Pour configurer Google Calendar pour la protection des données de l'API de nouvelle génération, suivez les instructions ci-dessous.
Prérequis
Avant de configurer Google Calendar pour la protection des données de l'API de nouvelle génération, passez en revue les conditions préalables.
-
Un Google Workspace avec licences Business Standard, Business Plus ou Enterprise .
-
Assurez-vous que Google Calendar est activé pour votre unité d'organisation dans l'espace de travail Google. Google Calendar doit être disponible au niveau supérieur (parent) ou dans toute unité organisationnelle enfant. Pour vérifier ce paramètre, connectez-vous à admin.google.com à l'aide de votre compte super administrateur Google, puis accédez à Apps > Google Workspace > Drive and Docs. Confirmez que l'adresse Service status est définie sur ON pour les unités d'organisation concernées.

-
Un compte super administrateur Google pour créer un rôle et un utilisateur personnalisés pour l'intégration de Netskope.
-
Si votre environnement SaaS comprend des utilisateurs invités ou externes appartenant à des domaines considérés comme internes, vous devez configurer les domaines internes appropriés pour que Netskope puisse classifier l'exposition avec précision. Pour configurer des domaines internes, suivez les instructions de cet article.
Créer et attribuer un rôle personnalisé pour Netskope
Si vous n'avez pas l'intention d'utiliser le compte super administrateur de Google, vous pouvez créer un rôle personnalisé et l'attribuer à un utilisateur pour lui permettre d'accéder à Next Generation API données Protection. Vous pouvez accorder des privilèges ou des champs d'application en utilisant le rôle de superadministrateur de Google par défaut ou en créant un rôle personnalisé exclusivement pour l'intégration de Netskope. Cette section décrit les étapes à suivre pour créer un rôle personnalisé pour Netskope.
-
Connectez-vous à admin.google.com en tant que super administrateur.
-
Cliquez sur la triple barre dans le coin supérieur gauche de la page d'accueil et accédez à Account > Admin roles.
-
Cliquez sur Create new role.
-
Saisissez un nom et une description pour le poste et cliquez sur CONTINUE.
-
Select the admin privileges for the role:
Netskope ne recommande pas de supprimer les privilèges suivants. Toute suppression peut entraîner l'échec des appels API et du traitement des politiques.Voici une liste des privilèges requis par Netskope :
Privileges Nécessaire pour Rapports Ce privilège est requis pour les modifications de l'interrogation. Gestion des domaines Ce privilège est nécessaire pour répertorier les domaines dans l'espace de travail Google. Netskope utilise la liste des
pour déterminer si un utilisateur est interne ou externe.Groupes > Lire Ce privilège est nécessaire pour obtenir des informations sur le groupe. Utilisateurs > Lire Ce privilège est nécessaire pour obtenir des informations sur l'utilisateur. -
Cliquez sur CONTINUE puis sur CREATE ROLE.
Once you have created the custom role, you can assign the role to a user. To assign the role to account, navigate to Directory > Users, click the user account, navigate to Admin roles and privileges, and assign the role you created above. The user can then authorize Netskope to grant access to your Google Calendar instance.
Créer un projet Google Cloud Platform (GCP)
Créez un GCP que vous possédez. Ce projet hébergera le compte de service que Netskope utilise pour accéder aux données de votre espace de travail Google.
Suivez Créer un projet Google Cloud dans la documentation Google pour créer un projet GCP dans la console Google Cloud.
Enable Google APIs
Activez les API nécessaires pour l’intégration de Google Calendar avec la protection des données de l’API Next Generation. Connectez-vous à console.cloud.google.com. Dans le même projet que vous avez créé, recherchez chaque API par nom dans la barre de recherche en haut et cliquez sur Enable:
-
Admin SDK API
-
Google Calendar API
-
Google Drive API
Créer un compte de service
Créez le compte du service cloud Google que Next Generation API données Protection utilisera pour accéder à vos données, puis générez et téléchargez ses identifiants.
-
Dans le même projet GCP, allez dans Service Accounts, cliquez sur + Create service account.
-
Donnez-lui un nom et une description.
Nom suggéré :
ng-casb-api-gcalet description :Service account for CASB gcal -
Cliquez sur Create and close.
-
Cliquez sur le compte New service et dans l’onglet Details , copiez le Email et Unique ID (c’est-à-dire l’identifiant client).
