Ce document explique comment configurer le plugin Microsoft Entra ID v1.0.0 avec le module Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer les utilisateurs à risque depuis Identity > Protection > Identity Protection > Utilisateurs à risque, et les applications depuis Identity > Applications > Pages d'enregistrement d'applications de la plateforme Microsoft Entra ID. Ce plugin permet d'effectuer des actions telles que Ajouter au groupe, Retirer du groupe et Confirmer les actions compromises sur les utilisateurs, mais ne permet aucune action sur les applications.
Calcul du score de normalisation Netskope = RiskLevel low : 875 ; RiskLevel medium : 625 ; RiskLevel high : 375. Pour les niveaux de risque "aucun", "unknownFutureValue" et "caché", la valeur du score de normalisation sera vide.
Conditions préalables
Pour réaliser cette intégration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le module Risk Exchange déjà configurés.
- Un compte Microsoft Entra ID.
- Accès aux détails de configuration tels que l'ID du client (application), l'ID secret du client et l'ID du locataire.
- Connectivité à l’hôte suivant : https://entra.microsoft.com.
- Accès à Microsoft Entra ID P2.
Support du plugin Entra ID
Le plugin Risk Exchange Microsoft Entra ID récupère les utilisateurs et les applications à risque, ainsi que leurs données respectives, à partir de la plate-forme Microsoft Entra. Ce plugin prend également en charge les actions Ajouter au groupe, Retirer du groupe et Confirmer la compromission pour les utilisateurs, ainsi que l'action Pas d'action pour les applications.
| Type de données extraites | Utilisateurs, applications |
| Actions soutenues | Users:
|
Mises en correspondance
Les correspondances sont utilisées pour afficher les détails des utilisateurs et des applications tirés. Les champs mappés utilisés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Voici les mappings suggérés qui devraient être utilisés lors de la configuration du plugin.
Mappages d'extraction pour les utilisateurs
| Étiquette du champ du plugin | Type de données attendu | Étiquette suggérée pour le champ | Stratégie globale |
|---|---|---|---|
| Courriel de l'utilisateur | String | Courriel de l'utilisateur | Unique |
| État du risque | String | État du risque | Overwrite |
| Niveau de risque | String | Niveau de risque | Overwrite |
| Nom de l'utilisateur | String | Nom de l'utilisateur | Overwrite |
| ID de l'utilisateur | String | ID de l'utilisateur | Overwrite |
| Détail des risques | String | Détail des risques | Overwrite |
| Score normalisé de Netskope | Number | Score normalisé | Overwrite |
Mappages de traction pour les applications
| Étiquette du champ du plugin | Type de données attendu | Étiquette suggérée pour le champ | Stratégie globale |
|---|---|---|---|
| ID de l'application | String | ID de l'application | Unique |
| Nom de l'application | String | Nom de l'application | Overwrite |
| Tags | List | Tags | Overwrite |
| Domaine de l'éditeur | List | Domaine de l'éditeur | Overwrite |
| Date de création | Datetime | Date | Overwrite |
Permissions
Reportez-vous à la section Ajouter des autorisations au paramètre de configuration pour obtenir et fournir les autorisations nécessaires aux utilisateurs et aux applications. Vous trouverez ci-dessous les autorisations nécessaires pour le plugin CRE Microsoft Entra ID.
- Group.Create
- Group.ReadWrite.All
- GroupMember.Read.All
- IdentityRiskyUser.ReadWrite.All
- User.Read.All
- Application.Read.All
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| <tenant_id>/oauth2/v2.0/token | OBTENIR | Get OAuth2 token |
| /identityProtection/riskyUsers | OBTENIR | Recherche d'utilisateurs et mise à jour d'enregistrements |
| /groups | OBTENIR | Obtenir tous les groupes |
| /groups | PUBLIER | Créez un groupe New |
| /groups/{group-id}/members/$ref | PUBLIER | Ajouter un membre au groupe |
| /groups/{group-id}/members/{member-id}/$ref | DELETE | Retirer un membre du groupe |
| /identityProtection/riskyUsers/confirmCompromised | PUBLIER | Confirmer qu'un utilisateur est compromis |
| /users/{utilisateur-mail} | OBTENIR | Obtenir l'utilisateur par courrier électronique |
| /applications | OBTENIR | Recherche d'applications |
Obtenir un jeton d'authentification
API Endpoint: <Base URL>/<tenant_id>/oauth2/v2.0/token
Method: GET
Body:
{
grant_type": "client_credentials",
client_id": client_id,
