Cet article explique comment activer et tester la fonctionnalité Browser Access AnyApp. Cette fonctionnalité améliore la solution actuelle d'accès par navigateur en étendant la prise en charge à des protocoles supplémentaires, tels que RDP et SSH. Cette fonctionnalité est prise en charge à la fois pour les applications Any Browser et les applications Enterprise Browser.
Définitions
AnyApp: Nom de la fonctionnalité Netskope permettant de prendre en charge des applications non web, telles que RDP et SSH, par le biais d'un accès basé sur un navigateur.
Background
L'activation de la fonction AnyApp étend la prise en charge de protocoles supplémentaires tels que RDP et SSH via l'accès par navigateur. Ceci est particulièrement utile pour les utilisateurs tiers (comme les partenaires, les vendeurs et les entrepreneurs) car l'installation de Netskope Client n'est généralement pas possible sur un périphérique non géré. Cette solution nécessite une configuration supplémentaire de l'éditeur, notamment en ce qui concerne les paramètres des ressources. Vous trouverez plus de détails dans la section Conditions requises pour l'éditeur.
Conditions préalables
- Un compte SAML Netskope Reverse Proxy pour applications privées déjà configuré sur votre locataire.
- Un éditeur (dédié à AnyApp) avec des ressources adéquates et une version minimale R120. Vous trouverez plus de détails dans la section Conditions requises pour l'éditeur.
Exigences de l'éditeur
Pour mettre en place et utiliser la fonction Browser-based Access AnyApp, il est important d'examiner attentivement et de comprendre pleinement ces exigences.
- Il est recommandé d'attribuer un ensemble d'éditeurs dédiés aux applications RDP/SSH basées sur le navigateur.
- Afin de prendre en charge la fonction AnyApp, le serveur hébergeant l'éditeur doit être correctement dimensionné. Les recommandations de dimensionnement de la VM pour un maximum de 30 connexions RDP simultanées sont les suivantes :
- 6 CPU cores
- 8 GO DE RAM
- 30 GB HDD (Espace disque disponible)
Workflow
Ces étapes sont nécessaires pour utiliser la fonction AnyApp :
- Installez un éditeur.
- Mettre à jour les ressources de l'éditeur (redimensionnement).
- Activez la fonction AnyApp.
- Configurez une définition et une politique d'application privée AnyApp.
- Validez l'accès à l'application AnyApp.
Installer un éditeur
Suivez les étapes d'installation de l'éditeur ici. Créez et enregistrez un éditeur New. Notez que, pour les déploiements basés sur le cloud, la mémoire, le CPU et le disque dur peuvent être modifiés lors de la configuration des instances respectives.
Mettre à jour les ressources de l'éditeur (redimensionnement)
Pour prendre en charge jusqu'à 30 connexions RDP simultanées sur une seule instance Publisher, Netskope recommande les spécifications suivantes :
- 6 CPU cores
- 8 GO DE RAM
- 30 GB HDD (Espace disque disponible)
Important – Suivez ce guide pour redimensionner l’éditeur selon vos besoins.
Note - SSH n'est pas gourmand en ressources, aucune ressource supplémentaire n'est donc nécessaire.
Note - Pour les tests rapides et les cas d'utilisation où les clients n'ont pas besoin de plus de 30 connexions RDP simultanées par instance Publisher, il est recommandé de choisir le dimensionnement en fonction de leurs besoins spécifiques. Une taille d'éditeur de base (valeurs par défaut) suffirait également pour un test rapide de la connectivité de bout en bout, mais les performances pourraient en être affectées.
Note - Si vous devez gérer plus de 30 connexions simultanées, il est recommandé d'augmenter le nombre d'éditeurs.
Enable AnyApp
Assurez-vous que l'indicateur de fonctionnalité pour l'accès par navigateur AnyApp est activé pour le locataire.
- Choisissez 6 pour les paramètres d’accès au navigateur à AnyApp dans le menu de configuration de l’Assistant éditeur.

