Cet article fournit des instructions pour déployer Netskope Client sur macOS périphérique (Big Sur et versions ultérieures) à l'aide de Microsoft Intune. Les étapes suivantes concernent le déploiement de Netskope Client sur macOS périphérique exécutant macOS 11.x (Big Sur) ou une version ultérieure.
Conditions préalables
-
périphérique fonctionnant sous macOS 11.x (Big Sur) ou une version ultérieure.
-
Enroll périphérique in Microsoft's Endpoint Manager.
-
Téléchargez les certificats racine et intermédiaires Netskope et convertissez-les au format .cer. extension. Pour en savoir plus, consultez la section Certificats.
Pour convertir des certificats .pem en .cer, exécutez la commande suivante dans un terminal :openssl x509 -inform PEM -in rootcaCert.pem -outform DER -out rootcaCert.cer -
Veillez à ce que les utilisateurs soient affectés au locataire Netskope à l'aide de SCIM ou de Directory Importer. Pour en savoir plus sur le provisionnement des utilisateurs, voir Provisionnement et authentification et Configurer Directory Importer.
-
Si vous utilisez le mode IdP pour le déploiement du client, configurez et vérifiez l'authentification du proxy de transfert SAML. Pour en savoir plus sur l'authentification SAML Forward Proxy, consultez la section Provisionnement et authentification.
Procédure de déploiement
Suivez les étapes suivantes pour déployer le client sur macOS à l'aide d'Intune :
-
Connectez-vous à Microsoft Intune Admin Center.
-
Allez sur Devices > macOS devices. Assurez-vous que le périphérique sur lequel vous allez installer Netskope Client est répertorié.

-
Créez deux profils de configuration pour déployer les certificats Netskope.
-
Allez dans macOS policies > Configuration Profiles > Create Profile et sélectionnez Profile Type comme Templates et Template name comme Trusted Certificate.

-
Cliquez sur Create.
La page sera actualisée avec les paramètres.
-
Saisissez un nom pour le profil du certificat racine et cliquez sur Next.
-
Cliquez sur l'icône du dossier pour sélectionner le certificat racine de Netskope (fichier .cer) et cliquez sur Next pour continuer.
-
Attribuez le groupe de périphériques approprié et cliquez sur Next.
-
Vérifiez la configuration et cliquez sur Create.

-
Répétez les étapes utilisées pour télécharger le certificat racine de Netskope et créez un autre profil de configuration pour télécharger le certificat intermédiaire de Netskope.

