1. Introduction
Cyber Guru offre la possibilité de synchroniser automatiquement les utilisateurs de votre organisation directement depuis Google Workspace. Cette intégration te permet de maintenir à jour la liste des utilisateurs sur la plateforme Cyber Guru sans interventions manuelles, en reflétant en temps réel les modifications effectuées sur votre domaine Google.
Ce guide décrit, étape par étape, les opérations à effectuer sur votre compte Google Workspace et les données à communiquer à l'équipe Cyber Guru pour compléter la configuration.
Les services offerts par la synchronisation sont Create, Update, Suspend (Delete).
Les champs synchronisés automatiquement sont :
| Champ Google | Champ Cyberguru | Notes |
| primaryEmail | Email primaire, utilisée aussi comme nom d'utilisateur | |
| suspended | suspended | État de suspension |
| name.givenName | firstname | Prénom |
| name.familyName | lastname | Nom de famille |
| phones[].value | phone | Premier numéro de téléphone |
| customSchemas.*.* | tags.* | Tous les champs CustomSchema deviennent des tags |
| languages[0].languageCode | language | Uniquement le code de langue (ex. en de en-IT) où preference = "preferred" |
| addresses[0].countryCode | Country | Code pays ISO (ex. IT, US) - Uniquement si disponible |
1.1 Aperçu du processus
L'intégration est basée sur un Service Account Google autorisé à lire en lecture seule les utilisateurs de votre domaine. Voici les phases principales :
| 1 |
Création du Service Account Créer un compte de service Google Cloud dédié à l'intégration avec Cyber Guru. |
| 2 |
Activation de l'accès au domaine (Domain-Wide Delegation) Autoriser le Service Account à accéder aux données des utilisateurs du domaine Google Workspace. |
| 3 |
Collecte des données de configuration Collecter les paramètres requis par Cyber Guru : email du service account, clé privée, Customer ID, domaine et autres. |
| 4 |
Envoi des données à Cyber Guru Transmettre de manière sécurisée les données collectées à l'équipe Cyber Guru via ticket ou email chiffré. |
| i |
Temps estimé La configuration nécessite en moyenne 30-45 minutes pour un administrateur Google Workspace expérimenté. Aucune intervention technique sur les machines des utilisateurs finaux n'est nécessaire. |
2. Prérequis
Avant de procéder, vérifie que tu satisfais les exigences suivantes :
- Accès en tant que Super Admin (ou Admin délégué avec permissions sur les comptes de service) à la Google Admin Console (admin.google.com)
- Accès à la Google Cloud Console (console.cloud.google.com) avec le rôle Propriétaire ou Éditeur sur le projet Google Cloud de l'organisation
- Un projet Google Cloud existant associé au domaine Google Workspace (ou la possibilité d'en créer un)
- Identifiants d'accès à la plateforme Cyber Guru avec le rôle administrateur
| ! |
Attention aux permissions Les opérations décrites dans ce guide nécessitent des privilèges élevés sur Google Workspace et Google Cloud. Il est recommandé d'effectuer ces opérations uniquement avec des comptes d'entreprise dédiés à l'administration et de ne pas partager les identifiants générés. |
3. Configuration sur Google Cloud Console
3.1 Accès à la Google Cloud Console
- Ouvre le navigateur et accède à https://console.cloud.google.com
- Connecte-toi avec le compte administrateur de l'organisation
- À partir du menu en haut à gauche, vérifie que tu es dans le projet Google Cloud correct (ex. le projet associé au domaine d'entreprise)
| i |
Note sur le projet Google Cloud Si tu ne disposes pas encore d'un projet Google Cloud, crée un nouveau projet via Menu > Gérer les ressources > Créer un projet. Le projet doit être associé à l'organisation Google Workspace. |
3.2 Création du Service Account
Le Service Account est une identité applicative que Cyber Guru utilise pour s'authentifier auprès des API de Google Workspace. Procède comme suit :
- À partir du menu latéral, sélectionne IAM et administration > Comptes de service
- Clique sur + CRÉER UN COMPTE DE SERVICE
- Remplis le formulaire avec les valeurs suivantes :
- Nom du compte de service : cyberguru-sync (ou un nom de ton choix)
- ID du compte de service : sera généré automatiquement en fonction du nom
- Description : Compte de service pour la synchronisation des utilisateurs avec Cyber Guru
- Clique sur CRÉER ET CONTINUER
- Dans la section Accorder à ce compte de service l'accès au projet, assigne le rôle Lecteur (Viewer) et clique sur CONTINUER
- Dans la section Accorder aux utilisateurs l'accès à ce compte de service, laisse vide et clique sur TERMINER
| i |
Où trouver l'email du Service Account Après la création, l'email du Service Account apparaît dans la liste des comptes de service au format : cyberguru-sync@[PROJECT-ID].iam.gserviceaccount.com Cette valeur correspond au paramètre google_service_account_email à communiquer à Cyber Guru. |
3.3 Activation de la Domain-Wide Delegation
Pour permettre au Service Account de lire les utilisateurs de tout le domaine Google Workspace, il est nécessaire d'activer la Domain-Wide Delegation (délégation au niveau du domaine).
