Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Private Access
    Gestion des applications privées
    Configure NPA Browser-based Access
    Configurer l'accès par navigateur avec plusieurs IdP

    Configurer l'accès par navigateur avec plusieurs IdP

    Ce document explique comment configurer et tester un cas d'utilisation pour la fonctionnalité NPA Browser-based Access Multiple IdPs.

    L'activation de cette fonctionnalité vous permet de configurer plusieurs comptes SAML à proxy inverse de type Private Apps. Vous pouvez configurer plusieurs comptes SAML à proxy inverse (IdP) et configurer plusieurs domaines de messagerie par configuration de compte SAML pour la correspondance des critères par IdP.

    Use Case: ACME Corp possède une entreprise existante IdP1. ACME Corp a également des utilisateurs externes du fournisseur A (utilisant l'IdP a) et du fournisseur B (utilisant l'IdP b) qui ont besoin d'accéder à leurs applications. Dans un tel scénario, vous pouvez activer la fonctionnalité de prise en charge de plusieurs fournisseurs d'identité (IdP) pour l'accès basé sur le navigateur.

    Conditions préalables

    • Activez l'indicateur de fonctionnalité pour NPA Browser-based Access Multiple IdP (contactez l'assistance ou votre représentant commercial).
    • Votre (vos) application(s) d'accès par navigateur NPA, vos politiques respectives et votre compte SAML Reverse Proxy de type Private Apps sont déjà configurés.
      Cliquez ici pour plus de détails sur la configuration.
    • Les utilisateurs externes (utilisateurs provenant d'autres IdP) sont importés dans le locataire Netskope via SCIM ou Directory Importer.
      Consultez ces articles pour plus de détails.
      Paramètres SCIM de Netskope
      Configurer Directory Importer

    Modifications de l'interface utilisateur

    Page de compte SAML

    Lorsque l'option Browser-based Access Multiple IdP est activée pour un locataire, un paramètre supplémentaire intitulé User Authentication Domain apparaît dans l'interface utilisateur.

    Note

    Netskope prend en charge jusqu'à 10 comptes SAML pour les applications privées.

    Page d'atterrissage

    Lorsque plusieurs comptes SAML pour Private Apps sont configurés, une page d'accueil New (illustrée ci-dessous) est présentée à l'utilisateur final lorsqu'il accède pour la première fois à une application basée sur un navigateur. Sur cette page, l'utilisateur saisit son adresse électronique et clique sur Continue. En fonction des critères de correspondance des domaines configurés, l'IdP pertinent est alors présenté à l'utilisateur.

    Notes

    • Lorsque la fonction d'IdP multiple est activée et que plusieurs IdP sont configurés dans le locataire, la page d'accueil est présentée pour toutes les applications d'accès par navigateur configurées et pour tous les utilisateurs accédant à ces applications.
    • Il apparaît lors du premier accès à une application et pour tous les utilisateurs qui doivent avoir accès à ces applications.
    • L'utilisateur devra saisir à nouveau son adresse électronique sur la page de renvoi uniquement après l'expiration du cookie d'accès par navigateur (24 heures par défaut) ou si la mémoire cache du navigateur est vidée.
    • Dans la capture d'écran ci-dessus, ACME Corporation représente le nom du compte.

    Configuration

    Example Configuration

    Dans cet exemple, ACME Corp et ses fournisseurs associés utilisent des IdP différents pour l'authentification des utilisateurs.

    ACME Corp: Uses IdP 1 with email domains @acme.com and @eu.acme.com.

    Vendor A: Uses IdP a with email domains @vendora.com and @vendora2.com.

    Vendor B: Uses IdP b with the email domain @vendorb.com.

    Les fournisseurs A et B, qui utilisent respectivement l'IdP a et l'IdP b, sont des utilisateurs externes qui ont besoin d'accéder aux applications d'accès par navigateur d'ACME Corp.

    On suppose que l 'IdP 1 est déjà configuré. Après l'activation de l'indicateur de fonctionnalité Accès par navigateur à plusieurs IdP, l' IdP 1 est désigné comme l'IdP par défaut pour les applications privées.

    L'IdP par défaut authentifiera tous les utilisateurs, à l'exception de ceux dont les domaines de messagerie sont explicitement définis sous d'autres comptes SAML pour les applications privées. Notez qu'aucun domaine de messagerie explicite ne doit être configuré pour l'IdP par défaut.

    Notes

    • L'IdP par défaut(IdP 1) peut également être modifié pour inclure des "domaines spécifiques" si nécessaire.
    • Il est not obligatoire d'avoir un compte par défaut.

    Configure IdP a

    Si vous n'avez pas encore de compte SAML à utiliser, créez un compte SAML New.

    1. Allez sur Settings > Security Cloud Platform et cliquez sur SAML (sous Reverse Proxy).
    2. Cliquez sur Add Account.
      2.png
    3. Dans la fenêtre New Account, saisissez un nom pour le compte.
    4. Select Private Apps dans la liste déroulante Application.
    5. Entrez ces paramètres :
      • IdP SSO URL : Saisissez l'URL de votre IdP SSO.
      • IdP Certificate : Entrez votre certificat IdP.
    6. Select Specific Domains pour User Authentication Domain et entrez le(s) domaine(s). Pour plusieurs domaines, ajoutez-les chacun sur une ligne distincte.
      Capture d'écran d'un ordinateur. Description générée automatiquement.
    7. Cliquez Save and View Netskope Settings pour voir les URL de ce compte. Copiez l’URL ACS d’accès et l’URL d’audience basées sur navigateur pour les utiliser dans votre compte IdP. Mettez à jour votre compte IDP avec ces URL avant de continuer. ClientlessNetworkSettings.png

    Configure IdP b

    Comme pour l'IdP a, créez un New compte SAML en répétant les étapes ci-dessus. De plus, définissez User Authentication Domain comme indiqué dans la capture d'écran ci-dessous.
    Capture d'écran d'un ordinateur. Description générée automatiquement.

    Scénarios de page d'atterrissage

    Ces scénarios déterminent si une page de renvoi est présentée pour toutes les applications d'accès par navigateur configurées et pour les utilisateurs qui accèdent à ces applications.

    Drapeau de fonctionnalité pour l'accès par navigateur à plusieurs IdPCompte SAML par défautCompte SAML pour un domaine spécifiquePage d'atterrissage
    DisabledSans objetSans objetNon
    EnabledOuiAucunNon
    EnabledOuiNo domain specifiedNon
    EnabledAucunUn compteOui
    EnabledAucunDe nombreux comptesOui
    EnabledOuiUn compteOui
    EnabledOuiDe nombreux comptesOui

    Validation

    1. En accédant à une application d'accès par navigateur du NPA, l'utilisateur final devrait voir apparaître une page d'atterrissage.

    2. Sur la base de l'exemple de configuration ci-dessus :
      Email saisi dans la page d'atterrissageIdP attendu
      testa@vendora.comIdP a
      testb@vendorb.comIdP b
      testc@acme.comIdP 1
      testd@blah.comIdP 1

    Dépannage

    Si vous constatez un problème, veuillez enregistrer un écran et une capture HAR des flux de trafic, et les communiquer à l'équipe d'assistance de Netskope pour un dépannage plus approfondi.

    Dans ce thème
    • Configurer l'accès par navigateur avec plusieurs IdP