Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Commencez avec Cloud Exchange
    Cloud Exchange SSO avec Entra ID

    Cloud Exchange SSO avec Entra ID

    Cet article explique comment configurer le Single-Sign-On (SSO) pour la plateforme Netskope Cloud Exchange (CE), en particulier pour Entra ID. Cela vous permettra de gérer l'accès des administrateurs à CE à partir de votre fournisseur d'identité existant (IdP) plutôt que de configurer manuellement les administrateurs au sein de la plateforme.

    Cloud Exchange est différent du locataire standard de Netskope auquel vous avez accès en tant que client et facilite l'échange d'informations entre vos différentes plateformes de sécurité et d'exploitation.

    Cliquer sur « play » pour regarder une vidéo.

     

    Créez une application d'entreprise New

    1. Allez sur le portail Entra ID et connectez-vous avec votre compte Entra ID avec suffisamment de permissions, comme un rôle de développeur d’applications.
    2. Allez sur Enterprise applications.
    3. Allez à Manage > All applications et cliquez sur New application.
    4. Le volet Parcourir la galerie Microsoft Entra s'ouvre et affiche les tuiles des plateformes cloud, des applications sur site et des applications vedettes. Les applications répertoriées dans la section Applications en vedette comportent des icônes indiquant si elles prennent en charge l'authentification unique fédérée (SSO) et le provisionnement. Recherchez Netskope Cloud Exchange Administration Console et sélectionnez l'application.
    5. Saisissez un nom que vous souhaitez utiliser pour reconnaître l'instance de l'application. Par exemple, Netskope Cloud Exchange Administration Console - SSO.
    6. Cliquez sur Create. Notez que la galerie peut parfois renvoyer une erreur lorsque vous cliquez sur le bouton Create. Votre application devrait avoir été créée, même si vous obtenez cette erreur. Si vous rencontrez ce problème, revenez à la vue Applications d'entreprise et cliquez sur le bouton Actualiser. Vous devriez voir votre application Netskope Cloud Exchange apparaître dans la liste.

    Copiez les informations SSO de Cloud Exchange

    1. Connectez-vous à Cloud Exchange en utilisant le compte administrateur (super administrateur), allez sur Settings > Users (cette zone de paramètres ne sera visible que par l'utilisateur administrateur).
    2. Select l'onglet SSO Configuration et basculer l'onglet SSO basculer ON (assurez-vous de sauvegarder cette configuration).
    3. Notez les champs du fournisseur de services au bas de l'écran. L'image ci-dessous montre quelle URL doit être utilisée pour quel champ de configuration SAML dans Entra ID.

    Créer des rôles dans Entra ID

    Les utilisateurs peuvent se voir attribuer un accès en lecture/écriture ou seulement en lecture à l'interface utilisateur de Cloud Exchange en fonction des rôles qui leur sont attribués : Admin (accès en lecture/écriture), Lecture seule, ou l'administrateur personnalisé avec des droits spécifiques au module. Vous devez créer ces rôles dans Entra ID afin qu'ils puissent être assignés aux utilisateurs qui utilisent Cloud Exchange.

    Note

    Si vous ne créez pas et ne mappez pas ces rôles, le SSO échouera.

    1. Retournez à la page principale d'Entra ID (assurez-vous que vous n'êtes PAS dans la page des applications d'entreprise ). Select App registrations dans le menu de gauche, cliquez sur All applications, puis sélectionnez l'application Netskope Cloud Exchange dans la liste.
    2. Cliquez sur App Roles dans le panneau de gauche, puis sur Create app role. Vous devez créer deux rôles : L'un pour le rôle d'utilisateur Admin et l'autre pour le rôle d'utilisateur en lecture seule.

      Créez le rôle Admin comme suit :

      • Pour le nom d'affichage, entrez CE-Admin (vous pouvez choisir n'importe quel nom).
      • Pour les types de membres autorisés, sélectionnez la première option : Utilisateurs/Groupes.
      • Pour Valeur, entrez netskope-ce-write;netskope-ce-read. Veillez à copier/coller ce texte avec exactitude.
      • Pour Description, entrez Provide the user with read/write access to Cloud Exchange. Assurez-vous que la case Do you want to enable this app role ? est cochée.
    3. Créez le rôle en lecture seule comme suit :
      • Pour le nom d'affichage, entrez CE-ReadOnly (vous pouvez choisir n'importe quel nom).
      • Pour les types de membres autorisés, sélectionnez la première option : Utilisateurs/Groupes.
      • Pour Valeur, entrez netskope-ce-read. Veillez à copier/coller ce texte avec exactitude.
      • Pour Description, entrez Provide the user with read-only access to Cloud Exchange. Assurez-vous que la case Do you want to enable this app role ? est cochée.
    4. Cliquez sur Save. Vous avez terminé la configuration des rôles d'application.

