Cet article couvre principalement la configuration et l'installation relatives à l'accès à l'application privée par navigateur Reverse Proxy (appelé dans ce document "accès par navigateur").
L'accès par navigateur est une méthode supplémentaire par laquelle les utilisateurs peuvent accéder aux applications web internes de l'entreprise via HTTP/HTTPS. En outre, il prend également en charge l'accès aux applications non web, y compris RDP et SSH, grâce à la fonction AnyApp.
Conditions préalables
Vous devez disposer d'un compte de fournisseur d'identité (IdP) actif et avoir les privilèges nécessaires pour modifier les paramètres de votre compte IdP qui dirigeront le trafic vers Netskope.
L'accès par navigateur exige que le nom d'hôte de la requête HTTP d'origine corresponde au nom d'hôte attendu par le serveur d'application. Browser Access prend en charge le protocole HTTP/1.1, TLS 1.2 et TLS 1.3. HTTP/2 et HTTP/3 ne sont pas pris en charge.
L'accès par navigateur est activé par un indicateur de fonction. Contactez votre représentant commercial Netskope ou l'équipe d'assistance Netskope pour activer cette fonction pour votre locataire.
Important
L'accès par navigateur n'est pas proposé pour les applications auxquelles on accède par les points de contact en Chine.
Workflow
- Créez un compte SAML Reverse Proxy dans l'interface utilisateur de Netskope, puis mettez à jour votre compte IdP avec l'URL ACS de Netskope et l'URL de l'audience.
- Activer l'accès au navigateur pour une application privée.
- Créez une stratégie de protection en temps réel pour permettre aux utilisateurs d'accéder aux applications privées par le biais du navigateur.
Créer un compte SAML pour l'accès par navigateur
Vous aurez besoin de l'URL SSO de votre IdP et de votre certificat pour effectuer ces étapes.
- Connectez-vous à l'interface utilisateur de Netskope.
- Allez sur Settings > Security Cloud Platform et cliquez sur SAML (sous Reverse Proxy).
- Cliquez sur Add Account.

- Dans la fenêtre New Account, saisissez un nom pour le compte.

- Select Private Apps dans la liste déroulante Application.
- Entrez ces paramètres :
- IdP SSO URL : Saisissez l'URL de votre IdP SSO.
- IdP Certificate : Entrez votre certificat IdP.
- (Facultatif) Autre champ d'identification de l'utilisateur : Netskope consulte le champ NameID dans l'assertion SAML pour obtenir l'identité de l'utilisateur. Si vous souhaitez utiliser un autre champ pour l'identification de l'utilisateur, saisissez le nom de l'attribut SAML dans ce champ. Select le bouton d'état pour activer ou désactiver le service IdP.
- Cliquez sur Save and View Netskope Settings pour voir les URL de ce compte. Copiez l'URL ACS de Browser Access et l'URL de l'audience à utiliser dans votre compte IdP. Mettez à jour votre compte IdP avec ces URL avant de continuer.

Note
NPA Browser-based Access prend en charge la configuration de plusieurs comptes SAML, en étendant la prise en charge de plusieurs IdP. Pour plus d'informations, cliquez ici.
Activer l'accès par navigateur pour une application privée
Ces instructions s'appliquent à New et aux applications privées existantes.
- Allez à Settings > Security Cloud Platform > App Definition et cliquez sur Private App Segments.

- Cliquez sur New Application Segment pour créer une application privée New ou sélectionnez une application existante (et passez à l'étape 4).