client_secret": client_secret,
resource": "https://graph.microsoft.com/.default"
}
Sample API Response:
{
"token_type": "Bearer",
"expires_in": "3599",
"ext_expires_in": "3599",
"access_token": "eyJ0eXAiOiJKV1Q...."
}
Recherche d'utilisateurs et mise à jour d'enregistrements
API Endpoint: <Base URL>/identityProtection/riskyUsers
Method: GET
Headers:
| Clé | Value |
|---|---|
| Content-Type | application/json |
| Accept | */* |
| Authorization | Porteur <auth_token> |
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#identityProtection/riskyUsers",
"@odata.nextLink": "https://graph.microsoft.com/v1.0/identityProtection/riskyUsers?$top=1&$skiptoken=*****cbe5460********************4f1442c63a7b211674hdb2850a4421048fc_1",
"@microsoft.graph.tips": "Use $select to choose only the properties your app needs, as this can lead to performance improvements. For example: GET identityProtection/riskyUsers?$select=isDeleted,isProcessing",
"value": [
{
"id": "f8c8dcb2-21b7-4e20-985c-52**603300d",
"isDeleted": false,
"isProcessing": false,
"riskLevel": "high",
"riskState": "confirmedCompromised",
"riskDetail": "adminConfirmedUserCompromised",
"risk Last Updated DateTime": "2024-03-14T09:59:29.085289Z",
"userDisplayName": "User",
"userPrincipalName": "user@onmicrosoft.com"
}
]
}
Obtenir tous les groupes
API Endpoint: <Base URL>/groups
Method: GET
Headers
| Clé | Value |
|---|---|
| Content-Type | application/json |
| Accept | */* |
| Authorization | Porteur <auth_token> |
Parameters:
| Clé | Value |
|---|---|
| $filtre | not groupTypes/any(s:s eq 'DynamicMembership') |
| $top | 999 |
| $orderby | displayName |
| $select | id,displayName,groupTypes |
| $count | true |
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#groups(id,displayName,groupTypes)",
"@odata.nextLink": "https://graph.microsoft.com/v1.0/groups?$filter=groupTypes%2fany(s%3as+eq+%27DynamicMembership%27)&$top=1&$select=id%2cdisplayName%2cgroupTypes&$count=true&$skiptoken=RFNwdAoAAQAAAA",
"value": [
{
"id": "826e5e6c-f533-4a93-8420-fc9592ae3ca0",
"displayName": "TestDynamic",
"groupTypes": [
"DynamicMembership"
]
}
]
}
Créez un groupe New
API Endpoint: <Base URL>/groups
Method: POST
Headers:
| Clé | Value |
|---|---|
| Content-Type | application/json |
| Accept | */* |
| Authorization | Porteur <auth_token> |
Body:
{
"description": "Created group from Netskope Cloud Exchange via Microsoft Azure AD User Risk Exchange plugin.",
"displayName": "Group Name",
"mailEnabled": true,
"mailNickname": "groupname",
"securityEnabled": false,
"groupTypes": [
"Unified"
]
}
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#groups/$entity",
"id": "6999bb7****************05b4e04155",
"deletedDateTime": null,
"classification": null,
"createdDateTime": "2024-03-16T11:01:45Z",
"creationOptions": [],
"description": "Created group from Netskope Cloud Exchange via Microsoft Azure AD User Risk Exchange plugin.",
"displayName": "Group Name",
"expirationDateTime": null,
"groupTypes": [
"Unified"
],
"isAssignableToRole": null,
"mail": "groupname@netskopebd.onmicrosoft.com",
"mailEnabled": true,
"mailNickname": "groupname",
"membershipRule": null,
"membershipRuleProcessingState": null,
"onPremisesDomainName": null,
"onPremisesLastSyncDateTime": null,
"onPremisesNetBiosName": null,
"onPremisesSamAccountName": null,
"onPremisesSecurityIdentifier": null,
"onPremisesSyncEnabled": null,
"preferredDataLocation": null,
"preferredLanguage": null,
"proxyAddresses": [
"SMTP:groupname@netskopebd.onmicrosoft.com"
],
"renewedDateTime": "2024-03-16T11:01:45Z",
"resourceBehaviorOptions": [],
"resourceProvisioningOptions": [],
"securityEnabled": false,
"securityIdentifier": "S-1-12-1-1771682685-1286044974-90333062-1430380724",
"theme": null,
"uniqueName": null,
"visibility": "Public",
"onPremisesProvisioningErrors": [],
"serviceProvisioningErrors": []
}
Ajouter un membre à un groupe
API Endpoint: <Base URL>/groups/{group-id}/members/$ref
Method: POST
Headers:
| Clé | Value |
|---|---|
| Content-Type | application/json |
| Accept | */* |
| Authorization | Porteur <auth_token> |
Body:
{
"@odata.id": "https://graph.microsoft.com/v1.0/directoryObjects/{id}"
}
Sample API Response: (Status Code 204)
{}
Supprimer un membre d'un groupe
API Endpoint: <Base URL><URL de base >/groups/{group-id}/members/{member-id}/$ref
Method: SUPPRIMER
Headers:
| Clé | Value |
|---|---|
| Content-Type | application/json |
| Accept | */* |
| Authorization | Porteur <auth_token> |
