For the complete documentation index, see llms.txt. This page is also available as Markdown.

Google Workspace

Configurez le SSO et le provisionnement des utilisateurs avec Google Workspace

Selon votre cas d’utilisation, Verkada Command a la capacité de s’intégrer à Google Workspace, parmi d’autres fournisseurs d’identité [IdPs], de la manière suivante :

  • OpenID Connect (OIDC)

  • Security Assertion Markup Language (SAML)

  • Provisionnement des utilisateurs et des groupes

OIDC et SAML gèrent tous deux l’authentification, permettant à Google Workspace de gérer l’accès à Command de la même manière qu’il gère l’accès aux autres applications SaaS de votre environnement. Les deux protocoles vous permettent d’intégrer Command à votre cadre d’identité existant et d’autoriser les utilisateurs conformément à vos politiques actuelles.

Provisionnement des utilisateurs et des groupes maintient la synchronisation de vos utilisateurs et groupes Google Workspace avec Command. Command fournit une intégration native Google Workspace qui synchronise les utilisateurs et les groupes de vos unités organisationnelles et groupes sélectionnés vers Command. D’autres fournisseurs d’identité peuvent utiliser SCIM 2.0 pour obtenir le même résultat.

Verkada recommande OIDC plutôt que SAML pour une sécurité renforcée et une configuration plus simple.


SSO basé sur OIDC pour Google Workspace

Verkada Command prend en charge l’authentification unique (SSO) via OpenID Connect (OIDC) avec Google Workspace. Cette intégration permet à nos utilisateurs de s’authentifier de manière fluide et sécurisée à l’aide de leurs identifiants Google existants, simplifiant l’accès à Command et renforçant la sécurité globale.

Activer Chiffrement contrôlé par l’entreprise (ECE) pour une sécurité renforcée.


Configuration OIDC

1

Connectez-vous à votre console Google Cloud.

2

Cliquez sur Nouveau projet pour créer un nouveau projet dans votre organisation Google Workspace.

3

Dans votre nouveau projet, accédez à APIs & Services > Bibliothèque.

a. Activez les API suivantes :

  1. API de gestion des identités et des accès (IAM)

  2. API Admin SDK

4

Accédez à APIs & Services > Écran de consentement OAuth. Sélectionnez Interne pour le type d’utilisateur et cliquez sur Créer.

5

Cliquez sur Modifier l’application.

6

Configurez votre écran de consentement OAuth. Donnez à votre application un nom identifiable (par ex., Verkada SSO OIDC), et indiquez l’adresse e-mail de l’entité qui gère le Google Workspace de votre organisation (par ex., l’informatique) comme e-mail d’assistance utilisateur de votre application. Cliquez sur Enregistrer et continuer.

7

Configurez vos étendues OAuth.

8

Sélectionnez les étendues suivantes :

9

Cliquez sur Mettre à jour.

Si vous ne voyez pas la dernière option, vous devrez peut-être Ajouter au tableau sous Ajouter manuellement des étendues.

10

Cliquez sur Enregistrer et continuer et revenez au tableau de bord de votre application.

11

Accédez à Identifiants. Cliquez sur Créer des identifiants et créez un ID client OAuth.

12

Sélectionnez Application Web comme type d’application. Donnez à votre client un nom identifiable, et ajoutez ce qui suit à la liste des URI de redirection autorisées :

Cliquez sur Créer.

13

Copiez votre ID client. Notez que nous n’utiliserons pas le secret client.


Configuration de Verkada Command

1

Dans Verkada Command, accédez à Tous les produits > Admin.

2

Dans la navigation de gauche, sélectionnez Connexion et accès.

3

Sélectionnez Configuration de l’authentification unique.

4

Sous la configuration OIDC, cliquez sur Ajouter nouveau.

a. Activez Activer. b. (Facultatif) Activez Exiger le SSO OIDC. c. Sous Sélectionnez le fournisseur, sélectionnez Google. d. Sous Ajouter un client et un locataire, cliquez sur :plus:.

  1. Dans le ID client champ, collez l’ID client que vous avez copié depuis la console Google Cloud.

  2. Dans le ID de locataire champ, saisissez le domaine utilisé par le Google Workspace de votre organisation (si votre adresse e-mail Google est example@your-domain.com, saisissez your-domain.com).

  3. Cliquez sur Terminé pour terminer la configuration.

h. Domaines de messagerie, cliquez sur :plus:.

  1. Saisissez votre nom de domaine existant (par ex. @verkada.com).

  2. Cliquez sur Terminé.

5

Sous Login Test, cliquez sur Run Login Test.

