Les segments d'applications privées ne sont pas pilotés par défaut, ce qui signifie que les applications privées ne sont jamais accessibles aux utilisateurs finaux et qu'ils ne recevront pas non plus de notification à ce sujet. Le profil de pilotage de l'utilisateur final doit être mis à jour pour inclure les applications privées requises pour l'utilisateur (groupe/OU), et une politique en temps réel correspondante doit exister si aucune découverte n'est configurée pour l'utilisateur. Les stratégies sont nécessaires pour enregistrer les événements et permettre l'accès aux utilisateurs, aux groupes ou aux OU.
Utilisez les politiques de protection en temps réel pour :
- Définir l'accès à un segment d'application privé en s'appuyant sur les critères de la politique des sources :
- Access Method: Browser Access and/or Client (Optional)
- Specific User(s), User Group(s) or Organization Unit(s) (Optional)
- Source IP (Egress) (Optional)
- Operating System (Optional)
- Device Classification (Optional)
- Définissez l'accès à un segment d'application privé en utilisant les critères de la politique de destination :
- Utilisation d'un segment d'application privé individuel
- Ou tirer parti des balises de segments d'applications privées
- Et éventuellement avec une activité de navigation lors de l'application d'un profil de prévention de la perte de données ou de protection contre les menaces :
- Download, Upload or FormPost (Optional)
- Contraintes sur les fichiers : Nom ou extension de fichier, type ou taille de fichier
- Définir les profils et les actions :
- Actions standard pour les politiques basées sur le client
- Allow
- Block
- Authentification périodique
- Profils disponibles pour l'accès par le client et le navigateur
- Profil DLP (Prévention des pertes de données)
- Profils disponibles pour l'accès client
- Profil de protection contre les menaces
- Actions standard pour les politiques basées sur le client
Pour une application privée spécifique, vous pouvez avoir une politique qui accorde l'accès à un ensemble défini d'utilisateurs, puis utiliser une deuxième politique qui bloque et notifie les utilisateurs qui n'ont pas l'accès.
Configurer les politiques d'accès aux applications privées
- Allez sur Policies > Real-time Protection.
- Cliquez New policy et sélectionnez Private App Access.
- Pour Source, vous pouvez configurer les options suivantes :
- Spécifiez les utilisateurs, OU ou groupes pour lesquels la stratégie d'accès aux applications privées est appliquée. (Si elle n'est pas spécifiée, elle s'applique à tous les utilisateurs).
- Specify whether the Access Method is Browser Access or Client (Threat Protection profiles are only available for Client Access)
- Restreindre l'accès en fonction de l'IP source (Egress) qui permet aux administrateurs de restreindre l'accès aux segments d'applications privées en fonction de l'IP Egress des utilisateurs finaux.
- Le système d'exploitation auquel s'applique la politique d'accès à l'application privée (client uniquement).
- Le profil de classification du périphérique personnalisé qui doit être actif pour l'utilisateur pour que la règle s'applique (client uniquement ; l'accès par navigateur sera toujours marqué comme un périphérique non géré).
- Pour la destination :
- Select Private App Segment et ajoutez Private App Segments en dessous.
- Select les activités auxquelles la règle de destination s'applique (valable uniquement pour l'accès par navigateur et l'application d'un profil DLP (Prévention des pertes de données)).
- Pour Action, sélectionnez Allow pour accorder l'accès. Pour refuser l'accès, sélectionnez Block, sélectionnez un modèle de notification de politique dans la liste déroulante ou créez-en un. Pour appliquer Periodic Authentication, assurez-vous que le critère Source OS est défini sur Windows et/ou MacOS et sélectionnez un modèle de notification à l'utilisateur final pour la règle.
- Donnez un nom à la police, puis cliquez sur Save.
- Dans la section Statut, vérifiez que la stratégie est activée. Vous pouvez également cliquer sur + Policy Schedule pour limiter la période d'activité de cette politique en fonction du jour, de la date et de l'heure. Pour plus de détails sur la configuration, consultez la section Politiques basées sur le temps.
- Cliquez sur Apply Changes.
