Vous pouvez classer Windows périphérique en fonction de ces critères :
- Correspondance des critères : Vérifie tous les critères sélectionnés ou l'un d'entre eux.
- Vérification du cryptage : Vérifie le cryptage du lecteur BitLocker et/ou le cryptage du lecteur PGP.
- Contrôle OPSWAT : Vérifie la conformité de base ou la conformité totale.
- Vérification du registre : Vérifie les logiciels installés et leurs versions en utilisant HKEY_LOCAL_MACHINE/SOFTWARE et les versions des microprogrammes en utilisant HKEY_LOCAL_MACHINE\NHARDWARE\N. Peut également vérifier l'utilisateur actuel, et Reg dword ou sz et toute autre information logicielle ou matérielle à l'aide des clés de registre.
- périphériques Tags : Vérifie si les étiquettes du périphérique sont associées au périphérique.
- Vérification des processus : Vérifie les processus spécifiés, comme Chrome.exe.
- Vérification de fichier : Vérifie les fichiers spécifiés, tels que file.txt. Vous devez inclure le chemin d'accès et le nom du fichier, par exemple, C:\NUsers\NPublic\file.txt.
- AD Domain check: Checks for AD domains, like company.domain-name. This check only applies for the traditional domains(Domain-joined) and not Entra ID(formerly known as Azure Active Directory).
- Vérification AV : Vérifie l'état de fonctionnement de l'antivirus sélectionné.
- Vérification du système d'exploitation : Vérifie la conformité de l'édition du système d'exploitation et du numéro de construction.
- Vérification du certificat : Vérifie la présence du certificat spécifié sur le périphérique.
Vous pouvez utiliser vos propres certificats ou les certificats téléchargés depuis l'interface utilisateur de Netskope (voir Certificats de confiance).
Le fichier de certificat doit avoir une structure spécifique et être au format PEM. Les certificats intermédiaire et racine doivent être regroupés dans un seul fichier PEM. L'ordre de ces deux certificats dans le fichier PEM doit être Intermediate en premier, puis Root en dessous.
Créer une règle de classification périphérique pour les versions à partir de 127.0.0 Ou plus tard
Auparavant, l'interface web des règles de classification du périphérique ne proposait que les opérateurs Match Any ou Match All pour choisir entre les critères d'une règle de classification du périphérique. Avec la sortie de la version 127.0.0, Netskope étend la prise en charge de l'utilisation des opérateurs logiques ET/OU entre les critères d'une règle de classification périphérique.

Les opérateurs logiques fonctionnent à trois niveaux dans une règle de classification périphérique :
- Appliquez les opérateurs logiques globalement à tous les groupes de critères d'une règle de classification périphérique.
- Appliquer des opérateurs logiques dans un groupe de critères.
- Appliquer des opérateurs logiques dans le cadre de certains critères, tels que
- Dossier et procédure
- Fichier OU processus
Pour créer une règle de classification périphérique pour Windows :
-
Allez à Settings > Manage > Device Classification.
-
Select Windows dans la liste déroulante New périphérique Classification Rule.
-
Suivez les étapes suivantes pour classer votre périphérique Windows. Select et entrez les paramètres demandés.
-
Nom de la règle : Saisissez un nom pour cette règle de classification.
-
périphérique Classification : Parmi les options affichées dans le menu déroulant, choisissez l'étiquette que vous souhaitez attribuer à cette règle. Vous ne pouvez pas attribuer plus d'une étiquette à une règle.
-
Critères de classification : Sur Add Criteria Group, sélectionnez l'une des options suivantes :
Vous pouvez créer jusqu'à 16 groupes de critères dans une règle de classification périphérique. -
Cryptage : Pour classer un périphérique à crypter, choisissez l'une de ces options ou les deux :
-
BitLocker
-
PGP
Tous les lecteurs doivent être cryptés pour que Bitlocker classe le périphérique comme géré. -
-
OPSWAT : Netskope peut exploiter les capacités d'OPSWAT (vous devez installer OPSWAT pour utiliser ses capacités) afin d'identifier les applications installées sur le terminal périphérique et de les surveiller. Pour utiliser un contrôle OPSWAT, sélectionnez l'une des options suivantes dans le menu déroulant Type de contrôle et saisissez la clé de licence Metaccess :
-
Vérification de la conformité totale : Netskope Client vérifie si l'agent MetaAccess est en cours d'exécution pour s'assurer que le registre contient les dernières informations de conformité. Vérifiez également que la licence MetaAccess configurée dans l'interface Web correspond à la licence du produit.
