Aller au contenu
Avanet

Synchroniser Sophos Email avec Google Directory

La synchronisation Google Directory importe dans Sophos Fusion (anciennement Sophos Central) les boîtes aux lettres, groupes et listes de distribution de Google Workspace. La connexion comprend deux niveaux d’autorisation distincts : un administrateur Google autorise d’abord la connexion, puis vous enregistrez dans la console d’administration Google Workspace l’ID client et les périmètres OAuth affichés par Sophos. N’activez les filtres et la synchronisation qu’après la réussite du test de connexion.

Cette fonction est disponible si la licence comprend Sophos Email ou Sophos Phish Threat. Ce guide traite uniquement de la source d’annuaire. Il ne modifie ni les enregistrements MX ni le routage des e-mails et ne remplace pas la configuration de Gateway ou de Mailflow.

Vérifier les prérequis

Avant de commencer, il faut disposer des éléments suivants :

  • un compte administrateur Sophos Fusion autorisé à configurer les sources d’annuaire ;
  • une licence comprenant Sophos Email ou Sophos Phish Threat ;
  • un compte administrateur Google Workspace doté d’un accès administratif à l’espace de travail ;
  • le nom exact du domaine Google indiqué sous Account > Domains > Manage domains ;
  • l’autorisation d’enregistrer un client API et ses périmètres OAuth dans la console d’administration Google Workspace ;
  • si une règle d’organisation Google Cloud est appliquée, un administrateur possédant le rôle Organization Policy Administrator.

Examinez particulièrement la règle Google Cloud iam.disableServiceAccountKeyCreation. La règle de création des clés de compte de service est activée par défaut pour les nouveaux comptes Google Workspace. Si elle reste active, la connexion Google Directory peut échouer vers 80 %.

Autoriser la création des clés de compte de service

Ne modifiez la règle d’organisation qu’avec l’accord du responsable Google Cloud. La levée de cette restriction est une décision de sécurité, et non un simple réglage Sophos.

  1. Dans la console Google Cloud, sélectionnez l’organisation dans le sélecteur de projet.
  2. Ouvrez IAM & Admin > IAM et vérifiez que votre compte possède le rôle Organization Policy Administrator. Modifiez le compte et attribuez ce rôle si nécessaire.
  3. Ouvrez IAM & Admin > Organization Policies et recherchez Disable service account key creation, ou iam.disableServiceAccountKeyCreation.
  4. Modifiez la règle, définissez Policy source sur Inherit parent’s policy, puis appliquez-la avec Set Policy.
  5. Relancez la connexion dans Sophos Fusion.

Si votre organisation ne peut pas désactiver cette règle, arrêtez la configuration. Sophos indique que sa désactivation est nécessaire à la réussite de la synchronisation.

Connecter et autoriser Google Directory

  1. Connectez-vous à la console d’administration Google et notez le domaine à synchroniser sous Account > Domains > Manage domains.
  2. Dans Sophos Fusion, ouvrez Global Settings > Platform > Directory service et sélectionnez Add directory service.
  3. Saisissez un nom et une description, choisissez Google directory comme type d’annuaire et saisissez le domaine relevé.
  4. Sous Configure Google directory sync settings, lisez et acceptez les conditions relatives aux API Google Apps Admin et Google.
  5. Sélectionnez Connect, connectez-vous avec le compte administrateur Google responsable et accordez à sophos.com l’accès demandé. Ne poursuivez qu’après la confirmation de Sophos.
  6. Copiez la Client ID affichée dans Sophos Fusion.
  7. Suivez le lien proposé vers la console d’administration Google Workspace, ajoutez un nouveau client API et collez l’ID client.
  8. Copiez les périmètres OAuth affichés par Sophos Fusion dans le champ correspondant de la console Google et autorisez-les.
  9. Revenez dans Sophos Fusion et lancez Test connection. Enregistrez uniquement si le test réussit.

Copiez toujours l’ID client et les périmètres OAuth depuis la session Sophos Fusion actuelle. N’utilisez pas les valeurs d’un autre environnement ou d’une ancienne documentation.

Sélectionner les utilisateurs et groupes en sécurité

Sophos propose trois méthodes :

  • All users and groups synchronise tous les utilisateurs et groupes. Pour des objets déjà présents dans Sophos Fusion, il s’agit du premier choix recommandé, car le service dispose ainsi du plus grand ensemble pour établir les correspondances.
  • Add users by group filter importe tous les utilisateurs des groupes qui répondent aux critères.
  • Add users by user filter importe directement les utilisateurs qui répondent aux critères.

Pour une hiérarchie Google complexe, il peut être préférable d’appliquer un filtre d’utilisateurs ou de groupes avant le premier cycle. Décidez d’abord si toutes les conditions ou l’une quelconque d’entre elles doivent être satisfaites. Pour chaque condition, choisissez l’attribut, l’opérateur disponible et la valeur de comparaison. Les conditions supplémentaires affinent le résultat ; les groupes logiques forment des sous-ensembles imbriqués.

Un filtre accepte au maximum 10 conditions binaires et trois niveaux d’imbrication pour les groupes AND/OR. Il est impossible d’ajouter des filtres après avoir atteint l’une de ces limites.

Important : Sophos Fusion ne permet pas de prévisualiser les modifications que la synchronisation Google apportera à Sophos Fusion. Un test de connexion réussi n’est pas un aperçu des objets.

