Ce document illustre la procédure de déploiement de Netskope Client dans le périphérique Android à l'aide d'Intune.
Prerequisites
-
Dans l'interface utilisateur de Netskope, allez sur Settings > Manage > Certificates > Signing CA. Télécharger les certificats racine et intermédiaire de Netskope.
-
Pour localiser l’identifiant de l’organisation, rendez-vous sur Settings > Security Cloud Platform > MDM Distribution. Faites défiler jusqu’à Create VPN Configuration section pour trouver votre Organization ID.
-
Les comptes utilisateurs provisionnés dans la plateforme MDM/EMM doivent correspondre à ceux provisionnés dans le locataire Netskope.
Lier Android for Enterprise à Intune
Avant de commencer, assurez-vous que vous avez configuré Android for Enterprise binding pour Microsoft Intune. Cette opération s'effectue à partir de MS Endpoint Manager (https://endpoint.microsoft.com/).
-
Connectez-vous à la Endpoint Manager admin center, allez dans Devices > Android et sélectionnez Android Enrollment.


-
Cliquez sur Managed Google Play.
Select la case I agree et cliquez sur le bouton Launch Google to Connect now. Dans la fenêtre contextuelle de Google Play, effectuez les étapes d'enregistrement de l'entreprise.
-
Après l’inscription terminée, rendez-vous dans le centre d’administration MS Endpoint Manager, cliquez sur Devices > Android > Android Enrollment > Managed Google Play pour vérifier le processus d’inscription. En cas de réussite, l’étiquette Statut affichera Configuration avec une coche verte.

-
Sur la page Android Enrollment , sélectionnez Enrollment Profile pour obtenir le jeton que vous pouvez partager avec les utilisateurs pour l'inscription.

Approuver Netskope Client
-
Connectez-vous à votre compte Google Play Store et recherchez Netskope Client.
-
Cliquez sur Approve pour envoyer l'autorisation à MS Endpoint Manager.
Configuration des applications dans MS Endpoint Manager
-
Dans le MS Endpoint Manager admin center, allez à Tenant Administration > Connectors and Token page.

-
Select Managed Google Play et cliquez sur Sync pour afficher la liste de toutes les applications approuvées dans Intune Apps > All Apps.

Déployer Netskope Client
Netskope Client peut être déployé auprès d'utilisateurs ou de groupes d'utilisateurs en tant qu'action de déploiement facultative ou obligatoire.
-
Dans la console MS Endpoint Manager admin , accédez à Apps > All Apps et sélectionnez Netskope Client.

-
Cliquez sur Properties puis cliquez sur Assignments.

-
Select les groupes d'utilisateurs ou les utilisateurs auxquels l'application doit être déployée dans la section Required (options +Add group, +Ajouter tous les utilisateurs, +Add all devices) et cliquez sur Review+Save, puis sur Save.

