Pour configurer Gmail pour la protection des données de l'API de nouvelle génération, suivez les instructions ci-dessous.
Prérequis
Before configuring Gmail for the Next Generation API Data Protection, review the prerequisites.
-
Un espace de travail Google avec une licence Business Standard ou Business Plus .
-
Un compte super administrateur Google pour créer un rôle et un utilisateur personnalisés pour l'intégration de Netskope.
-
Si votre environnement SaaS comprend des utilisateurs invités ou externes appartenant à des domaines considérés comme internes, vous devez configurer les domaines internes appropriés pour que Netskope puisse classifier l'exposition avec précision. Pour configurer des domaines internes, suivez les instructions de cet article.
Créer et attribuer un rôle personnalisé pour Netskope
Si vous n'avez pas l'intention d'utiliser le compte super administrateur de Google, vous pouvez créer un rôle personnalisé et l'attribuer à un utilisateur pour lui permettre d'accéder à Next Generation API données Protection. Vous pouvez accorder des privilèges ou des champs d'application en utilisant le rôle de superadministrateur de Google par défaut ou en créant un rôle personnalisé exclusivement pour l'intégration de Netskope. Cette section décrit les étapes à suivre pour créer un rôle personnalisé pour Netskope.
-
Connectez-vous à admin.google.com en tant que super administrateur.
-
Cliquez sur la triple barre dans le coin supérieur gauche de la page d'accueil et accédez à Account > Admin roles.
-
Cliquez sur Create new role.
-
Saisissez un nom et une description pour le poste et cliquez sur CONTINUE.
-
Select le privilège d'administrateur pour le rôle :
Netskope ne recommande pas de supprimer les privilèges suivants. Toute suppression peut entraîner l'échec des appels API et du traitement des politiques.Voici une liste des privilèges requis par Netskope :
Privileges Nécessaire pour Gestion des domaines Ce privilège est nécessaire pour répertorier les domaines dans l'espace de travail Google. Netskope utilise la liste des
pour déterminer si un utilisateur est interne ou externe.Groupes > Lire Ce privilège est nécessaire pour obtenir des informations sur le groupe. Utilisateurs > Lire Ce privilège est nécessaire pour obtenir des informations sur l'utilisateur. -
Cliquez sur CONTINUE puis sur CREATE ROLE.
Une fois le rôle personnalisé créé, vous pouvez l'attribuer à un utilisateur. Pour attribuer le rôle au compte, naviguez jusqu'à Directory > Users, cliquez sur le compte d'utilisateur, naviguez jusqu'à Admin roles and privileges, et attribuez le rôle que vous avez créé ci-dessus. L'utilisateur peut ensuite autoriser Netskope à donner accès à votre instance Gmail.
Créer un projet Google Cloud Platform (GCP)
Créez un GCP que vous possédez. Ce projet hébergera le compte de service que Netskope utilise pour accéder aux données de votre espace de travail Google.
-
Suivez Créer un projet Google Cloud dans la documentation Google pour créer un projet GCP dans la console Google Cloud.
-
Une fois créé, copiez le Project ID. Cela sera nécessaire lorsque vous configurez l’instance Gmail sur le locataire Netskope.
Enable Google APIs
Activez les API nécessaires pour l’intégration de Gmail avec la protection des données de l’API de nouvelle génération. Connectez-vous à console.cloud.google.com. Dans le même projet que vous avez créé, recherchez chaque API par nom dans la barre de recherche en haut et cliquez sur Enable:
-
Admin SDK API
-
Gmail API
-
Cloud Pub/Sub API
Créer un compte de service
Créez le compte du service cloud Google que Next Generation API données Protection utilisera pour accéder à vos données, puis générez et téléchargez ses identifiants.
-
Dans le même projet GCP, allez dans Service Accounts, cliquez sur + Create service account.
-
Donnez-lui un nom et une description.
Nom suggéré :
ng-casb-api-gmailet description :Service account for CASB Gmail -
Cliquez sur Create and close.
-
Cliquez sur le compte service New et dans l’onglet Details , copiez le Email et Unique ID (votre identifiant client).
