Aller au contenu
Avanet

Synchroniser Google Workspace avec Sophos Fusion

Sophos Fusion (anciennement Sophos Central) peut importer les boîtes aux lettres, utilisateurs, groupes et listes de diffusion depuis Google Workspace. La source Google Directory est principalement destinée à Sophos Email et Sophos Phish Threat et n’est disponible qu’avec une licence adaptée.

La synchronisation ne se limite pas à une simple copie du carnet d’adresses. Les modifications de filtres peuvent affecter les objets et les attributions de stratégies, certaines autorisations OAuth restent nécessaires au fonctionnement continu et une purge peut supprimer définitivement les configurations associées.

Prérequis

La configuration nécessite :

  • une licence Sophos Email ou Phish Threat,
  • un rôle d’administrateur Sophos Fusion ayant accès à Directory Service,
  • un administrateur Google Workspace disposant des autorisations requises,
  • le domaine Google principal ou secondaire à synchroniser,
  • un filtre défini pour les utilisateurs et les groupes,
  • un plan de modification et de retour arrière.

Dans les nouveaux environnements Google Workspace, la règle d’organisation iam.disableServiceAccountKeyCreation peut bloquer la création de clés de compte de service. Si elle est active, la connexion Sophos Fusion peut s’interrompre à environ 80 % et afficher Key creation is not allowed on this service account.

Pour autoriser l’opération, il faut d’abord sélectionner l’organisation dans le Project Picker de la Google Cloud Console. Le compte utilisé doit disposer du rôle Organization Policy Administrator sous IAM & Admin > IAM. Il faut ensuite rechercher Disable service account key creation sous IAM & Admin > Organization Policies, ouvrir Edit policy, sélectionner Inherit parent’s policy comme Policy source, puis enregistrer avec Set Policy. Cette modification concerne un contrôle de sécurité à l’échelle de l’organisation et ne doit être effectuée qu’avec une autorisation documentée.

Inventorier d’abord les objets existants

Avant la première synchronisation, il faut exporter ou documenter tous les utilisateurs, boîtes aux lettres et groupes déjà présents sous My Environment > Users & Groups ou dans le contexte Email. Les adresses e-mail principales uniques sont déterminantes.

Il faut notamment vérifier :

  • les utilisateurs créés manuellement avec la même adresse e-mail,
  • les boîtes aux lettres partagées et les alias,
  • les groupes imbriqués ou dynamiques,
  • les comptes désactivés et externes,
  • les stratégies Email existantes et les associations de groupes.

Une source ne doit pas être utilisée en parallèle avec une deuxième source pour les mêmes objets sans avoir testé le comportement de rapprochement. AD, Entra ID et Google Directory répondent à des besoins différents et ne doivent pas être combinés sans discernement.

Connecter Google Directory

Il faut d’abord noter le nom exact du domaine à synchroniser dans la Google Admin Console sous Account > Domains > Manage domains. Dans Sophos Fusion, le chemin est ensuite Global Settings > Platform > Directory service > Add directory service.

  1. Saisir un nom et une description, sélectionner Google directory comme Directory type, saisir le domaine noté et sélectionner Next.
  2. Sous Configure Google directory sync settings, lire les Google Apps Admin APIs Terms of Service et Google APIs Terms of Service, puis confirmer avec Accept.
  3. Sélectionner Connect, choisir le compte administrateur Google autorisé, accorder à sophos.com l’accès demandé et sélectionner Continue. Une fois la connexion confirmée, fermer la boîte de dialogue avec Close.
  4. Dans Sophos Fusion, copier le Client ID affiché et ouvrir la Google Workspace Admin console indiquée par le lien.
  5. Dans la délégation à l’échelle du domaine, sélectionner Add new et insérer le Client ID.
  6. De retour dans Sophos Fusion, copier les OAuth scopes affichés pour ce tenant, les insérer dans Google et les autoriser avec Authorise.
  7. Exécuter Test connection dans Sophos Fusion et confirmer le test réussi avec OK.
  8. Sous Select users and groups to include in the synchronization, choisir un filtre contrôlé et enregistrer les paramètres avec Save.

