Configurer la synchronisation des utilisateurs via LDAP (Google Workspace et serveur LDAP classique)
Ce guide couvre deux façons de synchroniser vos utilisateurs avec BlueSecure via LDAP : le service LDAP sécurisé de Google Workspace, ou la connexion directe à un serveur LDAP classique (interne à votre organisation).
Sommaire
Prérequis
- Pour Google Workspace : une édition Business Plus, Enterprise ou Education Plus, et un accès administrateur à la Console d'administration Google.
- Pour un serveur LDAP classique : les identifiants de connexion (hôte, port, Base DN, utilisateur, mot de passe), à obtenir auprès de votre administrateur système.
1 Synchroniser via Google Workspace (LDAP sécurisé)
La synchronisation entre Google Workspace et BlueSecure repose sur le service LDAP sécurisé de Google, qui permet à BlueSecure d'interroger de manière authentifiée l'annuaire de votre organisation via LDAPS (port 636). Documentation officielle : À propos du service LDAP sécurisé.
1.1 Activer le service LDAP sécurisé
ℹ️ Édition requise
Cette fonctionnalité nécessite Google Workspace Business Plus, Enterprise ou Education Plus.
- Connectez-vous à la Console d'administration Google.
- Accédez au menu : Applications > LDAP > LDAP sécurisé.
- Cliquez sur Ajouter un client LDAP.
- Donnez un nom explicite (par exemple « BlueSecure Sync »).
- Configurez les autorisations d'accès : Vérifier les identifiants des utilisateurs, Lire les informations utilisateur, et Lire les informations des groupes (si vous synchronisez des groupes).
- Téléchargez le certificat client généré automatiquement.
1.2 Générer les identifiants d'authentification
- Dans la section « Authentification » du client LDAP créé, cliquez sur Générer de nouvelles informations d'identification.
- Copiez le nom d'utilisateur LDAP généré (par exemple
uid=blue_secure,ou=LDAP) et le mot de passe généré.
Notez également les paramètres de connexion :
Serveur : ldap.google.com Port : 636 (LDAPS obligatoire) DN de base : dc=mon-domaine,dc=com
Ces informations (serveur, port, utilisateur, mot de passe) sont à transmettre à BlueSecure.
1.3 Activer le service
- Dans « État du service », passez le client LDAP à « Activé pour tout le monde ».
- Vérifiez que le statut passe bien au vert (Activé).
💡 Astuce
Le service peut prendre jusqu'à 5 minutes pour être opérationnel après activation.
1.4 Configurer la connexion dans BlueSecure
- Dans BlueSecure, allez dans Organisation > Synchroniser (icône 🔄), puis Ajouter un service > LDAP.
- Remplissez les champs avec les identifiants récupérés :
Hôte : ldap.google.com Port : 636 Base DN : dc=mon-domaine,dc=com Bind DN : uid=blue_secure,ou=LDAP,dc=mon-domaine,dc=com Bind Password : [mot-de-passe-généré]
- Importez le certificat
.crttéléchargé depuis Google. - Sélectionnez les groupes/OU à synchroniser, puis lancez une synchronisation test.
1.5 Vérifications et dépannage
| Problème | Vérification |
|---|---|
| Connexion refusée | Port 636 ouvert ? Certificat valide ? |
| Authentification échouée | Identifiants copiés correctement ? Service activé ? |
| Aucun utilisateur | Autorisation « Lire utilisateurs » activée ? |
Test manuel :
ldapsearch -H ldaps://ldap.google.com:636 -D "uid=...,dc=..." -W -b "dc=mon-domaine,dc=com"
Ressources complémentaires : documentation LDAP sécurisé Google, schéma LDAP Google.
2 Synchroniser via un serveur LDAP classique
Si votre organisation héberge son propre annuaire LDAP (plutôt que le LDAP sécurisé de Google), vous pouvez connecter BlueSecure directement à ce serveur.
- Dans BlueSecure, ouvrez l'onglet « Paramètres LDAP ».
- Renseignez les informations suivantes :
- Host : l'adresse IP ou le nom d'hôte du serveur LDAP (exemple :
127.0.0.1). - Port : le port d'écoute du serveur, généralement
389. - Base Directory Name (base_dn) : le point de départ de la recherche dans l'arborescence LDAP (exemple :
dc=example,dc=com). - Username : l'identifiant complet de connexion (exemple :
cn=john doe,dc=local,dc=com). - Password : le mot de passe associé.
Cliquez sur Mise à jour pour établir la connexion. Une fois connecté, vous accédez aux ressources du serveur LDAP selon les permissions de votre compte.
Trouver ses informations de connexion sur Windows
- Via l'outil
ldp.exe: ouvrez-le depuis la barre de recherche Windows, allez dans Connection > Connect, entrez l'adresse et le port du serveur, puis explorez l'arborescence pour trouver lebase_dn. - Via PowerShell :
Get-ADDomain | fl Name, DistinguishedName. - Auprès de votre administrateur système, ou dans la documentation réseau de votre organisation.
- Via un outil tiers, par exemple Apache Directory Studio.
Trouver ses informations de connexion sur Linux ou OpenLDAP
- Via la commande
ldapsearch:ldapsearch -H ldap://votre_serveur_ldap -x -b "" -s base "(objectclass=*)". - Via
ldapviouldapeditpour explorer et éditer les données de l'annuaire. - En consultant la configuration OpenLDAP dans
/etc/openldap/ou/etc/ldap/. - Auprès de votre administrateur système, ou dans la documentation réseau de votre organisation.
- Via un outil tiers, par exemple Apache Directory Studio ou JXplorer.
- Via un script shell personnalisé interrogeant votre annuaire.
Une fois connecté avec succès, mappez vos groupes LDAP aux groupes ou listes BlueSecure via l'onglet « Mappages utilisateurs ».
ℹ️ Info
Les étapes d'activation de la synchronisation côté BlueSecure et de suppression automatique des utilisateurs non synchronisés sont identiques quel que soit le fournisseur d'annuaire (Google Workspace, LDAP classique, Azure AD, Okta). Consultez notre article Configurer la synchronisation des utilisateurs avec Azure AD pour le détail de ces étapes communes.
Questions fréquentes
Quelle est la différence entre le LDAP sécurisé de Google et un serveur LDAP classique ?
Le LDAP sécurisé de Google utilise le port 636, chiffré et basé sur un certificat, et nécessite une édition Business Plus/Enterprise/Education Plus. Un serveur LDAP classique utilise généralement le port 389, non chiffré, avec un identifiant/mot de passe.
Le LDAP sécurisé de Google Workspace est-il disponible sur toutes les éditions ?
Non, il nécessite Google Workspace Business Plus, Enterprise ou Education Plus.
À quelle fréquence a lieu la synchronisation ?
Automatiquement toutes les 24 heures, ou immédiatement (en quelques minutes) lorsque vous cliquez sur « Mise à jour » dans l'onglet Gestion > Entreprise.
Suis-je averti si une synchronisation risque d'expirer ?
Oui. Lorsqu'une synchronisation approche de l'expiration ou devient invalide, la plateforme génère automatiquement une notification par e-mail.
Comment éviter de supprimer manuellement des utilisateurs tout en conservant l'historique ?
En activant l'anonymisation automatique des utilisateurs expirés : cette fonctionnalité supprime les données personnelles tout en conservant l'intégralité des statistiques, sans consommer de crédit supplémentaire.
Pourquoi certains groupes apparaissent-ils sans utilisateurs ?
En général, un consentement administrateur ou certaines permissions nécessaires n'ont pas encore été accordés. Vérifiez le consentement administrateur et les permissions associées.