Utilisez cette action dans une politique d'accès aux applications privées. Pour d'autres décisions d'accès, consultez la section Actions d'accès.
Configurer les politiques d'authentification périodique par application
Periodic Per-App Authentication introduit une couche supplémentaire de sécurité en demandant aux utilisateurs de s'authentifier périodiquement lorsqu'ils accèdent à des segments d'applications privées spécifiques. Cette fonction n'est disponible que pour le périphérique de bureau (Windows et macOS).
Conditions préalables
- SAML Forward Proxy doit être configuré et déployé pour permettre l'inscription du client et l'identification de l'utilisateur.
- Les utilisateurs doivent utiliser la même identité (courriel) que lors de l'inscription du client pour que l'authentification réussisse.
- Source OS Les critères doivent être définis sur Windows and/or MacOS afin de sélectionner l'action New authentification périodique.
- Netskope Client doit être à la version R133 ou supérieure.
Configurer une politique d'authentification périodique en temps réel
Pour appliquer l'authentification périodique :
- Allez sur Policies > Real-Time Protection Policies.
- Cliquez sur New Policy > Private App Access.
- For Source Criteria, include Operating System = Windows and/or macOS.
- Select Client for the Access Method.
- Select the Private App Segment(s) for the Destination.
- Select Periodic Authentication pour l'action, et définissez l'intervalle d'authentification (par exemple toutes les 30 minutes).
- Select un modèle de notification à l'utilisateur.
- Lorsque vous avez terminé, cliquez sur Save.

Après l'expiration de l'authentification d'un utilisateur, les sessions existantes restent valides. Cependant, les sessions New nécessiteront une authentification après l'expiration de l'intervalle.
Note
Periodic Authentication n'est disponible que sur Windows et macOS.
Fonctionnement de la minuterie d'authentification
La logique de temporisation du système est simple mais puissante. Il repose sur un horodatage unique qui marque la dernière authentification réussie de l'utilisateur pour toute application privée.
Considérez-le comme un laissez-passer universel qui reçoit un horodatage New chaque fois qu'il vous est demandé de vous réauthentifier. Lorsque vous essayez d'accéder à une application, le système vérifie simplement si le temps écoulé depuis votre dernier horodatage est supérieur à l'intervalle d'authentification spécifique requis pour cette application.
Exemple de cas d'utilisation
Note
Periodic Per-App Authentication fonctionne très différemment du mécanisme de réauthentification périodique de NPA qui existait déjà. La réauthentification périodique désactive l'intégralité du tunnel NPA après un délai défini si l'authentification n'a pas lieu ; l'authentification par application fonctionne avant qu'un utilisateur n'accède à une application et n'interagit pas avec le tunnel NPA.
Voici un scénario concret pour vous montrer comment cela fonctionne dans la pratique.
Imaginez que deux politiques soient configurées pour un utilisateur, Alice :
- App A (GitLab): L'authentification est requise toutes les 90 minutes.
- App B (Jira): L'authentification est requise toutes les 60 minutes.
Voici une chronologie de l'activité d'Alice :
- 9:00 AM: Alice accède à GitLab (App A) pour la première fois.
- Action: Elle est invitée à s'authentifier. En cas de succès, l'accès est accordé.
- Result: L'heure de dernière authentification du système pour Alice est maintenant fixée à 9h00. ⏰
- 9:50 AM: Alice ouvre Jira (App B).
- Check: Le système calcule le temps écoulé depuis sa dernière authentification :
9:50 AM - 9:00 AM = 50 minutes. - Action: Comme 50 minutes est inférieur à l'intervalle de 60 minutes de Jira, aucune authentification New n'est nécessaire. L'accès est accordé de manière transparente.
- Result: L'heure de la dernière authentification reste fixée à 9h00.
- Check: Le système calcule le temps écoulé depuis sa dernière authentification :
- 10:10 AM: Alice essaie à nouveau d'accéder à Jira (App B).
- Check: Le système calcule le temps écoulé :
10:10 AM - 9:00 AM = 70 minutes. - Action: Comme 70 minutes est supérieur à l'intervalle de 60 minutes de Jira, Alice est invitée à se réauthentifier.
- Result: En cas de succès, l'heure de la dernière authentification est mise à jour à 10:10 AM. 🔄
- Check: Le système calcule le temps écoulé :
- 10:30 AM: Alice retourne sur GitLab (App A).
- Check: The system uses the newest timestamp:
10:30 AM - 10:10 AM = 20 minutes. - Action: Comme 20 minutes est inférieur à l'intervalle de 90 minutes de GitLab, aucune authentification n'est requise.
- Result: L'heure de la dernière authentification reste 10:10 AM.
- Check: The system uses the newest timestamp:
Cet horodatage unique et continu garantit que l'authentification est basée sur la politique de l'application à laquelle on accède, par rapport au dernier événement d'authentification de l'utilisateur à l'échelle du système.
Enregistrer et activer la politique
Saisissez un nom de politique descriptif et sélectionnez son groupe. Vérifiez que la politique est activée, enregistrez-la, examinez sa position par rapport aux autres politiques d'accès applicables et cliquez sur Apply Changes. Confirmez que les segments d'applications privées, le Publisher et le pilotage du trafic requis pour l'application sont déjà configurés.
Modèle de notification
Suivez la page Configuration des notifications aux utilisateurs pour obtenir le modèle spécifique à l'authentification. La page de notification contient également tous les champs relatifs à l'image de marque, à la localisation et aux boutons d'action.
Note
À partir de R142, l'authentification périodique par application peut être combinée avec l'inspection DLP (Prévention des pertes de données) ou de protection contre les menaces pour la même application. Configurez la politique d'accès d'authentification et une politique d'inspection distincte.
Valider la politique
- Confirmez que l'utilisateur test utilise un périphérique Windows ou macOS inclus et l'identité du client attendue.
- Démarrez une New session vers l'application protégée et terminez l'authentification lorsque vous y êtes invité.
- Démarrez une autre session avant l'expiration de l'intervalle et vérifiez l'accès attendu.
- Une fois l'intervalle expiré, démarrez une New session et vérifiez que l'authentification est requise.
- Si l'utilisateur accède à des applications à des intervalles différents, vérifiez qu'une authentification réussie auprès de l'une d'elles se reflète lors des contrôles ultérieurs pour les autres.
Si l’action Periodic Authentication n’est pas disponible, vérifiez que la stratégie utilise l’accès client et inclut Windows et/ou macOS dans ses critères de système d’exploitation. Si l’authentification échoue, vérifiez l’identité d’inscription du client, la configuration du fournisseur d’identité et le modèle de notification.

