Périmètres OAuth et autorisations
Découvrez comment Elba demande les autorisations des intégrations et où vérifier l'ensemble des périmètres actuels.
Elba demande des autorisations en fonction du connecteur et des fonctionnalités activés. Leur liste exacte peut varier selon le fournisseur, la région et la configuration du produit.
Utilisez l'écran d'autorisation comme source de référence
Examinez les autorisations affichées par Elba et par le fournisseur lors de la connexion. N'approuvez pas une liste de périmètres copiée depuis une ancienne capture d'écran ou un ancien article de la base de connaissances.
Pourquoi les autorisations diffèrent-elles ?
- Les autorisations de lecture de l'annuaire importent les utilisateurs, les groupes et les métadonnées des comptes.
- Les autorisations de lecture des données de sécurité et d'audit collectent les signaux utilisés pour faire remonter les constats pris en charge.
- Les autorisations relatives au contenu ou au partage permettent d'analyser la protection des données pour le fournisseur sélectionné.
- Les autorisations d'écriture sont demandées uniquement lorsqu'un connecteur prend en charge une action corrective, par exemple la modification d'un accès ou la révocation d'une autorisation prise en charge.
- L'accès hors ligne permet à Elba d'actualiser une connexion autorisée sans demander à un administrateur de se connecter à chaque synchronisation.
Tous les connecteurs ne prennent pas en charge l'ensemble des fonctionnalités ou des actions automatisées. Consultez les fonctionnalités des intégrations et le catalogue des intégrations en temps réel dans votre espace de travail.
Instructions par fournisseur
Google Workspace
Google utilise des autorisations distinctes pour la connexion, la synchronisation de l'annuaire, l'analyse de sécurité et les fonctionnalités facultatives. Un super-administrateur doit copier l'ID client et les périmètres exacts de délégation à l'échelle du domaine affichés par Elba dans la console Google Admin. Consultez la page Connecter Google Workspace.
Connexion
openid(OpenID Connect) : authentifier l'utilisateur Google connecté et recevoir un jeton d'identité.profile(OpenID Connect) : lire les informations de profil de base de l'utilisateur connecté.email(OpenID Connect) : lire l'adresse e-mail déclarée de l'utilisateur connecté.https://www.googleapis.com/auth/admin.directory.user.readonly(déléguée): valider le compte Workspace et le rôle d'administrateur de l'utilisateur lors de la configuration.
Synchronisation de l'annuaire
Ces périmètres utilisent la délégation à l'échelle du domaine :
https://www.googleapis.com/auth/admin.directory.domain.readonly: lire les domaines Workspace utilisés pour identifier l'organisation.https://www.googleapis.com/auth/admin.directory.group.readonly: lire les groupes et leurs membres pour la synchronisation.https://www.googleapis.com/auth/admin.directory.user.readonly: lire les profils utilisateur pour leur création et leur réconciliation.
Sécurité et Data Protection
La connexion à la source de sécurité Google utilise une autorisation distincte de délégation à l'échelle du domaine :
https://www.googleapis.com/auth/admin.directory.group.member.readonly: identifier les propriétaires des groupes Google référencés dans les autorisations des Drives partagés.https://www.googleapis.com/auth/admin.directory.user.readonly: associer les utilisateurs Google aux membres Elba et aux propriétaires des ressources.https://www.googleapis.com/auth/admin.directory.user.security: lire et révoquer les autorisations OAuth prises en charge pour les constats Third-Party Apps.https://www.googleapis.com/auth/drive: répertorier les fichiers Drive, lire certaines métadonnées et autorisations de partage, et appliquer les suppressions d'autorisations prises en charge.
Le périmètre drive accorde un accès étendu aux données Drive accessibles au compte représenté. Elba l'utilise pour les workflows de sécurité et de Data Protection activés ; vérifiez l'entrée de délégation actuelle avant de l'approuver.
Fonctionnalités Google facultatives
- Simulations de phishing,
https://www.googleapis.com/auth/gmail.insert: insérer des messages de simulation dans les boîtes de réception sans envoyer d'e-mail. - Google Chat,
https://www.googleapis.com/auth/admin.directory.user.readonly: identifier les utilisateurs éligibles pour l'intégration Chat. - Google Chat,
https://www.googleapis.com/auth/chat.spaces.create: créer les espaces Chat pris en charge pour les communications avec les employés.
Microsoft 365
Microsoft affiche les autorisations demandées à l'échelle de l'organisation lors du consentement du tenant. Utilisez un compte d'administrateur général pour effectuer l'ensemble du processus. Consultez la page Connecter Microsoft 365.