Comprendre les autorisations Google

Dans la boîte de dialogue de consentement Google, Sophos demande actuellement https://www.googleapis.com/auth/cloud-platform afin de créer, lire, mettre à jour ou valider les ressources Google Cloud requises pendant la configuration. https://www.googleapis.com/auth/userinfo.email identifie le compte administrateur Google qui accorde son consentement. Ces deux autorisations peuvent être demandées par Google Directory, Google Post-Delivery Protection et Google Direct Delivery.

Certaines autorisations servent uniquement à la configuration et à la validation ; d’autres restent actives tant que la connexion est activée. Si une autorisation requise est retirée dans Google, la fonction Sophos concernée ne fonctionne de nouveau qu’après une reconnexion.

Configurer les filtres en toute sécurité

Sophos Fusion peut synchroniser tous les utilisateurs et groupes, appliquer un filtre de groupe ou un filtre d’utilisateur. Dans un annuaire propre et de taille raisonnable, une première synchronisation complète constitue souvent la meilleure base pour un rapprochement correct. Dans les annuaires très volumineux ou hétérogènes, il convient en revanche de commencer par filtrer un groupe pilote.

Un filtre doit reposer sur des caractéristiques organisationnelles stables, par exemple un groupe Google défini. Les noms, les champs de pays ou les conditions temporelles peuvent changer et exclure ainsi des objets du périmètre de manière inattendue. Sophos Fusion autorise au maximum dix conditions binaires et trois niveaux de groupes ET/OU imbriqués.

Il faut donc exporter depuis Google l’inventaire attendu avant l’enregistrement ou le documenter à partir d’un groupe pilote défini. Après l’exécution, le nombre et un échantillon des objets ajoutés et retirés sont comparés à cette liste de référence.

Synchroniser tous les utilisateurs et groupes Google

Sous Global Settings > Platform > Directory service, il faut ouvrir la source Google. Dans Select users and groups to include in the synchronization, sélectionner All users and groups, puis Turn on et Synchronize. Le résultat doit être comparé à l’inventaire établi au préalable sous My Environment > Users & Groups.

Cette variante offre le plus grand ensemble de rapprochement lors de la première exécution. Elle ne remplace toutefois pas un périmètre planifié : après le rapprochement contrôlé, les comptes inutiles sont exclus au moyen d’un filtre stable.

Sélectionner les utilisateurs Google avec un filtre de groupe

Sous Select users and groups to include in the sync > Add users by group filter, il faut d’abord déterminer si any ou all des conditions et groupes doivent être remplis. Il faut ensuite définir la condition principale, l’opérateur disponible pour cet attribut et la valeur de comparaison. Pour Last directory sync time, les opérateurs is, greater or equal et less or equal sont par exemple disponibles.

Add condition affine les résultats, tandis que Add group crée un sous-ensemble imbriqué des utilisateurs déjà trouvés. Un filtre peut ainsi combiner les utilisateurs dont la dernière synchronisation de l’annuaire est antérieure à une date de référence actuelle, qui possèdent une adresse proxy et dont le nom d’affichage commence par Admin. Une ancienne date d’exemple Sophos ne doit pas être reprise sans vérification.

Le passage à ce filtre remplace la définition précédente. Après Turn on > Synchronize, il faut donc contrôler les utilisateurs et groupes ajoutés ou supprimés sous My Environment > Users & Groups.

Sélectionner les utilisateurs Google avec un filtre d’utilisateur

Add users by user filter utilise directement les attributs des utilisateurs. Après any ou all, il faut sélectionner la condition principale, l’opérateur autorisé et la valeur de comparaison. Country is Germany constitue un exemple compréhensible ; selon l’attribut, l’opérateur starts with est également disponible.