- Dans la liste des Comptes de service, clique sur le Service Account que tu viens de créer
- Sélectionne l'onglet Détails avancés
- Dans la section Délégation au niveau du domaine, clique sur Modifier et copie l'ID Client
| i |
Annote l'ID Client Après avoir activé la Domain-Wide Delegation, un ID Client numérique (ex. 123456789012345678901) apparaîtra dans l'onglet Détails avancés. Annote-le : il sera nécessaire à l'étape suivante dans la Google Admin Console. |
3.4 Génération de la clé JSON (google_private_key)
La clé JSON contient les identifiants cryptographiques que Cyber Guru utilise pour s'authentifier. C'est l'élément le plus sensible de toute la configuration.
- Ouvre le Service Account que tu as créé
- Sélectionne l'onglet CLÉS
- Clique sur AJOUTER UNE CLÉ > Créer une nouvelle clé
- Sélectionne le format JSON
- Clique sur CRÉER : le fichier JSON sera téléchargé automatiquement sur ton ordinateur
| ! |
Gestion sécurisée de la clé JSON Le fichier JSON téléchargé contient la clé privée du Service Account. Traite-le comme un mot de passe. Ne le partage jamais par email non chiffré, ne le charge pas sur des dépôts Git ou des outils de partage de fichiers non sécurisés. Le contenu du champ private_key dans le fichier JSON correspond au paramètre google_private_key à communiquer à Cyber Guru. Une fois la clé remise à Cyber Guru, supprime le fichier de ton ordinateur local. |
4. Configuration sur Google Admin Console
4.1 Autorisation du Service Account (OAuth Scopes)
Dans la Google Admin Console, il est nécessaire d'autoriser le Service Account à accéder aux API de Google Workspace via les OAuth Scope appropriés.
- Accède à https://admin.google.com et connecte-toi en tant que Super Admin
- À partir du menu, sélectionne Sécurité > Accès et contrôle des données > Contrôles API
- Clique sur Gérer la délégation au niveau du domaine
- Clique sur Ajouter nouveau
- Dans le champ ID Client, insère l'ID Client numérique du Service Account que tu as noté précédemment
- Dans le champ OAuth Scope, insère les scopes suivants séparés par une virgule :
|
https://www.googleapis.com/auth/admin.directory.user.readonly, https://www.googleapis.com/auth/admin.directory.group.readonly, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.userschema.readonly |
- Clique sur AUTORISER
| i |
Description des OAuth Scope
|
4.2 Récupération du Customer ID (google_customer_id)
Le Customer ID identifie de manière unique ton compte Google Workspace.
