Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Agent Netskope
    Options de déploiement Agent Netskope
    Microsoft Intune
    Déployer un client sur iOS à l'aide de Intune

    Déployer un client sur iOS à l'aide de Intune

    Netskope supporte Intune on-demand et per-app VPN pour iOS périphérique. Les utilisateurs peuvent ainsi accéder aux applications, aux données et aux ressources de l'entreprise tout en assurant la sécurité de vos informations sensibles.

    - Le profil VPN à la demande s'applique à l'ensemble du périphérique iOS. Le périphérique iOS ne prend en charge qu'un seul profil VPN à la demande actif. S'il y a deux profils VPN à la demande ou plus, un seul reste actif. Pour diriger le trafic vers Netskope avec le profil VPN à la demande, désactivez ou supprimez tous les autres profils VPN à la demande.
    - Attribuez un VPN par application à chaque application iOS. Un profil VPN par application peut coexister avec un profil VPN à la demande. Les applications que vous configurez pour le profil VPN par application ont la priorité sur le profil VPN à la demande et dirigent le trafic de l'application vers Netskope.

    Conditions préalables

    Avant de configurer Intune :

    • In the Netskope UI, go to Settings > Manage > Certificates > Signing CA. Download the Netskope Root certificate.

      – Ce lot comprend trois certificats : régional, intermédiaire et nsrootCA. Puisqu'Intune ne peut ingérer qu'un seul certificat par profil, ceux-ci doivent être séparés en trois certificats individuels, puis trois profils de certificats correspondants doivent être créés dans Intune. 
      – Le certificat racine Netskope est au format .pem format. Convertissez-le en .cer ou .crt format avant importation. Pour convertir les certificats de .pem en .cer, Exécutez la commande suivante dans un terminal :
      openssl x509 -inform PEM -in <filename.pem> -outform DER -out <filename.cer>
    • Localiser et sauvegarder Organization ID jeton depuis Settings > Security Cloud Platform > Netskope Client > MDM Distribution.

    • Localiser et sauvegarder Secure Enrollment jetons de Settings > Security Cloud Platform > Netskope Client > MDM Distribution.

    • Assurez-vous que les comptes d'utilisateurs provisionnés dans la plateforme MDM/EMM correspondent à ceux provisionnés dans le locataire Netskope.

    Créer un profil de certificat racine Netskope de confiance

    Vous devez télécharger le certificat racine Netskope depuis l’interface utilisateur Netskope pour compléter ces étapes. Pour obtenir le certificat, rendez-vous sur Settings >Manage >Certificates >Signing CA.

    Pour créer un profil de certificat Netskope de confiance :

    1. Dans l’interface utilisateur d’Intune, procédez à Devices > iOS/iPadOS > Configuration profiles.

    2. Cliquez sur Profile > Create Profile. Saisissez et sélectionnez ces paramètres :

      img-03-mem-trustedCert-a.png

      • Name: Saisissez un nom unique.

      • Platform: iOS.

      • Profile type: Certificat de confiance.

    3. Dans le panneau Trusted Certificate , indiquez un nom dans l’onglet Basics et cliquez Next.

    4. Dans l'onglet Configurations settings, téléchargez le certificat racine de Netskope.

    5. Révisez vos paramètres, puis cliquez Create.

    6. Créez un autre profil de configuration et répétez les mêmes étapes pour télécharger le certificat intermédiaire de Netskope.

    Procédure de déploiement

    Suivez les instructions des sections suivantes pour déployer Netskope Client à l'aide d'Intune.

    Inscrivez le client iOS de Netskope dans MS Intune

    1. Allez à Apps > iOS/iPadOS apps.

    2. Cliquez sur + Add.

    3. Select iOS store app dans le menu déroulant App type.

      Slect_app_type.png

      Achetez Netskope Client via les outils respectifs si votre organisation utilise Apple Business Manager ou Apple School Manager. Le site Netskope Client apparaît dans la liste des applications disponibles pour le déploiement après la synchronisation des jetons.
    4. Cliquez sur Select.

    5. À partir de App Information, cliquez sur Search the App Store et sélectionnez Netskope Client app pour ajouter l'application.

      iOS_Intune_Enroll_SearchNSClient_103.png

    6. Cliquez sur Select. La section App Information présente plus d'informations sur l'interface utilisateur. Aucune configuration supplémentaire n'est nécessaire.

