Pour configurer Microsoft 365 Teams Commercial & GCC High pour la protection des données de l'API de nouvelle génération, suivez les instructions ci-dessous.
Conditions préalables
Avant de configurer Microsoft 365 Teams pour la protection des données de l'API de nouvelle génération, consultez les conditions préalables.
-
Consultez les licences Microsoft Office 365 Teams ici.
-
Netskope ne prend pas en charge les applications Microsoft 365 si votre locataire Microsoft est en cours de migration d'un centre de données vers un autre. Attendez que la migration du locataire Microsoft soit terminée avant d'accorder l'accès à Netskope. Pour en savoir plus sur la migration des locataires Microsoft, consultez la page suivante :
-
Un compte d'administrateur global est requis pour la configuration du portail Azure. Tout utilisateur Azure peut accorder un accès à Netskope.
-
Vous devez activer la journalisation des audits dans le centre d'administration Microsoft 365. Pour activer la journalisation des audits, procédez comme suit :
-
Connectez-vous à https://purview.microsoft.com/. Dans le menu de navigation de gauche, cliquez sur Solutions > Audit.
Si l'audit n'est pas activé dans votre organisation, une bannière s'affiche pour vous inviter à commencer à enregistrer l'activité des utilisateurs et des administrateurs.

-
Cliquez sur la bannière Start recording user and admin activity.
Il peut s'écouler jusqu'à 60 minutes avant que la modification ne prenne effet. Après l'activation, le contenu du premier événement d'application peut prendre jusqu'à 12 heures pour apparaître dans Skope IT.
-
-
Si votre environnement SaaS comprend des utilisateurs invités ou externes appartenant à des domaines considérés comme internes, vous devez configurer les domaines internes appropriés pour que Netskope puisse classifier l'exposition avec précision. Pour configurer des domaines internes, suivez les instructions de cet article.
Configurer Netskope pour accéder à votre compte Microsoft 365 Teams
Pour intégrer Microsoft 365 Teams à Netskope et permettre une visibilité et un contrôle sécurisés, vous devez configurer une application dans le portail d'administration Azure. Suivez les étapes suivantes pour terminer la configuration :
1. Enregistrez une application dans le portail d'administration Azure
L'enregistrement d'une application dans le portail d'administration Azure permet à Netskope de se connecter en toute sécurité à votre environnement Microsoft 365 Teams. Cette application agit comme une identité de confiance qui facilite l'accès API contrôlé aux données Teams via Microsoft Graph.
-
Connectez-vous à portal.azure.com en tant qu’administrateur global.
-
Search resource groups and click Resource groups service.
-
Cliquez sur + Create.
-
Under Subscription, select your preferred subscription.
-
Saisissez le nom d'un groupe de ressources.
-
Vous pouvez définir le site Region selon votre choix ou le laisser inchangé.

-
Cliquez sur Review + Create et Create.
-
Search Microsoft Entra ID and click Microsoft Entra ID service.
-
Dans le volet de gauche, accédez à Manage > App registrations.
-
Cliquez sur + New registration et entrez les informations suivantes :
-
Saisissez le nom de l'application.
-
Sous Supported account types, sélectionnez Multiple Entra ID tenants > Allow all tenants. Votre application n’accèdera qu’aux données de votre organisation ; cependant, permettre l’accès multi-locataire est nécessaire pour récupérer les journaux d’audit. En savoir plus : Configurez les propriétés de votre application dans Microsoft Entra ID.

Laissez les autres champs inchangés.
-
-
Cliquez sur Register.
-
Make a note of the Application (client) ID and Directory (tenant) ID. You’ll need these during the instance setup in your Netskope tenant.