- À partir de la Google Admin Console, accède à Compte > Paramètres du compte
- Dans la section Informations sur le profil, trouve le champ ID client
- La valeur a le format Cxxxxxxxx (ex. C03abc1de)
- Annote cette valeur : elle correspond au paramètre google_customer_id
4.3 Récupération du Domaine (google_domain)
Le domaine primaire de ton Google Workspace est visible dans la Google Admin Console :
- À partir de la Google Admin Console, accède à Compte > Domaines > Gérer les domaines
- Le domaine primaire (marqué comme Principal) est la valeur à communiquer
- Ex. : azienda.com. Elle correspond au paramètre google_domain
4.4 Identification de l'Admin Email (google_admin_email)
Le Service Account doit usurper l'identité d'un compte administrateur pour lire les utilisateurs du domaine. Identifie un compte avec les exigences suivantes :
- Doit être un utilisateur réel du domaine Google Workspace (pas un alias)
- Doit avoir le rôle de Super Admin ou Admin avec permissions de lecture seule sur l'annuaire
- Doit être un compte stable, non sujet à désactivation ou changement d'email
Cette valeur correspond au paramètre google_admin_email à communiquer à Cyber Guru.
5. Paramètres Avancés
Les trois paramètres suivants sont optionnels et concernent des fonctionnalités avancées de personnalisation. Configure-les uniquement si nécessaire, en accord avec l'équipe Cyber Guru.
5.1 google_custom_schemas
Google Workspace permet aux administrateurs d'ajouter des attributs personnalisés aux utilisateurs via Custom Schemas. Ces attributs ne font pas partie du profil utilisateur standard et sont définis par l'administrateur pour les besoins spécifiques de l'organisation (ex. département, siège, niveau de risque, etc.).
Le paramètre google_custom_schemas indique à Cyber Guru quels schémas personnalisés lire pour chaque utilisateur. Si ton organisation utilise des custom schemas et souhaite que Cyber Guru les acquière, procède comme suit :
- À partir de la Google Admin Console, accède à Annuaire > Paramètres personnalisés
- Vérifie quels schémas personnalisés sont définis (ex. HR_Data, Security_Attributes)
- Pour chaque schéma d'intérêt, annote le nom du schéma et les noms des champs à inclure
La valeur à communiquer est une liste de noms de schéma, par exemple :
| HR_Data, Security_Attributes |
| i |
Quand configurer ce paramètre Ce paramètre est optionnel. Si tu ne disposes pas de custom schemas ou qu'il n'est pas nécessaire de les inclure, laisse vide et communique-le à l'équipe Cyber Guru. En cas de doute, contacte le support Cyber Guru avant de procéder. |
5.2 google_org_mapping
Le paramètre google_org_mapping définit comment renommer les champs des Custom Schema de Google Workspace lorsqu'ils sont synchronisés en tant qu'org dans Cyber Guru.
Ce mappage te permet de standardiser les noms des attributs personnalisés provenant de Google, les rendant cohérents avec la nomenclature utilisée dans Cyber Guru (ex. département, siège, manager).
Format
Exemple
Chaque ligne contient la paire NomChampsSchema; nom_destination :
|
Department; department Location; office Manager; manager |
Les champs non inclus dans le mappage sont néanmoins synchronisés, en conservant la structure originale.
5.3 google_groups
Le paramètre google_groups te permet de limiter la synchronisation aux seuls utilisateurs appartenant à un ou plusieurs groupes Google Workspace spécifiques. S'il n'est pas configuré, tous les utilisateurs du domaine sont synchronisés.
Si ton organisation souhaite synchroniser uniquement un sous-ensemble d'utilisateurs basé sur l'appartenance à des groupes, procède comme suit :
- À partir de la Google Admin Console, accède à Annuaire > Groupes
- Identifie les groupes d'intérêt et annote l'ID de chaque groupe
Comment cela fonctionne : seuls les utilisateurs qui sont membres directs d'au moins l'un des groupes indiqués seront synchronisés. Si un groupe configuré n'est pas trouvé dans Google Workspace, la synchronisation pour la company est interrompue (comportement fail-safe).
ℹ️ Quand configurer ce paramètre Ce paramètre est optionnel. Si tu souhaites synchroniser tous les utilisateurs du domaine, laisse vide. Il est combinable avec google_domain : dans ce cas, seuls les utilisateurs des groupes indiqués qui appartiennent au domaine spécifié seront synchronisés.
