La solution Security Service Edge de Microsoft offre un ensemble de fonctionnalités robustes pour renforcer la sécurité et améliorer les performances de vos produits Microsoft 365. Voici quelques-unes de ces capacités :
- Empêchez l'exfiltration de données vers des locataires non fiables.
- Vérifiez les utilisateurs et les conditions avant de leur donner accès au réseau.
- Révoquez l'accès aux produits Microsoft 365 lorsque les conditions changent en utilisant l'évaluation continue de l'accès.
- Appliquez un accès conditionnel basé sur la localisation, une détection des risques et des journaux d'activité améliorés en tirant parti de la restauration de l'IP source.
- Protégez les applications Microsoft 365 contre l'infiltration de jetons et l'accès anonyme.
Ces fonctionnalités sont propres à Microsoft Entra Internet Access for Microsoft 365. Vous pouvez utiliser ces fonctionnalités pour Microsoft 365 et utiliser la solution Netskope Security Service Edge (SSE) en même temps.
En exploitant les solutions Security Service Edge (SSE) de Microsoft et de Netskope dans un environnement unifié, les utilisateurs peuvent tirer parti d'un ensemble de fonctionnalités robustes des deux plateformes pour améliorer leur parcours en matière de SSE. La synergie entre ces plateformes permet aux clients de bénéficier d'une sécurité renforcée et d'une connectivité transparente.
Ce document contient les étapes pour déployer ces solutions côte à côte, en particulier le SSE de Microsoft pour les applications Microsoft 365, tels qu’Exchange Online et SharePoint Online, et le SSE de Netskope pour tout le trafic web.
![]()
Solutions testées
Default
- Configuration de Microsoft SSE : Le trafic Microsoft 365 est capturé. Activez le profil de transfert de trafic Microsoft 365, désactivez les profils de transfert de trafic Internet Access et Private Access.
- Configuration de Netskope SSE : Le trafic d'accès à Internet est capturé. Le trafic Microsoft 365 est exclu.
- Microsoft et Netskope Client installés sur Windows 10 ou 11 Entra joint périphérique.
Netskope Inspect
- Configuration de Netskope SSE : Le trafic Microsoft 365 est inspecté.
- Configuration de Microsoft SSE : Activez le profil de transfert de trafic de Microsoft 365.
Résumé de la configuration
Dans Microsoft Entra, vous activez le profil de transfert de trafic Microsoft 365 et désactivez les profils de transfert de trafic Internet Access et Private Access. Seul le trafic de Microsoft 365 est capturé. Dans Netskope, vous capturez le trafic d'accès à Internet et excluez le trafic de Microsoft 365.
Note
Les Clients doivent être installés sur un périphérique Windows 10 ou Windows 11 Microsoft Entra joint ou Microsoft Entra hybride joint.
Microsoft
Pour configurer le SSE de Microsoft pour Microsoft 365, suivez les étapes de ce guide de démarrage pour Microsoft Entra Internet Access (les étapes 3 et 4 sont optionnelles pour ce test) :
- Activez le profil de transfert de trafic Microsoft 365.
- Installez et configurez le client global d’accès sécurisé sur le périphérique utilisateur final.
- Enable universal tenant restrictions.
- Activez la signalisation globale sécurisée améliorée et l’accès conditionnel.
Netskope
Pour configurer le SSE de Netskope pour le trafic web :
- Créez des profils d'emplacement réseau pour contourner les IP de destination de Microsoft 365 et les IP de service MSFT SSE.
- Créez une configuration de direction pour diriger tout le trafic web vers Netskope sauf Microsoft 365 en ajoutant des exceptions pour les IP et les domaines.
- Installez le Netskope Client.
Une fois les configurations terminées et les clients installés côte à côte, vérifiez la connectivité et les configurations des clients.
Étapes de configuration
Microsoft
Activer le profil de trafic Microsoft 365
- Connectez-vous au centre d’administration Microsoft Entra en tant qu’administrateur global d’accès sécurisé.
- Allez sur Global Secure Access (preview) > Connect > Traffic forwarding.
- Select la case à cocher pour Microsoft 365 access profile.

- Bloquez le trafic QUIC avec une règle de pare-feu local à votre périphérique : Le client Global Secure Access ne prend actuellement en charge que le trafic TCP. Exchange Online utilise le protocole QUIC pour certains passages via le port UDP 443, forçant ce trafic à utiliser HTTPS (443 TCP) en bloquant le trafic QUIC avec une règle de pare-feu local. Les protocoles non HTTP, tels que POP3, IMAP, SMTP, ne sont pas acquis auprès du client et sont envoyés directement et localement.
Installation et configuration du client Global Secure Access
La version la plus récente du client Global Secure Access peut être téléchargée à partir du centre d'administration de Microsoft Entra.
- Connectez-vous au centre d’administration Microsoft Entra en tant qu’administrateur global d’accès sécurisé.
- Va sur Global Secure Access (Preview) > Connect > Client download.
- Select Download Client.