-
Select l'action de déploiement appropriée et cliquez sur Save.
Créer la configuration de l'application et la déployer
Dans les sections suivantes, créez des politiques de configuration d'applications en utilisant les modes UPN et IDP :
- UPN - Toutes les données d'inscription sont fournies par Intune. Aucune action n'est requise de la part de l'utilisateur puisqu'il est inscrit par le biais de l'inscription sans contact.
- IDP - L'utilisateur doit cliquer sur le site Netskope Client pour s'authentifier.
Suivez les instructions suivantes pour créer une politique de configuration d'application à l'aide de :
UPN
Pour créer une politique de configuration d'application :
-
Dans le centre d’administration MS Endpoint Manager, allez dans Apps > App Configuration Policy , cliquez sur + Add et sélectionnez Managed Devices.
-
Dans la section Basics de la page Create app configuration policy , saisissez les informations suivantes et cliquez sur Next.
-
Name: Donnez un nom à la politique.
-
Platform: Android Enterprise
-
Associated App: Select Netskope Client
-
-
Dans la section Settings de la page Create app configuration policy, localisez Configuration Settings et sélectionnez l'option Use configuration designer dans la liste déroulante du format Configuration settings.
-
Cliquez sur Ajouter et sélectionnez les valeurs obligatoires suivantes, puis cliquez sur OK.
-
Adresse e-mail de l'utilisateur : {{mail}}
Si l'UPN est synchronisé avec Netskope depuis AD, utilisez la paire clé:valeur – User Email Address: {{userPrincipalName}}.
-
Pour les environnements où le contexte de l'utilisateur n'est pas disponible (c.-à-d. périphériques partagés, kiosques), il convient d'utiliser des adresses électroniques statiques. Cet email doit correspondre à l'email du compte utilisateur provisionné dans le locataire Netskope.
-
-
Host: <addon-<tenant-URL>
-
Token: <Organization Key>
-
enrollauthtoken : <Jeton d'authentification d'inscription sécurisée> <Secure Enrolment Authentication Token>
-
enrollencryptiontoken : <Jeton de chiffrement d'inscription sécurisé> <Secure Enrolment Encryption Token>

- L'identifiant de l'organisation est sensible à la casse.
- ns_mdm_check est une valeur facultative utilisée pour la classification du périphérique Android. Si vous ne faites pas de classification périphérique pour Android, vous pouvez ignorer ce champ.Pour plus d’informations, voir Netskope Client Paramètre de déploiement.
-
-
-
Dans la section Assignments de la page Create app configuration policy , sélectionnez les groupes dans le menu déroulant Assign to auxquels la politique est appliquée. Si l'option sélectionnée était Groupes sélectionnés, cochez la case Inclure les groupes d'identifiants Microsoft Entra auxquels cette stratégie s'appliquera et cliquez sur Next.
Vous pouvez également sélectionner des groupes qui peuvent être exclus de cette politique de configuration. -
Dans la section Review + create de la page Create app configuration policy , vérifiez la configuration et cliquez sur Create.

-
Inscrivez le périphérique Android à l'application Intune Company Portal disponible sur Google Play.
PDI
Pour créer une politique de configuration d'application :
-
Dans le centre d’administration MS Endpoint Manager, allez dans Apps > App Configuration Policy , cliquez sur + Add et sélectionnez Managed Devices.
-
Dans la section Basics de la page Create app configuration policy , saisissez les détails suivants et cliquez Next.
-
Nom : Donnez un nom à la politique.
-
Plate-forme : Android Enterprise
-
Application associée : Select Netskope Client
-
-
Dans la section Settings de la page Create app configuration policy, localisez Configuration Settings et sélectionnez l'option Use configuration designer dans la liste déroulante Configuration settings format.
-
Cliquez sur Add et sélectionnez les valeurs obligatoires suivantes, puis cliquez sur OK.
Tenant: Enter tenant name as <tenant-name>.goskope.com

-
Dans la section Assignments de la page Create app configuration policy , sélectionnez les groupes dans le menu déroulant Assign to auxquels la politique est appliquée. En supposant que l'option sélectionnée soit Selected Groups, sélectionnez inclure les groupes d'ID Microsoft Entra auxquels cette stratégie s'appliquera et cliquez sur Next.