    7. Cliquez sur Next.

    8. Attribuez l'application au périphérique ou aux utilisateurs. Cliquez sur Next pour continuer.

    9. Cliquez sur Create pour terminer la création de la demande.

    Inscription sans contact avec la configuration VPN à la demande

    Pour configurer :

    1. Go to Devices > iOS/iPadOS > Configuration > Create New Policy.

    2. Select Profile Type en tant que Modèles et Template name en tant que Personnalisé.

    3. Cliquez sur Create.

    4. Dans Basics, saisissez un nom descriptif pour le profil. Par exemple, iOS Zero Touch On-Demand.

    5. Cliquez sur Next.

    6. En Configuration settings:

      1. Entrez un nom descriptif dans Custom configuration profile name.

      2. Enregistrez le contenu XML suivant et apportez les modifications nécessaires.

      3. Après avoir mis à jour le fichier XML avec les détails spécifiques à votre locataire, téléchargez le fichier sous Configuration profile file.

        
        <?xml version="1.0" encoding="UTF-8"?>
        <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
        <plist version="1.0">
        <dict>
           <key>PayloadContent</key>
           <array>
               <dict>
                   <key>IPv4</key>
                   <dict>
                       <key>OverridePrimary</key>
                       <integer>1</integer>
                   </dict>
                   <key>PayloadDescription</key>
                   <string>Configures VPN settings</string>
                   <key>PayloadDisplayName</key>
                   <string>VPN</string>
                   <key>PayloadIdentifier</key>
                   <string>com.apple.vpn.managed.BB54E90D-B34E-4C96-97B3-EBC608E10C7C</string>
                   <key>PayloadType</key>
                   <string>com.apple.vpn.managed</string>
                   <key>PayloadUUID</key>
                   <string>BB54E90D-B34E-4C96-97B3-EBC608E10C7C</string>
                   <key>PayloadVersion</key>
                   <integer>1</integer>
                   <key>Proxies</key>
                   <dict>
                       <key>HTTPEnable</key>
                       <integer>0</integer>
                       <key>HTTPSEnable</key>
                       <integer>0</integer>
                   </dict>
                   <key>UserDefinedName</key>
                   <string>Netskope VPN</string>
                   <key>VPN</key>
                   <dict>
                       <key>AuthenticationMethod</key>
                       <string>Password</string>
                       <key>IncludeAllNetworks</key>
                       <integer>0</integer>
                        <key>OnDemandUserOverrideDisabled</key>
                        <true/>
                       <key>OnDemandEnabled</key>
                       <integer>1</integer>
                       <key>OnDemandRules</key>
                       <array>
                         <dict>
                         <key>Action</key>
                         <string>Connect</string>
                         </dict>
                       </array>
                       <key>RemoteAddress</key>
                       <string>gateway-<tenant-URL></string>
                   </dict>
                   <key>VPNSubType</key>
                   <string>com.netskope.Netskope</string>
                   <key>VPNType</key>
                   <string>VPN</string>
                   <key>VendorConfig</key>
                   <dict>
                       <key>AddonHost</key>
                       <string>addon-<tenant-URL></string>
                       <key>OrgKey</key>
                       <string><your organization ID></string>
                       <key>UserEmail</key>
                       <string>{{mail}}</string>
                       <key>enrollauthtoken</key>
                       <string><Secure Enrollment Auth token></string>
          <key>enrollencryptiontoken</key>
                       <string><Secure Enrollment Encryption token></string>
                   </dict>
               </dict>
           </array>
           <key>PayloadDisplayName</key>
           <string>Netskope VPN</string>
           <key>PayloadIdentifier</key>
           <string>MacBook-Air</string>
           <key>PayloadRemovalDisallowed</key>
           <false/>
           <key>PayloadType</key>
           <string>Configuration</string>
           <key>PayloadUUID</key>
           <string>64A21995-FBDA-4824-8DA9-1789F40E4869</string>
           <key>PayloadVersion</key>
           <integer>1</integer>
        </dict>
        </plist>
        
        Vous pouvez également ajouter {{userprincipalname}} comme valeur de chaîne au lieu de {{mail}}.
        Remplacez les paramètres suivants par les valeurs correspondant à votre locataire :
        - Ligne 52: gateway- - Ligne61: addon- -<tenant-URL>
        Ligne #63<organization ID>
        : <Secure Enrollment Auth token>
        -<Secure Enrollment Encryption token>Ligne #67: - Ligne 69: <jeton de chiffrement de l'inscription sécurisée><tenant-URL>

