Cet article explique comment activer l'ouverture de session pour les terminaux Windows afin d'accéder aux ressources avant l'authentification de l'utilisateur sur le terminal Windows. Cette fonctionnalité est couramment utilisée pour accéder aux contrôleurs de domaine, ce qui permet aux terminaux Windows de mettre à jour et/ou de réinitialiser leurs mots de passe lorsqu'ils ont expiré. Les instructions suivantes supposent que le NPA a été configuré correctement et qu'il est actuellement accessible à l'AD DC.
Note
Le prélogon n'est pris en charge que sous Windows périphérique.
Il existe deux contextes dans lesquels un point d'extrémité peut établir un tunnel vers NPA à l'aide de Netskope Client:
- Dans le contexte d'ouverture de session, l'utilisateur ne s'est pas encore authentifié auprès du point d'accès Windows. L'utilisateur prelogon est utilisé pour authentifier le périphérique lui-même auprès de NPA afin de faciliter l'accès limité aux ressources.
- Dans le contexte du tunnel utilisateur (parfois appelé postlogon), l'utilisateur s'est authentifié auprès du point de terminaison Windows et s'est connecté. Le site Netskope Client prend en charge cette authentification de manière transparente et évalue tout le trafic ultérieur généré par l'utilisateur en fonction des politiques de l'utilisateur.
Important
Veillez à évaluer les politiques d'accès existantes afin d'éviter toute surexposition avant d'activer la préouverture de session. N'utilisez pas n'importe quel utilisateur dans une politique afin d'éviter une surexposition au prelogon.
Conditions préalables
Les conditions requises pour l'utilisation de l'authentification avant ouverture de session sont les suivantes :
- Complétez la configuration recommandée de l’AD DS en suivant ces instructions.
- Accès à un terminal Windows avec les permissions d'installer le client.
- Certains critères de posture périphérique ne sont pas applicables si l'utilisateur est un utilisateur prelogon. Vous devez envisager des contrôles supplémentaires tels que la validation des certificats périphériques et/ou la validation des LCR pour l'accès avant connexion.
Important
L'utilisation de la classification périphérique en tant que critère dans les politiques auxquelles des utilisateurs se connectant à l'avance sont assignés montrera toujours les utilisateurs se connectant à l'avance comme étant non gérés.
Note
L'option Always On Always Connected (AOAC) est activée par défaut lorsque l'option Prelogon est activée.
Cas d'utilisation
L'utilisation de l'authentification préalable à l'ouverture d'une session peut avoir plusieurs objectifs :
- Permettre à un nouvel utilisateur de Windows de rejoindre un domaine et de réinitialiser son mot de passe.
- Permet à un PC de monter immédiatement des lecteurs réseau après le démarrage.
- Assurez une sécurité permanente, même lorsque l'utilisateur n'est pas connecté.
Workflow
Pour utiliser l'authentification Prelogon :
- Créez ou utilisez une configuration de pilotage.
- Configurez le site Netskope Client.
- Créez un utilisateur local.
- Créer des politiques de protection en temps réel.
Confirmez la configuration de pilotage pour l'authentification prélogon
Pour que le site Netskope Client dirige le trafic destiné aux applications privées et aux serveurs, tels qu'un contrôleur de domaine, il faut appliquer la bonne méthode de direction. Si une configuration est déjà présente et applicable globalement, ce paramètre peut être modifié en sélectionnant le bouton Modifier en haut à droite. Notez que toute modification de cette configuration aura un impact sur le trafic des utilisateurs, limité à l'étendue des utilisateurs/groupes configurés pour ces modifications. Nous vous recommandons de limiter la portée de ces changements dans les environnements de production. Assurez-vous que le client est configuré pour piloter des applications privées :
- Allez sur Settings > Security Cloud Platform > Steering Configuration et ouvrez ou créez la configuration à utiliser pour l'authentification Prelogon.

