Les sections suivantes expliquent comment télécharger et enregistrer des certificats ainsi que comment configurer un profil iOS pour Ivanti Neurons (anciennement connu sous le nom de MobileIron Cloud) pour un VPN à la demande ou par application. Pour des informations sur l’ouverture d’échec VPN iOS, consultez iOS VPN Fail Open.
Créer des certificats dans les neurones Ivanti
Pour configurer Ivanti Neurons, vous devez créer une autorité de certification locale autonome, ou utiliser une autorité de certification tierce, et également des certificats d'identité dans Ivanti Neurons.
Créer un certificat d'autorité de certification autonome
Pour créer un certificat d'autorité de certification autonome :
- Dans la console d'administration Mobile Iron Cloud , accédez à Admin > Certificate Authority.
- Cliquez sur Add.
- Cliquez sur Continue sous Create a Standalone Certificate Authority.
- Cliquez sur Actions, puis sélectionnez Download Certificate. Notez l'endroit où vous avez enregistré le certificat.
- Sur macOS, ouvrez Terminal et utilisez openssl pour convertir le certificat de .cer au format .pem format. Utilisez la commande suivante pour convertir le certificat de .cer en .pem format :
sudo openssl x509 -inform der -in cert.cer -out cert.pem - Vérifiez le fichier .pem à l'aide de cette commande :
cat cert.pem - Téléchargez le certificat dans Netskope en suivant les instructions ci-dessous :
- Allez sur Settings > Security Cloud Platform > Netskope Client > MDM Distribution.
- Faites défiler jusqu'à la section Upload Certificate to Netskope sous Deployment Resources for iOS.
- Cliquez sur Upload/Replace Certificate.
- Cliquez sur Select File pour localiser et sélectionner votre fichier de certificat.
- Cliquez sur Upload/Replace Certificate, puis sur Select Certificate pour localiser et sélectionner votre fichier de certificat.
Créer un certificat d'identité
Pour créer un certificat d'identité :
- Dans la console d'administration Mobile Iron Cloud , sélectionnez Configurations et cliquez sur Add.
- Select Identity Certificate. Select Identity Certificate.

- Saisissez les paramètres suivants :
- Name: Entrez un nom unique pour le certificat.
- In the Configuration Setup section: Select Dynamically Generated dans la liste déroulante Certificate Distribution .
- Source: Select le certificat autonome que vous avez créé.
- Signature Algorithm: Select SHA256 with RSA.
- Subject:
- Adresse e-mail : ${userEmailAddress}
- CN : ${userEmailAddress}
- OU: <Tenant OU from the Netskope UI>
- O : <Nom de l'organisation dans l'interface utilisateur Netskope> <Organization Name from the Netskope UI>
- L : <Your city>
- ST : <Votre état> <Your state> (au format deux lettres)
- C : <Your country> (au format deux lettres)
- Subject Alternate Name Type: (Optional)
- Key Size: 2048
- Sauvegardez la configuration et distribuez le certificat au périphérique concerné.
Voici un exemple de configuration d'un certificat d'identification :

Netskope Client Distribution
Les administrateurs peuvent gérer et distribuer des applications iOS publiques, internes et compatibles avec AppConnect.
Pour ajouter une application :
-
Naviguez vers Apps > App Catalog et recherchez "Netskope".

-
Cliquez sur Netskope Client for iOS.
Cela ouvre les détails de l'application Netskope Client.
-
Cliquez sur l'onglet Distribution.
-
Dans App Distribution, assignez l’application aux Users et Device Groupsappropriés .

-
Cliquez sur l'onglet App Configurations .
-
Cliquez sur + pour Install on device.
-
Dans Configuration Setup, entrez un nom de configuration dans le champ Name.
-
Basculez sur ON pour sélectionner l'option Device Installation Configurations.
-
Cliquez sur le bouton radio pour sélectionner Require installation on device.
-
Select la case pour Enable MDM App Auto-Updates.

-
Assignez l’application au User et/ou au Device Groupapproprié.
-
Cliquez sur Save.
Provision Netskope Certificats à périphérique
Fournir des certificats Netskope au périphérique :
- Localisez les Netskope Root certificate que vous avez téléchargés depuis l’interface utilisateur de Netskope (Settings > Security Cloud Platform > Netskope Client > MDM Distribution).
- Dans la console d'administration MobileIron Cloud , sélectionnez Configurations et cliquez sur Add.
- Select Certificate, saisissez un nom et téléchargez le Netskope Root certificate.
- Distribuez la configuration du certificat au périphérique concerné.
Créer un profil VPN
Les administrateurs doivent sélectionner le type de profil VPN préféré en fonction de leurs besoins. Vous avez la possibilité d'utiliser le VPN à la demande ou le VPN par application. Netskope Client ne permet pas la coexistence de plusieurs profils VPN sur le même périphérique. Vous pouvez créer plusieurs profils VPN dans la console Workspace One et les affecter à divers groupes intelligents pour répondre aux besoins de l'entreprise et aux cas d'utilisation BYOD.
Configurer le VPN à la demande
Pour configurer un VPN à la demande :
-
Dans la console d'administration MobileIron Cloud , sélectionnez Configurations et cliquez sur Add.
-
Select VPN On-Demand.

