Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Agent Netskope
    Configuration de Netskope Client

    Configuration de Netskope Client

    Cette rubrique décrit les différentes options dont dispose un administrateur pour configurer Netskope Client. Vous pouvez configurer les paramètres de l'ensemble du système à l'aide de la boîte de dialogue Configuration du client.

    Sélection du groupe d'utilisateurs et de l'unité d'organisation (OU)

    Vous devez choisir soit le Organizational Unit (OU), soit le User Group pour une configuration. Vous ne pouvez pas appliquer la configuration aux deux simultanément. Si un utilisateur appartient à plusieurs groupes, c'est le groupe figurant en premier dans la liste de configuration qui s'applique.

    Créer une configuration client

    Pour créer une configuration client :

    1. Connectez-vous à votre locataire avec vos identifiants d'administrateur.

    2. Va à Settings > Security Cloud Platform > Netskope Client > Client Configuration.

    3. Cliquez sur New Client Configuration pour ajouter une configuration globale New.

      Des configurations supplémentaires peuvent être créées pour obtenir un contrôle granulaire sur le comportement de Netskope Client au niveau d'un groupe ou d'une OU en créant une configuration New. Si ces configurations sont appliquées à des groupes, elles doivent être classées par ordre de priorité afin de déterminer la configuration à appliquer au client en cas de chevauchement de l'appartenance à un groupe.

    Note

    • Plusieurs configurations peuvent être créées et appliquées à différents OU ou groupes. Mais lors de l'application d'une configuration, seule une OU ou un groupe d'utilisateurs peut être sélectionné.
    • Le nom de la configuration du client ne peut pas dépasser 40 caractères.
    Tunnel Settings
    Endpoint DLP
    Private App Segment
    Install & Troubleshoot
    Tamperproof
    AI Security
    Enable DTLS (Data Transport Layer Security)

    Enable DTLS (Data Transport Layer Security). Optionally, enter the MTU value.

    - Il est recommandé d'activer cette option si vous avez des utilisateurs connectés à un réseau avec pertes.
    - Cette option n'est disponible que pour les services Internet.
    - DTLS n'est pas pris en charge sur Netskope Client pour Android et ChromeOS.

    L'activation de l'option DTLS remplace le tunnel TLS (Transport Layer Security) pour la communication, améliorant ainsi le processus réseau. Le protocole TCP ralentit intrinsèquement les performances globales du flux si le réseau présente une latence élevée et des pertes de paquets.  Pour surmonter ce problème, utilisez un tunnel DTLS (tunnel UDP). Pour connaître le protocole actuel, cliquez sur Client icon > Configurations > Tunnel Protocol.

    La connexion peut revenir à TLS en cas de problème de connexion DTLS. Par exemple, le pare-feu bloque le trafic UDP ou les données sont fragmentées. Pour passer à DTLS, vous pouvez effectuer l'une des opérations suivantes :

    • Désactiver et activer manuellement le Client.

    • Changez de réseau.

    Après avoir activé DTLS, vous êtes invité à saisir la valeur de l'unité de transmission maximale (MTU). Cette valeur détermine la taille maximale des paquets IP envoyés par le site Netskope Client au saut suivant (routeur). La valeur maximale configurable est 1500; cependant, elle prend la valeur 1350 si vous n'entrez aucune valeur dans la zone de texte MTU.

    Supported TLS/DTLS version: 1.2

    On-Premise Detection

    For On-Premises Detection, choose one of the following:

    • Egress IP

    • DNS

    • HTTP

    Pour Netskope Client versions de la 131.0.0, l’option de détection sur site est disponible depuis Settings > Security Cloud Platform > Steering Configuration sur votre locataire. Pour en savoir plus, consultez Activer la direction dynamique.

    En activant l'une de ces options, vous pouvez détecter l'emplacement d'un point d'extrémité. Si le point d'extrémité est sur site ou hors site, le client achemine le trafic en fonction du mode de trafic configuré pour la direction dynamique.

    La détection sur site vous permet d'ajouter plusieurs entrées dans les champs DNS et HTTP. Cela vous permet d'ajouter plusieurs URL dans la configuration de pilotage. Le nombre maximum d'hôtes et d'IP configurés que vous pouvez ajouter est de 16.

    • Egress IP

      Cette option permet de détecter l'emplacement des utilisateurs (dans les locaux ou hors des locaux) à l'aide de l'adresse IP publique de sortie de l'emplacement de l'utilisateur. Netskope Client détecte l'IP publique de sortie de l'utilisateur qui se connecte au nuage Netskope. Si l'IP de sortie correspond à l'entrée configurée dans la configuration client créée par l'utilisateur, ce dernier est marqué comme étant sur site.

      Maximum allowed IP address entries: 100

    • DNS

      Si le FQDN saisi se résout à l'adresse IP fournie, le site Netskope Client est considéré comme étant sur place. Assurez-vous qu'il s'agit d'un enregistrement DNS valide qui ne peut être résolu que sur votre réseau.

    • HTTP

      Si le client recherche le code de réponse HTTP 200, et en cas de succès, le périphérique est considéré comme étant sur place. Indiquez également une valeur de délai de connexion. La valeur par défaut est de 10 secondes et la valeur maximale est de 60 secondes.

      • N'utilisez pas de .local pour la vérification DNS, car le répondeur mDNS de Mac OSX peut interférer avec la résolution des noms d'hôtes locaux.
      • N'utilisez pas de noms d'hôtes ou d'adresses IP définis pour Netskope Private Access dans les contrôles DNS ou HTTP, car ils provoquent des erreurs dans le contrôle On-Premises. Netskope vous recommande d'utiliser un nom de domaine distinct qui n'empiète pas sur les définitions des applications NPA. Vous pouvez configurer un forward lookup dédié ou une entrée séparée dans votre DNS d'entreprise pour la détection sur site.

