Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Console d'administration
    Administration
    Certificats

    Certificats

    Netskope sont utilisés par défaut pour faire confiance au périphérique. Le proxy Netskope fournit les types de certificats suivants :

    • Autorité centrale (AC) de confiance
    • Certificats pour le décryptage SSL/TLS
    • Certificats pour l'accès au navigateur des applications privées

    Configuration d'une autorité de certification de confiance

    Par défaut, la plateforme Netskope bloque les connexions aux sites dont les certificats ne sont pas fiables. La fonction de certificats de confiance permet de télécharger des autorités de certification privées, personnalisées et peu courantes vers la plateforme Netskope. Cela vous permet de vous assurer que Netskope fait confiance aux sites signés par une autorité de certification privée ou qui ne figure pas dans notre magasin commun d'autorités de certification.  

    Avant cette fonctionnalité, le seul moyen de faire fonctionner ce système était d'autoriser les certificats non fiables, ce qui était un paramètre global (Paramètres d'erreur sous Configuration du pilotage), et qui affaiblissait la sécurité s'il était activé. Les certificats de confiance téléchargés ne s'appliquent qu'au locataire où le certificat est téléchargé.

    Le fichier de certificat doit avoir une structure spécifique et être au format PEM. Les certificats intermédiaire et racine doivent être regroupés dans un seul fichier PEM. L'ordre de ces deux certificats dans le fichier PEM doit être Intermediate en premier, puis Root en dessous. Enfin, téléchargez le fichier .PEM dans l'interface utilisateur de Netskope.

    1. Allez à Settings > Manage > Certificates.
    2. Dans l’onglet Trusted CA , cliquez sur New Trusted Cert.
      CertNewTrusted.png
    3. Entrez un nom, cliquez sur Select File, et téléchargez votre certificat au format PEM.
      CertNewTrusted1.png
    4. Cliquez sur Validate.
      CertNewTrusted2.png

      Pour ajouter un autre certificat, cliquez sur le lien +New Cert.

    5. Lorsque le message Certificats valides apparaît, cliquez sur Save.
      CertNewTrusted3.png

    Le certificat que vous venez de créer apparaît sur la page.

    CertNewTrustedPage.png

    Le nom du certificat, son statut, son nom commun, sa date d'expiration et sa date de dernière modification sont indiqués dans le tableau. Cliquez sur l'icône Aperçu pour afficher une vue détaillée du certificat.

    CertTrustedPreview.png

    Pour personnaliser les colonnes de la page, cliquez sur l'icône d'engrenage et spécifiez les colonnes que vous souhaitez afficher.

    Pour trier les certificats affichés sur la page, utilisez la liste déroulante Trier par.

    CertNewTrustedSort.png

    Pour télécharger, renommer, désactiver et supprimer des certificats, utilisez les boutons situés au-dessus des listes ou utilisez la fenêtre contextuelle située à côté de chaque liste.

    CertMenu.png

    Configuration des certificats pour le décryptage SSL/TLS

    Le proxy Netskope déchiffre le trafic TLS/SSL à grande échelle. Vous pouvez décrypter le trafic TLS/SSL à l'aide de ces méthodes :

    • L'autorité de certification racine de Netskope & Intermediate CA
    • Signing CA (c'est-à-dire Bring Your Own Key ou BYOK) : Utilisez votre propre certificat d'autorité de certification. Cela vous permet de continuer à utiliser votre propre autorité de certification racine installée sur les terminaux sans avoir à installer l'autorité de certification racine de Netskope et à lui faire confiance. Contactez votre représentant commercial Netskope pour activer cette licence. Vous pouvez utiliser vos certificats d'autorité de certification de deux manières :
      • Créez une demande de signature de certificat (CSR).
      • Importez une chaîne de certificats CA avec la clé privée correspondante.
    • AC sur site

    Note

    Les certificats Netskope sont les certificats actifs par défaut. Il est possible de créer plusieurs jeux de certificats personnalisés, mais un seul jeu de certificats peut être utilisé (c'est-à-dire être actif) à la fois. Assurez-vous que l'autorité de certification racine active est déployée sur votre périphérique d'utilisateur final.

    Pour commencer, vous pouvez aller dans l’onglet Signing CA . Le nom du certificat, son statut, son nom commun et la date d’expiration sont indiqués dans le tableau. Cliquez sur l’icône Aperçu pour voir une vue détaillée du certificat. Une fois familier avec la page Signature de l’AC, rendez-vous aux sections ci-dessous.