    Configurer l'application Cloud Exchange Enterprise App dans Entra ID

    1. Depuis le menu principal d'Entra ID, retournez à la liste des applications d'entreprise et sélectionnez Netskope Cloud Exchange.
    2. Dans le panneau de gauche, cliquez sur Single sign-on, puis sélectionnez SAML lorsque vous y êtes invité.

    Fournir la configuration SAML

    1. Sous Configuration de base SAML, cliquez sur Edit. Entrez les URL des fournisseurs de services de la page de configuration SSO de Cloud Exchange dans les champs de configuration SAML d'Entra ID appropriés. Voir les tableaux ci-dessous pour les correspondances.
      Entra ID SAML FieldCloud Exchange Field
      Identifiant (ID de l'entité)Identifiant de l'entité du prestataire de services
      URL de réponse (URL du service consommateur d'assertion)URL du fournisseur de services ACS
      Sign on URLURL du fournisseur de services ACS
      État du relaisN/A - Leave Blank
      URL de déconnexionURL du fournisseur de services SLS

      The Reply URL and Sign-on URL in Entra ID both use the Service Provider ACS URL from the Cloud Exchange portal. The Relay State field in Entra ID should be left blank.

    2. Cliquez sur Save.

    Ajouter des revendications pour les rôles et les noms d'utilisateur

    Cliquez sur Edit, et dans le Attributes & Claims, cliquez sur Add new claim.

    Ajoutez l'allégation suivante sur le site New:

    For Name, enter roles. Enter this exactly. Leave Namespace blank.

    Pour Source, assurez-vous que Attribut est sélectionné (par défaut).

    Pour l'attribut Source, sélectionnez user.assignedroles dans la liste déroulante.

    Cliquez sur Save pour ajouter la demande.

    Répétez l'opération pour ajouter un deuxième rôle :

    For Name, enter username. Enter this exactly, Leave Namespace blank.

    Pour Source, assurez-vous que Attribut est sélectionné (par défaut).

    Pour l'attribut Source, sélectionnez user.mail dans la liste déroulante. Cliquez sur Save pour ajouter la demande.

    Une fois que vous avez ajouté les deux claims New, vos Attributs & Rôles devraient se présenter comme suit :

    Téléchargez le certificat de signature SAML

    De retour sur la page de configuration SAML, faites défiler vers le bas jusqu'à Certificat de signature SAML, et cliquez pour télécharger le certificat de base.

    Copiez les URL de l'application Entra ID

    Sous Set up Netskope Cloud Exchange, copiez l'URL de connexion, l'URL de déconnexion et l'URL de l'identifiant Entra ID. Vous devrez les coller dans l'interface utilisateur de Cloud Exchange dans la section suivante.

    La dernière étape à effectuer dans Entra ID est d'assigner des utilisateurs et/ou des groupes à l'application Cloud Exchange pour leur donner accès. Nous attribuerons également les rôles Read-Only ou Admin que nous avons créés précédemment à ces utilisateurs/groupes pour leur accorder les autorisations appropriées dans Cloud Exchange.

    1. Dans le panneau de gauche de l'application Cloud Exchange Enterprise, sélectionnez Users and groups puis cliquez sur Add user/group.
    2. Select les utilisateurs et/ou les groupes autorisés à utiliser l'application Cloud Exchange. Vous devez également attribuer un rôle aux utilisateurs/groupes sélectionnés, comme CE-Admin (lecture/écriture) ou CE-ReadOnly (lecture seule).

      Caution

      Si vous n'attribuez pas de rôle, le SSO échouera lorsque l'utilisateur tentera de se connecter. N'attribuez PAS non plus le rôle par défaut que vous voyez dans la liste ; cela entraînera également l'échec du SSO. Vous ne devez utiliser que les rôles que vous avez explicitement créés dans Entra ID.