Ensuite, ajoutez les autorisations Microsoft Graph API à l'application nouvellement créée.
2. Ajoutez les autorisations Microsoft API à l'application
Granting the right Microsoft API permissions ensures Netskope can read Teams metadata and user directory details necessary for visibility and control.
-
Sur la page d'enregistrement de l'application nouvellement enregistrée, dans le volet gauche, accédez à Manage > API permissions et cliquez sur + Add a permission.
-
Cliquez sur la tuile Microsoft Graph suivie de Application permissions.
-
Ajoutez les autorisations suivantes pour l'API Microsoft Graph (sur le portail Azure, recherchez par valeur de demande) :
Permissions requises par Netskope Valeur du sinistre Description Objectif Compromis s'il n'est pas autorisé Manage apps that this app creates or owns Application.ReadWrite.OwnedBy Permet à l'application de créer d'autres applications et de gérer entièrement ces applications (lecture, mise à jour, mise à jour des secrets d'application et suppression), sans qu'un utilisateur ne soit connecté. Il ne peut pas mettre à jour les applications dont il n'est pas propriétaire. Permet à Netskope de lire les métadonnées de l'application et d'y ajouter un certificat New. Impossible d'effectuer une rotation automatique du certificat qui est nécessaire pour obtenir des jetons d'accès. Lire les membres de tous les canaux ChannelMember.Read.All Lire les membres de tous les canaux, sans avoir besoin d'un utilisateur connecté. Permet à Netskope de lire les membres de tous les canaux. Limite la capacité à calculer l'exposition des canaux et à mettre en œuvre des politiques de protection des données. Lire tous les messages du canal ChannelMessage.Read.All Permet à l'application de lire tous les messages de canal dans Microsoft Teams Permet à Netskope de lire tous les messages dans tous les canaux. Il ne peut pas offrir de capacités de recherche complètes, d'audit des messages ou d'autres fonctions dépendant de l'accès au contenu des messages. Signaler les messages du canal qui ne respectent pas la politique ChannelMessage.UpdatePolicyViolation.All Permet à l'application de mettre à jour les messages du canal Microsoft Teams en corrigeant un ensemble de propriétés de violation de la politique DLP (Prévention des pertes de données) pour gérer la sortie du traitement DLP (Prévention des pertes de données). Permet à Netskope de mettre à jour les messages du canal en corrigeant un ensemble de propriétés de violation de la politique DLP (Prévention des pertes de données). Limite la capacité à appliquer les politiques de prévention des pertes de données (DLP) et à garantir la conformité des communications par canal. Lire les noms, les descriptions et les paramètres de toutes les chaînes ChannelSettings.Read.All Read all channel names, channel descriptions, and channel settings, without a signed-in user. Permet à Netskope de lire les paramètres de tous les canaux. Cannot display or access channel details and affects exposure calculations. Lire tous les messages du chat Chat.Read.All Permet à l'application de lire tous les messages de chat 1 à 1 ou de groupe dans Microsoft Teams. Permet à Netskope de lire tous les messages de chat. Il ne peut pas offrir de capacités de recherche complètes, d'audit des messages ou d'autres fonctions dépendant de l'accès au contenu des messages. Signalez les messages de chat qui ne respectent pas la politique de l'entreprise Chat.UpdatePolicyViolation.All Permet à l'application de mettre à jour les messages de chat 1-to-1 ou de groupe de Microsoft Teams en corrigeant un ensemble de propriétés de violation de la politique DLP (Prévention des pertes de données) pour gérer la sortie du traitement DLP (Prévention des pertes de données). Permet à Netskope de mettre à jour les messages de chat 1 à 1 ou de groupe en corrigeant un ensemble de propriétés de violation de la politique DLP (Prévention des pertes de données). Limite la possibilité d'appliquer les politiques de prévention des pertes de données (DLP) et d'assurer la conformité des communications par chat. Lire les membres de tous les chats ChatMember.Read.All Lire les membres de tous les chats, sans qu'un utilisateur soit connecté. Permet à Netskope de lire les membres de tous les chats. Limite la capacité à calculer l'exposition au chat et à mettre en œuvre des politiques de protection des données. Lire les domaines Domain.Read.All Permet à l'application de lire toutes les propriétés du domaine sans que l'utilisateur soit connecté. Permet à Netskope de lire les propriétés du domaine. Nécessaire pour l'ouverture de session. Lire tous les groupes Group.Read.All Permet à l'application de lire les propriétés et l'appartenance à un groupe, et de lire les conversations pour tous les groupes, sans que l'utilisateur soit connecté. Permet à Netskope de lire toutes les appartenances et propriétés des groupes. Impossible d'afficher ou d'accéder aux détails du groupe, ce qui affecte les calculs d'exposition. Lire et écrire des éléments dans toutes les collections de sites Sites.ReadWrite.All Permet à l'application de créer, lire, mettre à jour et supprimer des documents et des éléments de liste dans toutes les collections de sites sans que l'utilisateur soit connecté. Permet à Netskope de recevoir et de traiter les changements d'autorisation nécessaires pour les fonctions essentielles telles que la détection du partage, le calcul de l'exposition et le traitement ultérieur des politiques. Sans cette autorisation, l'API Microsoft Graph renverrait des erreurs lorsque l'autorisation d'un dossier est modifiée. Ces erreurs entraînent des retards importants dans la détection des changements et ont une incidence sur l'efficacité des plateformes de nouvelle génération en ce qui concerne le suivi des changements d'exposition pour les dossiers/fichiers en dehors de la bande. Read the members of all teams TeamMember.Read.All Lire les membres de toutes les équipes, sans utilisateur connecté. Permet à Netskope de lire les membres de toutes les équipes. Limite la capacité à calculer l'exposition des équipes et à mettre en œuvre des politiques de protection des données. Lire les applications Teams installées pour tous les chats TeamsAppInstallation.ReadForChat.All Permet à l'application de lire les applications Teams installées dans n'importe quel chat, sans que l'utilisateur soit connecté. Ne permet pas de lire les paramètres spécifiques à l'application. Permet à Netskope de lire les applications Teams installées dans n'importe quel chat. Cannot provide the details of 3rd-party apps installed in the Microsoft Teams apps catalog. Lire les applications Teams installées pour toutes les équipes TeamsAppInstallation.ReadForTeam.All Permet à l'application de lire les applications Teams installées dans n'importe quelle équipe, sans que l'utilisateur soit connecté. Ne permet pas de lire les paramètres spécifiques à l'application. Permet à Netskope de lire les applications Teams installées dans n'importe quelle équipe. Cannot provide the details of 3rd-party apps installed in the Microsoft Teams apps catalog. Lire les applications Teams installées pour tous les utilisateurs TeamsAppInstallation.ReadForUser.All Permet à l'application de lire les applications Teams installées pour n'importe quel utilisateur, sans que l'utilisateur soit connecté. Ne permet pas de lire les paramètres spécifiques à l'application. Permet à Netskope de lire les applications Teams installées pour chaque utilisateur. Cannot provide the details of 3rd-party apps installed in the Microsoft Teams apps catalog. Lisez les profils complets de tous les utilisateurs User.Read.All Permet à l'application de lire les profils des utilisateurs dans le répertoire de votre organisation. Permet à Netskope de lire les données du profil de l'utilisateur dans l'instance Teams configurée. Impossible d'obtenir des informations sur le profil de l'utilisateur, ce qui affecte les calculs ultérieurs de l'exposition de l'utilisateur. -
Cliquez sur Add Permissions.
Ensuite, ajoutez l'autorisation Office 365 Management APIs.
-
Cliquez sur + Add a permission, puis cliquez sur la tuile Office 365 Management APIs suivie de Application permissions.
-
Add ActivityFeed.Read.
Permissions required by Netskope Valeur du sinistre Description Objectif Compromis s'il n'est pas autorisé Lire les données d'activité de votre organisation ActivityFeed.Read Permet à l'application de récupérer des informations sur les actions et les événements des utilisateurs, des administrateurs, du système et des stratégies à partir des journaux d'activité d'Office 365 et de Microsoft Entra ID via l'API d'activité de gestion d'Office 365. Permet à Netskope de récupérer les journaux d'audit et les événements d'Office 365 et les journaux d'activité d'Entra ID. Impossible de fournir une visibilité via les événements de l'application informatique Skope et d'autres capacités de l'UEBA. -
Cliquez sur Add Permissions.
Next, you should delete the User.Read permission.
-
Sur la page d’accueil des permissions de l’API, localisez User.Read permission sous Microsoft Graph.
-
Cliquez sur les ellipses (…) suivies de Remove permission.
-
Sur la page des autorisations API, cliquez sur Grant consent for <your organization name>.

