Netskope prend en charge l'utilisation de MobileIron Core pour la gestion des périphériques mobiles (MDM) afin d'autoriser l'accès des périphériques iOS au nuage Netskope à l'aide du mode VPN à la demande. Ce document explique comment déployer Netskope pour iOS périphérique en utilisant le mode VPN à la demande et par application, et comment déployer les Configurations gérées Android.
Note
Reportez-vous à votre guide d'administration MobileIron pour obtenir de l'aide supplémentaire.
Conditions préalables
Pour déployer MobileIron pour iOS VPN, vous pouvez obtenir les certificats d'autorité de certification racine et intermédiaire Netskope à partir de Netskope, ou utiliser vos propres certificats racine et intermédiaire.
Dans l'interface utilisateur du locataire Netskope, allez sur Settings > Security Cloud Platform > Netskope Client > MDM Distribution. Dans la section Configuration des certificats de cette page, téléchargez les certificats racine et intermédiaire de Netskope. Si vous utilisez vos propres certificats, il n'est pas nécessaire de les télécharger. Dans les deux cas, copiez le OU du locataire et le nom de l'organisation ici. Ces informations sont nécessaires lors de l'enregistrement du certificat local.
Dans la section Create VPN Configuration, copiez le nom du serveur VPN, l' identifiant de l'organisation et l'URL du PAC. Ils sont nécessaires pour configurer le profil VPN. Cette page indique également le mode VPN actuellement configuré. En option, votre administrateur peut régler la fonction VPN à la demande sur "toujours activé", ce qui permet de ne pas déclencher la connexion à chaque fois.
Dans la section Upload Certificate, téléchargez les certificats New vers Netskope, ou consultez et remplacez un certificat existant à l'aide des icônes situées à droite du certificat enregistré.
Configurer MobileIron Core pour le VPN iOS
Les sections suivantes expliquent comment télécharger et enregistrer des certificats ainsi que comment configurer un profil iOS pour MobileIron Core pour un VPN à la demande ou par application. Pour des informations sur l’ouverture d’échec VPN iOS, consultez iOS VPN Fail Open.
Télécharger et enregistrer des certificats
Pour télécharger et enregistrer des certificats pour MobileIron on-demand et per-app VPN :
- Pour télécharger le certificat CA local, ouvrez l'interface utilisateur de MobileIron Core et accédez à Services > Local CA > Add > Intermediate Enterprise CA.
- Téléchargez le certificat de l'autorité de certification avec la clé au format PFX. Utilisez votre propre certificat d'autorité de certification avec sa clé ou créez un certificat auto-signé dans MobileIron (Services > Local CA > Add > Generate Self-Signed Certificate). Recherchez et sélectionnez le fichier de certificat, entrez un nom d'autorité de certification locale, puis cliquez sur Upload Certificate.
Note
Ce certificat contient un certificat racine et un certificat intermédiaire au format PFX, et il est utilisé par SCEP pour émettre des certificats d'utilisateur final lors de la configuration du VPN et de l'installation du profil sur le périphérique de l'utilisateur. Une autorité de certification (AC) émet les certificats des utilisateurs finaux.
- Pour télécharger le certificat racine, allez sur Policies & Configs > Add New > Certificates. Dans la fenêtre New Certificate Setting, entrez le nom et la description du certificat, recherchez et sélectionnez le fichier du certificat.
Note
Lors du téléchargement d'un certificat, laissez les options Mot de passe et Confirmer le mot de passe vides. Si vous utilisez le certificat racine fourni par Netskope, le nom du fichier est
rootcaCert.pem.Lorsque vous avez terminé, cliquez sur Save.
- Pour télécharger le certificat CA intermédiaire, répétez l'étape 3. Si vous utilisez le certificat intermédiaire fourni par Netskope, le nom du fichier est
caCert.pem. - Pour configurer l'enrôlement des certificats locaux, allez à l'adresse suivante Policies & Configs > Add New > Certificate Enrollment > Local.
- Entrez ces paramètres :
- Nom : Saisissez le nom de votre profil d'inscription au certificat local. Il s'agit du nom de la configuration VPN MobileIron.
- Type de certificat : Select User Certificate.
- Local CAs : Select le certificat que vous avez téléchargé à l'étape 1 ci-dessus.
- Objet : Veuillez saisir le code suivant au format indiqué :
emailAddress=$EMAIL$,CN=$EMAIL$,OU=<Tenant OU>,O=<Organization Name>,L=<Location>,ST=<State>,C=<Country>
Utilisez les valeurs OU et O de la boîte de dialogue Certificate Setup de l'interface utilisateur Netskope (Settings > Security Cloud Platform > Netskope Client > MDM Distribution).
Important
Le lieu (L), l'État (ST) et le pays (C) doivent être uniques pour votre AC.
- Nom commun du sujet : Facultatif. Pour l'utiliser, sélectionnez-le dans la liste déroulante.
- Utilisation de la clé : Facultatif. Choisissez d'activer ou de désactiver.
- Taille de la clé :
2048 - Algorithme de signature CSR :
SHA1Note
Laissez les autres paramètres inchangés.
- Cliquez sur Save.
Configurer un profil VPN à la demande
Pour créer un profil VPN à la demande :
- Dans l’interface MobileIron Core, allez à Policies & Configs > Add New > VPN.

