Configurer Zscaler Two pour l’approvisionnement automatique d’utilisateurs avec l’ID Microsoft Entra

Dans cet article, vous allez apprendre à configurer l’ID Microsoft Entra pour approvisionner et déprovisionner automatiquement des utilisateurs et/ou des groupes sur Zscaler Two.

Remarque

Cet article décrit un connecteur basé sur le service d’approvisionnement d’utilisateurs Microsoft Entra. Pour obtenir des informations importantes sur l’utilisation et le fonctionnement de ce service, ainsi que des réponses aux questions fréquentes, consultez Automatiser l’attribution et la suppression des privilèges d’accès d’utilisateurs dans les applications SaaS avec Microsoft Entra ID.

Zscaler Two est disponible dans les déploiements nationaux suivants dans le cloud.

Service global Gouvernement américain Chine gérée par 21Vianet

Prérequis

Pour effectuer les étapes décrites dans cet article, vous avez besoin des éléments suivants :

- Un compte d’utilisateur Microsoft Entra avec un abonnement actif. Si vous n’en avez pas encore, vous pouvez créer un compte gratuitement. - L’un des rôles suivants : Administrateur d'application - Administrateur d'application cloud - Propriétaire de l'application..

  • Un locataire Zscaler Two.
  • Un compte d’utilisateur Zscaler Two ayant des autorisations d’administrateur.

Remarque

L’intégration du provisionnement de Microsoft Entra repose sur l’API SCIM Zscaler Two, qui est disponible pour les comptes Entreprise.

Avant de configurer Zscaler Two pour le provisionnement automatique d’utilisateurs avec Microsoft Entra ID, vous devez ajouter Zscaler Two à partir de la galerie d’applications Microsoft Entra à votre liste d’applications SaaS managées.

  1. Connectez-vous au Centre d’administration de Microsoft Entra au minimum en tant qu’Administrateur d’application cloud.
  2. Naviguez vers Entra ID>Applications d'entreprise>Nouvelle application.
  3. Dans la section Ajouter à partir de la galerie, tapez Zscaler Two dans la zone de recherche.
  4. Sélectionnez Zscaler Two dans le volet des résultats, puis ajoutez l’application. Patientez quelques secondes pendant que l’application est ajoutée à votre locataire.

Étape 2 : Affecter des utilisateurs à Zscaler Two

Les utilisateurs Microsoft Entra doivent être autorisés à accéder aux applications sélectionnées pour pouvoir les utiliser. Dans le cadre du provisionnement automatique d’utilisateurs, seuls les utilisateurs ou les groupes attribués à une application dans Microsoft Entra ID sont synchronisés.

Avant de configurer et d’activer le provisionnement automatique d’utilisateurs, vous devez déterminer quels utilisateurs et/ou groupes dans Microsoft Entra ID ont besoin d’accéder à Zscaler Two. Après cela, vous pouvez attribuer ces utilisateurs et groupes à l’application Zscaler Two en suivant les instructions fournies dans Attribuer un utilisateur ou un groupe à une application d’entreprise.

Conseils importants pour l’attribution d’utilisateurs à Zscaler Two

  • Nous vous recommandons d’attribuer tout d’abord un seul utilisateur Microsoft Entra à Zscaler Two, afin de tester la configuration du provisionnement automatique d’utilisateurs. Vous pourrez attribuer des utilisateurs et groupes supplémentaires ultérieurement.

  • Quand vous attribuez un utilisateur à Zscaler Two, vous devez sélectionner un rôle d’application valide (si disponible) dans la boîte de dialogue d’attribution. Les utilisateurs dont le rôle est Accès par défaut sont exclus de l’approvisionnement.

Étape 3 : Configurer l’approvisionnement automatique d’utilisateurs

Cette section vous guide à travers les étapes de configuration du service de provisionnement Microsoft Entra pour créer, mettre à jour et désactiver des utilisateurs et des groupes dans Zscaler Two en fonction de leurs affectations dans Microsoft Entra ID.

Conseil

Vous pouvez également choisir d’activer l’authentification unique basée sur SAML pour Zscaler Two. Si vous le faites, suivez les instructions de l’article sur l’authentification unique Zscaler Two. L’authentification unique peut être configurée indépendamment du provisionnement automatique d’utilisateurs, mais ces deux fonctionnalités sont complémentaires.

Remarque

Quand des utilisateurs et des groupes sont provisionnés ou déprovisionnés, nous vous recommandons de relancer régulièrement le provisionnement pour vous assurer que les appartenances aux groupes sont correctement mises à jour. Ce redémarrage va forcer notre service à réévaluer tous les groupes et à mettre à jour les appartenances.

  1. Connectez-vous au Centre d’administration de Microsoft Entra au minimum en tant qu’Administrateur d’application cloud.

