Directory Importer se connecte à tous les contrôleurs de domaine (DC) sélectionnés dans la boîte de dialogue Select Domains si le service d'annuaire sélectionné est Active Directory ; sinon, Directory Importer se connecte au serveur LDAP configuré et récupère périodiquement les informations sur les utilisateurs et les groupes pour les publier dans votre instance locataire dans le nuage Netskope. Les administrateurs peuvent exploiter les informations relatives à l'appartenance des utilisateurs et des groupes pour définir des politiques de contrôle d'accès et effectuer des tâches administratives, telles que l'envoi d'invitations à l'installation de Netskope Client en vue d'un déploiement en ligne.
- Si des comptes ont été désactivés mais non supprimés dans Active Directory, ils peuvent également être supprimés du locataire Netskope, le cas échéant (fonction facultative, veuillez contacter le service d'assistance pour l'activer).
Pour regarder une vidéo sur la façon dont vous pouvez utiliser les identificateurs d'email pour importer des utilisateurs, cliquez sur lecture.
Lorsque les adaptateurs Netskope s'ouvrent, le premier onglet affiché est celui de Directory Importer.

Les paramètres d'Active Directory v1 et v2 sont répartis dans les sections suivantes :
Paramètres du type de service
URL de l'information sur l'utilisateur
L'URL pour synchroniser les informations de l'utilisateur avec le nuage Netskope. Cette URL peut être obtenue à partir de Settings > Tools > Directory Tools dans l'interface utilisateur du locataire Netskope.
En raison du comportement du format New chiffré, le champ URL UserInfo dans Netskope 'utilitaire de configuration des adaptateurs apparaît vide si le fichier chiffré ne peut pas être déchiffré. Cela est généralement causé par l’expiration du mot de passe ou le remplacement d’un fichier de configuration. Dans de tels cas, il faudra réentrer manuellement la valeur.
Paramètres de l'annuaire
Les paramètres de l'annuaire comprennent les options suivantes :
Service d'annuaire
Comprend les options suivantes :
Active Directory
Directory Importer détecte automatiquement tous les domaines de la forêt et commence à collecter des informations. Le bouton Select Domain (Domaine) ouvre cette boîte de dialogue afin que vous puissiez sélectionner les domaines que vous souhaitez inclure.

Active Directory V2 (AD v2)
Bien qu'Active Directory interroge toutes les données de la forêt du domaine, cela peut nuire aux performances de l'interrogation. L'option AD v2 améliore les performances de la requête en interrogeant uniquement les utilisateurs ou groupes modifiés dans tous les domaines.

L'utilisation d'AD v2 dépend des éléments suivants :
-
LDAP Server Capability: 1.2.840.113556.1.4.417(LDAP_SERVER_SHOW_DELETED_OID) ([MS-ADTS]: LDAP_SERVER_SHOW_DELETED_OID ).
-
uSNChanged (attribut USN-Modifié – applications Win32 ).
-
AD Importer service account credentials: Nécessite des privilèges d'administrateur avec les accès suivants :
-
Droit de lecture sur toutes les OU où résident les utilisateurs ou les groupes.
-
Accès en lecture aux objets supprimés.
-
-
Ajout d'une autorisation de lecture des "Objets supprimés" pour des utilisateurs spécifiques :
-
Connectez-vous à n'importe quel contrôleur de domaine dans le domaine avec un compte d'utilisateur qui est membre du groupe admins du domaine.
-
Go to Start > Run and type cmd.
-
Tapez la commande suivante :
dsacls <deleted_object_dn> /takeownershipoùdeleted_object_dnest le nom distinctif de l'objet de répertoire supprimé.Par exemple :
dsacls “CN=Deleted Objects,DC=gng,DC=local” /takeownership -
Tapez la commande suivante pour accorder à un utilisateur ou à un groupe l'autorisation d'afficher les objets du conteneur Objets supprimés :
dsacls <deleted_object_dn> /G <user_or_group>:<Permissions>
oùdeleted_object_dnest le nom distinctif de l'objet de répertoire supprimé,user_or_groupest l'utilisateur ou le groupe auquel s'applique l'autorisation, et Permissions est l'autorisation à accorder.
-
-
Exécutez cette commande pour chaque domaine de la forêt avant de configurer l'utilisateur pour la commande de service.
Aperçu du processus d'importation AD