Elba utilise des autorisations déléguées lors de la connexion Microsoft et des autorisations d'application pour les traitements effectués sans utilisateur connecté. Les autorisations sont réparties entre plusieurs processus de consentement Microsoft et ne sont donc pas toutes demandées simultanément.
Connexion et synchronisation de l'annuaire
| Autorisation | Type | Pourquoi Elba la demande |
|---|---|---|
openid | OpenID Connect | Authentifier l'utilisateur Microsoft connecté et recevoir un jeton d'identité. |
profile | OpenID Connect | Lire les informations de profil de base de l'utilisateur Microsoft connecté. |
email | OpenID Connect | Lire l'adresse e-mail déclarée de l'utilisateur Microsoft connecté. |
offline_access | OpenID Connect | Permettre à Microsoft d'émettre un jeton d'actualisation pour l'accès délégué. |
User.Read | Déléguée | Lire l'identifiant, le nom et l'adresse e-mail de l'utilisateur Microsoft connecté. |
Directory.Read.All | Déléguée | Lire les informations du tenant, de l'annuaire et des rôles nécessaires pour valider l'organisation et l'administrateur. |
User.Read.All | Application | Lire les profils utilisateur afin de créer et de réconcilier les membres Elba éligibles. |
Directory.Read.All | Application | Lire les utilisateurs, les groupes, leurs membres et les métadonnées d'annuaire pour la synchronisation et la validation du groupe sélectionné. |
Fonctionnalités Microsoft facultatives
Il s'agit d'autorisations d'application utilisées par des fonctionnalités facultatives distinctes :
- Simulations de phishing,
Mail.ReadWrite: Elba l'utilise pour créer des messages de simulation directement dans les boîtes de réception. Par défaut, l'autorisation d'application permet de créer, lire, mettre à jour et supprimer des e-mails dans toutes les boîtes aux lettres du tenant ; elle n'inclut pasMail.Send. - Notifications Teams,
AppCatalog.Read.All: trouver l'application Elba dans le catalogue d'applications Microsoft Teams du tenant. - Notifications Teams,
TeamsAppInstallation.ReadWriteSelfForUser.All: Elba l'utilise pour installer son application Teams pour les utilisateurs. L'autorisation permet également de mettre à jour ou de supprimer cette même application. - Notifications Teams,
User.Read.All: identifier les utilisateurs Microsoft éligibles pour l'installation de l'application et les notifications.
Les simulations de phishing et les notifications Teams utilisent des applications Microsoft Elba et des processus de consentement distincts. L'écran de consentement Microsoft constitue la référence pour chaque processus ; s'il affiche une autorisation qui n'est pas répertoriée ici, contactez Elba avant de l'approuver. La référence des autorisations Microsoft Graph décrit l'accès maximal accordé par chaque autorisation.
Pendant l'onboarding, vous pouvez limiter les données de l'annuaire Microsoft importées par Elba à un groupe de sécurité Entra. Il s'agit d'une limite d'interrogation et de stockage, et non d'une limite d'autorisation Microsoft : les autorisations de l'application affichées pendant le consentement restent valables pour l'ensemble du tenant. En mode groupe, Elba interroge et stocke uniquement les métadonnées du groupe sélectionné et ses membres directs éligibles pendant la synchronisation de l'annuaire.
Okta
L'intégration de service Okta et l'application SSO utilisent des autorisations distinctes :
| Périmètre | Autorisation | Pourquoi Elba le demande |
|---|---|---|
okta.apps.read | Intégration de service | Lire les applications attribuées et leurs attributions. |
okta.users.read | Intégration de service | Lire les utilisateurs et leur statut pour la synchronisation. |
okta.roles.read | Intégration de service | Lire les rôles d'administration utilisés par les constats de sécurité. |
okta.groups.read | Intégration de service | Lire les groupes et leurs membres. |
okta.users.read.self | SSO | Lire le profil de l'utilisateur qui se connecte à Elba. |
Consultez la page Connecter Okta.
Slack
Elba utilise des applications Slack distinctes pour les communications avec les employés et Data Protection. Elles ne demandent pas les mêmes autorisations.