Les organisations peuvent installer le client de manière interactive, silencieuse avec l'option /quiet, ou utiliser des plateformes de gestion de périphériques mobiles comme Microsoft Intune pour le déployer sur leurs périphériques.
- Copiez le fichier d'installation de Global Secure Access Client sur votre ordinateur client.
- Exécutez le fichier d'installation, comme GlobalSecureAccessInstaller 1.7.376.1214. Acceptez les termes de la licence du logiciel.
- Après l'installation du client, les utilisateurs sont invités à se connecter à l'aide de leurs identifiants Microsoft Entra.

- Une fois que l'utilisateur s'est connecté, l'icône de connexion devient verte et un double-clic sur celle-ci ouvre une notification contenant des informations sur le client et indiquant un état de connexion.

Netskope
Créez des profils d'emplacement réseau pour contourner les IP de destination de Microsoft 365 et les IP de service SSE de MSFT
- Allez sur Policies > Profile > Network Location > New Network Location > Single Object.
- Ajoutez ces IP, nommez-les MSFT SSE Service et enregistrez l'emplacement du réseau :
150.171.19.0/24, 150.171.20.0/24, 13.107.232.0/24, 13.107.233.0/24, 150.171.15.0/24, 150.171.18.0/24, 151.206.0.0/16, 6.6.0.0/16

- Répétez les étapes 1 à 2 ci-dessus pour ajouter les IP Microsoft 365 et les enregistrer en tant que MSFT SSE M365 (Veuillez noter que nous travaillons à acquérir du trafic Microsoft 365 supplémentaire. Consultez les URL M365 et les plages d’adresses IP pour une liste complète) :
132.245.0.0/16, 204.79.197.215/32, 150.171.32.0/22, 131.253.33.215/32, 23.103.160.0/20, 40.96.0.0/13, 52.96.0.0/14, 40.104.0.0/15, 13.107.128.0/22, 13.107.18.10/31, 13.107.6.152/31, 52.238.78.88/32, 104.47.0.0/17, 52.100.0.0/14, 40.107.0.0/16, 40.92.0.0/15, 150.171.40.0/22, 52.104.0.0/14, 104.146.128.0/17, 40.108.128.0/17, 13.107.136.0/22, 40.126.0.0/18, 20.231.128.0/19, 20.190.128.0/18, 20.20.32.0/19
- Allez à Policies > Profile > Apply Changes en haut à droite de votre écran.

Créez une configuration de direction pour diriger tout le trafic des applications web vers Netskope sauf Microsoft 365
- Aller à Settings > Security Cloud Platform > Traffic Steering > Steering Configuration > New Configuration
- Ajoutez un nom tel que MSFTSSEWebTraffic, attribuez-le à un groupe d'utilisateurs ou à une OU et sélectionnez "Web Traffic" pour le type de trafic à diriger. Laissez la configuration désactivée et enregistrez.

- Cliquez sur la configuration MSFTSSEWebTraffic nouvellement créée et sélectionnez Exceptions > New Exception > Destination Locations.

- Dans cette exception, ajoutez MSFT SSE Service et MSFT SSE M365 dans Emplacements de destination, et sélectionnez les options Bypass et Treat it like local IP address .

- Ajouter des exceptions pour les domaines pour le service MSFT SSE et MSFT M365. Cliquez sur Exceptions > New Exception > Domains. Ajoutez ces exceptions :
*.globalsecureaccess.microsoft.com, *.auth.microsoft.com, *.msftidentity.com, *.msidentity.com, *.onmicrosoft.com, *.outlook.com, *.protection.outlook.com, *.sharepoint.com, *.sharepointonline.com, *.svc.ms, *.wns.windows.com, account.activedirectory.windowsazure.com, accounts.accesscontrol.windows.net, admin.onedrive.com, adminwebservice.microsoftonline.com, api.passwordreset.microsoftonline.com, autologon.microsoftazuread-sso.com, becws.microsoftonline.com, ccs.login.microsoftonline.com, clientconfig.microsoftonline-p.net, companymanager.microsoftonline.com, device.login.microsoftonline.com, g.live.com, graph.microsoft.com, graph.windows.net, login-us.microsoftonline.com, login.microsoft.com, login.microsoftonline-p.com, login.microsoftonline.com, login.windows.net, logincert.microsoftonline.com, loginex.microsoftonline.com, nexus.microsoftonline-p.com, officeclient.microsoft.com, oneclient.sfx.ms, outlook.cloud.microsoft, outlook.office.com, outlook.office365.com, passwordreset.microsoftonline.com, provisioningapi.microsoftonline.com, spoprod-a.akamaihd.net
- Assurez-vous que la configuration MSFT SSE se trouve en haut de la liste des configurations de pilotage de votre locataire, puis activez cette configuration.

