Ce document décrit les méthodes de déploiement disponibles et les options d'inscription des utilisateurs lors de l'installation de Netskope Client sur macOS périphérique.
Versions prises en charge
Consultez la section « Systèmes d'exploitation et plateformes pris en chargeNetskope Client pour plus de détails sur les versions de macOS prises en charge.
Téléchargez les paquets Netskope Client
Vous pouvez télécharger les installateurs du Netskope Client depuis Download Netskope Client and Scripts.
Installer Netskope Client
Vous pouvez installer Netskope Client sous macOS en utilisant l'une des méthodes suivantes :
Invitation par e-mail
Vous pouvez installer Netskope Client à l'aide d'une invitation par e-mail envoyée depuis la console d'administration Netskope. Pour en savoir plus, consultez : Invitation par courriel.
Après avoir reçu l'e-mail :
-
Vérifiez votre email depuis Netskope Onboarding et cliquez sur le lien pour Mac Client.

-
Cliquez sur Download. Le téléchargement s'effectue à votre emplacement par défaut.
-
Cliquez sur le fichier d'installation.
Administrator rights are required to unblock the Client and authorize all system prompts during installation to ensure proper functionality.-
Pour installer le logiciel, entrez le mot de passe du périphérique dans la fenêtre contextuelle Installer et cliquez sur Install Software.
If the admin pre-approves Network Extension through MDM, the Netskope Client will install and activate seamlessly once the user runs the installer. -
Once the installation is complete, click Open System Setting on System Extension Blocked pop-up.
-
In System Settings, select Allow under Security in Privacy & Security.
-
Enter the device password on Privacy & Security pop-up > select Modify Settings, and you can see the Netskope Client running on your taskbar.
-
PLIST
La méthode d'installation utilise un script Netskope et un fichier PLIST pour installer Netskope Client et inscrire l'utilisateur. Cette méthode installe les utilisateurs sur macOS périphérique en mode mono-utilisateur. Les étapes sont les suivantes :
-
Générer .plist fichier.
-
Exécutez le script.
Générer .plist Fichier
Exécutez la commande suivante dans un terminal :
sudo /usr/libexec/PlistBuddy -c "add email string user@example.com" /Library/Managed\ Preferences/template.plist
Ajoutez les fichiers PLIST à "/Library/Managed Preferences". Le script échoue si le dossier "/Library/Managed Preferences " n'existe pas. Utilisez la commande suivante pour créer le dossier :sudo mkdir “/Library/Managed Preferences"Exécuter le script
-
Téléchargez le script de configuration : MAC-MDM-script.zip depuis le portail de soutien Netskope . Le fichier contient les scripts exécutables essentiels en ligne de commande pour installer et configurer Netskope Client.
-
Extrayez le contenu du script téléchargé.
-
-
Exécutez cette commande dans le terminal :
sudo ./mac_mdm_installconfig.sh 0 0 0 addon-<tenant-name>[.region].<tenant-domain> <Organization ID> <plist file name> preference_email enrollauthtoken=<enrollauthtoken> enrollencryptiontoken=<enrollencryptiontoken>
-
Placez le programme d'installation Netskope Client dans le même dossier que le script de configuration et installez le programme Netskope Client.
Méthodes de déploiement du MDM
Netskope propose un support pour une large gamme de solutions MDM. Pour les instructions spécifiques aux MDM sur le déploiement de Netskope Client, consultez Netskope Client Options de déploiement.
Désinstaller le client dans macOS
Pour désinstaller Client dans macOS :
-
Cliquez sur l'icône Spotlight dans votre dock ou sur la loupe en haut de votre barre des tâches. Utilisez Spotlight ou un examen manuel des applications d'installation pour trouver l'application Remove Netskope Client.
-
Exécutez l'application Remove Netskope Client.
-
Lors de la désinstallation, vous êtes invité à saisir des informations d'identification administratives.

