Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Pilotage du trafic
    Configuration du pilotage
    Création d'une configuration du pilotage

    Création d'une configuration du pilotage

    La configuration de pilotage par défaut (Configuration du locataire par défaut) s'applique à tous les utilisateurs de votre organisation. Toutefois, si certains utilisateurs de votre organisation nécessitent une configuration différente, vous pouvez créer une configuration de pilotage personnalisée pour ces unités organisationnelles ou groupes d'utilisateurs spécifiques. Netskope propose également des options qui offrent une plus grande flexibilité lors de la création de la configuration de direction. 

    Création d'une configuration de pilotage à partir de la version 124.0.0

    Cette section décrit les étapes à suivre pour créer une configuration de pilotage pour les OU/groupes d'utilisateurs sélectionnés.

    Pour créer une configuration de pilotage personnalisée :

    1. Allez sur Settings > Security Cloud Platform > Steering Configuration.

    2. Cliquez sur New Configuration.

      Vous pouvez également cliquer sur … et sur Edit Configuration pour choisir l'une des configurations de pilotage existantes.

    3. Dans la fenêtre New Configuration, saisissez un nom pour la configuration de pilotage. Il ne peut pas dépasser 40 caractères.

    4. Cliquez sur l'onglet Match Criteria . Avec la version 124.0.0, vous pouvez utiliser la fonctionnalité améliorée Match Criteria pour différencier les profils de pilotage à l'aide des options suivantes :

      • User Group/ OU: Avec la version 124.0.0, Netskope a ajouté la possibilité de sélectionner plusieurs groupes d'utilisateurs/OU lors de la configuration des profils de pilotage. L'option multi-sélection permet de configurer avec souplesse les profils de pilotage par groupe d'utilisateurs identifiés par leur groupe, leur OU ou un attribut utilisateur personnalisé (attribut LDAP) afin de définir quelle application ou quel trafic doit être piloté ou contourné.

      • OS Family: Avec la version 124.0.0, vous pouvez différencier les profils de pilotage en fonction des différents systèmes d'exploitation (Windows, MacOS, Linux, Android et iOS). Cette option offre une certaine souplesse dans la configuration des profils de pilotage en choisissant le type de système d'exploitation comme critère de correspondance.

      • Device Tags: Avec la version 134.0.5, vous pouvez utiliser ces étiquettes de périphérique pour associer les politiques de pilotage à un périphérique. Vous pouvez ajouter jusqu'à cinq étiquettes de périphérique parmi les options proposées dans la liste déroulante, et au moins une étiquette doit correspondre pour imposer la direction. Cette liste affiche toutes les étiquettes de périphériques créées dans Gérer les étiquettes.

      Le nombre maximal de politiques de direction supportées en utilisant les critères de correspondance New associés au groupe d’utilisateurs/OU et à la famille OS sélectionnés est de 100.

      Netskope Client vérifie tous les choix effectués dans les trois critères et, en cas de correspondance, applique la configuration de la direction à ce périphérique.

    5. Cliquez sur l'onglet Traffic Steering. Cette option vous permet de configurer votre profil de pilotage à l'aide des options suivantes :

      • Enable Dynamic Steering: Permettre Netskope Client d’utiliser la détection sur site et de déterminer si le périphérique de l’utilisateur est sur site ou hors site. Si activé, les paramètres sur site et hors site apparaissent.

        – Après avoir activé la direction dynamique, Netskope recommande d’éviter de désactiver la direction dynamique car elle offre une meilleure flexibilité dans le choix du mode trafic et des options de contournement. Un basculement continu de la direction dynamique peut entraîner la perte d’exceptions dans la configuration de la direction.
        – Lorsque vous clonez une configuration de pilotage avec la direction dynamique désactivée et que vous l’activez pendant le processus de clonage, le système ne remplit les exceptions que dans la section Sur site ou hors site, et non dans les deux. Pour appliquer des exceptions aux deux environnements, clonez d’abord le profil avec le volant dynamique désactivé, enregistrez-le, puis activez le volant dynamique comme modification ultérieure.
      • On-Premises Detection Profile: Select jusqu'à trois configurations sur site créées dans cette section.

      • Specify the match criteria for this steering configuration: Vous pouvez diriger le trafic pour Netskope Client via les configurations On ou Off-prem dans le menu déroulant. Choisissez l'une des options de pilotage suivantes pour On-Prem et Off-Prem :

        • Cloud Apps Only: Ne dirigez que des applications en nuage spécifiques vers le nuage Netskope pour une analyse approfondie. Vous pouvez créer des exceptions et autoriser des aménagements spéciaux pour des applications personnalisées.

