Pour configurer Google Drive pour la protection des données API, vous devez autoriser Netskope en tant que client d'application web à accéder à votre instance Google Drive.
- Si un utilisateur consulte un fichier immédiatement après l'avoir téléchargé, Netskope reçoit uniquement la notification de l'événement de consultation, et non la notification de téléchargement de Google Drive. Il s'agit d'un problème connu pour le compte Google Workspace de base/limité. Comme il s'agit d'un compte de base/limité, Netskope ignore la notification de l'événement de visualisation. Ce problème n'est pas observé dans le compte Google Workspace entreprise/illimité.
- Netskope ne reçoit aucune notification lorsqu'un utilisateur interne modifie un fichier appartenant à un utilisateur externe. En résumé, les fichiers détenus en externe ne sont pas vérifiés par Google. Il s'agit d'une limitation connue de Google Drive.
Un utilisateur authentifié doit autoriser toutes les demandes adressées à l'API Google Drive. Google Drive utilise le protocole OAuth 2.0 pour authentifier un compte Google et autoriser l'accès aux données de l'utilisateur.
Cette procédure comporte deux parties :
-
Installez Netskope pour Google Apps à partir de Google Marketplace
-
Configurer l'instance Google Drive dans l'interface utilisateur de Netskope
Installez Netskope pour Google Apps à partir de Google Marketplace
L'administrateur doit installer l'application Netskope pour API données Protection avec une délégation à l'échelle du domaine pour permettre l'accès à tous les utilisateurs de l'organisation.
-
Accédez à cette URL : https://workspace.google.com/marketplace/app/netskope/1055677045599.
-
Cliquez sur Install.
-
Connectez-vous en utilisant le nom d'utilisateur et le mot de passe de l'administrateur.
-
Cliquez sur Domain Install.
-
Dans la fenêtre contextuelle Domain wide install , cliquez sur CONTINUE.
-
La fenêtre contextuelle suivante s’affiche. Pour le menu déroulant Turn ON for , assurez-vous de sélectionner le domaine principal. Cela garantit que l’application est installée pour l’ensemble de l’organisation. Select la case Terms of Service à cocher. Cliquez Accept.

Une fois l'installation de l'application réussie, le message Netskope has been installed! s'affiche. L'installation de l'application Netskope est maintenant terminée.
Une fois l'application installée, vérifiez les éléments suivants :
-
L’application Netskope est activée pour toute l’organisation. Connectez-vous pour admin.google.com. Sur la page d’accueil, naviguez jusqu’à Apps > Google Workspace Marketplace apps. Cherchez l’application Netskope et assurez-vous que le Distribution est réglé sur On for everyone.
-
Les champs appropriés sont accordés. Vous pouvez consulter les lunettes en vous connectant à admin.google.com et, sur la page d’accueil, naviguer jusqu’à Apps > Google Workspace Marketplace apps. Cherchez l’application Netskope et cliquez dessus. Les portées sont les suivantes :
Nom du champ d'application URL du champ d'application Usage Cas d'utilisation de Netskope Consulter les informations relatives aux clients https://www.googleapis.com/auth/admin.directory.customer.readonly Afficher les détails (par exemple, l'adresse électronique du contact, le titre de l'organisation, etc. Non utilisé. À supprimer. Visualisez et gérez le provisionnement des domaines pour vos clients https://www.googleapis.com/auth/admin.directory.domain Fournir et supprimer des alias de domaine pour vos clients Fournir et supprimer des multi-domaines (domaines secondaires) pour vos clients Lire tous les domaines gérés utilisés dans la liste des utilisateurs, en calculant l'exposition du fichier partagé. Voir les groupes de votre domaine https://www.googleapis.com/auth/admin.directory.group.readonly Voir les détails (par exemple, le nom, les membres) et les métadonnées (par exemple, les détails de connexion) des groupes sur votre domaine. Si l'Équipe Drive a un groupe, demandez à un membre actif du groupe d'effectuer tous les appels d'API. Voir les unités d'organisation de votre domaine https://www.googleapis.com/auth/admin.directory.orgunit.readonly Visualiser les métadonnées (par exemple, le nom et la description) des unités d'organisation Non