    SignedCertsPage.png

    Téléchargement de l'autorité de certification racine de Netskope & Intermediate CA

    Vous pouvez utiliser les certificats d'autorité de certification racine et intermédiaire émis par Netskope pour l'interception TLS/SSL du trafic en ligne. Le certificat est installé automatiquement lors de l'installation de Netskope Client. Vous pouvez télécharger ces certificats afin de les transférer dans le périphérique de confiance de l'utilisateur final.

    Le certificat de l'autorité de certification racine (utilisateurs distants) (Netskope) est destiné exclusivement à un usage proxy explicite. Ne l'utilisez pas pour les déploiements MDM ou l'inspection SSL standard. Pour ces cas d'utilisation, téléchargez plutôt l'autorité de certification racine Netskope. Voir Proxy explicite.

    Pour télécharger et installer manuellement l'autorité de certification racine ou intermédiaire :

    1. Allez sur Settings > Manage > Certificates.
    2. Cliquez sur l'onglet Signing CA.
    3. Localisez le site Netskope Certificate et cliquez sur les icônes Download pour télécharger chaque type de certificat.
    SignedCertsDownload.png

    Netskope Client installe automatiquement le certificat racine.

    Création d'une demande de signature de certificat (CSR)

    Vous pouvez créer une demande de signature de certificat (CSR), la faire signer par votre autorité de certification de confiance, puis la télécharger vers Netskope. Vous pouvez télécharger les certificats de l'autorité de certification racine et intermédiaire (un par fichier), ou télécharger la chaîne de certificats complète (dans un seul fichier), au format PEM.

    1. Cliquez sur New Signing CA et sélectionnez Create Certificate CSR
      SignedCertsCreate.png
    2. Entrez ces paramètres :
      • Nom de l'autorité de certification signataire : Obligatoire. Ce nom apparaît dans la colonne Nom et statut de la page Signing CA.
      • Nom commun : Obligatoire. Ce nom apparaît dans la colonne Nom commun de la page Signing CA.
      • Organisation : Le nom légal complet de votre organisation, y compris l'identifiant de l'entreprise. Ce champ est facultatif.
      • Unité d'organisation : Votre département, tel que "Information Technology" ou "Information Security". Ce champ est facultatif.
      • Adresse électronique : L'adresse électronique de votre organisation. Ce champ est facultatif.
      • Pays : Le code officiel à deux lettres du pays (c.-à-d. US, CH) où votre organisation est légalement constituée. Ce champ est facultatif.
      • État : L'État ou la province où votre organisation est légalement constituée. Ce champ est facultatif.
      • Ville : La localité ou la ville où votre organisation est légalement constituée. N'abrégez pas. Ce champ est facultatif.
      SignedCertsCreate1.png

      L'algorithme et la taille de la clé ne peuvent pas être modifiés. Lorsque vous avez terminé, cliquez sur Save and Continue.

    3. Copiez ou téléchargez la RSC et faites-la signer par votre autorité de certification. Lorsque vous l'avez, cliquez sur Next.
    4. Saisissez un nom pour le fichier de certificat et cliquez sur Select File. Localisez et téléchargez le fichier. Si vous téléchargez des fichiers individuels plutôt qu'une chaîne de certificats, cliquez sur + New Cert pour télécharger les fichiers suivants.
      SignedCertsCreate3.png

      Lorsque vous avez terminé, cliquez sur Validate. Une fois la validation terminée, vous pouvez utiliser l'option Statut pour rendre les certificats actifs ou le faire ultérieurement sur la page principale de l'autorité de certification. Cliquez sur Save pour fermer la fenêtre.

      Lorsque vous activez la CA, la fenêtre pop-up Activer apparaît. Cliquez sur Confirm pour enregistrer et activer la CA de signature. La fenêtre pop-up Activer affichera si l’activation a été réussie ou non. Netskope recommande d’attendre quelques minutes avant d’utiliser le certificat pour le déchiffrement TLS, car cela peut prendre un certain temps avant que le changement ne prenne effet. Si l’activation échoue, cliquez sur Retry.

    Importation d'un certificat de signature

    Vous pouvez importer des certificats de signature de votre autorité de certification avec la clé privée associée.