- Saisissez un nom d'application significatif dans le champ Nom de l'application.
- Pour la méthode d'accès, sélectionnez Browser.
- Entrez le domaine de l'hôte dans le champ Destination (comme
jira.site.io). Le champ Destination prend en charge la syntaxe suivante : (jira.site.io). Un seul hôte peut être ajouté. L'accès par navigateur ne prend pas en charge les caractères génériques dans les noms d'hôtes. Ajoutez ensuite un numéro de port TCP.Après avoir ajouté le nom d'hôte et le port, l'URL publique de l'hôte s'affiche. Voici l'URL permettant aux utilisateurs correctement authentifiés d'accéder à l'application privée. Vous pouvez copier le nom d'hôte public en cliquant sur l'icône de copie
. - Select HTTP ou HTTPS. Pour le protocole HTTPS, l'application privée doit soit utiliser un certificat signé par une autorité de certification de confiance, soit vous devez sélectionner l'option « Certificat auto-signé de confiance » .
Note
Netskope prend en compte les certificats racines de confiance auto-signés. Les certificats racines à signation croisée ne sont pas pris en charge dans le fichier chaîne de certificats. Pour en savoir plus, cliquez ici.
Il existe deux façons d'accéder à une application privée via un navigateur :
- En utilisant le nom d'hôte généré dans le champ Hôte public.
Note
Vous pouvez utiliser le nom d'hôte public pour votre nom d'hôte personnalisé dans votre système DNS. Créez un enregistrement DNS, sélectionnez le type CNAME, puis ajoutez votre nom d'hôte public.
- Création d'un nom d'hôte personnalisé et téléchargement d'un certificat et d'une paire de clés pour l'hôte privé. Cliquez sur la bascule Custom Hostname, puis sur Upload the Certificate pour ouvrir une page permettant de saisir votre certificat et votre clé.
Note
Vous devez télécharger le certificat et la clé pour le nom d'hôte personnalisé. Cliquez sur la bascule Custom Hostname, puis sur Upload the Certificate pour ouvrir une page permettant de saisir votre certificat et votre clé.
Le certificat du serveur doit être placé en haut, suivi du reste de la chaîne, le certificat racine étant placé en bas.
Pour plus d’informations sur les certificats, consultez la section Configuration des certificats pour l’accès au navigateur des applications privées.
- En utilisant le nom d'hôte généré dans le champ Hôte public.
- Activez Allow Unauthenticated CORS si vous souhaitez autoriser les requêtes OPTIONS CORS (Cross Origin Resource Sharing).
Pour plus d'informations, veuillez consulter la section « Activer les requêtes CORS OPTIONS via l'accès navigateur » .Note
Cette fonction est contrôlée par un indicateur de fonction. Contactez le service d'assistance de Netskope pour activer cette fonction.
- Cliquez dans le champ de texte Éditeur et sélectionnez un ou plusieurs éditeurs dans la liste déroulante.
Conseil
Pour une haute disponibilité, ajoutez plusieurs éditeurs pour chaque application privée. Par défaut, vous pouvez configurer jusqu'à 16 éditeurs pour l'accès au navigateur par application privée.
Le nombre maximum d'éditeurs configurés pour l'accès par navigateur peut être porté à 64.
Contactez le service d'assistance de Netskope ou votre représentant commercial pour activer cette fonction. - Cliquez sur Save.
- Une fenêtre de confirmation s’ouvre pour que vous puissiez examiner les modifications. Après avoir vérifié les modifications, cliquez sur Confirm.

La connexion de l'application privée à l'éditeur peut prendre plusieurs minutes. Assurez-vous que l'icône verte de l'application privée s'affiche avant de poursuivre. Si le badge est rouge, utilisez la fonction de dépannage ou vérifiez les règles de votre pare-feu avant de continuer.
Note
Lorsqu'un utilisateur a accès à une application privée sur différents locataires en utilisant des URL d'application privée codées par Netskope à partir du même navigateur, après avoir accédé à l'application privée sur un locataire, l'utilisateur devra effacer les cookies du navigateur avant de pouvoir accéder à l'application privée sur un autre locataire.
Créer une politique de protection en temps réel pour l'accès des navigateurs aux applications privées
Vous devez créer une stratégie de protection en temps réel afin d'autoriser l'accès du navigateur aux applications privées.
- Allez sur Policies > Real-time Protection.
- Cliquez sur New policy et sélectionnez Private App Segment Access.
- Pour Source, sélectionnez les utilisateurs, OU ou groupes auxquels vous souhaitez accorder l'accès aux applications privées.
Vous pouvez également ajouter un critère supplémentaire Source IP. Cela renforce la sécurité en permettant aux administrateurs de restreindre (autoriser ou bloquer) l'accès aux applications privées en fonction de l'IP source (sortie) des utilisateurs finaux.
Notez que le critère de l'IP source pour l'accès au navigateur est actuellement contrôlé par un indicateur de fonctionnalité. Veuillez contacter l'équipe de votre compte Netskope pour activer cette fonctionnalité.Note
Lorsque cette fonctionnalité de critères d'IP source est activée pour un locataire, les critères d'IP source deviennent disponibles dans la politique pour les applications privées. Les critères relatifs à l'adresse IP source seront visibles dans l'interface utilisateur à la fois pour l'accès par le client et par le navigateur, mais ils ne s'appliqueront actuellement qu'aux applications basées sur l'accès par le navigateur.
- Pour la méthode d’accès, sélectionnez Browser Access. Au moins une méthode d’accès doit être définie, soit Accès au navigateur, soit Client. Si l’accès au navigateur est utilisé, les utilisateurs clients ne pourront pas accéder aux applications privées d’accès au navigateur.
Il est nécessaire de créer deux définitions d’application pour chaque ressource Private Access si vous souhaitez accéder à une ressource via à la fois l’accès au navigateur et le client.
Si la méthode d’accès n’apparaît pas, cliquez sur Add Criteria pour rechercher et sélectionnez Access Method, puis sélectionnez Browser Access. - Pour Destination, laissez Private App Segment et sélectionnez votre segment d'application privée dans la liste déroulante.
- Pour l'action, sélectionnez Allow pour accorder l'accès. Pour refuser l'accès, sélectionnez Block, sélectionnez un modèle de notification de politique dans la liste déroulante ou créez- en un.
- Donnez un nom à la politique (comme
Browser Access for JIRA), puis cliquez sur Notification par e-mail pour choisir le modèle de notification pour la politique. Une fois terminé, cliquez sur Save.
- Cliquez sur Apply Changes.

