Cet article explique comment configurer le Single-Sign-On (SSO) pour la plateforme Netskope Cloud Exchange (CE), en particulier pour Okta. Cela vous permet de gérer l'accès des administrateurs à CE à partir de votre fournisseur d'identité existant (IdP) plutôt que de configurer manuellement les administrateurs au sein de la plateforme.
Cloud Exchange est différent du locataire standard de Netskope auquel vous avez accès en tant que client et facilite l'échange d'informations entre vos différentes plateformes de sécurité et d'exploitation.
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Copiez les informations SSO de Cloud Exchange
Connectez-vous à Cloud Exchange en utilisant l'utilisateur admin (super administrateur) et allez sur Settings > Users (cette zone de paramètres ne sera visible que par l'utilisateur admin).
Select l'onglet SSO Configuration et basculer l'onglet SSO basculer ON (assurez-vous de sauvegarder cette configuration). Copiez les champs Service Provider Entity ID et Service Provider ACS URL. L'image ci-dessous montre quelle URL doit être utilisée pour quel champ de configuration dans Okta.
Configurer une intégration SAML Okta
Retournez dans votre console Okta et configurez ces paramètres.
Pour les deux premiers champs de l'URL du fournisseur de services dans la configuration SSO de Cloud Exchange, collez l'URL correspondante dans le champ approprié d'Okta. Reportez-vous au tableau ci-dessous pour les correspondances :
| Identifiant de l'entité du prestataire de services | URL de l'audience (SP Entity ID) |
| URL du fournisseur de services ACS | URL de connexion unique |
| URL du fournisseur de services SLS | N/A - Non utilisé |
Définir le format d'identification du nom
Assurez-vous de changer le format d’identifiant de nom dans Okta de Unspecified à EmailAddress.

Terminer la configuration SAML
Lorsque vous avez terminé, faites défiler jusqu'en bas de la page et cliquez sur Next. Cochez la case « Ceci est une application interne que nous avons créée » et cliquez sur Finish.
Sur la page suivante, cliquez sur View SAML Setup Instructions dans la case jaune sous l'onglet Sign On.
Un onglet New s'ouvre et contient l'URL IdP SSO, l'émetteur IdP et le certificat que vous devez copier pour l'entrer ensuite dans la console Cloud Exchange.
Laissez cet onglet ouvert pour l'instant car il nous reste encore quelques configurations à faire dans Okta.
Ajouter des attributs supplémentaires
Go to Sign On, and under the Attribute Statements section, click Show legacy configuration, then select Edit for Profile attribute statements.
Ajoutez deux déclarations d'attributs supplémentaires à la configuration Okta :
- username: Définissez la valeur sur user.email.
- roles: Définissez la valeur sur appuser.roles (vous devrez la saisir manuellement, car elle n'apparaîtra pas dans la liste déroulante)
![]() |
Créez l'attribut Roles dans Okta
Les utilisateurs peuvent se voir attribuer un accès en lecture/écriture ou seulement en lecture à l'interface utilisateur de Cloud Exchange en fonction de l'un des trois rôles qui leur sont attribués : Admin (accès en lecture/écriture), Lecture seule et Admin personnalisé. Vous devez créer l'attribut des rôles dans Okta afin qu'il puisse être utilisé et attribué aux groupes d'administrateurs informatiques qui utiliseront Cloud Exchange.
- Allez dans Directory > Profile Editor depuis le panneau de gauche et sélectionnez le profil Netskope Cloud Exchange User .

Vous voyez ici que l'attribut username a été ajouté lors de la configuration SAML, mais que l'attribut roles est introuvable, ce qui nous oblige à le créer manuellement.
- Cliquez sur Add Attribute.

- For Data type, select string.
- For Display name, enter Roles.
- For Variable name, enter roles (This is case-sensitive).
- For Description, enter Netskope Cloud Exchange Admin Roles.
- Activez les options Attribute Required et Group.
- Cliquez sur Save.