-
Contrôle de conformité de base : Vérifie si le contrôle de la politique de conformité comporte une erreur critique. En cas d'erreur, le contrôle de conformité de base échoue.
-
-
Registre : Pour classer un périphérique lorsqu'une ou plusieurs clés de registre sont trouvées sur un périphérique, sélectionnez le type HKEY dans la liste déroulante, puis saisissez la clé et la valeur. Ensuite, sélectionnez le type de registre dans la liste déroulante et saisissez le texte dans le champ des données.
-
Tags périphérique : Pour vérifier si les Tags périphérique configurés sont présents dans le périphérique. Vous pouvez sélectionner jusqu'à cinq étiquettes périphériques.
Il s'agit d'une fonction bêta. Contactez l'équipe d'assistance de Netskope ou votre représentant commercial pour activer cette fonction pour votre locataire. -
Procédé : Classer un périphérique géré en fonction de la présence d'un ou plusieurs processus. Pour saisir les noms des fichiers exécutables, cliquez sur +Process et ajoutez les noms de processus au format text1.exe. Vous pouvez ajouter jusqu'à 16 noms de processus.
-
Vérification des fichiers : Classer un périphérique en fonction de la présence d'un ou plusieurs fichiers. Pour saisir le nom du fichier, cliquez sur +File et ajoutez le nom du fichier au format Sample.txt. Vous pouvez ajouter jusqu'à 16 noms de fichiers.
-
Domaine AD : Pour classer un périphérique associé à un ou plusieurs domaines répertoriés, entrez le nom du domaine. Cette vérification ne s'applique qu'aux domaines traditionnels (Domain-joined) et non à Entra ID (anciennement Azure Active Directory).
-
AV : Vérifier l'existence et l'état d'un produit antivirus. L'administrateur peut sélectionner un ou plusieurs AV dans la liste prédéfinie suivante :
-
Any
-
CrowdStrike
-
SentinelOne
-
Carbon Black
-
Microsoft Defender
-
Custom
L'administrateur peut sélectionner un ou plusieurs produits AV dans le menu déroulant. Par exemple, si l'administrateur sélectionne SentinelOne et CrowdStrike en même temps, Netskope Client vérifie soit SentinelOne soit CrowdStrike par rapport à la règle de classification périphérique.
Si vous sélectionnez :
-
Any: Il s'agit de tout produit audiovisuel activé et en cours d'exécution. Les options du menu déroulant AV sont grisées.

-
Custom: L'administrateur doit saisir manuellement le type de nom du produit audiovisuel dans le champ Nom du produit audiovisuel personnalisé. Ce nom doit correspondre au nom AV enregistré dans le centre de sécurité Windows.
Vous pouvez également sélectionner Check signature is up-to-date pour vérifier que le fichier de signatures AV est à jour. Cette option est facultative.
Une fois que vous avez sélectionné les détails requis, Netskope Client utilise l'API du Centre de sécurité Windows (WSC) pour vérifier l'état d'exécution du produit AV et l'état de sa signature. Par exemple, si vous sélectionnez CrowdStrike dans l'option AV et que vous choisissez Check signature is up-to-date, Netskope Client vérifie si le nom de l'AV sélectionné correspond au nom enregistré du WSC afin de vérifier l'état d'exécution de l'AV.
