Ce document explique comment configurer le proxy de redirection SAML de Google et le Chromebook pour la protection à l’aide d’un proxy explicite. Un proxy SAML forward est nécessaire pour fournir l’identité au trafic arrivant à notre périphérie depuis le proxy explicite Cloud.
Conditions préalables
Pour exécuter ces instructions, vous devez d'abord
-
Un compte Google G Suite avec une licence qui inclut l'accès à la console d'administration (Business, Enterprise, Education)
-
Un nom de domaine.
-
Accès à admin.google.com depuis votre compte G Suite.
-
Au moins un Chromebook géré par votre compte G Suite.
-
Un locataire Netskope avec une licence web et un proxy explicite activé.
Étapes de l'intégration de Proxy avec les Chromebooks
Configurer SAML Forward Proxy pour Google
-
Connectez-vous à l’interface Netskope et allez dans Settings > Security Cloud Platform > Traffic Steering > Explicit Proxy (qui ne s’affichera que si vous avez activé le Proxy explicite).
-
Ajoutez les adresses IP qui permettront au trafic de sortir du réseau à partir de l'adresse IP publique.

-
Allez sur Settings > Security Cloud Platform > Forward Proxy > SAML et cliquez sur New Account. Configurez votre compte IdP en suivant les étapes mentionnées dans la section IdP multiples et simultanés.

-
Dans un autre onglet du navigateur, connectez-vous à la console de gestion Google admin.google.com, Allez dans Apps > SAML Apps, puis cliquez sur Add App et sélectionnez Add custom SAML app.

-
Entrez Netskope pour le nom, ajoutez éventuellement un logo, puis cliquez sur Continue.

-
Une fenêtre contenant les informations de Google IdP s'ouvre. Copiez les adresses SSO URL et Entity ID, puis téléchargez le certificat.

-
Retournez à la fenêtre Netskope Add SAML Account et procédez comme suit :
-
Saisissez les informations suivantes lors de la création d'un compte New IdP :
-
Name: Nom de l'IdP
-
Access Method: Select Proxy Cloud Explicity ou All (selon vos besoins)
-
SSO URL (URL IdP dans la console Netskope)
-
Entity Id
-
Télécharger IdP certificate. Pour obtenir le certificat que vous avez téléchargé, ouvrez-le dans votre éditeur de texte préféré pour le copier et le coller ici.
Laissez les autres champs vides, puis cliquez sur Save.

-
-
-
Ensuite, allez à Settings > Security Cloud Platform > Forward Proxy > SAML. Pour obtenir les détails du fournisseur de services (spécifiques au compte IdP) nécessaires à l'étape suivante, cliquez sur Paramètres Netskope pour afficher les SAML Entity ID et ACS URL.

-
Retournez à la console d’administration Google et cliquez sur Continue, ce qui ouvre l’écran des Détails du fournisseur de services. Entrez le ACS URL et Entity ID, puis cliquez sur Continue.
L'URL ACS est le deuxième élément de la console Netskope, mais le premier élément de la console d'administration Google. -
Laissez l’écran de mappage des attributs vide et cliquez sur Finish.

-
Dans l’interface Netskope, allez à Settings > Security Cloud Platform > Forward Proxy > SAML.
-
Sous Settings > BYPASS > Domain Bypass ajoutez
accounts.google.com. Allez sur le compte IDP à l'étape précédente, cliquez sur plus d'options (3 points) > Enable. À ce stade, le proxy SAML est prêt à fonctionner.
Pour tester, vous avez besoin d'un point d'accès qui pointe vers le proxy explicite. Vous pouvez tester avec un périphérique, ou passer à la section suivante pour configurer le proxy explicite sur votre périphérique Chromebook.
Configurer le proxy explicite pour le périphérique Managed Chromebook
Installez les certificats Netskope dans Google, puis choisissez la méthode 1 ou 2 pour configurer vos paramètres de proxy.
Installer les certificats
Quelle que soit la méthode choisie, vous aurez besoin du certificat racine Netskope sur le périphérique de l'utilisateur final. Heureusement, admin.google.com nous permet de l'installer en masse sur les périphériques gérés.
-
Dans l'interface utilisateur de Netskope, allez sur Settings > Manage > Certificates >Signing CA et téléchargez les 3 certificats (cela garantira que le décryptage fonctionne, que vous ayez ou non une IP sur la liste blanche du locataire).