- Confirmez l'utilisateur/le groupe d'utilisateurs.
- Specify the Netskope Client will steer private apps.
- Select et activez Private App Segments.
- Cliquez sur Save.
Configurez le site Netskope Client pour l'authentification préalable à l'ouverture de session
Après avoir effectué les étapes ci-dessus et vérifié que le client est en mesure de s'authentifier avec succès, la configuration du client doit être ajustée pour répondre aux exigences du cas d'utilisation et de l'expérience utilisateur de l'environnement dans lequel il est déployé.
La configuration du client permet au nuage Netskope d'envoyer de manière transparente les versions et les comportements mis à jour du client aux points d'extrémité. La fonctionnalité Prelogon nécessite R94 ou une version ultérieure.
- Allez sur Settings > Security Cloud Platform > Client Configurations et cliquez sur New Client Configuration. Créez la configuration du périphérique à utiliser pour l'authentification Prelogon.
- Allez dans l'onglet Segment d'application privée pour définir les comportements du client en ce qui concerne la gestion du trafic. C'est également à cet endroit que vous pouvez activer la préouverture de session et télécharger un fichier PEM contenant un certificat d'autorité de certification pour l'authentification des clients, si vous le souhaitez. Si le certificat périphérique est émis par une autorité de certification intermédiaire, seul le certificat de l'autorité de certification émettrice doit être téléchargé, et non l'ensemble de la chaîne.
Note
Pour utiliser l'ICP, des travaux supplémentaires sont nécessaires en dehors de la console d'administration de Netskope. Chaque périphérique s'authentifiant auprès d'une configuration client dont l'ICP est activée doit disposer d'un certificat de périphérique.
- Enable Prelogon for Private App Segments.

- Saisissez un nom d'utilisateur pour la préouverture de session. Notez l'adresse électronique, qui se termine toujours par
@prelogon.netskope.com. Cette option permet de sélectionner un utilisateur local pour l'ouverture de session dans une stratégie de protection en temps réel.Note
L'utilisateur doit être différent pour chaque configuration client. Par exemple :
- Configuration client 1 : user1@prelogon.netskope.com
- Configuration client 2 : user2@prelogon.netskope.com
L'utilisateur Prelogon configuré par la configuration Client sera créé en tant que membre du groupe auquel la configuration Client est assignée.
Pour les informations sur les commandes MSIEXEC, rendez-vous dans la liste de connectivité prélogon dans la section Netskope Client Commandes de déploiement.
Si l'inscription sécurisée est activée, pour activer l'ouverture de session et déployer l'inscription du jeton d'authentification/enrôlement du jeton de cryptage avec une seule commande msiexec, utilisez :
msiexec /I NSClient.msi host=<addon URL> token=<orgID> tenant=<tenant-name> domain=<tenant-domain-name> installmode=IDP mode=peruserconfig enrollauthtoken=<auth token> enrollencryptiontoken=<encryption token> prelogonuser=<user>@prelogon.netskope.com
Lorsque la préconnexion et l'inscription sécurisée sont toutes deux activées, vous devez déployer le jeton quel que soit le mode d'installation du client. À défaut, l'utilisateur de préconnexion ne pourra pas être provisionné. - Pour utiliser une autorité de certification périphérique, cliquez sur Select File pour télécharger les certificats au format PEM.
- Pour valider le certificat périphérique par rapport à une liste de révocation de certificats, activez Validate URL. L'URL utilisée pour valider le périphérique provient du certificat de l'autorité de certification.
- Activer Start Prelogon tunnel when user tunnel disconnects. Cela permet au client de toujours essayer de rétablir le tunnel de pré connexion lorsque le tunnel de l'utilisateur passe de connecté à déconnecté, même si l'utilisateur désactive le client.
Note
Si vous activez cette option, les utilisateurs ne pourront pas désactiver complètement le client lors de l'ouverture de session. Pour permettre aux utilisateurs de désactiver complètement le client, ne cochez pas cette case.
Si vous activez cette option et que la réauthentification périodique pour les applications privées est également activée, lorsque la réauthentification expire, le tunnel Prelogon ne s'établit pas.
- Cliquez sur Save.
Créer une politique de protection en temps réel pour le trafic de prélogon
Ajoutez l'utilisateur local qui sera utilisé pour l'ouverture de session à une stratégie de protection en temps réel et assurez-vous que cet utilisateur a accès à l'application privée définie précédemment. Ainsi, l'utilisateur prélogon pourra rejoindre le domaine avant que l'authentification de l'utilisateur contre le nuage Netskope ne soit réussie.
- Allez sur Policies > Real-time Policies et sélectionnez Private App Segment Access dans la liste déroulante New Policy.
- Pour Source, sélectionnez le(s) utilisateur(s) dont l'adresse électronique est
@prelogon.netskope.comet utilisez Client pour la méthode d'accès. - Pour la destination (le segment de l'application privée est présélectionné). Select l'adresse Private App Segment pour les utilisateurs prélogon dans la liste déroulante.
- Pour Profil et Action, utilisez Allow.
- Pour Définir une politique, entrez un nom de politique.
- Cliquez sur Save.

