Le site Netskope Client prend en charge l'inscription des utilisateurs en mode Single Sign-On (SSO) lorsqu'il s'intègre à un fournisseur d'identité supportant SAML 2.0.
Versions prises en charge
L'inscription IDP est disponible pour l'inscription des utilisateurs du site Netskope Client installé dans les environnements d'utilisateurs finaux suivants :
- Fenêtres
- macOS
- Linux
- Android et ChromeOS
- iOS
Conditions préalables
-
SAML Integration: Configurez votre IdP dans Settings > Security Cloud Platform > Forward Proxy > SAML dans l'interface utilisateur de votre locataire Netskope. Pour plus de détails, consultez la section Proxy de transfert SAML.
-
User Provisioning: Ajoutez tous les utilisateurs à votre console d'administration Netskope. L'adresse e-mail de l'utilisateur dans votre console d'administration Netskope doit correspondre à celle que vous trouvez dans le fournisseur d'identité intégré. Pour plus de détails, consultez les paramètres SCIM.
-
Network Configuration: Assurez-vous de pouvoir accéder aux destinations mentionnées dans la configuration réseau du client.
-
Pour les déploiements Android et ChromeOS, le périphérique de l'utilisateur final doit prendre en charge la fonction Android AppLink. Si le périphérique de l'utilisateur final (modèles antérieurs à 2018) ne prend pas en charge AppLink, le processus d'inscription de l'utilisateur nécessite une intervention manuelle supplémentaire de l'utilisateur pour sélectionner la boîte de dialogue Ouvrir avec.... Voir l'illustration de l' inscription sur le périphérique sans la section AppLink Support.
Advantages
-
Le fait d'exiger un mot de passe lors de l'inscription permet de s'assurer que c'est bien l'utilisateur qui effectue la procédure et d'éviter les attaques par usurpation d'identité.
-
L'utilisation des fonctions de sécurité de l'IDP, telles que les mécanismes d'authentification forte et les politiques de mot de passe, offre un niveau de confiance plus élevé pour le périphérique inscrit.
-
L'activation de l'authentification multifactorielle (MFA) pendant la phase d'inscription ajoute une deuxième couche de vérification, offrant une protection même si les informations d'identification de l'utilisateur sont compromises.
Disadvantages
-
Il ne s'agit généralement pas d'un déploiement silencieux. Nécessite une authentification Windows intégrée configurée avec IDP pour un déploiement silencieux.
-
NPA Pre-logon exige que les utilisateurs soient authentifiés au moins une fois.
-
Dans un environnement sans SSO, avant l'inscription de l'utilisateur, la fermeture en cas d'échec n'est pas appliquée.
Netskope Client Déploiement avec des jetons d'inscription
Dans ce mode, l'adresse électronique de l'utilisateur est utilisée comme identité d'utilisateur à partir de l'authentification idP. Pour savoir si cette méthode est utilisée, reportez-vous aux commandes ou méthodes d'installation et vérifiez si elles contiennent le paramètre suivant :
installmode=IDP
Et ne contient pas :
-
token=” ” -
host= “ “ (tenant name)
Avant de commencer à déployer Netskope Client en utilisant des jetons d’inscription, assurez-vous d’activer les services d’inscription sécurisés et d’ajouter des jetons dans Settings > Security Cloud Platform > Netskope Client > MDM Distribution.
Enrôlement IDP avec jetons de chiffrement
Comme l'enrôlement IDP authentifie l'utilisateur par rapport à la méthode IDP, il n'est pas nécessaire de configurer authtoken. Le jeton de chiffrement est facultatif.
| Option de déploiement | Commandes d'installation |
|---|---|
| Installation en mode mono-utilisateur pour l'enrôlement basé sur l'IDP | < OS utility > < NSClient > installmode=IDP enrollencryptiontoken= < encryption token >Par exemple, la commande MSIEXEC sous Windows : msiexec /I NSClient.msi tenant=corp domain=goskope.com installmode=IDP enrollencryptiontoken=XXX /qn |
| Installation en mode multi-utilisateurs pour l'enrôlement basé sur l'IDP | < OS utility > < NSClient > installmode=IDP tenant= < tenant-name > domain= < tenant-domain-name > enrollencryptiontoken= < encryption token > mode=peruserconfigPar exemple, la commande MSIEXEC sous Windows : msiexec /I NSClient.msi tenant=corp domain=goskope.com installmode=IDP mode=peruserconfig enrollencryptiontoken=XXX /qn |
