Sécurité et conformité

Périmètres OAuth et autorisations

Découvrez comment Elba demande les autorisations des intégrations et où vérifier l'ensemble des périmètres actuels.

Révisé le 10 août 2026 · Security

Elba demande des autorisations en fonction du connecteur et des fonctionnalités activés. Leur liste exacte peut varier selon le fournisseur, la région et la configuration du produit.

Utilisez l'écran d'autorisation comme source de référence

Examinez les autorisations affichées par Elba et par le fournisseur lors de la connexion. N'approuvez pas une liste de périmètres copiée depuis une ancienne capture d'écran ou un ancien article de la base de connaissances.

Pourquoi les autorisations diffèrent-elles ?

  • Les autorisations de lecture de l'annuaire importent les utilisateurs, les groupes et les métadonnées des comptes.
  • Les autorisations de lecture des données de sécurité et d'audit collectent les signaux utilisés pour faire remonter les constats pris en charge.
  • Les autorisations relatives au contenu ou au partage permettent d'analyser la protection des données pour le fournisseur sélectionné.
  • Les autorisations d'écriture sont demandées uniquement lorsqu'un connecteur prend en charge une action corrective, par exemple la modification d'un accès ou la révocation d'une autorisation prise en charge.
  • L'accès hors ligne permet à Elba d'actualiser une connexion autorisée sans demander à un administrateur de se connecter à chaque synchronisation.

Tous les connecteurs ne prennent pas en charge l'ensemble des fonctionnalités ou des actions automatisées. Consultez les fonctionnalités des intégrations et le catalogue des intégrations en temps réel dans votre espace de travail.

Instructions par fournisseur

Google Workspace

Google utilise des autorisations distinctes pour la connexion, la synchronisation de l'annuaire, l'analyse de sécurité et les fonctionnalités facultatives. Un super-administrateur doit copier l'ID client et les périmètres exacts de délégation à l'échelle du domaine affichés par Elba dans la console Google Admin. Consultez la page Connecter Google Workspace.

Connexion

  • openid (OpenID Connect) : authentifier l'utilisateur Google connecté et recevoir un jeton d'identité.
  • profile (OpenID Connect) : lire les informations de profil de base de l'utilisateur connecté.
  • email (OpenID Connect) : lire l'adresse e-mail déclarée de l'utilisateur connecté.
  • https://www.googleapis.com/auth/admin.directory.user.readonly (déléguée): valider le compte Workspace et le rôle d'administrateur de l'utilisateur lors de la configuration.

Synchronisation de l'annuaire

Ces périmètres utilisent la délégation à l'échelle du domaine :

  • https://www.googleapis.com/auth/admin.directory.domain.readonly: lire les domaines Workspace utilisés pour identifier l'organisation.
  • https://www.googleapis.com/auth/admin.directory.group.readonly: lire les groupes et leurs membres pour la synchronisation.
  • https://www.googleapis.com/auth/admin.directory.user.readonly: lire les profils utilisateur pour leur création et leur réconciliation.

Sécurité et Data Protection

La connexion à la source de sécurité Google utilise une autorisation distincte de délégation à l'échelle du domaine :

  • https://www.googleapis.com/auth/admin.directory.group.member.readonly: identifier les propriétaires des groupes Google référencés dans les autorisations des Drives partagés.
  • https://www.googleapis.com/auth/admin.directory.user.readonly: associer les utilisateurs Google aux membres Elba et aux propriétaires des ressources.
  • https://www.googleapis.com/auth/admin.directory.user.security: lire et révoquer les autorisations OAuth prises en charge pour les constats Third-Party Apps.
  • https://www.googleapis.com/auth/drive: répertorier les fichiers Drive, lire certaines métadonnées et autorisations de partage, et appliquer les suppressions d'autorisations prises en charge.

Le périmètre drive accorde un accès étendu aux données Drive accessibles au compte représenté. Elba l'utilise pour les workflows de sécurité et de Data Protection activés ; vérifiez l'entrée de délégation actuelle avant de l'approuver.

Fonctionnalités Google facultatives

  • Simulations de phishing, https://www.googleapis.com/auth/gmail.insert: insérer des messages de simulation dans les boîtes de réception sans envoyer d'e-mail.
  • Google Chat, https://www.googleapis.com/auth/admin.directory.user.readonly: identifier les utilisateurs éligibles pour l'intégration Chat.
  • Google Chat, https://www.googleapis.com/auth/chat.spaces.create: créer les espaces Chat pris en charge pour les communications avec les employés.