    On-Premises/Off-Premises: Si le point de terminaison est sur site ou hors site, le Netskope Client tunnelise les types de trafic suivants, et ce trafic est contourné soit au niveau du cloud Netskope , soit au Netskope Client , selon le trafic d'exception de contournement défini dans la configuration de pilotage:

    • Applications épinglées

    • Domaines d'exception

    • Catégories d'exceptions

    Periodic Device Classification

    Enable this option to run periodic device classification validations. You can set the time in minutes(between 1 and 120) while choosing this option.

    Le fait de conserver des intervalles de temps plus courts peut affecter les performances de votre périphérique.  Netskope recommande de conserver cinq minutes ou plus.

    Après l'activation, le Client :

    • Surveille les processus, les fichiers ou d'autres critères configurés dans le périphérique Classification.

    • classe ce périphérique comme non géré en cas de modification des critères.

    Vous pouvez consulter les détails de l'événement dans l'onglet Settings > Security Cloud Platform > Device details > Event History . Dans cette section, vérifiez l'événement périphérique Posture Change pour comprendre les événements de votre périphérique. Les événements suivants déclenchent une nouvelle vérification de la posture périphérique :

    • Réseau rejoint

    • Connexion au réseau Wi-Fi

    • Réveil du système

    Par exemple, lorsqu'un périphérique se connecte au Wi-Fi, il déclenche l'analyse de classification du périphérique et vérifie si l'état actuel du périphérique correspond à la règle. L'état n'est mis à jour que lorsque

    • Il y a un changement dans le statut du périphérique.

    • L'état actuel ne correspond pas à l'état précédent. Si le statut précédent est non géré et qu'après l'analyse de la classification du périphérique, le statut actuel devient géré, la colonne New Status de l'interface utilisateur des détails du périphérique affiche le statut mis à jour.

    ClientConfig_PeriodicValidation_105.png

    Allow users to select POP

    Cette fonction permet aux administrateurs d'autoriser un groupe d'utilisateurs ou une unité d'organisation (OU) à se connecter à un point de présence (POP) particulier.

    Pour en savoir plus sur l’épinglage des centres de données, consultez l’épinglage des centres de données dans Netskope Client.

    Supported Operating Systems: Windows, macOS et Linux.

    Il s'agit actuellement d'une fonction bêta. Contactez le service d'assistance de Netskope ou votre représentant commercial pour activer cette fonction pour votre locataire.

    L'administrateur peut définir le délai d'attente pour le dédoublonnage automatique et le retour au point de présence (POP) optimal. La durée minimale est de 30 minutes (durée par défaut) et la durée maximale autorisée est de 24 heures.

    Advanced Options

     Toggle the Advanced link to see the following options:

    Interoperate with Proxy

    Using this feature, the administrator can now configure proxies irrespective of their location in Netskope Client Configuration. By default, Netskope Client automatically detects the configured proxy by connecting to addon-<tenant> <MP>.<tenant-domain>, where MP = eu|de|au. If the PAC(Proxy Auto-Configuration) file redirects some traffic to other proxies, it is mandatory to declare them in the Interoperate with Proxy settings.

    Netskope Client détecte et intercepte toujours le trafic envoyé aux proxies déclarés dans Interoperate with Proxy. Bien qu'il ne soit pas obligatoire de sélectionner cette fonction, vous pouvez l'utiliser lorsque plusieurs proxys sont déployés dans le réseau. Netskope Client analyse toujours les demandes envoyées aux proxies définis dans les paramètres Interoperate with Proxy sur la base de la configuration de pilotage pour décider si les demandes doivent être interceptées ou contournées.

    Le site Netskope Client effectue également un contrôle de disponibilité afin de sélectionner le proxy à utiliser pour contacter les services Netskope Cloud. Le site Netskope Client effectue ce contrôle lorsque

    • Le service client démarre.

    • Mises à jour de la configuration du client.

    • Modifications des paramètres du proxy.

    • Changement dans le réseau.

    La vérification de la disponibilité s'effectue en contactant addon-<tenant> <MP>.<tenant-domain>. Le proxy détecté automatiquement est toujours le proxy préféré pour contacter les services Netskope Cloud. Une fois que vous avez configuré les proxys et le port, Netskope Client vérifie le proxy système ainsi que les proxys configurés et vérifie si un proxy est joignable :

    • Si le proxy du système est accessible, le client se connecte au proxy local.

    • Si le proxy du système est inaccessible, le client vérifie les autres adresses IP de proxy configurées sur l'interface utilisateur.

    Supported platforms: Windows et macOS.

    Select l'option Interoperate with Proxy pour activer cette fonction et ajouter plusieurs adresses IP de proxy.

    ClientConfig_InteroperatewithProxy.png

    Interoperate with Proxy WorkflowLes étapes suivantes décrivent le fonctionnement de Netskope Client lorsque l'administrateur sélectionne Interoperate with Proxy :

    1. Netskope Client télécharge la configuration du client qui comprend toutes les configurations du client. Par défaut, Netskope Client vérifie la configuration toutes les heures et peut être forcé à effectuer une mise à jour manuelle.

    2. Le client vérifie si la fonction Interopérer avec le proxy est activée et si les adresses IP du proxy sont configurées dans l'interface Web de configuration du client.

    3. Ensuite, le client vérifie si un proxy système est configuré. Si c'est le cas, le client utilise ce proxy système ainsi que les proxys configurés et disponibles.

      Preference is given to the system proxy rather than the configured IP address.
    4. Le client effectue ensuite un contrôle de l'état de santé de tous les serveurs mandataires afin d'identifier ceux qui fournissent un accès à addon-<tenant><MP>.goskope.com. Le premier proxy actif est utilisé pour contacter les services Netskope Cloud.

    5. Le trafic envoyé à tous les proxys sera analysé par le client afin de déterminer s'il doit être intercepté et transmis à Netskope Security Cloud.

    Enable device classification and client-based end user notifications when the client is not tunneling traffic

    This disables the Client when GRE, IPSec, Secure Forwarder and Data Plane On-Premises steering methods are detected.

