Configurer Zscaler Three pour l’approvisionnement automatique d’utilisateurs avec Microsoft Entra ID

Dans cet article, vous allez apprendre à configurer Microsoft Entra ID pour approvisionner et déprovisionner automatiquement des utilisateurs et/ou des groupes sur Zscaler Three.

Remarque

Cet article décrit un connecteur basé sur le service d’approvisionnement d’utilisateurs Microsoft Entra. Pour obtenir des informations importantes sur l’utilisation et le fonctionnement de ce service, ainsi que des réponses aux questions fréquentes, consultez Automatiser l’attribution et la suppression des privilèges d’accès d’utilisateurs dans les applications SaaS avec Microsoft Entra ID.

Zscaler Three est disponible dans les déploiements de cloud nationaux suivants.

Service global Gouvernement américain Chine gérée par 21Vianet

Prérequis

Pour effectuer les étapes décrites dans cet article, vous avez besoin des éléments suivants :

- Un compte d’utilisateur Microsoft Entra avec un abonnement actif. Si vous n’en avez pas encore, vous pouvez créer un compte gratuitement. - L’un des rôles suivants : Administrateur d'application - Administrateur d'application cloud - Propriétaire de l'application..

  • Un locataire de Zscaler Three.
  • Un compte d’utilisateur Zscaler Three ayant des autorisations d’administrateur.

Remarque

L’intégration de l’attribution de Microsoft Entra repose sur l’API SCIM Zscaler ZSCloud, qui est disponible pour les comptes Entreprise.

Avant de configurer Zscaler Three pour le provisionnement automatique d’utilisateurs avec Microsoft Entra ID, vous devez ajouter Zscaler Three à partir de la galerie d’applications Microsoft Entra à votre liste d’applications SaaS managées.

  1. Connectez-vous au Centre d’administration de Microsoft Entra au minimum en tant qu’Administrateur d’application cloud.
  2. Accédez à Entra ID>applications d'entreprise>Zscaler Three.
  3. Sélectionnez Zscaler Three dans les résultats, puis sélectionnez Ajouter.

Liste des résultats

Étape 2 : Affecter des utilisateurs à Zscaler Three

Les utilisateurs Microsoft Entra doivent être autorisés à accéder aux applications sélectionnées pour pouvoir les utiliser. Dans le cadre du provisionnement automatique des utilisateurs, seuls les utilisateurs ou groupes affectés à une application dans Microsoft Entra ID sont synchronisés.

Avant de configurer et d’activer le provisionnement automatique d’utilisateurs, vous devez déterminer quels utilisateurs et/ou groupes dans Microsoft Entra ID ont besoin d’accéder à Zscaler Three. Après cela, vous pouvez attribuer ces utilisateurs et groupes à l’application Zscaler Three en suivant les instructions fournies dans Attribuer un utilisateur ou un groupe à une application d’entreprise.

Conseils importants pour l’attribution d’utilisateurs à Zscaler Three

  • Nous avons recommandé d’attribuer au début un seul utilisateur Microsoft Entra à Zscaler Three afin de tester la configuration du provisionnement automatique d’utilisateurs. Vous pourrez attribuer des utilisateurs et groupes supplémentaires ultérieurement.

  • Quand vous attribuez un utilisateur à Zscaler Three, vous devez sélectionner un rôle d’application valide (si disponible) dans la boîte de dialogue d’attribution. Les utilisateurs dont le rôle est Accès par défaut sont exclus de l’approvisionnement.

Étape 3 : Configurer l’approvisionnement automatique d’utilisateurs

Cette section vous guide à travers les étapes de configuration du service de provisionnement Microsoft Entra pour créer, mettre à jour et désactiver des utilisateurs et des groupes dans Zscaler Three en fonction des affectations d'utilisateurs et de groupes dans Microsoft Entra ID.

Conseil

Vous pouvez également choisir d’activer l’authentification unique basée sur SAML pour Zscaler Three. Si vous le faites, suivez les instructions de l’article sur l’authentification unique Zscaler Three. L’authentification unique peut être configurée indépendamment du provisionnement automatique d’utilisateurs, mais ces deux fonctionnalités sont complémentaires.

Remarque

Quand des utilisateurs et des groupes sont provisionnés ou déprovisionnés, nous vous recommandons de relancer régulièrement le provisionnement pour vous assurer que les appartenances aux groupes sont correctement mises à jour. Ce redémarrage va forcer notre service à réévaluer tous les groupes et à mettre à jour les appartenances.

  1. Connectez-vous au Centre d’administration de Microsoft Entra au minimum en tant qu’Administrateur d’application cloud.

  2. Accédez à Entra ID>applications d'entreprise>Zscaler Three.

    Capture d’écran des applications d’entreprise.