enrollencryptiontoken est généré et appliqué dans l'interface utilisateur, il doit être utilisé dans la commande d'installation. Toutefois, le site enrollauthtoken est facultatif, même s'il est généré et appliqué.Connectivité prélogon avec jetons d'enrôlement
Pour utiliser NPA Prelogon, le jeton d'authentification doit être présent sur l'ordinateur de l'utilisateur final, même avec des inscriptions IDP. Si vous ne le faites pas, l'utilisateur Prelogon ne pourra pas être approvisionné.
Utilisez les commandes suivantes avec l'option prelogonuser=<user>@ Netskope:
For single user mode ( with encryption token)
UPN: msiexec /I NSClient.msi host=<addon URL> token=<orgID> enrollauthtoken=<auth token> enrollencryptiontoken=<encryption token> prelogonuser=<user>@prelogon.netskope.com
IDP: msiexec /I NSClient.msi host=<addon URL> token=<orgID> installmode=IDP enrollauthtoken=<auth token> enrollencryptiontoken=<encryption token> prelogonuser=<user>@prelogon.netskope.com
For per-user mode
UPN: msiexec /I NSClient.msi host=<addon URL> token=<orgID> mode=peruserconfig enrollauthtoken=<auth token> enrollencryptiontoken=<encryption token> prelogonuser=<user>@prelogon.netskope.com
IDP: msiexec /I NSClient.msi host=<addon URL> token=<orgID> installmode=IDP mode=peruserconfig enrollauthtoken=<auth token> enrollencryptiontoken=<encryption token> prelogonuser=<user>@prelogon.netskope.com
Pour en savoir plus, consultez la section Configurer la connectivité prélogon du client.
Impact sur l'utilisateur
Version du client 116.0.0 ou antérieure (y compris toutes les mises à jour de ces versions).
| périphérique | Utilisateur existant | Inscriptions New utilisateurs | Utilisateur déjà inscrit nécessitant une réinscription | ||
|---|---|---|---|---|---|
| Version du client 116.0.0 ou antérieure (y compris toutes les mises à jour de ces versions) | Version du client 116.1.0 ou plus tard (y compris pendant les mises à jour) | Version du client 116.0.0 ou antérieure (y compris toutes les mises à jour de ces versions) | Version du client 116.1.0 ou plus tard (y compris pendant les mises à jour) | ||
| Machine personnelle d'entreprise | Pas de changement | Netskope Client paquet avec jeton | Netskope Client paquet avec jeton |
|
|
| Bureau partagé/VDI, etc. | Pas de changement |
|
|
|
|
- Ces modifications ne sont nécessaires que si l'option Créer un cryptage de la configuration initiale de Netskope Client est activée.
- Tous les systèmes d'exploitation autres que Windows ne nécessitent pas de désinstallation et de réinstallation avant la version 116.1.0.
- Pour la version 116.1.0 du client ou ultérieure, ces modifications ne sont nécessaires que si l'option Créer un cryptage de la configuration initiale de Netskope Client est activée.
Exemple de commandes :
-
Réexécutez la commande MSIEXEC avec les jetons New.
Cette flexibilité n'est disponible que pour Windows périphérique et la réexécution MSI n'est pas prise en charge si l'adresse Protect Client configuration and resources option est sélectionnée dans l'interface web de configuration du client. -
Utilisez la commande suivante
nsdiagpour mettre à jour les jetons :nsdiag -e enrollauthtoken=<token> enrollencryptiontoken=<token>
La commande
nsdiagprécédente n'est prise en charge que sur les plates-formes Windows et macOS. Vous pouvez exécuter la commandensdiagen utilisant le chemin d'accès : C:\NProgram Files (x86)\NNetskope\NSTAgent.Exécutez cette commande en mode administrateur sous Windows.Dans Windows et macOS, si la commande
nsdiag -eéchoue, un message d'erreur s'affiche dans l'invite de commande.
Processus d'inscription
Les sections suivantes décrivent l'inscription workflow pour les systèmes d'exploitation suivants :
La section suivante décrit l'inscription workflow pour Windows :
Windows AD ou Hybrid AD Joined - Authentification Windows intégrée (IWA)
Les fonctions intégrées d'authentification Windows permettent l'authentification unique (SSO) si l'utilisateur s'est connecté à un périphérique relié au domaine de l'entreprise.
Par exemple, si vous exécutez la commande suivante : msiexec /I NSClient.msi installmode=IDP tenant=acme domain=goskope.com dans votre terminal, Netskope Client peut inscrire l'utilisateur de manière transparente par le biais du SSO. Les captures d'écran suivantes décrivent l'expérience de l'utilisateur final :


