Ce document décrit les méthodes de déploiement disponibles et les options d'inscription des utilisateurs lors de l'installation de Netskope Client sur Android et ChromeOS périphérique.
Versions prises en charge
Consultez la section Systèmes d'exploitation et plateformes pris en charge parNetskope Client pour plus de détails sur les versions compatibles avec Android et ChromeOS.
Déployer un client sous Android et Chrome OS
Reportez-vous aux sections suivantes pour comprendre les différentes méthodes de déploiement du client dans le périphérique Android et ChromeOS :
Invitation par e-mail
Pour les instructions spécifiques à l’invitation par email, voir les éléments suivants :
Options de déploiement MDM
Netskope propose un support pour une large gamme de solutions MDM. Pour les instructions spécifiques au MDM, voir ce qui suit :
Google Admin Console
Pour les instructions spécifiques à Google Admin Console, voir les instructions suivantes :
Flux d'inscription dans ChromeOS et Android périphérique
Les étapes suivantes illustrent le déploiement de Netskope Client et l'enrôlement workflow dans ChromeOS et dans le périphérique Android de Google Play Store :
Important
Netskope vous recommande de prendre en compte les éléments suivants avant de procéder au déploiement :
- Le périphérique de l'utilisateur final doit prendre en charge la fonction Android AppLink pour le processus d'inscription automatique.
- Le pare-feu doit autoriser l'accès à Applink. Si votre système d'exploitation Android rencontre un problème de réseau ou une erreur d'API de liaison Applink lors de la connexion à Applink, Netskope vous recommande de désinstaller puis de réinstaller le Netskope Client pour résoudre le problème.

- Netskope recommande l’utilisation de la console d’administration Google ou de votre outil MDM pour déployer les certificats CA. Voir Traffic Steering > Explicit Proxy > Traffic Steering des Chromebooks pour plus d’informations.
Utilisez MDM pour la périphérique gérée et le déploiement manuel pour la périphérique non gérée. L’Invite par e-mail est flexible — elle convient aux deux.
Inscription à l’invitation par e-mail
Pour les instructions spécifiques à l’invitation par e-mail sur l’inscription au Netskope Client, voir Invitation par e-mail.
Déploiement manuel utilisant l’inscription des PDI
Les étapes suivantes illustrent le workflow Netskope Client de déploiement et d’inscription manuel dans ChromeOS et Android périphérique depuis Google Playstore :
-
Rendez-vous sur le Google Play Store et téléchargez Netskope Client.

-
Installez Netskope Client. Une fois l'installation terminée, une fenêtre contextuelle s'affiche pour permettre à l'utilisateur d'entrer dans le site tenant name et de sélectionner le site tenant domain tel qu'il a été communiqué à l'utilisateur par son service informatique respectif.

-
Cliquez sur Next pour poursuivre l'inscription. L'utilisateur est redirigé vers l'écran de connexion de son IdP. Le message d'état de l'authentification s'affiche dans le navigateur.

-
Une fois l'inscription de l'utilisateur terminée, le client lance le téléchargement de la configuration et établit le tunnel.

-
Une fois le client connecté, l'utilisateur peut cliquer sur l'icône du menu mobile(3 points verticaux dans le coin supérieur droit du client) pour obtenir des options permettant de visualiser les détails de la configuration.

Déploiement MDM utilisant l’inscription aux PDI
Les étapes suivantes illustrent le workflow d’inscription Netskope Client lorsqu’il est déployé via MDM sur ChromeOS et Android périphériquement :
-
Ouvre l’application une fois que le Netskope Client est installé sur le périphérique.
-
Select le navigateur pour ouvrir la page d’authentification.
-
Sur la page d’authentification, effectuez les étapes suivantes :
-
Le système redirige vers l’écran indiquant Authentication Successful. Configuration will automatically be downloaded. You are being redirected et télécharge la Configuration.

-
Une fois le téléchargement terminé, l’écran affiche Netskope Client Connected.
L’utilisateur peut cliquer sur l’icône du menu mobile (3 points verticaux dans le coin supérieur droit du client) pour accéder aux options de visualisation des détails de configuration.