    Même si le client se désactive, les règles de justification de l'utilisateur restent actives.
    Perform SNI (Server Name Indication) check

    In scenarios where multiple domains use single IP address, it is recommended to use SNI in addition to DNS to make a steering decision.The Netskope Client tunnels or bypasses the traffic whenever there is an overlap between the IP addresses of different domain names. Use the option Perform SNI check to get the domain name from SNI and for the Client to validate the traffic based on the SNI check. If this option is enabled, the domain name  is obtained from SNI for lookup.For example, YouTube, drive.google.com, and plus.google.com are resolved with the same IP address. In such scenarios, the unmanaged YouTube traffic is allowed to the Netskope proxy because the client steers the SaaS traffic based on the IP address. To eliminate the IP address overlapping, you can configure the Client to steer the SaaS traffic based on SNI instead of IP address. The SNI feature supports the following operating systems:

    • Fenêtres

    • macOS

    Lorsque le pilotage par SNI est activé, la poignée de main initiale TCP à trois voies n'est pas pilotée à l'intérieur du tunnel Netskope. Le client ne dirige le trafic qu'après avoir récupéré le nom d'hôte SNI dans le paquet SSL Client Hello. Toutes les applications avec des restrictions d'IP source échouent car cela se passe en dehors du tunnel Netskope et provient d'une IP qui n'est pas celle de Netskope.
    Zone Selection

    Zone Selection enables customers to selectively provide access to specialized infrastructure, such as China Elite POPs or Special Access POPs, based on the user identity such as Users Groups or Organization Units (OUs).

    L'administrateur peut sélectionner l'une des deux options disponibles dans Sélection de la zone :

    • China Elite: Returns an ordered list of Elite POPs followed by Premium POPs.

    • China Elite Extended: Returns China Elite Extended POPs (for example, HKG2), followed by Elite POPs and then Premium POPs.

    Si un administrateur choisit China Elite ou China Elite Extended dans au moins un profil de configuration client, les utilisateurs associés à d'autres configurations client qui n'ont pas spécifié Zone Selection ne recevront plus les POP de l'élite chinoise.  

    Pour en savoir plus sur la mise en œuvre, consultez la section Sélection de zone GSLB basée sur l'identité de l'utilisateur.

    Contactez votre représentant commercial pour activer cette fonction pour votre compte.

    Select Enable Endpoint DLP pour activer Endpoint données Loss Prevention pour la configuration du client et appliquer les politiques Content et périphérique Control au périphérique. Vous pouvez activer la prévention des pertes de données (Endpoint DLP) sur le site Default Tenant Config pour appliquer des politiques à tous les utilisateurs du client ou pour des configurations client personnalisées afin d'appliquer des politiques à des utilisateurs spécifiques.

    Pour les paramètres qui ne sont pas ceux de la "Configuration par défaut du locataire", l'administrateur peut remplacer les paramètres par défaut en cochant une case et en modifiant les paramètres par défaut :

    ClientConfig_EndpointDLP_TunnelSettings_101.png
    Prelogon for Private App Segments

    Enable this option to allow the device to connect to the private apps. In the pre-login state, the device can authenticate to the Netskope cloud and access limited resources. After you enable the prelogon option:

    Le prélogon n'est pris en charge que sous Windows périphérique.
    1. Saisissez un nom d'utilisateur pour la préouverture de session.

      L'adresse électronique se termine toujours par "@prelogon.Netskope.com". Il est utilisé pour créer un utilisateur local pour la connexion préalable dans la section suivante.
    2. Pour utiliser une autorité de certification périphérique, cliquez sur Select File pour télécharger les certificats au format PEM.

    3. Pour valider le certificat du périphérique par rapport à une liste de révocation de certificats, activez l'option Valider CRL. La CRL utilisée pour valider le périphérique provient du certificat de l'autorité de certification.

    4. Activer le démarrage du tunnel Prelogon lorsque le tunnel de l'utilisateur se déconnecte. Cela permet au client de toujours essayer de rétablir le tunnel de prélogon lorsque le tunnel de l'utilisateur passe de connecté à déconnecté, même si l'utilisateur désactive le client.

    Si vous activez cette option, les utilisateurs ne peuvent pas désactiver complètement le Client lors de l'utilisation du prelogon.  Pour permettre aux utilisateurs de désactiver complètement le client, ne cochez pas cette case.
    VDI Support for Private App Segments

    In Virtual Desktop Infrastructure (VDI) environments, private application traffic originates from both interactive user sessions and system processes (Session ID 0). To address this, NPA introduces a dedicated VDI User that creates its own dedicated tunnel to steer traffic from the Netskope Client from processes that can’t be attributed to a user. This design ensures that private app packets, whether from user-initiated or system processes, are securely handled and routed based on defined policies. Learn more.

    Periodic re-authentication for Private App Segments

    Enable the Periodic re-authentication for Private App Segments option to force a user to re-authenticate into the Netskope Client if the user’s device restarts, or logs out of the PC and logs back into the device. Contact Support to enable this functionality in your tenant.
    Select a time period from the Re-Authentication Interval dropdown list for how often you want re-authentication to occur. To allow a user time to re-authenticate after the specified interval time has expired, enable the Grace Period checkbox and enter the minutes. The grace period must be less than the interval.

    Partner Tenant Access

    Utilisez cette option pour permettre à vos utilisateurs d'accéder aux ressources privées de l'application de leur partenaire sans avoir à se désinscrire de l'application Netskope Client.

    Supported OS: Windows, macOS

    Vous pouvez ajouter des détails sur le partenaire, partagés par l'administrateur de l'organisation partenaire. Appliquez cette configuration uniquement dans le locataire à partir duquel les utilisateurs se connectent à l'autre locataire et non de manière bidirectionnelle. Select la case à cocher pour activer Partner Tenant Access pour vos utilisateurs finaux. Pour qu'un utilisateur puisse accéder au locataire partenaire, le partenaire doit disposer d'un proxy Forward SAML configuré pour l'inscription du client et le partenaire doit fournir les informations d'identification appropriées au partenaire qui reçoit l'accès.