Une fois l'installation et l'inscription de l'utilisateur terminées, validez l'e-mail de l'utilisateur via l'option Configuration de l'icône de la barre d'état système du Client.
Microsoft Entra ID avec l'authentification intégrée de Windows (IWA)
Microsoft Entra permet aux utilisateurs d'effectuer une authentification unique (SSO) transparente lorsque leur ordinateur se connecte au réseau de votre entreprise. Pour en savoir plus, consultez la section Démarrage rapide : Authentification unique transparente Microsoft Entra – Identifiant Microsoft Entra.
Windows périphérique enregistré avec Entra ID
Vous pouvez également obtenir une expérience de connexion unique (SSO) sur Windows périphérique en utilisant le jeton de rafraîchissement primaire d’Entra ID. Même s’il ne nécessite pas d’environnement Active Directory, vous pouvez tout de même utiliser cette fonctionnalité en parallèle d’Active Directory et Azure Active Directory (AAD). Cependant, le périphérique doit être enregistré sous l’identifiant Entra.
Okta avec l'authentification unique sans agent (ADSSO)
Okta offre la capacité Agentless Desktop Single Sign On (ADSSO). Pour en savoir plus, consultez Installer et configurer l’agent Web Okta IWA pour la connexion unique sur ordinateur | Okta.
Non-Domain Joined périphérique
-
Si vous installez le client en mode IdP avec un suffixe de locataire et de domaine, la page de connexion de l'IDP de l'entreprise s'affiche et l'utilisateur doit saisir ses identifiants de connexion.
Si vous installez Client sans les détails du locataire, l'utilisateur doit entrer les détails suivants dans la fenêtre d'inscription avant d'obtenir la page de connexion à l'IdP :
- Tenant Name: Si vous accédez à l'URL du locataire acme.goskope.com, puis nom du locataire = acme.
- Domain Name: Si vous accédez à l'URL du locataire acme.goskope.com, puis nom de domaine = goskope.com.L'utilisateur peut contacter l'administrateur de son locataire pour obtenir le nom du locataire et le nom de domaine.
-
Si l'authentification IdP est réussie, Netskope inscrit l'utilisateur.
Les sections suivantes décrivent l'inscription workflow pour macOS périphérique :
Entra ID - Plate-forme SSO
Le concept de jeton d'actualisation principal revêt une importance particulière pour les périphériques macOS lorsque Entra ID fait office de fournisseur d'identité. Pour en savoir plus, consultez la présentation de l’authentification unique de la plateforme macOS (PSSO) – Microsoft Entra ID. Une fois qu'un périphérique est enregistré auprès d'Entra ID, vous pouvez étendre les capacités d'authentification unique (SSO) au Netskope Client pour les défis d'authentification basés sur le navigateur. Les paramètres d'installation requis sont similaires à l'exemple suivant :
set -- 0 0 0 IDP goskope.com acme 0 mode=scheme preferephemeral=false httpmethod=get
Authentification par navigateur
Netskope Client prend en charge l'authentification FIDO avec notre proxy de transfert SAML pour les périphériques macOS via la prise en charge des navigateurs externes. Pour en savoir plus, consultez Jamf Pro.
Non-Domain Joined périphérique
La procédure suivante illustre l'inscription typique workflow:
-
Si vous installez le client en mode IdP avec un suffixe de locataire et de domaine, la page de connexion de l'IDP de l'entreprise s'affiche et l'utilisateur doit saisir ses identifiants de connexion.
Si vous installez Client sans les détails du locataire, l'utilisateur doit entrer les détails suivants dans la fenêtre d'inscription avant d'obtenir la page de connexion à l'IdP :
- Tenant Name: Si vous accédez à l'URL du locataire acme.goskope.com, puis nom du locataire = acme.
- Domain Name: Si vous accédez à l'URL du locataire acme.goskope.com, puis nom de domaine = goskope.com. -
Le site Netskope Client redirige l'utilisateur vers le processus d'authentification IDP.