    Après avoir attribué les utilisateurs/groupes et les rôles applicables, votre liste d'utilisateurs/groupes devrait ressembler à ceci :

     

    Terminer la configuration SSO dans Cloud Exchange

    1. Retournez dans Cloud Exchange et allez sur Settings > Users > SSO Configuration.
    2. Entrez les URLs de l'application pour les champs URL du fournisseur d'identité dans la configuration SSO de Cloud Exchange. Collez les URL d'application Entra ID correspondantes que vous avez copiées lors de la configuration de SAML du côté Entra ID. Voir le tableau ci-dessous pour les correspondances :
      Cloud Exchange FieldEntra ID SAML Config Field
      URL de l'émetteur du fournisseur d'identitéEntra ID Identifier URL
      URL SSO du fournisseur d'identitéURL de connexion
      URL du fournisseur d'identité SLOURL de déconnexion
    3. Saisissez le certificat de signature SAML. Ouvrez le certificat de signature SAML de base que vous avez téléchargé d'Entra ID plus tôt dans un éditeur de texte, tel que Notepad ou TextEdit. N'utilisez pas MS Word. Le certificat aura une extension .cer extension.
    4. Copiez le contenu du fichier de certificat dans le champ Certificat public x509 dans la configuration SSO de Cloud Exchange (voir l'image ci-dessus).
    5. Cliquez sur Save.
     

    Testez la configuration SSO

    Ouvrez une fenêtre Incognito sur New (pour éviter tout problème potentiel avec la mise en cache) et dirigez votre navigateur vers l'URL de votre déploiement Cloud Exchange.

    Si vous avez activé la case à cocher SSO comme indiqué plus tôt dans ce guide, vous aurez deux options pour vous connecter à Cloud Exchange :

    • Connectez-vous avec SSO.
    • Connectez-vous avec votre nom d'utilisateur et votre mot de passe.

    L'option SSO est utilisée pour les connexions locales (comme un utilisateur administrateur par défaut, ou tout utilisateur ajouté manuellement à la liste des utilisateurs dans CE).

    image22.png

    Select Login with SSO. Vous devriez être redirigé vers Entra ID pour vous connecter.

    image23.png

    Après avoir saisi vos identifiants, vous devriez être authentifié et redirigé vers l'interface Cloud Exchange. Dans l'exemple ci-dessous, l'utilisateur Adele s'est vu attribuer le rôle CE-ReadOnly, de sorte que la quasi-totalité du menu Settings est masquée.

    image24.png
     

    Dépannage du SSO pour Cloud Exchange avec Entra ID

    Si vous avez des difficultés à vous connecter, vérifiez d'abord quelle est la plateforme qui vous cause un problème : Entra ID ou Cloud Exchange ? Si l'erreur provient d'Entra ID, il y a probablement un problème de configuration du côté d'Entra ID. Vérifiez vos URL et/ou si l'utilisateur que vous essayez d'identifier est affecté à l'application (ou présent dans le groupe affecté à l'application).

    Sur l’image ci-dessous, mon utilisateur nathan@lightwave.cloud n’a pas pu se connecter, car il n’était pas assigné à l’application dans l’identifiant Entra.

    image25.png

    Si vous obtenez une erreur de Cloud Exchange, il est probable que vous ayez entré des URL incorrectes dans CE ou Entra ID, que vous n'ayez pas ajouté le nom d'utilisateur personnalisé et les réclamations de rôles dans Entra ID, ou que vous n'ayez pas attribué de rôles à l'utilisateur sous lequel vous vous connectez.

    Si vous obtenez l'erreur {"detail" : "Method Not Allowed"}, vérifiez que les URL copiées dans Entra ID et Cloud Exchange sont correctes et au bon endroit.

    Si vous obtenez l'erreur {"detail" : "Could not authenticate. l'attribut username/roles n'est pas défini."}, Vérifiez ensuite que vous avez ajouté le nom d'utilisateur et les revendications de rôles dans la configuration SAML, ET que vous avez correctement attribué des rôles aux utilisateurs lorsque vous les avez ajoutés à l'application d'entreprise dans Entra ID.

    image26.png

    Si vous réussissez le SSO mais que vous recevez un message rouge "Error while fetching données" dans CE, c'est qu'il y a un problème avec le rôle que vous avez attribué à l'utilisateur. Assurez-vous que vous avez saisi netskope-ce-write;netskope-ce-read comme attribut du rôle Admin (CE-Admin) et netskope-ce-read comme attribut du rôle Lecture seule (CE-ReadOnly). En outre, vérifiez que vous avez attribué l'un de ces rôles à l'utilisateur concerné. Vous pouvez également obtenir cette erreur si le rôle d'utilisateur par défaut est attribué.

    image27.png
    Dans ce thème
    • Cloud Exchange SSO avec Entra ID