-
Le site Netskope Client est désinstallé de votre machine.
-
Cliquez sur OK.
Protection contre les manipulations de Netskope Client pour macOS
Cette section décrit les moyens de rendre inviolables divers attributs de Netskope Client pour macOS.
Tamperproof - Processus macOS
La falsification peut être malveillante ou accidentelle. Netskope intègre des API dans chaque processus Netskope et les met en œuvre pour valider et surveiller les chemins binaires, les signatures et les autorisations du système de fichiers de Netskope Client. L'API détecte les anomalies, les enregistre et y met fin.
Vous devez activer explicitement les configurations requises pour l'inviolabilité, car elles sont désactivées par défaut, dans un fichier de configuration local. Le fichier de configuration locale vous aide à définir les politiques de New et doit être au format PLIST. Vérifiez que le fichier tamperproof.plist est disponible à l'emplacement suivant : /Library/Application Support/Netskope/STAgent/tamperproof.plist. L'API vérifie la présence de fichiers altérés lorsque vous activez le contrôle des processus dans la configuration PLIST. Si l'API détecte des fichiers altérés, le processus se termine automatiquement au lancement.
Conditions préalables
-
Enregistrez le fichier tamperproof.plist suivant à l'adresse
/Library/Application Support/Netskope/STAgent/tamperproof.plist. Modifiez ce fichier en fonction de vos besoins.<?xml version="1.0" encoding="UTF-8" standalone="yes"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>TeamIdentifiers</key> <dict> <key>24W52P9M7W.com.netskope.client.Netskope-Client</key> <dict> <key>DenyTrace</key> <true/> <key>ProcessCheck</key> <dict> <key>Enabled</key> <true/> </dict> </dict> <key>24W52P9M7W.com.netskope.client.Netskope-Client.NetskopeClientMacAppProxy</key> <dict> <key>DenyTrace</key> <true/> <key>ProcessCheck</key> <dict> <key>Enabled</key> <true/> </dict> </dict> <key>24W52P9M7W.nsAuxiliarySvc</key> <dict> <key>DenyTrace</key> <true/> <key>ProcessCheck</key> <dict> <key>Enabled</key> <true/> </dict> </dict> <key>24W52P9M7W.nsdiag</key> <dict> <key>DenyTrace</key> <true/> <key>ProcessCheck</key> <dict> <key>Enabled</key> <true/> </dict> </dict> </dict> </dict> </plist>
-
Nécessite les droits d'administrateur et -r–r–r– ou -rw-r–r– autorisations. L’API ignore le fichier s’il ne correspond pas à ces critères.
Pour empêcher la falsification des processus de Netskope Client, l'administrateur peut utiliser n'importe quel mécanisme pour mettre en œuvre ce fichier en fonction de ses besoins. Par exemple, utilisez des solutions MDM telles que Microsoft Intune pour appliquer des politiques qui empêchent les utilisateurs de modifier les processus et les politiques.
Si vous mettez en œuvre ou transférez le fichier de configuration après avoir installé Netskope Client, vous devez redémarrer le système ou le processus Netskope pour mettre en œuvre les configurations de manière efficace.
Microsoft Intune
Suivez les étapes pour créer un profil :
-
Connectez-vous à Microsoft Intune Admin Center.
-
Naviguez vers Devices > By Platform> macOS > Manage Devices > Scripts.
-
Cliquez sur Add.
-
Dans Basics, entrez un Name et Description.
-
Cliquez sur Next.
-
Dans Script Settings, enregistrez et téléchargez le fichier de script shell suivant tamperproof.sh à partir de la mémoire locale de votre ordinateur.
#!/bin/bash # Configuration TARGET_DIR="/Library/Application Support/Netskope/STAgent" FILE_PATH="$TARGET_DIR/tamperproof.plist" # 1. Ensure target directory exists if [ ! -d "$TARGET_DIR" ]; then mkdir -p "$TARGET_DIR" chmod 755 "$TARGET_DIR" fi # 2. Attach the plist content cat <<EOF > "$FILE_PATH" <?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>PayloadEnabled</key> <true/> <key>UpdateSettings</key> <string>Automatic</string> </dict> </plist> EOF # 3. Secure permissions (Root-owned, World-readable) chmod 644 "$FILE_PATH" chown root:wheel "$FILE_PATH" exit 0Avant de télécharger le script de shell sauvegardé, vous devez le modifier. Intégrez le script tamperproof.plist (voir les prérequis) dans le script shell en remplaçant le script shell existant entre les lignes 14 et 24 par le contenu de tamperproof.plist.
-
Apportez les modifications suivantes :
-
Run script as signed in users: NO
-
Hide script notifications on devices: Oui
-
Script frequency: En fonction de vos besoins
-
Max number of times to retry if script fails: 3 fois
-
-
Affectez le script à des groupes, des utilisateurs et/ou des périphériques.
-
Cliquez sur Next pour continuer.
-
Sous Review+Add, vous pouvez revoir les configurations de la politique.
-
Cliquez sur Add.
L'interface webUI affiche maintenant les détails du script nouvellement créé.
Tamperproof- Connexion et éléments de base
Avant les versions macOS Ventura, les utilisateurs avaient une visibilité limitée sur les applications exécutées en arrière-plan. Avec New versions de macOS, les applications en arrière-plan sont plus visibles, ce qui permet aux utilisateurs finaux de les visualiser, de les activer ou de les désactiver plus facilement. Pour en savoir plus, consultez les éléments Connexion et Contexte.
Lorsque Netskope Client fonctionne en arrière-plan, la désactivation de ses services Client peut avoir un impact sur la fonctionnalité et potentiellement exposer les utilisateurs à des risques de sécurité. Pour éviter cela, vous pouvez utiliser des solutions MDM telles que VMware Workspace ONE et JAMF pour appliquer des stratégies qui empêchent les utilisateurs d'activer ou de désactiver le client.
VMware Workspace ONE
Les étapes de configuration suivantes empêchent les utilisateurs de désactiver le Client dans les éléments de connexion.
- Allez sur Resources > Profiles&Baselines > Profiles.
- Cliquez Add > Add Profile.
- Select Apple macOS comme plate-forme de départ.
- Select Device Profile dans le contexte de Select.
- Saisissez le nom du profil.
- Allez dans la section Custom Settings et cliquez sur Add dans le coin droit de cette section. Les champs sont maintenant activés.
- Veuillez renseigner les informations de charge utile personnalisée suivantes dans la zone de texte Paramètres personnalisés :
<dict> <key>PayloadDisplayName</key> <string>Service Management - Managed Login Items</string> <key>PayloadIdentifier</key> <string>com.apple.servicemanagement.xxx</string> <key>PayloadType</key> <string>com.apple.servicemanagement</string> <key>PayloadUUID</key> <string>xxxxxxxx-xxxx-xxxx-xxxx-xxx</string> <key>PayloadVersion</key> <integer>1</integer><key>Rules</key> <array> <dict> <key>RuleType</key> <string>TeamIdentifier</string> <key>RuleValue</key> <string>24W52P9M7W</string> </dict> </array> </dict>Modifiez les valeurs Payload Identifier et UUID.

