- l'application Gmail sera disponible sur Configure App Access > Next Gen > CASB API.
- Les polices classiques seront automatiquement migrées vers Next Generation API données Protection et seront disponibles sous Policies > API Data Protection > SAAS > Next Gen.
- la page du tableau de bord de Gmail sera disponible sous API-enabled Protection > SAAS (Next Gen) > Dashboard.
- vous pouvez consulter la page Inventaire à l'adresse API-enabled Protection > SAAS (Next Gen) > Inventory.
API Data Protection supports Gmail, Google’s email service. The Gmail API allows authorized access to a user’s mailbox to perform the following actions:
- Read and send messages
- Gérer les étiquettes appliquées aux messages et aux fils de discussion
- Search specific messages and threads
- Modify mailbox settings for email forwarding, filters, vacation auto-response, and more
Les capacités suivantes sont prises en charge :
- Identifier les utilisateurs appartenant au domaine et au sous-domaine du client, le cas échéant
- Surveillez l'activité de messagerie des utilisateurs dans l'organisation du client
- Analyse des dossiers envoyés et de la corbeille à la recherche de contenu sensible dans l'objet ou le corps du message.
- Analyser les pièces jointes aux courriers électroniques pour en détecter le contenu sensible
- Alerte de l'administrateur en cas d'activité suspecte basée sur des politiques déclenchées
Note
La politique de protection des données de l'API pour Gmail ne prend en charge que l'action de politique d'alerte (en cours). En d'autres termes, en cas de violation, API données Protection génère une alerte et, si elle est configurée, notifie l'utilisateur de la violation de la politique.
Un utilisateur authentifié doit autoriser toutes les demandes adressées à l'API Gmail. Gmail utilise le protocole OAuth 2.0 pour authentifier un compte Google et autoriser l'accès aux données de l'utilisateur.
Cette procédure comporte deux parties :
- Installez Netskope pour Google Apps à partir de Google Marketplace
- Configure Gmail instance in Netskope UI
Installez Netskope pour Google Apps à partir de Google Marketplace
L'administrateur doit installer l'application Netskope pour API données Protection avec une délégation à l'échelle du domaine pour permettre l'accès à tous les utilisateurs de l'organisation. Les champs d'application suivants sont requis pour l'accès à Gmail. Les scopes sont inclus dans l'application Netskope.
| URL du champ d'application | Usage |
|---|---|
| https://www.googleapis.com/auth/admin.directory.domain.readonly | List all sub-domains in the organization |
| https://www.googleapis.com/auth/admin.directory.user.readonly | Liste des utilisateurs dans chaque sous-domaine |
| https://www.googleapis.com/auth/gmail.readonly | Lire toutes les ressources et leurs métadonnées (pas d'opérations d'écriture) |
Pour installer Netskope for Google Apps à partir de Google Marketplace :
- Accédez à cette URL : https://workspace.google.com/marketplace/app/netskope/1055677045599.
- Cliquez sur Install.
- Connectez-vous en utilisant le nom d'utilisateur et le mot de passe de l'administrateur.
- Cliquez sur Install.
- Dans la fenêtre contextuelle Domain wide install , cliquez sur CONTINUE.
- La fenêtre contextuelle suivante s’affiche. Pour le menu déroulant Turn ON for , assurez-vous de sélectionner le domaine principal. Cela garantit que l’application est installée pour l’ensemble de l’organisation. Select la case Terms of Service à cocher. Cliquez Accept.

Une fois l'installation de l'application réussie, le message Netskope has been installed! s'affiche. L'installation de l'application Netskope est maintenant terminée.
Une fois l'application installée, vérifiez les éléments suivants :
- L’application Netskope est activée pour toute l’organisation. Connectez-vous pour admin.google.com. Sur la page d’accueil, naviguez jusqu’à Apps > Google Workspace Marketplace apps. Cherchez l’application Netskope et assurez-vous que le Distribution est réglé sur On for everyone.