    1. Cliquez sur New Signing CA et sélectionnez Import Certificate.
      SignedCertsImport.png
    2. Saisissez le nom de l'autorité de certification et le nom du fichier, puis cliquez sur Select File. Téléchargez les fichiers des certificats racine et intermédiaire de l'autorité de certification individuellement ou la chaîne de certificats dans un seul fichier. Pour télécharger les fichiers de certificats suivants, cliquez sur + New Cert, puis saisissez un nom de fichier et cliquez à nouveau sur Select File.
      SignedCertsImport0.png
    3. Pour Clé privée, cliquez sur Select File pour télécharger votre clé privée, et si une phrase de passe est utilisée, saisissez-la dans le champ de texte Phrase de passe.
    4. Lorsque vous avez terminé, cliquez sur Validate. Une fois la validation terminée, vous pouvez utiliser l'option Statut pour rendre les certificats actifs ou le faire ultérieurement sur la page principale de l'autorité de certification. Cliquez sur Save pour fermer la fenêtre.
      SignedCertsImport1.png

    Pour utiliser vos certificats personnalisés (s’ils ne sont pas déjà actifs), ajoutez-les d’abord, cliquez sur l’icône à droite du certificat, puis sélectionnez Activate.

    SignedCertActivate.png

    Lorsque vous activez la CA, la fenêtre pop-up Activer apparaît. Cliquez sur Confirm pour enregistrer et activer la CA de signature. La fenêtre pop-up Activer affichera si l’activation a été réussie ou non. Netskope recommande d’attendre quelques minutes avant d’utiliser le certificat pour le déchiffrement TLS, car cela peut prendre un certain temps avant que le changement ne prenne effet. Si l’activation échoue, cliquez sur Retry.

    Configuration d'une autorité de certification sur site

    Note

    Contactez votre représentant commercial ou le service d'assistance de Netskope pour activer cette fonction.

    Vous pouvez utiliser votre HSM hébergé sur site pour signer un certificat que Netskope peut utiliser pour générer un certificat émulé pour l'interception TLS/SSL du trafic en ligne.

    • Créez une paire de clés privées dans le serveur KMIP (Key Management Interoperability Protocol).
    • Exporter la clé privée vers un système local sécurisé
    • Générez une CSR pour le certificat intermédiaire de l'autorité de certification personnalisée et supprimez la clé privée.
    • Signer le certificat intermédiaire à l'aide de l'AC racine
    • Ce certificat intermédiaire sera utilisé comme certificat de locataire pour le locataire en question uniquement.
    • Vous devez fournir le certificat intermédiaire à Netskope tout en conservant la clé privée à l'intérieur du serveur KMIP.

    Exigences

    Avant de configurer une autorité de certification sur site, assurez-vous que vous disposez des éléments suivants :

    • Un serveur de système de gestion de clés (KMS) prenant en charge l'opération KMIP SIGN (par exemple, CipherTrust Manager 170v, version 2.0.0).
    • A KMIP
    • Un objet cryptographique de clé privée RSA dans le serveur KMIP
    • Une paire de clés RSA (voir Création d'une paire de clés RSA dans CipherTrust Manager)
    • Création de règles de pare-feu pinhole egress-IP autorisant les adresses IP suivantes :
      31.186.239.163/24
      163.116.128.36/24
      163.116.131.70/24
      163.116.160.5/24
      163.116.206.32/25
      163.116.206.2
      163.116.148.2
      163.116.171.24
      163.116.185.2

    Note

    Les adresses IP de haut niveau FedRAMP sont différentes de celles présentées ici. La liste actuelle est disponible ici : https://support.netskope.com/s/article/NewEdge-Consolidated-List-of-IP-Range-for-Allowlisting (Un compte d'assistance est requis).

    Connexion d'une autorité de certification sur site

    Pour connecter une autorité de certification sur site :