- Choose 1 for Enable Browser Access AnyApp.
- Vérifiez que AnyApp est activé dans le menu de l'assistant qui apparaît après avoir activé AnyApp (Browser Access AnyApp : Enabled).
- Pour vérifier que les conteneurs AnyApp s'exécutent, sélectionnez 7 pour quitter et lancez la commande docker ps pour vérifier que les conteneurs guacamole-frontend et guacamole-backend s'exécutent.
Par exemple :
Configuration menu: 1. Upgrade 2. Network settings 3. Syslog settings 4. Troubleshooter 5. Log settings 6. Browser Access AnyApp settings 7. Exit 6 Browser Access AnyApp: Disabled Configuration menu: 1. Enable Browser Access AnyApp 2. Return to previous menu 1 The system does not meet the requirements: The number of CPU(2) is below the recommendation(6). The RAM size(3.900000GB) is below the recommendation(8.000000GB). The disk space(12.000000GB) is below the recommendation(30.000000GB). The system does not meet the requirements for Browser Access, do you want to continue [yes/no] yes guacamole-frontend Pulling guacd Pulling guacd Pulled guacamole-frontend Pulled Container guacamole-backend Creating Container guacamole-backend Created Container guacamole-frontend Creating Container guacamole-frontend Created Container guacamole-backend Starting Container guacamole-backend Started Container guacamole-frontend Starting Container guacamole-frontend Started Restarting publisher... Publisher information: Version: 120.0.0.8519 . . <Output omitted> . . Browser Access AnyApp: Enabled Update status: System updates available. Publisher update available. Configuration menu: 1. Upgrade 2. Network settings 3. Syslog settings 4. Troubleshooter 5. Log settings 6. Browser Access AnyApp settings 7. Exit 7 ubuntu@anyapphost:~$ ubuntu@anyapphost:~$ docker ps CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES 2cd4a332e3ff netskopeprivateaccess/ba_any_app_fe_test:latest "catalina.sh run" 2 hours ago Up 2 hours guacamole-frontend 19d7a549be9e guacamole/guacd:1.5.4 "/bin/sh -c '/opt/gu…" 2 hours ago Up 2 hours (healthy) guacamole-backend cdb9d9fedd02 new_edge_access:latest "/bin/bash -l automa…" 2 hours ago Up 2 hours unruffled_meninsky ubuntu@anyapphost:~$
En outre, lorsque AnyApp est activé, l'interface Web de Netskope affiche l'accès par navigateur à AnyApp comme étant connecté dans la section de l'interface éditeur.
Le filtrage est disponible pour les éditeurs compatibles avec AnyApp, comme indiqué ici :

Configurer une définition et une politique d'application privée AnyApp
Assurez-vous que l'indicateur de fonctionnalité pour l'accès par navigateur AnyApp est activé pour le locataire.
- Créez l'application RDP/SSH Browser-based Access. Cette application est similaire à l'application d'accès par navigateur existante pour http/https. Cette fonctionnalité est prise en charge à la fois pour les applications Any Browser et les applications Enterprise Browser.
- Allez sur Settings > Security Cloud Platform > App Definitions et sélectionnez l'onglet Private App Segments.
- Cliquez sur New Application Segment, ou modifiez un texte existant. Select Browser.
- Saisissez une adresse de destination, puis sélectionnez un protocole dans la liste déroulante.
- Select Les éditeurs qui ont activé AnyApp.
- Select le(s) éditeur(s) qui servira(ont) la demande. Bien qu'il y ait un indice visuel indiquant quels éditeurs ont activé AnyApp, il n'y a pas de validation de l'interface utilisateur pour restreindre la sélection des éditeurs AnyApp pour RDP/SSH. Veuillez noter que le trafic échouera si un éditeur non AnyApp est sélectionné et que le trafic RDP/SSH lui est envoyé.

- Cliquez sur Save.
- Créez une politique en temps réel avec Allow/Block pour l'application RDP/SSH pour les utilisateurs/groupes en fonction de vos besoins. Pour plus de détails, cliquez ici.
Valider l'accès à l'application AnyApp
Pour l'accès à l'application RDP, après avoir réussi à vous authentifier via l'accès par navigateur, vous verrez apparaître l'écran de connexion (illustré ci-dessous). À ce stade, vous devez saisir vos informations d'identification pour accéder au serveur RDP.
Note 1La méthode d'authentification RDP par défaut pour l'accès aux applications RDP est ANY. Seule l'authentification interactive par nom d'utilisateur et mot de passe est prise en charge. Voir les détails supplémentaires dans la section Notes complémentaires.
Note 2: Si votre connexion nécessite un domaine Active Directory (AD), saisissez-le dans le champ dédié au domaine.
Note 3: Si vous vous connectez à une machine jointe à Azure AD, entrez AzureAD\user@domain.com dans le champ Nom d'utilisateur et laissez le champ Domaine vide, comme suggéré par Connexion à un périphérique joint à Microsoft Entra distant. Nous recommandons également l'utilisation de TLS pour l'authentification Azure AD. Consultez les options d'authentification dans les notes complémentaires.
Pour l'accès à l'application SSH, après avoir réussi à s'authentifier via l'accès par navigateur, l'utilisateur verra l'écran de connexion (voir la capture d'écran ci-dessous). À ce stade, vous devez saisir vos informations d'identification pour accéder au serveur SSH.

NoteSeule l'authentification interactive par nom d'utilisateur et mot de passe est prise en charge. Voir les détails supplémentaires dans la section Notes complémentaires.
(Facultatif) Les applications d'accès par navigateur RDP et SSH sont également accessibles via le portail utilisateur d'accès par navigateur, si l'administrateur l'a prévu.