-
-
OS : Pour vérifier et classer la conformité du périphérique pour la version du système d'exploitation détectée qui correspond ou est supérieure aux informations de version configurées par l'administrateur. La règle de contrôle du système d'exploitation pour Windows se compose de deux parties :
-
Edition minimale du système d'exploitation
-
Numéro de construction minimum
L'administrateur peut sélectionner l'une des éditions prédéfinies du système d'exploitation Windows suivantes, puis saisir le numéro de build minimum dans le champ NUMÉRO DE BUILD DU SYSTÈME D'EXPLOITATION MINIMUM (facultatif) :
- Windows All
- Windows 10 Tous
- Windows 10 Enterprise
- Windows 10 Enterprise LTSC
- Windows 10 Education
- Windows 10 Pro Education
- Windows 10 Home
- Windows 10 Pro
- Windows 10 Pro pour les postes de travail
- Windows 11 Tous
- Windows 11 Enterprise
- Windows 11 Education
- Windows 11 Pro Education
- Windows 11 Home
- Windows 11 Pro
- Windows 11 Pro pour les postes de travail
- Windows Server 2012
- Windows Server 2016
- Windows Server 2019
- Serveur Windows 2022
Si vous ne saisissez pas le numéro de construction, le client l'attribue automatiquement à zéro. Vous pouvez ajouter plusieurs éditions du système d'exploitation et leurs numéros de version respectifs dans l'interface utilisateur.
Une fois que l'administrateur a sélectionné les éditions du système d'exploitation et le numéro de build, Netskope Client vérifie le nom du produit du système d'exploitation et s'assure que le numéro de build de Windows n'est pas inférieur au numéro mentionné dans la règle.
-
-
Certificat : Vérifie la présence de certificats sur le périphérique.
La fonctionnalité de vérification des certificats se trouve derrière un drapeau de fonctionnalité. Contactez le service d'assistance de Netskope ou votre représentant commercial pour l'activer pour votre locataire.L'administrateur doit télécharger les certificats : AC intermédiaire et racine. Le site Netskope Client vérifie ensuite le certificat de l'utilisateur final pour confirmer qu'il est signé par la même autorité de certification que celle qui a été téléchargée dans l'interface web du locataire.
Prepare a Device Classification Certificate Rule
Pour télécharger un certificat New, cliquez sur Select File, puis téléchargez votre certificat en format .pem codé en Base-64. format. If you have multiple signing certificates to upload, you need to create multiple device classification rules for each certificate. Par exemple, pour télécharger le certificat CA-A et le certificat CA-B, créez des règles de classification du périphérique distinctes : DC-Cert-Rule-A avec le certificat CA-A et DC-Cert-Rule-B avec le certificat CA-B. Le certificat New ajouté dans chaque règle ne remplace pas les certificats précédemment ajoutés dans d'autres règles. Toutefois, si vous choisissez de remplacer un certificat existant, le certificat New remplace le précédent dans la même règle.
Assurez-vous que chaque fichier PEM commence par BEGIN CERTIFICATE et se termine par END CERTIFICATE.Un fichier PEM peut être une combinaison des éléments suivants :
-
Certificat de l'autorité de certification intermédiaire
-
Certificat de l'autorité de certification racine
Il est important d'ajouter les certificats dans l'ordre correct de la chaîne de certificats, en commençant par l'autorité de certification intermédiaire qui a émis le certificat du client, suivie de l'autorité de certification racine.
Un fichier PEM correct a le format suivant :
Begins with
-- COMMENCER LE CERTIFICAT... Ends with:
--FIN DU CERTIFICAT-- Upload CA Certificates
Reportez-vous aux exemples suivants pour savoir quels certificats d'autorité de certification vous devez télécharger dans l'interface utilisateur Web.
-
Example 1: Le certificat du client est signé par l'autorité de certification racine
-
Télécharger le fichier .pem de l'autorité de certification racine fichier
-
-
Example 2: Le certificat du client est signé par l'AC intermédiaire
-
Téléchargez un seul fichier .pem qui contient l'autorité de certification intermédiaire et l'autorité de certification racine
-
L'ordre des certificats dans le fichier doit être le suivant : AC intermédiaire suivi de l'AC racine.
-
-
Example 3: Le certificat du client est signé par l'autorité de certification intermédiaire CA-2
L'autorité intermédiaire CA-2 est signée par l'autorité intermédiaire CA-1.
L'autorité de certification intermédiaire CA-1 est signée par l'autorité de certification racine.
-
Téléchargez un seul fichier .pem fichier qui contient Int CA-2, Int CA-1 et Root CA
-
L'ordre des certificats dans le fichier doit être Int CA-2, Int CA-1, Root CA.