Sample API Response: (Status Code 204)
{}
Confirmer qu'un utilisateur est compromis
API Endpoint: <Base URL>/identityProtection/riskyUsers/confirmCompromised
Method: POST
Headers:
| Clé | Value |
|---|---|
| Content-Type | application/json |
| Accept | */* |
| Authorization | Porteur <auth_token> |
Body:
{
"userIds": [
"targeted-userId-1"
]
}
Sample API Response: (Status Code 204)
{}
Obtenir un utilisateur par courriel
API Endpoint: <Base URL>/users/{user-mail}
Method: GET
Headers:
| Clé | Value |
|---|---|
| Content-Type | application/json |
| Accept | */* |
| Authorization | Porteur <auth_token> |
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#users/$entity",
"@microsoft.graph.tips": "This request only returns a subset of the resource's properties. Your app will need to use $select to return non-default properties. To find out what other properties are available for this resource see https://learn.microsoft.com/graph/api/resources/user",
"businessPhones": [],
"displayName": "Crest",
"givenName": null,
"jobTitle": null,
"mail": "user@netskopebd.onmicrosoft.com",
"mobilePhone": null,
"officeLocation": null,
"preferredLanguage": "en-US",
"surname": null,
"userPrincipalName": "user@netskopebd.onmicrosoft.com",
"id": "e0ae0b3b-**********7-cb84372efc52"
}
Recherche d'applications
API Endpoint: <Base URL>/applications
Method: GET
Headers
| Clé | Value |
|---|---|
| Content-Type | application/json |
| Accept | */* |
| Authorization | Porteur <auth_token> |
Sample API Response:
{
"@odata.context": "https://graph.microsoft.com/v1.0/$metadata#applications",
"@odata.count": 15,
"@odata.nextLink": "https://graph.microsoft.com/v1.0/applications?$count=true&$top=1&$skiptoken=m~ZDVhNjM3NjJiMTQ0MGQ1OzswOzA7Ow",
"value": [
{
"id": "37aa9bd8-279e-9293-bd5a-63762b1440d5",
"deletedDateTime": null,
"appId": "1dee8834-bb87-4238-jf99-6254767e28ed",
"applicationTemplateId": "8adf8e6e-67b2-4cf2-a259-e3dc5476c621",
"disabledByMicrosoftStatus": null,
"createdDateTime": "2024-07-16T06:55:21Z",
"displayName": "Netskope-5.0.1abc",
"description": null,
"groupMembershipClaims": null,
"identifierUris": [
"https://10.50.3.32/api/metadata"
],
"isDeviceOnlyAuthSupported": null,
"isFallbackPublicClient": false,
"signInAudience": "AzureADMyOrg",
"tags": [],
defaultRedirectUri": "https://10.50.3.32/api/ssoauth?acs=true",
api": {
"acceptMappedClaims": null,
"knownClientApplications": [],
"requestedAccessTokenVersion": null,
"oauth2PermissionScopes": [
{
"adminConsentDescription": "kaskm.",
"adminConsentDisplayName": "Access jsdkl",
"id": "403f11e5-c023-4a8c-af8e-9e35ac9342c8",
"isEnabled": true,
"type": "User",
"userConsentDescription": "Allow the application to access.",
"userConsentDisplayName": "Access Netskope-5.0.1abc",
"value": "user_impersonation"
}
],
"preAuthorizedApplications": []
},
"appRoles": [
{
"allowedMemberTypes": [
"User"
],
"description": "msiam_access",
"displayName": "msiam_access",
"id": "b9632174-c057-4f7e-951b-be3adc52bfe6",
"isEnabled": true,
"origin": "Application",
"value": null
}
],
"info": {
"logoUrl": null,
"marketingUrl": null,
"privacyStatementUrl": null,
"supportUrl": null,
"termsOfServiceUrl": null
},
"keyCredentials": [],
"parentalControlSettings": {
"countriesBlockedForMinors": [],
"legalAgeGroupRule": "Allow"
},
}
]
}
Matrice de performance
Ces mesures de performance sont effectuées sur une grande pile CE avec ces spécifications de VM en tirant 500 000 enregistrements d'utilisateurs et d'applications chacun du plugin Microsoft Entra ID.
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Temps nécessaire pour stocker les enregistrements d'utilisateurs extraits et mis à jour | ~45 minutes |
| Temps nécessaire pour stocker les enregistrements de demandes tirés | ~7 minutes |
Agent utilisateur
netskope-ce-5.1.0-cre-microsoft-entra-id-v1.0.0
Workflow
- Obtenez votre secret client, l'identifiant du locataire et l'identifiant du client (application).
- Ajoutez des autorisations à la configuration.
- Configurez le plugin Microsoft Entra ID.
- Ajouter une règle de gestion
- Ajouter une action.
- Validez le plugin.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre secret client, l'identifiant du locataire et l'identifiant du client (application).
- Rendez-vous sur https://entra.microsoft.com/ et connectez-vous avec vos identifiants.
- Développez Applications dans le panneau de gauche et cliquez sur App registrations.