Microsoft 365

Microsoft affiche les autorisations demandées à l'échelle de l'organisation lors du consentement du tenant. Utilisez un compte d'administrateur général pour effectuer l'ensemble du processus. Consultez la page Connecter Microsoft 365.

Elba utilise des autorisations déléguées lors de la connexion Microsoft et des autorisations d'application pour les traitements effectués sans utilisateur connecté. Les autorisations sont réparties entre plusieurs processus de consentement Microsoft et ne sont donc pas toutes demandées simultanément.

Connexion et synchronisation de l'annuaire

AutorisationTypePourquoi Elba la demande
openidOpenID ConnectAuthentifier l'utilisateur Microsoft connecté et recevoir un jeton d'identité.
profileOpenID ConnectLire les informations de profil de base de l'utilisateur Microsoft connecté.
emailOpenID ConnectLire l'adresse e-mail déclarée de l'utilisateur Microsoft connecté.
offline_accessOpenID ConnectPermettre à Microsoft d'émettre un jeton d'actualisation pour l'accès délégué.
User.ReadDéléguéeLire l'identifiant, le nom et l'adresse e-mail de l'utilisateur Microsoft connecté.
Directory.Read.AllDéléguéeLire les informations du tenant, de l'annuaire et des rôles nécessaires pour valider l'organisation et l'administrateur.
User.Read.AllApplicationLire les profils utilisateur afin de créer et de réconcilier les membres Elba éligibles.
Directory.Read.AllApplicationLire les utilisateurs, les groupes, leurs membres et les métadonnées d'annuaire pour la synchronisation et la validation du groupe sélectionné.

Fonctionnalités Microsoft facultatives

Il s'agit d'autorisations d'application utilisées par des fonctionnalités facultatives distinctes :

  • Simulations de phishing, Mail.ReadWrite : Elba l'utilise pour créer des messages de simulation directement dans les boîtes de réception. Par défaut, l'autorisation d'application permet de créer, lire, mettre à jour et supprimer des e-mails dans toutes les boîtes aux lettres du tenant ; elle n'inclut pas Mail.Send.
  • Notifications Teams, AppCatalog.Read.All : trouver l'application Elba dans le catalogue d'applications Microsoft Teams du tenant.
  • Notifications Teams, TeamsAppInstallation.ReadWriteSelfForUser.All : Elba l'utilise pour installer son application Teams pour les utilisateurs. L'autorisation permet également de mettre à jour ou de supprimer cette même application.
  • Notifications Teams, User.Read.All : identifier les utilisateurs Microsoft éligibles pour l'installation de l'application et les notifications.

Les simulations de phishing et les notifications Teams utilisent des applications Microsoft Elba et des processus de consentement distincts. L'écran de consentement Microsoft constitue la référence pour chaque processus ; s'il affiche une autorisation qui n'est pas répertoriée ici, contactez Elba avant de l'approuver. La référence des autorisations Microsoft Graph décrit l'accès maximal accordé par chaque autorisation.

Pendant l'onboarding, vous pouvez limiter les données de l'annuaire Microsoft importées par Elba à un groupe de sécurité Entra. Il s'agit d'une limite d'interrogation et de stockage, et non d'une limite d'autorisation Microsoft : les autorisations de l'application affichées pendant le consentement restent valables pour l'ensemble du tenant. En mode groupe, Elba interroge et stocke uniquement les métadonnées du groupe sélectionné et ses membres directs éligibles pendant la synchronisation de l'annuaire.

Okta

L'intégration de service Okta et l'application SSO utilisent des autorisations distinctes :

PérimètreAutorisationPourquoi Elba le demande
okta.apps.readIntégration de serviceLire les applications attribuées et leurs attributions.
okta.users.readIntégration de serviceLire les utilisateurs et leur statut pour la synchronisation.
okta.roles.readIntégration de serviceLire les rôles d'administration utilisés par les constats de sécurité.
okta.groups.readIntégration de serviceLire les groupes et leurs membres.
okta.users.read.selfSSOLire le profil de l'utilisateur qui se connecte à Elba.

Consultez la page Connecter Okta.

Slack

Elba utilise des applications Slack distinctes pour les communications avec les employés et Data Protection. Elles ne demandent pas les mêmes autorisations.