Configurer les groupes d'utilisateurs pour l'accès à Cloud Exchange
Dans votre console Okta, créez deux groupes : Un pour les utilisateurs qui auront un accès en lecture/écriture à CE, et un autre pour les utilisateurs qui auront un accès en lecture seule.
Allez dans Directory > Groups depuis le panneau de gauche et sélectionnez Add Group.
Créez les groupes Lecture seule et Admin
Create two groups called Netskope CE Read-Only and Netskope CE Admin.
Affecter des personnes au rôle de lecture seule
Cliquez sur le groupe Netskope Cloud Exchange Read-Only que vous avez créé dans la liste des groupes pour le modifier.
Sous l'onglet Personnes, cliquez sur Assign People et attribuez les utilisateurs qui auront un accès en lecture seule à la plateforme CE. Une fois terminé, cliquez sur Save.
Select l'onglet Applications et cliquez sur Assign applications.
Attribuez l'application Netskope Cloud Exchange.
Vous serez alors invité à spécifier un rôle. Entrez Netskope-ce-read
WARNING: You must enter this exactly or SSO will fail! This is case-sensitive.
Select Save and Go Back pour terminer la configuration du groupe en lecture seuleî
Affecter des personnes au rôle d'administrateur
Cliquez sur le groupe Netskope CE Admin que vous avez créé dans la liste des groupes pour le modifier.
Répétez les étapes ci-dessus, mais cette fois-ci, sélectionnez les personnes qui auront un accès en lecture/écriture à la plateforme CE. Une fois terminé, cliquez sur Save.
Lorsque vous êtes invité à spécifier un rôle, entrez netskope-ce-write;netskope-ce-read.
WARNING: You must enter this exactly or SSO will fail! It is case sensitiveî
Select Save and Go Back pour terminer la configuration du groupe Admin.
Terminer la configuration SSO dans Cloud Exchange
Retournez à la section SSO Configuration de l'interface utilisateur de Cloud Exchange (Settings > Users > SSO Configuration). Ici, vous entrez les détails des instructions de configuration que vous avez ouvertes (dans un onglet séparé) précédemment.)
Pour ces champs dans la configuration SSO de Cloud Exchange, collez les informations correspondantes à partir des instructions d'installation d'Okta. Voir le tableau ci-dessous pour la cartographie :
| Cloud Exchange Field | Okta Setup Instructions Field |
|---|---|
| URL de l'émetteur du fournisseur d'identité | Fournisseur d'identité Émetteur |
| URL SSO du fournisseur d'identité | URL du fournisseur d'identité pour l'authentification unique |
| Cloud Exchange Field | Okta Setup Instructions Field |
|---|---|
| URL du fournisseur d'identité SLO | URL du fournisseur d'identité pour l'authentification unique |
| Certificat public | Certificate |
Le champ SLO URL n'est pas nécessaire, mais ne peut pas être vide. Copiez la même URL que celle utilisée pour l'URL SSO du fournisseur d'identité dans ce champ.
Cliquez sur Save.
Test de la configuration SSO
Ouvrez une fenêtre Incognito sur New (pour éviter tout problème potentiel avec la mise en cache) et dirigez votre navigateur vers l'URL de votre déploiement Cloud Exchange.
Si vous avez activé la case à cocher SSO comme indiqué au début de ce guide, vous aurez deux options pour accéder à Cloud Exchange :
- Connectez-vous avec SSO.
L'option 2 est utilisée pour la connexion locale (l'utilisateur administrateur par défaut, ou tout utilisateur ajouté manuellement à la liste des utilisateurs dans Cloud Exchange).

- Select Login with SSO. Vous devriez être redirigé vers Okta pour vous connecter.
Après avoir saisi vos identifiants, vous devriez être authentifié et redirigé vers l'interface Cloud Exchange. Dans l'exemple ci-dessous, l'utilisateur Ben a été affecté au groupe Netskope CE Read-Only, de sorte que la quasi-totalité du menu Settings est masquée.
Dépannage du SSO pour Cloud Exchange avec Okta
Si vous ne parvenez pas à vous connecter, vérifiez d'abord quelle plateforme vous cause une erreur : Okta ou Cloud Exchange ? Si l'erreur qui vous est présentée provient d'Okta, le problème est probablement lié à votre configuration du côté d'Okta. Vérifiez vos URL et/ou si l'utilisateur sous lequel vous tentez de vous connecter est affecté aux groupes Netskope CE Read-Only (lecture seule) ou Netskope CE Admin (administration).
Si vous obtenez une erreur à partir de Cloud Exchange, il est probable que vous ayez mal saisi les URL dans CE ou Okta, et que vous n'ayez pas ajouté les attributs personnalisés de nom d'utilisateur et de rôle, ou que vous n'ayez pas tapé le nom du rôle correctement (par exemple : Netskope-ce-read et Netskope-ce- write ;Netskope-ce-read).
Si vous obtenez l'erreur {"detail" : "Method Not Allowed"}, vérifiez que les URL copiées dans Okta et Cloud Exchange sont correctes et au bon endroit.
Si vous obtenez l'erreur {"detail" : "Could not authenticate. l'attribut username/roles n'est pas défini."}, vérifiez ensuite que vous avez ajouté les revendications de nom d'utilisateur et de rôles dans la configuration SAML.
Si vous réussissez le SSO, mais que vous recevez un message d'erreur rouge lors de l'extraction des données dans CE, il y a un problème avec le rôle que vous avez assigné à l'utilisateur. Assurez-vous d'avoir saisi netskope-ce-write;netskope-ce-read comme attribut du groupe Admin (Netskope CE Admin) et netskope-ce-read comme attribut du rôle Lecture seule (Netskope CE Read-Only).
En outre, vérifiez que vous avez attribué l'un de ces groupes à l'utilisateur concerné : Vous pouvez également obtenir cette erreur si vous avez saisi dans le champ rôle autre chose que les deux chaînes acceptées ci-dessus