ADImporterV2 consiste en une conception New pour interroger ActiveDirectory qui fonctionne dans les modes suivants :
-
Mode incrémental : Il s'agit du mode le plus optimisé en termes de performances, puisqu'il utilise des requêtes incrémentales. Il ne reçoit donc que l'objet modifié de l'AD.
Dans ce cas, ADImporter est configuré sur Active Directory V2 avec le filtre None : ADImporter est configuré Active Directory V2 avec None filter.
L’importateur AD vérifie désormais l’InvocationID et enregistre en cas d’échec de vérification InvocationID. Active Directory v2 s’appuie sur une valeur uSNCswaped en mode incrémental pour obtenir l’objet modifié depuis Active Directory. Consultez un code d’exemple pour récupérer les modifications en utilisant USNChanged, afin de comprendre l’InvocationID avant d’utiliser la valeur uSNChanged dans la requête. -
Mode FullSync : Il n'est pas possible d'utiliser la requête incrémentale dans la configuration Filtres, car l'ensemble des données reçues est filtré et ne reçoit pas l'objet qui sort du champ d'application. Pour calculer le delta localement, utilisez le mode FullSync.
Quand l'utiliser : ADImporter est configuré Active Directory V2 avec un filtre autre que None.
-
Mode Resync : En cas de modification du mappage des attributs, le schéma du magasin de données est modifié. Cela nécessite la migration de tous les utilisateurs et groupes vers un schéma New.
Quand : ADImporter est configuré Active Directory V2 et qu'il y a un changement dans le mappage des attributs ou un changement de valeur du secureUPN.
Autres services d'annuaire
Directory Importer se connecte au serveur LDAP spécifié dans la boîte de dialogue Directory Attributes, puis commence à récupérer toutes les informations relatives aux utilisateurs et aux groupes. Cliquez sur Set Attributes pour ouvrir cette boîte de dialogue.

-
Nom du serveur : Port Nom d'hôte ou adresse IP et numéro de port du serveur d'annuaire LDAP.
-
DN de base : racine du répertoire à partir de laquelle l'importateur de répertoire commence la recherche d'utilisateurs.
-
Nom d'utilisateur : Le nom d'utilisateur du compte ayant le droit de lire les données du serveur d'annuaire.
-
Mot de passe : Le mot de passe pour le compte du nom d'utilisateur saisi ci-dessus.
-
Utiliser la recherche paginée : Active la recherche paginée si le serveur d'annuaire la prend en charge.
-
Taille de la page : Taille de la page à utiliser pour la recherche.
-
Tester la connexion : Après avoir saisi toutes les informations ci-dessus, cliquez sur ce bouton pour tester la connexion et valider le nom d'utilisateur. Si la validation est réussie, Directory Importer tente de remplir les informations sur l'utilisateur, le groupe et l'OU avec les noms de classe et d'attribut trouvés dans le schéma de l'annuaire.
-
Informations sur l'utilisateur, sur le groupe et sur l'OU : Les noms de classe et d'attribut nécessaires à Directory Importer pour lire les informations sur les utilisateurs dans le serveur d'annuaire. Si les noms des attributs équivalents diffèrent de ceux d'Active Directory dans d'autres serveurs d'annuaire, vous pouvez sélectionner la valeur appropriée dans les listes déroulantes. Lorsque vous passez le curseur sur un nom d'attribut, la signification de l'attribut est affichée dans un message contextuel.
Paramètres du filtre
Options de filtrage
Les options de filtrage comprennent les éléments suivants :
Aucun
Aucun filtrage n'est appliqué lors de la recherche d'utilisateurs (les options Inclure & Exclure sont désactivées lorsque vous sélectionnez cette option). Tous les utilisateurs et leurs groupes dans l'étendue sélectionnée sont téléchargés vers votre instance locataire dans le nuage Netskope.
Requête LDAP
Select LDAP Query pour ouvrir cette boîte de dialogue, qui permet de filtrer les requêtes LDAP. Après avoir saisi une requête, cliquez sur Test LDAP Query pour vous assurer qu'elle fonctionne.
Pour configurer :
-
Saisissez les requêtes de l'utilisateur et du groupe dans les cases correspondantes.
-
Cliquez sur Apply et fermez la fenêtre.
-
Cliquez sur OK dans la fenêtre principale.