6

Un test de connexion réussi doit rediriger vers la page de configuration OIDC. Une fois connecté, ajoutez le domaine que vous devez ajouter à la liste blanche sous Domaines associés.

7

Une fois votre domaine ajouté, relancez le test de connexion. Le SSO ne sera pas activé tant que ce deuxième test de connexion ne sera pas terminé avec succès.

8

Une fois votre domaine vérifié, vous devriez le voir validé avec succès.


Se connecter via l’application mobile

Command sur Android et iOS prend en charge la connexion via OIDC.

1

Dans le champ d’adresse e-mail, saisissez l’e-mail de l’utilisateur et cliquez sur Suivant.

2

Vous devriez être redirigé vers votre fournisseur d’identité (Google Workspace) pour terminer le processus de connexion.

Intégration SAML Google Workspace

Verkada Command a la capacité de s’intégrer à Google Workspace (parmi d’autres fournisseurs d’identité [IdPs]) pour des scénarios d’authentification unique (SSO). Security Assertion Markup Language (SAML) gère la partie authentification afin de permettre à Google Workspace d’être utilisé pour gérer l’accès à Command.


Avant de commencer

1

Assurez-vous d’être déjà inscrit sur Verkada Command et qu’un compte existe pour l’utilisateur dans le même domaine personnalisé. Vous pouvez ajouter Command en tant qu’application personnalisée.

2

Familiarisez-vous avec ces termes pour tirer le meilleur parti de votre intégration :

  • ID client—ID client. Pour le trouver, accédez à Admin > Privacy & Security > Configuration de l’authentification unique > Ajouter nouveau.

  • XML des données de fédération—Les informations uniques de votre instance Google Workspace qui permettent à Verkada de configurer la fédération entre Google Workspace et votre instance Command (les étapes pour le télécharger sont fournies plus loin).


Configuration Google Workspace

1

Accédez à Google Workspace > tableau de bord Google Admin et sélectionnez Applications Web et mobiles.

2

Ouvrez le menu déroulant Ajouter une application et sélectionnez Ajouter une application SAML personnalisée.

3

Renseignez les informations de l’application ; vous pouvez utiliser n’importe quel nom et description.

4

Obtenez le logo Verkada Command à ajouter à votre application Google Workspace.

5

Cliquez sur Continuer.

6

Utilisez l’option 1 pour télécharger les métadonnées du fournisseur d’identité qui correspondent au XML (Extensible Markup Language) des métadonnées de fédération, puis cliquez sur Continuer.

7

Saisissez les détails du fournisseur de services (comme indiqué) pour configurer le SSO ou copiez les détails depuis la page Nouvelle configuration SSO (dans Verkada Command), puis cliquez sur Continuer.

a. Pour URL ACS: Pour les organisations US : https://vauth.command.verkada.com/saml/sso/<client-id> Pour les organisations UE : https://saml.prod2.verkada.com/saml/sso/<client-id> Pour les organisations AUS : https://saml.prod-ap-syd.verkada.com/saml/sso/<client-id> b. Pour ID d’entité: Pour les organisations US : https://vauth.command.verkada.com/saml/sso/<client-id> Pour les organisations UE : https://saml.prod2.verkada.com/saml/sso/<client-id> Pour les organisations AUS : https://saml.prod-ap-syd.verkada.com/saml/sso/<client-id> c. Pour URL de démarrage: Pour les organisations US : https://vauth.command.verkada.com/saml/login/<client-id> Pour les organisations UE : https://saml.prod2.verkada.com/saml/login/<client-id> Pour les organisations AUS : https://saml.prod-ap-syd.verkada.com/saml/login/<client-id>

8

Renseignez les mappages d’attributs (comme indiqué ci-dessous) et cliquez sur Terminer. Cela garantit que Command reçoit les bonnes informations sur l’utilisateur. Vous devriez être redirigé vers la page de configuration de l’application.


Configuration de Command

1

Dans Verkada Command, accédez à Tous les produits > Admin.

2

Sélectionnez Connexion et accès > Authentification unique (SSO).

3

Cliquez sur Ajouter pour démarrer une nouvelle configuration ou modifier une configuration existante.

4

Sous Métadonnées XML du fournisseur d’identité, téléversez votre fichier de métadonnées.

5

Sous Domaines d’e-mail, ajoutez les domaines d’e-mail qui seront utilisés pour se connecter à votre organisation.

6

Vérifiez que vous pouvez accéder à Command à l’une de ces URL (remplacez le client-id par celui utilisé lors de la configuration).

7

Vous serez redirigé vers la page de configuration de l’application Google Workspace pour terminer la connexion.


Se connecter via l’application mobile

Command sur Android et iOS prend en charge la connexion via SAML.

