Ce guide illustre l'utilisation d'un proxy explicite pour diriger le trafic SWG / CASB depuis les Chromebooks gérés à l'aide de l'extension Chrome Netskope.
Lors du pilotage du trafic des applications privées, l'extension Chrome peut fonctionner parallèlement au Netskope Cloud Director pour Android qui est utilisé pour le pilotage de Netskope Private Access (NPA) sur les Chromebooks. Veillez à ajouter des domaines privés au fichier bypass_list ou PAC afin qu'ils ne soient pas dirigés vers le proxy explicite.
Conditions préalables
Pour diriger le trafic SWG/CASB dans les Chromebooks, configurez votre locataire avec l'authentification SAML forward proxy.
Vous pouvez pousser l'extension Netskope Chrome via la console d'administration de Google Workspace et fournir à l'avance la configuration nécessaire.
Installation du certificat de l'autorité de certification TLS de Netskope
Installez les certificats de l'autorité de certification TLS pour permettre le décryptage TLS du trafic des Chromebooks gérés. Avant de procéder, téléchargez les certificats à partir de la console d'administration du locataire Netskope.
Téléchargement de certificats à partir de Netskope Tenant
-
Connectez-vous au locataire de Netskope en tant qu'administrateur.
-
Go to Settings > Manage > Certificates > Signing CA.
-
Téléchargez les certificats suivants :
-
AC racine (utilisateurs distants)
-
AC racine
-
Intermédiaire CA
-
Installation des certificats dans la console d'administration de Google Workspace
-
Connectez-vous à la console d'administration de Google Workspace.
-
Allez sur Devices > Networks > Certificates.
-
Cliquez sur Add Certificate pour ajouter les certificats que vous avez téléchargés depuis votre compte Netskope.

Configuration du mode proxy pour autoriser la configuration par l'utilisateur
-
Dans la console d’administration de Google Workspace, allez dans Devices > Chrome > Settings > Users & browsers.
-
Cliquez sur l'onglet Users & browser settings.

-
Select les unités organisationnelles qui doivent utiliser l'extension, et assurez-vous que Proxy mode est défini sur Allow user to configure (c'est le paramètre par défaut) :

Configuration de l'extension Chrome Netskope
-
Dans la console d’administration de Google Workspace, allez dans Devices > Chrome > Apps & extensions.
-
Cliquez sur l'onglet Users & browsers.

-
Select les unités organisationnelles qui doivent être approvisionnées avec l'extension.
-
En bas à droite de l'écran, cliquez sur l'icône + pour ajouter une extension depuis Chrome Web Store.

-
Dans la fenêtre contextuelle, recherchez Netskope dans le Chrome Store pour obtenir le Netskope Chrome Extension.

-
Définissez l'option Installation Policy à Force Install + pin to browser toolbar.

-
Cliquez sur Netskope Chrome Extension pour spécifier les objets JSON comme Policy for extensions.
Policy for extensions { "tenant": { "Value": "mytenant.goskope.com" }, "block_disable": { "Value": false }, "user_notification_enabled": { "Value": false }, "enforce_os": { "Value": [ "cros" ] }, "bypass_list": { "Value": [ "www.google.com" ] } }Les clés suivantes sont disponibles dans les politiques gérées :
-
tenant (chaîne) : Définit le nom du locataire et supprime la capacité de l’utilisateur à le modifier. Vous devez inclure
.goskope.comsuffixe. Ce réglage est obligatoire pour l’exploitation gérée. -
block_disable (booléen) : Si vous mettez ça en vrai, cela supprime Steering disabled case.
-
enforce_os (tableau de chaînes) : Si vous mettez cela sur tableau non vide, l’extension ne fonctionne que sur des systèmes d’exploitation correspondants. Les entrées valides sont
cros,win,mac,android,linux,openbsd. Cela est utile si l’extension et les paramètres gérés sont transmis via un profil Chrome géré vers plusieurs systèmes d’exploitation, mais que l’administrateur veut l’extension uniquement sur un sous-ensemble d’entre eux.Google Chrome sur Android ne prend pas en charge les extensions, ce paramètre n'est donc valable que pour les navigateurs tiers basés sur Chromium. -
bypass_list (réseau de cordes) : Une liste de contournements pour le proxy. Voir chrome.proxy | API | Chrome pour les développeurs pour les options et la syntaxe. Ce réglage ne s’applique que lorsque
pac_urletpac_datane sont pas réglés. -
pac_data (chaîne) : Le contenu du fichier PAC que vous souhaitez appliquer. Si vous définissez cela, le contenu de cette chaîne est utilisé au lieu de
eproxy-<tenant name>:8081. De plus, activer ce paramètre désactivebypass_list.Si les adressespac_dataetbypass_listsont toutes deux fournies, seule l'adressepac_dataest utilisée. -
pac_url (chaîne) : Une URL pour le fichier PAC à appliquer. Si vous définissez cela, cela prend la priorité sur la configuration statique basée sur le nom du locataire ou
pac_data. Ce réglage désactivebypass_list. -
user_notification_enabled (booléen) : Une politique pour activer ou désactiver les notifications utilisateur. Si la valeur est définie à
true, des notifications utilisateur apparaissent lorsque l’activité utilisateur est bloquée ou coachée. Si elle est réglée surfalse, l’activité utilisateur est autorisée sans message de notification utilisateur. La valeur par défaut estfalsesi vous ne voyez pas la politique affichée dans la console d’administration.
-
-
Après avoir défini la politique de l'extension, cliquez sur Save dans le coin supérieur droit pour enregistrer les paramètres.
Vérification de la propagation des politiques
Pour vérifier si la politique est correctement propagée, sur un Chromebook géré, allez chrome://policy sur. Au bas de la page, vous pouvez voir un tableau formaté pour les politiques de l'extension Chrome Netskope.

Durcissement de la configuration des Chromebooks gérés
Pour que les utilisateurs ne puissent pas contourner le pilotage de Netskope, nous vous recommandons de configurer les paramètres suivants dans la console d'administration de Google Workspace :
-
Go to Devices > Chrome > Settings > Users & browsers.
-
Cliquez sur Disallow incognito mode.

-
Go to Devices > Chrome > Apps & extensions > Users & browsers.
-
Pour Allow/block mode, cliquez sur Edit in legacy view.

-
Dans Additional Settings, bloquez les extensions non autorisées avec les permissions Set proxy ou VPN provider et désactivez toutes les extensions installées par l'utilisateur (telles que les bloqueurs de publicité et NoScript) afin qu'elles n'interfèrent pas avec les domaines goskope.com en ajoutant
*://*.goskope.comà la liste Runtime blocked hosts.
-
Bloquez toutes les applications qui ne figurent pas dans la liste d’autorisations pour Play Store et Chrome Web Store.

-
Allez à Devices > Chrome > Settings > Users & Browsers, et empêchez les utilisateurs de gérer les certificats afin qu'ils ne modifient pas l'autorité de certification Netskope poussée par Google Workspace Admin.