-
Dans admin.google.com, allez sur Devices > Networks et cliquez sur Certificates > Add Certificate pour ajouter chaque certificat un par un.

-
Téléchargez le certificat racine de Netskope, activez Chromebook dans la section Autorité de certification, puis cliquez sur Save. Ce certificat est automatiquement poussé vers tous les périphériques ChromeOS gérés.

Méthode 1 : Configurer les paramètres du proxy dans la console d'administration de Google
Cette méthode fonctionnera quel que soit le réseau Wifi/navigateur qu'un utilisateur essaie d'utiliser sur le périphérique ChromeOS, mais elle ne fonctionnera QUE pour le périphérique ChromeOS géré et pas pour un autre OS.
-
Sur admin.google.com, allez à Devices > Chrome > Settings > User, et dans les paramètres du navigateur, sélectionnez Network.
-
En mode Proxy, sélectionnez « Toujours utiliser le proxy spécifié ci-dessous ». Pour l'URL du serveur proxy, copiez l'URL de votre locataire Netskope sous Settings > Security Cloud Platform > Traffic Steering > Explicit Proxy. Veillez à retirer https:// (Laissez tous les autres paramètres par défaut.)

-
Si des URL doivent être contournées pour ne pas être envoyées au proxy, ajoutez-les ici. Les adresses IP et les blocs CIDR fonctionnent également. Vous devrez également ajouter des dérivations pour le SSO de votre choix, accounts.google.com fonctionne pour le SSO de Google. Voici les solutions de contournement suggérées pour ChromeOS :
client1.google.com client2.google.com client3.google.com client4.google.com client5.google.com client6.google.com commondatastorage.googleapis.com cros-omahaproxy.appspot.com dl-ssl.google.com dl.google.com gweb-gettingstartedguide.appspot.com m.google.com hangouts.google.com omahaproxy.appspot.com pack.google.com safebrowsing-cache.google.com safebrowsing.google.com ssl.gstatic.com storage.googleapis.com tools.google.com www.googleapis.com ww.gstatic.com play.google.com mtalk.google.com accounts.google.com connectivitycheck.gstatic.com

-
Lorsque vous avez fini d'ajouter des dérivations, attendez quelques minutes, puis sur votre périphérique ChromeOS, vérifiez sous Settings > Network. Cliquez sur votre réseau Wifi et vous devriez voir les paramètres du proxy.
-
Visitez quelques applications Google Cloud, et vous devriez voir la méthode d'accès comme Proxy Explicite dans les détails de Skope IT dans votre locataire Netskope.

Méthode 2 : Configurer un fichier PAC hébergé
La console d'administration Google ne prend en charge que les fichiers PAC hébergés. Netskope prévoit de prendre en charge cette option dans le locataire dans une version ultérieure. Pour l'instant, vous pouvez l'héberger sur un site tiers.
-
Dans votre locataire Netskope, allez à Settings > Security Cloud Platform > Traffic Steering > Explicit Proxy et cliquez sur Download Sample PAC File.

-
Un fichier appelé
sample.pacsera téléchargé. Ouvrez ce fichier dans un éditeur de texte de votre choix, et utilisez ce fichier comme modèle pour créer un fichier PAC New qui orientera le trafic.-
Remplacez
domain-example1.cometdomain-example2.compar les exceptions (sites contournés) dont vous avez besoin. Cela permettra au point final d'accéder directement à Okta pour l'authentification et de ne pas être envoyé via Cloud Explicit Proxy. Il ne s'agit pas d'une obligation, mais d'une illustration de l'utilisation d'un fichier PAC pour envoyer certains trafics directement et d'autres trafics au proxy explicite du nuage. -
Remplacez
proxy-<tenant-URL>par votre nom de locataire et enregistrez vos modifications.
-