Groupes
Select « Groupes » pour ouvrir cette boîte de dialogue, qui contient les noms des groupes de répertoires. Select les groupes à partir desquels vous souhaitez importer les utilisateurs et les groupes. Si vous souhaitez également importer des utilisateurs et des groupes à partir de groupes de membres (recherche imbriquée), sélectionnez également la case à cocher Add users and groups from Sub Groups . Appuyez sur Apply puis sur Close.
- Le mode Active Directory V2 permet désormais d'importer uniquement un sous-ensemble d'utilisateurs et de groupes de domaines qui sont membres de groupes spécifiques.
- Les options Inclure, Exclure dans les options de filtrage sont grisées car seule l'option Inclure est prise en charge dans le mode Active Directory V2.

Unité d'organisation (OU)
Select Groupe d’organisation pour ouvrir cette boîte de dialogue contenant les noms des OU. Select les OU d’où vous souhaitez importer des utilisateurs et des groupes. Si vous souhaitez aussi importer des utilisateurs et des groupes depuis des sous-OU, cochez aussi la case Add Users and Groups from Sub OU cocher. Appuyez sur Apply puis appuyez sur Close.
– Les options Inclure et Exclure dans les options de filtre sont grisées car seule l'option Inclure est prise en charge en mode Active Directory V2.

Groupes dynamiques
Select Dynamic Groups pour ouvrir cette boîte de dialogue, qui contient des options permettant de spécifier une requête LDAP pour créer un groupe dynamique.
Pour configurer :
-
Select Dynamic Groups dans l'option de filtrage.
-
Saisissez le nom du groupe dynamique et la requête de l'utilisateur membre LDAP correspondant dans les cases prévues à cet effet.
-
Cliquez sur Add.
-
Une fois tous les groupes ajoutés, cliquez sur Apply et sur OK dans la fenêtre principale.

Include
Lorsque cette option est sélectionnée, les utilisateurs qui font partie des groupes ou des domaines sélectionnés sont exportés.
Exclude
Lorsque cette option est sélectionnée, les utilisateurs qui font partie de groupes ou d'unités organisationnelles autres que ceux du filtre sont exportés.
Mappage de domaines et d'attributs
Select Domaines
Configurez les domaines qui doivent être importés. Choisissez également le DC spécifique à connecter dans un domaine.
Dans Active Directory V2, seuls l'identifiant unique, l'e-mail et le nom canonique peuvent être modifiés. Tous les autres mappages sont fixes car ils ne prennent en charge que l'Active Directory. Cliquez sur Select Domains pour afficher les options présentées dans l'image suivante :

Le mode Active Directory V2 permet désormais la pagination des requêtes LDAP à l'aide de l'option Page Size.

Par défaut, la pagination est activée avec une taille de page de 1000. Vous pouvez modifier ce paramètre sur la page Select Domain > Domains and Settings d'Active Directory V2. Pour régler la taille de la page :
-
Enable Used Page Search.
-
Saisissez la valeur souhaitée dans le champ Page Size.
-
Cliquez sur Apply et fermez la page Select Domains.
-
Cliquez sur OK sur la page principale pour appliquer les modifications.
Connexion au serveur d'annuaire à l'aide de SSL
Lorsque cette option est sélectionnée, Directory Importer utilise LDAP pour se connecter à un serveur d'annuaire et les communications entre Directory Importer et d'autres serveurs sont cryptées.
Paramètres avancés
Cela comprend les options suivantes :
-
User Info Collect Interval: Saisissez l'intervalle en minutes pendant lequel les détails de l'utilisateur sont exportés vers votre instance locataire dans le nuage Netskope.
-
Log Level: Select la granularité et le niveau de détail des journaux écrits dans les fichiers spécifiés dans l'emplacement du chemin d'accès au fichier journal. Les niveaux de journalisation représentent la gravité du message. Il existe quatre niveaux de journalisation différents : ERROR, WARNING, INFO et DEBUG.
-
Proxy Settings: À utiliser lorsqu'un proxy explicite est présent dans le flux de trafic entre Directory Importer et Netskope Cloud.
Par défaut, Directory Importer utilise les paramètres de proxy de l'utilisateur pour lequel le service Directory Importer est installé pour communiquer avec Netskope Cloud. Vous pouvez également définir un paramètre de proxy à utiliser pour Directory Importer qui communique avec le nuage Netskope.
-
Utilise les paramètres de proxy Internet de l'utilisateur de Directory Importer : Utilise les paramètres de proxy définis pour le compte d'utilisateur pour lequel le service Directory Importer est installé.
-
Utiliser le script du fichier PAC : Utilise les paramètres de proxy définis par le fichier PAC à partir de l'URL saisie ici.
-
Serveur proxy : Utilise l'adresse et le numéro de port du serveur proxy explicite saisis ici.
-
-
Manageability: Arrête la synchronisation d'AD Importer et envoie une notification à l'administrateur du locataire si le pourcentage d'utilisateurs supprimés dépasse le nombre spécifié.
Lorsqu'elle est activée, la synchronisation d'ADImporter s'interrompt si elle détecte une valeur supérieure à la valeur configurée. Il avertit également l'administrateur principal du locataire par courrier électronique. L'administrateur doit agir manuellement pour poursuivre la synchronisation.
-
Si un utilisateur prévu effectue l'action de suppression, l'administrateur peut augmenter le pourcentage de suppression au-dessus du pourcentage de suppression réel ou désactiver temporairement cette fonction. Une fois la synchronisation terminée, inversez la configuration.
-
Si un utilisateur involontaire supprime des données, résolvez le problème avant de prendre d'autres mesures.
-
-
Additional User Attributes: Lorsque Directory Importer contacte un serveur AD ou LDAP, il obtient non seulement les informations standard sur l'utilisateur, mais aussi les attributs personnalisés ajoutés ici. Comme d'autres informations, les attributs personnalisés ajoutés, modifiés ou supprimés sont également envoyés périodiquement au fournisseur.
-
Send User Identity for Proxy Chaining: Select lorsque la fonction de chaînage de proxy Netskope est utilisée pour diriger le trafic du proxy Bluecoat de l'entreprise vers Netskope.