6. Résumé des Paramètres à Communiquer
Une fois que tu as complété les opérations décrites dans les sections précédentes, collecte toutes les valeurs dans le tableau suivant et transmets-les à l'équipe Cyber Guru via ticket ou email chiffré (voir Section 7).
| Paramètre | Type | Obligatoire | Description / Comment le trouver |
|---|---|---|---|
| google_enabled | Boolean | Oui | Définis toujours à true pour activer l'intégration |
| google_service_account_email | String | Oui | Email du Service Account. Format : nom@[project-id].iam.gserviceaccount.com |
| google_private_key | String | Oui | Clé privée du fichier JSON téléchargé. Champ private_key du fichier |
| google_admin_email | String | Oui | Email d'un Super Admin du domaine que le Service Account peut usurper |
| google_customer_id | String | Non | ID client Google Workspace. Format : Cxxxxxxxx. Trouve-le dans Admin Console > Compte > Paramètres |
| google_domain | String | Non | Domaine primaire Google Workspace. Ex. : azienda.com |
| google_custom_schemas | String | Non | Noms des schémas personnalisés à inclure. Laisse vide s'ils ne sont pas utilisés |
| google_org_mapping | JSON | Non | Mappage des champs Custom Schema. À convenir avec l'équipe CG |
| google_groups | String | Non | ID des groupes Google à synchroniser. Laisse vide pour synchroniser tous les utilisateurs |
| ! |
Sécurité dans la transmission des données Le paramètre google_private_key est une credenziale sensible. Ne le transmets jamais en clair par email standard. Utilise exclusivement les canaux sécurisés indiqués par l'équipe Cyber Guru : ticket avec pièce jointe chiffrée, portail sécurisé dédié ou transfert via PGP. En cas de doute sur les modalités de transmission, contacte le support Cyber Guru avant de procéder. |
7. Comment Envoyer les Données à Cyber Guru
Une fois que tu as collecté tous les paramètres, communique-les à l'équipe Cyber Guru en suivant les instructions ci-dessous.
7.1 Canaux acceptés
- Ticket de support sur la plateforme Cyber Guru (méthode préférée) : joindre les données dans un fichier texte chiffré
- Email à ton référent Cyber Guru : utilise uniquement des adresses email d'entreprise vérifiées
7.2 Format recommandé pour le ticket / email
Inclus dans le corps du message ou en pièce jointe les informations suivantes :
|
CONFIGURATION INTÉGRATION GOOGLE WORKSPACE - [NOM ENTREPRISE]
google_enabled: true google_service_account_email: <insérer valeur> google_private_key: <insérer contenu du champ private_key du fichier JSON> google_admin_email: <insérer valeur> google_customer_id: <insérer valeur> google_domain: <insérer valeur> google_custom_schemas: <insérer valeur ou 'non utilisé'> google_org_mapping: <insérer JSON ou 'non requis'> google_groups: <insérer ID des groupes ou 'non utilisé'> |
7.3 À quoi s'attendre après l'envoi
- L'équipe Cyber Guru recevra les données et les chargera dans la configuration de ton instance dans 1-2 jours ouvrables
- Un test de connectivité et une première importation des utilisateurs seront effectués
- Tu recevras une confirmation via ticket avec le nombre d'utilisateurs synchronisés et le résultat de l'opération
- En cas d'erreurs, l'équipe Cyber Guru te contactera pour demander les informations manquantes ou correctes
8. Questions Fréquemment Posées (FAQ)
Q : Le Service Account a-t-il accès à des données sensibles des utilisateurs ?
R : Non. Le Service Account est configuré avec des scopes de lecture seule (readonly) limités à l'annuaire des utilisateurs. Il n'a pas accès aux emails, documents, calendrier ou autres données personnelles des utilisateurs.
Q : Que se passe-t-il si un utilisateur est désactivé dans Google Workspace ?