L’adresse e-mail sera requise lorsque vous configurez l’instance Google Calendar sur le locataire Netskope. L’ID unique (également appelé identifiant client) sera nécessaire pour la délégation à l’échelle du domaine.
-
Dans l’onglet Keys, cliquez sur Add Key > Create new key, choisissez JSON, et téléchargez-le.
Gardez la valeur
private_keyà portée de main. La clé sera nécessaire lorsque vous configurez l’instance Gmail sur le locataire Netskope.Si vous voyez un message : la création de clé de compte Service est désactivée, suivez les étapes de dépannage documentées dans cet article Google.
Champs d’application des subventions au compte de service
Cette section décrit les étapes nécessaires pour autoriser votre compte de service avec les champs de délégation à l’échelle du domaine dont Netskope a besoin pour accéder aux données dans Google Calendar.
-
Connectez-vous à admin.google.com en tant que super administrateur.
-
Naviguez jusqu'à Security > Access and data control > API controls.
-
Sur la page API controls , sous Domain wide delegation, cliquez sur Manage Domain Wide Delegation.
-
Cliquez sur Add new.
Une fenêtre pop-up New s'ouvre.
-
Pour l’identifiant client, saisissez le Unique ID du compte de service que vous venez de créer.
-
Pour les champs d'application OAuth, entrez les champs d'application suivants :
Saisissez un champ d'application par ligne.-
https://www.googleapis.com/auth/userinfo.email -
https://www.googleapis.com/auth/userinfo.profile -
https://www.googleapis.com/auth/admin.reports.audit.readonly -
https://www.googleapis.com/auth/admin.directory.user.readonly -
https://www.googleapis.com/auth/admin.directory.domain.readonly -
https://www.googleapis.com/auth/admin.directory.group.readonly -
https://www.googleapis.com/auth/admin.directory.group.member.readonly -
https://www.googleapis.com/auth/calendar -
https://www.googleapis.com/auth/drive.readonly
-
-
Cliquez sur Authorize.
-
Vérifiez les étapes ci-dessus en vérifiant que votre compte de service apparaît dans la liste des clients API.
Configurer l'instance de Google Calendar dans l'interface utilisateur de Netskope
Pour autoriser Netskope à accéder à votre instance Google Drive, suivez les étapes ci-dessous :
-
Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > Configure App Access > Next Gen > CASB API.
-
Sous Apps, sélectionnez Google Calendar et cliquez sur Setup CASB API Instance.
La fenêtre Setup Instance s'ouvre.
-
Sous API Admin Email, saisissez l'adresse e-mail du compte Google du super administrateur ou d'un utilisateur disposant d'un rôle personnalisé (voir Créer et attribuer un rôle personnalisé pour Netskope).
-
Sous Administrator Email, saisissez l'adresse électronique de l'utilisateur qui recevra une notification par courrier électronique lorsqu'une violation de la politique ou un événement se déclenche. Cette étape est facultative.
-
Sous Service Account Email, saisissez l’adresse e-mail du compte de service (étape 4 de Créer un compte de service ou
client_emaildans la clé JSON). -
Sous Service Account Private Key, saisit la valeur
private_keyde la clé JSON.Copie de-----BEGIN PRIVATE KEY-----àn-----END PRIVATE KEY-----\n. -
Sous Instance Name, entrez le nom de l'instance de l'application SaaS. Cette étape est facultative et si elle est laissée vide, Netskope déterminera le nom de l'instance de l'application après l'octroi.
-
Cliquez Grant Access. Vous serez invité à vous connecter en tant que super administrateur ou utilisateur disposant d'un rôle et d'un mot de passe personnalisés, puis à cliquer sur Sign In. Lorsque la page des résultats de configuration s'ouvre, cliquez sur Close.
Rafraîchissez votre navigateur et vous verrez une icône verte à côté du nom de l'instance.
Ensuite, vous pouvez consulter la page Inventory de protection des données de l’API de nouvelle génération pour obtenir des informations approfondies sur les différentes entités de votre compte Google Drive. Pour plus d’informations sur la page Inventory , voir Inventaire de Protection des données API de nouvelle génération.
Vous pouvez recevoir des événements d'audit et des alertes analytiques standard sur le comportement des utilisateurs dans Skope IT. Pour en savoir plus : Événements informatiques Skope sur la protection des données des API de nouvelle génération.
Ensuite, vous devez configurer une politique de protection des données pour l'API de nouvelle génération. Pour ce faire, consultez l’assistant de stratégie de protection des données des API de nouvelle génération.

