Jamf Pro est un outil de gestion de la mobilité d'entreprise qui gère les terminaux pour Apple iOS et macOS périphérique. Cet article fournit des instructions pour installer le site Netskope Client sur MacOS périphérique à l'aide de Jamf Pro.
Conditions préalables
- Les administrateurs doivent avoir une bonne connaissance de Jamf Pro.
- Les administrateurs doivent examiner Netskope Client méthodes d’inscription client pour comprendre les méthodes d’inscription client disponibles pour leur environnement.
- Importez des utilisateurs dans le Netskope locataire – voir Provisionnement des utilisateurs pour Netskope Client.
- Téléchargez les certificats racine et locataire de Netskope et assurez-vous qu'ils soient disponibles en cas de besoin.
- Consultez la section Déploiement Netskope Client via IdP lorsque vous utilisez IdP comme méthode d'inscription des utilisateurs.
- Pour une méthode d'enrôlement des utilisateurs PLIST :
- Jamf doit avoir un utilisateur préexistant (email) pour périphérique mapping.
- Jamf Pro avec la fonction "push" activée.
- L'entrée CAGP Pro pour les ordinateurs doit comporter un champ d'adresse électronique disponible pour tous les ordinateurs du champ d'application.
- Téléchargez les derniers scripts JAMF (JAMFScripts.zip) depuis le portail d'assistance Netskope . Cela télécharge un fichier JAMFScript_v22_Nov2024 qui contient deux fichiers :
- jamfuninstall.sh
- nsclientconfig.sh - Utilisez ce fichier pour ajouter un script.
Plates-formes et méthodes d'inscription prises en charge
Cet article présente les instructions de déploiement de Netskope Client pour les méthodes d'inscription des utilisateurs et les plates-formes prises en charge suivantes. Les méthodes d'inscription des utilisateurs qui ne sont pas documentées ici ne sont pas prises en charge pour le moment.
| Méthodes d'inscription | Utilisateur unique | Multi-user |
| PDI | Y | Y |
| PLIST | Y | N |
Configuration du profil
Les profils de configuration Jamf gèrent la configuration de base pour l'installation du client. Les sections suivantes fournissent un aperçu détaillé de la manière de configurer efficacement ces profils. Vous pouvez ajouter les éléments suivants à un profil de configuration existant ou à New.
Pour créer un profil de configuration New:
-
Dans la console Jamf, allez à Computers > Configuration Profiles > New.
-
Sous Options > General.
-
Saisissez le nom d'affichage. Par exemple, Netskope Client Profil de configuration.
-
Choisissez les options suivantes :
-
Category: Aucun
-
Level: Niveau informatique
-
-
-
Cliquez sur Scope.
-
Cliquez sur Targets, puis sélectionnez le(s) utilisateur(s) ou périphérique(s) spécifique(s) à qui attribuer le profil de configuration.
-
Cliquez sur Save.
Approbation préalable de l'extension du réseau
Le site Netskope Client sur macOS installe une extension réseau qui nécessite l'approbation de l'administrateur pour fonctionner. La configuration suivante permet de préapprouver l'extension du réseau et de supprimer les notifications de demande d'approbation de la part de l'utilisateur final.
-
Dans la console Jamf, allez sur Computers > Configuration Profiles > et sélectionnez le profil de configuration requis.
-
Allez à Options > System Extension.
-
Cliquez sur Configure ou Edit.
-
Select Allow users to approve system extensions.
-
Sous Allowed Team IDs and System Extensions, saisissez un nom d'affichage. Par exemple, Netskope System Extension.
-
Choisissez les options suivantes :
-
System Extension Types: Extensions du système autorisées
-
Team Identifier: 24W52P9M7W
-
-
Cliquez sur Add pour ajouter l'extension système suivante :
com.netskope.client.Netskope-Client.NetskopeClientMacAppProxy -
Dans l'onglet Scope, affectez les ordinateurs cibles.
-
Cliquez sur Save.

