L'authentification multifactorielle peut exiger d'un utilisateur qu'il fournisse deux ou plusieurs formes d'authentification sur plusieurs périphériques afin d'effectuer certaines actions, comme l'accès à des fichiers et à des applications. L'authentification par étapes, qui est l'une des possibilités de l'authentification multifactorielle, permet à l'utilisateur de justifier son action. Ainsi, au lieu de simplement empêcher l'utilisateur d'effectuer une action, l'utilisateur peut effectuer l'action après l'authentification.
Important
Le nom d'utilisateur fourni par Netskope Client et le nom d'utilisateur IdP doivent être identiques pour que l'authentification multifactorielle fonctionne correctement. Si ce n'est pas le cas, l'authentification multifactorielle échoue à l'ouverture. L'utilisateur n'est pas invité à s'authentifier à plusieurs facteurs et l'activité est autorisée.
Pour utiliser l'authentification renforcée, vous devez d'abord disposer d'une intégration API directe avec votre organisation Okta ou RSA. Ceci est indépendant de toute configuration SSO de console d'administration ou de proxy SAML que vous avez peut-être déjà mise en place ; ces informations d'identification ne sont pas réutilisées. Vous aurez besoin de l'URL de l'organisation et d'un jeton API (intitulé Clé d'organisation dans l'interface utilisateur de Netskope) généré spécifiquement pour cette intégration. Une fois que vous avez ces éléments, allez à Settings > Manage > Multi-Factor Authentication Integration. Actuellement, seuls Okta et RSA sont pris en charge. Veuillez vous référer à la documentation de votre administrateur Okta ou RSA pour connaître la procédure actuelle de génération de ces valeurs, car elles sont entièrement gérées côté fournisseur d'identité.
Note
Une seule intégration d'authentification multifactorielle peut être utilisée par locataire.
Configurer Okta pour l'authentification multifactorielle
- Sur la page Intégration de l'authentification multifactorielle, cliquez sur Okta pour ouvrir la boîte de dialogue Connecter le fournisseur d'identité.

- Configure these parameters:
- Fournisseur d'identité : La liste déroulante affiche Okta et ne peut pas être modifiée.
- Mode : Select Push Notify ou OTP (mot de passe à usage unique)
Avec Push Notify, l'utilisateur doit approuver la tentative d'authentification sur son application Okta enregistrée. Lorsqu'il est initié, l'utilisateur recevra une notification push sur son application Okta enregistrée pour approuver ou rejeter la tentative d'authentification.
Avec l'OTP, l'utilisateur est invité à saisir son mot de passe d'authentification. L'utilisateur doit saisir le mot de passe de son application Okta enregistrée dans le champ prévu à cet effet.
- URL de l'organisation : Saisissez l'URL où les demandes d'API pour Okta sont envoyées.
Conseil
Votre licence pour l'authentification multifactorielle avec Okta devrait fournir l'URL d'organisation et la clé nécessaires.
- Clé de l'organisation : Saisissez le code de la clé API pour Okta.
- Cliquez sur Save.
Configurer RSA pour l'authentification multifactorielle
- Sur la page Intégration de l'authentification multifactorielle, cliquez sur RSA pour ouvrir la boîte de dialogue Connecter le fournisseur d'identité.
- Configure these parameters:
- Fournisseur d'identité : La liste déroulante indique RSA et ne peut pas être modifiée.
- Déploiement : Select Appliance ou Cloud.
- Mode : Chaque type de déploiement dispose d'options de mode différentes.
- Appareil : Il n'existe qu'un seul mode, SecurID.

Avec SecurID, l'utilisateur est invité à saisir le code de son jeton d'authentification. L'utilisateur doit saisir le code du jeton et la combinaison du PIN dans le champ prévu, en fonction du profil configuré sur RSA Authentication Manager (AM).
Note
Si le RSA AM sur l'appliance utilise des certificats RSA personnalisés (généralement ceux par défaut), Netskope ne pourra pas authentifier le RSA AM lors de l'appel des API RSA. Le certificat d'autorité de certification personnalisé du RSA AM doit être ajouté dans l'interface utilisateur de Netskope pour l'authentifier. Pour télécharger votre certificat d'autorité de certification personnalisé, consultez la section Certificats de confiance dans la documentation relative aux certificats.
RSA SecurID prend en charge différents types d'authentification : PINPad-style (PIN intégré au jeton), Fob-Style (PIN suivi d'un jeton) et Tokencode (aucun PIN requis). Dans les deux premiers types d'authentification, l'utilisateur a besoin d'un code PIN et d'un jeton (affiché sur le périphérique) pour s'authentifier. Le dernier type ne nécessite pas de code PIN.
Netskope prend en charge les trois types d'authentification, mais vous ne pouvez pas générer de code PIN via Netskope. Lorsqu'un utilisateur est créé sur RSA, et lorsqu'un code PIN existant expire, vous devez définir un code PIN. Dans les deux cas, si vous essayez d'authentifier une application, Netskope affiche un message indiquant que votre code PIN a expiré. Définissez un code PIN et réessayez". Vous devez contacter votre administrateur ou définir un code PIN New via la page RSA-SSC (console libre-service) fournie par votre administrateur.
- Nuage : Select Token ou Approve.

Avec Token, l'utilisateur sera invité à saisir son code d'authentification. L'utilisateur doit saisir le code du jeton de son application RSA Authenticate enregistrée dans le champ prévu à cet effet.
Avec Approuver, l'utilisateur doit approuver la tentative d'authentification sur son application RSA Authenticate enregistrée. Lorsqu'il est initié, l'utilisateur recevra une notification push vers son application RSA Authenticate enregistrée pour approuver ou rejeter la tentative d'authentification.
- Appareil : Il n'existe qu'un seul mode, SecurID.
- URL de l'organisation : Saisissez l'URL où les demandes d'API pour RSA sont envoyées.
Conseil
Votre licence pour l'authentification multifactorielle avec RSA devrait fournir l'URL de l'organisation et la clé du client nécessaires.
- Client Key : Saisissez le code de la clé API pour RSA.
- Client ID : (Appliance uniquement) Saisissez l'ID du client.
- Cliquez sur Save.
Utiliser l'authentification multifactorielle dans une action de politique générale
Lorsque vous configurez une politique de protection en temps réel, sélectionnez Authentification multifactorielle dans la section Action. Ainsi, lorsqu'un utilisateur commet une violation de la DLP (Prévention des pertes de données), par exemple, il peut être autorisé à exécuter une fonction qu'il n'aurait pas pu faire autrement en s'authentifiant.
L'authentification multifactorielle en tant qu'action n'est disponible que pour les activités pour lesquelles l'alerte utilisateur en tant qu'action est également possible.

