Fonctionnalité Vue d'ensemble
Connectez votre fournisseur d'e-mail avant de configurer quoi que ce soit d'autre dans la gestion SaaS. Rien d'autre ne fonctionne tant que les identités ne sont pas synchronisées.
Les deux fournisseurs ne sont pas équivalents aujourd'hui :
Google Workspace |
Microsoft Entra ID |
|
|---|---|---|
Synchronisation des identités |
Oui |
Oui |
Provisionnement automatisé |
Oui |
Oui |
Découverte SaaS |
Oui |
Pas encore disponible |
Transfert de données lors de l'offboarding |
Oui |
Non |
Connexion Mac avec des identifiants de répertoire |
Non |
Oui |
Si vous utilisez Entra ID et avez besoin de la découverte SaaS, installez plutôt l'extension Chrome — voir Activer la découverte SaaS.
Comment utiliser — Google Workspace
- Allez dans Paramètres > Intégrations et sélectionnez Google Workspace.
- Connectez-vous avec un compte Super Administrateur. Tout compte inférieur ne peut pas accorder les autorisations requises.
- Autorisez les portées. L'accès en lecture couvre les utilisateurs, les groupes et les unités organisationnelles. L'accès en écriture couvre les actions de provisionnement et d'offboarding.
- Lancez la première synchronisation. Les utilisateurs et les groupes sont importés, et la cartographie SaaS commence d'elle-même.
Ce que vous obtenez en connectant Google Workspace :
- Découverte SaaS — détecte chaque application accessible avec la connexion Google à travers l'organisation
- Synchronisation des identités — importe les utilisateurs et les groupes
- Provisionnement automatisé — crée, met à jour et suspend les comptes dans le cadre de l'onboarding et de l'offboarding
- Transfert de données lors de l'offboarding — transfère la propriété des fichiers Drive et des e-mails lorsque quelqu'un part
Ce qui est accessible dans Google Workspace :
Données |
But |
|---|---|
Utilisateurs (nom, e-mail, statut) |
Synchronisation des identités et provisionnement |
Groupes et unités organisationnelles |
Application des règles de provisionnement |
Accès aux applications OAuth |
Cartographie de la découverte SaaS |
Drive (uniquement lors de l'offboarding) |
Transfert de propriété de fichiers |
Comment utiliser — Microsoft Entra ID
- Allez dans Paramètres > Intégrations et sélectionnez Microsoft Entra ID.
- Connectez-vous en tant qu'Administrateur Global, ou avec un rôle d'administrateur délégué qui détient les autorisations API requises.
- Accordez les autorisations Microsoft Graph. Celles-ci couvrent la lecture et l'écriture des utilisateurs, des groupes et des données de répertoire.
- Lancez la première synchronisation. Les utilisateurs et les groupes sont importés depuis le locataire.
Ce que vous obtenez en connectant Entra ID :
- Synchronisation des identités — importe les utilisateurs et les groupes depuis le locataire
- Provisionnement automatisé — crée, met à jour et désactive les comptes pendant l'onboarding et l'offboarding
- Connexion Mac avec des identifiants Entra — permet aux employés de se connecter à leur Mac avec leur compte de répertoire (voir Entra Platform SSO)
Ce qui est accessible dans Entra ID :
Données |
But |
|---|---|
Utilisateurs (nom, e-mail, statut, attributs) |
Synchronisation des identités et provisionnement |
Groupes |
Application des règles de provisionnement |
Attributions d'applications |
Visibilité SaaS |
Conseils et Meilleures Pratiques
- Connectez le fournisseur avant de créer des flux d'onboarding ou d'offboarding. Ces flux agissent sur les identités synchronisées, donc un répertoire vide les rend inactifs.
- Utilisez un compte de service pour la connexion Super Admin ou Global Admin, pas un personnel. La connexion se rompt lorsque la personne qui l'a autorisée part.
- Examinez les portées avec votre équipe de sécurité avant d'autoriser. L'accès en écriture à votre répertoire est ce qui permet au provisionnement et à l'offboarding de fonctionner, et il est plus facile de l'expliquer à l'avance que rétrospectivement.
Dépannage et FAQ
Dépannage
-
La connexion est rejetée ou les portées ne peuvent pas être accordées.
Le compte n'est pas un Super Administrateur (Google Workspace) ou un Administrateur Global (Entra ID). Un rôle d'administrateur délégué fonctionne pour Entra uniquement s'il porte les autorisations API requises.
-
Aucune application SaaS n'est découverte après la connexion à Entra ID.
C'est attendu. La découverte SaaS via Entra n'est pas encore disponible — utilisez l'extension Chrome pour la couverture.
FAQ
- Puis-je connecter les deux fournisseurs ?
Chacun couvre un ensemble de capacités différent. Comparez-les dans le tableau ci-dessus et connectez celui qui correspond à vos besoins.
-
Pourquoi la connexion nécessite-t-elle un accès en écriture ?
Le provisionnement crée et met à jour des comptes, et l'offboarding les suspend ou les désactive. L'accès en lecture seule prend en charge l'affichage du répertoire mais aucune automatisation.
-
Combien de temps après la connexion les utilisateurs apparaissent-ils ?
La première synchronisation importe immédiatement les utilisateurs et les groupes. Avec Google Workspace, la cartographie SaaS commence alors d'elle-même.