Ce document explique comment configurer et tester un cas d'utilisation pour la fonctionnalité NPA Browser-based Access Multiple IdPs.
L'activation de cette fonctionnalité vous permet de configurer plusieurs comptes SAML à proxy inverse de type Private Apps. Vous pouvez configurer plusieurs comptes SAML à proxy inverse (IdP) et configurer plusieurs domaines de messagerie par configuration de compte SAML pour la correspondance des critères par IdP.
Use Case: ACME Corp possède une entreprise existante IdP1. ACME Corp a également des utilisateurs externes du fournisseur A (utilisant l'IdP a) et du fournisseur B (utilisant l'IdP b) qui ont besoin d'accéder à leurs applications. Dans un tel scénario, vous pouvez activer la fonctionnalité de prise en charge de plusieurs fournisseurs d'identité (IdP) pour l'accès basé sur le navigateur.
Conditions préalables
- Activez l'indicateur de fonctionnalité pour NPA Browser-based Access Multiple IdP (contactez l'assistance ou votre représentant commercial).
- Votre (vos) application(s) d'accès par navigateur NPA, vos politiques respectives et votre compte SAML Reverse Proxy de type Private Apps sont déjà configurés.
Cliquez ici pour plus de détails sur la configuration. - Les utilisateurs externes (utilisateurs provenant d'autres IdP) sont importés dans le locataire Netskope via SCIM ou Directory Importer.
Consultez ces articles pour plus de détails.
Paramètres SCIM de Netskope
Configurer Directory Importer
Modifications de l'interface utilisateur
Page de compte SAML
Lorsque l'option Browser-based Access Multiple IdP est activée pour un locataire, un paramètre supplémentaire intitulé User Authentication Domain apparaît dans l'interface utilisateur.

Note
Netskope prend en charge jusqu'à 10 comptes SAML pour les applications privées.
Page d'atterrissage
Lorsque plusieurs comptes SAML pour Private Apps sont configurés, une page d'accueil New (illustrée ci-dessous) est présentée à l'utilisateur final lorsqu'il accède pour la première fois à une application basée sur un navigateur. Sur cette page, l'utilisateur saisit son adresse électronique et clique sur Continue. En fonction des critères de correspondance des domaines configurés, l'IdP pertinent est alors présenté à l'utilisateur.
Notes
- Lorsque la fonction d'IdP multiple est activée et que plusieurs IdP sont configurés dans le locataire, la page d'accueil est présentée pour toutes les applications d'accès par navigateur configurées et pour tous les utilisateurs accédant à ces applications.
- Il apparaît lors du premier accès à une application et pour tous les utilisateurs qui doivent avoir accès à ces applications.
- L'utilisateur devra saisir à nouveau son adresse électronique sur la page de renvoi uniquement après l'expiration du cookie d'accès par navigateur (24 heures par défaut) ou si la mémoire cache du navigateur est vidée.
- Dans la capture d'écran ci-dessus, ACME Corporation représente le nom du compte.
Configuration
Example Configuration
Dans cet exemple, ACME Corp et ses fournisseurs associés utilisent des IdP différents pour l'authentification des utilisateurs.
ACME Corp: Uses IdP 1 with email domains @acme.com and @eu.acme.com.
Vendor A: Uses IdP a with email domains @vendora.com and @vendora2.com.
Vendor B: Uses IdP b with the email domain @vendorb.com.
Les fournisseurs A et B, qui utilisent respectivement l'IdP a et l'IdP b, sont des utilisateurs externes qui ont besoin d'accéder aux applications d'accès par navigateur d'ACME Corp.
On suppose que l 'IdP 1 est déjà configuré. Après l'activation de l'indicateur de fonctionnalité Accès par navigateur à plusieurs IdP, l' IdP 1 est désigné comme l'IdP par défaut pour les applications privées.

L'IdP par défaut authentifiera tous les utilisateurs, à l'exception de ceux dont les domaines de messagerie sont explicitement définis sous d'autres comptes SAML pour les applications privées. Notez qu'aucun domaine de messagerie explicite ne doit être configuré pour l'IdP par défaut.
Notes
- L'IdP par défaut(IdP 1) peut également être modifié pour inclure des "domaines spécifiques" si nécessaire.
- Il est not obligatoire d'avoir un compte par défaut.
Configure IdP a
Si vous n'avez pas encore de compte SAML à utiliser, créez un compte SAML New.
- Allez sur Settings > Security Cloud Platform et cliquez sur SAML (sous Reverse Proxy).
- Cliquez sur Add Account.

- Dans la fenêtre New Account, saisissez un nom pour le compte.
- Select Private Apps dans la liste déroulante Application.
- Entrez ces paramètres :
- IdP SSO URL : Saisissez l'URL de votre IdP SSO.
- IdP Certificate : Entrez votre certificat IdP.
- Select Specific Domains pour User Authentication Domain et entrez le(s) domaine(s). Pour plusieurs domaines, ajoutez-les chacun sur une ligne distincte.

- Cliquez Save and View Netskope Settings pour voir les URL de ce compte. Copiez l’URL ACS d’accès et l’URL d’audience basées sur navigateur pour les utiliser dans votre compte IdP. Mettez à jour votre compte IDP avec ces URL avant de continuer.

Configure IdP b
Comme pour l'IdP a, créez un New compte SAML en répétant les étapes ci-dessus. De plus, définissez User Authentication Domain comme indiqué dans la capture d'écran ci-dessous. 
Scénarios de page d'atterrissage
Ces scénarios déterminent si une page de renvoi est présentée pour toutes les applications d'accès par navigateur configurées et pour les utilisateurs qui accèdent à ces applications.
| Drapeau de fonctionnalité pour l'accès par navigateur à plusieurs IdP | Compte SAML par défaut | Compte SAML pour un domaine spécifique | Page d'atterrissage |
|---|---|---|---|
| Disabled | Sans objet | Sans objet | Non |
| Enabled | Oui | Aucun | Non |
| Enabled | Oui | No domain specified | Non |
| Enabled | Aucun | Un compte | Oui |
| Enabled | Aucun | De nombreux comptes | Oui |
| Enabled | Oui | Un compte | Oui |
| Enabled | Oui | De nombreux comptes | Oui |
Validation
- En accédant à une application d'accès par navigateur du NPA, l'utilisateur final devrait voir apparaître une page d'atterrissage.
- Sur la base de l'exemple de configuration ci-dessus :
Email saisi dans la page d'atterrissage IdP attendu testa@vendora.com IdP a testb@vendorb.com IdP b testc@acme.com IdP 1 testd@blah.com IdP 1
Dépannage
Si vous constatez un problème, veuillez enregistrer un écran et une capture HAR des flux de trafic, et les communiquer à l'équipe d'assistance de Netskope pour un dépannage plus approfondi.