- Les champs appropriés sont accordés. Vous pouvez consulter les lunettes en vous connectant à admin.google.com et, sur la page d’accueil, naviguer jusqu’à Apps > Google Workspace Marketplace apps. Cherchez l’application Netskope et cliquez dessus. Les portées sont les suivantes :
Nom du champ d'application URL du champ d'application Usage Cas d'utilisation de Netskope Consulter les informations relatives aux clients https://www.googleapis.com/auth/admin.directory.customer.readonly Afficher les détails (par exemple, l'adresse électronique du contact, le titre de l'organisation, etc. Non utilisé. À supprimer. Visualisez et gérez le provisionnement des domaines pour vos clients https://www.googleapis.com/auth/admin.directory.domain Fournir et supprimer des alias de domaine pour vos clients Fournir et supprimer des multi-domaines (domaines secondaires) pour vos clients Lire tous les domaines gérés utilisés dans la liste des utilisateurs, en calculant l'exposition du fichier partagé. Voir les groupes de votre domaine https://www.googleapis.com/auth/admin.directory.group.readonly Voir les détails (par exemple, le nom, les membres) et les métadonnées (par exemple, les détails de connexion) des groupes sur votre domaine. Si l'Équipe Drive a un groupe, demandez à un membre actif du groupe d'effectuer tous les appels d'API. Voir les unités d'organisation de votre domaine https://www.googleapis.com/auth/admin.directory.orgunit.readonly Visualiser les métadonnées (par exemple, le nom et la description) des unités d'organisation Non utilisé. À supprimer. Visualiser et gérer le provisionnement des utilisateurs sur votre domaine https://www.googleapis.com/auth/admin.directory.user Fournir et supprimer des utilisateurs sur votre domaine Voir et modifier les détails (par exemple, le nom, l'adresse et le numéro de téléphone) et les métadonnées (par exemple, les détails de connexion) des utilisateurs sur votre domaine Lister tous les utilisateurs, obtenir les détails d'un utilisateur. Gérer les autorisations d'accès aux données pour les utilisateurs de votre domaine https://www.googleapis.com/auth/admin.directory.user.security Visualiser et gérer les autorisations d'accès aux données pour les utilisateurs de votre domaine Obtenez des détails sur les applications tierces et les plugins installés par les utilisateurs (écosystème d'applications de Google). Afficher les rapports d'audit pour votre domaine G Suite https://www.googleapis.com/auth/admin.reports.audit.readonly Consultez les rapports d'audit de l'activité des administrateurs et des utilisateurs dans votre domaine G Suite (par exemple, les événements de changement de mot de passe et de consultation de documents). Sondez les événements d'audit de Google Drive, de l'administrateur, de la connexion, du mobile et de l'agenda. Abonnement aux Webhooks pour les événements Google Drive des comptes Google Suite d'entreprise. Consultez, modifiez, créez et supprimez tous vos fichiers Google Drive. https://www.googleapis.com/auth/drive Cette application demande l'autorisation d'accéder à tout ce qui se trouve dans votre Google Drive. Il sera capable de faire les mêmes choses que vous, y compris voir vos fichiers, charger et télécharger vos fichiers, supprimer vos fichiers, voir les noms et les courriels des personnes avec lesquelles vous partagez des fichiers, partager et arrêter de partager vos fichiers avec d'autres personnes, supprimer des personnes de vos fichiers, organiser votre disque. Obtenez les événements Google Drive comme les détails de Team Drive, les métadonnées des fichiers, les téléchargements, les détails du partage de fichiers, etc. Consultez et modifiez votre courrier électronique, mais ne le supprimez pas https://www.googleapis.com/auth/gmail.modify Consultez et modifiez votre courrier dans Gmail. Peut déplacer le courrier vers les spams/la corbeille, mais ne le supprime pas instantanément pour toujours Créer, mettre à jour et supprimer des étiquettes Composer et envoyer des courriels à l'adresse New Consulter vos paramètres (par exemple, les filtres et les étiquettes) Non utilisé. À supprimer. Consulter vos messages électroniques et vos paramètres https://www.googleapis.com/auth/gmail.readonly Consulter vos messages électroniques Rechercher vos messages électroniques Consulter vos paramètres (par exemple, filtres et étiquettes) Lire les métadonnées des courriels, les détails des courriels, etc. Voir votre adresse e-mail https://www.googleapis.com/auth/userinfo.email Consulter l'adresse électronique associée à votre compte Accordez l'instance pour Gmail, Google Drive. Voir vos informations personnelles, y compris celles que vous avez rendues publiques. https://www.googleapis.com/auth/userinfo.profile Cette application demande l'autorisation de voir votre nom complet, votre photo de profil, votre sexe, vos langues préférées et toute autre information que vous avez rendue publique. Accordez l'instance pour Gmail, Google Drive.
Créer un rôle d'administrateur personnalisé pour Netskope
Si vous n'avez pas l'intention d'utiliser le compte super administrateur de Google, vous pouvez créer un rôle d'administrateur personnalisé et l'attribuer à un utilisateur pour lui permettre d'accéder à la protection des données de l'API.
Vous pouvez accorder des privilèges/étendues pour l'application Netskope en utilisant le rôle de superadministrateur de Google par défaut ou en créant un rôle d'administrateur personnalisé exclusivement pour l'application Netskope. Cette section décrit les étapes à suivre pour créer un rôle d'administrateur personnalisé pour Netskope.
- Connectez-vous pour admin.google.com.
- Cliquez sur la triple barre dans le coin supérieur gauche de la page d'accueil et accédez à Account > Admin roles.
- Cliquez sur Create new role.
- Saisissez un nom et une description pour le poste et cliquez sur CONTINUE.
- Select les privilèges du rôle :
Important
Netskope ne recommande pas de supprimer les privilèges suivants. Toute suppression peut entraîner l'échec des appels API et du traitement des politiques.