    7. Attribuez les groupes d'utilisateurs/périphériques appropriés.

    8. Cliquez sur Next.

    9. Examinez la configuration.

    10. Cliquez sur Create.

    Netskope Client est capable de s'inscrire silencieusement, sans aucune intervention de l'utilisateur, lorsque les données d'inscription sont fournies via XML à l'aide d'un profil de configuration. Actuellement, Intune ne prend pas en charge les variables telles que {{mail}} dans les paires clé:valeur des profils VPN. Par conséquent, la configuration de l'application est utilisée comme donnée d'inscription principale.

    Configuration du VPN par application

     Les instructions suivantes n'incluent pas l'inscription Zero Touch pour le VPN par application.
    1. Allez sur Apps > App Configuration Policies pour ajouter les politiques requises à Unified Netskope Client.

    2. Cliquez sur +Add et sélectionnez Managed Devices.

    3. Dans la section Basics de la page Create app configuration policy , saisissez les informations suivantes et cliquez Next:

      • Name: Donnez un nom à la politique.

      • Platform: Select iOS/iPadOS.

      • Targeted App: Select Netskope Client.

    4. Dans la section Settings de la page Create app configuration policy, sélectionnez l'option Utiliser le concepteur de configuration dans le menu déroulant Format des paramètres de configuration.

    5. Fournissez les paires clé-valeur requises pour terminer la procédure d'inscription sur le site Netskope Client:

      • UserEmail: {{mail}}

        Si l'UPN est synchronisé avec Netskope depuis AD, utilisez la paire clé:valeur – UserEmail: {{userPrincipalName}}.

      • AddonHost: <addon-hostname>. For example, addon-<tenant-URL>.

      • OrgKey: <Organization Key><Clé de l’organisation>

      • enrollauthtoken: < Authentication Token>< Jeton d'authentification>

      • enrollencryptiontoken: <Encryption Token>

      Utilisez les clés <enrollauthtoken> et <enrollencryptiontoken> uniquement si vous avez activé l'inscription sécurisée dans votre locataire. 
      – enrollauthtoken spécifie le jeton Enforce authentication of Netskope Client Enrollment (obligatoire).
      – enrollencryptiontoken spécifie le jeton Enforce encryption of initial configuration of Netskope client (facultatif).
    6. Dans la section Assignments de la page Créer une stratégie de configuration d'application, sélectionnez les groupes dans le menu déroulant Attribuer à auxquels la stratégie est appliquée et cliquez sur Next.

      Edit_app_config_policy.png

    7. Dans la section Review + create de la page Créer une politique de configuration d’application, examinez la configuration et cliquez sur Create.

    Créer un profil VPN

    Une fois le Netskope Client installé, il tente de créer un profil VPN à la demande sur le périphérique mobile qui génère l’invite utilisateur supplémentaire. Pour supprimer les demandes utilisateur ainsi que pour personnaliser les paramètres du profil VPN (par exemple créer par application au lieu de On-Demand), il est recommandé de créer et de pousser un profil VPN avec Intune. Pour en savoir plus, consultez la section Créer un profil.

    1. Go to Devices > iOS/iPadOS  policies > Configuration Profiles > Create Profile.

    2. Select Profile Type comme modèles et nom du modèle comme VPN.

    3. Cliquez sur Create.

    4. Dans Basics, entrez un nom descriptif pour le profil et cliquez sur Next.

    5. Dans Configuration settings, choisissez le Connection Type comme Custom VPN.

    6. Une fois que vous avez sélectionné le type de connexion, procédez comme suit :

      1. Sous Base VPN et fournir les éléments suivants :

        • Connection name

        • VPN server address: gateway-<tenant-URL>

        • Authentication method: Nom d'utilisateur et mot de passe

        • VPN identifier: com.Netskope.Netskope

        Enter the following in the key-value pair section according to your requirement:

        CléValueDescription
        SingleSignOnVrai-
        TerminateOnSleepThreshold

        • Recommended value range: 20-75 seconds.

        • Value: 0 (default) means existing legacy behavior (no sleep/wake handling).