-
-
Téléchargez le script de configuration Netskope Intune depuis le portail de support Netskope.
-
Extract the contents of MAC-MDM-script.zip file.
-
Open the script in a text editor and locate the
#Intune Deployment examplesection. Modify the lines by removing the comment (#). -
Choisissez un mode de déploiement en fonction de vos besoins et mettez à jour les options de script pour les paramètres 4 à 8 comme suit pour chaque mode :
Modes de déploiement Configuration Parameters Mode IDP mono-utilisateur - Paramètre 4 : Entrez IDP pour spécifier que le mode de déploiement du client est IDP.
- Paramètre 5 : Nom de domaine. Par exemple, si l'URL de votre locataire est https://corp.goskope.com, puis entrez goskope.com.
- Parameter 6: Tenant name. Example, If your tenant URL is https://corp.goskope.com, enter corp.
- Paramètre 7 : Option de demande d'adresse électronique. Saisissez 0 si vous ne souhaitez pas demander l'adresse électronique de l'utilisateur. Saisissez 1 pour demander l'adresse électronique de l'utilisateur.
- Paramètre 8 : Entrez le jeton d’encryptage. C’est le Enforce encryption of initial configuration of Netskope Client jeton que vous pouvez obtenir si vous avez activé l’inscription sécurisée dans Settings > Security Cloud Platform > MDM Distribution > Secure Enrollment.
set -- 0 0 0 idp < tenant domain name > < tenant name > 0/1 enrollencryptiontoken= < Encryption token >
Par exemple, si vous avez les détails de locataire suivants :
- Tenant: abcde.eu.goskope.com
- Identifiant de l'organisation : xxxxxxxxxxxxxxxxxxx
- Encryption Token: yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy
set -- 0 0 0 idp eu.goskope.com abcde 0 enrollencryptiontoken=yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyMode multi-utilisateurs IDP - Paramètre 4 : Entrez IDP pour spécifier que le déploiement du client est en mode IDP.
- Paramètre 5 : Nom de domaine. Par exemple, si l'URL de votre locataire est https://corp.goskope.com, puis entrez goskope.com.
- Parameter 6: Tenant name. Example, If your tenant URL is https://corp.goskope.com, enter corp.
- Paramètre 7 : Option de demande d'adresse électronique. Saisissez 0 si vous ne souhaitez pas demander l'adresse électronique de l'utilisateur. Saisissez 1 pour demander l'adresse électronique de l'utilisateur.
- Paramètre 8 : entrez peruserconfig pour spécifier le mode de déploiement multi-utilisateurs de l'IDP.
- Paramètre 9 : Entrez le jeton d’encryptage. C’est le Enforce encryption of initial configuration of Netskope Client jeton que vous pouvez obtenir si vous avez activé l’inscription sécurisée dans Settings > Security Cloud Platform > MDM Distribution > Secure Enrollment.
set -- 0 0 0 idp < tenant domain name > < tenant name > 0/1 peruserconfig enrollencryptiontoken= < Encryption token >
Par exemple, si vous avez les détails de locataire suivants :
- Tenant: abcde.eu.goskope.com
- Identifiant de l'organisation : xxxxxxxxxxxxxxxxxxx
- Encryption Token: yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy
set -- 0 0 0 idp eu.goskope.com abcde 0 peruserconfig enrollencryptiontoken=yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyPour macOS périphérique (installations monopostes) qui ne sont pas reliées à AD - Paramètre 4 : L'URL de votre locataire. Exemple, si l'URL de votre locataire est https://corp.goskope.com, entrez dans addon-corp.goskope.com.
- Paramètre 5 : Pour les versions 90.2 et ultérieures - L'identifiant de votre organisation.
- Paramètre 6 : Nom du fichier de préférences (plist). Lorsque vous saisissez le nom du fichier, saisissez le nom complet du fichier, y compris le .plist. extension.
Exemple : Netskope.plist . N'ajoutez pas HTTP à l'URL dans le fichier .plist. fichier. - Parameter 7 : Enter the keyword preference_email.
- Paramètre 8 : Entrez le jeton d’authentification. C’est le Enforce authentication of Netskope Client Enrollment jeton que vous pouvez obtenir si vous avez activé l’inscription sécurisée dans Settings > Security Cloud Platform > MDM Distribution > Secure Enrollment.
- Paramètre 9 : Entrez le jeton d’encryptage. C’est le Enforce encryption of initial configuration of Netskope client jeton que vous pouvez obtenir si vous avez activé l’inscription sécurisée dans Settings > Security Cloud Platform > MDM Distribution > Secure Enrollment.
set -- 0 0 0 addon-..goskope.com < tenant name > < tenant domain > < Org ID > < plist file name > preference_email enrollauthtoken= << authentication token > jeton d'authentification > enrollencryptiontoken=< encryption token >
Par exemple, si vous avez les détails de locataire suivants :
- Tenant: abcde.eu.goskope.com
- Identifiant de l'organisation : xxxxxxxxxxxxxxxxxxx
- Authentication Token: zzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzz
- Encryption Token: yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy
set -- 0 0 0 addon-abcde.eu.goskope.com xxxxxxxxxxxxxxx PreferenceProfileName.plist preference_email enrollauthtoken=zzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzz enrollencryptiontoken=yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy
Pour en savoir plus sur la création de listes de contrôle dans Intune, consultez les listes de contrôle dans Intune. -
Enregistrez le script.
-
-
Pour ajouter des extensions système, allez dans macOS policies > Configuration Profiles > Create Profile et sélectionnez Profile Type comme Settings Catalog.
Étant donné que le modèle "Extensions" est obsolète pour Microsoft, comme le montre la capture d'écran suivante, il ne vous permet pas d'enregistrer le profil.
-
Cliquez sur Create.
Elle ouvre la fenêtre Create Profile.
-
Dans Basics, saisissez un nom pour le profil.
-
Cliquez sur Next pour continuer.
-
Dans Configuration Settings, cliquez sur +Add Settings.
-
Dans Settings Picker, sélectionnez une catégorie pour afficher tous les paramètres disponibles.
-
Select System Configuration > System Extensions.

Une autre fenêtre s'ouvre pour configurer les paramètres de la charge utile des extensions du système pour le périphérique enrôlé.
-
Select la case pour Allowed System Extensions.