Avec Add condition et Add group, la sélection peut par exemple être limitée aux utilisateurs allemands dont le nom d’affichage commence par Admin. Ici aussi, la limite est de dix conditions binaires et de trois niveaux d’imbrication. Turn on > Synchronize active le nouvel inventaire, qui est ensuite comparé à la liste de référence sous My Environment > Users & Groups.

Connecter un autre domaine du même compte Google

Une connexion Google déjà autorisée peut être réutilisée pour un autre domaine du même compte Google. Il faut d’abord vérifier le domaine supplémentaire sous Google Admin > Account > Domains > Manage domains. Ensuite, dans Sophos Fusion sous Global Settings > Platform > Directory service, il faut créer une autre source de type Google directory, saisir ce domaine et sélectionner Connect.

Sophos Fusion utilise l’autorisation Google existante. Il faut néanmoins exécuter séparément Test connection, Save, Turn on et une synchronisation manuelle avec Synchronize. Sous Manage protection > People, l’échantillon peut ensuite être filtré selon le nouveau domaine. Une deuxième source ne remplace pas l’unicité rigoureuse des domaines et des objets.

Valider la première synchronisation

Après Save, la source est activée avec Turn on, puis exécutée pour la première fois avec Synchronize. À la fin, il faut vérifier sous Manage protection > People quels utilisateurs ont été connectés.

Après l’exécution manuelle, il ne suffit pas de vérifier le statut Successful et le nombre d’objets. Un échantillon doit comprendre :

  • l’adresse e-mail principale et le nom d’affichage,
  • l’appartenance aux groupes,
  • le type boîte aux lettres partagée ou objet utilisateur,
  • la stratégie Email ou Phish Threat attendue,
  • l’absence de nouveaux doublons,
  • l’absence de comptes externes ou désactivés synchronisés par erreur.

Il faut ensuite définir la planification et intégrer tout échec d’exécution au processus opérationnel d’alerte.

Modifications et déconnexion

Avant toute modification du domaine, des filtres ou de la planification, la synchronisation doit être désactivée. Il faut ensuite enregistrer, réactiver la source et lancer un test manuel.

Une opération Disconnect rompt l’autorisation Google. Il faut d’abord désactiver la synchronisation, puis déconnecter la liaison sous Configure Google directory sync settings. Dans la boîte de dialogue Google, sophos.com doit de nouveau recevoir l’autorisation nécessaire afin que Sophos puisse nettoyer les données de connexion dans le compte de service Google. Il faut également vérifier les autorisations tierces dans la Google Admin Console. Une déconnexion n’équivaut pas à une purge des données déjà synchronisées.

Si la source doit être entièrement supprimée, il faut d’abord contrôler son inventaire de données et le purger si nécessaire. Il faut ensuite sélectionner Turn off, Disconnect, consentir au nettoyage dans Google, puis More > Delete > Delete directory source. La source et les données purgées ne peuvent pas être restaurées.

Modifier la source Google

Sous Global Settings > Platform > Directory service, il faut ouvrir la source Google et la suspendre avec Turn off avant toute modification. Le domaine, le nom, la planification de la synchronisation et la sélection des utilisateurs et groupes peuvent ensuite être modifiés. Save enregistre les changements et Turn on les réactive. Une synchronisation manuelle avec Synchronize et un contrôle sous Manage protection > People ou My Environment > Users & Groups terminent la modification.

Déconnecter la connexion Google

Pour une simple déconnexion, il faut désactiver la source et sélectionner Disconnect sous Configure Google directory sync settings. More > Delete > Disconnect now permet également d’accéder au même processus de nettoyage. Après Continue, il faut choisir le compte administrateur Google, confirmer l’accès nécessaire au nettoyage pour sophos.com, puis sélectionner Continue. Lorsque Google confirme la déconnexion, Close ferme la boîte de dialogue. Les données Sophos Fusion déjà synchronisées ne sont pas encore purgées par cette opération.

Supprimer la source Google Directory

Une source Google ne peut être supprimée qu’après la purge de ses données synchronisées ou l’achèvement de la purge dans le processus de suppression. Sous Global Settings > Platform > Directory service, il faut ouvrir le nom de la source et sélectionner Turn off.