Vous pouvez également sélectionner des groupes qui peuvent être exclus de cette politique de configuration. -
Dans la section Review + create de la page Créer une politique de configuration d'application, vérifiez la configuration et cliquez sur Créer.
-
Inscrivez le périphérique Android à l'application Intune Company Portal disponible sur Google Play.
Activation de l'inscription sans contact
Les étapes suivantes permettent l'enrôlement sans contact du périphérique Android avec Microsoft Intune après le déploiement de Netskope Client. Cela permet également l'inspection SSL grâce à la présence de certificats d'autorité de certification approuvés dans la base de données des utilisateurs.
-
Créer un profil de certificat racine Netskope de confiance
-
Créer un profil de restriction périphérique
Créer un profil de certificat racine Netskope de confiance
Téléchargez les certificats racine et intermédiaire Netskope depuis l'interface utilisateur de Netskope pour terminer ces étapes. Pour obtenir le certificat, allez à Settings > Manage > Certificates > Signing CA.
Pour créer un profil de certificat Netskope de confiance :
-
Dans l'interface utilisateur d'Intune, passez à Devices > Android > Configuration profiles.
-
Cliquez sur Profile > Create Profile. Saisissez et sélectionnez ces paramètres :
-
Name: Saisissez un nom unique.
-
Platform: Android Enterprise
-
Profile type: Certificat de confiance
-
-
Dans le panneau Trusted Certificate , indiquez un nom dans l’onglet Basics et cliquez Next.
-
Dans l'onglet Configurations settings, téléchargez le certificat racine de Netskope.
-
Révisez vos paramètres, puis cliquez Create.
Créer un profil de restriction périphérique
L’ajout d’un profil de restriction périphérique aide les administrateurs à définir des politiques pour contrôler et gérer Android périphérique dans leur organisation. Pour en savoir plus, consultez périphérique Restriction.
Pour ajouter un profil de restriction de périphérique :
-
Go to Devices > Android > Configuration Profiles > Create Profile.
-
Dans Créer un profil, sélectionnez les éléments suivants :
-
Platform: Android Enterprise
-
Profile Type: périphérique Restrictions
-
-
Cliquez sur Create.
-
Dans Basics, entrez un nom descriptif pour le profil et cliquez sur Next.
-
Dans Configuration settings, développez Connectivité et entrez ce qui suit :
-
Always-On VPN : Basculez sur Enable pour sélectionner cette option.
-
Client VPN : Select Personnalisé.
-
ID du paquet : com.Netskope.netskopeclient
-
Mode verrouillage : Toggle Non configuré pour sélectionner cette option.
-
-
Cliquez sur Next.
-
Ajoutez les affectations de profil appropriées et cliquez sur Next.
-
Vérifiez la configuration et cliquez sur Create.

Processus d'inscription
Une fois le déploiement terminé, Netskpe Client peut procéder à un enrôlement silencieux (en supposant que les données d'enrôlement sont correctes et correspondent aux informations de l'utilisateur fournies dans le locataire). Le profil VPN sert de mécanisme de liaison entre les applications mobiles sources et Netskope Client en tant que fournisseur de connectivité sécurisée.
Désinstaller Netskope Client
Cette section décrit les étapes à suivre pour désinstaller Netskope Client de votre périphérique Android.
Créer un groupe de sécurité
Netskope recommande de créer un groupe de sécurité ajoutant le périphérique ou les utilisateurs souhaités avant de désinstaller Netskope Client.
Pour créer un groupe de sécurité :
-
Allez à Groups > All Groups.
-
Cliquez sur New Group.
-
Saisissez les informations suivantes :
-
Ajoutez des membres en cliquant sur No members selected.
Une autre fenêtre Add Members apparaît.
-
Ajoutez ici les utilisateurs, groupes ou périphériques souhaités.
-
Cliquez sur Select pour fermer cette fenêtre.
-
L'écran New Group affiche les membres sélectionnés.

-
Cliquez sur Create.
Désinstaller l'application gérée
Après avoir créé le groupe de sécurité, accédez à la section de désinstallation de l'application gérée que vous souhaitez supprimer.
Pour désinstaller :
-
Allez à Apps > Android.
-
Select l'application déjà installée. Select Netskope Client.

-
Cliquez sur Properties.
-
Cliquez sur Edit dans la section Assignments.

-
À partir de Uninstall, cliquez sur +Add Group et incluez le groupe de sécurité que vous avez créé précédemment.

-
Cliquez sur Review+Save.
-
Attendez que le périphérique se synchronise et vérifiez que l'application est désinstallée.