        • Web Traffic: Dirigez l'ensemble du trafic web (HTTP et HTTPS) vers le nuage Netskope pour une analyse approfondie. Vous pouvez créer des exceptions pour le trafic dont le contenu est personnel ou privé. Vous devez avoir une licence SWG/Next Gen Secure Web Gateway pour sélectionner cette option.

        • All traffic: Dirigez tous les messages HTTP(S) et non-HTTP(S) vers le nuage Netskope pour une analyse approfondie. Vous devez disposer de la licence Cloud Firewall pour sélectionner cette option.

          Le trafic non HTTP (s) TCP du pare-feu du nuage est contourné à l'adresse Netskope Client même s'il est configuré pour être contourné à l'adresse Netskope Cloud.
        • None: Le client n'établit pas de tunnel et continue à surveiller le changement d'état de On-Prem. Le client établit un tunnel si le statut On-Prem change et qu'un tunnel est nécessaire pour le mode de pilotage du trafic New.

      • Bypass exception traffic at: Choisissez l'une des options suivantes :

        • Client - Contournement du trafic sur le périphérique local.

        • Netskope Cloud - Le trafic contourne le pare-feu.

      • DNS traffic: Select pour diriger le trafic DNS vers le nuage Netskope en vue d'une analyse approfondie. Cette option n'est disponible que pour les types de trafic Web et Tous les trafics, ainsi que pour les configurations hors site. Vous devez disposer des licences Cloud Firewall et DNS pour sélectionner cette option.

      • Private App Segments: Diriger les segments d'applications privées pour les configurations sur site et hors site. Vous pouvez diriger :

        • All Private App Segments: Choisissez si le site Netskope Client doit piloter ou ne pas piloter lorsque d'autres modes de pilotage sont présents, comme GRE, IPSec et Explicit Proxy.

        • Specific Private App Segments: Diriger les segments spécifiques des applications privées. Par exemple, si votre VPN existant est actif et autorise l'accès à toutes les applications sur site dans votre centre de données privé, vous pouvez désélectionner ces applications et ne sélectionner que les applications hébergées dans AWS, Azure ou GCP. Cela permet à votre VPN existant de fournir un accès aux applications sur site, mais Netskope Private Access peut accéder aux applications dans le nuage public.

        • None: Désactive l'accès privé dans le Client.

        Allez dans Définitions d’applications pour sélectionner les applications privées que vous souhaitez diriger avec cette configuration. 

        Cliquez sur l’onglet Segments de l’application privée, cliquez L'icône Plus. sur l’application privée, cliquez sur Select Configuration de direction, puis choisissez une configuration de direction pour l’application. Cliquez sur Enregistrer.

      • In presence of other steering methods: Netskope Client dirigera/ne dirigera pas les applications privées en présence d'autres méthodes de direction. Choisissez l'une des options suivantes :

        • Steer: Netskope Client dirige le trafic NPA via un tunnel GRE/IPsec.

        • Not Steer: Netskope Client se désactive automatiquement s'il détecte d'autres méthodes de pilotage telles que IPSec, GRE ou Explicit Proxy sur le réseau.

      • Status: Activer ou désactiver la configuration de direction. Netskope recommande de désactiver cette fonction jusqu'à ce que vous ayez configuré les éléments dirigés et les exceptions.

    6. Cliquez sur l'onglet Non-Standard Ports:

      • Steer non-standard ports: Permet à Netskope Client de diriger le trafic web (HTTP/HTTPS) sur n'importe quel port. Saisissez les ports ou les domaines à piloter. Cliquez sur + New pour ajouter plusieurs ports. Cliquez sur Plus pour afficher les options suivantes :

        1. Saisissez les ports ou le domaine/adresse IP à piloter.

        2. Cliquez sur + New pour ajouter plusieurs ports.

        3. Cliquez sur More pour afficher les options suivantes :

          • Import from CSV: Importez un fichier CSV contenant les ports et les domaines que vous souhaitez piloter.

          • Download Sample CSV: Téléchargez un modèle CSV à utiliser pour ajouter plusieurs ports ou domaines et importez le fichier CSV.

          • Delete All: Supprimez tous les ports répertoriés.

      • Le numéro de port apparaît dans les colonnes Domaine, Page et App de la page Skope IT Page Events.