Toutes les options sous Allowed System Extensions sont sélectionnées par défaut.
-
Après avoir sélectionné les paramètres pour Allowed System Extensions, allez dans Configuration Settings dans le panneau gauche et cliquez sur +Edit Instance.
-
Dans la fenêtre Configure Instance, ajoutez ce qui suit :
-
Bundle Identifier:
com.netskope.client.Netskope-Client.NetskopeClientMacAppProxy -
Team Identifier:
24W52P9M7W

-
-
Cliquez sur Save.
-
Cliquez sur Next pour continuer.
-
Sur Scope tags(facultatif), attribuez une balise à un profil dans un groupe spécifique.
-
Cliquez sur Next pour continuer.
-
Dans Assignment, sélectionnez les utilisateurs ou les groupes qui recevront votre profil.
-
Cliquez sur Next pour continuer.
-
Sur Review+Create, vous pouvez revoir les configurations de la politique.
-
Cliquez sur Create.
-
Utilisez les options Profiles dans le périphérique de l'utilisateur final pour vérifier si l'extension du système a été déployée avec succès.

-
-
Pour accorder l'autorisation d'accès complet au disque pour macOS Sonoma ou version ultérieure, accédez à Dashboard > Devices > macOS > Configuration Profiles > Create Profile > New Policy.
-
Select Settings Catalog dans le menu déroulant Templates.
-
Cliquez sur Create.
Elle ouvre la fenêtre Create Profile.
-
Dans Basics, saisissez un nom pour le profil.
-
Cliquez sur Next pour continuer.
-
Dans Configuration Settings, cliquez sur +Add Settings.
-
Dans Settings Picker, sélectionnez une catégorie pour afficher tous les paramètres disponibles.
-
Select Privacy > Privacy Preferences Policy Control.
Une autre fenêtre s'ouvre pour configurer la charge utile du contrôle de la politique des préférences en matière de protection de la vie privée.
-
Select la case pour System Policy All Files sous Services.
Toutes les options sous Politique du système Tous les fichiers est sélectionné par défaut.

-
Après avoir sélectionné les paramètres du contrôle de la politique des préférences de confidentialité, accédez à Configuration Settings dans le volet gauche et cliquez sur +Edit Instance.
-
Dans la fenêtre Configure Instance, ajoutez ce qui suit :
-
Basculer pour activer Allowed à True.
-
Code Requirement:
anchor apple generic and identifier "com.netskope.client.Netskope-Client.NetskopeClientMacAppProxy" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "24W52P9M7W")
-
Identifier:
com.netskope.client.Netskope-Client.NetskopeClientMacAppProxy -
Identifier Type: ID de l'offre groupée.
Vous pouvez supprimer le champ Authorization sous Privacy Preferences Policy Control. Cliquez
à côté du champ Authorization à supprimer. -
-
Cliquez sur Save.
-
Cliquez sur Next pour continuer.
-
Sur Scope tags(facultatif), attribuez une balise à un profil dans un groupe spécifique.
-
Cliquez sur Next pour continuer.
-
Dans Assignment, sélectionnez les utilisateurs ou les groupes qui recevront votre profil.
-
Cliquez sur Next pour continuer.
-
Sur Review+Create, vous pouvez revoir les configurations de la politique.
-
Cliquez sur Create.
Pour Endpoint DLP (Prévention des pertes de données), vous pouvez ajouter l’identifiant et l’exigence de code suivantes :
– Identifiant : com.Netskope.epdlp.client
– Exigence du code :anchor apple generic and identifier "com.netskope.epdlp.client" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "24W52P9M7W")
Pour en savoir plus : Activation de Prévention des pertes de données, Endpoint DLP (Prévention des pertes de données) sur le Netskope Client pour macOS.
-
-
Allez à macOS policies > Configuration Profiles.
-
Téléchargez des profils de configuration personnalisés depuis le portail d'assistance Netskope. Ici, cliquez sur Files > View All pour trouver le fichier de profil de configuration (NetskopeClient.mobileconfig).
-
Select Create Profile et sous l'option Profile Types , sélectionnez Templates > Custom. Cliquez sur Create.
It is recommended to create the Configuration Profile before deploying Netskope Client on macOS. This enables to pre-authorize the Netskope App Proxy through MDM to steer traffic silently without any end-user approval. -
Specify a profile name.
-
Gardez l’option Deployment Channel pour Device Channel.
-
Téléchargez le profil de configuration personnalisé à partir du portail d'assistance de Netskope. Cliquez sur Next pour continuer.