- If this Private App Access Policy is intended for an application with a DLP or Threat Protection Policy, then ensure the placement of the access policy is after the DLP/Threat Protection Rule in your policy order, to ensure your DLP and Threat Protection profiles are applied.
Periodic Authentication is available on policies with a Threat Protection or Data Loss Prevention profile starting from Netskope release R142.
Policy Schedule caveats for Private App Segment policies:
Browser Access/Enterprise Browser: Although a Policy Schedule can be configured on Browser Access and Enterprise Browser policies, enforcement is not yet supported for these access methods. Support is planned for a future release.
Local Brokers: Policy Schedule will only be enforced when user traffic is egressing from a public IP address (non RFC-1918) to the Local Broker. Traffic originating from private/internal IP ranges will bypass the time-based enforcement.
Configurer les politiques d'authentification périodique par application
Periodic Per-App Authentication introduit une couche supplémentaire de sécurité en demandant aux utilisateurs de s'authentifier périodiquement lorsqu'ils accèdent à des segments d'applications privées spécifiques. Cette fonction n'est disponible que pour le périphérique de bureau (Windows et macOS).
Conditions préalables
- SAML Forward Proxy doit être configuré et déployé pour permettre l'inscription du client et l'identification de l'utilisateur.
- Les utilisateurs doivent utiliser la même identité (courriel) que lors de l'inscription du client pour que l'authentification réussisse.
- Source OS Les critères doivent être définis sur Windows and/or MacOS afin de sélectionner l'action New authentification périodique.
- Netskope Client doit être à la version R133 ou supérieure.
Configurer une politique d'authentification périodique en temps réel
Pour appliquer l'authentification périodique :
- Allez sur Policies > Real-Time Protection Policies.
- Cliquez sur New Policy > Private App Access.
- For Source Criteria, include Operating System = Windows and/or macOS.
- Select Client for the Access Method.
- Select the Private App Segment(s) for the Destination.
- Select Periodic Authentication pour l'action, et définissez l'intervalle d'authentification (par exemple toutes les 30 minutes).
- Select un modèle de notification à l'utilisateur.
- Lorsque vous avez terminé, cliquez sur Save.

Après l'expiration de l'authentification d'un utilisateur, les sessions existantes restent valides. Cependant, les sessions New nécessiteront une authentification après l'expiration de l'intervalle.
Fonctionnement de la minuterie d'authentification
La logique de temporisation du système est simple mais puissante. Il repose sur un horodatage unique qui marque la dernière authentification réussie de l'utilisateur pour toute application privée.
Considérez-le comme un laissez-passer universel qui reçoit un horodatage New chaque fois qu'il vous est demandé de vous réauthentifier. Lorsque vous essayez d'accéder à une application, le système vérifie simplement si le temps écoulé depuis votre dernier horodatage est supérieur à l'intervalle d'authentification spécifique requis pour cette application.
Exemple de cas d'utilisation
Voici un scénario concret pour vous montrer comment cela fonctionne dans la pratique.
Imaginez que deux politiques soient configurées pour un utilisateur, Alice :
- App A (GitLab): L'authentification est requise toutes les 90 minutes.
- App B (Jira): L'authentification est requise toutes les 60 minutes.
Voici une chronologie de l'activité d'Alice :
- 9:00 AM: Alice accède à GitLab (App A) pour la première fois.
- Action: Elle est invitée à s'authentifier. En cas de succès, l'accès est accordé.
- Result: L'heure de dernière authentification du système pour Alice est maintenant fixée à 9h00. ⏰
- 9:50 AM: Alice ouvre Jira (App B).
- Check: Le système calcule le temps écoulé depuis sa dernière authentification :
9:50 AM - 9:00 AM = 50 minutes. - Action: Comme 50 minutes est inférieur à l'intervalle de 60 minutes de Jira, aucune authentification New n'est nécessaire. L'accès est accordé de manière transparente.
- Result: L'heure de la dernière authentification reste fixée à 9h00.
- Check: Le système calcule le temps écoulé depuis sa dernière authentification :
- 10:10 AM: Alice essaie à nouveau d'accéder à Jira (App B).