  2. Accédez à Entra ID>Enterprise apps>Zscaler Two.

  3. Sélectionnez l’onglet Provisioning (Provisionnement) :

    Capture d’écran de Zscaler Two Provisioning.

  4. Sélectionnez + Nouvelle configuration.

    Capture d’écran de la nouvelle configuration.

  5. Dans la section Admin Credentials (Informations d’identification d’administrateur), entrez les valeurs Tenant URL (URL de locataire) et Secret Token (Jeton secret) de votre compte Zscaler Two, comme cela est décrit dans l’étape suivante.

  6. Pour obtenir les valeurs Tenant URL (URL de locataire) et Secret Token (Jeton secret), accédez à Administration>Authentication Settings (Paramètres d’authentification) dans le portail Zscaler Two, puis sélectionnez SAML sous Authentication Type (Type d’authentification) :

    Capture d’écran des paramètres d’authentification Zscaler Two.

  7. Sélectionnez Configure SAML (Configurer SAML) pour ouvrir la fenêtre Configure SAML :

    Capture d’écran de la fenêtre Configurer SAML.

  8. Sélectionnez Enable SCIM-Based Provisioning (Activer le provisionnement SCIM), copiez les valeurs Base URL (URL de base) et Bearer Token (Jeton du porteur), puis enregistrez les paramètres. Dans le portail Azure, collez les valeurs URL de base dans le champ URL de locataire et la valeur Jeton du porteur dans le champ Jeton secret.

  9. Après avoir entré les valeurs dans les champs URL de locataire et Jeton secret, sélectionnez Tester la connexion pour vérifier que Microsoft Entra ID peut se connecter à Zscaler Two. Si la connexion échoue, vérifiez que votre compte Zscaler Two a les autorisations d’administrateur et réessayez.

    Capture d’écran de jeton.

  10. Sélectionnez Créer pour créer votre configuration.

  11. Sélectionnez Propriétés dans la page Vue d’ensemble .

  12. Sélectionnez l’icône Modifier pour modifier les propriétés. Activez les e-mails de notification et fournissez un e-mail pour recevoir des notifications de quarantaine. Activer la prévention des suppressions accidentelles. Cliquez sur Appliquer pour enregistrer les modifications.

    Capture d’écran des propriétés d’approvisionnement.

  13. Sélectionnez Mappage d’attributs dans le volet gauche et sélectionnez utilisateurs.

  14. Dans la section Mappages des attributs, passez en revue les attributs d’utilisateur qui sont synchronisés entre Microsoft Entra ID et Zscaler Two. Les attributs sélectionnés comme propriétés de Correspondance sont utilisés pour la mise en correspondre des comptes d’utilisateur dans Zscaler Two dans le cadre des opérations de mise à jour. Sélectionnez Enregistrer pour valider les modifications.

    Attribut Type Prise en charge du filtrage Requis par Zscaler Two
    nom d’utilisateur Chaîne
    externalId Chaîne
    active Booléen
    name.givenName Chaîne
    name.familyName Chaîne
    displayName Chaîne
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department Chaîne
  15. Sélectionnez Groupes.

  16. Dans la section Mappages des attributs, passez en revue les attributs du groupe qui sont synchronisés entre Microsoft Entra ID et Zscaler Two. Les attributs sélectionnés comme propriétés de Correspondance sont utilisés pour la mise en correspondre des groupes dans Zscaler Two dans le cadre des opérations de mise à jour. Sélectionnez Enregistrer pour valider les modifications.

    Attribut Type Prise en charge du filtrage Requis par Zscaler Two
    displayName Chaîne
    membres Informations de référence
    externalId Chaîne
  17. Pour configurer des filtres d’étendue, reportez-vous aux instructions fournies dans l’article de filtre d’étendue.

  18. Utilisez l’approvisionnement à la demande pour valider la synchronisation avec un petit nombre d’utilisateurs avant de déployer plus largement dans votre organisation.

  19. Lorsque vous êtes prêt à provisionner, sélectionnez Démarrer l’approvisionnement dans la page Vue d’ensemble .

Étape 4 : Surveiller votre déploiement

Une fois le provisionnement configuré, utilisez les ressources suivantes pour superviser votre déploiement :

  1. Utilisez les journaux d’approvisionnement pour déterminer quels utilisateurs sont provisionnés correctement ou sans succès
  2. Vérifiez la barre de progression pour voir l’état du cycle d’approvisionnement et à quel point il est proche de l’achèvement.
  3. Si la configuration d’approvisionnement semble être dans un état non sain, l’application passe en quarantaine. Pour en savoir plus sur les états de quarantaine, consultez l'article sur le statut de mise en quarantaine des applications.

Ressources supplémentaires