-
Lorsque l'authentification IDP est réussie, Netskope inscrit l'utilisateur.

La procédure suivante illustre l'inscription typique workflow:
-
Si vous installez le client en mode IdP avec un suffixe de locataire et de domaine, la page de connexion de l'IDP de l'entreprise s'affiche et l'utilisateur doit saisir ses identifiants de connexion.
Si vous installez le client sans les détails du locataire, l'utilisateur doit saisir les détails suivants dans la fenêtre d'inscription avant d'obtenir la page de connexion de l'IdP :
- Nom du locataire : Si vous accédez à l'URL du locataire acme.goskope.com, puis nom du locataire = acme.
- Nom de domaine : Si vous accédez à l'URL du locataire acme.goskope.com, puis Nom de domaine = goskope.com. -
Le site Netskope Client redirige l'utilisateur vers le processus d'authentification de l'IdP.

-
Lorsque l'authentification IDP est réussie, Netskope inscrit l'utilisateur.

Pour en savoir plus, consultez Netskope Client pour Linux.
Consultez Netskope Client pour Android et ChromesOS pour en savoir plus sur le processus d’inscription.
Inscription sur le périphérique sans support AppLink
Si vous avez un périphérique ChromeOS qui ne prend pas en charge la fonction Android AppLink, vous devez sélectionner manuellement l'application Client pour le processus d'inscription.
Une fois que le client(Netskope Client app) est installé et que l'authentification dP est réussie, l'utilisateur doit ouvrir manuellement l'application client pour recevoir le jeton d'authentification du locataire Netskope afin de poursuivre le processus d'inscription. Dans la fenêtre contextuelle (voir la capture d'écran suivante), cliquez sur le bouton Open et veillez à sélectionner l'option Remember my choice.
Pour en savoir plus sur la procédure d'inscription, veuillez consulter Netskope Client pour iOS .
Enforce Enrollment
Les administrateurs peuvent imposer l’inscription à la méthode d’inscription IDP qui oblige les utilisateurs finaux à s’inscrire avec leurs identifiants de connexion. Pour en savoir plus, consultez la section Enforcement Enrollment for Netskope Client.
Désinscription
Un utilisateur peut se désinscrire en sélectionnant Autoriser les utilisateurs à se désinscrire de Settings > Security Cloud Platform > Netskope Client > Client Configuration. Pour en savoir plus, consultez la section ConfigurationNetskope Client .

Inscription IdP à l'aide de Webview2
Le Microsoft Edge WebView2 vous permet d'inclure des technologies web telles que HTML et javascript dans vos applications natives. Netskope Client prend en charge l'enregistrement IdP des utilisateurs à l'aide de WebView2. Les exigences sont énumérées ci-dessous :
- Système d'exploitation pris en charge : Windows 10 ou supérieur.
- Version Webview2 (Minimum) : 106.0.1370.52.
Pour vérifier la version du WebView2 installée sur votre machine, vous pouvez utiliser l'une des méthodes suivantes :
Méthode 1
- Allez à Start > Add or Remove Programs.
- Recherchez WebView2.

Méthode 2
- Go to Start > Settings > Apps > Apps & Features.
- Recherchez WebView2. Vous pouvez trouver la version du WebView2 installé.