-
Saisissez les paramètres suivants :
-
Name: Saisissez un nom unique.
-
Connection Type: SSL personnalisé
-
Identifier: com.Netskope.Netskope
-
Server: gateway-[tenant].goskope.com.
-
Account: Ne rien indiquer.
-
Custom Data:
-
OrgKey : Utilisez la clé organisationnelle du locataire
-
AddonHost: Use the addon URL for the tenant: addon-<tenant-URL>.
-
UserEmail : Utilisez la variable qui contient l’identité de l’utilisateur pour l’inscription : ${userEmailAddress}.
-
enrollauthtoken : Utiliser le jeton d'authentification de l'enrôlement sécurisé.
-
enrollencryptiontoken : Utiliser le jeton de chiffrement de l'enrôlement sécurisé.
Utilisez enrollauthtoken et enrollencryptiontoken uniquement si vous avez activé l'inscription sécurisée dans votre locataire.
-
-
User Authentication: Certificate.
-
Credential: Select le certificat d'identité que vous avez créé.
-
Proxy Setup: Aucun
-
Enable VPN On Demand: On
-
Enable iOS Rules: Selected
-
-
Choisissez d'appliquer cette configuration à All Devices, No Devices ou Custom pour spécifier le périphérique cible.
-
Lorsque vous avez terminé, cliquez sur Done.
Configure Per-App VPN
Par défaut, tous les locataires de Netskope sont réglés sur On-Demand iOS VPN. Si vous souhaitez utiliser le profil VPN iOS par application, contactez votre représentant commercial, votre représentant des services professionnels, votre responsable de la réussite des clients ou le service d'assistance pour activer le VPN par application.
Pour configurer un VPN par application :
-
Dans la console d'administration MobileIron Cloud , sélectionnez Configurations et cliquez sur Add.
-
Select Per-App VPN.

-
Saisissez les paramètres suivants :
-
Connection Type: SSL personnalisé
-
Identifier: com.Netskope.Netskope
-
Server: gateway-[tenant].goskope.com (par exemple, gateway-nsclientauto02.goskope.com)
-
Account: Ne rien indiquer.
-
Custom Data:
-
OrgKey: Utilisez la clé organisationnelle du locataire
-
AddonHost: Use the addon URL for the tenant: addon-<tenant-URL>.
-
UserEmail: Utilisez la variable qui contient l'identité de l'utilisateur pour l'inscription : ${EmailAddress}
-
enrollauthtoken: Utilisez le jeton d'authentification de l'inscription sécurisée.
-
enrollencryptiontoken: Utilisez le jeton de chiffrement de l'enrôlement sécurisé.
Utilisez enrollauthtoken et enrollencryptiontoken uniquement si vous avez activé l'inscription sécurisée dans votre locataire.
-
-
User Authentication: Select Certificate.
-
Credential: Select le certificat d'identité que vous avez créé.
-
Proxy Setup: Aucun
-
Enable VPN On Demand: On
-
Enable iOS Rules: On
-
On Demand Match App Enabled: On
-
Provider Type: packet-tunnel
-
-
Lorsque vous avez terminé, cliquez sur Save.
Select Applications pour le VPN par application
Pour sélectionner des applications pour le VPN par application :
-
Dans la console d'administration MobileIron Cloud , sélectionnez Apps et cliquez sur Add.
-
Select App Catalog pour ouvrir l'assistant et choisir les applications à distribuer au périphérique

-
Select App Configurations, puis sélectionnez Per-App VPN.

-
Saisissez les paramètres suivants :
-
Name: Entrez un nom.
-
Enable Per-App VPN for this App: Select Sur
-
Dropdown list: Select la configuration Per-App VPN que vous avez créée.
-
-
Lorsque vous avez terminé, cliquez sur Save.
Distribuer au périphérique
Valider que le périphérique a les configurations nécessaires :
-
Dans la console d’administration MobileIron Cloud , sélectionnez Devices.
-
Forcer un périphérique check-in.
-
Select Configurations pour afficher les détails du périphérique.
Échec de l'ouverture du VPN iOS
La fonction Fail Open permet au périphérique iOS utilisant un VPN de contourner temporairement Netskope et de se connecter directement à une application ou à un service.
Lorsque Fail Open est activé, iOS périphérique ne dirige pas le trafic vers Netskope jusqu'à ce que le service reprenne ou que la fonction soit désactivée manuellement.
Cette fonction est utile pendant les interruptions de service ou la maintenance planifiée.
Pour activer l'ouverture en cas d'échec pour le VPN iOS :
-
Dans le Netskope UI, allez à Settings > Security Cloud Platform > MDM Distribution.
-
Dans la section Création de configuration VPN, confirmez que votre VPN iOS fonctionne. Si oui, cliquez sur l’icône
(settings) pour ouvrir la boîte de dialogue Advanced Configuration .
-
Enable la bascule, puis cliquez sur Save.

