- Add the Netskope Secure Web Gateway service as a relying party trust. Open the ADFS Management window and select the Relying Party Trusts folder. Right click the Relying Party Trusts folder to add a Relying Part Trust.

- Lorsque l’assistant Ajouter une approbation de partie de confiance apparaît, cliquez sur Start.

- Dans Select données Source, sélectionnez Enter Data about the relying part trust manually et cliquez Next.

- Pour le nom d'affichage, entrez un nom d'affichage pour le service Netskope Secure Web Gateway, tel que Netskope-SAML, puis cliquez sur Next.
- Pour Configurer le certificat, cliquez sur Next et passez à l'étape suivante.
- Pour configurer l’URL, sélectionnez Enable support for the SAML 2.0 WebSSO protocol et saisissez l’URL SSO de Netskope. Connectez-vous à l’interface utilisateur de Netskope et allez sur : Settings > Security Cloud Platform > Forward Proxy > SAML > SAML Settings. Copiez l’URL SAML ACS dans ADFS, puis cliquez sur Next.

- Dans la section Configurer les identifiants, saisissez l'ID d'entité SAML Netskope. Connectez-vous à l'interface utilisateur Netskope et accédez à : Settings > Security Cloud Platform > Forward Proxy > SAML > SAML Settings. Copiez l'ID d'entité SAML dans ADFS, puis cliquez sur Add et Next.

- Pour Choisir la stratégie de contrôle d'accès, sélectionnez Permit everyone et cliquez sur Next.
- Pour l'étape « Prêt à ajouter une confiance », l'assistant affiche les paramètres configurés. Cliquez Next.
- Click Finish to add the relying party trust to the database. Clear the option to open the Edit Claim Rules dialog.
- Connectez-vous à l'interface utilisateur de Netskope et allez à : Settings > Security Cloud Platform > Forward Proxy > SAML > SAML Settings. Cliquez sur Download Certificate. Renommez le fichier avec une extension
.crt. Dans l'ADFS, cliquez avec le bouton droit de la souris sur l'entité de confiance créée ci-dessus et ouvrez ses propriétés. Dans l'onglet Signature, cliquez sur Add, naviguez jusqu'au certificat Netskope, puis cliquez sur Open. Dans l'onglet Avancé, sélectionnez SHA-1 dans la liste déroulante Algorithme de hachage sécurisé, puis cliquez sur OK.Conseil
L'ADFS peut rejeter le certificat dans le cadre des contrôles de révocation du certificat de signature ; voir le message d'erreur dans l'image ci-dessous. Si vous obtenez des erreurs de signature, vérifiez si vous avez désactivé les contrôles de signature et de chiffrement pour le Relying Party Trust.

Netskope Certificates are self-signed and cannot be validated via the public internet. Also, the certificates do not have any public facing CRL Distribution Points or AIA values configured within the certificate. You need to set the certificate checks to None.

- Dans la fenêtre de gestion de l'ADFS, ouvrez le dossier Trust Relationships > Relying Party Trusts. Cliquez avec le bouton droit de la souris sur le groupe de confiance créé précédemment et sélectionnez Edit Claim Issuance Policy. Lorsque la fenêtre Modifier la politique d'émission des demandes d'indemnisation s'affiche, cliquez sur Add Rule. Dans Choose Rule Type de l'assistant Add Transform Claim Rule, sélectionnez Send LDAP attributes as Claims comme modèle de règle de réclamation pour que les réclamations contiennent des valeurs d'attributs LDAP provenant du magasin d'attributs AD. Cliquez ensuite sur Next. Pour la règle de réclamation, procédez comme suit et cliquez sur Next.
- Saisissez un nom pour la règle de réclamation.
- From the Attribute Store menu, choose Active Directory.
- Mettez en correspondance les attributs LDAP qui représentent le nom de connexion de l'utilisateur avec un champ de la réclamation sortante.
From the LDAP attribute column, select the attribute for the login name. For example: User-Principal-Name. From the Outgoing Claim Type column, select Name ID. (Note that Name ID is entered as two words, with a space between them). Click Finish.