Next, configure Azure key vault.
3. Configurez Azure Key Vault
Azure Key Vault stocke en toute sécurité le certificat et la clé privée nécessaires à l'authentification de l'application enregistrée. La mise en place de ce système garantit la protection des informations d'identification sensibles et peut être facilement gérée par le biais des politiques de contrôle d'accès d'Azure.
3.1 Créer un coffre-fort à clés
Le coffre-fort des clés sert de dépôt sécurisé pour le stockage des certificats, des clés et des secrets. La création d'un coffre-fort de clés dédié permet d'isoler et de protéger les informations d'identification de vos applications.
-
Search key vaults and click Key vaults service.
-
Click + Create. Enter the following details:
Basic tab:
-
Abonnement : Select le même abonnement que celui que vous avez sélectionné lors de l'enregistrement de l'application.
-
Groupe de ressources : Select le groupe de ressources que vous avez créé dans Enregistrer une application dans le portail d'administration Azure.
-
Nom du coffre-fort : Saisissez le nom du coffre-fort.
You can keep the rest of the fields unchanged. Next, move to the Networking tab. Enter the following details:
-
Assurez-vous que le site Enable public access est vérifié.
-
Sous Public Access, sélectionnez Autoriser l'accès à partir de : All networks.
Vous configurerez ultérieurement les règles du pare-feu pour n'autoriser l'accès qu'à partir de Netskope.
-
-
Cliquez sur Review + Create et Create.