-
Select et assigner les utilisateurs ou les groupes appropriés. Cliquez sur Next pour continuer.
-
Vérifiez la configuration et cliquez sur Create.
-
Utilisez l'option Profiles dans le périphérique de l'utilisateur final pour vérifier si l'installation a réussi.
-
-
Si vous voulez créer une PLIST dans Intune pour un périphérique non-AD Domain-Joined, allez à la section Créer une PLIST dans Intune.
Valider la chaîne de certificats
Vous pouvez valider la chaîne de certificats complète dans le trousseau de clés de votre Mac.

Flux de travail pour l'inscription à l'IdP
Si vous choisissez d'inscrire Netskope Client en mode IdP dans Intune, procédez comme suit :
-
Après avoir effectué les étapes de déploiement de Netskope Client dans Intune, vous recevrez une notification pour autoriser les configurations de proxy.

-
Cliquez sur Allow.
-
Dans Enroll Netskope Client, saisissez le Email Address.

-
Cliquez sur Next.
-
Saisissez le nom du locataire et sélectionnez le domaine du locataire tel qu'il est partagé avec l'utilisateur par son service informatique respectif.

-
Vous pouvez maintenant vous connecter à l'aide de votre identifiant d'authentification pour terminer le processus d'inscription.
Créer une PLIST dans Intune pour un périphérique non rattaché à un domaine AD
La création d'un fichier de préférences dans Intune comprend les étapes suivantes :
- Créez un profil avec le fichier de préférences.
- Téléchargez le fichier de script dans Intune.
Pour en savoir plus, consultez la section Ajouter une liste de propriétés.
Create a Profile Using the Preference File
Si vous déployez un client à l'aide d'une installation basée sur un fichier PLIST, créez le type de profil en tant que fichier de préférences et définissez la variable email avec le jeton {{mail}}.
Suivez les étapes pour créer un profil :
-
Connectez-vous à Microsoft Intune Admin Center.
-
Naviguez jusqu’à Devices > Configuration Profiles > Create Profile.
-
Fournissez les informations suivantes dans la page Créer un profil :
-
Platform: Select macOS
-
Profile Type: Modèles. Select le nom du modèle en tant que fichier de préférence.
-
-
Cliquez sur Create.
-
Dans Basics, saisissez le nom et la description
-
Cliquez sur Next.
-
Sur Configuration Settings, donnez les détails suivants :
-
Preference domain name: Saisissez l'identifiant du groupe : com.Netskope Client.Netskope Client.
-
Téléchargez le fichier de la liste des biens.
<key>email</key> <string>{{mail}}</string>

-
-
Select Next.
-
Dans Scope, attribuez une étiquette pour filtrer le profil à des groupes informatiques spécifiques.
-
Select Next.
-
Dans Assignment, sélectionnez les utilisateurs ou les groupes qui recevront votre profil.
-
Select Next.
-
Dans Review + Create, examinez votre configuration et cliquez sur Create.
Télécharger le fichier de script de préinstallation dans Intune
Effectuez les étapes suivantes pour télécharger le script de préinstallation à l'aide du type d'application macOS (PKG) :
-
Allez sur Apps > Cliquez sur Créer...
-
Click Create.
-
Dans Select app type, choisissez macOS app (PKG) dans le menu déroulant App type.

-
Cliquez sur Select.
-
Dans Select file, cliquez sur select app package file.
Cela ouvre un écran séparé pour le fichier App package.
-
Dans app package file, cliquez sur l'icône du dossier pour sélectionner le fichier .pkg de votre dossier local.
-
Cliquez sur OK.
-
Sous App Information, entrez Publisher name.
-
Cliquez sur Next.
-
Sous Program, copiez et collez le script de configuration Netskope Intune (téléchargé depuis le portail de support) dans Pre-install script.

Dans le script de préinstallation, mettez à jour le mode Préférence e-mail dans le script comme indiqué dans l'exemple suivant :
set -- 0 0 0 addon-<tenant-URL> <ORG ID> template.plist preference_email
-
Cliquez sur Next.
-
Sous Requirements, Select le système d'exploitation minimum.
-
Cliquez sur Next.
-
Sous Detection Rules, examinez le AppleBundleIDs.
Vous pouvez supprimer le bundle ID com.Netskope Client.nsIPFilterNKE. Cliquez sur l'icône de suppression pour supprimer l'ID du groupe. -
Cliquez sur Next.
-
Sous Assignment, sélectionnez les utilisateurs ou les groupes qui recevront votre profil.
-
Cliquez sur Next pour continuer.
-
Sous Review+Create, vous pouvez revoir les configurations de la politique.
-
Cliquez sur Create.