1

Dans le champ d’adresse e-mail, saisissez l’e-mail de l’utilisateur et cliquez sur Suivant.

2

Vous devriez être redirigé vers votre fournisseur d’identité (Google Workspace) pour terminer le processus de connexion.

Provisionnement des utilisateurs Google Workspace

L’intégration native Google Workspace permet aux organisations de synchroniser automatiquement les utilisateurs et les groupes de Google Workspace vers Verkada Command. Cela simplifie la gestion des identités et l’intégration générale des utilisateurs.

Contrairement aux intégrations SCIM de Verkada avec Okta ou Azure, cette intégration utilise l’Admin SDK Google Workspace et l’API Reports, authentifiées via un compte de service Google avec délégation à l’échelle du domaine.

Une fois l’intégration activée, Command peut :

  • Importer des utilisateurs et des groupes à partir des groupes Google Workspace ou des unités organisationnelles (OU) sélectionnés

  • Les synchroniser dans Command en tant qu’utilisateurs et groupes gérés

  • Maintenir l’exactitude de l’annuaire grâce à des synchronisations planifiées en arrière-plan et des synchronisations à la demande depuis l’interface d’administration


Créez un compte de service Google

Pour permettre à Command de lire les données des utilisateurs et des groupes de votre domaine Google Workspace, il doit s’authentifier auprès des API Google à l’aide d’un compte de service. Ce type de compte est conçu pour un accès programmatique et doit être configuré avec les étendues d’API correctes et la délégation à l’échelle du domaine. Ces paramètres sont configurés dans votre console Google Cloud compte.

Vérifiez les politiques et les rôles

Vous devez d’abord vérifier si votre utilisateur dispose des autorisations nécessaires pour créer un compte de service et générer la clé JSON du compte de service. Pour vous assurer que les politiques de sécurité de votre tenant ne vous bloquent pas :

1

Accédez au console Google Cloud et connectez-vous avec vos identifiants Super Admin.

2

Dans le coin supérieur gauche, ouvrez le menu déroulant du sélecteur de projet et choisissez votre ressource de niveau supérieur (Type : Organisation).

3

Dans le panneau de gauche, accédez à IAM & Admin → IAM.

4

Cliquez sur Accorder l’accès sous Afficher par principaux.

a. Sous Ajouter des principaux, saisissez l’adresse e-mail de l’utilisateur. b. Sous Attribuer des rôles, recherchez et sélectionnez Administrateur des politiques d’organisation. c. Cliquez sur Enregistrer.

5

Dans le panneau de gauche, sélectionnez Politiques d’organisation.

6

Dans la liste des politiques, recherchez et désactivez les suivantes :

Créez un compte de service

1

Dans le console Google Cloud, dans le coin supérieur gauche, ouvrez le menu déroulant du sélecteur de projet.

2

Cliquez sur Nouveau projet.

3

Saisissez un nom de projet (par exemple, Synchronisation des utilisateurs Verkada) et créez le projet.

4

Une fois le projet créé, vérifiez qu’il est sélectionné dans la barre de navigation en haut à gauche.

5

Dans la barre latérale gauche, accédez à IAM & Admin → Comptes de service.

6

Cliquez sur + Créer un compte de service.

7

Renseignez les champs suivants :

  • Nom : Saisissez un nom descriptif (par ex., Provisionnement des utilisateurs Verkada)

  • ID : Laissez tel quel ou personnalisez-le (facultatif)

  • Description : Ajoutez une note, par exemple Utilisé par Verkada pour lire les données de l’annuaire Workspace (facultatif)

8

Cliquez sur Créer et continuer.

9

Ignorez l’étape Accorder l’accès au projet — aucun rôle n’est requis ici.

10

Cliquez sur Continuer → Terminer.

11

Dans la liste des comptes de service, copiez l’ID client OAuth 2 du compte nouvellement créé. Vous aurez besoin de cet ID plus tard pour terminer votre configuration.

Générer une clé JSON

1

Dans la liste des comptes de service, cliquez sur le nom du compte ou sélectionnez les trois points à côté de votre nouveau compte de service, puis choisissez Gérer les clés.

2

Sous l’onglet Clés, cliquez sur Ajouter une clé → Créer une nouvelle clé.

3

Sélectionnez JSON et cliquez sur Créer.

4

Un .json fichier sera téléchargé sur votre ordinateur. Enregistrez-le dans un emplacement sécurisé pour une utilisation ultérieure lors de la configuration de l’intégration dans Verkada Command.

Activer les API Google requises

Verkada Command nécessite l’accès à des API Google Workspace spécifiques pour lire les utilisateurs, les groupes, les domaines et les journaux d’audit. Ces API doivent être activées dans votre projet Google Cloud avant que l’intégration puisse fonctionner.