- Check: Le système calcule le temps écoulé :
10:10 AM - 9:00 AM = 70 minutes. - Action: Comme 70 minutes est supérieur à l'intervalle de 60 minutes de Jira, Alice est invitée à se réauthentifier.
- Result: En cas de succès, l'heure de la dernière authentification est mise à jour à 10:10 AM. 🔄
- Check: Le système calcule le temps écoulé :
- 10:30 AM: Alice retourne sur GitLab (App A).
- Check: The system uses the newest timestamp:
10:30 AM - 10:10 AM = 20 minutes. - Action: Comme 20 minutes est inférieur à l'intervalle de 90 minutes de GitLab, aucune authentification n'est requise.
- Result: L'heure de la dernière authentification reste 10:10 AM.
- Check: The system uses the newest timestamp:
Cet horodatage unique et continu garantit que l'authentification est basée sur la politique de l'application à laquelle on accède, par rapport au dernier événement d'authentification de l'utilisateur à l'échelle du système.
Configurer les politiques de protection contre les menaces
Netskope Private Access (NPA) permet aux entreprises d'appliquer la protection contre les menaces au trafic web (ports 80 et 443) pour les applications privées, garantissant ainsi que les fichiers sont analysés en temps réel pour détecter les logiciels malveillants. Lorsque vous utilisez la protection contre les menaces avec NPA, notez que cette fonction :
- Requiert le client comme méthode d'accès.
- Analyse l'ensemble du trafic web sur HTTP (80) et HTTPS (443).
- L'analyse en temps réel protège l'accès aux applications privées contre les logiciels malveillants et autres menaces avancées.
Netskope Private Access prend désormais également en charge les protections IPS client-serveur basées sur HTTP (80) et HTTPS (443). Vous trouverez plus d'informations ici : À propos des paramètres IPS.
Create a File Hash List
- Définissez les valeurs de hachage (MD5/SHA-256) des fichiers à détecter.
- Use these lists to allowlist (safe) or blocklist (malicious) known file hashes.
Configurer la protection contre les menaces pour les politiques d'accès aux applications privées en temps réel
- Allez à Policies > Real-time Protection.
- Cliquez sur New Policy puis sur Private App Access.
- Sur la page de la politique de protection en temps réel, entrez d'abord les paramètres de la source (utilisateurs, méthode d'accès et autres critères de source) et de la destination (application privée/étiquette d'application privée).
- Dans la section Profil & Action, sélectionnez Add Profile et choisissez Threat Protection Profile. Netskope recommande de sélectionner Default Malware Scan (predefined), car il analyse automatiquement tous les moteurs de protection contre les menaces pour lesquels votre plateforme possède une licence.
- Select l'action pour chaque niveau de gravité. L'action recommandée pour chaque niveau de gravité est le blocage. Cela garantit la meilleure protection possible pour les utilisateurs. Pour appliquer un profil de remédiation à chaque niveau de gravité, sélectionnez un profil de remédiation dans la liste déroulante.
- Si vous avez sélectionné des contraintes de type de fichier et choisi une action de blocage pour un niveau de gravité, vous pouvez également consulter l'option d'analyse dynamique des menaces « Bloquer jusqu'à ce que le verdict soit bénin » . Select pour empêcher les utilisateurs de télécharger ou de téléverser un fichier jusqu'à ce que l'analyse dynamique des menaces Netskope rende un verdict bénin. L’analyse peut durer jusqu’à 10 minutes. Pour plus de détails, consultez la section Création d’une politique de protection contre les menaces pour le patient zéro.
- Saisissez un nom pour la politique et cliquez sur Save.
- This Threat Protection Policy only inspects traffic; it does not grant access to the private app. Create a separate Private App Access Policy with an Allow action for the same app and users, and place it after this Threat Protection rule in your policy order so the Threat Protection Profile is applied. (From R142 this order is no longer important.)