- Cliquez sur New Registration.

- Indiquez le nom de l'application et cliquez sur Register.

- Copiez l’application (ID client), qui est l’identifiant client (application) dans Netskope ; L’identifiant de l’annuaire (locataire), qui est l’identifiant du locataire dans Netskope. Cliquez Certificates & Secrets.

- Cliquez sur New client secret.

- Fournissez la description, sélectionnez les Expirations selon vos besoins, puis cliquez Add.

- Copiez la valeur ; il s'agit du Secret Client nécessaire à la configuration du plugin.

Ajouter des autorisations à la configuration
- Dans le panneau de gauche, cliquez sur API permissions.

- Cliquez sur Add a permission.

- Cliquez sur Microsoft Graph.

- Cliquez sur Application permissions.

- Recherchez le groupe et sélectionnez ces autorisations :
Group.Create
Group.ReadWrite.All
- Recherchez le membre du groupe et sélectionnez cette autorisation :
GroupMember.Read.All
- Recherchez IdentityRiskyUser et sélectionnez cette permission :
IdentityRiskyUser.ReadWrite.All
- Cherchez Utilisateur, sélectionnez cette permission, puis cliquez Add Permissions.
User.Read.All
- Recherchez l'application, sélectionnez cette autorisation, puis cliquez sur Ajouter des autorisations.
Application.Read.All
- Cliquez sur Grant admin consent for Contoso et sélectionnez Yes dans la boîte de confirmation.

- Après avoir fourni les autorisations, cette page devrait ressembler à l'image suivante.

Configurer le plugin Microsoft Entra ID
- Dans Cloud Exchange, allez sur Settings > Plugins. Cherchez et sélectionnez la case du plugin Microsoft Entra ID.

- Saisissez un nom de configuration pour le plugin, modifiez l'intervalle de synchronisation (si nécessaire), puis cliquez sur Next.

- Entrez les paramètres de configuration :
- Client (Application) ID : L'identifiant de l'application pour Entra ID.
- Secret du client : la valeur secrète de l'ID du client (application) pour l'ID d'Entra.
- Tenant ID: The Tenant ID of your Microsoft Account.