      Si le FQDN est configuré dans le paramètre Steer non-standard port et que l'on accède au serveur par l'adresse IP, Netskope Client traite cette demande comme un trafic non Web, car Netskope Client ne maintient pas la correspondance entre le FQDN et l'adresse IP. Pour éviter cela, spécifiez à la fois le FQDN et l'adresse IP dans le paramètre Non-Standard Web Port.
    7. Cliquez sur l'onglet Fail Close: Fail Close bloque tout le trafic lorsque le tunnel Internet Security vers Netskope n'est pas établi.  Les exceptions basées sur le domaine, l'adresse IP et les exceptions liées au certificat seront appliquées, mais les exceptions basées sur la catégorie seront bloquées.

       – À partir de la version 136.0.0, Netskope a déplacé le paramètre Fail Close à Steering Configuration > Fail Close depuis Client Configuration > Tunnel Settings sur l’interface web.
      – C’est une fonctionnalité Bêta. Contactez l’équipe d’assistance Netskope ou votre représentant commercial pour permettre cette fonctionnalité à votre locataire.
      – Système d’exploitation pris en charge : Windows
      – Pour activer la fermeture d’échec pour macOS et iOS périphérique, l’administrateur doit utiliser la configuration client.

      Dans un environnement multi-utilisateurs, l'option Fail-Close bloque tout le trafic pour un utilisateur non approvisionné, uniquement si au moins un utilisateur s'est inscrit avec succès au périphérique multi-utilisateurs et a été mappé à une Configuration Client avec l'option Fail-Close activée.

      Si un tunnel Netskope Internet Services ne s'ouvre pas, Netskope vous recommande de bloquer le trafic dirigé à partir de ce périphérique.

      Avec la version 136.0.0 du client, Netskope a amélioré la fonctionnalité Fail Close qui permet aux administrateurs d'activer ou de désactiver les paramètres Fail-Close selon que l'utilisateur se trouve sur ou hors site. Auparavant, l'option Fail-Close était un paramètre global qui ne pouvait pas être différencié en fonction du lieu.

      Le Netskope Client contourne par défaut les adresses IP/sous-réseaux RFC-1918 lorsqu’il est en mode fail-fermeture. Plus largement, Netskope Client ne tunnellise pas les plages/sous-réseaux d’adresses RFC-1918 en mode local ou hors site.

      – Contactez le support Netskope pour désactiver « Bloquer l’adresse IP privée lors d’une fail close ». Cela est pris en charge depuis Netskope Client version 130.0.0.
      – Supprimer l’exception de direction pour Local IP address range dans Destination Location de toutes les configurations de direction à utiliser avec le mode fail-close.

      Cette configuration ne s’applique pas au trafic Private Access . Elle s’applique uniquement à la sécurité Internet.

      Lorsque l'option Fail Close est activée, vous pouvez

      • Show Notification: Une notification de fail-close s’affiche instantanément lorsque le tunnel de sécurité Internet vers Netskope n’est pas établi. Vous pouvez aussi régler l’intervalle de temps en secondes pour retarder l’affichage de la notification. Par exemple, lorsque les utilisateurs passent d’un réseau à un autre, il faut généralement un certain temps pour que la machine se connecte au Wi-Fi. Cette transition peut déconnecter le tunnel de sécurité Internet et entraîner une notification de fermeture d’échec. Avec cette option Show Notification , l’administrateur peut configurer un minuteur pour retarder la notification de fermeture d’échec et donner suffisamment de temps à l’utilisateur pour se reconnecter au Wi-Fi. 

      • Private App Traffic:  Utilisez cette option pour autoriser le trafic d'accès privé lorsque la fonction de fermeture en cas d'échec est activée.

      • Captive Portal Detection Timeout (Minutes): Un portail captif est une page web qui s'affiche chaque fois qu'un utilisateur tente d'accéder au réseau où le portail captif est activé, afin de permettre aux utilisateurs de s'authentifier avant d'accéder au réseau. Par exemple, si vous essayez de vous connecter au Wi-Fi gratuit ou à un hotspot dans un aéroport ou un restaurant où les portails captifs sont activés, vous devez effectuer une série d'actions pour accéder au réseau.