Configurer les politiques de prévention des pertes de données
Netskope Private Access prend en charge l'application de la prévention des pertes de données (DLP (Prévention des pertes de données)) aux applications privées à l'aide des politiques en temps réel de Private App Access. Utilisez cette configuration pour inspecter et protéger les données sensibles pour les accès Browser Access et Client aux applications privées. Pour l'accès au navigateur, vous pouvez également limiter la portée de la politique à des activités spécifiques du navigateur. Pour plus d'informations sur la création de profils, de règles et d'identifiants DLP (Prévention des pertes de données), voir Prévention des pertes de données.
Conditions préalables
- Assurez-vous qu'un éditeur est déjà configuré.
- Pour l'accès par navigateur, confirmez qu'un proxy inverse SAML IdP pour les applications privées est configuré.
- Pour l'accès au navigateur, vérifiez que l'application privée est configurée pour l'accès au navigateur.
- Créez le profil DLP (Prévention des pertes de données) que vous souhaitez appliquer avant de créer la politique.
Configurer une politique DLP (Prévention des pertes de données) pour les applications privées
- Allez sur Policies > Real-time Protection et créez ou modifiez une politique Private App Access. Le cadre plus large des politiques en temps réel prend en charge la prévention des pertes de données (DLP) et la protection contre les menaces, et inclut Private App Segment Access comme type de politique.
- Pour Source, sélectionnez les utilisateurs ou les groupes auxquels la politique s'applique et définissez Access Method sur Browser Access, Client, ou les deux, en fonction du cas d'utilisation.
- Pour la destination, sélectionnez le(s) segment(s) de l'application privée. Assurez-vous que les activités spécifiques sont configurées pour pouvoir définir un profil de prévention de la perte de données.
- Pour Profile & Action, sélectionnez Add Profile et choisissez le(s) profil(s) DLP (Prévention des pertes de données) requis.
- Choisissez l’action d’exécution, nommez la politique, puis cliquez sur Save.
- This DLP Policy only inspects traffic; it does not grant access to the private app. Create a separate Private App Access Policy with an Allow action for the same app and users, and place it after this DLP rule in your policy order so the DLP profile is applied. (From R142 this order is no longer important.)
Notes complémentaires
- Pour NPA Browser Access DLP, seules les applications privées HTTP and HTTPS sont prises en charge. AnyApp Browser Access Les applications telles que RDP/SSH ne sont pas prises en charge pour la prévention des pertes de données (DLP).
- Pour NPA Client Access DLP, seuls HTTP and HTTPS et port 80 and 443 sont pris en charge.
- Transaction events are not generated pour le trafic DLP , même lorsque les événements de transaction sont activés pour le trafic Web.
- Examinez les types de fichiers pris en charge pour l’inspection de contenu afin de couvrir les formats de fichiers.
- OCR est une capacité Advanced DLP dans Netskope en général, mais OCR est not supported pour NPA.
Validation
Après avoir sauvegardé la politique, testez l'accès à l'application privée avec un contenu représentatif qui devrait déclencher le profil DLP (Prévention des pertes de données) sélectionné. Confirmez le résultat attendu de l'application et examinez les alertes ou incidents DLP (Prévention des pertes de données) qui en résultent.
Liens connexes
- Appliquer les DLP (Prévention des pertes de données) pour NPA applications privées d’accès au navigateur pour les prérequis spécifiques à l’accès au navigateur et le contexte hérité.
- données Loss Prevention / À propos de DLP (Prévention des pertes de données) pour les profils, règles, identifiants et incidents.
- Types de fichiers pris en charge pour l'inspection du contenu en vue de la couverture des formats de fichiers.
Configuration des notifications aux utilisateurs
Cette fonctionnalité utilise un type de notification utilisateur New pour alerter les utilisateurs lorsque l'authentification est requise. Procédez comme suit :
- Aller à Policies > User Notification (Template Section)
- Click Add Template > Private App Segments
- Personnalisez la notification en tenant compte des éléments suivants :
- Réglez le site Action sur Periodic Authentication
- Fournissez un contexte clair dans le message, comme dans l’exemple ci-dessous, ou quelque chose de plus spécifique, comme que l’authentification est requise pour continuer à utiliser [Nom de l’application]. Veuillez recharger après avoir terminé l’authentification.)

- Lorsque vous avez terminé, cliquez sur Save.