-
Prepare Your Devices to Comply With the Certificate Check Rule
Sous Windows, Netskope Client vérifie la présence d'un certificat dans le fichier
-
Utilisateur actuel > Magasin de certificats personnels ou
-
Machine locale > Magasin de certificats personnels
Additional Certificate Check Options
-
Check UPN: Ce contrôle compare le UserPrincipalName actuellement connecté avec quatre champs présents dans le certificat : Subject CN, Subject Email, Subject Alternative RFC822, et Subject Alternative Principal Name. Si l'un de ces quatre champs correspond au nom du principal en cours de connexion, la vérification de l'UPN est réussie.
-
Check CRL: Cette option permet de vérifier si le certificat est révoqué.
Prerequisites:
-
L'état de votre certificat doit être OK pour l'ensemble de la chaîne de certificats.

-
Votre certificat doit inclure l'URL du point de distribution de la CRL.

Netskope utilise le protocole OCSP (Online Certificate Status Protocol) et la CRL (Certificate Revocation List) pour vérifier l'état de révocation des certificats SSL. Netskope vérifie en temps réel l'état de révocation du certificat en contrôlant le répondeur OCSP de l'autorité de certification (CA) émettrice à l'aide du numéro de série du certificat. Si l'OCSP échoue ou n'est pas disponible, Netskope vérifie la CRL pour déterminer l'état de révocation du certificat.
-
-
Check Smart Card: Le client exploite l'architecture de carte à puce de Microsoft Windows et la prend en charge lorsque le vendeur de la carte fournit des mini-pilotes de carte à puce compatibles. Si les utilisateurs activent l'option Smart Card, Netskope Client vérifie les certificats sur la carte au lieu du magasin personnel. En même temps, le site Netskope Client vérifie le code PIN de la carte à puce.
L'option Smart Card dans le périphérique Classification ne prend en charge qu'une seule carte dans le périphérique. Par exemple, si Netskope Client ne prend pas en charge les configurations où "Windows Hello for Business" est activé et où votre carte à puce physique est également insérée.
-
Check Private Key is Non-Exportable: Cette option ajoute une couche supplémentaire de sécurité et vérifie si la clé privée du certificat est exportable. Si le réglage Non-Exportable Private Key est activé, le périphérique est étiqueté comme Non géré si la clé privée est exportable. Si la clé privée n’est pas exportable, le périphérique est étiqueté comme Géré.
Si vous ne sélectionnez pas cette option, il est plus facile de contourner la règle de vérification des certificats en copiant un certificat d'utilisateur valide d'un périphérique géré vers un périphérique non géré, ce qui a pour effet de traiter le périphérique non géré comme un périphérique géré.

-
-
-
Cliquez sur Add Criterion pour ajouter plusieurs options de classification du périphérique. Vous ne pouvez pas ajouter deux fois la même option dans un même groupe de critères. Les options sélectionnées restent grisées dans un groupe de critères.
-
Après avoir ajouté tous les critères requis dans le premier groupe, sélectionnez l'opérateur logique Match All (AND) ou Match Any (OR) pour comparer les critères de la règle de classification périphérique.
-
Cliquez ensuite sur Add Criteria Group pour ajouter le deuxième critère.
-
Sélectionnez et ajoutez les critères requis dans le deuxième groupe ainsi que l'opérateur logique pour ce groupe de critères.
-
Choisissez l'opérateur logique correspondant aux différents critères ajoutés dans chaque groupe.
-
Lorsque vous avez terminé, cliquez sur Save
Créer une règle de classification périphérique pour les versions antérieures à 127.0.0
Allez sur Settings > Manage > Device Classification et sélectionnez Windows dans la liste déroulante New périphérique Classification, puis suivez les étapes suivantes pour classer votre périphérique Windows. Select et entrez les paramètres demandés.
-
Nom de la règle : Saisissez un nom pour cette règle de classification.
-
périphérique Classification : Parmi les options affichées dans le menu déroulant, choisissez l'étiquette que vous souhaitez attribuer à cette règle. Vous ne pouvez pas attribuer plus d'une étiquette à une règle.
-
Critères de classification : Select une correspondance avec les critères All ou Any.