Les privilèges de la console d'administration sont automatiquement attribués lorsqu'un rôle New est créé dans Google Workspace. Le niveau d'accès fourni à ce rôle dans la console d'administration dépend des autorisations fournies pour ce rôle. Voici une liste des privilèges requis par Netskope :
Tableau 10. Privilèges de la console d'administration de GooglePrivileges Nécessaire pour Unités d'organisation > Lire Ce privilège est nécessaire pour lire les unités d'organisation (OU) du compte Gmail. Utilisateurs > Lire This privilege is required to list the users in the Gmail account. Paramètres du domaine Ce privilège est nécessaire pour lire les domaines. - Cliquez sur CONTINUE puis sur CREATE ROLE.
Une fois le rôle personnalisé créé, vous pouvez l'attribuer à un utilisateur. L'utilisateur peut ensuite autoriser Netskope à donner accès à votre instance Gmail.
Configurer l'instance Gmail dans l'interface utilisateur de Netskope
Pour autoriser Netskope à accéder à votre instance Gmail :
- Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > Configure App Access > Classic > SaaS.
- Select l'icône Gmail, puis cliquez sur Setup Instance.
La fenêtre Setup Instance s'ouvre.
- Dans le champ INSTANCE NAME, entrez le nom de domaine de votre compte Gmail.
- Dans INSTANCE TYPE, cochez la case suivante :
- API données Protection : Select cette option permet à Netskope d'analyser votre instance d'application SaaS pour répertorier les fichiers, les utilisateurs et d'autres données d'entreprise.
- Dans GOOGLE DIRECTORY ADMIN EMAIL, saisissez l’adresse email du super admin ou d’un utilisateur avec un rôle personnalisé (voir Créer un rôle d’administrateur personnalisé pour Netskope). L’adresse e-mail doit avoir des privilèges d’accès complets aux API suivantes :
- Listez les utilisateurs dans chaque sous-domaine :
https://www.googleapis.com/auth/admin.directory.user - Listez tous les sous-domaines de l’organisation :
https://www.googleapis.com/auth/admin.directory.domain
- Listez les utilisateurs dans chaque sous-domaine :
- Dans GOOGLE MAIL ADMIN EMAIL, saisissez l’adresse email du super admin ou d’un utilisateur avec un rôle personnalisé (voir Créer un rôle d’administrateur personnalisé pour Netskope). L’adresse e-mail doit avoir des privilèges d’accès complets à l’API suivante :
- Lisez toutes les ressources et leurs métadonnées (sans opérations d’écriture) :
https://www.googleapis.com/auth/gmail.readonly
Note
Si différentes adresses email sont spécifiées pour chaque champ d’adresse, assurez-vous que chaque adresse dispose des privilèges appropriés. Pour en savoir plus sur les privilèges, voir Créer un rôle d’administrateur personnalisé pour Netskope.
- Lisez toutes les ressources et leurs métadonnées (sans opérations d’écriture) :
- Cliquez sur Save, puis sur Grant Access pour l'instance d'application que vous venez de créer. Vous serez invité à vous connecter en utilisant un super administrateur ou un utilisateur avec un rôle et un mot de passe personnalisés, puis à cliquer sur Grant. Lorsque la page des résultats de la configuration s'ouvre, cliquez sur Close.
Note
If different email addresses are specified for each email address field, only the Google Directory API email address can grant access.
Rafraîchissez votre navigateur et vous verrez une icône verte à côté du nom de l'instance.
La liste des utilisateurs internes associés à votre domaine Gmail apparaît une fois que la connexion est établie entre le connecteur API de Netskope et l'API Gmail de votre domaine. Les fonctionnalités telles que le résumé, l'utilisateur externe et les listes d'adresses électroniques ne sont pas renseignées en temps réel. Ils sont alimentés en cas de succès de la politique.
Points importants à retenir
- Lors de la rédaction d'un courriel, un utilisateur télécharge un fichier en pièce jointe. Gmail crée un espace temporaire pour la pièce jointe. Après le téléchargement, Gmail envoie cet espace réservé dans le dossier Corbeille. Bien que ces messages n'apparaissent pas dans l'interface utilisateur de Gmail, API données Protection reçoit et traite la notification pour cet événement. En plus des entrées pour les courriels valides, l'interface utilisateur de Netskope montre les entrées dans le dossier Corbeille avec personne, l'objet en pièce jointe et les détails du fichier téléchargé.
- When you delete a mail from the Sent folder, Gmail moves the mail to the Trash folder. However, in the API Data Protection dashboard, the mail item is displayed as part of the Sent and Trash folder.
- Lorsque vous joignez un fichier à l'aide de Google Drive, notez le comportement suivant :
- Insérer un fichier sous forme de lien - La politique DLP (Prévention des pertes de données) s'applique au corps et à l'objet de l'e-mail envoyé.
- Insérer un fichier en pièce jointe - La politique DLP (Prévention des pertes de données) s'applique au corps et à l'objet de l'e-mail envoyé.