Inspection SSL pour Android
L'inspection SSL/TLS est une capacité fondamentale qui permet à Netskope de fournir des services efficaces de protection contre les menaces et les données. Netskope effectue l'inspection SSL et agit comme un intermédiaire (Man-in-the-Middle). Pour établir une relation de confiance entre les applications sources et Netskope, il est nécessaire d'installer le certificat d'autorité de certification dans le magasin de certificats approprié du système d'exploitation. Pour en savoir plus, consultez la section Certificats pour l'inspection SSL/TLS.
Les politiques de déchiffrement SSL vous permettent de spécifier le trafic que vous souhaitez laisser chiffré et non analysé davantage par Netskope via les politiques de protection en temps réel. Pour en savoir plus, consultez la section Décryptage SSL.
Dans le périphérique Android, un certificat d'autorité de certification ne peut être installé que dans le magasin de certificats de l'utilisateur, indépendamment de la propriété du périphérique et de la méthode d'inscription. À partir d'Android Nougat (7.0), les certificats Netskope stockés dans le magasin de certificats de l'utilisateur ne sont pas reconnus par Android et les services d'applications tiers, car Google ne fait pas confiance aux certificats installés dans le magasin de l'utilisateur. Cela entraîne des erreurs lors de l'inspection SSL en raison de la rupture de la chaîne de confiance - les applications mobiles natives ou tierces abandonnent la liaison SSL parce que les certificats de serveur présentés par Netskope SWG ne sont pas reconnus comme fiables. Toutefois, les navigateurs web (tels que Chrome, Edge, etc.) seront toujours en mesure de vérifier la chaîne de confiance par rapport au magasin de certificats de l'utilisateur et l'inspection SSL ne posera donc pas de problème.
Il existe deux options pour contourner les limitations d'Android :
-
Désactivez l'inspection SSL pour Android. Au moment de la distribution de Netskope Client & enrollment (et indépendamment de la méthode d'enrôlement et de la propriété du périphérique), la distribution du certificat CA peut être ignorée. Netskope Client ne trouvera pas de certificat CA sur le périphérique et signalera au proxy en amont que l'inspection SSL ne doit pas être effectuée. Le trafic sera toujours acheminé via NewEdge conformément à la configuration de pilotage.
-
Activez l'inspection SSL sélective sur Android en fonction de l'application source. Une fois qu'un certificat d'autorité de certification est détecté sur le périphérique par Netskope Client, l'inspection SSL est activée pour l'ensemble du périphérique (ou du profil de travail, en fonction de la méthode d'inscription du périphérique). Toutes les applications, à l'exception des navigateurs, doivent être ajoutées aux exceptions de pilotage de Netskope.
Vous pouvez commencer à contourner le trafic de l'inspection SSL en ajoutant des exceptions.
Pour ajouter un type d'exception Application épinglée au certificat, consultez Application épinglée au certificat. Dans le champ Definition , vous pouvez sélectionner l'option RegEX et ajouter l'identifiant d'application souhaité.
L’ID de l’application se trouve dans le Google Play Store comme partie de son URL. Un exemple ci-dessous illustre que l’application CNN est définie dans le PlayStore comme com.cnn.mobile.android.phone.

Au lieu d'ajouter chaque application en tant qu'exception (ce qui n'est pas extensible), on pourrait utiliser des expressions régulières. L'objectif est d'utiliser le moins de configurations possible et de décrire les applications en bulles. Par exemple com\.google\.android\..*. Cette expression régulière contient les éléments suivants :
-
com.google.android.tts
-
com.google.android.apps.maps
-
com.google.android.calendar
-
com.google.android.gms
-
com.google.android.gms.persistent
-
com.google.android.webview
-
com.google.android.play.a.h.e
-
com.google.android.googlequicksearchbox

Un exemple de contournement de toutes les applications sauf Microsoft Edge ressemble à ce qui suit :: ^( ?!.*(com\.microsoft\.emmx)).*$
Un exemple de contournement de toutes les applications, à l'exception de Microsoft Edge et Google Chrome, ressemble à ce qui suit :
^( ?!.*(com.microsoft.emmx|com.android.chrome|com.sample.application).*$
En contournant l'inspection SSL par le biais de Certificate Pinned Apps, vous pouvez soit Block, soit Bypass.
Exceptions au Traffic Steering sur Android et ChromeOS
Netskope dirige tout le trafic, à l'exception de celui configuré comme exception pour les applications, les domaines et les emplacements de destination à certificat épinglé. Netskope valide les exceptions configurées dans le routage et contourne le trafic provenant de la source sélectionnée pour l'envoyer directement à sa destination respective. Si vous souhaitez que vos applications soient ignorées dans la configuration de pilotage, vous pouvez les configurer dans Settings > Security Cloud Platform > Steering Configuration > Your <Steering Configuration> Exception autres que celles qui doivent être inspectées par Netskope. Pour en savoir plus, consultez la section Exceptions.

Désinstaller Netskope Client dans Android
La désinstallation de Netskope Client de votre périphérique Android avec un compte personnel est simple :
-
Ouvrez l'application Google Play Store.
-
Appuyez sur l'icône de votre profil.
-
Appuyez sur Gérer les applications & périphérique > Gérer.
-
Tapez sur Netskope Client.
-
Appuyez sur Désinstaller.
Pour en savoir plus, consultez la section Désinstaller des applications sous Android.
Limitation
La réauthentification périodique de Netskope Private Access n'est pas prise en charge sur Android et Chromebook.