    1. Allez sur Settings > Manage > Certificates.
    2. Cliquez sur l'onglet Signing CA.
    3. Cliquez New Signing CA puis Connect On-Prem Certificate.
    4. Dans la fenêtre Connect On-Prem Certificate:
      • CA Profile Name: Entrez un nom pour l'autorité de certification (CA) de signature.
      • Tenant CA: Veuillez télécharger les certificats suivants.
        • Intermediate Certificate: Téléchargez votre autorité de certification intermédiaire personnalisée. Si vous ne disposez que d'un certificat racine, vous pouvez le télécharger ici et laisser la chaîne de certificats vide.
        • Certificate Chain (Optional): Téléchargez toute autre autorité de certification intermédiaire personnalisée permettant de compléter la chaîne jusqu'à l'autorité de certification intermédiaire ou racine personnalisée que vous avez téléchargée ci-dessus.
      • KMIP CA-Private Key Name: Saisissez le nom de la clé KMIP correspondant à la clé privée du certificat de l'autorité de certification personnalisée.
      • KMIP Primary Host & Port: Indiquez l'hôte et le port de destination principal du serveur KMIP (KMS) sur site.
      • KMIP Alternate Host (Optional): Saisissez un autre hôte pris en charge par le protocole KMIP à des fins de redondance. Vous devez saisir un nom d'hôte ou une adresse IP publique valide. Les adresses IP privées sont bloquées pour des raisons de sécurité.
      • Status: Activez ou désactivez le certificat.
      La fenêtre « Certificat de connexion sur site » de la page « Certificats ».
    5. Cliquez Validate. Une fois la validation terminée, vous pouvez utiliser le bouton Statut pour activer les certificats, ou le faire ultérieurement sur la page principale de l'autorité de certification de signature. Cliquez sur Save pour fermer la fenêtre.
      Lorsque vous activez l'autorité de certification, la fenêtre contextuelle « Activer » apparaît. Cliquez sur Confirm pour activer l'autorité de certification de signature. La fenêtre contextuelle « Activer » indiquera si l’activation a réussi ou non. Netskope recommande d'attendre quelques minutes avant d'utiliser le certificat pour le déchiffrement TLS, car la modification peut prendre un certain temps avant d'être effective. Si l'activation échoue, cliquez sur Retry.

    Configuration du transfert KMIP

    KMIP Forwarding permet d'utiliser un gestionnaire de clés sur site avec le chiffrement de Netskope. Cette fonctionnalité n'est disponible que sur l'appliance virtuelle. Pour l'authentification mutuelle TLS des requêtes KMIP du nuage Netskope vers votre serveur KMIP sur site, vous devez télécharger les certificats CA du client KMIP et du serveur.

    Pour configurer le transfert KMIP :

    1. Allez sur Settings > Security Cloud Platform > On-Premises Infrastructure.
    2. Sous KMIP Forwarding, procédez comme suit :
      • KMIP Client Certificate: Téléchargez le certificat client KMIP, que Netskope utilise pour communiquer avec le gestionnaire de clés local.
      • KMIP Server CA Certificate: Téléchargez le certificat de CA serveur KMIP, que Netskope utilise pour valider les certificats serveur utilisés par le gestionnaire de clés sur site.
      Section de transfert KMIP dans l'infrastructure sur site
    3. Contactez votre représentant commercial Netskope pour qu'il vous aide à valider les configurations des certificats et la connectivité de bout en bout avec le gestionnaire de clés sur site.
    4. Téléchargez l'autorité de certification racine de ce certificat dans la liste de confiance du périphérique de l'utilisateur final et dans les listes du navigateur pour l'interception TLS/SSL.

    Note

    Un seul certificat peut être actif pour le décryptage TLS/SSL.

    Création d'une paire de clés RSA dans CipherTrust Manager

    Pour créer une paire de clés RSA et l'exporter vers un système local sécurisé afin de générer une autorité de certification personnalisée dans CipherTrust Manager k170v :

    1. Allez sur Keys & Access Management.
    2. Cliquez sur Create a New Key.
    3. Saisissez les informations suivantes :
      • Key Name: Entrez un nom pour la clé.
      • Algorithm: Choisissez RSA.
      • Size: Choisissez 2048.
      • Key Owner: Entrez local|global pour que Netskope puisse accéder à la clé.
      Section Métadonnées clés dans CipherTrust Manager
    4. Dans la section Key Properties:
      • Alias (KMIP Name): Indiquez le nom de la clé que vous avez créé à l'étape 3.
      • Key Properties: Select présente les propriétés suivantes.
        • Sign
        • Verify
        • Signature du certificat
      La section clé des ÂPoperties dans CipherTrust Manager.
    5. Dans la section Key Behaviors, désélectionnez les éléments suivants :
      • Empêcher la suppression de cette clé
      • Empêcher l'exportation de cette clé
      La section clé des ÂPoperties dans CipherTrust Manager.
    6. Cliquez sur Create pour générer les objets cryptographiques publics et privés.
      La clé publique et privée personnalisée dans CipherTrust Manager.
    7. Cliquez sur l'objet clé privée et copiez l'identifiant unique attribué par le serveur KMS. Dans cet exemple, il s'agit de 93f041c115034b7eb3398eaac37002fa5954e6ab934513ae298d66cb62e2fd.
      L’identifiant unique de la clé privée personnalisée dans CipherTrust Manager.
    8. En haut à droite, cliquez sur API.
      L'option API dans CipherTrust Manager.
    9. Authentifiez-vous pour utiliser l'API REST, afin de pouvoir télécharger le matériel de la clé privée.
      La fenêtre d'authentification API dans CipherTrust Manager.
    10. Sur la vitre de gauche, allez à Keys.
      Section Clés du guide de l'API Thales
    11. Select l'API Export et saisissez l'identifiant unique que vous avez copié à l'étape 7.
      Le POST d’exportation dans le guide API de Thales.
    12. Cliquez sur POST pour exécuter l'API. Vous trouverez ci-dessous la réponse à la requête POST, qui contiendra tous les détails de la paire de clés RSA créée :
      Requête POST d'exportation dans le guide de l'API Thales
    13. La clé privée se trouve dans le champ material. Copier dans un fichier et l'utiliser dans la création de CSR.