Important
Actuellement, de nombreux fournisseurs de MDM ne disposent pas d'une interface utilisateur permettant de désactiver cette fonctionnalité. Par conséquent, utilisez les paramètres personnalisés pour ajouter la charge utile.
- Cliquez sur Next.
- Sur la page Assignment, affectez le profil aux Smart Groups.
- Cliquez sur Save and Publish.
JAMF
À l'aide de JAMF Pro, vous pouvez empêcher les utilisateurs de désactiver Netskope Client des services d'arrière-plan. Pour ce faire, vous devez télécharger la liste de configuration suivante (Netskope login items.mobileconfig).
Fichier de configuration :
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
"http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadDescription</key>
<string>Allows for netskope to register a launch daemons and launch agents</string>
<key>PayloadDisplayName</key>
<string>Managed Login Items - Netskope Apps</string>
<key>PayloadIdentifier</key>
<string>com.netskope.servicemanagement.xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx.</string>
<key>PayloadUUID</key>
<string>xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx</string>
<key>PayloadType</key>
<string>com.apple.servicemanagement</string>
<key>PayloadOrganization</key>
<string>Netskope</string>
<key>Rules</key>
<array>
<dict>
<key>RuleType</key>
<string>TeamIdentifier</string>
<key>RuleValue</key>
<string>24W52P9M7W</string>
<key>Comment</key>
<string>Allow login items for netskope apps</string>
</dict>
</array>
</dict>
</array>
<key>PayloadDisplayName</key>
<string>Managed Login Items - Netskope Apps</string>
<key>PayloadIdentifier</key>
<string>com.netskope.servicemanagement.xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx</string>
<key>PayloadUUID</key>
<string>xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadScope</key>
<string>System</string>
</dict>
</plist>
Pour en savoir plus, consultez la section « Téléchargement d’un profil de configuration pour les éléments d’ouverture de session gérés ».
Effectuez les étapes suivantes pour télécharger le fichier PLIST vers JAMF :
- Connectez-vous à JAMF à l'aide de vos identifiants d'administrateur.
- Allez à Computers > Configuration Profiles.
- Cliquez sur Upload.
- Dans Upload OS X Configuration Profile, cliquez sur Choose File et sélectionnez le fichier (Netskope login items.mobileconfig) à partir de votre machine locale.
- Cliquez sur Upload. Vous accédez ainsi au profil de configuration de New macOS.
- Dans le profil de configuration macOS New, la rubrique Nom sous Général affiche la chaîne de nom d'affichage de la charge utile fournie dans le fichier PLIST.
- Cliquez sur Save.
- Cliquez sur l'onglet Portée et configurez la portée du profil de configuration.
- Cliquez sur Save.
Le profil de configuration est maintenant poussé vers le périphérique cible dans votre portée et vous pouvez visualiser le profil New à partir de Profils de configuration.