Pré-approbation de l'autorisation d'accès au disque complet pour macOS 14 (Sonoma) et les versions ultérieures
Le site Netskope Client sur macOS nécessite des autorisations d'accès intégral au disque pour diverses fonctionnalités fondamentales. La configuration suivante permet de pré-approuver ces autorisations et de supprimer les notifications de demande d'approbation de la part de l'utilisateur final.
-
Dans la console Jamf, allez sur Computers > Configuration Profiles > et sélectionnez le profil de configuration requis.
-
Allez à Options > Privacy Preferences Policy Control.
-
Cliquez sur Configure ou Edit.
-
Sous App Access, entrez ce qui suit :
-
Identifier:
com.netskope.client.Netskope-Client.NetskopeClientMacAppProxy -
Select Bundle ID pour Identifier Type.
-
Code Requirement:
anchor apple generic and identifier "com.netskope.client.Netskope-Client.NetskopeClientMacAppProxy" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "24W52P9M7W")
-
-
Cliquez sur +Add pour autoriser ou refuser l'accès à un service ou à une application.
-
Select SystemPolicyAllFiles sous App or Service et Allow sous Access.

-
Cliquez sur Save.
-
Enregistrez le profil de configuration.
– Identifiant :
com.netskope.epdlp.client– Code requis :
anchor apple generic and identifier "com.netskope.epdlp.client" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "24W52P9M7W")Pour en savoir plus : Activation d'Endpoint DLP (Prévention des pertes de données) sur le Netskope Client pour macOS.
Pré-approbation de la fenêtre contextuelle du VPN pour l'App Proxy
Le site Netskope Client sur macOS installe une extension réseau qui déclenche des mises à jour des paramètres réseau du périphérique. La configuration suivante permet de pré-approuver ces mises à jour et de supprimer les notifications de demande d'approbation de la part des utilisateurs finaux.
-
Dans la console Jamf, allez sur Computers > Configuration Profiles > et sélectionnez le profil de configuration requis.
-
Allez à Options > VPN.
-
Cliquez sur Configure ou Edit et configurez le VPN comme suit :
-
Connection Name: Any Name
-
VPN Type: Select Per-App VPN
-
Per-App VPN Connection Type: Select SSL personnalisé
-
Identifier: Enter
com.netskope.client.Netskope-Client -
Server: Saisissez l'URL de la passerelle Netskope pour le locataire :<tenant_hostname> gateway-<nom_hôte_du_locataire>.goskope.com
-
Provider Bundle Identifier: Enter
com.netskope.client.Netskope-Client -
Provider Type: Select App-Proxy
-
Select Include All Networks
-
Pour Specify Provider Designated Requirement, saisissez ce qui suit :
anchor apple generic and identifier"com.netskope.client.Netskope-Client" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* exists */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "24W52P9M7W") -
Select Prohibit users from disabling on-demand VPN settings.
-
-
Cliquez sur Save.
Empêcher la désactivation des extensions système dans macOS 15 (Sequoia) ou ultérieur
Netskope recommande d'ajouter deux paramètres de déploiement facultatifs Prevent Disabling of System Extensions et Restrict App Proxy Removal pour gérer les autorisations des utilisateurs concernant les extensions de système dans macOS 15 (Sequoia) et supérieur. Ces contrôles empêchent l'utilisateur de supprimer l'extension système spécifiée.
-
Dans la console Jamf, allez sur Computers > Configuration Profiles > et sélectionnez le profil de configuration requis.
-
Allez à Options > System Extensions.
-
Cliquez sur Configure ou Edit.
-
Select Allow users to approve system extensions.
-
Sous Allowed Team IDs and System Extensions, saisissez un nom d'affichage. Par exemple, Netskope System Extension.
-
Choisissez les options suivantes :
-
System Extension Types: Extensions système non supprimées de l'interface utilisateur
-
Team Identifier: 24W52P9M7W
-
-
Cliquez sur Add pour ajouter l'extension système suivante :
com.netskope.client.Netskope-Client.NetskopeClientMacAppProxy
-
Dans l'onglet Scope, affectez les ordinateurs cibles.
-
Cliquez sur Save.
