Le proxy SAML doit être configuré avec l'URL de l'Assertion Consumer Service (ACS), l'URL du fournisseur d'identité (IdP) et le certificat IdP en suivant ces procédures.
Pour configurer le proxy inverse SAML dans l'interface utilisateur de Netskope :
- Allez sur Settings > Security Cloud Platform > Reverse Proxy > SAML.
- Cliquez sur Add Account.
- Dans la boîte de dialogue Ajouter un compte, configurez ces paramètres sous Configuration :
- App : Select une application dans la liste déroulante. Il s'agit de l'application pour laquelle vous souhaitez configurer le proxy SAML.
- Nom : Saisissez un nom identifiant le compte.
- URL ACS (Assertion Consumer Service) : Contactez le fournisseur de services de votre application SaaS pour obtenir l'URL SAML ACS et saisissez-la dans ce champ.
- IdP (Identity Provider) URL : Contactez votre IdP SSO tiers et ajoutez l'URL de connexion du fournisseur d'identité unique pour chaque application dans ce champ.
- Certificat IdP (Identity Provider) : Copiez et collez le certificat au format PEM de l'IdP SSO tiers (Netskope en a besoin pour valider la signature de l'assertion SAML).
- Autre ID d'utilisateur : Netskope consulte le champ NameID dans l'assertion SAML pour obtenir l'identité de l'utilisateur. Si vous souhaitez utiliser un autre champ pour l'identification de l'utilisateur, saisissez le nom de l'attribut SAML dans ce champ.
- Rediriger l'authentification vers Netskope (facultatif) : Activez cette option si vous souhaitez que Netskope Auth Proxy surveille les connexions des utilisateurs afin que les politiques d'authentification multifactorielle puissent être appliquées.
- Cliquez sur l'onglet Options pour configurer ces paramètres :
- Contournement d'urgence (facultatif) : Activez cette option pour contourner l'application choisie (ci-dessus) de la post-authentification Netskope. Lorsque le contournement est choisi, Oui apparaît dans la colonne Contournement de cette application sur la page principale.
Note
Lorsque vous activez l'option de contournement d'urgence, il se peut que les utilisateurs ne puissent pas accéder à l'application SaaS si une politique d'accès conditionnel a été mise en place pour bloquer les utilisateurs de réseaux non fiables sur l'application SaaS.
- Contourner les contrôles d'authentification pour les mobiles (facultatif) : Utilisez cette option pour contourner les contrôles d'authentification pour tous les périphériques mobiles.
- Match SAML Assertion Key Value Pair (optionnel :) Utilisez cette option pour effectuer une correspondance clé/valeur avec les assertions que SAML/AuthProxy reçoit de l'IdP d'origine. Les actions spécifiques de blocage ou de contournement sont exécutées directement sur les flux d'authentification correspondants, tandis que tous les autres flux d'authentification continuent d'être dirigés conformément aux politiques de redirection par défaut.
- Activer la correspondance des paires clé-valeur de l'assertion SAML : indiquez jusqu'à trois paires. Le mandataire SAML/AuthProxy effectue une comparaison de modèles de valeurs clés avec les assertions reçues de l'IdP d'origine. L'action spécifiée sera exécutée directement sur les flux d'authentification correspondants, tandis que tous les autres flux d'authentification continueront d'être dirigés conformément aux politiques de redirection par défaut. Utilisez la valeur complète de la méthode d'authentification SAML si vous souhaitez que la correspondance soit basée sur les méthodes d'authentification par mot de passe, par certificat ou par jeton.
- Accès par adresse IP (facultatif) : Pour utiliser une adresse IP pour l'accès, entrez l'adresse, la plage ou le masque de réseau CIDR.
- Vérification du certificat du client (facultatif) : Les certificats utilisés pour émettre des certificats clients doivent être téléchargés avant d'utiliser les options de vérification des certificats. Copiez et collez d'abord l'autorité de certification intermédiaire, puis l'autorité de certification racine, dans un fichier avant de le télécharger.
Pour la vérification du certificat du client, choisissez l'une de ces options :
- Non requis : La vérification du certificat du client n'est pas requise.
- Obligatoire : La vérification du certificat du client est nécessaire pour que l'authentification réussisse. Choisissez l'une de ces actions :
- Blocage en cas d'échec
- Contournement en cas de succès
- Utilisez le résultat pour la classification périphérique uniquement.
Pour exclure des adresses IP de la vérification du certificat du client, saisissez-les dans le champ Exceptions.
Pour exclure également les adresses IP source de Netskope énumérées au bas de cette page, activez la case à cocher.
Pour les options Bloc et Classification périphérique, vous pouvez également choisir de vérifier l'adresse électronique de l'utilisateur sur la base du certificat CN du client.
- Bypass Customer IP Address/Range (optionnel) : Saisissez les adresses IP et les plages à contourner. Les entrées doivent être au format CIDR.
- Contournement d'urgence (facultatif) : Activez cette option pour contourner l'application choisie (ci-dessus) de la post-authentification Netskope. Lorsque le contournement est choisi, Oui apparaît dans la colonne Contournement de cette application sur la page principale.
- Cliquez Save. Une fois les paramètres du proxy ajoutés, cliquez sur OK.
- Après avoir enregistré la configuration, cliquez sur l'icône des paramètres à côté du nom de votre instance pour prévisualiser votre configuration.

- La fenêtre Paramètres fournit les informations dont vous aurez besoin pour compléter la configuration de votre fournisseur d'identité SSO et de votre fournisseur de services d'applications en nuage :
- ID de l'organisation Netskope
- URL du proxy SAML IdP de Netskope
- Netskope SAML Proxy ACS URL
- Certificat d'émetteur SAML Proxy de Netskope
- Après avoir copié ces informations, fermez la fenêtre Paramètres.
- Pour configurer ces options de proxy SAML, cliquez sur l'icône Outils en haut à droite de la page :
- Activer la classification du périphérique : Select pour restreindre l'accès aux applications en nuage du périphérique de l'entreprise en fonction des classifications du périphérique définies dans l'interface utilisateur du locataire.
- Re-Sign SAML Assertions : Select pour re-signer vos assertions SAML.
- Emergency Bypass : Select pour permettre à toutes les applications de passer par le proxy SAML.
Note
Lorsque vous activez l'option de contournement d'urgence, il se peut que les utilisateurs ne puissent pas accéder à l'application SaaS si une politique d'accès conditionnel a été mise en place pour bloquer les utilisateurs de réseaux non fiables sur l'application SaaS.
- Page de blocage personnalisée : Select dans la liste déroulante, la page de blocage à afficher lorsqu'une application est bloquée.
Conseil
Pour mettre à jour votre AC, cliquez sur le lien Remplacer en bas de cette fenêtre.