Chemin d'accès au fichier journal
Indique l'emplacement du système où l'importateur de répertoire envoie les journaux Netskope correspondants.
Statut
Affiche l'état du composant sélectionné.
Nom du service
Affiche le nom de l'importateur de répertoire actif.
Paramètres Active Directory V2
Les réglages spécifiques à la version 2 sont disponibles dans le fichier : C:\Users\Public\Netskope\DirectoryImporter_ADv2\config_controls_v2.json.
Ce fichier est composé des champs suivants :
-
les drapeaux : Ceci permet de contrôler le comportement du code d'ADImporterV2. Par exemple, pour actualiser les adhésions dans le magasin.
La valeur est toujours fixée à 0.
-
0x1 : Rapprochement des membres
-
0x2 : Remplacer l'interrogation incrémentale par une interrogation complète (mode FullSync). Ceci est nécessaire lors d'un renommage d'OU ou de toute autre divergence entre AD et datastore_v2.json où il doit être actualisé.
-
0x4 : Rapprochement des membres périmés
-
-
log_settings : Ce champ permet un contrôle granulaire de la journalisation dans la V2.
INITIALIZE = 0x1 DISCOVERY = 0x2 QUERY = 0x4 LDAP_ENTRY = 0x8 MEMBERSHIP = 0x10 POSTPROCESS = 0x20 DUMPSTORE = 0x40 RESYNC = 0x80
-
user_filter : Cette configuration permet d’ajouter une contrainte supplémentaire au filtre LDAP afin de restreindre la portée de la recherche. Par exemple, par défaut, ADImporterV2 utilise (objectClass=user) pour les utilisateurs. Pour le limiter aux seuls utilisateurs et exclure les comptes d'ordinateur, utilisez la valeur suivante :
"user_filter": "(samAccountType=805306368)". -
group_filter : Cette configuration permet d'ajouter une contrainte supplémentaire au filtre LDAP afin de restreindre l'étendue de la recherche. Par exemple : par défaut, ADImporterV2 utilise (objectClass=group) pour les groupes. Pour le restreindre aux seuls groupes de sécurité, nous pouvons utiliser la valeur suivante :
"group_filter": "(groupType:1.2.840.113556.1.4.803:=2147483648)". -
MAX_REQUEST_SIZE : Permet de configurer la taille maximale de chaque demande d'utilisateur ou de groupe.
Meilleures pratiques pour la migration d'Active Directory de V1 à V2
Vous pouvez migrer vers la V2 en configurant le service d'annuaire d'ADImporter à Active Directory V2. Cela déclenche une resynchronisation complète (envoi d'une demande de mise à jour pour tous les utilisateurs et groupes) pour la première fois, puis une synchronisation delta pour l'itération consécutive.
Utilisez les étapes suivantes comme meilleure pratique lors de la migration de V1 à V2 :
-
Préparez : Examinez la configuration V1 existante et vérifiez si elle correspond à la configuration supportée par la V2.
-
Si la configuration existante est Other Directory Services, assurez-vous que les conditions suivantes sont remplies :
-
Il s'agit d'un environnement Active Directory, les autres LDAP comme OpenLDAP et googleLDAP ne sont pas pris en charge.
-
La version 2 ne prend en charge que le mappage personnalisé de l'identifiant unique et de l'e-mail pour l'utilisateur et du nom canonique pour le groupe. Si un autre attribut est associé à des valeurs personnalisées, il risque d'être remplacé par la valeur par défaut.
-
-
