GSuite propose une intégration via les API oAuth-2. Ce guide couvre les étapes nécessaires pour accorder à votre Libraesva Email Security Gateway les autorisations sur votre GSuite Tenant. Aucune modification n'est apportée au GSuite Tenant lui-même par Libraesva Email Security Gateway.
Préparation du GSuite Tenant
- Ouvrez Google Developer Console (https://console.developers.google.com/) et connectez-vous avec vos identifiants GSuite
-
Dans le menu déroulant, sélectionnez votre organisation puis CREATE a PROJECT
-
Créez un nouveau projet nommé Libraesva ESG
S
- Sélectionnez le projet que vous venez de créer
-
Activez l'Admin SDK API
- Recherchez « Admin SDK API » à l'aide de la barre de recherche en haut
- Cliquez sur le premier résultat « Admin SDK API »
- Activez-le
-
Activez la Gmail API si vous souhaitez utiliser le Threat Remediation
- Recherchez « Gmail API » à l'aide de la barre de recherche en haut
- Cliquez sur le premier résultat « Gmail API »
- Activez-la
-
Activez « OAuth consent screen »
- Depuis le menu de navigation, allez dans API and Services -> OAuth consent screen
- Sélectionnez le User Type « Internal » et cliquez sur « Create »
- Saisissez le nom de l'application, appelez-la « Libraesva ESG »
- Renseignez un « User support email » et les « Developer contact information »
- Cliquez sur Save & Continue
- Ne renseignez aucun Scope et cliquez à nouveau sur « Save & Continue »
- Cliquez sur BACK TO DASHBOARD
OAuth2 Client ID et Secret
- Allez dans le menu « APIs and Services -> Credentials »
- Choisissez « Create Credentials » -> « OAuth Client ID »
- Choisissez « Web application » comme type
- Appelez-le « Libraesva ESG Authentication »
- Ajoutez HTTPS://<esg public fqdn>/oauth-login comme « Authorized redirect URI » et cliquez sur Create
- Notez le Client ID et le Client Secret
Service Account
×L'étape 3 est également décrite sur cette page officielle de la documentation Google : https://developers.google.com/admin-sdk/directory/v1/guides/delegation-
Créez un nouveau Service Account
- Depuis le Navigation Menu, allez dans IAM & Admin – Service Accounts
- Cliquez sur Create Service Account
- Appelez-le libraesvaesg
- Continuez avec les paramètres par défaut et enregistrez
- Notez le Service Account Email
-
Obtenez une clé pour le Service Account
- Cliquez sur le « Service Account » créé ci-dessus
- Notez l'Unique Id
- Sélectionnez « ADD KEY » -> « Create new key »
- Sélectionnez le type « JSON »
- Générez-la et téléchargez la clé JSON
- Ouvrez le fichier JSON avec un éditeur de texte et notez le private_key entre les guillemets
-
Autorisez le Service Account à accéder à votre annuaire
- Allez dans votre console d'administration GSuite (https://admin.google.com/)
- Cliquez sur « Security -> Access and data control->API Controls ->Manage Domain Wide Delegation »
- Ajoutez un enregistrement avec « Add New »
- Renseignez le champ « Client ID » avec l'Unique Id copié précédemment
- Copiez le texte suivant et collez-le dans le champ « Oauth Scopes » https://www.googleapis.com/auth/admin.directory.user,https://www.googleapis.com/auth/admin.directory.group
- Fournissez également le scope https://mail.google.com/ pour accorder les autorisations nécessaires au Threat Remediation
- Cliquez sur authorize
ID du tenant G Suite
Trouvez votre Organization Id en accédant à cette page https://play.google.com/work/adminsettings?pli=1 (vous pouvez également le trouver dans la console d'administration, consultez le guide suivant https://krypted.com/uncategorized/get-your-customerid-from-g-suite/ )Paramètres pour Threat Remediation
×NOTE : suivez ce guide si vous avez déjà créé un G Suite Connector et que vous souhaitez uniquement ajouter l'autorisation nécessaire pour le Threat Remediation-
Activez la Gmail API
- Ouvrez Google Developer Console (https://console.developers.google.com/) et connectez-vous avec vos identifiants GSuite
- Dans le menu déroulant, sélectionnez le projet créé pour le G Suite Connector
- Recherchez « Gmail API » à l'aide de la barre de recherche en haut
- Cliquez sur le premier résultat « Gmail API »
- Activez-la
-
Ajoutez le scope nécessaire pour le rappel d'e-mail
- Allez dans votre console d'administration GSuite (https://admin.google.com/)
- Cliquez sur « Security -> API Controls -> Manage Domain Wide Delegation »
- Trouvez le Service Account déjà créé par « Client ID » et cliquez sur Edit
- Ajoutez le scope https://mail.google.com/
- Cliquez sur authorize