Il faut ensuite rompre la connexion soit avec Configure Google directory sync settings > Disconnect, soit avec More > Delete > Disconnect now. Continue lance le nettoyage. Dans la boîte de dialogue Google, il faut choisir le compte administrateur autorisé, confirmer l’accès pour sophos.com, puis sélectionner Continue. Après confirmation de la déconnexion, fermer la boîte de dialogue avec Close.

De retour dans Sophos Fusion, il faut sélectionner More > Delete > Delete directory source. Une source supprimée et des données préalablement purgées ne peuvent pas être restaurées. Il faut ensuite contrôler la délégation à l’échelle du domaine configurée dans Google ainsi que les autorisations devenues inutiles, puis les supprimer après validation.

Purger uniquement avec autorisation

Pour purger une source, il faut l’ouvrir sous Global Settings > Platform > Directory service et l’arrêter avec Turn off. Il faut ensuite sélectionner More > Purge data, confirmer que la purge ne peut pas être annulée, puis sélectionner à nouveau Purge data. Le statut de la source indique ensuite que ses données ont été purgées.

L’opération est irréversible. Sophos indique qu’elle supprime également les configurations de stratégies associées aux boîtes aux lettres synchronisées.

Avant une purge, il faut donc documenter la configuration, les groupes, l’attribution des stratégies, les boîtes aux lettres concernées et la procédure de reconstruction. La purge ne doit pas constituer la première étape de dépannage.

Problèmes courants

Le test de connexion échoue immédiatement

Il faut vérifier le domaine, le compte administrateur Google, le Client ID, les scopes autorisés et la règle d’organisation relative aux clés de comptes de service. Si la boîte de dialogue indique que l’accès aux données Google Cloud n’a pas été accordé, sophos.com n’a pas été entièrement autorisé dans l’écran de consentement. Une simple connexion au navigateur ne prouve pas l’existence d’une autorisation API à l’échelle du domaine.

La synchronisation réussit, mais des objets manquent

Il faut contrôler les filtres, les adresses e-mail principales, l’imbrication des groupes et les comptes désactivés. Il faut ensuite vérifier si les types d’objets attendus sont effectivement pris en charge par la licence et la fonction.

Des utilisateurs apparaissent en double

Le problème vient généralement d’une différence d’adresse e-mail principale ou d’objets manuels existants. Les doublons ne doivent pas être supprimés sans discernement. Il faut d’abord déterminer quelle source doit être propriétaire de l’objet et quelles associations de stratégies existent.

La connexion cesse de fonctionner après plusieurs mois

Il faut vérifier le consentement OAuth de Google, les autorisations tierces supprimées, les comptes administrateur modifiés et le statut Sophos Fusion. Une nouvelle synchronisation complète sans analyse de la cause peut aggraver la situation des données.

Questions fréquentes

Google Directory peut-il être synchronisé sans Sophos Email ni Phish Threat ?

La fonction actuelle est liée à une licence Sophos Email ou Phish Threat. Pour les utilisateurs Endpoint, les sources AD ou Entra ID sont généralement plus adaptées.

Les différents modèles d’exploitation sont expliqués dans Synchroniser Active Directory avec Sophos Fusion et Synchroniser Microsoft Entra ID avec Sophos Fusion. Une source principale est définie pour chaque inventaire d’utilisateurs au lieu d’importer les mêmes identités depuis plusieurs annuaires.

Une déconnexion supprime-t-elle les objets synchronisés ?

Non, pas automatiquement. La déconnexion rompt l’autorisation. La purge séparée supprime les données synchronisées et peut effacer les configurations de stratégies associées.

La première synchronisation doit-elle inclure tous les utilisateurs ?

Dans un annuaire propre et de taille raisonnable, une première synchronisation complète améliore souvent le rapprochement. Dans les environnements volumineux ou mixtes, un groupe pilote stable est plus sûr. L’essentiel est de contrôler les effets attendus.