Créer une politique de protection en temps réel pour le trafic du tunnel utilisateur
Après l'activation du prélogon, un tunnel de périphérique est établi en s'appuyant sur l'utilisateur local configuré dans Netskope et déployé avec le client. Lorsque l'utilisateur se connecte à la machine Windows, les informations d'identification de l'utilisateur sont transférées et appliquées de sorte que le trafic ultérieur traverse le tunnel de l'utilisateur, sous l'authentification supposée de l'utilisateur qui s'est connecté au point d'extrémité. Cette transition transparente permet aux utilisateurs de bénéficier d'un accès supplémentaire au-delà de leur état de préouverture de session, en appliquant un ensemble distinct de règles liées à l'authentification du domaine de l'utilisateur. Un exemple d'une telle politique est illustré ci-dessous, avec l'accès supplémentaire à PrivateAppTest accordé à deux utilisateurs reliés à un domaine.
- Allez sur Policies > Real-time Policies et sélectionnez Private App Segment Access dans la liste déroulante New Policy.
- Pour Source, sélectionnez les utilisateurs et utilisez Client pour la Méthode d'accès.
- Pour la destination (le segment de l'application privée est présélectionné). Select le site Private App Segment pour le trafic du tunnel utilisateur à partir de la liste déroulante.
- Pour Profil et Action, utilisez Allow.
- Pour Définir une politique, entrez un nom de politique.
- Cliquez sur Save.

Résolution des problèmes liés à l'ouverture de session
Cet article décrit la méthodologie de dépannage pour la connectivité NPA Prelogon.
Connexion de l'utilisateur
Lorsqu'un utilisateur ne parvient pas à se connecter à Windows et que le redémarrage du périphérique ne résout rien, un message d'erreur similaire à l'image ci-contre s'affiche.

Cette erreur indique que la connexion ne peut être achevée en raison d'un manque de connectivité avec les contrôleurs de domaine Active Directory. Il existe quelques cas courants associés à cette erreur :
- Un périphérique nouvellement approvisionné (par exemple, un point d'extrémité de marque New en cours d'intégration via Windows Autopilot).
- Le mot de passe d'un utilisateur a expiré et il n'y a pas d'autres profils d'utilisateur mis en cache sur le terminal.
Dans les deux cas, la méthode de connectivité à Active Directory repose sur le tunnel de préouverture de session NPA. En raison du comportement observé avec un tunnel prelogon, un utilisateur ne peut pas accéder au périphérique et ne peut donc pas collecter les journaux Netskope Client nécessaires au dépannage.
Si le profil mis en cache d'un autre utilisateur est présent ou si un compte d'administrateur local est configuré, ces informations d'identification doivent être utilisées pour accéder au périphérique et collecter les journaux Netskope Client. Les recommandations suivantes guideront le processus de dépannage dans le cas où il n'est pas possible de se connecter au périphérique par quelque moyen que ce soit.
périphérique Inscription
Vérifiez l'état de l'inscription au périphérique. Dans l'interface utilisateur de Netskope, allez sur Settings > Security Cloud Platform > Devices, cliquez sur Add Filter et Show Pre-Logon Users, et sélectionnez Yes. D'autres paramètres de filtrage peuvent être utilisés pour restreindre la recherche, ainsi que la période, dans le coin supérieur droit.

Le périphérique enrôlé avec succès dans le contexte du prélogon apparaîtra dans la liste avec un suffixe _Prelogon.
Si un périphérique inscrit est trouvé dans la liste, le reste de cette section peut être ignoré.
Si un périphérique est introuvable dans la liste, cela peut indiquer des problèmes avec l'installation et/ou l'inscription sur le site Netskope Client. Vous devrez vérifier l'état de l'installation de Netskope Client et l'exactitude des paramètres de configuration. Les sections suivantes fournissent des conseils de dépannage.
Recherche Netskope Client Statut de l'installation
Pour les déploiements pilotés par Autopilot, Intune est capable de signaler l'état d'installation Netskope Client . Dans l'interface utilisateur d'Intune, accédez à Devices > Windows > Device Name > Managed Apps et dans la liste déroulante Select l'utilisateur, sélectionnez Device without user.