Pour vérifier le profil de configuration de votre périphérique macOS, allez dans Paramètres du système > Paramètres généraux > Profils. Ici vous pouvez voir Managed Login Items - Netskope Apps listé sous périphérique (Managed) section.

Approuver l'autorisation d'accès à l'intégralité du disque pour macOS Sonoma (v14) ou ultérieur
Pour les déploiements de Netskope Client sur macOS Sonoma et les versions ultérieures, Netskope Client nécessite des autorisations d'accès au disque complet. Lors de l'installation, les utilisateurs finaux peuvent voir une boîte de dialogue leur demandant d'approuver ces autorisations dans les paramètres du système pour le NetskopeClientMacAppProxy de Netskope.

Après avoir reçu la boîte de dialogue, vous pouvez suivre les instructions suivantes :
-
Select System Settings dans la boîte de dialogue.
-
En sélectionnant cette option, l’utilisateur se dirige automatiquement vers l’accès complet au disque sous System Settings > Privacy & Security > Full Disk Access.
-
Sur l'écran Full Disk Access, activez NetskopeClientMacAppProxy à l'aide du bouton de basculement.

Pour supprimer ces fenêtres contextuelles, les administrateurs peuvent fournir la préautorisation nécessaire à périphérique en utilisant les politiques MDM. La préautorisation nécessite la mise en charge utile MDM (com.apple.TCC.configuration-profile-policy) pour accorder à l’extension système du Netskope Clientl’accès complet au disque. Pour en savoir plus sur l’accès complet au disque pour les MDM, consultez les options de déploiement Netskope.