    Après avoir sélectionné Partner Tenant Access, procédez comme suit pour ajouter un partenaire à Netskope Client :

    1. Saisissez le nom du locataire dans la première zone de texte. Par exemple, le partenaire 1.

    2. Saisissez l'URL du locataire. Par exemple, Partner1.goskope.com.

    3. Cliquez sur +ADD pour inclure un autre compte partenaire locataire.

    4. Cliquez sur Save.

      Vous ne pouvez ajouter ici que 20 coordonnées de partenaires.

      Utilisez l'icône de suppression pour supprimer les détails du partenaire locataire existant de l'interface utilisateur Web.

    Upgrade Client automatically to a specific release version

    Pour un locataire avec l’option de mise à niveau automatique du client activée, Netskope Client est configuré pour se mettre à jour automatiquement toutes les 480 minutes ou huit heures.

    Netskope Client vérifie la présence d'une mise à jour à intervalles réguliers. En cas de mise à jour, Netskope Client télécharge le paquet d'installation et effectue la mise à jour silencieusement si l'une des conditions suivantes est remplie :

    • Le temps d'inactivité du tunnel entre Netskope Client et Netskope Cloud est supérieur ou égal à 25 secondes (aucun trafic ne passe par le tunnel).

    • Le tunnel est rétabli (cela se produit lors d'un changement de réseau, d'un changement d'emplacement de l'utilisateur, etc.)

    • Netskope Client démarre (cela se produit lorsque la machine est redémarrée par l'utilisateur).

    Une fois la mise à jour terminée, une fenêtre contextuelle s'affiche pour informer l'utilisateur que la mise à jour du client a été effectuée automatiquement.

    Vous pouvez choisir parmi les options de mise à niveau suivantes :

     Si un administrateur sélectionne l'option Upgrade Client Automatically to Specific Golden Release , Netskope Client ne sera pas automatiquement mis à niveau au-delà de la version choisie, même si cette version devient ultérieurement obsolète.

    Par exemple, prenons un scénario où un administrateur configure la configuration du client pour utiliser Specific Golden Release en sélectionnant la version 129.0.0 qui est l'une des versions de référence actuellement prises en charge (par exemple 129.0.0, 132.0.0 et 135.0.0). Dans ce scénario, tous les utilisateurs finaux auront la version 129.0.0 du client sur leur périphérique. Habituellement, lorsqu'une New version de référence (par exemple, la 138.0.0) devient disponible, la version 129.0.0 n'est plus prise en charge. Cependant, puisque l'administrateur a explicitement sélectionné Specific Golden Release, les versions du client pour les utilisateurs finaux resteront sur 129.0.0 et ne seront pas automatiquement mises à niveau vers la New version de référence (138.0.0).
    • Latest Release: Tous les clients sont mis à niveau vers la dernière version disponible.

    • Latest Golden Release: Tous les clients sont mis à niveau vers la dernière sortie Golden. La version Golden Release inclut des mises à jour dot/hotfix et se met automatiquement à jour vers la dernière version disponible. Pour en savoir plus sur les sorties dorées, consultez la page Téléchargements Clients.

    • Specific Golden Release: Vous pouvez configurer tous les clients pour qu’ils soient mis à niveau vers une version dorée spécifique. Après avoir sélectionné cette option, vous pouvez sélectionner la sortie dorée parmi la liste des versions disponibles. De plus, vous pouvez sélectionner Opt-in Upgrade pour vous assurer que les clients sont mis à jour vers la dernière version mineure ou correctif de la version dorée sélectionnée. Pour en savoir plus sur les sorties dorées, consultez les téléchargements clients.

    • The following options are available only as Beta from version 138.0.0:

      Contact Netskope Support or your Sales Representative to enable the following options for your tenant.
      • Golden Release: Vous pouvez effectuer une mise à niveau vers n'importe quelle version de référence prise en charge du Netskope Client. Les options incluent la dernière version de référence (version actuelle), la dernière version 1 et la dernière version 2. Pour en savoir plus sur les versions dorées, consultez la page Téléchargements clients. Select Opt-in dot upgrade si vous souhaitez mettre à niveau automatiquement vers le dernier correctif ou la dernière version mineure de la version de référence du Netskope Client. Si cette option n'est pas cochée, les clients restent sur la version exacte sélectionnée.

      • Monthly Release: This displays the monthly release versions. The options include up to n-2 release versions. Select Opt-in upgrade, if you want to automatically upgrade to the latest minor or hotfix versions of the golden releases of Netskope Client. When unchecked, clients remain on exact selected version.

      • Specific Golden Release: Vous pouvez configurer tous les clients pour qu’ils soient mis à niveau vers une version dorée spécifique. Après avoir sélectionné cette option, vous pouvez sélectionner la sortie dorée parmi la liste des versions disponibles. De plus, vous pouvez sélectionner Opt-in Upgrade pour vous assurer que les clients sont mis à jour vers la dernière version mineure ou correctif de la version dorée sélectionnée. Par exemple, les versions disponibles de la version Golden Spécifique peuvent inclure 132.0.0, 132.0.7, 132.0.13, 132.0.23, 135.0.0 et 135.1.0. Si vous choisissez la version 135.1.0 et activer le paramètre Opt-in Upgrade pour permettre des mises à jour mineures automatiques, le Netskope Client passera à la version 135.1.10 Une fois qu’il sera disponible. Pour en savoir plus sur les sorties dorées, consultez la page Téléchargements Clients.

      • Specific Monthly Release: You can set all clients to be upgraded to a specific monthly release version. This includes the hotfix or minor versions available in that specific monthly release.

    • Show upgrade notification to end usersPour envoyer une notification aux utilisateurs finaux après la fin d'une mise à niveau : Select cette option. Cette option n'est visible que si une option de mise à niveau est sélectionnée.

    • Set time and frequency for the upgrade: Permet de programmer des mises à jour automatiques et de définir l'heure et le jour de la mise à jour. Le principal avantage de cette fonction est que vous pouvez programmer des mises à niveau pendant les heures de travail critiques. Grâce à cette fonction, vous pouvez

      • Réglez le jour et l'heure sur une base quotidienne, hebdomadaire ou mensuelle et l'heure dépend du fuseau horaire de votre périphérique.

