← Retour au support

Synchroniser les utilisateurs depuis Google Workspace

Si une organisation travaille avec Google Workspace, tu n'as plus besoin d'importer ses collaborateurs avec un fichier csv. Tu relies la plateforme à l'environnement Google de cette organisation et tu choisis un seul groupe dont les membres participent. À partir de ce moment, les nouveaux collaborateurs sont créés automatiquement, les données modifiées sont reprises, et les collaborateurs qui disparaissent du groupe sont passés en inactif.

Cela fonctionne de la même manière que la connexion existante avec Microsoft Entra. Tu trouves les deux sous Synchronisation des utilisateurs au niveau de l'organisation.

Ce dont tu as besoin

Le client doit préparer deux choses pour toi dans son propre environnement Google. Sans ces deux éléments, la connexion ne fonctionne pas, et tu ne t'en aperçois qu'à la première synchronisation.

  1. Un compte de service avec un fichier de clé. Le client le crée dans Google Cloud, dans le projet dont dépend son Workspace. Le fichier de clé est un fichier au format json qui ne peut être téléchargé qu'une seule fois.
  2. La délégation au niveau du domaine pour ce compte de service, avec exactement ces deux autorisations :

    • https://www.googleapis.com/auth/admin.directory.user.readonly
    • https://www.googleapis.com/auth/admin.directory.group.readonly

Les deux sont en lecture seule. La plateforme ne peut donc rien modifier ni supprimer dans l'environnement Google du client, elle lit seulement le groupe et les données de ses membres.

Tu as aussi besoin de l'adresse e-mail d'un administrateur de ce domaine Google. Google n'autorise en effet pas un compte de service à consulter des données de sa propre initiative. Il le fait toujours au nom d'un utilisateur existant, et cet utilisateur doit avoir les droits nécessaires pour voir la liste des utilisateurs.

Attention avec les nouveaux environnements Google. Google active désormais par défaut une règle d'organisation qui interdit la création de clés pour les comptes de service. Si le client s'y heurte, son administrateur Google doit désactiver cette règle pour ce seul projet. C'est un choix délibéré du client et rien que nous puissions faire de notre côté.

Étape 1 : enregistrer la connexion

Va dans Synchronisation des utilisateurs au niveau de l'organisation et clique sous Google Workspace sur Ajouter une connexion Google Workspace. Tu remplis quatre champs :

  • Dans titre, tu mets un nom qui te permet de reconnaître la connexion, par exemple le nom du client.
  • Dans administrateur, tu saisis l'adresse e-mail de l'administrateur au nom duquel la plateforme consulte les données.
  • Dans domaine, tu saisis le domaine du client.
  • Dans clé du compte de service, tu colles le contenu complet du fichier json.

L'écran affiche encore une fois les deux autorisations, pour que tu puisses les reporter dans la console d'administration Google du client.

La clé est stockée chiffrée et n'est plus jamais affichée après l'enregistrement. Si tu veux la remplacer plus tard, tu en colles une nouvelle dans le champ. Si tu laisses le champ vide, la clé existante reste en place. Si la plateforme ne reconnaît pas le texte collé comme une clé Google, tu le vois immédiatement au lieu de le découvrir à la première synchronisation.

Étape 2 : régler le planning

Va dans Plannings de synchronisation et crées-en un. Dans source, tu choisis Google Workspace, et l'écran s'adapte : tu choisis la connexion que tu viens de créer et tu saisis dans groupe Google l'adresse e-mail du groupe dont les membres participent, par exemple collaborateurs@client.fr.

Le reste est identique à un planning Entra. Tu choisis le rôle attribué aux nouveaux utilisateurs, la fréquence de la synchronisation, et si les nouveaux utilisateurs reçoivent un e-mail de bienvenue et un lien de mot de passe.

S'il n'existe pas encore de connexion Google pour cette organisation, l'écran te le dit et te renvoie vers l'endroit où en créer une.

Ce qui se passe à chaque cycle

La plateforme récupère les membres du groupe indiqué et les passe en revue un par un.

  • Les collaborateurs qui n'existent pas encore sont créés, avec le rôle du planning.
  • Les collaborateurs existants sont mis à jour.
  • Si un département est renseigné pour un collaborateur, ce département est créé dans la plateforme s'il n'existe pas encore, et le collaborateur y est rattaché.
  • Les collaborateurs qui étaient arrivés via ce groupe mais qui n'en font plus partie sont passés en inactif.
  • Si un groupe est imbriqué dans le groupe, ses membres sont pris en compte aussi.

Ces champs sont repris depuis Google :

Dans GoogleDans la plateforme
Prénom et nomPrénom et nom
Adresse e-mail principaleAdresse e-mail
Département indiqué dans les données de l'organisationDépartement
Code pays de l'adressePays
LangueLangue
Deuxième adresse e-mailAdresse e-mail alternative
SuspenduActif ou inactif

Un compte suspendu dans Google arrive donc comme inactif dans la plateforme.

Bon à savoir

Places de licence. Si l'organisation est à son maximum, la création de nouveaux utilisateurs s'arrête. Passer quelqu'un en inactif ne libère pas de place, car les utilisateurs inactifs comptent aussi. Pour libérer une place, il faut détacher un utilisateur de l'organisation.

Le responsable et la photo de profil ne sont pas encore repris depuis Google. Avec Entra, ils le sont. Rien n'est cassé si le client a rempli ces données, elles ne sont simplement pas reprises.

La récupération manuelle n'est pas encore possible. L'écran Importer depuis Azure ne fonctionne qu'avec les plannings Entra. Avec Google, tu attends donc le prochain cycle planifié, ou tu augmentes temporairement la fréquence.

Le nettoyage peut se désactiver de lui-même. Si de très nombreux groupes sont imbriqués les uns dans les autres, la plateforme n'en récupère qu'un nombre limité et considère la liste des membres comme incomplète. Elle saute alors le passage en inactif, car sinon des collaborateurs toujours en poste seraient désactivés. Le journal du planning indique pourquoi.

En cas de problème

Chaque cycle ajoute une ligne au journal du planning, aussi quand cela tourne mal. On y trouve le message de Google lui-même. Voici les plus fréquents :

« unauthorized_client »

La délégation au niveau du domaine n'est pas configurée, ou les deux autorisations n'y figurent pas exactement. Fais vérifier par l'administrateur Google du client que le bon compte de service a été ajouté et que les deux adresses sont littéralement correctes.

« Not a valid email or user ID »

L'adresse d'administrateur saisie n'existe pas dans le domaine Google du client, ou est mal orthographiée. Vérifie le champ administrateur de la connexion.

« Google n'a pas renvoyé de liste de membres pour le groupe … »

L'adresse de groupe saisie n'existe pas, ou l'administrateur au nom duquel nous travaillons n'est pas autorisé à voir ce groupe. Vérifie l'adresse dans le planning. Il s'agit de l'adresse e-mail du groupe, pas de son nom.

« Aucun groupe Google défini pour ce planning »

Le champ du groupe est resté vide. Complète-le dans le planning.

« Cette connexion n'a pas de clé ou d'administrateur »

La connexion est incomplète. Complète-la, ou recrée-la avec le fichier de clé sous la main.

Vous bloquez ?

Posez votre question ou réservez une courte démo. Nous vous aiderons à avancer.