utilisé. À supprimer. Visualiser et gérer le provisionnement des utilisateurs sur votre domaine https://www.googleapis.com/auth/admin.directory.user Fournir et supprimer des utilisateurs sur votre domaine Voir et modifier les détails (par exemple, le nom, l'adresse et le numéro de téléphone) et les métadonnées (par exemple, les détails de connexion) des utilisateurs sur votre domaine Lister tous les utilisateurs, obtenir les détails d'un utilisateur. Gérer les autorisations d'accès aux données pour les utilisateurs de votre domaine https://www.googleapis.com/auth/admin.directory.user.security Visualiser et gérer les autorisations d'accès aux données pour les utilisateurs de votre domaine Obtenez des détails sur les applications tierces et les plugins installés par les utilisateurs (écosystème d'applications de Google). Afficher les rapports d'audit pour votre domaine G Suite https://www.googleapis.com/auth/admin.reports.audit.readonly Consultez les rapports d'audit de l'activité des administrateurs et des utilisateurs dans votre domaine G Suite (par exemple, les événements de changement de mot de passe et de consultation de documents). Sondez les événements d'audit de Google Drive, de l'administrateur, de la connexion, du mobile et de l'agenda. Abonnement aux Webhooks pour les événements Google Drive des comptes Google Suite d'entreprise. Consultez, modifiez, créez et supprimez tous vos fichiers Google Drive. https://www.googleapis.com/auth/drive Cette application demande l'autorisation d'accéder à tout ce qui se trouve dans votre Google Drive. Il sera capable de faire les mêmes choses que vous, y compris voir vos fichiers, charger et télécharger vos fichiers, supprimer vos fichiers, voir les noms et les courriels des personnes avec lesquelles vous partagez des fichiers, partager et arrêter de partager vos fichiers avec d'autres personnes, supprimer des personnes de vos fichiers, organiser votre disque. Obtenez les événements Google Drive comme les détails de Team Drive, les métadonnées des fichiers, les téléchargements, les détails du partage de fichiers, etc. Consultez et modifiez votre courrier électronique, mais ne le supprimez pas https://www.googleapis.com/auth/gmail.modify Consultez et modifiez votre courrier dans Gmail. Peut déplacer le courrier vers les spams/la corbeille, mais ne le supprime pas instantanément pour toujours Créer, mettre à jour et supprimer des étiquettes Composer et envoyer des courriels à l'adresse New Consulter vos paramètres (par exemple, les filtres et les étiquettes) Non utilisé. À supprimer. Consulter vos messages électroniques et vos paramètres https://www.googleapis.com/auth/gmail.readonly Consulter vos messages électroniques Rechercher vos messages électroniques Consulter vos paramètres (par exemple, filtres et étiquettes) Lire les métadonnées des courriels, les détails des courriels, etc. Voir votre adresse e-mail https://www.googleapis.com/auth/userinfo.email Consulter l'adresse électronique associée à votre compte Accordez l'instance pour Gmail, Google Drive. Voir vos informations personnelles, y compris celles que vous avez rendues publiques. https://www.googleapis.com/auth/userinfo.profile Cette application demande l'autorisation de voir votre nom complet, votre photo de profil, votre sexe, vos langues préférées et toute autre information que vous avez rendue publique. Accordez l'instance pour Gmail, Google Drive.
Créer un rôle d'administrateur personnalisé pour Netskope
Si vous n'avez pas l'intention d'utiliser le compte super administrateur de Google, vous pouvez créer un rôle d'administrateur personnalisé et l'attribuer à un utilisateur pour lui permettre d'accéder à la protection des données de l'API.
Vous pouvez accorder des privilèges/étendues pour l'application Netskope en utilisant le rôle de superadministrateur de Google par défaut ou en créant un rôle d'administrateur personnalisé exclusivement pour l'application Netskope. Cette section décrit les étapes à suivre pour créer un rôle d'administrateur personnalisé pour Netskope.
-
Connectez-vous pour admin.google.com.
-
Cliquez sur la triple barre dans le coin supérieur gauche de la page d'accueil et accédez à Account > Admin roles.
-
Cliquez sur Create new role.