- Entrez ces paramètres :
- Nom : Saisissez le nom de votre profil de connexion VPN.
- Type de connexion :
IPSec (Cisco). - Serveur : Saisissez le nom du serveur VPN Netskope dans la section Configuration VPN de l’interface utilisateur Netskope (Settings > Security Cloud Platform > Netskope Client > MDM Distribution).
- Procuration :
Automatic from Proxy - URL du serveur proxy : Saisissez la valeur de l'URL PAC dans la section Configuration VPN de l'interface utilisateur Netskope.
- Nom d'utilisateur :
$EMAIL$. - Authentification de l'utilisateur :
Certificate. - Identity Certificate (Certificat d'identité) : Select le nom du certificat (défini dans la section Configuring Local Certification Enrollment (Configuration de l'inscription à la certification locale)) dans la liste déroulante.
- XAuth Enable: Enable the checkbox.
- Mot de passe :
$EMAIL$. - VPN à la demande : Activez la case à cocher. Le VPN démarre chaque fois que vos utilisateurs tentent d'accéder au domaine configuré.
- Faites défiler jusqu'à Règles à la demande (iOS7 et versions ultérieures) et cliquez sur Add+ pour créer les règles basées sur le domaine. Il s'agit des domaines pour lesquels le VPN à la demande est déclenché et doit être configuré pour les périphériques iOS7 et ultérieurs.

- Pour l'action à la demande, sélectionnez
Evaluate Connection. - Pour les règles de correspondance, sélectionnez URL String Probe et définissez la valeur à partir de la page MDM Distribution dans l'interface utilisateur de Netskope.

- Cliquez sur Add+ dans la zone Paramètres d'action.

- Action de domaine :
Connect if needed. - Cliquez sur Add+, puis ajoutez les noms de domaine SaaS. Obtenez les noms de domaine de chaque application SaaS à partir de la page MDM Distribution en cliquant sur Download Domain List dans la section Create VPN Configuration.

- Après avoir ajouté les domaines à la demande, ajoutez une autre entrée pour Required URL Probe avec la valeur :
http://skopereachnetskope.<tenant-URL>. Cliquez OK. - Définissez la règle par défaut comme Déconnecter.

- Lorsque vous avez terminé, cliquez sur Save.
Distribuer au périphérique
- Select les éléments suivants à partir de la page Policies & Configs :
- Nom du profil SCEP
- Clé publique de l'autorité de certification racine de Netskope
- Clé publique CA intermédiaire du client
- Profil VPN
- Select Appliquer à l’étiquette dans la liste déroulante Plus d’actions pour périphérique. Lorsque la fenêtre Appliquer à l’étiquette s’ouvre, sélectionnez iOS et cliquez sur Apply.
- Pour vérifier que le VPN fonctionne, lancez une application gérée (comme Box), et vous devriez voir l'icône VPN en haut de la barre d'état du périphérique iOS.
Configurer le profil VPN par application
Par défaut, tous les locataires de Netskope sont réglés sur On-Demand iOS VPN. Si vous souhaitez utiliser le profil VPN iOS par application, contactez votre représentant commercial, votre représentant des services professionnels, votre responsable de la réussite des clients ou le service d'assistance pour activer le VPN par application.
Pour configurer un profil VPN par application :
- Dans l’interface MobileIron Core, allez à Policies & Configs > Add New > VPN.