- Cliquez Next. Select l'entité dans la liste déroulante Entité. Les champs d'entité peuvent être créés à partir de la page Éditeur de schéma, ou en utilisant l'option + Ajouter un champ dans la liste déroulante des champs. Fournissez la cartographie du terrain. Pour la correspondance suggérée, reportez-vous à la section Correspondances ci-dessus.
Veuillez noter que le champ « Adresse e-mail de l'utilisateur » sera obligatoire pour effectuer des actions sur les utilisateurs.
- Cliquez sur l'onglet Applications dans Sources d'entités. Select Entity dans la liste déroulante Entité, puis indiquez les correspondances de champs selon vos besoins pour les applications.

- Cliquez sur Save.

Ajouter une règle de gestion de l'échange de risques pour Entra ID
- Allez sur Risk Exchange > Business Rules.
- Cliquez sur Create New Rule dans le coin supérieur droit (ou modifiez une règle de gestion existante).
- Saisissez le nom de la règle. Select l'entité dans laquelle des champs ont été configurés pour le plugin Microsoft Entra ID, et configurez la requête en fonction de vos besoins. L'exemple ci-dessous filtre les utilisateurs dont le niveau de risque est "élevé".

Cet exemple filtre toutes les demandes dont l'ID de demande contient "2345".
- Cliquez sur Save.

Ajoutez des actions d'échange de risques pour Entra ID
Le plugin Microsoft Entra ID prend en charge les actions suivantes pour les utilisateurs :
- L'action Ajouter au groupe permet d'ajouter des utilisateurs à un groupe sélectionné.
- L'action Supprimer du groupe permet de supprimer des utilisateurs d'un groupe sélectionné.
- L'action Confirmer la compromission confirmera que les utilisateurs ajoutés au statut d'utilisateur à risque sont effectivement des utilisateurs à risque, et modifiera l'état de risque de ces utilisateurs en Confirmation de la compromission.
- The No Action action will not perform any action on Users.
Pour configurer ces actions, passez aux sections suivantes.
Notes
- Les utilisateurs pourront effectuer des actions sur les champs mappés avec le champ email du plugin Entra ID.
- Si vous souhaitez effectuer l'une des actions des plugins Netskope sur les applications et les utilisateurs tirés d'Entra ID, reportez-vous au guide Risk Exchange.
Ajouter au groupe
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration, sélectionnez le nom de votre plugin configuré.
- Select Add to Group dans le menu déroulant Actions.
- Pour les paramètres d'action, sélectionnez l'option Email (si les utilisateurs doivent filtrer les utilisateurs à l'aide de règles de gestion, ou fournir un email statique).
- Dans la liste déroulante Groupes, sélectionnez le groupe existant auquel vous souhaitez ajouter des utilisateurs ou sélectionnez Create new group pour créer un groupe New, puis ajoutez des utilisateurs.
- Dans la liste déroulante Nom du groupe New, indiquez le nom du groupe New (si vous avez sélectionné Créer un groupe New dans la liste déroulante Groupes).
- Select le type de groupe.
- Activez le bouton radio Require Approval si l'approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.


- Cliquez sur Sync. Entrez les jours, cliquez sur Fetch pour voir le nombre d'utilisateurs qui seront affectés par cette action. Cliquez sur Sync pour effectuer des actions manuellement.
Retirer du groupe
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration, sélectionnez le nom de votre plugin configuré.
- Select Remove from Group dans le menu déroulant Actions.
- Pour les paramètres d'action, sélectionnez l'option Email (si les utilisateurs doivent filtrer les utilisateurs à l'aide de règles de gestion, ou fournir un email statique).
- Select le groupe dans la liste déroulante Groupes pour lequel des utilisateurs doivent être supprimés.
- Activez le bouton radio Require Approval si l'approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

- Cliquez sur Sync. Entrez les jours, cliquez sur Fetch pour voir le nombre d'utilisateurs qui seront affectés par cette action. Cliquez sur Sync pour effectuer des actions manuellement.
Confirmer Compromis
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration, sélectionnez le nom de votre plugin configuré.
- Select Confirm compromised dans la liste déroulante Actions.
- Pour les paramètres d'action, sélectionnez l'option Email (si les utilisateurs doivent filtrer les utilisateurs à l'aide de règles de gestion, ou fournir un email statique).
- Activez le bouton radio Require Approval si l'approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