    Révoquer un certificat

    Pour révoquer un certificat, désactivez le certificat actuellement activé et activez le certificat New à utiliser. Une fois le certificat New activé, le certificat précédent n'est plus valable pour le décryptage SSL/TLS et il sera supprimé de tous les nœuds de notre plan de données.

    Signature de l'AC Traitement de l'AC & Utilisation

    Après avoir téléchargé un certificat de signature sur Netskope, Netskope lance les processus suivants :

    • Génère et utilise une clé de cryptage spécifique à votre organisation pour crypter votre certificat à l'aide du système de gestion des clés (KMS) de Netskope.
    • Lorsque les utilisateurs accèdent à un domaine via HTTPS, Netskope :
      • appelle son KMS pour décrypter le certificat fourni par l'utilisateur et charge le certificat dans la mémoire du système.
      • Génère un certificat de serveur pour le site de destination signé par votre certificat de signature.
      • Utilise le certificat du serveur pour établir la connexion HTTPS tout en permettant l'inspection du trafic de l'utilisateur par le proxy.

    Configuration des certificats pour l'accès au navigateur des applications privées

    Lorsque vous pilotez des applications privées via l'accès par navigateur (sans agent), des certificats sont nécessaires lorsque vous utilisez un nom d'hôte personnalisé.

    Notes

    • Consultez la section Activer l'accès navigateur pour une application privée pour plus de détails sur la configuration de l'accès navigateur via NPA.
    • Pour les URL codées par Netskope avec le suffixe *.npaproxy.<tenant-domain>, Netskope servira un certificat déjà signé par une autorité de certification de confiance.
    • Exigences de sécurité respectées
      • Force minimale de la clé pour les certificats RSA : 2048 bits ou plus.
      • Algorithme de signature : Les signatures SHA-1 et MD5 sont rejetées pour tous les certificats. Des signatures modernes (SHA-256, SHA-384, SHA-512) sont requises.
      • Exception : Les autorités de certification racine auto-signées peuvent utiliser SHA-1 (signalé comme un avertissement pour des raisons de compatibilité).
      • Que se passe-t-il avec les certificats non conformes ? Les certificats non conformes ne seront pas déployés dans le backend du NPA.

    Les instructions suivantes expliquent comment télécharger les certificats sur la page Certificats, mais vous pouvez également téléverser des certificats lors de la création d’une Définition d’application de segment d’application privée en cliquant sur Upload the Certificate.

    Pour créer un certificat New pour Browser Access :

    1. Allez sur Settings > Manage > Certificates.
    2. Select l'onglet Private App Segment Cert et cliquez sur New Certificate.
    3. Entrez un nom, puis téléchargez votre chaîne de certificats et votre clé privée au format PEM. Le certificat du serveur doit être placé en haut, suivi du reste de la chaîne, le certificat racine étant placé en bas.
      NPA-Cert-New.png
    4. Cliquez sur Save.

    Le certificat que vous venez de créer apparaît sur la page. L'icône de l'engrenage vous permet de personnaliser les colonnes affichées sur la page.

    Le nom du certificat, son nom commun, sa date d'expiration et sa date de dernière modification sont indiqués dans le tableau. Cliquez sur l'icône Aperçu pour afficher une vue détaillée du certificat.

    NPA-Cert-Preview.png

    Pour trier les certificats affichés sur la page, utilisez la liste déroulante Trier par.

    NPA-Cert-Sort.png

    Pour renommer un certificat, utilisez la fenêtre contextuelle située à côté de chaque liste.

    NPA-Cert-Rename.png
    Dans ce thème
    • Certificats