        Cette option permet à l'administrateur de définir la période de grâce du portail captif. Si le tunnel est déconnecté ou ne peut être établi et que la fonction de fermeture en cas d'échec est activée, la détection du portail captif est déclenchée. Si Netskope Client est en train de détecter ou détecte un portail captif, il n'applique pas la fermeture en cas d'échec pendant la durée configurée pour permettre à la détection du portail captif de s'achever. Si le portail captif n'est pas détecté après la fin de la détection, il applique à nouveau la fermeture en cas d'échec. Il prend en charge la détection native du portail captif du système d'exploitation Windows et permet à l'utilisateur d'effectuer l'authentification du portail captif.

        Netskope Client effectue la détection des portails captifs sur les plateformes Windows et macOS. L'administrateur peut saisir une valeur comprise entre 1 et 10 (minutes) dans la zone de saisie Délai de détection du portail captif.

    8. Cliquez sur l'onglet Enforce Enrollment : utilisez cet onglet pour imposer l'inscription Netskope Client aux utilisateurs finaux.

      • Steering Profile ID: L'identifiant est généré automatiquement. L'administrateur peut copier l'ID du profil de pilotage et le transmettre comme argument lors de l'installation de Netskope Client.

      • Allowed destinations without enrollment: Les destinations configurées sont autorisées à passer DIRECT sur les ports TCP 80 et 443 lorsque l'utilisateur n'est pas inscrit à Netskope Client. Tout autre trafic sur les ports TCP 80 et 443 est bloqué jusqu'à ce que l'utilisateur s'inscrive à Netskope Client.

        • FQDN

        • Wildcard

        • Adresse IPv4

        • Sous-réseau IPv4

        • Plage IPv4

        • Adresse IPv6

        • Sous-réseau IPv6

        • Plage IPv6

        Ne prend pas en charge les notations abrégées dans la plage IPv6. Par exemple,
        1234:5678:9abc:def1:2345:6789:abcd::-1234:5678:9abc:def1:2345:6789:abcd:100
        Utilisez plutôt le format suivant :
        1234:5678:9abc:def1:2345:6789:abcd:0-1234:5678:9abc:def1:2345:6789:abcd:100
      • Message: Saisissez le message qui s'affiche dans la fenêtre de rappel pour les utilisateurs finaux qui n'ont pas encore terminé la procédure d'inscription du Client. Vous pouvez ajouter jusqu'à 1024 caractères dans la zone de texte Message.

      Les administrateurs peuvent également ajouter le logo de leur entreprise dans le message de notification. Pour personnaliser le logo de l'entreprise, utilisez Modèles sous Paramètres > Outils dans la webUI.
    9. Cliquez sur Save.

    10. Ajouter des éléments pilotés (c'est-à-dire des applications).

    11. Ajouter des exceptions de pilotage.

    12. Passez en revue les réglages de l'erreur de pilotage.

    13. Cliquez L'icône Plus. sur votre configuration de direction personnalisée puis sur Activer, désactiver ou modifier la configuration.

    Création d'une configuration de pilotage antérieure à la version 124.0.0

    Cette section décrit les différentes options disponibles pour créer une configuration de pilotage.

    Pour créer une configuration de pilotage personnalisée :

    1. Allez sur Settings > Security Cloud Platform > Steering Configuration.

    2. Cliquez New Configuration, ou cliquez L'icône Plus. et choisissez Edit Configuration pour sélectionner l’une des configurations de direction existantes que vous souhaitez afin d’activer la direction dynamique.

    3. Dans la fenêtre New Configuration, saisissez un nom pour la configuration de pilotage. Il ne peut pas dépasser 40 caractères.

      • Nom : Saisissez un nom pour la configuration de pilotage. Il ne peut pas dépasser 40 caractères.

      • Groupe d'utilisateurs / OU : Indiquez si toutes les configurations de pilotage personnalisé du trafic doivent s'appliquer à des unités d'organisation (OU) ou à des groupes d'utilisateurs. Cette option n'apparaît que lorsque vous créez votre première configuration de pilotage personnalisée.

    4. Cliquez sur l'onglet Traffic Steering: Cette option vous permet de configurer votre profil de pilotage à l'aide des options suivantes.

      • Enable Dynamic Steering: Vous pouvez diriger le trafic pour Netskope Client via les configurations On- ou Off-premises dans le menu déroulant. Vous pouvez choisir l’une des options de direction suivantes pour On-Premises et Off-Premises:

        • Cloud Apps Only: Ne dirigez que des applications en nuage spécifiques vers le nuage Netskope pour une analyse approfondie. Vous pouvez créer des exceptions et autoriser des aménagements spéciaux pour des applications personnalisées.