      • Choisissez l'ordre dans lequel vous souhaitez planifier la mise à niveau après avoir sélectionné l'option Mensuelle. 

      Par exemple, vous souhaitez programmer des mises à niveau automatiques vers la dernière version le premier lundi de chaque mois. Vous pouvez choisir les options suivantes dans l'interface utilisateur Web :

      • Répétition : mensuelle

      • Commande : Premier

      • Jour : Lundi

      • Heure : 10h00

      Avec cette sélection, le périphérique peut commencer à s'améliorer à tout moment après 10 heures du matin. L'heure que vous définissez indique l'heure de début de la vérification de la dernière mise à jour.

      Le site Netskope Client attend actuellement qu'un tunnel soit inactif pour lancer la mise à jour de la programmation et garantir une mise à jour automatique sans heurts. Ce comportement se poursuit et il se peut que le système ne soit pas explicitement mis à jour à l'heure prévue.

      Une autre série d'exemples permet d'élucider cette caractéristique :

      •  Example 1: Vous configurez Mensuel – Premier – Lundi – 10:00 AM dans l'option Set time and frequency for the upgrade le 15 janvier 2024 et le Netskope Client actuel est en version 111.1.0. Netskope publiera la version 112.0.0 le 1er février 2024.  La mise à niveau du client ne pourra pas commencer avant le 5 février 2024 à 10h00, conformément aux paramètres de planification. Le 5 février est le premier lundi suivant la sortie de la version 112.0.0.

      • Example 2: Un périphérique parmi d'autres est hors ligne pour quelques jours du 19 janvier au 6 février 2024(mardi) 7:00 AM. Ici, le site Netskope Client effectue une mise à niveau automatique le mardi à 7h00, car le contrôle de la mise à niveau a déjà eu lieu le 5 février à 10h00.

      • Example 3: Netskope sort la version 112.1.0 le 20 février 2024, Netskope Client passe à la version 112.1.0 uniquement le 4 mars 2024, soit le premier lundi du mois suivant la publication de la version 112.1.0.

      Si une version inférieure est sélectionnée, alors le point de terminaison avec la version supérieure de Netskope Client devra désinstaller manuellement et réinstaller la version inférieure de Netskope Client. Netskope Client vérifie New versions toutes les 8 heures et, si une version New est disponible, le client fera une mise à jour automatique silencieuse.
    • 32 bit and 64 bit for Windows: Vous pouvez choisir de mettre à niveau le client vers la dernière version "golden release" ou la dernière version pour les architectures Windows 32 bits et 64 bits. Cette option ne s'applique pas aux versions antérieures à 131.0.0.

    Uninstall clients automatically when users are removed from Netskope

    The Netskope Client is uninstalled automatically whenever a user is removed from the Netskope tenant. The user need not manually uninstall Client from the endpoint.

    Supported OS: Windows et macOS

    Pour macOS périphérique, lorsque cette option est sélectionnée, l'administrateur doit s'assurer de sélectionner l'option Removable System Extension sous System Extension Type dans le profil MDM utilisé pour déployer Netskope Client. Sinon, la désinstallation échoue en raison des restrictions imposées par le système d'exploitation. Aucune configuration n'est requise pour Windows dans le profil MDM.

    Allow users to unenroll

    If the Netskope client is provisioned via IdP, selecting this option allows users to unenroll from Netskope. When unenrolled the user is logged out from client and the Client is disabled, the user will be required to enter their IdP credentials to enroll again to enable Client.

    Advanced Options
    Enable advanced debug option

    Activez cette option pour afficher les options de débogage. Pour visualiser les options de débogage, cliquez sur l'icône Client > Option de débogage avancé.

    Log Level

    Cette option offre à l'administrateur la possibilité de contrôler et de choisir le niveau de journalisation, le niveau de journalisation par défaut étant Info. Le Netskope Client utilise le niveau de journalisation reçu de l'interface web. Les niveaux de journalisation dans nsdebug.log sont affichés comme Dump, Debug, Info, Warning, Error, et Critical. Le réglage du niveau de vidage génère davantage de fichiers journaux. Le Netskope Client conserve deux fichiers journaux (taille de fichier fixe de 10 Mo) pour la rotation. Le niveau de vidage peut accélérer la rotation, ce qui peut entraîner l'écrasement de journaux utiles. Les fichiers journaux sont stockés par défaut à l'emplacement suivant :

    • Windows Devices: %ProgramData%/Netskope/stagent/Logs/nsdebug.log

    • macOS Devices: /Library/Logs/Netskope/nsdebug.log

    • Linux Devices: /opt/netskope/stagent/logs/nsdebug.log

    Le fait de régler le niveau de journalisation sur Debug peut avoir un impact sur les performances en raison du nombre élevé d'opérations sur le disque.
    Allow disabling of all Client services together

    This option was earlier displayed as Allow disabling of Client on the webUI.

    L'option New Allow disabling of all Client Services together sert de plan de continuité des activités en cas de sinistre et permet de désactiver facilement Netskope Client pour l'ensemble des utilisateurs sans avoir à contacter le service d'assistance Netskope. Select la case à cocher Allow disabling of all Client Services together pour activer cette option. Après l'avoir activé, l'interface WebUI affiche une zone de texte Mot de passe principal (facultatif) qui vous permet de configurer un mot de passe que l'utilisateur final peut utiliser lors de la désactivation du site Netskope Client.

    Pour désactiver les services Netskope Client tels que CASB, SWG ou NPA, Netskope prévoit de fournir une option distincte dans les prochaines versions. Vous pouvez tirer parti de ces options en fonction de vos besoins.