Suppression de Restrict App Proxy
Netskope recommande d'ajouter deux paramètres de déploiement facultatifs Prevent Disabling of System Extensions et Restrict App Proxy Removal pour gérer les autorisations des utilisateurs concernant les extensions de système dans macOS 15 (Sequoia) et supérieur. Ces contrôles empêchent l'utilisateur de supprimer l'extension système spécifiée.
-
Dans la console Jamf, allez sur Computers > Configuration Profiles > et sélectionnez le profil de configuration requis.
-
Allez à Options > Restrictions.
-
Cliquez sur Configure ou Edit.
-
Sous Preferences, sélectionnez Restrict items in System Preferences.
-
Select (Réseau dans ce cas).
-
Ajoutez le champ d'application (machine) et poussez le profil.
-
Cliquez sur Save.
Pousser les certificats racine et locataire de Netskope via Jamf
Fournissez une confiance supplémentaire aux utilisateurs finaux en poussant des certificats lors de l'installation du client. Avant de pousser les certificats racine et locataire, veillez à effectuer les opérations suivantes :
- Téléchargez les certificats racines et locataires depuis la page des certificats Netskope.
- Connectez-vous à la console d’administration du tenant Netskope avec les identifiants administrateurs. Va voir Settings > Manage > Certificates > SIGNING CA. Les options de téléchargement de certificat sont affichées dans la section Configuration des certificats.
- Convertissez les certificats téléchargés au format .cer en renommant les fichiers .pem en .cer.
Suivez les étapes suivantes pour ajouter des certificats à Jamf :
-
Dans la console Jamf, allez sur Computers > Configuration Profiles > et sélectionnez le profil de configuration requis.
-
Allez à Options > Certificate.
-
Cliquez sur Configure ou Edit.
-
Entrez un nom pour les certificats.
-
Select Upload pour télécharger les certificats racine et locataire convertis.
Pour ajouter un certificat, cliquez sur l'icône "+". -
Dans l'onglet Scope, sélectionnez les ordinateurs cibles.
-
Cliquez sur Save.
Configuration de la politique du Jamf
La configuration de base supplémentaire pour l'installation du client est effectuée à l'aide des politiques Jamf. Les sections suivantes expliquent en détail comment ces politiques sont configurées.
Ajouter un script d'installation à Jamf
Suivez les étapes suivantes pour ajouter le script d'installation Netskope Client à Jamf à l'aide de l'éditeur de script :
-
Dans Jamf, allez sur Settings > Computer management.
-
Cliquez sur Scripts.

-
Cliquez sur +New.
-
Dans l'onglet General, ajoutez le Display Name et d'autres paramètres de base pour le script.
-
Dans l'onglet Script, copiez et collez le contenu du script dans l'éditeur de script.
Copiez et collez le script shell du fichier : nsclientconfig.sh téléchargé depuis le portail d'assistance Netskope. Pour plus d'informations, consultez la section Conditions préalables. -
Dans l'onglet Options, définissez les paramètres supplémentaires du script, y compris la priorité et les étiquettes des paramètres (facultatif).
Pour Priority, sélectionnez Before. Le script doit être exécuté avant le processus d'installation, la priorité doit donc être Avant.
-
(Facultatif) Dans l'onglet Limitations, indiquez la configuration requise pour le script.
-
Cliquez sur Save.
Pour plus d'informations sur l'ajout d'un script, consultez la section Ajouter un script.
Télécharger le paquet client sur Jamf
Suivez les étapes suivantes pour télécharger le paquet Netskope Client macOS sur Jamf.
Pour télécharger un paquet :
-
Dans Jamf, allez à Settings > Computer management.
-
Cliquez sur Packages.
-
Cliquez sur +New.
-
Dans l'onglet General:
-
(Facultatif) Si vous téléchargez un paquet d'inscription, vous pouvez télécharger un fichier de manifeste personnalisé en le faisant glisser et en le déposant ou en cliquant sur Parcourir pour trouver un fichier dans le champ Fichier de manifeste.
-
Dans l'onglet Options, ajoutez les paramètres supplémentaires pour le paquet, y compris la priorité.
-
(Facultatif) Dans l'onglet Limitations, indiquez les exigences relatives au système d'exploitation et au type d'architecture.
-
Cliquez sur Save.
