Ce document explique comment configurer l'intégration de BeyondCorp avec le module User Risk Exchange de la plateforme Netskope Cloud Exchange.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange tenant with the Tenant Plugin and the Risk Exchange plugin already configured.
- Une clé JSON pour compte de service (voir https://cloud.google.com/iam/docs/creating-managing-service-account-keys)
- Une licence CIP utilisateur ou un type de licence incluant le CIP, comme Enterprise standard ou Enterprise Plus.
Workflow
- Obtenez votre identifiant client BeyondCorp.
- Activez le partenaire Netskope.
- Configurez votre compte de service
- Configurez le plugin BeyondCorp.
- Configurez les règles de gestion de l'échange de risques entre utilisateurs pour le plugin BeyondCorp.
- Configurez les actions d'échange de risques pour l'utilisateur pour le plugin BeyondCorp.
- Validez le plugin BeyondCorp.
Cliquez sur "play" pour visionner ces vidéos.
Configuration du plugin
Démonstration du plugin
Obtenez votre identifiant client
- Connectez-vous à https://admin.google.com/.
- Allez sur Accounts > Account Settings (https://admin.google.com/u/1/ac/accountsettings).
- Copy your Customer ID.

Activer le partenaire Netskope
- Connectez-vous à https://admin.google.com/.
- Allez sur Devices > Mobile & Endpoints > Settings > Third-party integrations (https://admin.google.com/u/1/ac/devices/settings/thirdparty).
- Cliquez sur Security and MDM partners.
- Cliquez sur Manage.

- Click Open Connection next to Netskope.
- La liste devrait ressembler à ceci :

- Cliquez sur le bouton de fermeture (X) et activez le partenaire Netskope.

- Cliquez sur Save.
Configurez votre compte de service
- Connectez-vous à https://admin.google.com/.
- Allez sur Security > Access and data control > API Controls (https://admin.google.com/u/1/ac/owl).
- Click Manage Domain Wide Delegation (https://admin.google.com/u/1/ac/owl/domainwidedelegation).
- Cliquez sur Add New.

- Entrez ces valeurs :
- Identifiant du client : Identifiant du client dans le fichier JSON de votre compte de service.
- Portée d'OAuth (délimitée par des virgules) : https://www.googleapis.com/auth/cloud-identity.devices
- Cliquez sur Authorize.

Configure the BeyondCorp Plugin
- Dans Cloud Exchange, accédez à Settings > Plugins.
- Recherchez et sélectionnez le plugin BeyondCorp.

- Saisir un nom de configuration.
- Pour l'intervalle de synchronisation, laissez la valeur par défaut.
- Pour Utiliser le proxy du système, activez cette option si un proxy est nécessaire pour la communication.
- Cliquez sur Next.
- Saisissez votre identifiant client BeyondCorp. Assurez-vous que l'identifiant du client ne commence pas par la lettre "C".
- Enter the email address of the user with administrator privileges.
- Enter the contents of the BeyondCorp Service Account JSON file.
- Cliquez sur Save.
Configurer les règles de gestion pour le plugin BeyondCorp
Les règles métier servent à déterminer quelles informations sont utilisées dans les actions.
- Accédez à User Risk Exchange et cliquez sur Business Rules.
- Click Create New Rule and enter a rule name.
- Dans les menus déroulants, sélectionnez un champ, un opérateur et une valeur. Par exemple : Groupement de scores agrégés - Tout en - moyen.

- Cliquez sur Save.
Configurer les actions pour le plugin BeyondCorp
Les actions utilisées avec les règles métier permettent de déterminer quelles informations sont utilisées.
- Accédez à User Risk Exchange et cliquez sur Actions.
- Cliquez sur Add Action Configuration.

- Cliquez sur la liste déroulante Business rule et choisissez la règle de gestion appropriée.
- Select la liste déroulante Configuration et choisissez BeyondCorp.
- Select Actions from the dropdown list and choose (Add to Group, Remove to Group or No Action).
- Ajouter au groupe : Lorsque cette option est activée, les utilisateurs sont ajoutés à ce groupe.
- Retirer au groupe : Lorsque cette option est activée, les utilisateurs sont retirés de ce groupe.
- Pas d'action : Cette option ne permet pas d'effectuer des actions sur les utilisateurs.

- Cliquez sur Save.

Validez le plugin BeyondCorp
Valider dans Cloud Exchange
Lorsqu’un utilisateur correspond à l’une des règles métier configurées, l’action configurée est effectuée sur l’utilisateur. Dans User Risk Exchange, allez à Action Logs.

Valider dans BeyondCorp
- Dans BeyondCorp, allez sur Devices > Mobile & endpoints > Devices (https://admin.google.com/u/1/ac/devices/list?default=all).

- Cliquez sur l'un des périphériques.
- Cliquez sur Third-party services.

- L'état de conformité, le score de santé et le score de risque de l'utilisateur Netskope peuvent être consultés sur cette page.