R : À chaque synchronisation, Cyber Guru met à jour l'état des utilisateurs. Les utilisateurs désactivés ou supprimés de Google Workspace sont automatiquement désactivés également sur la plateforme Cyber Guru.
Q : À quelle fréquence la synchronisation a-t-elle lieu ?
R : La fréquence de synchronisation est configurable par l'équipe Cyber Guru en fonction de tes besoins. Par défaut, elle est exécutée toutes les 24 heures. Pour des besoins spécifiques, contacte le support.
Q : Que se passe-t-il si je change le mot de passe de l'email admin indiqué dans google_admin_email ?
R : Le mot de passe de l'email admin n'affecte pas l'intégration : le Service Account utilise la clé privée JSON pour s'authentifier, pas le mot de passe de l'utilisateur. Cependant, si le compte est désactivé ou si le rôle d'admin est supprimé, la synchronisation cessera de fonctionner. Dans ce cas, communique le nouveau compte admin à Cyber Guru.
Q : Dois-je renouveler la clé JSON périodiquement ?
R : Les clés JSON de Google n'expirent pas automatiquement, mais il est recommandé de les faire tourner tous les 12 mois pour des raisons de sécurité. Dans ce cas, génère une nouvelle clé (section 3.4), supprime l'ancienne du projet Google Cloud, et communique la nouvelle clé à l'équipe Cyber Guru.
Q : Puis-je utiliser un Service Account déjà existant dans mon organisation ?
R : Oui, il est possible d'utiliser un Service Account existant à condition qu'il n'ait pas de permissions excessives. Vérifie qu'il a la Domain-Wide Delegation activée et les OAuth Scope corrects comme indiqué dans la section 4.1.
Q : google_custom_schemas et google_org_mapping sont-ils obligatoires ?
R : Non, les deux paramètres sont optionnels. Si tu n'utilises pas de custom schemas ou qu'un mappage organisationnel n'est pas requis, communique-le à l'équipe Cyber Guru qui configurera l'intégration avec les valeurs par défaut.
Q : La synchronisation inclut-elle les utilisateurs de tous les domaines de l'organisation ?
R : Par défaut, le domaine indiqué dans google_domain est synchronisé. Si ton organisation a plusieurs domaines Google Workspace (domaines alias ou domaines supplémentaires), contacte l'équipe Cyber Guru.
Q : Puis-je synchroniser uniquement certains Custom Schema ?
R : Oui, utilise le champ google_custom_schemas pour spécifier quels schémas synchroniser.
Q : Puis-je renommer les champs des Custom Schema ?
R : Oui, utilise le champ google_org_mapping pour mapper SchemaName.FieldName → tags.custom_name.
Q : Pourquoi le pays n'est-il pas synchronisé ?
R : Le champ countryCode n'est disponible que si l'adresse est insérée via API avec des champs structurés. Depuis la Google Admin Console, le champ adresse est du texte libre et ne fournit pas de countryCode.
Q : Puis-je modifier les utilisateurs de CyberGuru vers Google ?
R : Non, la synchronisation est unidirectionnelle. Google Workspace est toujours la source de vérité.
Q : Les utilisateurs sont-ils supprimés ?
R : Non, si un utilisateur n'existe plus dans Google, il est seulement suspendu dans CyberGuru, pas supprimé.
Q : Puis-je synchroniser uniquement les utilisateurs de groupes Google spécifiques ?
R : Oui, communique à l'équipe Cyber Guru les ID des groupes Google à inclure. Seuls les utilisateurs membres d'au moins l'un des groupes indiqués seront synchronisés.
Q : Que se passe-t-il si un groupe configuré n'existe plus ?
R: La synchronisation pour la company est interrompue pour des raisons de sécurité. Contacte l'équipe Cyber Guru pour mettre à jour la configuration.
9. Support et Contacts
Pour toute question lors de la configuration, l'équipe Cyber Guru est à ta disposition via les canaux suivants :
| Canal | Détails |
|---|---|
| Portail Support | https://support.cyberguru.eu/hc/it |
| support@cyberguru.eu | |
| Référent Account | Contacte ton Customer Success Manager dédié |