Un agent de sécurité des accès au cloud (CASB) est un logiciel sur site ou basé dans le cloud qui se situe entre les utilisateurs et les applications Internet. Un CASB applique des règles de sécurité, réduit la menace de logiciels malveillants et surveille l'activité des utilisateurs qui peut potentiellement affecter la sécurité de votre domaine.
Important : Vous n'êtes pas obligé de configurer un CASB tiers avec Google Workspace. Toutefois, si vous décidez de le faire, nous vous recommandons de lire les consignes et les instructions de dépannage ci-dessous.
Consignes pour les CASB
Utilisez un CASB hors connexion, le cas échéant.
Si possible, n'utilisez pas de CASB actif/intégré sur le trafic réseau entre les utilisateurs et Google (n'utilisez pas de proxy ni de filtre réseau). Envisagez d'autres moyens d'atteindre vos objectifs, par exemple les API ou les modules complémentaires Gmail tels qu'un CASB hors connexion. L'équipe d'assistance Google ne peut pas vous aider à résoudre les potentiels problèmes Google Workspace impliquant des solutions CASB en ligne/actives.
Nous recommandons plutôt les options Google Workspace suivantes :
Assurez-vous de pouvoir désactiver le CASB pour les tests.
Si vous utilisez un CASB, assurez-vous de pouvoir tester votre configuration en le contournant ou en le désactivant pour un utilisateur ou un appareil spécifique. C'est important, car les fournisseurs/configurations CASB sont souvent à l'origine de problèmes de connexion aux services Google (plutôt que Google).
Voici quelques méthodes courantes pour tester si un problème avec Google Workspace est dû à un CASB :
- (Recommandé) Connectez-vous à l'aide d'un autre appareil sur lequel le trafic n'est pas acheminé via le CASB, et qui n'est pas soumis aux règles d'entreprise imposant l'installation de filtres réseau locaux ou d'extensions de navigateur. Par exemple, accédez aux services Google à partir d'un appareil personnel, ou connectez l'appareil concerné à un réseau mobile (partage de connexion) au lieu du réseau d'entreprise.
- Configurez votre CASB pour traverser le trafic à partir de l'appareil concerné. Cette option est souvent plus difficile à mettre en place.
- Si vos règles d'administration n'autorisent pas la connexion directe à votre compte Google Workspace, utilisez un environnement de test Google Workspace distinct.
Si vous êtes obligé de bloquer le trafic Google, ne modifiez pas la charge utile ni le corps de la réponse (en injectant votre propre code JavaScript, par exemple). Assurez-vous plutôt que votre CASB ou proxy remplace la réponse par une réponse 500. Idéalement, la réponse 500 devrait comporter un en-tête unique pour indiquer qu'elle provient du CASB. Si vous modifiez des corps de réponses, Google ne vous garantit pas d'assistance en cas de problème.
Sachez que Google ne peut pas vous aider à configurer les CASB.
Nous ne pouvons pas garantir d'assistance pour les problèmes liés au blocage ou à la modification du trafic réseau entre le navigateur (ou le client d'API) et Google, ni en cas d'effet secondaire de tels changements. Google fournit des API pour les intégrations, mais nous ne pourrons pas vous aider si vous utilisez d'autres méthodes (par exemple, l'injection de CSS ou de code). En effet, Google n'a pas accès à la configuration ni au code des systèmes tiers, et ne peut fournir aucune garantie concernant les interfaces non publiques.
L'équipe d'assistance de Google Workspace ne peut pas non plus vous aider à déboguer un code tiers, en particulier s'il n'utilise pas d'API ni d'interface Google. Par exemple, nous pouvons vous aider si vous ajoutez un bouton dans l'interface Gmail à l'aide d'un module complémentaire Gmail. En revanche, nous ne pouvons pas vous aider si vous ajoutez ce bouton en injectant votre propre JavaScript à l'aide d'une extension Chrome ou d'un proxy intermédiaire MITM.
Dépannage
Identifier les problèmes liés aux filtres CASB/réseau
Vous trouverez ci-dessous certains signes pouvant indiquer des erreurs réseau liées aux CASB ou aux filtres réseau. Cette liste n'est pas exhaustive :
- L'interface utilisateur ne se charge pas ou est vide.
- Les utilisateurs sont redirigés vers une page d'assistance Google comportant des instructions pour vider le cache, et ce même une fois le cache vidé.
- L'application se charge, mais une fonctionnalité est désactivée. Par exemple, les utilisateurs ne parviennent pas à rédiger un e-mail, ou les options de l'éditeur Docs, Sheets ou Slides sont inactives.
- Des erreurs se produisent sur plusieurs produits Google Workspace sans lien entre eux (comme Gmail et Drive), bien qu'aucune indisponibilité ne soit signalée sur Google Workspace Status Dashboard.
Vérifiez si votre trafic réseau ou votre session de navigation sont modifiés par le CASB/proxy.
- Comparez les empreintes de certificat HTTPS avec les vrais certificats Google. Par exemple, utilisez le test du serveur SSL pour comparer l'empreinte du certificat que vous voyez dans le navigateur avec celle affichée pour le même nom d'hôte (par exemple, docs.google.com).
- Si les certificats sont différents, c'est que le CASB est en ligne/actif. Essayez de reproduire l'erreur en vous connectant directement à Google (sur un appareil distinct connecté via un réseau mobile, par exemple) et assurez-vous qu'aucun agent exécuté en local n'intercepte le trafic réseau.
- Si les certificats sont identiques, il n'y a probablement pas de CASB en ligne. Essayez de reproduire l'erreur dans Chrome en mode navigation privée, en vous assurant qu'aucune extension Chrome n'est autorisée dans ce mode. Cela permet d'exclure les problèmes liés aux agents exécutés localement et installés en tant qu'extensions Chrome.
Étapes suivantes
Si vous rencontrez des problèmes avec votre CASB/réseau et que vous vérifiez que votre trafic réseau est modifié par un CASB/proxy, comme décrit dans les sections ci-dessus, procédez comme suit :
- Contactez votre administrateur réseau.
- Vérifiez si le problème se produit sur une machine ou des comptes non liés (consultez la section ci-dessus : Assurez-vous de pouvoir désactiver le CASB pour les tests). Google ne peut pas garantir que les connexions interrompues ou modifiées, ni les pages modifiées par une extension, fonctionneront comme prévu. Veuillez contacter votre fournisseur de CASB.
- Si vous pensez toujours que le problème vient de Google, rassemblez les informations suivantes et fournissez-les à l'équipe d'assistance Google :
- Informations obtenues avec les sections Identifiez les problèmes liés aux CASB ou filtres réseau et Vérifiez si le CASB ou proxy modifie votre trafic réseau ou session de navigation ci-dessus
- Tout autre problème constaté ou erreur inattendue sur des sites Google et autres
- Tous les autres schémas que vous avez remarqués (par exemple, avec des utilisateurs ou des groupes d'utilisateurs spécifiques, des régions géographiques, des regroupements de topologies de réseau ou des pages spécifiques)
- Une capture HAR en mode navigation privée, avec toutes les extensions désactivées, pendant la reproduction du problème (consultez Obtenir une capture HAR)
- Des captures d'écran ou une vidéo montrant les erreurs rencontrées