-
Saisissez un nom et une description pour le poste et cliquez sur CONTINUE.
-
Select les privilèges du rôle :
Netskope ne recommande pas de supprimer les privilèges suivants. Toute suppression peut entraîner l'échec des appels API et du traitement des politiques.-
Privilèges de la console d'administration
Les privilèges de la console d'administration sont automatiquement attribués lorsqu'un rôle New est créé dans Google Workspace. Le niveau d'accès fourni à ce rôle dans la console d'administration dépend des autorisations fournies pour ce rôle. Voici une liste des privilèges requis par Netskope :
Privileges Nécessaire pour Unités d'organisation > Lire Ce privilège est nécessaire pour lire les unités d'organisation (OU) du compte Google. Utilisateurs > Lire Ce privilège est nécessaire pour répertorier les utilisateurs dans le compte Google. Services > Drive et Docs > Paramètres Ce privilège est nécessaire pour obtenir toutes les activités de notification basées sur les fichiers. Sécurité > Gestion de la sécurité des utilisateurs, Paramètres de sécurité Ce privilège est nécessaire pour accéder au service d'annuaire et à la liste des applications installées sur le compte Google. Paramètres du domaine Ce privilège est nécessaire pour lire les domaines. Rapports Ce privilège est requis pour les modifications de l'abonnement au webhook et du polling. -
Privilèges de l'API Admin
Les privilèges de l'API administrateur sont nécessaires pour effectuer des appels à l'API.
Privileges Nécessaire pour Unités d'organisation > Lire Ce privilège est nécessaire pour répertorier les utilisateurs dans plusieurs domaines/OU. Utilisateurs > Lire Ce privilège est nécessaire pour répertorier les utilisateurs. Groupes > Lire Ce privilège est nécessaire pour lire les informations sur les groupes auxquels les utilisateurs sont affectés. Gestion de la sécurité des utilisateurs Ce privilège est nécessaire pour accéder au service d'annuaire et à la liste des applications installées sur le compte Google. Transfert de données Ce privilège est nécessaire pour effectuer l'action stratégique "changer de propriétaire". Gestion des domaines Ce privilège est nécessaire pour déterminer les domaines internes/externes qui sont ensuite utilisés dans le calcul de l'exposition.
-
-
Cliquez sur CONTINUE puis sur CREATE ROLE.
Une fois le rôle personnalisé créé, vous pouvez l'attribuer à un utilisateur. L'utilisateur peut ensuite autoriser Netskope à donner accès à votre instance Google Drive.
Erreurs de permission possibles et solutions
-
Access to Google Workspace data via API is Restricted
Symptôme : Google Workspace n'autorise pas l'établissement de listes de fichiers ou d'autres opérations sur les fichiers via l'API.
Message d'erreur du back-end : HTTPError403 when requesting https://www.googleapis.com/drive/v2/files?alt=json returned "The domain policy has disabled third-party Drive apps" (La politique du domaine a désactivé les applications tierces de Drive).
Solution : Sous Admin Console, naviguez vers Apps > Google Workspace > Drive and Docs > Features and Applications, vérifiez que l’option Drive SDK est définie sur ON.
-
Unauthorized app or scopes for Netskope
Message d'erreur du back-end : AccessTokenRefreshError : unauthorized_client : Le client n'est pas autorisé à récupérer des jetons d'accès à l'aide de cette méthode.
Solution : Sous Admin Console, naviguez jusqu'à Apps > Google Workspace Marketplace apps, vérifiez que l'application Netskope dispose de tous les champs d'application requis. Si un champ d'application a la portée "Lecture seule" au lieu de la portée "Lecture-écriture", modifiez les champs d'application en conséquence.
-
Invalid credentials
Symptôme : Google Workspace ne permet pas aux utilisateurs d'accéder à Google Drive directement ou via l'API.
Message d'erreur du back-end : HttpError 401 when requesting https://www.googleapis.com/drive/v2/files?alt=json returned "Invalid Credentials" (erreur http 401 lors de la demande de https://www.googleapis.com/drive/v2/files?alt=json).