- Cliquez sur Sync. Entrez les jours, cliquez sur Fetch pour voir le nombre d'utilisateurs qui seront affectés par cette action. Cliquez sur Sync pour effectuer des actions manuellement.
Pas d'action pour les utilisateurs
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration, sélectionnez le nom de votre plugin configuré.
- Select No actions dans la liste déroulante Actions. Activez la bascule Generate Alert pour générer des alertes dans le module CTO.
- Activez le bouton radio Require Approval si l'approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Le plugin Microsoft Entra ID prend en charge les actions suivantes pour les applications :
L'option Pas d'action n'effectue aucune action sur les demandes.
No Action for Applications
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration, sélectionnez le nom de votre plugin configuré.
- Select No actions dans la liste déroulante Actions. Activez la bascule Generate Alert pour générer des alertes dans le module CTO.
- Activez le bouton radio Require Approval si l'approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

- Cliquez Sync. Saisissez les jours, cliquez sur Fetch pour voir le nombre d'utilisateurs qui seront affectés par cette action. Cliquez sur Sync pour effectuer des actions manuellement.

Validez le plugin Entra ID
Les utilisateurs sont retirés de Home > Identity Protection > Risky users dans le centre d’administration Microsoft Entra.
Les applications sont extraites de Home > Identity > app registrations dans le centre d’administration Microsoft Entra.
Dans CE, pour valider le pulling, suivez les étapes ci-dessous.
- Dans Risk Exchange, allez sur Records. Select l'entité qui a été sélectionnée lors de la configuration du mappage des champs pour que les utilisateurs puissent consulter les utilisateurs extraits.

- Select l'entité sélectionnée lors de la configuration du mappage des champs pour les applications pour afficher les applications tirées.

Valider l'action
Ajouter au groupe
- Go to the Actions and select the Add to group Action.

- Cliquez sur Sync.

- Rendez-vous à Logging pour consulter les journaux ; vous pourrez y constater que le groupe a bien été créé et que l’utilisateur y a été ajouté.

- Pour valider sur la plateforme Entra, connectez-vous à la plateforme https://entra.microsoft.com/ Entra et cliquez sur Groups > All groups.
- Sur le quai Entra, allez à Groups > All Groups. Recherchez le nom du groupe fourni lors de la configuration de l’action, puis cliquez sur le nom du groupe. Cliquez Members. L’utilisateur sur lequel l’action était effectuée était ajouté avec succès au groupe.




Retirer du groupe
- Sur le quai Entra, allez à Groups > All Groups. Cherchez le nom du groupe qui a été saisi lors de la configuration de l’action, puis cliquez sur le nom du groupe. Cliquez Members. L’utilisateur sur lequel l’action a été effectuée serait retiré avec succès du groupe.





Confirmer Compromis
- Rendez-vous à Logging pour consulter les journaux ; vous pourrez alors constater que l’action a bien été effectuée sur l’utilisateur.

- Pour valider sur la plateforme Entra, connectez-vous à la plateforme Entra https://entra.microsoft.com/ et cliquez sur Protection > Identity Protection > Risky users, vous pouvez voir que pour l'utilisateur kdawg@M365x37738005.OnMicrosoft.com, Auparavant, l'état de risque était « Sûr » ( comme indiqué dans l'image ci-dessous), et il est maintenant passé à « Compromis ».