Mises à jour et maintenance d'AnyApp
En activant la mise à jour automatique pour les éditeurs, vous vous assurez que le service AnyApp est mis à jour en même temps que les éditeurs. Il est recommandé d'activer la mise à jour automatique pour vos éditeurs.
Les codes d'erreur liés à la mise à niveau automatique d'AnyApp for publisher peuvent être trouvés ici.
Dépannage
Je ne vois pas l'option permettant d'activer AnyApp sur l'éditeur.
- Vérifiez le fichier de configuration (nsconfig.json) sur l'éditeur pour vérifier si l'indicateur de caractéristique enable_non_web_app_browser_access est réglé sur '1' (comme montré ci-dessous). Si ce n’est pas le cas, veuillez contacter votre équipe de support Netskope pour obtenir plus d’assistance.
Le fichier nsconfig.json se trouve dans le répertoire ressources/ répertoire.
- Après avoir activé le drapeau de la fonctionnalité AnyApp :
- L'actualisation peut prendre jusqu'à 60 minutes.
- Vous pouvez également redémarrer l'éditeur pour voir les changements immédiatement.
Validez l'activation d'AnyApp sur l'éditeur
- docker ps
- Vous devriez voir que guacamole-frontend et guacamole-backend sont opérationnels.

Pour récupérer les billes de guacamole
- docker logs -t guacamole-frontend
- docker logs -t guacamole-backend
Pour vérifier si l'éditeur a reçu la demande d'AnyApp
Vérifiez les journaux de l'éditeur : logs/agent.txt.
New L4 connection {clientId}:{connId}, dest guacamole-frontend:8080
[anyapp-publisher:2024-05-30 06:52:39.010 +00:00] [info] agenthandler.cpp:669:processSendToServer():0x7f31598ed500 New L4 connection 9yXrO0BPTlMp:26, dest guacamole-frontend:8080
Problèmes d'accessibilité de l'application AnyApp
- Les alertes du navigateur sont utiles.
- Voici quelques exemples :
- SSH : CLIENT_UNAUTHORIZED (Nom d'utilisateur/mot de passe incorrect)

- RDP : CLIENT_UNAUTHORIZED (Nom d'utilisateur/mot de passe incorrect)

- RDP : UPSTREAM_NOT_FOUND (Connection Timeout)Vérifiez la connectivité entre l'éditeur et l'application privée.

- Vous trouverez d'autres codes d'erreur ici.
- SSH : CLIENT_UNAUTHORIZED (Nom d'utilisateur/mot de passe incorrect)
Notes complémentaires
- Les éditeurs chinois ne sont pas pris en charge par AnyApp.
- N’importe lequel est la méthode d’authentification par défaut pour RDP. Pour permettre d’autres méthodes d’authentification, telles que TLS ou NLA, suivez la capture d’écran ci-dessous.
Cas d'utilisation typiques des méthodes d'authentification supplémentaires :
- TLS : Compatible avec AD-jointed windows PC, ou chaque fois que l'utilisateur doit être spécifié dans le format DOMAIN\User, comme pour l'accès administrateur local.
- ANY : Compatible avec XRDP (serveurs basés sur Linux).
- Les sessions RDP prennent désormais en charge plusieurs dispositions de clavier. Les utilisateurs peuvent sélectionner leur langue de clavier préférée sur la page de connexion, mais doivent s'assurer que la disposition choisie correspond aux paramètres de clavier du client et du système distant.


-
Les commandes Copier/Coller (presse-papiers) restent bloquées pour les locataires existants. New les locataires auront le presse-papiers complet activé par défaut. Pour modifier cela, contactez le service d'assistance de Netskope. La fonctionnalité du presse-papiers n'est actuellement prise en charge que dans les navigateurs basés sur Chromium, tels que Google Chrome et Microsoft Edge, en raison d'une limitation de Guacamole.
- Le délai d'expiration de session par défaut pour AnyApp est de 60 minutes (1 heure) pour les connexions SSH et RDP . Si aucune interaction de l'utilisateur ou mise à jour de l'écran ne provient du serveur SSH/RDP pendant cette période, la session sera déconnectée. Toutefois, en cas d'activité continue, la session ne se déconnectera pas, car les mises à jour actives de l'écran empêchent l'expiration du délai. De plus, un mécanisme de maintien de connexion est prévu avec un délai d'expiration de 15 secondes, et des messages de maintien de connexion sont envoyés toutes les 0,5 secondes. En cas de problème réseau, la session se fermera après 15 secondes sans réponse. Pendant cette fenêtre de 15 secondes, le navigateur enverra 30 messages ping.
- L'accès SSH ne prend pas en charge l'authentification par certificat.
- L'accès SSH ne prend pas en charge l'authentification multifactorielle (MFA) ou l'authentification en deux étapes (2FA).
- L'accès via des plateformes mobiles n'est pas officiellement pris en charge.