Assurez-vous que la configuration existante n'utilise pas la fonction secureUPN pour hacher la valeur UPN.
-
Le mode V2 utilise le dossier C:\NUsers\NPublic\Netskope\NDirectoryImporter_ADv2. Vérifiez les points suivants en ce qui concerne ce chemin :
-
Le compte de service dispose de suffisamment de privilèges pour créer ce chemin et créer des fichiers dans ce dossier.
-
Le lecteur contient suffisamment d'espace pour créer datastore_v2.json et les autres fichiers.
-
-
Si vous prévoyez d'utiliser la requête incrémentielle, assurez-vous que le compte de service dispose de privilèges de lecture sur la partition "Objets supprimés" d'AD.
L'interrogation incrémentielle n'est utilisée que pour les options du filtre None, ce qui améliore les performances de la synchronisation. Pour l'autre filtre, il se peut que vous ne voyiez aucun avantage visible.
-
-
Changez : Une fois l'étape 1 terminée, suivez les étapes suivantes pour migrer vers la version 2.
-
Sauvegarde de la configuration C:\NProgram Files\NNetskope\NSAdapters\NADImporter\NADImporterConfig.json.
-
Ouvrez l'application Netskope Adaptors Configuration Utility et sélectionnez Directory Importer.
-
Select Active Directory V2 dans la liste déroulante Directory Service.
-
Cliquez sur Select Domains et examinez le mappage d'attributs et les domaines sélectionnés, ainsi que d'autres configurations. Appliquez ensuite les modifications et fermez.
Si l'application est désactivée, effectuez une modification fictive, par exemple en désélectionnant et en sélectionnant un domaine ; l'application sera activée.
-
Cliquez sur Avancé, vérifiez les modifications et fermez. Si des modifications ont été apportées, cliquez sur Appliquer et fermer.
-
Cliquez sur OK pour enregistrer la configuration et redémarrer le service. Si vous souhaitez annuler les modifications apportées à la configuration, vous pouvez appuyer sur Annuler pour annuler toutes les modifications apportées à la configuration.
-
-
Vérifiez : Vérifiez que tout fonctionne correctement en contrôlant les points suivants :
-
Vérifiez que C:\Users\Public\Netskope\NDirectoryImporter_ADv2 est créé.
-
Vérifiez que les journaux ne contiennent pas d'erreurs.
-
-
Revenir en arrière : Si vous constatez des problèmes lors des étapes précédentes, vous pouvez revenir en arrière en suivant les étapes suivantes :
Ce retour en arrière ne s'applique que si la synchronisation de la V2 échoue.-
Assurez-vous que l'utilitaire de configuration des adaptateurs Netskope n'est pas ouvert, puis restaurez le fichier de configuration sauvegardé à l'étape 2a.
-
Vérifier si C:\UsersPublic\Netskope\adimporter\datastore.json n'est pas présent et si C:\UsersPublic\Netskope\DirectoryImporter_ADv2\resync_datastore.json est présent, alors déplacez C:\NUsersPublic\NNetskope\NDirectoryImporter_ADv2\Nresync_datastore.json vers C:\NUsersPublic\NNetskope\Nadimporter\Ndatastore.json.
-
Ouvrez l'utilitaire de configuration des adaptateurs Netskope et vérifiez que la configuration est alignée sur l'ancienne et appuyez sur OK pour redémarrer le service.
-
Si vous voulez revenir en arrière après quelques synchronisations réussies par V2, il peut y avoir des utilisateurs/groupes périmés.
-