Solution : Sous Admin Console, naviguez jusqu'à Apps > Google Workspace > Drive and Docs, assurez-vous que Service Status est défini sur ON for everyone pour toutes les unités d'organisation et les unités d'organisation spécifiques.
Vous devez activer le site Service Status pour toutes les unités d'organisation ainsi que pour les unités d'organisation spécifiques où résident les groupes/utilisateurs. Si cette option n'est pas activée pour tous les OU et/ou certains OU, Netskope ne peut pas accéder aux activités de Google Drive pour les groupes/utilisateurs résidant sous ces OU.Assurez-vous que l'utilisateur dispose d'une licence Google Drive active.
Configurer l'instance de Google Drive dans l'interface utilisateur de Netskope
Pour autoriser Netskope à accéder à votre instance Google Drive :
-
Connectez-vous à l’interface utilisateur du locataire Netskope et allez dans Settings > Configure App Access > Classic > SaaS .
-
Select l'icône Google Drive, puis cliquez sur Setup Instance.
La fenêtre Setup Instance s'ouvre.
-
Instance Name: Saisissez le nom de domaine principal de votre organisation Google. Pour connaître votre domaine de premier niveau, connectez-vous à admin.google.com. Sur la console d’administration, naviguez vers Domains > Manage domains. Le Primary Domain est le domaine de premier niveau.
-
Instance TypePour plus d'informations, veuillez consulter la page suivante : Select:
-
API données Protection : Select cette option permet à Netskope d'analyser votre instance d'application SaaS pour répertorier les fichiers, les utilisateurs et d'autres données d'entreprise.
-
Quarantaine : Select cette option pour mettre en quarantaine un fichier si un utilisateur télécharge un document contenant une violation DLP (Prévention des pertes de données). Cela déplace le fichier dans un dossier de quarantaine pour que vous puissiez le consulter et prendre les mesures appropriées (permettre le téléchargement du fichier ou bloquer le téléchargement). Pour plus d’informations sur la mise en place de la quarantaine, consultez Profil de quarantaine.
-
Retenue légale : Select cette option si vous souhaitez préserver toutes les formes d’informations pertinentes lorsque le litige est raisonnablement anticipé. Vous pouvez choisir de faire sauvegarder une copie du fichier à des fins juridiques si cela correspond aux critères de la politique. Pour plus d’informations sur la mise en place d’une retenue légale, consultez le profil de retenue légale.
-
Logiciels malveillants : Select cette option pour détecter les logiciels malveillants dans les fichiers, les courriels, les pièces jointes, les messages de chat, les publications, etc. Pour plus d'informations sur la configuration des logiciels malveillants, consultez la section Création d'une politique de protection contre les menaces pour la protection des données API.
-
Analyse judiciaire : Select cette option pour appliquer un profil médico-légal qui signale les violations de la politique puis stocke le fichier dans un dossier médico-légal. Pour plus d’informations sur la mise en place de la criminalistique, voir la police scientifique.
Netskope ne prend plus en charge la fonctionnalité Forensic de la protection des données API classique. En alternative, Netskope recommande de créer une instance New Google Drive en utilisant le workflowNext Gen . Pour en savoir plus : Configurez Google Drive Forensic Instance.
