Par défaut, la synchronisation avec Google Workspace utilise un compte administrateur qui voit l'ensemble de votre annuaire. Si votre politique interne l'interdit, ou si vous souhaitez ne synchroniser qu'une partie de vos collaborateurs, vous pouvez créer un compte dédié dont l'accÚs est limité en lecture seule à une unité organisationnelle précise.
đ Bon Ă savoir : ce compte n'a besoin d'aucun droit d'Ă©criture. Il lit les utilisateurs et les groupes de l'unitĂ© que vous dĂ©signez, et rien d'autre : le reste de votre domaine n'est pas exposĂ©.
1ïžâŁ CrĂ©er ou choisir le compte
đ Ătape 1 : Dans la console d'administration Google, allez dans Annuaire > Utilisateurs.
đ Ătape 2 : CrĂ©ez un nouvel utilisateur dĂ©diĂ© â par exemple [email protected] â ou sĂ©lectionnez un compte d'intĂ©gration existant.
đ Ătape 3 : Ouvrez sa fiche.
2ïžâŁ CrĂ©er un rĂŽle d'administration sur mesure
đ Ătape 1 : Sur la fiche de l'utilisateur, descendez jusqu'Ă la section RĂŽles et privilĂšges d'administrateur, puis ouvrez la gestion des rĂŽles.
đ Ătape 2 : CrĂ©ez un rĂŽle personnalisĂ©.
đ Ătape 3 : Donnez-lui un nom explicite, par exemple Riot Directory Reader, et si vous le souhaitez une description du type « Lecture des utilisateurs et des groupes d'une unitĂ© restreinte pour l'intĂ©gration Riot ».
đ Ătape 4 : Dans les privilĂšges d'administration, n'activez que la lecture des utilisateurs.
đ Ătape 5 : Enregistrez le rĂŽle.
3ïžâŁ Attribuer le rĂŽle sur une unitĂ© organisationnelle prĂ©cise
đ Ătape 1 : Revenez sur la fiche de l'utilisateur, dans RĂŽles et privilĂšges d'administrateur, et cochez le rĂŽle que vous venez de crĂ©er.
đ Ătape 2 : Ă droite de la mention couvrant toutes les unitĂ©s organisationnelles, cliquez sur l'icĂŽne de modification.
đ Ătape 3 : Choisissez l'unitĂ© organisationnelle Ă laquelle le rĂŽle doit s'appliquer â par exemple /Employees/France.
đ Ătape 4 : Enregistrez.
â ïž Important : c'est cette Ă©tape qui restreint rĂ©ellement le pĂ©rimĂštre. Un rĂŽle en lecture seule attribuĂ© sur toutes les unitĂ©s donnerait accĂšs Ă l'ensemble de l'annuaire â la limitation vient du choix de l'unitĂ©, pas du rĂŽle.
4ïžâŁ Connecter l'intĂ©gration dans Riot
đ Ătape 1 : Connectez-vous Ă hub.tryriot.com.
đ Ătape 2 : Allez dans ParamĂštres > IntĂ©grations > Annuaire.
đ Ătape 3 : SĂ©lectionnez Google Workspace.
đ Ătape 4 : Au moment de l'authentification, connectez-vous avec le compte que vous venez de configurer, et non avec votre compte administrateur habituel.
Riot s'appuie ensuite sur les permissions de ce compte : seuls les utilisateurs et les groupes de l'unité autorisée sont synchronisés.
đ Bon Ă savoir : si une unitĂ© organisationnelle attendue n'apparaĂźt pas dans la configuration de synchronisation, la cause est souvent liĂ©e aux droits du compte utilisĂ©. Voir Pourquoi ne puis-je pas trouver mon unitĂ© organisationnelle (OU) ?.
Ă retenir
Un rÎle personnalisé avec la seule lecture des utilisateurs suffit : aucun droit d'écriture n'est nécessaire.
C'est le choix de l'unitĂ© organisationnelle qui restreint le pĂ©rimĂštre, pas le rĂŽle lui-mĂȘme.
Au moment de connecter l'intégration, authentifiez-vous avec ce compte dédié.
Seuls les utilisateurs et groupes de l'unité autorisée sont synchronisés.


