Passer au contenu principal

Créer un compte Google Workspace à accès annuaire restreint

Par défaut, la synchronisation avec Google Workspace utilise un compte administrateur qui voit l'ensemble de votre annuaire. Vous pouvez créer un compte dédié dont l'accès est limité en lecture seule à une unité organisationnelle précise.

Par défaut, la synchronisation avec Google Workspace utilise un compte administrateur qui voit l'ensemble de votre annuaire. Si votre politique interne l'interdit, ou si vous souhaitez ne synchroniser qu'une partie de vos collaborateurs, vous pouvez créer un compte dédié dont l'accès est limité en lecture seule à une unité organisationnelle précise.

👍 Bon à savoir : ce compte n'a besoin d'aucun droit d'écriture. Il lit les utilisateurs et les groupes de l'unité que vous désignez, et rien d'autre : le reste de votre domaine n'est pas exposé.

1️⃣ Créer ou choisir le compte

👉 Étape 1 : Dans la console d'administration Google, allez dans Annuaire > Utilisateurs.

👉 Étape 2 : Créez un nouvel utilisateur dédié — par exemple [email protected] — ou sélectionnez un compte d'intégration existant.

👉 Étape 3 : Ouvrez sa fiche.

2️⃣ Créer un rôle d'administration sur mesure

👉 Étape 1 : Sur la fiche de l'utilisateur, descendez jusqu'à la section Rôles et privilèges d'administrateur, puis ouvrez la gestion des rôles.

👉 Étape 2 : Créez un rôle personnalisé.

👉 Étape 3 : Donnez-lui un nom explicite, par exemple Riot Directory Reader, et si vous le souhaitez une description du type « Lecture des utilisateurs et des groupes d'une unité restreinte pour l'intégration Riot ».

👉 Étape 4 : Dans les privilèges d'administration, n'activez que la lecture des utilisateurs.

👉 Étape 5 : Enregistrez le rôle.

3️⃣ Attribuer le rôle sur une unité organisationnelle précise

👉 Étape 1 : Revenez sur la fiche de l'utilisateur, dans Rôles et privilèges d'administrateur, et cochez le rôle que vous venez de créer.

👉 Étape 2 : À droite de la mention couvrant toutes les unités organisationnelles, cliquez sur l'icône de modification.

👉 Étape 3 : Choisissez l'unité organisationnelle à laquelle le rôle doit s'appliquer — par exemple /Employees/France.

👉 Étape 4 : Enregistrez.

⚠️ Important : c'est cette étape qui restreint réellement le périmètre. Un rôle en lecture seule attribué sur toutes les unités donnerait accès à l'ensemble de l'annuaire — la limitation vient du choix de l'unité, pas du rôle.

4️⃣ Connecter l'intégration dans Riot

👉 Étape 1 : Connectez-vous à hub.tryriot.com.

👉 Étape 2 : Allez dans Paramètres > Intégrations > Annuaire.

👉 Étape 3 : Sélectionnez Google Workspace.

👉 Étape 4 : Au moment de l'authentification, connectez-vous avec le compte que vous venez de configurer, et non avec votre compte administrateur habituel.

Riot s'appuie ensuite sur les permissions de ce compte : seuls les utilisateurs et les groupes de l'unité autorisée sont synchronisés.

👍 Bon à savoir : si une unité organisationnelle attendue n'apparaît pas dans la configuration de synchronisation, la cause est souvent liée aux droits du compte utilisé. Voir Pourquoi ne puis-je pas trouver mon unité organisationnelle (OU) ?.

À retenir

  • Un rôle personnalisé avec la seule lecture des utilisateurs suffit : aucun droit d'écriture n'est nécessaire.

  • C'est le choix de l'unité organisationnelle qui restreint le périmètre, pas le rôle lui-même.

  • Au moment de connecter l'intégration, authentifiez-vous avec ce compte dédié.

  • Seuls les utilisateurs et groupes de l'unité autorisée sont synchronisés.

Avez-vous trouvé la réponse à votre question ?