Configuration de la politique Jamf
Effectuez les étapes suivantes pour élaborer la politique Jamf.
Les éléments suivants peuvent être ajoutés à une politique Jamf existante ou à une politique New. Si vous utilisez une politique existante, accédez à la politique et passez à l'étape 5 :
-
Dans la console Jamf, accédez à Computer > Policies.
-
Cliquez sur + New.
-
Sous Options > General.
-
Saisissez une adresse Display Name, par exemple : Netskope Client Policy.
-
Pour Trigger, sélectionnez Login.
Exécutez les scripts en utilisant d'autres options telles que la déconnexion et le changement d'état du réseau, conformément aux exigences de l'administrateur. -
Pour Execution Frequency, sélectionnez Once per computer.
-
Select Options > Packages.
-
Cliquez sur Configure.
-
Cliquez sur Add pour inclure le paquet d'installation du client que vous avez téléchargé dans cette section.
-
Après avoir cliqué sur Add, l'interface utilisateur du paquet affiche le paquet sélectionné.
-
Sur l’écran Package , sélectionnez Install dans les options déroulantes dans Action.
-
Select Options > Scripts.
-
Cliquez sur Configure.
-
Cliquez sur Add pour inclure le fichier .sh configuré dans cette section.
-
Pour Priority, sélectionnez Before. Le script doit être exécuté avant le processus d'installation, la priorité doit donc être Avant.
-
Mettez à jour les options de script pour les paramètres en fonction du mode de déploiement ci-dessous. Reportez-vous au tableau ci-dessous pour connaître les méthodes d'inscription disponibles et les paramètres associés requis pour le script.
-
-
Cliquez sur le bouton + pour ajouter un autre script.
-
Lorsque vous avez terminé, cliquez sur Save.
| Mode de déploiement | Configuration Parameters |
|---|---|
Mode IDP mono-utilisateur |
les paramètres 9 et 10 uniquement si vous souhaitez imposer l'inscription utilisateurs lors l'installation Netskope Client . Obtenez votre jeton de chiffrement via les paramètres > Security Cloud Platform > MDM Distribution > Secure Enrollment. Pour en savoir plus sur la prise en charge de l'authentification FIDO, consultez la section Authentification externe basée sur un navigateur. |
Mode multi-utilisateurs IDP |
N’utilisez les paramètres 10 et 11 que si vous souhaitez imposer l’inscription aux utilisateurs pendant Netskope Client installation. Obtenez votre jeton de chiffrement via les paramètres > Security Cloud Platform > MDM Distribution > Secure Enrollment. Pour en savoir plus sur le support de l’authentification FIDO, voir Authentification basée sur navigateur externe. |
Pour macOS périphérique (installations monopostes) qui ne sont pas reliées à AD. |
Pour en savoir plus sur la création d’un PLIST, consultez Créer un fichier PLIST. |

Authentification externe par navigateur
Le site Netskope Client prend en charge l'authentification FIDO sur macOS périphérique via l'intégration d'un navigateur externe avec notre proxy SAML. Lorsque vous activez la prise en charge des navigateurs externes pendant le déploiement de Netskope Client, le flux d'authentification passe du navigateur intégré du client au navigateur par défaut du système d'exploitation. Cet ajustement permet d'utiliser des mécanismes d'authentification web plus avancés et plus robustes.
La prise en charge des navigateurs externes est disponible pour Safari, MS Edge et Google Chrome lorsqu'ils sont définis comme navigateur par défaut (Firefox n'est pas pris en charge).
Configurez les paramètres supplémentaires suivants dans la politique Jamf requise lorsque vous déployez le client en mode IdP (mono-utilisateur et multi-utilisateurs) :
Les paramètres suivants doivent être ajoutés à la politique de la Jamf en tant que prochains paramètres disponibles :
-
Mode: Mode est une chaîne de caractères utilisée pour activer la prise en charge des navigateurs externes.
-
Embedded: Default value and opens the existing mini-browser.
-
Scheme: Ouvre le navigateur externe (navigateur par défaut du système).
-
-
preferEphemeral:
-
True: Une fenêtre de navigation éphémère (privée) sera lancée à partir du navigateur par défaut.