    - Le mot de passe maître est actuellement facultatif et ne fonctionne qu'avec Netskope Client pour Windows (à partir de la version 114.0.0) et macOS (à partir de la version 118.0.0). Pour tous les autres systèmes d'exploitation, il fonctionne comme auparavant sans le mot de passe principal. Netskope prévoit d'étendre cette fonctionnalité à tous les autres systèmes d'exploitation dans les prochaines versions.
    - L'icône cacher/afficher s'affiche sur l'interface utilisateur Web uniquement lorsque l'administrateur configure un profil de configuration client New et active le mot de passe principal. L'icône n'est pas disponible en mode édition.

    Une fois que l'administrateur a activé ou sélectionné cette option, cela permet aux utilisateurs finaux de désactiver Netskope Client avec ou sans mot de passe, en fonction du mot de passe configuré ou exclu dans la configuration du client. Le mot de passe configuré n'est pas dynamique et reste statique jusqu'à ce que l'administrateur décide de le modifier.  Pour en savoir plus sur le fonctionnement du mot de passe principal, consultez la section Utilisation Netskope Client.

    Veillez à configurer un mot de passe au préalable si vous décidez de configurer un mot de passe principal dans la configuration du client.  Par exemple, en cas de sinistre dans une organisation, si le mot de passe principal est déjà configuré à l'avance dans la configuration Netskope Client, vous pouvez, en tant qu'administrateur, partager le mot de passe configuré avec plusieurs utilisateurs en même temps. Les utilisateurs finaux peuvent utiliser le même mot de passe que celui partagé par l'administrateur pour désactiver Netskope Client de leur périphérique.

    Auto Re-enable Duration (Optional)

    Utilisez cette option pour réactiver automatiquement le Netskope Client après un intervalle préconfiguré, même si l’utilisateur ne l’a pas réactivé manuellement.

    • Supported Operating Systems: Windows, macOS, Linux

    • Minimum Netskope Client Version: 139.0.0

    The Master Password (lorsqu’activé) agit comme une porte d’authentification avant que le client ne désactive tous les services. Le Auto Re-Enable Timer est une fonctionnalité indépendante qui détermine quand les services se réactivent automatiquement ; Vous n’avez pas besoin de configurer les deux simultanément.

    Dans le champ Auto Re-Enable Duration , entrez une valeur numérique et sélectionnez l'unité dans minutes ou hour(s). La durée varie de 5 minutes à 7 jours (10080 minutes).

    Quand un utilisateur clique Disable All Client Services sur l’interface Netskope Client :

    1. Si vous avez configuré un mot de passe maître, le client demande à l’utilisateur de le fournir avant de procéder.

    2. Le client désactive tous les services configurés.

    3. Le client calcule l’heure de fin (heure actuelle + durée configurée) et la stocke dans le fichier de configuration par utilisateur nsuser.conf.

    4. Un compte à rebours démarre sur l’interface Netskope Client , affichant le temps restant avant que le client ne réactive automatiquement les services.

    Lorsque le délai imparti expire, le Netskope Client réactive automatiquement tous les services configurés. 

    Allow disabling of Internet Security

    You can disable Netskope Client for Internet Security services using Allow disabling of Internet Security. For example, you want to test a critical application in your organization without Netskope Client being enabled. This option eliminates the need to uninstall Netskope Client and at the same time maintain business continuity.

    - Cette option n'est actuellement disponible que sur les plateformes Windows (à partir de la version 118.0.0) et macOS (à partir de la version 130.0.0) pour les services de sécurité internet. D'autres plateformes/OS seront ajoutés dans les prochaines versions.
    - Netskope Private Access est actuellement not supported et sera disponible dans les prochaines versions.
    - Mettez à jour votre site Netskope Client vers la version 118.0.0 ou supérieure pour Windows et la version 130.0.0 ou supérieure pour macOS afin d'activer cette fonctionnalité dans votre locataire.

    Enable One-Time Password: Après avoir choisi Allow disabling of Internet Security, vous pouvez également choisir en option Allow One-Time Disable with Password pour activer un mot de passe à usage unique (OTP) pour le périphérique inscrit. Les utilisateurs finaux peuvent ensuite utiliser l’OTP tout en désactivant Netskope Client pour la sécurité Internet. Pour activer l’OTP :

    1. Select la case pour Allow One-Time-Disable with password.

    2. Dans Default Time Duration, entrez la durée en minutes pendant laquelle vous souhaitez désactiver Netskope Client.

      À l'expiration du délai, le site Netskope Client est automatiquement réactivé.

      Les valeurs minimales et maximales autorisées sont respectivement de cinq minutes et de 24 heures.

    Après avoir sélectionné l’option Allow One-Time Disable with password et configuré la durée, il génère un mot de passe dynamique pour chaque périphérique que vous pouvez accéder ou consulter depuis la page périphérique .

    Le code OTP est généré automatiquement et ne peut pas être défini par l'administrateur. Une fois que l'administrateur sélectionne l'option OTP dans la configuration du client, cela déclenche ou génère un OTP pour chaque périphérique enregistré. Vous pouvez partager ce code OTP avec chaque utilisateur final autorisé à désactiver la sécurité Internet. Une fois que l'utilisateur a saisi le mot de passe avec succès, un New code OTP est récupéré lors de l'établissement ultérieur du tunnel et stocké pour une utilisation future. Pour en savoir plus sur la désactivation de la sécurité Internet depuis la barre d'état système, consultez la section Utilisation Netskope Client.

    Allow disabling of Private Apps access

    Autoriser les utilisateurs à désactiver le client pour l'accès aux applications privées. Après avoir activé cette option, vous pouvez voir Enable/Disable Private Apps Access dans l'icône de la barre d'état système Netskope Client . Pour en savoir plus, consultez la section Autoriser les utilisateurs à désactiver les applications privées.

    Cette fonctionnalité n'est prise en charge que sous Windows et macOS périphérique.
    Hide Client Icon on System Tray

    Hides the Client icon from end users devices system tray. This will also prevent Client notifications from being displayed to the user.

    Password protection for Client uninstallation

    Enable this option to prevent unauthorized uninstallation of the Client from end user devices. The end users need to enter the admin password for uninstalling the Client. Password protected uninstallation is supported in both Windows, macOS, and Linux devices. Service stop option is available only to Windows devices.