Installez le Netskope Client
Pour configurer le site Netskope Client, il y a beaucoup d'options, comme l'utilisation d'Entra ID pour créer vos comptes. Les étapes peuvent être consultées ici.
Pour la configuration la plus basique, vous pouvez simplement ajouter votre adresse e-mail à Netskope Security Cloud Platform.
- Allez sur Settings > Security Cloud Platform > Netskope Client > Users.
- Ajoutez l'adresse électronique de l'utilisateur que vous souhaitez. L'utilisateur recevra un courriel pour configurer le client.

Vérifier la connectivité et la configuration des clients
- Une fois que les deux clients sont installés et fonctionnent côte à côte et que les configurations à partir des portails d'administration sont terminées, allez dans la barre d'état système pour vérifier que Global Secure Access et Netskope Client sont activés.

- Vérifiez les configurations des clients :
- Faites un clic droit sur Global Secure Access Client > Advanced Diagnostics > Forwarding Profile. Vérifiez que seules les règles Microsoft 365 s’appliquent à ce client.

- En Advanced Diagnostics > Health Check, assurez-vous qu’aucun contrôle ne manque.

- Cliquez avec le bouton droit sur Netskope Client > Client Configuration. Vérifiez que la configuration de direction et le type de direction du trafic correspondent aux configurations des étapes précédentes. Vérifiez que la configuration est à jour ou mettez-la à jour.

- Faites un clic droit sur Global Secure Access Client > Advanced Diagnostics > Forwarding Profile. Vérifiez que seules les règles Microsoft 365 s’appliquent à ce client.
Résultats des tests
Default
- Configuration de Netskope SSE : Le trafic d'accès à Internet est capturé. Le trafic Microsoft 365 est exclu.
- Configuration Microsoft SSE : Activez le profil de transfert de trafic Microsoft 365, désactivez les profils de transfert de trafic Internet Access et Private Access. Le trafic Microsoft 365 est capturé.
- Accédez à un site Internet, comme bing.com.

- Connectez-vous au centre d’administration Microsoft Entra et naviguez sur Global Secure Access (Preview) > Monitor > Traffic logs. Valider le trafic lié à bing.com manquant dans les journaux de trafic Global Secure Access.

- Connectez-vous au compte Netskope Cloud et naviguez vers Skope IT > Events > Application Events ou Page Events. Le trafic lié à bing.com est présent dans les journaux de Netskope.

- Accédez à Outlook Online, SharePoint Online et vérifiez que le trafic est capté par Microsoft SSE. Valider le trafic dans les journaux de trafic Global SecureAccess

- Vérifiez que le trafic lié à Outlook Online, SharePoint Online et Teams ne figure pas dans les journaux de Netskope.

Dépannage
Pour des informations de dépannage plus approfondies, veuillez consulter cette vidéo détaillée : https://youtu.be/-gdaqLAwVt4?si=7c2-mvkR_yhBm5Io.
[Facultatif] Netskope inspecte le trafic de Microsoft 365
Parfois, les clients souhaitent utiliser le moteur de politique unique et unifié de Netskope pour inspecter le trafic de toutes les applications, y compris Microsoft 365. C'est notamment le cas lorsque les clients souhaitent mettre en place une gestion cohérente du contenu pour la protection des données. Pour ce faire, le client doit désactiver les paramètres de contournement afin de rediriger l'ensemble du trafic vers Netskope.
- Configuration de Netskope SSE : Le trafic Microsoft 365 est inspecté.
- Configuration de Microsoft SSE : Activez le profil de transfert de trafic de Microsoft 365.
Configuration de Netskope Inspect
Une petite modification doit être apportée à la configuration de pilotage pour que Netskope reçoive le trafic de Microsoft 365.
- Connectez-vous à votre compte Netskope Cloud et accédez à Settings > Security Cloud Platform > Steering Configuration puis cliquez sur le même nom de configuration que celui affiché dans la valeur de configuration de pilotage du Netskope Client . (Dans notre cas, comme montré ici, il s’agit du Groupe A.)

- Cliquez sur Add Steered Item et Cloud Apps.

- Ajoutez un article dirigé comme indiqué ci-dessous et cliquez sur Add.