Dépannage du plugin Entra ID
Impossible de configurer le plugin CRE Microsoft Entra ID.
Si vous ne parvenez pas à configurer le plugin CRE Microsoft Entra ID, cela peut être dû à l'une des raisons suivantes.
-
- Fourni un client (identifiant de l'application), un secret client, un identifiant de locataire incorrects.
- Les informations d'identification fournies ne disposent pas d'autorisations suffisantes.
Pour résoudre ces problèmes, suivez les étapes suivantes :
-
- Pour obtenir l'identifiant du client (Application ID), le secret du client, l'identifiant du locataire, suivez les étapes de la section Obtenir votre secret de client, votre identifiant de locataire et l'identifiant du client (Application ID) ci-dessus.
- Pour accorder les autorisations appropriées au paramètre de configuration, suivez les étapes de la section Obtenir votre secret client, votre identifiant de locataire et votre identifiant de client (application) ci-dessus.
Impossible de tirer les utilisateurs
Si vous n'arrivez pas à extraire des utilisateurs du plugin CRE Microsoft Entra ID, cela peut être dû au fait qu'aucun utilisateur n'est présent sur la plateforme Entra.
Pour résoudre ce problème, vérifiez dans la plateforme Entra si l'utilisateur existe ou non.
Impossible de tirer des applications
Si vous n'arrivez pas à extraire des applications du plugin CRE Microsoft Entra ID, cela peut être dû au fait qu'aucune application n'est présente sur la plateforme Entra.
Pour résoudre ce problème, vérifiez dans la plateforme Entra si une application existe ou non.
Impossible de voir les détails de l'utilisateur dans l'enregistrement
Si vous ne parvenez pas à afficher les détails de l'utilisateur dans le tableau des enregistrements, cela peut être dû à l'une des raisons suivantes :
- Les correspondances pour tous les champs Entra ne sont pas fournies dans le plugin CRE Microsoft Entra ID.
- Les utilisateurs sont tirés, mais dans les enregistrements, les utilisateurs sont affichés dans une ligne avec des valeurs séparées par des virgules.
Pour résoudre ces problèmes, suivez les étapes suivantes :.
- Veillez à fournir les correspondances nécessaires lors de la configuration du plugin.
- Assurez-vous que les champs créés dans une entité sont marqués comme uniques.
Impossible de consulter les détails de la demande sur l'enregistrement
Si vous ne parvenez pas à consulter les détails de la demande dans le tableau des enregistrements, cela peut être dû à l'une des raisons suivantes :
- Le mappage de tous les champs Entra pour l'application n'est pas fourni dans le plugin CRE Microsoft Entra ID.
- Les demandes sont tirées, mais dans les enregistrements, les demandes sont affichées dans une ligne avec des valeurs séparées par des virgules.
Pour résoudre ces problèmes, suivez les étapes suivantes :
- Veillez à fournir le mappage d'application nécessaire lors de la configuration du plugin.
- Assurez-vous que les champs créés dans une entité pour l'application sont marqués comme uniques.
Impossible d'effectuer une action sur les utilisateurs
Si vous n'êtes pas en mesure d'agir sur les utilisateurs, cela peut être dû à l'une des raisons suivantes :
- L'utilisateur existe déjà dans le groupe, ou l'utilisateur n'existe pas dans le groupe.
- Le champ correct n'a pas été sélectionné lors de l'ajout d'une configuration d'action.
Pour résoudre ces problèmes, suivez les étapes suivantes :
- Vérifiez les journaux sur CE, et assurez-vous que l'utilisateur n'est pas déjà présent dans le groupe lorsque vous effectuez l'action Ajouter au groupe, et assurez-vous que l'utilisateur est présent dans le groupe lorsque vous effectuez l'action Retirer du groupe.
- Veillez à sélectionner le champ nécessaire à l'exécution d'une action.
Comportement connu
Nous avons observé que dans les environnements où Active Directory sur site est intégré à Microsoft Entra ID (Azure), l'infrastructure est configurée à l'aide de la synchronisation des répertoires. Dans cette configuration, le répertoire sur site reste la principale source d'autorité. Pour tous les objets synchronisés avec l'annuaire, Microsoft Entra ID applique un état de lecture seule dans le nuage afin de maintenir l'intégrité des données dans le déploiement hybride.
Par conséquent, toute modification de ces objets doit être effectuée dans l'environnement local sur site et synchronisée en amont. En raison de cette restriction architecturale, ce plugin ne pourra pas effectuer les actions "Ajouter au groupe" ou "Retirer du groupe" pour les identités synchronisées, car ces opérations d'écriture sont bloquées au niveau du locataire. Toute la gestion des membres pour les utilisateurs synchronisés doit être effectuée via les outils de gestion d'Active Directory sur site.
Si ce problème survient, vous devrez créer un groupe sur Entra ID et ensuite effectuer ces actions.
Dans ce cas, vous verrez apparaître un journal d'avertissement similaire à celui qui figure ci-dessous :
CRE Microsoft Entra ID [Entra ID]: Unable to add user with email 'netskopeuser@netskope.com' to group named 'Netskope - Blocked Users' and ID 'd3c10ddd-****-**-****-a5e368367ac1'. This error may occur if user already exist in group. Error: {'code': 'Request_BadRequest', 'message': 'Unable to update the specified properties for on-premises mastered Directory Sync objects or objects currently undergoing migration.', 'innerError': {'date': '2026-03-31T14:11:43', 'request-id': '629b069c-****-****-****-472b9e6056ff', 'client-request-id': '629b069c-****-****-****-472b9e6056ff'}}