    L'icône cacher/afficher s'affiche sur la webUI uniquement lorsque l'administrateur configure un profil de configuration du client New et active la protection par mot de passe pour la désinstallation du client. L'icône n'est pas disponible en mode édition.
    Protect Client configuration and resources

    After you select this option, users with elevated permissions are prevented from altering any sub-part (files, folders, and process) of the Netskope Client installation. It prevents users from modifying, renaming, or deleting Netskope processes, folders, files, and registry keys.

    Plateformes prises
    charge : Windows 10
    versions ultérieures.Netskope vous recommande d'activer l'option de protection par mot de passe lors de la désinstallation du client afin d'empêcher les utilisateurs de désinstaller ou d'arrêter les services Netskope Client .
    – Lorsque cette fonctionnalité est activée, l'accès aux dossiers Netskope par défaut est restreint. Si vous avez des processus qui utilisent le dossier Netskope par défaut, modifiez le chemin d'accès pour pointer vers un autre dossier accessible par votre processus. Par exemple, consultez la section « Configuration des outils et frameworks de développement en ligne de commande pour l'interception SSL Netskope » pour effectuer les configurations nécessaires lorsque les outils en ligne de commande ont accès au dossier Netskope.
    – Contactez le support Netskope pour autoriser les permissions de lecture lorsque l'option Protect Client configuration and resources est activée sur un périphérique Windows. Par défaut, les autorisations de lecture sont refusées lorsque l'option Protect Client configuration and resources est activée.

    Avec la version 125.0.0, Netskope recommande d'activer Password protection for Client uninstallation et Protect Client configuration and resources afin d'empêcher les administrateurs de modifier le site Netskope Client.

    Fail Close

    Blocks all traffic when a tunnel to Netskope is not established.  Domain-based, IP-based, and Cert-pinned exceptions will be applied, but category-based exceptions will be blocked.

    - À partir de la version 136.0.0, Fail Close est disponible sur Security Cloud Platform > Steering Configuration. Cette transition est en phase bêta. Contactez le service d'assistance de Netskope ou votre représentant commercial pour activer cette option Fail Close améliorée pour votre locataire.
    - Les anciens sites Netskope Client continueront à utiliser les paramètres d'échec de fermeture de la configuration du client.

    Dans un environnement multi-utilisateurs, une fois qu’un utilisateur s’inscrit et correspond à une configuration client avec Fail-Close activé, Fail-Close bloque tout le trafic pour les autres utilisateurs non provisionnés sur ce périphérique, à l’exception des écrans d’inscription et de connexion IDP, qui restent accessibles. 

    Par exemple, deux utilisateurs, l’utilisateur A et l’utilisateur B, partagent un périphérique.

    1. L’utilisateur A se connecte en premier et complète l’inscription des PDI avec succès. Le profil correspond à une configuration client avec la fail-fermeture activée. Cela active le mode Fail-Close sur le périphérique.
    2. L’utilisateur B se connecte alors au même périphérique mais ne s’est pas encore inscrit. Parce que la faillite-fermeture est désormais active (déclenchée par l’inscription de l’utilisateur A), elle bloque tout le trafic régulier de l’utilisateur B. L’utilisateur B peut toujours ouvrir l’écran de connexion/inscription IDP et s’authentifier, puisque ce trafic contourne toujours la faillite-fermeture.
    • Si un utilisateur non provisionné (Utilisateur B) est déjà connecté lorsqu’un autre utilisateur (Utilisateur A) s’inscrit et active la Fail Close, le trafic continue de fonctionner normalement pour les deux utilisateurs. Si l’utilisateur non provisionné (Utilisateur B) se déconnecte puis se reconnecte, la faillite-fermeture prend effet et bloque tout trafic sauf l’accès à l’écran d’inscription.

    • Si un tunnel Netskope Internet Services ne se met pas en place, nous vous recommandons de bloquer le trafic dirigé à partir de ce périphérique.

    Lorsque l'option Échec à la fermeture est activée, les options Protection par mot de passe pour la désinstallation du client et Arrêt du service sont activées et l'option Autoriser la désactivation des clients est désactivée. Avec Fail Close, vous pouvez exclure le trafic des applications privées, de sorte que Private Access ne soit pas affecté, et également afficher les notifications.

    Le site Netskope Client contourne les adresses/sous-réseaux IP RFC-1918 par défaut lorsqu'il est en mode Fail-Close.
    - Contactez le service d'assistance de Netskope pour activer la fonction "Block Private IP address in Fail Close" (Bloquer l'adresse IP privée en cas d'échec). Ceci est supporté à partir de la version 130.0.0 de Netskope Client.
    - Supprimez l'exception de pilotage pour Local IP address range dans Destination Location de toutes les configurations de pilotage à utiliser avec Fail-Close.

    Cette configuration ne s'applique pas au trafic Private Access. Elle ne s'applique qu'à la sécurité Internet.

    Pour activer la fonction Fail Close :

    1. Select la case à cocher.

    2. Cela provoque l'apparition d'une fenêtre contextuelle d'avertissement Enabling “Fail Close” will also enable “Password protection for client uninstallation and service stop” and disable “Allow disabling of clients”. Cliquez sur Proceed.

    3. Lorsque vous sélectionnez Continuer, les options suivantes s'affichent :

      Exclude Private App Traffic

      Utilisez cette option pour exempter le trafic d'accès privé lorsque la fermeture en cas d'échec est activée.

      Show Notification

      Une fenêtre contextuelle de fermeture en cas d'échec s'affiche lorsque le tunnel vers Netskope est bloqué. Vous pouvez cocher la case Afficher une notification pour avertir les utilisateurs qu'ils ne peuvent pas accéder aux applications web. NoteNetskope recommande d'activer l'option Afficher une notification pour recevoir des avis.