-
-
Dans Enter the email address of the admins for Google Data Transfer, saisissez l’adresse email du super admin ou d’un utilisateur avec un rôle personnalisé (voir Créer un rôle d’administrateur personnalisé pour Netskope). L’adresse e-mail doit avoir des privilèges d’accès complets aux API suivantes :
-
L'API de transfert de données, nécessaire pour transférer des données d'un utilisateur à un autre au sein d'un domaine : https://www.googleapis.com/auth/admin.datatransfer
-
-
Dans Enter email address of the admins for Google Directory, saisissez l’adresse email du super admin ou d’un utilisateur avec un rôle personnalisé (voir Créer un rôle d’administrateur personnalisé pour Netskope). L’adresse e-mail doit avoir des privilèges d’accès complets aux API suivantes :
-
L'API Annuaire, nécessaire pour dresser la liste des utilisateurs : https://www.googleapis.com/auth/admin.directory.user
-
L'API de sécurité, nécessaire pour répertorier les applications tierces, comme Google App Ecosystem : https://www.googleapis.com/auth/admin.directory.user.security
-
L'API Domaine, nécessaire pour répertorier tous les domaines internes d'une instance : https://www.googleapis.com/auth/admin.directory.domain
-
-
Dans Enter email address of the admins for Google Drive, saisissez l’adresse email du super admin ou d’un utilisateur avec un rôle personnalisé (voir Créer un rôle d’administrateur personnalisé pour Netskope). L’adresse e-mail doit avoir des privilèges d’accès complets aux API suivantes :
-
L'API Drive, nécessaire pour lister les fichiers : https://www.googleapis.com/auth/drive
-
-
Dans Enter email address of the admins for Google Reports, saisissez l’adresse email du super admin ou d’un utilisateur avec un rôle personnalisé (voir Créer un rôle d’administrateur personnalisé pour Netskope). L’adresse e-mail doit avoir des privilèges d’accès complets aux API suivantes :
-
L'API "Rapports", nécessaire pour générer des événements informatiques dans le cadre du projet "Audit Skope" : https://www.googleapis.com/auth/admin.reports.audit.readonly
Si différentes adresses email sont spécifiées pour chaque champ d’adresse, assurez-vous que chaque adresse dispose des privilèges appropriés. Pour en savoir plus sur les privilèges, voir Créer un rôle d’administrateur personnalisé pour Netskope.
-
-
Cliquez Save , puis cliquez sur Grant Access pour l’instance de l’application que vous venez de créer. On vous invitera à vous connecter via un super admin ou un utilisateur avec un rôle et un mot de passe personnalisés, puis cliquez sur Grant. Lorsque la page de résultats de configuration s’ouvre, cliquez sur Close.
- Netskope exige que vous disposiez d'une licence Google Drive active avant de vous accorder l'accès.
- Si des adresses électroniques différentes sont spécifiées pour chaque champ d'adresse, seule l'adresse électronique de l'API Annuaire Google peut accorder l'accès.
Rafraîchissez votre navigateur et vous verrez une icône verte à côté du nom de l'instance.
La liste des utilisateurs et des fichiers associés à votre domaine Google Drive apparaît une fois que la connexion est établie entre le connecteur API Netskope et l'API Google Drive pour votre domaine. Les fonctions telles que les listes de fichiers et d'utilisateurs ne sont pas alimentées en temps réel. Ils sont alimentés aux intervalles de temps configurés. Cependant, les politiques en cours d'exécution sur les fichiers et les dossiers sont alimentées en temps réel.
Changement dans le dossier médico-légal de Google Drive
Google a mis en place la limite de dossiers suivante dans Google Drive :
Un dossier de Google Drive qui n'est pas un lecteur partagé peut contenir un maximum de 500 000 éléments. Cette limite ne s'applique pas au dossier racine de "My Drive".
Pour plus d’informations sur les limites de dossiers, consultez Limites de dossiers sur Google Drive.
Afin de s'intégrer à ce changement, Netskope a introduit un partage automatique des dossiers forensiques, de sorte qu'un dossier New est créé chaque jour avec le format de nom Netskope Forensic Folder - <current date hash>. Tous les incidents médico-légaux ultérieurs seront stockés dans ce dossier, un dossier New étant créé chaque jour suivant.
Questions fréquemment posées
Après le déploiement de la version 80, deux scénarios sont possibles :
1. Le dossier judiciaire existant Netskope a atteint sa limite d'objets enfants - Dans ce cas, un dossier New est créé dans "My Drive" sous le nom Netskope Forensic Folder_1 et, chaque jour, un dossier New est créé dans ce dossier sous le nomNetskope Forensic Folder - <current date hash>. Toutes les données de New forensics seront téléchargées dans ce dossier New hash qui est créé chaque jour.
2. Le dossier judiciaire existant Netskope n'a pas atteint sa limite d'objets enfants - Dans ce cas, des dossiers New avec un nom de hachage sont créés chaque jour à l'intérieur du dossier judiciaire existantNetskope et toutes les données judiciaires New seront téléchargées dans ces dossiers de hachage New.