-
Cryptage : Pour classer un périphérique à crypter, choisissez l'une de ces options ou les deux :
-
BitLocker
-
PGP
-
-
OPSWAT : Netskope peut exploiter les capacités d'OPSWAT (vous devez installer OPSWAT pour utiliser ses capacités) afin d'identifier les applications installées sur le terminal périphérique et de les surveiller. Pour utiliser un contrôle OPSWAT, sélectionnez l'une des options suivantes dans le menu déroulant Type de contrôle et saisissez la clé de licence Metaccess :
-
Vérification de la conformité totale : Netskope Client vérifie si l'agent MetaAccess est en cours d'exécution pour s'assurer que le registre contient les dernières informations de conformité. Il vérifie également si la licence MetaAccess configurée dans l'interface Web correspond à la licence du produit.
-
Contrôle de conformité de base : Vérifie si le contrôle de la politique de conformité comporte une erreur critique. En cas d'erreur, le contrôle de conformité de base échoue.
-
-
Registre : Pour classer un périphérique lorsqu'une ou plusieurs clés de registre sont trouvées sur un périphérique, sélectionnez le type HKEY dans la liste déroulante, puis saisissez la clé et la valeur. Ensuite, sélectionnez le type de registre dans la liste déroulante et saisissez le texte dans le champ des données.
-
Processus : Pour classer un périphérique géré en fonction de la présence d'un ou de plusieurs processus, saisissez le(s) nom(s) de fichier(s) exécutable(s). Saisissez les noms de fichiers sous la forme New en les séparant par des lignes, sans espace supplémentaire entre les lignes. Par exemple, vous pouvez saisir les fichiers exécutables comme process1.exe, process2.exe, et process3.exe dans le format suivant :
process1.exe process2.exe process3.exe
-
Vérification des fichiers : Pour classer un périphérique en fonction de la présence d'un ou plusieurs fichiers, entrez le chemin d'accès et le nom du fichier.
-
Domaine AD : Pour classer un périphérique associé à un ou plusieurs domaines répertoriés, entrez le nom du domaine. Cette vérification ne s'applique qu'aux domaines traditionnels (Domain-joined) et non à Entra ID (anciennement Azure Active Directory).
-
AV : Vérifier l'existence et l'état d'un produit antivirus. L'administrateur peut sélectionner un ou plusieurs AV dans la liste prédéfinie suivante :
-
Any
-
CrowdStrike
-
SentinelOne
-
Carbon Black
-
Microsoft Defender
-
Custom
Cette option n'est disponible que sur le bureau de Windows.
L'administrateur peut sélectionner un ou plusieurs produits AV dans le menu déroulant. Par exemple, si l'administrateur sélectionne SentinelOne et CrowdStrike en même temps, Netskope Client vérifie soit SentinelOne soit CrowdStrike par rapport à la règle de classification périphérique.
Si vous sélectionnez :
-
Any: Il s'agit de tout produit audiovisuel activé et en cours d'exécution. Les options du menu déroulant AV sont grisées.

-
Custom: L'administrateur doit saisir manuellement le type de nom du produit audiovisuel dans le champ Nom du produit audiovisuel personnalisé. Ce nom doit correspondre au nom AV enregistré dans le centre de sécurité Windows.
Vous pouvez également sélectionner Check signature is up-to-date pour vérifier que le fichier de signatures AV est à jour. Cette option est facultative.
Une fois que vous avez sélectionné les détails requis, Netskope Client utilise l'API du Centre de sécurité Windows (WSC) pour vérifier l'état d'exécution du produit AV et l'état de sa signature. Par exemple, si vous sélectionnez CrowdStrike dans l'option AV et que vous choisissez Check signature is up-to-date, Netskope Client vérifie si le nom de l'AV sélectionné correspond au nom enregistré du WSC afin de vérifier l'état d'exécution de l'AV.
