Netskope utilise la norme SCIM (System for Cross-domain Identity Management) pour automatiser la gestion du cycle de vie des utilisateurs et synchroniser les données d'identité de Microsoft Entra ID avec le site Netskope Security Cloud Platform. Cette intégration prend en charge la création, la mise à jour et la désactivation automatisées des comptes d'utilisateurs et des membres de groupes, garantissant ainsi la cohérence de l'identité au sein de votre infrastructure de sécurité.
Avant d'initier la poignée de main SAML, assurez-vous que votre locataire Netskope est configuré pour autoriser le trafic en provenance de Microsoft Entra ID et que vous avez généré un jeton d'accès sécurisé pour la communication au niveau du service.
Conditions préalables à l'approvisionnement avec Entra ID
Avant de commencer la configuration, assurez-vous que vous disposez des éléments suivants :
-
Administrative Access: Droits d'administrateur global dans le centre d'administration de Microsoft Entra.
-
Network Requirements: Si vous utilisez une liste blanche d'adresses IP, ajoutez les adresses IP sources de l'identifiant Microsoft Entra à votre liste d'adresses IP personnalisées Netskope (Settings > Administration > IP Allowlist)
-
Authentication Token: Un jeton RBAC v3 généré via un compte de service dans l'interface web de votre locataire Netskope pour garantir une intégration persistante.
Consultez cette rubrique d'aide pour savoir comment créer un jeton.
Ordre d’opérations recommandé
La configuration SAML entre Netskope et Microsoft Entra ID peut commencer depuis l’une ou l’autre des plateformes. Cependant, le démarrage de la configuration dans Microsoft Entra ID introduit une dépendance circulaire : la configuration SAML de base dans Microsoft Entra ID nécessite l’identifiant (ID d’entité) et l’URL de réponse (ACS URL) avant que la configuration puisse avancer, mais Netskope ne génère ces valeurs qu’après la création de la configuration IdP correspondante.
Le workflow suivant utilise des valeurs temporaires de remplacement pour résoudre cette dépendance, permettant aux administrateurs de compléter d’abord la configuration dans Microsoft Entra ID et de la mettre à jour avec les bonnes valeurs une fois disponibles.
-
Enter Temporary Values in Microsoft Entra ID. Dans la configuration SAML de base de l’application d’entreprise Netskope dans Microsoft Entra ID, entrez des valeurs temporaires de place pour les champs Identifier (ID d’entité) et Reply URL (URL de service consommateur d’assertion) — par exemple,
https://placeholder. Cliquez Save pour poursuivre la configuration restante. -
Complete the Configuration in Microsoft Entra ID. Configurez les Attributs & Réclamations comme décrit plus loin dans cet article, téléchargez le certificat de signature SAML (Base64), et copiez les valeurs de l’URL de connexion et de l’identifiant Microsoft Entra depuis la page de configuration SAML.
-
Create the SAML Account in Netskope. Dans la console d’administration Netskope, naviguez jusqu’à Settings > Security Cloud Platform > Forward Proxy > SAML et cliquez sur New Account. Entrez le Login URL comme IDP SSO URL, l’identifiant Microsoft Entra comme identifiant d’entité IDP, et téléchargez le certificat. Sauvegardez la configuration.
-
Retrieve the Actual Values from Netskope. Après avoir sauvegardé, cliquez sur Paramètres Netskope (ou sur l’icône paramètres) à côté du nouveau compte SAML créé pour voir les véritables SAML Entity ID et SAML Proxy ACS URL.
-
Update Microsoft Entra ID with the Correct Values. Retournez à la configuration SAML de base dans Microsoft Entra ID et remplacez les valeurs de place par le SAML Entity ID réel (champ d’identifiant) et SAML Proxy ACS URL (champ URL de réponse). Gardez les modifications.
Création de l'application SAML de Netskope
Cette section décrit les étapes à suivre pour localiser et déployer l'application officielle Netskope User Authentication à partir de la Microsoft Entra App Gallery, qui servira de passerelle pour l'authentification unique (SSO).
-
Connectez-vous au centre d'administration de Microsoft Entra https://entra.microsoft.com
-
Allez dans Applications > Enterprise Applications et cliquez sur New Application.
-
Saisissez Netskope dans la barre de recherche. Select Authentification utilisateurNetskope . Entrez un nom, par exemple, Authentification Netskope (par exemple). Cliquez sur Create.
Le nom de l'application choisie (par exemple : Netskope Authentication) est celui qui apparaîtra dans le portail My Apps.
-
Une fois l'application créée, vous serez redirigé vers la page de présentation de l'application. Select Single sign-on > SAML.