-
Naviguez jusqu'à la page d'accueil du nouveau coffre-fort. Sous la page Overview, notez la valeur Vault URI. Vous en aurez besoin lors de la configuration de l'instance dans votre locataire Netskope.

Configurez ensuite les contrôles d'accès au coffre-fort des clés.
3.2 Configuration des contrôles d'accès à l'espace de stockage des clés
To allow certificate management and integration with the registered application, you must assign appropriate roles to the required identities.
-
On Key vaults page, identify the newly created key vault and click it.
-
Dans la vitre de gauche, cliquez Access control (IAM).
Définissez des rôles pour l'utilisateur connecté (ajoutez un rôle pour générer le certificat New ).
-
Cliquez sur + Add > Add role assignment.
-
Under Job function roles, search Key Vault Administrator, click it, and click Next.
-
Cliquez sur + Select members.
-
Sous Select members, recherchez l'utilisateur actuellement connecté (dans ce cas l'utilisateur administrateur global), sélectionnez-le et cliquez sur Select.
-
Click Review + assign twice.

Ensuite, définissez des rôles pour l'application (ajoutez un rôle pour que l'application puisse accéder au coffre-fort des clés).
-
Cliquez sur + Add > Add role assignment.
-
Under Job function roles, search Key Vault Certificate User, click it, and click Next.
-
Cliquez sur + Select members.
-
Sous Select members, recherchez l'application nouvellement enregistrée par nom, sélectionnez-la et cliquez sur Select.
-
Click Review + assign twice.