Communications avec les employés

Périmètre botPourquoi Elba le demande
users:readAssocier les membres Slack actifs aux membres Elba.
users:read.emailAssocier les membres à l'aide de leur adresse e-mail.
chat:writeEnvoyer les messages Elba pris en charge.
im:writeOuvrir des conversations directes avec les membres associés.
chat:write.customizePrésenter les messages pris en charge avec l'identité Elba configurée.

Data Protection

Périmètre utilisateurPourquoi Elba le demande
channels:historyAnalyser les messages pris en charge dans les canaux publics accessibles à la connexion autorisée.
channels:readLire les métadonnées des canaux publics.
chat:writeAppliquer dans Slack les remédiations de messages prises en charge lorsque cela est autorisé.
team:readLire les métadonnées de l'espace de travail.
users:readIdentifier les auteurs des messages et les membres Slack.
users:read.emailAssocier les membres Slack aux membres Elba par leur adresse e-mail.

Ces autorisations Data Protection ne donnent pas accès à l'historique des canaux privés. Slack répertorie les autorisations demandées par l'application lors de l'installation, et la politique de gestion des applications de votre espace détermine qui peut les approuver. Consultez la page Connecter Slack.

Confluence

La connexion Confluence à Data Protection demande actuellement les périmètres OAuth 2.0 suivants :

PérimètrePourquoi Elba le demande
offline_accessActualiser la connexion sans reconnexion répétée de l'administrateur.
read:confluence-userValider l'utilisateur Confluence qui accorde l'autorisation.
read:group:confluenceLire les groupes Confluence.
read:user:confluenceLire les utilisateurs et leur appartenance aux groupes.
read:content-details:confluenceLire les détails de contenu et de restriction utilisés par les constats.
write:content.restriction:confluenceSupprimer les restrictions de page prises en charge pendant la remédiation.
read:page:confluenceLire les métadonnées des pages.
read:permission:confluenceLire les autorisations des espaces.
write:space.permission:confluenceSupprimer les autorisations d'espace prises en charge pendant la remédiation.
read:space:confluenceLire les métadonnées des espaces Confluence.

Les autorisations Confluence restent soumises aux droits propres de l'utilisateur qui les accorde. La référence des périmètres Confluence décrit l'accès maximal accordé par chaque périmètre.

Dropbox

Le connecteur Dropbox Business actuel appelle des routes qui nécessitent les périmètres suivants :

PérimètrePourquoi Elba le demande
team_info.readValider l'équipe connectée et l'administrateur d'équipe qui accorde l'accès.
account_info.readLire le compte de l'administrateur authentifié et l'espace de noms de l'équipe.
members.readSynchroniser les membres de l'équipe.
members.writeSuspendre un membre d'équipe pris en charge pendant une remédiation.
sessions.listRépertorier les applications liées pour les constats Third-Party Apps.
sessions.modifyRévoquer une application liée prise en charge.
files.metadata.readLire les métadonnées des fichiers et dossiers sans télécharger leur contenu.
sharing.readLire les membres du partage et les métadonnées des liens partagés.
sharing.writeSupprimer les membres du partage pris en charge et révoquer des liens partagés.
team_data.memberAgir sur les espaces des membres pour lire les métadonnées ou corriger un partage.

Les autorisations de l'application Dropbox sont configurées dans la Dropbox App Console. L'écran d'autorisation Dropbox constitue donc la source exhaustive de l'autorisation activée. La référence des routes du SDK Dropbox indique le périmètre requis par chaque route API.

SharePoint et OneDrive

Data Protection pour SharePoint et OneDrive utilise une application Microsoft distincte, des autorisations d'application et l'autorisation .default avec des identifiants client. Le connecteur lit les utilisateurs, sites, Drives, éléments et autorisations, crée des abonnements aux changements et supprime les autorisations d'éléments prises en charge.

Contrairement à une chaîne de périmètres OAuth explicite, .default demande les rôles d'application configurés dans l'inscription active de l'application Entra d'Elba. Ces rôles sont donc affichés de manière exhaustive sur l'écran de consentement du tenant Microsoft plutôt qu'intégrés au connecteur. Vérifiez cet écran avant d'approuver et contactez Elba s'il contient une autorisation inattendue. En particulier, Sites.FullControl.All, lorsqu'elle est affichée, permet un contrôle total de toutes les collections de sites ; il ne s'agit pas d'une autorisation en lecture seule.

Revue de sécurité

Pour demander une revue des autorisations propres à un connecteur, contactez [email protected] et indiquez le fournisseur, la région de l'espace de travail et la fonctionnalité que vous comptez activer. N'incluez jamais de secrets client ni de clés API.

Sur cette page