- Entrez ces paramètres :
- Nom : Saisissez le nom de votre profil de connexion VPN.
- Type de connexion :
IPSec (Cisco). - Serveur : Saisissez le nom du serveur VPN Netskope dans la section Configuration VPN de l’interface utilisateur Netskope (Settings > Security Cloud Platform > Client Profile > MDM Distribution).
- Procuration :
Automatic - Proxy Server URL : Saisissez la valeur de l'URL PAC dans la boîte de dialogue Configuration VPN de l'interface utilisateur Netskope.
- Domaines proxy : Cliquez sur Add+, puis ajoutez les noms de domaine SaaS. Obtenez les noms de domaine de chaque application SaaS à partir de la page MDM Distribution en cliquant sur Download Domain List dans la section Create VPN Configuration.
- Nom d'utilisateur :
$EMAIL$. - Authentification de l'utilisateur :
Certificate. - Identity Certificate (Certificat d'identité) : Select le nom du certificat (défini dans la section Configuring Local Certification Enrollment (Configuration de l'inscription à la certification locale)) dans la liste déroulante.
- XAuth Enable: Enable the checkbox.
- Mot de passe :
$EMAIL$. - VPN par application : Select Oui.
- Type de fournisseur : Utilisez la valeur par défaut de la liste déroulante.
- Lorsque vous avez terminé, cliquez sur Save.
Distribuer au périphérique
- Select les éléments suivants à partir de la page Policies & Configs :
- Nom du profil SCEP
- Clé publique de l'autorité de certification racine de Netskope
- Clé publique CA intermédiaire du client
- Profil VPN
- Select « Appliquer à l'étiquette » dans la liste déroulante « Plus d'actions » pour périphérique. Lorsque la fenêtre Appliquer à l'étiquette s'ouvre, sélectionnez iOS et cliquez sur Apply.
- Pour vérifier que le VPN fonctionne, lancez une application gérée (comme Box), et vous devriez voir l'icône VPN en haut de la barre d'état du périphérique iOS.
Échec de l'ouverture du VPN iOS
La fonction Fail open permet au trafic provenant d'un périphérique utilisant le VPN iOS de contourner Netskope et d'accéder directement à une application ou à un service. Lorsque la fonction "fail open" est activée, tous les périphériques iOS ne dirigeront plus le trafic vers Netskope. L'ouverture par défaut se produit lorsque Netskope l'initie en raison d'une interruption de service et lorsqu'un administrateur l'active dans l'interface utilisateur de Netskope.
Pour activer l'ouverture en cas d'échec pour le VPN iOS :
- Dans l’interface Netskope, allez à Settings > Security Cloud Platform > MDM Distribution.
- Dans la section Création de configuration VPN, confirmez que votre VPN iOS fonctionne. Si oui, cliquez sur l’icône
pour ouvrir la boîte de dialogue Configuration avancée.
- Activez le bouton bascule puis cliquez sur Save.
Configurer MobileIron Core pour Android
Pour utiliser les Configurations gérées Android dans MobileIron Core, configurez d'abord Android for Work dans Google. Une fois Android for Work configuré, suivez ces instructions pour configurer les configurations gérées Android dans MobileIron Core.
Pour configurer les configurations gérées Android dans MobileIron Core :
- Connectez-vous au portail d'administration de MobileIron Core.
- Cliquez sur Apps.
- Sur la page du catalogue d'applications, cliquez sur Add+.
- Cliquez sur Google Play.
- Saisissez
Netskopedans le champ Nom de l'application, puis cliquez sur Search. - Select Netskope Cloud Director, puis cliquez sur Next.
- Ajoutez une New catégorie, si vous le souhaitez, puis cliquez sur Next.
- Activez la case à cocher Android for Work et entrez ces valeurs :
- Adresse e-mail de l'utilisateur :
$EMAIL$.Hôte :addon-<tenant-URL>.Jeton :<OrgKey>. Utilisez l'ID d'organisation de la section Configuration VPN dans l'interface utilisateur Netskope pour la valeurOrgKey(Settings > Security Cloud Platform > Netskope Client > MDM Distribution).Ns_MDM_Check (facultatif) :<ns_mdm_check value>. Utilisé à des fins de classification des périphériques Android. Si vous n'avez pas configuré la classification des périphériques pour Android, vous pouvez ignorer ce champ. Si vous l'avez fait, dans l'interface utilisateur Netskope , allez à Settings > Manage > Device Classification et sélectionnez votre périphérique Android sur la page. La valeur ns_mdm_check est affichée dans la section Vue d'ensemble. Cliquez Finish.
- Adresse e-mail de l'utilisateur :