-
Under the Role assignment tab, you should see the following two entries:

Créez ensuite un certificat.
3.3 Créer un certificat
La génération d'un certificat dans le coffre-fort de clés permet une authentification sécurisée, sans mot de passe, entre l'application nouvellement créée et les API de Microsoft. Le certificat doit répondre aux exigences d'intégration de Netskope.
-
On Key vaults page, identify the newly created key vault and click it.
-
Dans le volet gauche, accédez à Objects > Certificates, puis cliquez sur + Generate/Import.
Assurez-vous que le Method of certificate Creation est réglé sur Generate.
-
Nom du certificat : Saisissez le nom du certificat.
-
Type d'autorité de certification (CA) : Netskope recommande de sélectionner Certificate issued by an integrated CA si vous avez une CA intégrée. Sinon, vous pouvez procéder avec un Self-signed certificate.
-
Subject: Enter subject in CN={} format.
Example: CN=NSKP-for-Teams
-
Conservez la valeur par défaut du site Validity Period (in months).
-
Type de contenu : Select PEM.
-
Type d’action à vie : Select Automatically renew at a given number of days before expiry.
-
Conservez la valeur par défaut du site Number of Days Before Expiry.
-
Configuration avancée des politiques : Cliquez sur Not configured et définissez Reuse Key on Renewal sur Yes. Définissez le Key Size de votre choix. Laissez les autres champs par défaut et cliquez sur OK.

-
Cliquez sur Create.
-
Notez le nom et l'empreinte du certificat. Vous en aurez besoin lors de la configuration de l'instance dans votre locataire Netskope.

Téléchargez ensuite le certificat et la clé privée.
3.4 Télécharger le certificat et la clé privée
Export the certificate and private key in a supported format (such as .cer, .pem) for use in the Netskope integration. Be sure to store the file securely, as it will be required during the final connection step.
-
Sur la page du certificat nouvellement créé, cliquez sur le certificat. Cliquez ensuite sur Current Version.
-
Click Download in CER format & Download in PFX/PEM format and save them on your local device.

Ensuite, téléchargez le certificat dans la demande enregistrée.
4. Téléchargez le certificat dans la demande enregistrée
L'association du certificat à l'application lui permet d'utiliser une authentification sécurisée basée sur le certificat lors de la connexion aux services Microsoft.
-
Search Microsoft Entra ID and click Microsoft Entra ID service.
-
Dans le volet de gauche, accédez à Manage > App registrations.
-
Under All applications, locate your newly created application.
-
On the left pane, navigate to Manage > Certificates & secrets and click the Certificates tab.
-
Cliquez sur Upload certificate, puis téléchargez le fichier .cer. fichier que vous avez récemment téléchargé à l'étape précédente, et cliquez sur Add.

Ensuite, configurez le pare-feu pour le coffre-fort.
5. Configurer le pare-feu pour le coffre-fort de clés
Pour permettre à Netskope d'accéder au certificat stocké dans votre coffre-fort de clés Azure, vous devez configurer les règles du pare-feu de manière à n'autoriser l'accès qu'à partir des adresses IP du plan de gestion du locataire Netskope (au format CIDR). Cela renforce la sécurité en limitant l'accès aux sources de confiance.
-
On Key vaults page, identify the newly created key vault and click it.
-
Dans le volet de gauche, accédez à Settings > Networking.
-
Sous Firewalls and virtual networks, sélectionnez Autoriser l'accès à partir de : Allow public access from specific virtual networks and IP addresses.
-
Sous Firewall, cliquez + Add your client IP addresses.
-
Saisissez l’adresse IP du plan de gestion de votre locataire Netskope au format CIDR. Pour connaître l’adresse IP, cliquez ici. Ensuite, allez dans la liste des plans de gestion pour la section Listes autorisées .
Le lien se trouve derrière une page de connexion. Si vous n’avez pas accès, parlez à votre représentant commercial ou au support Netskope.
Vous pouvez également ajouter la plage IP de votre VPN d'entreprise pour vous assurer que les utilisateurs connectés peuvent accéder à la page du certificat. Une fois le pare-feu configuré, les règles s'appliquent non seulement aux applications mais aussi aux utilisateurs authentifiés.
Ensuite, connectez Microsoft 365 Teams à Netskope.
6. Connectez Microsoft 365 Teams à Netskope
À l'aide des informations d'identification de l'application et des détails du certificat, vous terminez l'intégration en reliant votre instance Microsoft 365 Teams à Netskope pour une surveillance sécurisée et continue.
-
Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > Configure App Access > Next Gen > CASB API.
-
Sous Apps, sélectionnez Microsoft Teams et cliquez sur Setup CASB API Instance.
La fenêtre Setup Instance s'ouvre.
-
Under Office 365 Environment, select Commercial or GCC High.
GCC High est conçu pour les clients du gouvernement fédéral, des États et des collectivités locales des États-Unis. -
Under Tenant ID and Client ID, enter your Azure’s directory (tenant) ID and application (client) ID. This can be found on the Azure portal’s overview page of the newly registered application. Look for the Directory (tenant) ID and Application (client) ID fields.