      CleintConfig_FailClose_Shownotification.png

      Captive Portal Detection Timeout (Minutes)

      Un portail captif est une page web qui s'affiche chaque fois qu'un utilisateur tente d'accéder au réseau où le portail captif est activé, afin de permettre aux utilisateurs de s'authentifier avant d'accéder au réseau. Par exemple, si vous essayez de vous connecter au Wi-Fi gratuit ou à un hotspot dans un aéroport ou un restaurant où les portails captifs sont activés, vous devez effectuer une série d'actions pour accéder au réseau.

      Cette option permet à l'administrateur de définir la période de grâce du portail captif. Si le tunnel est déconnecté ou ne peut être établi et que la fonction de fermeture en cas d'échec est activée, la détection du portail captif est déclenchée. Si Netskope Client est en train de détecter ou détecte un portail captif, il n'applique pas la fermeture en cas d'échec pendant la durée configurée pour permettre à la détection du portail captif de s'achever. Si le portail captif n'est pas détecté après la fin de la détection, il applique à nouveau la fermeture en cas d'échec. Il prend en charge la détection native du portail captif du système d'exploitation Windows et permet à l'utilisateur d'effectuer l'authentification du portail captif.

      Netskope Client effectue la détection des portails captifs sur les plateformes Windows et macOS. L'administrateur peut saisir une valeur comprise entre 1 et 10 (minutes) dans le champ de saisie Captive Portal Detection Timeout.

      Clientconfig_Captiveportal.png

      • Captive Portal With WebView2 Browser: Avec la version 130.0.0, Netskope Client fournit un mini-browser intégré pour l'authentification par portail captif sous Windows.

        Lorsque le site Netskope Client détecte un portail captif, il affiche automatiquement une boîte de dialogue de portail captif qui utilise un mini navigateur WebView2. La boîte de dialogue se ferme automatiquement lorsque le Netskope Client établit son tunnel ou si le réseau actuel ne détecte plus de portail captif.

        L'authentification par portail captif peut parfois accéder à l'adresse MAC pour suivre le périphérique. Lorsqu'un utilisateur authentifie un périphérique avec des informations d'identification valides, il peut accorder l'accès au réseau à d'autres utilisateurs se connectant au même périphérique.

    Fail Close transition from Client Configuration to Steering Configuration

    Le paramètre Fail Close amélioré, désormais géré dans la configuration de direction, est actuellement limité aux périphériques Windows dans la version 136.0.0. L'interface utilisateur Web de configuration du client affiche désormais une fenêtre contextuelle invitant les administrateurs à gérer la fermeture en cas d'échec via la configuration de pilotage.

     Si l'option Échec à la fermeture est activée dans la Configuration du pilotage, le paramètre de la Configuration du client sera grisé.

    Pour activer Fail Close pour iOS et macOS périphérique dans ce scénario, l'administrateur doit d'abord configurer les paramètres Fail Close sur Client Configuration. Ils doivent ensuite contacter l'équipe d'assistance de Netskope pour activer le paramètre Fail Close amélioré dans la configuration du pilotage.

    Avec le paramètre New Fail Close dans Steering Configuration, Netskope a supprimé les dépendances précédentes, permettant une gestion indépendante d'options telles que la désinstallation protégée par mot de passe et la désactivation de services, quel que soit l'état de Fail-Close.

    Chiffrement de la configuration du client

    Les fichiers de configuration du client générés dans l'admin config et téléchargés par le client peuvent être cryptés via l'indicateur de fonctionnalité encryptClientConfig. Cet indicateur est désactivé par défaut. Pour activer le cryptage, contactez le service d'assistance de Netskope.

    Le cryptage est effectué sur tous les fichiers à l'exception du fichier nsbranding. Le fichier nsbranding est crypté via l'option encryptbranding. Cela peut être activé via un ticket d'assistance. De même, les fichiers générés par l'utilisateur périphérique ne sont pas cryptés. Cette option n'est pas disponible dans la console d'administration des locataires de Netskope et ne peut être activée que par l'intermédiaire d'un ticket d'assistance.

    Log files sent for debugging are decrypted before creating a zip bundle of all the log file

    Utilisez cette option pour activer la capacité de balayage du Netskope Client afin de détecter et inventorier automatiquement les agents IA, les LLM exécutant localement, les serveurs MCP locaux et les extensions de navigateur/IDE IA fonctionnant sur les points de terminaison Windows et macOS. Le scanner s’exécute périodiquement (à un intervalle configurable), utilise la correspondance basée sur la signature pour identifier les actifs d’IA connus, et rapporte tous les actifs découverts au Netskope Cloud.

    C’est une fonctionnalité Bêta. Contactez le support Netskope ou votre représentant commercial pour permettre cela à votre locataire.
    • Prerequisites : Netskope Client version 137.1.0 ou au-dessus

    • Plateformes prises en charge : Windows (64 bits), macOS

    Pour activer le balayage automatique, effectuez ce qui suit :

    1. Cochez la case à cocher pour Enable AI Discovery. 

      Une fois activé, le champ Periodic Discovery devient actif.

    2. Dans le champ Periodic Discovery , entrez le temps en minutes ou heures pour la fréquence de balayage. Choisissez une fréquence qui équilibre la visibilité avec la consommation des ressources du point final. Un intervalle de 60 minutes est recommandé pour la plupart des déploiements.

    3. Cliquez sur Save pour appliquer la configuration.

    Journaux d'audit pour la configuration du client

    Utilisez Audit Logs pour vérifier les journaux à la recherche de tous les changements intentionnels ou accidentels, tels que créer, modifier ou supprimer. Naviguez jusqu’à Settings > Administration > Audit Logs pour voir Audit Logs.

    Sur la page Journal d'audit, cliquez sur l'option View Details et elle affiche Audit Log Details.

    Quelques exemples :

    • Supposons que vous modifiez quelques détails dans Netskope Client Configuration, la fenêtre Audit Log Details s'affiche :

    • Lorsque vous créez un New Netskope Client Configuration:

    • Lorsque vous supprimez un Netskope Client Configuration existant :

    Dans ce thème
    • Configuration de Netskope Client