-
Cliquez sur Edit pour entrer dans les paramètres de configuration de base de SAML.
Configuration de base de SAML
Cette section fournit les étapes pour établir la connexion technique entre les deux plateformes en échangeant les ID d'entité uniques et les URL du service de consommateur d'assertion (ACS) trouvés dans votre locataire Netskope.
-
Cliquez sur Edit pour entrer dans les paramètres de configuration de base de SAML.

-
Saisissez Netskope Entity ID et Netskope ACS URL copiés de l'interface utilisateur Netskope dans les champs requis, puis cliquez sur Save.
Champ IDP Champ Netskope Identifiant (ID de l'entité) ID de l'entité SAML Répondez à l'URL SAML ACS URL Pour obtenir Netskope Entity ID et Netskope ACS URL, connectez-vous à votre locataire Netskope et procédez comme suit :
-
Allez à Settings > SAML (sous Proxy de transfert). Cliquez sur New Account. À l'étape 1 de la fenêtre contextuelle New compte , entrez un Account Name et sélectionnez SAML.Cliquez Save and Continue.
-
À l'étape 2 de la fenêtre contextuelle New Account, l'onglet Netskope Settings affichera les pages SAML Entity ID et SAML ACS URL, ainsi que les pages SAML Certificate et Netskope Metadata à télécharger.
Si l'URL de votre Netskope ACS contient un caractère générique, vous pouvez trouver votre Organization ID spécifique dans l'interface utilisateur de Netskope sous Settings > Security Cloud Platform > MDM Distribution (sous Netskope Client). Trouvez votre clé d'organisation ici.
-
Vous serez invité à tester l'authentification unique (SSO). Select No, I’ll test later.
Attributs et revendications des utilisateurs
Cette section fournit les étapes pour configurer les données d'identité spécifiques - telles que les adresses électroniques - qu'Entra ID doit transmettre à Netskope dans l'assertion SAML pour identifier et authentifier les utilisateurs de façon unique.
user.mail afin d’éviter les échecs d’authentification-
Allez à la section Attributes & Claims et modifiez-la.

Supprimez toutes les créances supplémentaires par défaut. Vous n'avez besoin que de la déclaration obligatoire
-
Select la valeur pour modifier le champ Identifiant unique de l'utilisateur (Name ID).

-
Définissez le Source attribute comme user.mail et cliquez Save.

-
user.mail est défini comme valeur de réclamation pour Name ID. Cliquez sur le x pour fermer cette section.
Finalisation de l'intégration & Affectation des utilisateurs
La section fournit les étapes pour compléter l'intégration en téléchargeant le certificat de sécurité Entra ID et en assignant des utilisateurs ou des groupes spécifiques qui sont autorisés à accéder à la plateforme Netskope via SSO.
-
Téléchargez le certificat au format Certificate (Base64) et copiez les valeurs de l'URL de connexion et de l'identifiant Azure AD. Ces données doivent être saisies ultérieurement dans la page Netskope Forward Proxy - SAML settings.

-
Ensuite, assignez les utilisateurs qui se connecteront via l’Authentification SAML d’Entra ID. Va dans Users and Groups > Ajouter user/group.

-
Select Utilisateurs et groupes. Select les utilisateurs, puis cliquez sur Select.
-
Cliquez sur Assign pour terminer cette procédure. Cette étape permet d'activer l'application SSO pour les identités sélectionnées.

Conseils de dépannage
-
Entity ID / ACS URL not visible in Netskope: Assurez-vous d'avoir cliqué sur New IDP Instance ou Add New. Les valeurs apparaissent sur le formulaire de configuration sous Service Provider Details ou SP Metadata une fois le formulaire ouvert.
-
Multiple IdP instances: Chaque instance IDP New génère ses propres valeurs uniques d’ID d’entité et d’URL ACS. Assurez-vous de copier à partir du bon instant.
-
Metadata upload fails: Assurez-vous que le fichier XML téléchargé depuis l’identifiant Entra n’est pas modifié et contient un certificat de signature valide.