-
False: Une fenêtre de navigation normale (non privée) sera lancée à partir du navigateur par défaut.
-
-
httpmethodLa méthode httpmethod modifie le flux d'authentification web afin d'atténuer les problèmes liés au navigateur Safari et aux fenêtres pop-up de notification WebAuth.html redondantes. Si Safari n'est pas le navigateur par défaut, ce paramètre (httpmethod) n'est pas nécessaire.
httpmethod=getCes paramètres nécessitent les dernières JAMFScript_v20_Jan2023 disponibles dans le portail de support Netskope.Par exemple,
sudo ./nsclientconfig.sh 1 2 3 idp goskope.com corp 0 mode=scheme preferephemeral=true httpmethod=get

Créer un fichier .plist Fichier pour l'inscription de l'utilisateur PLIST
Cette section décrit les étapes à suivre pour installer le site Netskope Client à l'aide de l'inscription de l'utilisateur PLIST.
Étape 1 : Enregistrer le fichier PLIST
Enregistrez le fichier com.Netskope Client.plist suivant et utilisez-le avec votre MDM pour les déploiements de Netskope Client PLIST.
<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>email</key> <string>$EMAIL</string> </dict> </plist>
Étape 2 : Configurer Jamf pour qu'il envoie le fichier PLIST à la machine macOS
Les éléments suivants peuvent être ajoutés à un profil de configuration existant ou à New. Si vous utilisez un profil de configuration existant, accédez au profil et passez à l'étape 3 :
-
Dans la console Jamf, allez à Computers > Configuration Profiles > New.
-
Sous Options > General.
-
Saisissez le nom d'affichage. Par exemple, PLIST File Deployment (déploiement de fichiers).
-
Choisissez les options suivantes :
-
Category: Aucun
-
Level: Niveau informatique
-
Distribution Method: Installation automatique
-
-
-
Va sur Application and Custom Settings.
-
Cliquez Upload.
-
Cliquez sur Add pour entrer les détails du fichier plist précédemment créé.
-
L'adresse Preference Domain doit être le nom du fichier plist que vous avez généré sans .plist. Par exemple, si vous utilisez les instructions ci-dessus, le nom de la préférence devrait être com.Netskope Client.
-
Cliquez sur Upload pour télécharger le fichier plist créé précédemment et voir le contenu affiché sous Property List.

-
-
Cliquez sur Scope et affectez la charge utile plist que vous avez créée aux groupes d'utilisateurs ou de machines appropriés.
-
Cliquez Save.
Vérification de l'installation du client
Vérifiez les journaux d'installation sur l'ordinateur de l'utilisateur dans le dossier /var/log/install.log. Si le script de téléchargement de la configuration utilisateur échoue et que le programme d'installation Netskope Client est exécuté, le programme d'installation se termine et affiche le message d'erreur Configuration file missing, aborting installation!.
Vérifiez l'état de l'installation de Netskope Client
-
Pour vérifier l'état de chaque périphérique, allez sur Computer > Policies et cliquez sur la politique que vous avez créée.
-
Cliquez sur le bouton Logs en bas pour afficher les fichiers journaux de chaque périphérique, puis cliquez sur le bouton Show.
Confirmation de l'approbation de l'extension du site Netskope Client
Pour confirmer que l'extension Netskope Client a été approuvée et que le client fonctionne, exécutez la commande suivante dans votre fenêtre de terminal macOS :
systemextensionsctl list
Le résultat devrait ressembler à ceci :
% systemextensionsctl list 1 extension(s) --- com.apple.system_extension.network_extension enabled active teamID bundleID (version) name [state] * * 24W52P9M7W com.netskope.client.Netskope-Client.NetskopeClientMacAppProxy (85.2.0.269/1) NetskopeClientMacAppProxy [activated enabled]
En outre, inspectez les préférences du système et l'interface utilisateur du réseau pour confirmer que l'extension Netskope Client est active.
Désinstallation de Netskope Client
Consultez la section Désinstallation du Netskope Client pour obtenir des instructions sur la désinstallation du Netskope Client.


