’organisation relative aux clés de comptes de service. Si la boîte de dialogue indique que l’accès aux données Google Cloud n’a pas été accordé, sophos.com n’a pas été entièrement autorisé dans l’écran de consentement. Une simple connexion au navigateur ne prouve pas l’existence d’une autorisation API à l’échelle du domaine.

La synchronisation réussit, mais des objets manquent

Il faut contrôler les filtres, les adresses e-mail principales, l’imbrication des groupes et les comptes désactivés. Il faut ensuite vérifier si les types d’objets attendus sont effectivement pris en charge par la licence et la fonction.

Des utilisateurs apparaissent en double

Le problème vient généralement d’une différence d’adresse e-mail principale ou d’objets manuels existants. Les doublons ne doivent pas être supprimés sans discernement. Il faut d’abord déterminer quelle source doit être propriétaire de l’objet et quelles associations de stratégies existent.

La connexion cesse de fonctionner après plusieurs mois

Il faut vérifier le consentement OAuth de Google, les autorisations tierces supprimées, les comptes administrateur modifiés et le statut Central. Une nouvelle synchronisation complète sans analyse de la cause peut aggraver la situation des données.

Questions fréquentes

Google Directory peut-il être synchronisé sans Sophos Email ni Phish Threat ?

La fonction actuelle est liée à une licence Sophos Email ou Phish Threat. Pour les utilisateurs Endpoint, les sources AD ou Entra ID sont généralement plus adaptées.

Les différents modèles d’exploitation sont expliqués dans Synchroniser Active Directory avec Sophos Central et Synchroniser Microsoft Entra ID avec Sophos Central. Une source principale est définie pour chaque inventaire d’utilisateurs au lieu d’importer les mêmes identités depuis plusieurs annuaires.

Une déconnexion supprime-t-elle les objets synchronisés ?

Non, pas automatiquement. La déconnexion rompt l’autorisation. La purge séparée supprime les données synchronisées et peut effacer les configurations de stratégies associées.

La première synchronisation doit-elle inclure tous les utilisateurs ?

Dans un annuaire propre et de taille raisonnable, une première synchronisation complète améliore souvent le rapprochement. Dans les environnements volumineux ou mixtes, un groupe pilote stable est plus sûr. L’essentiel est de contrôler les effets attendus.