L’adresse e-mail sera requise lorsque vous configurez l’instance Gmail sur le locataire Netskope. L’identifiant unique sera requis pour la délégation à l’échelle du domaine.
-
Accordez au compte de service le rôle Pub/Sub Admin :
-
On the Permissions tab, click Manage access.
-
Cliquez sur + Add role et sous Select a role, recherchez et choisissez Pub/Sub Admin.
-
Cliquez sur Save.
-
-
Dans l’onglet Keys, cliquez sur Add Key > Create new key, choisissez JSON, et téléchargez-le.
Gardez la valeur
private_keyà portée de main. La clé sera nécessaire lorsque vous configurez l’instance Gmail sur le locataire Netskope.Si vous voyez un message : la création de clé de compte Service est désactivée, suivez les étapes de dépannage documentées dans cet article Google.
Champs d’application des subventions au compte de service
Cette section décrit les étapes nécessaires pour autoriser votre compte de service avec les champs de délégation à l’échelle du domaine dont Netskope a besoin pour accéder aux données dans Gmail.
-
Connectez-vous à admin.google.com en tant que super administrateur.
-
Naviguez jusqu'à Security > Access and data control > API controls.
-
Sur la page API controls , sous Domain wide delegation, cliquez sur Manage Domain Wide Delegation.
-
Cliquez sur Add new.
Une fenêtre pop-up New s'ouvre.
-
Pour l’identifiant client, saisissez le Unique ID du compte de service que vous venez de créer.
-
Pour les champs d'application OAuth, entrez les champs d'application suivants :
Saisissez un champ d'application par ligne.-
https://www.googleapis.com/auth/admin.directory.user.readonly -
https://www.googleapis.com/auth/admin.directory.domain.readonly -
https://www.googleapis.com/auth/gmail.readonly -
https://www.googleapis.com/auth/admin.directory.group.member.readonly -
https://www.googleapis.com/auth/admin.directory.group.readonly -
https://www.googleapis.com/auth/admin.reports.audit.readonly
-
-
Cliquez sur Authorize.
-
Vérifiez les étapes ci-dessus en vérifiant que votre compte de service apparaît dans la liste des clients API.
Configurer l'instance Gmail dans l'interface utilisateur de Netskope
Pour autoriser Netskope à accéder à votre instance Gmail, suivez les étapes ci-dessous :
-
Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > Configure App Access > Next Gen > CASB API.
-
Sous Apps, sélectionnez Gmail et cliquez sur Setup CASB API Instance.
La fenêtre Setup Instance s'ouvre.
-
Sous API Admin Email, saisissez l'adresse e-mail du compte Google du super administrateur ou d'un utilisateur disposant d'un rôle personnalisé (voir Créer et attribuer un rôle personnalisé pour Netskope).
-
Sous Administrator Email, saisissez l'adresse électronique de l'utilisateur qui recevra une notification par courrier électronique lorsqu'une violation de la politique ou un événement se déclenche. Cette étape est facultative.
-
Sous Service Account Email, saisissez l’adresse e-mail du compte de service (étape 4 de Créer un compte de service ou
client_emaildans la clé JSON). -
Sous Service Account Private Key, saisit la valeur
private_keyde la clé JSON.Copie de-----BEGIN PRIVATE KEY-----àn-----END PRIVATE KEY-----\n. -
Sous Project ID, saisissez votre ID de projet GCP (étape 2 du projet Créer un Google Cloud Platform (GCP)).
-
Sous Instance Name, entrez le nom de l'instance de l'application SaaS. Cette étape est facultative et si elle est laissée vide, Netskope déterminera le nom de l'instance de l'application après l'octroi.
-
Cliquez Grant Access. Vous serez invité à vous connecter en tant que super administrateur ou utilisateur disposant d'un rôle et d'un mot de passe personnalisés, puis à cliquer sur Sign In. Lorsque la page des résultats de configuration s'ouvre, cliquez sur Close.
Rafraîchissez votre navigateur et vous verrez une icône verte à côté du nom de l'instance.
Ensuite, vous devez configurer une politique de protection des données pour l'API de nouvelle génération. Pour ce faire, consultez la section Créer une politique de protection des données d'API de nouvelle génération.