        • Web Traffic: Dirigez l'ensemble du trafic web (HTTP et HTTPS) vers le nuage Netskope pour une analyse approfondie. Vous pouvez créer des exceptions pour le trafic dont le contenu est personnel ou privé. Vous devez avoir une licence SWG/Next Gen Secure Web Gateway pour sélectionner cette option.

        • All traffic: Dirigez tous les messages HTTP(S) et non-HTTP(S) vers le nuage Netskope pour une analyse approfondie. Vous devez disposer de la licence Cloud Firewall pour sélectionner cette option.

          Le trafic non HTTP (s) TCP du pare-feu du nuage est contourné à l'adresse Netskope Client même s'il est configuré pour être contourné à l'adresse Netskope Cloud.
        • None: Le client n'établit pas de tunnel et continue à surveiller le changement d'état de On-Prem. Le client établit un tunnel si le statut On-Prem change et qu'un tunnel est nécessaire pour le mode de pilotage du trafic New.

          Lors de la configuration, notez les points suivants :

          • Vous ne pouvez utiliser le pilotage dynamique que pour les unités organisationnelles et les groupes d'utilisateurs configurés dans la configuration de votreNetskope Client .

          • Pour utiliser le pilotage dynamique, assurez-vous d'activer On-Premises Detection pour la configuration de votreNetskope Client .

          Vous pouvez diriger le trafic pour Netskope Client via les configurations Sur site ou Hors site dans le menu déroulant.

      • Contourner le trafic d'exception au niveau de Netskope Client ou de Netskope Cloud. Si vous choisissez :

        • Client: Contournement de la circulation sur le périphérique local.

        • Netskope Cloud: Le trafic contourne le pare-feu.

      • DNS traffic: Select pour diriger le trafic DNS vers le nuage Netskope en vue d'une analyse approfondie. Cette option n'est disponible que pour les types de trafic Web et Tous les trafics, ainsi que pour les configurations hors site. Vous devez disposer des licences Cloud Firewall et DNS pour sélectionner cette option.

      • Private App Segments: Diriger les segments d'applications privées pour les configurations sur site et hors site. Vous pouvez diriger :

        • All Private App Segments: Choisissez si le site Netskope Client doit piloter ou ne pas piloter lorsque d'autres modes de pilotage sont présents, comme GRE, IPSec et Explicit Proxy.

        • Specific Private App Segments: Diriger les segments spécifiques des applications privées. Par exemple, si votre VPN existant est actif et autorise l'accès à toutes les applications sur site dans votre centre de données privé, vous pouvez désélectionner ces applications et ne sélectionner que les applications hébergées dans AWS, Azure ou GCP. Cela permet à votre VPN existant de fournir un accès aux applications sur site, mais Netskope Private Access peut accéder aux applications dans le nuage public.

      • Status: Activer ou désactiver la configuration de direction. Netskope recommande de désactiver cette fonction jusqu'à ce que vous ayez configuré les éléments dirigés et les exceptions.

    5. Cliquez sur l'onglet Non-Standard Ports.

    6. Select Steer non-standard ports. Cela permet à Netskope Client de diriger le trafic web (HTTP/HTTPS) sur n'importe quel port. Saisissez les ports ou les domaines à piloter. Cliquez sur + New pour ajouter plusieurs ports. Cliquez sur Plus pour afficher les options suivantes :

      1. Saisissez les ports ou le domaine/adresse IP à piloter.

      2. Cliquez sur + New pour ajouter plusieurs ports.

      3. Cliquez sur More pour afficher les options suivantes :

        • Import from CSV: Importez un fichier CSV contenant les ports et les domaines que vous souhaitez piloter.

        • Download Sample CSV: Téléchargez un modèle CSV à utiliser pour ajouter plusieurs ports ou domaines et importez le fichier CSV.

        • Delete All: Supprimez tous les ports répertoriés.

      Le numéro de port apparaît dans les colonnes Domaine, Page et App de la page Skope IT Page Events.

      Si le FQDN est configuré dans le paramètre Steer non-standard port et que l'on accède au serveur par l'adresse IP, Netskope Client traite cette demande comme un trafic non Web, car Netskope Client ne maintient pas la correspondance entre le FQDN et l'adresse IP. Pour éviter cela, spécifiez à la fois le FQDN et l'adresse IP dans le paramètre Non-Standard Web Port.
    7. Cliquez sur Save.

    Dans ce thème
    • Création d'une configuration du pilotage