Il n'y a pas de changement pour les anciens dossiers existants et les données médico-légales et ils continuent d'exister comme ils étaient présents auparavant.
Le client n'a pas besoin de faire quoi que ce soit.
Modifier le comportement de propriété dans Google Drive
Dans Google Drive, lorsque vous modifiez le propriétaire d'un dossier, cela modifie uniquement le propriétaire du dossier sélectionné et n'affecte pas les fichiers qu'il contient. Par exemple, si vous changez le propriétaire d'un dossier de l'utilisateur A à l'utilisateur B:
-
la propriété du dossier passe à l'utilisateur B.
-
la propriété du contenu du dossier, c'est-à-dire des fichiers et des dossiers, ne passe pas à l'utilisateur B. Elle reste à l'utilisateur A.
C'est ainsi que Google gère le changement de propriétaire d'un dossier.
Applications et plugins connectés à Google Drive
Google App Ecosystem répertorie les applications installées dans le domaine à l'aide d'un jeton OAuth 2.0. Dans les versions précédentes, Netskope identifiait ces applications et les décrivait à l'aide d'un score CCI, de la portée utilisée et du type d'application. À partir de la version 48, les utilisateurs peuvent créer des politiques pour révoquer les applications sur la base de critères spécifiques. Cette fonctionnalité permet de créer des règles pour les applications tierces affichées dans l'écosystème Google App. Les politiques peuvent être basées sur l'identifiant d'une application, les champs d'application utilisés, le score CCI, etc. Les utilisateurs peuvent également créer une liste d'applications qui peuvent être incluses ou exclues d'un déclencheur de politique. La révocation de l'application peut être effectuée pour tous les utilisateurs qui ont installé l'application ou pour certains d'entre eux.
Prise en charge de Google Team/Shared Drive
Netskope prend en charge Google Team/Shared Drive. Google Team/Shared Drive est disponible uniquement pour les comptes professionnels et d'entreprise. Les principales caractéristiques sont les suivantes :
-
Suivre le contenu partagé au sein de l'équipe/des lecteurs partagés et à l'extérieur.
-
Recherchez des fichiers au contenu sensible en fonction des politiques de l'équipe/du disque partagé (y compris les politiques rétroactives et permanentes).
-
Surveillez l'activité des lecteurs partagés ou d'équipe de l'organisation.
-
Prendre en charge les journaux d'audit pour les événements d'équipe/de disque partagé.
Vous pouvez configurer une stratégie d'équipe/de disque partagé Google à partir de la page Policies > API Data Protection > SaaS.
– S’assurer qu’un membre de l’équipe/des lecteurs partagés occupe un rôle de manager. Cela est nécessaire pour analyser et lister les fichiers Team Drive, ainsi que les analyses continues et rétroactives de la politique de protection des données de l’API.
– S’assurer que le manager possède une licence active Google Workspace Business ou Enterprise.
– Tous les utilisateurs, sous-ensembles d’utilisateurs, profils utilisateurs, groupes d’utilisateurs et sous-ensemble de domaines scannent le contenu dans les dossiers « Mon Drive » de Google Drive. Tous les Drive d’équipe et sous-ensembles de Drive d’équipe scannent le contenu dans les dossiers « Drive Team Drive » ou « Drive partagé » de Google Drive. Si vous devez scanner « Mon disque » ainsi que « Équipe/Disque partagé », créez deux politiques distinctes.
Comportement de la notification de modification de Google Shared Drive
-
Dans une stratégie avec action de restriction d'accès, lorsqu'un utilisateur externe partage un fichier avec n'importe quel utilisateur du Google Shared Drive, Netskope génère l'incident/l'alerte en utilisant un utilisateur interne choisi au hasard dans le Google Shared Drive. En effet, Netskope ne peut pas interroger Google Shared Drive en tant qu'utilisateur externe.
-
Lorsqu'un utilisateur partage un dossier avec un utilisateur externe dans Google Shared Drive, Netskope traite la notification de fichier en utilisant un utilisateur interne choisi au hasard. En effet, Google n'envoie pas les informations relatives à l'utilisateur externe à Netskope et Netskope ne peut pas interroger Google Shared Drives en tant qu'utilisateur externe.

