Signature unique pour les administrateurs
La plateforme Netskope prend en charge le flux de travail local et le flux de travail SAML SP (Service Provider) pour fournir l'authentification et l'autorisation. Cela permet une autorisation à deux facteurs prise en charge par l'IdP et élimine la nécessité de créer des comptes locaux pour les administrateurs sur l'interface utilisateur de Netskope, à l'exception d'un administrateur de locataire dans le cas où l'authentification unique (SSO) n'est pas disponible.
Pour configurer SSO dans l’interface Netskope, allez sur Settings > Administration > SSO.
Paramètres SSO
Il existe deux ensembles de configurations de paramètres SSO :
- Configuration Netskope saisie à l'IdP (fournisseur SSO)
Note
Si vous désactivez ou migrez le fournisseur SSO, supprimez la configuration SSO et l'application Netskope du tableau de bord de votre fournisseur SSO.
- Configuration liée à l'IdP introduite dans l'interface d'administration de Netskope
Configuration de Netskope au niveau de l'IdP (fournisseur SSO)
Il y a deux paramètres :
- URL ACS (Assertion Consumer Service) : Il s'agit de l'URL à laquelle l'IdP envoie l'assertion après avoir authentifié l'utilisateur.
- entityId : Votre identifiant unique de locataire Netskope.
Ces paramètres de configuration peuvent être obtenus à partir de l’interface utilisateur locataire en allant à Setting > Administration > SSO.

Configuration liée à l'IdP dans l'interface d'administration de Netskope
Obtenez-les auprès de votre fournisseur SSO :
- IdP Single Sign-On URL
- ID de l'entité IdP
- Certificat X.509 (clé publique de l'IdP)
- IdP Single Log Out (SLO) URL
Sur la page SSO de l'interface utilisateur de Netskope, cliquez sur Edit Settings et entrez vos informations IdP. Saisissez les informations SLO et activez SLO dans la boîte de dialogue Edit.
L'option Activer SSO vous permet de forcer l'authentification. Si cette option n'est pas cochée, les utilisateurs devront se connecter à l'application.
Si vous le souhaitez, cochez la case Signer la demande d'authentification SSO pour utiliser SSO afin de signer les demandes d'authentification. Téléchargez le certificat SAML de Netskope et téléchargez-le vers l'IdP pour valider les demandes d'authentification SSO signées de Netskope.
Une autre option consiste à désactiver l'authentification forcée. En cochant cette case, Netskope n'enverra pas de demande ForceAuthn dans la demande SAML.
Cartographie des rôles basée sur l'IdP
Le mappage des rôles par l'IdP est facultatif. Le fournisseur IdP/SSO propose une valeur admin-role qui peut être utilisée pour les informations relatives à l'autorisation. Ce champ peut avoir les valeurs suivantes :
- Administration des locataires
- Administration déléguée
- Rôles prédéfinis et personnalisés (créés).
Conseil
Certains systèmes IdP tiers n'acceptent pas les espaces vides dans leurs valeurs d'attributs de rôle. Pour contourner ce problème, vous pouvez cloner les rôles prédéfinis de Netskope et les renommer en omettant les espaces dans les noms de New.
| Rôle d'administrateur envoyé par l'IdP | Vérification par rapport à la base de données locale | Résultats |
|---|---|---|
| Rien n'a été envoyé | Si l'utilisateur est un utilisateur provisionné dans l'interface utilisateur, le type de compte administrateur configuré pour l'utilisateur sera utilisé pour identifier le privilège. | Retourne une erreur si aucun rôle n'est trouvé |
| Administration des locataires | Non | Log in with role TenantAdmin |
| Administration déléguée | Non | Connectez-vous avec le rôle d'administrateur délégué |
| Rôles en lecture seule | Vérifié par rapport aux rôles configurés dans l'interface utilisateur du locataire | Si le nom du rôle est trouvé, utilisez ce rôle. S'il n'est pas trouvé, il renvoie une erreur. |
Conseil
Si vous devez contourner le SSO, connectez-vous directement à votre locataire en utilisant l’URL : https://<tenant-URL>/locallogin.
Déconnexion unique
Netskope prend en charge la déconnexion unique. Lorsque le SSO est configuré, un utilisateur peut être redirigé vers une page de déconnexion spécifique.
Délai d'attente
Actuellement, si un administrateur reste inactif pendant 15 minutes, il est déconnecté et renvoyé à la page de connexion. Si le SLO est activé, nous devons maintenant l'envoyer à la page de déconnexion configurée dans les paramètres du SLO.
Vérifier le SSO pour l'interface utilisateur de Netskope
-
Saisissez l'URL de connexion du locataire (
https://<tenant-URL>) dans une fenêtre de navigateur. -
L'une des deux choses suivantes se produit :
-
Si SAML n'a pas été configuré pour ce locataire, la page de nom d'utilisateur/mot de passe s'affiche comme elle le fait normalement. Vous devrez vous authentifier localement.
-
Si SAML a été configuré pour ce locataire, Netskope enverra un SAML AuthnRequest à l'IdP. Une fois que l'IdP a authentifié l'utilisateur, il renvoie une assertion SAML à Netskope avec les informations d'authentification (adresse électronique - NameID) et d'autorisation (rôle d'administrateur) de l'administrateur.
-
À la réception de l'assertion, Netskope vérifie les références d'autorisation. Si les références d'autorisation sont acceptées, elles sont utilisées. Si ce n'est pas le cas, Netskope tente d'obtenir les attributs d'autorisation à partir de nos tables locales. Si les valeurs d'autorisation locales ne sont pas trouvées, Netskope signale une erreur.


