Prérequis
- Accès administrateur global du tenant Microsoft 365
- Un bloc-notes pour enregistrer les valeurs et données nécessaires dans le guide suivant
- Tenant Name
- Application (Client) ID
- Directory (Tenant) ID
- Secret Key Value
Configuration
Microsoft 365 s'appuie sur Azure Active Directory comme service d'annuaire. Chaque tenant Microsoft 365 correspond à un tenant Azure AD où sont stockées les informations relatives à ses utilisateurs. Ce guide décrit les étapes nécessaires pour accorder à votre Libraesva Email Security Gateway les autorisations sur votre tenant Microsoft 365. Libraesva Email Security Gateway n'apporte aucune modification au tenant Microsoft 365 lui-même.Trouver le Tenant Name
- Accédez à https://portal.azure.com/ et connectez-vous avec vos identifiants administrateur (PAS DEPUIS https://aad.portal.azure.com/ )
- Recherchez les Domain Names
- Le Tenant Name est le domaine qui se termine par .onmicrsoft.com
App Registration
- Recherchez le portail App registrations comme indiqué :
- Cliquez sur le bouton New registration
- Saisissez ESG comme nom de l'application, choisissez Accounts in this organizational directory only comme type de compte pris en charge et saisissez https://your-esg.domain.com/oauth-login où esg.domain.com est l'URL que vous utilisez pour accéder à l'appliance ESG dans le champ Redirect URL.
- Cliquez sur « Register » une fois que vous avez saisi correctement les informations requises
[fruitful_alert type="alert-info"] Remarque: si vous disposez d'un Libraesva ESG Cluster, veuillez ajouter les adresses des deux nœuds dans le champ Redirect URL.[/fruitful_alert]
Configuration du domaine
- Notez l'Application ID affiché en haut à droite
- Notez le Directory (Tenant) ID affiché en haut à droite
Configuration des autorisations API
- Cliquez sur API Permissions puis, en haut de l'écran, sélectionnez Add a permission
- Sélectionnez l'API Microsoft Graph sur la droite
- Sélectionnez Application Permissions
- Sélectionnez Read all users' full profiles (recherchez user.read.all)
- Read all groups (recherchez(group.read.all) sous Application permissions
- Sélectionnez Read organizational contacts (recherchez OrgContact.Read.All) uniquement si vous utilisez des listes de distribution
- Sélectionnez Read and write mail in all mailboxes (recherchez Mail.ReadWrite) uniquement si vous souhaitez utiliser le Threat Remediation
- Cliquez sur Add Permissions en bas de la page
- Cliquez sur Grant admin consent for Your Company puis sur Yes dans la boîte de dialogue
Configuration de la Secret Key
- Sélectionnez maintenant Certificates and Secrets
- Ajoutez un New Client Secret, choisissez une description, choisissez une date dans la liste déroulante Expiry options
- Avec la dernière mise à jour des politiques de sécurité Microsoft, il n'est plus possible de générer un certificat perpétuel.
- Cliquez sur Add
- Copiez maintenant la key "Value" nouvellement générée, vous en aurez besoin pour l'étape suivante.(PAS LE SECRET ID)
[fruitful_alert type="alert-warning"]Avertissement: sachez que vous ne pourrez pas récupérer la key "Value" ultérieurement[/fruitful_alert]
[fruitful_alert type="alert-info"]Remarque: si vous obtenez l'erreur « Authorization_RequestDenied: Insufficient privileges to complete the operation », assurez-vous d'avoir créé toutes les autorisations, et que le type d'autorisation est « Application » (et non « Delegate » ou autre). N'oubliez pas non plus que la propagation des autorisations prendra un certain temps sur le serveur Microsoft[/fruitful_alert]