1

Accédez au console Google Cloud, puis connectez-vous avec vos identifiants Super Admin.

2

Dans la barre latérale gauche, accédez à APIs & Services → Bibliothèque des API.

3

Dans la barre de recherche, trouvez et sélectionnez l’API Admin SDK, puis cliquez sur Activer.

4

(Facultatif) Recherchez et activez l’API Reports pour permettre la surveillance du journal d’audit et détecter les modifications de l’annuaire.


Activer la délégation à l’échelle du domaine

Pour permettre au compte de service d’usurper l’identité d’un administrateur et d’accéder aux données des utilisateurs et des groupes à l’échelle de votre domaine, vous devez lui accorder la délégation à l’échelle du domaine. Cela permet au compte de service d’effectuer des opérations de lecture au nom d’un administrateur sans nécessiter de réauthentification manuelle.

1

Accédez au Console d’administration Google et connectez-vous avec vos identifiants Super Administrator pour votre tenant Google Workspace.

2

Depuis la page d’accueil de la Console d’administration, accédez à Sécurité → Accès et contrôle des données → Contrôles des API.

3

Sur la page Contrôles des API, faites défiler jusqu’à la section Délégation à l’échelle du domaine et cliquez sur Gérer la délégation à l’échelle du domaine.

4

Cliquez sur Ajouter nouveau et saisissez les détails suivants :

  • ID client : Collez l’ID client OAuth 2 du fichier de clé de votre compte de service (le client_id champ dans le JSON).

  • Étendues OAuth (séparées par des virgules) :

5

Cliquez sur Autoriser.

La nouvelle entrée de délégation apparaîtra sur la page, confirmant que le compte de service peut désormais être utilisé par Verkada Command pour interroger les données des utilisateurs, des groupes et du journal d’audit.

Définir les valeurs des attributs utilisateur

Avant de synchroniser les utilisateurs vers Verkada Command, vérifiez que les attributs clés (tels que le prénom, le nom, l’e-mail et l’ID employé) sont correctement renseignés dans Google Workspace.

1

Connectez-vous à la Console d’administration Google en utilisant votre compte Super Admin.

2

Accédez à Annuaire → Utilisateurs.

3

Sélectionnez le profil utilisateur que vous souhaitez mettre à jour.

4

Cliquez sur Informations utilisateur, puis développez les sections pertinentes (par exemple, Informations de base ou Informations sur l’employé).

5

Mettez à jour les champs suivants selon les besoins :

  • Adresse e-mail principale

  • Prénom et Nom

  • ID d’employé (sous Informations sur l’employé)

  • Numéro de téléphone (sous Informations de contact)

6

Cliquez sur Enregistrer pour appliquer vos modifications.

Les attributs suivants peuvent être synchronisés de Google Workspace vers Verkada Command :

Nom de l’attribut Google Workspace
Champ Command

E-mail

E-mail

Prénom

Prénom

Nom

Nom

Département

Département

Centre de coûts

ID de département

ID d’employé

ID d’employé

Intitulé du poste

Titre de l’employé

Numéro de téléphone (domicile/professionnel/mobile principal)

Numéro de téléphone

Pour garantir que les numéros de téléphone des utilisateurs se synchronisent correctement vers Verkada Command, saisissez-les au format international, avec l’indicatif du pays et sans espaces ni tirets.

Exemple : +14155552671


Activer l’intégration dans Command

1

Dans Verkada Command, accédez à Tous les produits > Admin.

2

Dans Org Settings, sélectionnez Connexion et accès → Provisionnement des utilisateurs → Google Workspace.

a. Saisissez l’adresse e-mail de votre Super Admin Google Workspace. Pour des raisons de sécurité et de continuité, Verkada recommande d’utiliser un compte de service dédié disposant d’autorisations d’administration équivalentes, plutôt qu’un compte utilisateur personnel. a. Téléversez la clé JSON que vous avez générée dans votre projet de la console Google Cloud. b. Une fois l’authentification réussie, cliquez sur Ajouter pour sélectionner les groupes et/ou les unités organisationnelles que vous souhaitez synchroniser avec Command. c. Cliquez sur Activer.

3

Une fois la première synchronisation terminée avec succès, un bouton Synchroniser maintenant sera disponible pour des mises à jour à la demande à tout moment.


FAQ

Les utilisateurs se synchronisent-ils automatiquement selon un calendrier régulier ?

Oui, les utilisateurs sont synchronisés automatiquement de votre compte Google Workspace vers Verkada Command toutes les 40 minutes.

Mis à jour

Ce contenu vous a-t-il été utile ?