-
Under Vault URI, enter your Azure’s key vault URI. This can be found on the Azure portal’s overview page of the newly created key vault. Look for the Vault URI field.

-
Sous Certificate name et Certificate Thumbprint, entrez le nom et l'empreinte numérique du certificat nouvellement créé. Le nom et l'empreinte numérique du certificat peuvent être trouvés sur le portail Azure Key Vault > {newly created key vault} > Objects > Certificates.

-
Under Private key, enter the private key value from the .pem file you downloaded earlier. You can open the private key file (.pem) downloaded from the Azure’s key vault certificate page on a text editor.
– The file contains both the private key and certificate. Select only the private key.
– When copying, include the header (-----BEGIN PRIVATE KEY-----) and footer (-----END PRIVATE KEY-----) lines.
– Paste the private key into the input field. Line breaks will automatically be converted to spaces—this is expected behavior. -
Sous Administrator Email, saisissez l'adresse électronique de l'utilisateur qui recevra une notification par courrier électronique lorsqu'une violation de la politique ou un événement se déclenche. Cette étape est facultative.
-
Sous Instance Name, entrez le nom de l'instance de l'application SaaS. Cette étape est facultative et si elle est laissée vide, Netskope déterminera le nom de l'instance de l'application après l'octroi.
-
Cliquez sur Grant Access.
Vous verrez la page des résultats réussis. Cliquez Close.
Rafraîchissez votre navigateur et vous devriez voir une icône verte à côté du nom de l'instance.
Après l'octroi de l'autorisation, vous pouvez soit supprimer, soit rétrograder le compte d'administrateur global. Pour en savoir plus : Supprimer ou rétrograder le compte d’administrateur global.
Ensuite, vous pouvez consulter la page Protection Inventory de données API Next Generation pour obtenir des informations approfondies sur diverses entités sur votre compte Microsoft 365 MS Teams. Pour plus d’informations sur la page Inventory , voir Inventaire de Protection des données API de nouvelle génération.
Vous pouvez recevoir des événements d'audit et des alertes analytiques standard sur le comportement des utilisateurs dans Skope IT. Pour en savoir plus : Événements informatiques Skope sur la protection des données des API de nouvelle génération.
Ensuite, vous devez configurer une politique de protection des données pour l'API de nouvelle génération. Pour ce faire, consultez l’assistant de stratégie de protection des données des API de nouvelle génération.
Membres de la conversation non soutenus
Next Generation API données Protection ne prend pas actuellement en charge les membres de conversation Microsoft 365 Teams suivants :
-
azureCommunicationServicesUserConversationMember: Représente un utilisateur d'Azure Communication Services dans un chat. -
skypeForBusinessUserConversationMember: Représente un utilisateur de Skype for Business dans une discussion. -
skypeUserConversationMember: Représente un utilisateur Skype (consommateur) dans un chat.
Les utilisateurs énumérés ci-dessus ne sont pas affichés sur la page API-enabled Protection > SAAS (NEXT GEN) > Inventory et sont exclus des calculs d'exposition.