Communications avec les employés
| Périmètre bot | Pourquoi Elba le demande |
|---|---|
users:read | Associer les membres Slack actifs aux membres Elba. |
users:read.email | Associer les membres à l'aide de leur adresse e-mail. |
chat:write | Envoyer les messages Elba pris en charge. |
im:write | Ouvrir des conversations directes avec les membres associés. |
chat:write.customize | Présenter les messages pris en charge avec l'identité Elba configurée. |
Data Protection
| Périmètre utilisateur | Pourquoi Elba le demande |
|---|---|
channels:history | Analyser les messages pris en charge dans les canaux publics accessibles à la connexion autorisée. |
channels:read | Lire les métadonnées des canaux publics. |
chat:write | Appliquer dans Slack les remédiations de messages prises en charge lorsque cela est autorisé. |
team:read | Lire les métadonnées de l'espace de travail. |
users:read | Identifier les auteurs des messages et les membres Slack. |
users:read.email | Associer les membres Slack aux membres Elba par leur adresse e-mail. |
Ces autorisations Data Protection ne donnent pas accès à l'historique des canaux privés. Slack répertorie les autorisations demandées par l'application lors de l'installation, et la politique de gestion des applications de votre espace détermine qui peut les approuver. Consultez la page Connecter Slack.
Confluence
La connexion Confluence à Data Protection demande actuellement les périmètres OAuth 2.0 suivants :
| Périmètre | Pourquoi Elba le demande |
|---|---|
offline_access | Actualiser la connexion sans reconnexion répétée de l'administrateur. |
read:confluence-user | Valider l'utilisateur Confluence qui accorde l'autorisation. |
read:group:confluence | Lire les groupes Confluence. |
read:user:confluence | Lire les utilisateurs et leur appartenance aux groupes. |
read:content-details:confluence | Lire les détails de contenu et de restriction utilisés par les constats. |
write:content.restriction:confluence | Supprimer les restrictions de page prises en charge pendant la remédiation. |
read:page:confluence | Lire les métadonnées des pages. |
read:permission:confluence | Lire les autorisations des espaces. |
write:space.permission:confluence | Supprimer les autorisations d'espace prises en charge pendant la remédiation. |
read:space:confluence | Lire les métadonnées des espaces Confluence. |
Les autorisations Confluence restent soumises aux droits propres de l'utilisateur qui les accorde. La référence des périmètres Confluence décrit l'accès maximal accordé par chaque périmètre.
Dropbox
Le connecteur Dropbox Business actuel appelle des routes qui nécessitent les périmètres suivants :
| Périmètre | Pourquoi Elba le demande |
|---|---|
team_info.read | Valider l'équipe connectée et l'administrateur d'équipe qui accorde l'accès. |
account_info.read | Lire le compte de l'administrateur authentifié et l'espace de noms de l'équipe. |
members.read | Synchroniser les membres de l'équipe. |
members.write | Suspendre un membre d'équipe pris en charge pendant une remédiation. |
sessions.list | Répertorier les applications liées pour les constats Third-Party Apps. |
sessions.modify | Révoquer une application liée prise en charge. |
files.metadata.read | Lire les métadonnées des fichiers et dossiers sans télécharger leur contenu. |
sharing.read | Lire les membres du partage et les métadonnées des liens partagés. |
sharing.write | Supprimer les membres du partage pris en charge et révoquer des liens partagés. |
team_data.member | Agir sur les espaces des membres pour lire les métadonnées ou corriger un partage. |
Les autorisations de l'application Dropbox sont configurées dans la Dropbox App Console. L'écran d'autorisation Dropbox constitue donc la source exhaustive de l'autorisation activée. La référence des routes du SDK Dropbox indique le périmètre requis par chaque route API.
SharePoint et OneDrive
Data Protection pour SharePoint et OneDrive utilise une application Microsoft distincte, des autorisations d'application et l'autorisation .default avec des identifiants client. Le connecteur lit les utilisateurs, sites, Drives, éléments et autorisations, crée des abonnements aux changements et supprime les autorisations d'éléments prises en charge.
Contrairement à une chaîne de périmètres OAuth explicite, .default demande les rôles d'application configurés dans l'inscription active de l'application Entra d'Elba. Ces rôles sont donc affichés de manière exhaustive sur l'écran de consentement du tenant Microsoft plutôt qu'intégrés au connecteur. Vérifiez cet écran avant d'approuver et contactez Elba s'il contient une autorisation inattendue. En particulier, Sites.FullControl.All, lorsqu'elle est affichée, permet un contrôle total de toutes les collections de sites ; il ne s'agit pas d'une autorisation en lecture seule.
Revue de sécurité
Pour demander une revue des autorisations propres à un connecteur, contactez [email protected] et indiquez le fournisseur, la région de l'espace de travail et la fonctionnalité que vous comptez activer. N'incluez jamais de secrets client ni de clés API.