  3. Dans la liste des applications, sélectionnez Zscaler Three :

    Capture d’écran de la liste des applications.

  4. Sélectionnez l’onglet Provisioning (Provisionnement) :

    Capture d’écran de Zscaler Three Provisioning.

  5. Sélectionnez + Nouvelle configuration.

    Capture d’écran de la nouvelle configuration.

  6. Dans la section Admin Credentials (Informations d’identification d’administrateur), entrez les valeurs Tenant URL (URL de locataire) et Secret Token (Jeton secret) de votre compte Zscaler Three, comme cela est décrit dans l’étape suivante.

  7. Pour obtenir les valeurs Tenant URL (URL de locataire) et Secret Token (Jeton secret), accédez à Administration>Authentication Settings (Paramètres d’authentification) dans le portail Zscaler Three, puis sélectionnez SAML sous Authentication Type (Type d’authentification) :

    Capture d’écran des paramètres d’authentification Zscaler Three.

  8. Sélectionnez Configure SAML (Configurer SAML) pour ouvrir la fenêtre Configure SAML :

    Capture d’écran de la fenêtre Configurer SAML.

  9. Sélectionnez Enable SCIM-Based Provisioning (Activer le provisionnement SCIM), copiez les valeurs Base URL (URL de base) et Bearer Token (Jeton du porteur), puis enregistrez les paramètres. Dans le portail Azure, collez les valeurs URL de base dans le champ URL de locataire et la valeur Jeton du porteur dans le champ Jeton secret.

  10. Après avoir entré les valeurs dans les champs URL de locataire et Jeton secret, sélectionnez Tester la connexion pour vérifier que Microsoft Entra ID peut se connecter à Zscaler Three. Si la connexion échoue, vérifiez que votre compte Zscaler Three a les autorisations d’administrateur et réessayez.

    Capture d’écran de jeton.

  11. Sélectionnez Créer pour créer votre configuration.

  12. Sélectionnez Propriétés dans la page Vue d’ensemble .

  13. Sélectionnez l’icône Modifier pour modifier les propriétés. Activez les e-mails de notification et fournissez un e-mail pour recevoir des notifications de quarantaine. Activer la prévention des suppressions accidentelles. Cliquez sur Appliquer pour enregistrer les modifications.

    Capture d’écran des propriétés d’approvisionnement.

  14. Sélectionnez Mappage d’attributs dans le volet gauche et sélectionnez utilisateurs.

  15. Examinez les attributs de l'utilisateur qui sont synchronisés de Microsoft Entra ID à Zscaler Three dans la section Mappage d'attributs. Les attributs sélectionnés comme propriétés de Correspondance sont utilisés pour la mise en correspondance des comptes d’utilisateur dans Zscaler Three dans le cadre des opérations de mise à jour. Sélectionnez Enregistrer pour valider les modifications.

    Attribut Type Prise en charge du filtrage Requis par Zscaler Three
    nom d’utilisateur Chaîne
    externalId Chaîne
    active Booléen
    name.givenName Chaîne
    name.familyName Chaîne
    displayName Chaîne
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department Chaîne
  16. Sélectionnez Groupes.

  17. Passez en revue les attributs de groupe synchronisés de Microsoft Entra ID vers Zscaler Three dans la section Mappage d'attributs. Les attributs sélectionnés comme propriétés de Correspondance sont utilisés pour la mise en correspondance des groupes dans Zscaler Three dans le cadre des opérations de mise à jour. Sélectionnez Enregistrer pour valider les modifications.

    Attribut Type Prise en charge du filtrage Requis par Zscaler Three
    displayName Chaîne
    membres Informations de référence
    externalId Chaîne
  18. Pour configurer des filtres d’étendue, reportez-vous aux instructions fournies dans l’article de filtre d’étendue.

  19. Utilisez l’approvisionnement à la demande pour valider la synchronisation avec un petit nombre d’utilisateurs avant de déployer plus largement dans votre organisation.

  20. Lorsque vous êtes prêt à provisionner, sélectionnez Démarrer l’approvisionnement dans la page Vue d’ensemble .

Étape 4 : Surveiller votre déploiement

Une fois le provisionnement configuré, utilisez les ressources suivantes pour superviser votre déploiement :

  1. Utilisez les journaux d’approvisionnement pour déterminer quels utilisateurs sont provisionnés correctement ou sans succès
  2. Vérifiez la barre de progression pour voir l’état du cycle d’approvisionnement et à quel point il est proche de l’achèvement.
  3. Si la configuration d’approvisionnement semble être dans un état non sain, l’application passe en quarantaine. Pour en savoir plus sur les états de quarantaine, consultez l'article sur le statut de mise en quarantaine des applications.

Ressources supplémentaires