En cas de statut d'installation inconnu/échec, nous vous recommandons de reproduire manuellement l'installation de Netskope Client avec les mêmes arguments de ligne de commande sur un périphérique géré. La version du système d'exploitation du périphérique géré et la version de Netskope Client doivent refléter la configuration utilisée dans les outils de gestion du périphérique (comme Autopilot, SCCM). Vous devez être en mesure de vous interfacer directement avec le périphérique sans outil de gestion du périphérique. Les informations sur les erreurs reproduites avec succès ainsi que les journaux de Netskope Client doivent être envoyés à Netskope Support.
Recherche de l'exactitude des paramètres de configuration de Netskope Client
Pour réussir l'inscription dans un contexte de prélogon, le site Netskope Client doit être installé avec certains paramètres de ligne de commande. Vous devez valider l'exactitude de ces paramètres et de leur syntaxe, et vérifier qu'ils correspondent à la configuration appropriée du locataire de Netskope.
Pour les déploiements pilotés par Autopilot, ces arguments peuvent être vérifiés dans l'interface Intune. Dans l'interface Intune. Allez sur Apps > Windows, sélectionnez Netskope Client, puis cliquez sur Properties. Validez les données et assurez-vous qu'il n'y a pas d'espaces supplémentaires, de sauts de ligne ou d'autres problèmes de syntaxe. Vous trouverez ci-dessous un exemple de chaîne d'arguments de ligne de commande correcte.
host=addon-<tenant>.goskope.com token=<org-id token> prelogonuser=<user>@prelogon.netskope.com mode=peruserconfig /qn
Plus d’informations sur les arguments en ligne de commande sont disponibles ici /en/Netskope Client-for-windows.html.
Recherche de l'exactitude de la configuration des locataires de Netskope
Nous vous recommandons d'examiner les paramètres de configuration de Prelogon. Dans l'interface utilisateur de Netskope, allez sur Settings > Security Cloud Platform > Devices et cliquez sur la configuration client appropriée.
Assurez-vous que le nom d'utilisateur prelogon créé dans la Configuration Client correspond à celui qui est utilisé dans les paramètres de la ligne de commande pour l'installation de Netskope Client.
Tentative de reproduction d'un problème sur un périphérique géré
Si toutes les étapes ci-dessus ne vous aident pas à trouver une raison pour laquelle le périphérique ne peut pas être enregistré, vous devrez reproduire manuellement l’installation Netskope Client avec les mêmes arguments en ligne de commande sur un périphérique mangé. Vous devriez pouvoir interagir directement avec le périphérique sans aucun outil de gestion (comme Autopilot, SCCM). Après l’installation, examinez le statut de Private Access en cliquant droitement Client Configuration.
Si l'état est signalé comme étant Private Access: Connected (User Tunnel), assurez-vous que l'option Start pre-logon tunnel when user tunnel disconnects de la boîte de dialogue Configuration du client est cochée.

Désactivez le site Netskope Client et, après une courte période, vérifiez à nouveau la configuration du site Netskope Client. Il devrait indiquer que le tunnel de pré connexion est connecté.
Si l'état du tunnel de pré-connexion affiche Déconnecté ou N/A, cela confirme qu'il y a également un problème sur le périphérique géré. Faites un clic droit sur le Netskope Client et récupérez le paquet de journaux pour le partager avec le supportNetskope .
Netskope Tenant Configuration for Prelogon
Dans l’interface Netskope, allez à Settings > Security Cloud Platform > App Definition >Private App Segments > Troubleshooter.

Select l’application requise dans la liste déroulante (comme Active Directory), le nom d’utilisateur approprié pour la configuration du client pré-logon et le périphérique inscrit, puis cliquez sur Troubleshoot.

L'outil Troubleshooter évalue la configuration du locataire Netskope en fonction d'une liste de problèmes possibles. Voici une liste des problèmes les plus courants :
- Pour un nom d'utilisateur prelogon donné, la configuration de pilotage n'est pas alignée sur la configuration du client.
- La stratégie de protection en temps réel ne dispose pas des entrées appropriées pour autoriser la connectivité aux ressources Active Directory.
- L'éditeur ne peut pas se connecter aux ressources Active Directory, ou un éditeur incorrect est sélectionné pour une application privée.
- Il y a des problèmes avec la validation du certificat de la machine.
Pour en savoir plus sur l'outil de dépannage, consultez la section DépannagePrivate Access .

