Cette fonctionnalité FIPS 140-3 Mode permet à l' Netskope Client d’opérer exclusivement avec des modules cryptographiques validés selon la Federal Information Processing Standard (FIPS) 140-3. Lorsque le mode FIPS est actif, le Netskope Client impose l’utilisation d’algorithmes approuvés par FIPS pour toutes les opérations cryptographiques — y compris le chiffrement, le hachage, les signatures numériques et la gestion des clés — sur NS Agent, NS Service et tous les modules clients utilisant TLS.
– Cela ne s’applique qu’au service de sécurité Internet.
Conditions préalables
Après que le Netskope Client a téléchargé la configuration mise à jour depuis le locataire, la machine terminale doit être redémarrée avant d’utiliser le mode FIPS.
Environnements pris en charge
-
OS pris en charge : Windows (uniquement sur 64 bits), macOS
-
Version cliente minimale prise en charge : 139.0.0
Netskope Client Installation en mode FIPS
Vous pouvez installer le Netskope Client en mode FIPS sur Windows et macOS en utilisant l’une des méthodes suivantes :
-
Méthode 1 : Installer et configurer FIPS en une seule commande
-
Méthode 2 : Installer d’abord, configurer FIPS séparément
Fenêtres
Method 1: Install and Configure FIPS in a Single Command
Les administrateurs peuvent activer le mode FIPS lors de l'installation ou de la mise à niveau en ajoutant directement le paramètre fipsmode à la commande d'installation MSI. Cela inscrit automatiquement la valeur FipsMode dans le Registre Windows lors de l'installation.
Exécutez la commande suivante à l'aide de votre outil de déploiement logiciel (tel que Microsoft Intune, SCCM ou un script en ligne de commande) :
-
Strict FIPS Mode (Fips Mode=1)
Le Netskope Client utilise uniquement des algorithmes cryptographiques validés FIPS 140-3 pour toutes les opérations. Les algorithmes non conformes à la norme FIPS sont entièrement bloqués.
msiexec /I NSClient.msi tenant=corp domain=goskope.com installmode=IDP enrollencryptiontoken=XXX fipsmode=1 /qn
-
Permissive FIPS Mode (Fips Mode=2)
Le Netskope Client tente d'utiliser des algorithmes validés FIPS 140-3, mais utilise des algorithmes non FIPS si nécessaire. Ce mode permet au client de continuer à fonctionner dans des environnements où la conformité complète FIPS n’est pas encore possible.
msiexec /I NSClient.msi tenant=corp domain=goskope.com installmode=IDP enrollencryptiontoken=XXX fipsmode=2 /qn
-
FIPS Disabled (Fips Mode=0)
Le Netskope Client fonctionne sans aucune application FIPS. Des algorithmes cryptographiques standards (non FIPS) sont utilisés
msiexec /I NSClient.msi tenant=corp domain=goskope.com installmode=IDP enrollencryptiontoken=XXX fipsmode=0 /qn
Method 2: Install First, Configure FIPS Separately
Les administrateurs peuvent déployer le Netskope Client sans paramètre FIPS et appliquer la configuration FIPS ensuite en utilisant Active Directory Group Policy (GPO) ou un outil MDM.
-
Étape 1 – Installation : déployez le STAgent.msi standard sur toutes les machines cibles sans le paramètre fipsmode.
-
Étape 2 — Configurer : Pousser une mise à jour du registre vers les machines cibles en utilisant GPO ou MDM pour définir la clé FipsMode :
Cette méthode est principalement utile dans les situations où le Netskope Client est déjà installé.
| Setting | Chemin du registre |
|---|---|
| Clé | HKEY_LOCAL_MACHINE\LOGICIEL\Netskope\PersistentSettings\FipsMode |
| Type | DWORD |
| Value | 0 = FIPS désactivé, 1 = Mode FIPS strict, 2 = Mode FIPS permissif |
MacOS
Method 1: Install and Configure FIPS in a Single Command
Les administrateurs peuvent définir le mode FIPS lors de l’installation en transmettant l’argument FipsMode au script nsclientconfig.sh.
-
Strict FIPS Mode (FipsMode=1)
sudo -S ./nsclientconfig.sh 0 0 0 idp <domain> <tenant> 1 mode="scheme" FipsMode=1 preferephemeral="true" httpmethod=get
-
Permissive FIPS Mode (FipsMode=2):
sudo -S ./nsclientconfig.sh 0 0 0 idp <domain> <tenant> 1 mode="scheme" FipsMode=2 preferephemeral="true" httpmethod=get
-
FIPS Disabled (FipsMode=0)
sudo -S ./nsclientconfig.sh 0 0 0 idp <domain> <tenant> 1 mode="scheme" FipsMode=0 preferephemeral="true" httpmethod=get
Method 2: Install First, Configure FIPS Separately
Cette méthode est principalement utile dans les situations où le Netskope Client est déjà installé.
-
Step 1 — Install: Déploie le Netskope Client sur les terminaux macOS en utilisant ton outil MDM (comme Jamf) sans l’argument du mode Fips.
-
Step 2 — Configure: Modifiez le fichier PLIST pour ajouter la clé Fips Mode au fichier de préférences macOS sur la cible périphérique. Par exemple,
sudo plutil -insert FipsMode -integer 1 Library/Preferences/com.netskope.provisioning.plist
Setting Path Clé /Library/Preferences/com.netskope.provisioning.plist Nom de la clé FipsMode Value 0 = FIPS désactivé, 1 = Mode FIPS strict, 2 = Mode FIPS permissif
Valider le mode FIPS dans Netskope Client
Avec l’ajout de FIPS, vous pouvez vérifier si le mode FIPS est activé ou non dans l’interface Netskope Client :
-
Lorsque le mode strict est activé : cela signifie que le client respecte les exigences FIPS.

-
Lorsque le mode strict est désactivé à cause d’une erreur : cela signifie qu’il y a une défaillance FIPS et que le client ne peut pas se connecter à la passerelle.

-
Lorsque le mode FIPS est N/A : cela signifie que le mode FIPS est désactivé.

-
Lorsque le mode FIPS permissif est activé : cela signifie que le client respecte les exigences FIPS.

-
Lorsque le mode FIPS permissif est désactivé : cela signifie que le client reviendra en mode non-FIPS.