        Netskope Client to check the sleep time after it wakes up from the sleep mode without any network activity. If the value is above the specified value in seconds, it gets terminated immediately.
        ForceDisabledSteeringVraiIf deployment requires NPA only traffic steering.

        Délai de maintien des connexions à la demande

        Numeric value in seconds. For example, 20
        To define timeout to control the iOS On-demand connections hold feature. This numeric value in the VPN profile can hold the connection for a longer time until it establishes the tunnel successfully and handles traffic. Netskope recommends using values that are large enough to cover normal connection time.

        Key-value pairs for Netskope Client enrollment using IDP in iOS devices (Optional)

        The following four key-value pairs are optional and you can use them only if you need to perform user enrollment using IDP.

        CléValueDescription
        IDPMode

        • Embedded, or

        • Scheme

        Enter the mode to specify the browser support to be enabled during Client installation. Mode is a string with values and you can add one of the following values in the script.

        • Embarqué : Valeur par défaut et ouvre le mini-browser existant (s'applique uniquement à la réauthentification NPA).

        • Scheme: Uses default browser.

        IDPpreferEphemeral

        • True, or

        • False


        If you set the value to:

        • Vrai : Cela signifie qu'il demande une fenêtre de navigation éphémère (privée) au navigateur par défaut.

        • Faux : Cela signifie qu'il demande une fenêtre de navigation normale (non privée) au navigateur par défaut.

        IDPTenant<tenant-name>If the tenant URL is acme.eu.goskope.com, tenant value is acme.
        IDPDomain<domain-name>If the tenant URL is acme.eu.goskope.com, then domain is eu.goskope.com.
        IDPScopeallCette chaîne s'applique uniquement à la réauthentification de Netskope Private Access (NPA). Définissez la valeur d'IDScope sur NPA pour utiliser un navigateur externe uniquement pour la réauthentification NPA. Ceci est utile lors de l'utilisation d'une méthode d'inscription autre qu'un fournisseur d'identité.
        Note: Utilisez cette option pour activer le navigateur par défaut pour la réauthentification NPA

        Custom Device Identity Key-Value Pairs for iOS

        Netskope Client for iOS previously generated its own opaque UUID as a device identifier and hostname; always reported serial number as “N/A” (Apple platform limitation). This resulted in a challenge for  the IT and security administrators to match a device in the Netskope Web UI to a known asset in their MDM or help desk system thereby slowing down incident response and device auditing. Use the following optional VPN profile keys that MDM can populate at profile-push time:

        CléValueDescription
        CustomDeviceSerialNumber Fournissez un numéro de série d’actif. Si ce n’est pas défini, le système l’affiche comme « N/A » dans l’interface web.
        Utilisez cette variable pour envoyer le numéro de série du périphérique : {{SerialNumber}}
        CustomDeviceSerialNumber is a dynamic value. It takes the current value in the MDM VPN profile on each connection.
        CustomDeviceNameProvide a human-readable device name.

        Use this variable to send device name: {{DeviceName}}
        CustomDeviceName is a dynamic value. It takes the current value in the MDM VPN profile on each connection.

        For example, consider the following device key-value pairs added for iOS:

        The Devices webUI displays the Device Name and Serial Number according to the values added in the MDM profile.

      2. Sous Automatic VPN, choisissez le type de VPN suivant :

        • Per-App VPN

          • Spécifiez Provider comme Type packet-tunnel.

          • Spécifiez les domaines associés, les URL Safari et les domaines exclus si nécessaire.

      3. Attribuez les groupes d'utilisateurs/périphériques appropriés et cliquez sur Next.

      4. Examinez la configuration et cliquez sur Create

    Associer le profil VPN par application aux applications

    Associez le profil VPN par application aux applications à piloter via la connexion VPN.

    1. Dans la console d’administration MEM, allez dans Apps > All apps , sélectionnez l’une des applications listées là-bas, puis cliquez sur Properties.

      11-perApp.png

    2. Dans la page Properties de l'application, cliquez sur Edit pour les affectations.

      12-perApp-assignments.png

    3. Dans la section Required , cliquez sur Add Group. Recherchez et choisissez un ou plusieurs groupes, puis cliquez sur Select.

      13-perApp-addGroup.png

    4. Cliquez sur VPN et sélectionnez la configuration VPN Per-App appropriée dans le menu déroulant.

    Dans ce thème
    • Déployer un client sur iOS à l'aide de Intune