-
-
OS : Pour vérifier et classer la conformité du périphérique pour la version du système d'exploitation détectée qui correspond ou est supérieure aux informations de version configurées par l'administrateur. La règle de contrôle du système d'exploitation pour Windows se compose de deux parties :
-
Edition minimale du système d'exploitation
-
Numéro de construction minimum
L'administrateur peut sélectionner l'une des éditions prédéfinies du système d'exploitation Windows suivantes, puis saisir le numéro de build minimum dans le champ NUMÉRO DE BUILD DU SYSTÈME D'EXPLOITATION MINIMUM (facultatif) :
-
Windows All
-
Windows 10 Tous
-
Windows 10 Enterprise
-
Windows 10 Enterprise LTSC
-
Windows 10 Education
-
Windows 10 Pro Education
-
Windows 10 Home
-
Windows 10 Pro
-
Windows 10 Pro pour les postes de travail
-
Windows 11 Tous
-
Windows 11 Enterprise
-
Windows 11 Education
-
Windows 11 Pro Education
-
Windows 11 Home
-
Windows 11 Pro
-
Windows 11 Pro pour les postes de travail
-
Windows Server 2016
-
Windows Server 2019
-
Serveur Windows 2022
Si vous ne saisissez pas le numéro de construction, le client l'attribue automatiquement à zéro. Vous pouvez ajouter plusieurs éditions du système d'exploitation et leurs numéros de version respectifs dans l'interface utilisateur.
Une fois que l'administrateur a sélectionné les éditions du système d'exploitation et le numéro de build, Netskope Client vérifie le nom du produit du système d'exploitation et s'assure que le numéro de build de Windows n'est pas inférieur au numéro mentionné dans la règle.
-
-
Certificat : Vérifie la présence de certificats sur le périphérique.
La fonctionnalité de vérification des certificats se trouve derrière un drapeau de fonctionnalité. Contactez le service d'assistance de Netskope ou votre représentant commercial pour l'activer pour votre locataire.L'administrateur doit télécharger les certificats : AC intermédiaire et racine. Le site Netskope Client vérifie ensuite le certificat de l'utilisateur final pour confirmer qu'il est signé par la même autorité de certification que celle qui a été téléchargée dans l'interface web du locataire.
Prepare a Device Classification Certificate Rule
Pour télécharger un certificat New, cliquez sur Select File, puis téléchargez votre certificat en format .pem codé en Base-64. format. If you have multiple signing certificates to upload, you need to create multiple device classification rules for each certificate. Par exemple, pour télécharger le certificat CA-A et le certificat CA-B, créez des règles de classification du périphérique distinctes : DC-Cert-Rule-A avec le certificat CA-A et DC-Cert-Rule-B avec le certificat CA-B. Le certificat New ajouté dans chaque règle ne remplace pas les certificats précédemment ajoutés dans d'autres règles. Toutefois, si vous choisissez de remplacer un certificat existant, le certificat New remplace le précédent dans la même règle.
Assurez-vous que chaque fichier PEM commence par BEGIN CERTIFICATE et se termine par END CERTIFICATE.Un fichier PEM peut être une combinaison des éléments suivants :
-
Certificat de l'autorité de certification intermédiaire
-
Certificat de l'autorité de certification racine
Il est important d'ajouter les certificats dans l'ordre correct de la chaîne de certificats, en commençant par l'autorité de certification intermédiaire qui a émis le certificat du client, suivie de l'autorité de certification racine.
Un fichier PEM correct a le format suivant :
Begins with
-- COMMENCER LE CERTIFICAT... Ends with:
--FIN DU CERTIFICAT-- Upload CA Certificates
Reportez-vous aux exemples suivants pour savoir quels certificats d'autorité de certification vous devez télécharger dans l'interface utilisateur Web.
-
Example 1: Le certificat du client est signé par l'autorité de certification racine
-
Télécharger le fichier .pem de l'autorité de certification racine fichier
-
-
Example 2: Le certificat du client est signé par l'AC intermédiaire
-
Téléchargez un seul fichier .pem qui contient l'autorité de certification intermédiaire et l'autorité de certification racine
-
L'ordre des certificats dans le fichier doit être le suivant : AC intermédiaire suivi de l'AC racine.
-
-
Example 3: Le certificat du client est signé par l'autorité de certification intermédiaire CA-2
L'autorité intermédiaire CA-2 est signée par l'autorité intermédiaire CA-1.
L'autorité de certification intermédiaire CA-1 est signée par l'autorité de certification racine.
-
Téléchargez un seul fichier .pem fichier qui contient Int CA-2, Int CA-1 et Root CA
-
L'ordre des certificats dans le fichier doit être Int CA-2, Int CA-1, Root CA.