La modification d’un filtre remplace la sélection précédente et peut ajouter ou retirer des utilisateurs et groupes synchronisés dans Sophos Fusion. Elle n’affecte pas les objets gérés manuellement dans Sophos Fusion. Consignez donc l’inventaire cible et l’ancien filtre avant de changer les critères.

Synchroniser et vérifier le résultat

  1. Enregistrez la source d’annuaire et l’étendue d’objets choisie.
  2. Sélectionnez Turn on, puis Synchronize.
  3. Attendez la fin du cycle de synchronisation.
  4. Sous Manage protection > People, contrôlez les utilisateurs connectés. S’il existe plusieurs domaines, recherchez le nom de domaine.
  5. Vérifiez aussi sous My Environment > Users & Groups la présence des utilisateurs et groupes attendus.

Comparez le résultat à un inventaire cible au lieu de n’ouvrir que quelques comptes. Incluez les boîtes aux lettres, groupes et listes de distribution utiles aux règles ou à l’exploitation des e-mails. Notez tout ajout ou retrait inattendu avant de modifier de nouveau le filtre.

Modifier les paramètres ou ajouter un domaine

Avant de modifier une source connectée, désactivez la synchronisation avec Turn off. Vous pouvez ensuite modifier notamment son nom, sa planification et la sélection des utilisateurs/groupes. Enregistrez, réactivez la source, lancez un nouveau cycle et comparez de nouveau l’inventaire.

Sophos peut réutiliser l’autorisation existante pour un autre domaine du même compte Google :

  1. Vérifiez d’abord qu’un domaine de ce compte Google est déjà connecté, puis relevez le nom du domaine supplémentaire dans Google.
  2. Sous Directory service, ajoutez une autre source Google directory et saisissez ce domaine.
  3. Sélectionnez Connect, puis Test connection et Save.
  4. Activez la source avec Turn on et lancez Synchronize.
  5. Sous Manage protection > People, filtrez sur le nouveau domaine et comparez les utilisateurs connectés à l’inventaire cible.

Désactiver, déconnecter ou supprimer

Ces actions ont des conséquences différentes. Choisissez la procédure qui correspond au résultat voulu.

Mettre en pause ou modifier uniquement

Utilisez Turn off pour arrêter les cycles ou modifier les paramètres. Ne purgez pas les données si les objets synchronisés et leurs affectations de règles doivent être conservés.

Déconnecter la source

La synchronisation doit être désactivée avant la déconnexion.

  1. Ouvrez le domaine sous Global Settings > Platform > Directory service et sélectionnez Turn off.
  2. Sous Configure Google directory sync settings, sélectionnez Disconnect, puis Continue.
  3. Sélectionnez le compte administrateur Google associé. Accordez à sophos.com l’accès demandé et poursuivez. Ce nouveau consentement permet à Sophos de nettoyer les données de connexion du compte de service Google Cloud.
  4. Attendez la confirmation de la déconnexion.

La purge des données est facultative pour une simple déconnexion. Ne l’exécutez que si les données des boîtes synchronisées doivent réellement être supprimées.

Purger les données synchronisées

Avertissement : Purge data est irréversible. Cette action supprime les données synchronisées ainsi que la configuration de toutes les règles liées aux boîtes synchronisées. Rien ne peut être restauré.

Désactivez la source, ouvrez More > Purge data, confirmez explicitement que l’action est irréversible et lancez la purge. Vérifiez ensuite que l’état de la source indique que les données ont été purgées.

Supprimer définitivement la source d’annuaire

Les données d’une source Google Directory doivent être purgées avant sa suppression. Les données et la source supprimées ne peuvent pas être restaurées.

  1. Consignez la source, les objets synchronisés et les règles associées, puis obtenez l’autorisation de suppression.
  2. Désactivez la synchronisation et exécutez Purge data comme décrit ci-dessus.
  3. Déconnectez la source avec Disconnect. Avec le compte administrateur Google, consentez au nettoyage des données de connexion et attendez la confirmation.
  4. Ensuite seulement, sélectionnez More > Delete et confirmez Delete directory source.

Dépanner méthodiquement

  • Google signale que l’accès n’a pas été accordé : relancez Connect ou Disconnect avec le bon compte administrateur Google. Autorisez l’accès requis pour sophos.com ou cochez l’option de consentement correspondante dans la boîte de dialogue Google.
  • La connexion échoue vers 80 % avec « Key creation is not allowed on this service account » : contrôlez iam.disableServiceAccountKeyCreation. Faites désactiver la règle par un Organization Policy Administrator, puis refaites le test.
  • Des utilisateurs ou groupes manquent après le cycle : contrôlez les filtres, le choix entre toutes ou n’importe quelles conditions et la correspondance de chaque attribut, opérateur et valeur avec l’objet Google.
  • Des objets disparaissent après une modification du filtre : cela peut être normal. Le nouveau filtre remplace l’ancienne sélection et adapte les objets synchronisés. Comparez l’ancien filtre, le nouveau et l’inventaire cible avant de relancer la synchronisation.
  • La source ne se déconnecte pas : vérifiez d’abord que la synchronisation est désactivée, puis répétez le consentement avec le compte administrateur Google connecté.

La configuration n’est terminée que lorsque le test réussit, que le cycle s’achève et que les utilisateurs, groupes et listes de distribution correspondent à l’inventaire attendu. Répétez cette comparaison complète après chaque modification ultérieure du filtre.