-
Prepare Your Devices to Comply With the Certificate Check Rule
Sous Windows, Netskope Client vérifie la présence d'un certificat dans le fichier
-
Utilisateur actuel > Magasin de certificats personnels ou
-
Machine locale > Magasin de certificats personnels
Additional Certificate Check Options
-
Check UPN: Ce contrôle compare le UserPrincipalName actuellement connecté avec quatre champs présents dans le certificat : Subject CN, Subject Email, Subject Alternative RFC822, et Subject Alternative Principal Name. Si l'un de ces quatre champs correspond au nom du principal en cours de connexion, la vérification de l'UPN est réussie.
-
Check CRL: Cette option permet de vérifier si le certificat est révoqué.
Prerequisites:
-
Check Smart Card: Le client exploite l'architecture de carte à puce de Microsoft Windows et la prend en charge lorsque le vendeur de la carte fournit des mini-pilotes de carte à puce compatibles. Si les utilisateurs activent l'option Smart Card, Netskope Client vérifie les certificats sur la carte au lieu du magasin personnel. En même temps, le site Netskope Client vérifie le code PIN de la carte à puce.
L'option Smart Card dans le périphérique Classification ne prend en charge qu'une seule carte dans le périphérique. Par exemple, si Netskope Client ne prend pas en charge les configurations où "Windows Hello for Business" est activé et où votre carte à puce physique est également insérée.

-
Check Private Key is Non-Exportable: Cette option ajoute une couche supplémentaire de sécurité et vérifie si la clé privée du certificat est exportable. Si le réglage Non-Exportable Private Key est activé, le périphérique est étiqueté comme Non géré si la clé privée est exportable. Si la clé privée n’est pas exportable, le périphérique est étiqueté comme Géré.
Si vous ne sélectionnez pas cette option, il est plus facile de contourner la règle de vérification des certificats en copiant un certificat d'utilisateur valide d'un périphérique géré vers un périphérique non géré, ce qui a pour effet de traiter le périphérique non géré comme un périphérique géré.
Il s'agit d'une fonction bêta. Contactez le service d'assistance de Netskope ou votre représentant commercial pour activer cette fonction pour votre locataire.
-
-
Une fois terminé, cliquez sur Save.
Configurer une politique de protection en temps réel
Après avoir créé une règle de classification périphérique, vous pouvez l'utiliser dans une politique de protection en temps réel.
-
Pour utiliser ce périphérique Classification dans une politique de protection en temps réel, cliquez sur Policies > Real-time Protection dans l'interface utilisateur Netskope. Select une politique existante ou cliquez sur New Policy et choisissez un type de politique.
-
Passez par les sections Utilisateurs, Cloud Apps + Web, DLP (Prévention des pertes de données)/Threat Protection, et Select Activities.
-
Pour Attributs supplémentaires, cliquez sur Access Method et sélectionnez Client, Mobile Profile ou Reverse Proxy, puis cliquez sur Save. Cliquez sur Device Classification, puis sélectionnez l'étiquette à partir de Custom Device Management et Managed ou Unmanaged à partir de Device Classification, en fonction du périphérique que vous venez de classer.
-
Managed le périphérique est géré ; les informations relatives à la posture du périphérique envoyées par le client correspondent à au moins un des contrôles de classification du périphérique configurés pour le système d'exploitation de ce client.
-
Unmanaged signifie que le périphérique n'est pas géré ; les informations relatives à la posture du périphérique envoyées par le client ne correspondent à aucun des contrôles de classification du périphérique configurés pour le système d'exploitation de ce client.
-
-
Lorsque vous avez terminé, cliquez sur Save puis sur Next.
-
Combinez la classification des périphériques avec d'autres éléments de stratégie, en utilisant par exemple l'action de blocage des applications spécifiées pour des activités telles que le téléchargement de fichiers à partir de périphériques gérés ou non gérés. Achever la création ou la mise à jour de cette politique pour établir cette classification périphérique. Cliquez sur Apply Changes pour accéder à cette politique.
-
Une fois la politique créée, exécutez le processus pour lequel la politique a été créée. Allez ensuite sur Skope IT > Application Events et cliquez sur l'icône de loupe d'un événement pour ouvrir le panneau Application Event Details (Détails de l'événement d'application). Dans la section Utilisateur, vous verrez un champ Classification périphérique, qui indique l'une de ces classifications périphériques.

