Le SAML Forward Proxy doit être configuré avec l'URL de l'Assertion Consumer Service (ACS), l'URL de l'IdP et le certificat de l'IdP en suivant cette procédure.
Avant de configurer les paramètres SAML pour l'authentification
Ce qu'il faut savoir avant de configurer les paramètres SAML pour l'authentification.
-
À partir de la version R121, les IdP peuvent être partiellement configurés et mis à jour afin de saisir plus facilement l'URL ACS et les métadonnées à placer dans l'IdP.
-
La création d'IdP par le biais d'appels à l'API REST est une fonctionnalité contrôlée de l'AG. Pour ce faire, veuillez contacter le service d'assistance de Netskope ou votre responsable de compte.
-
Les instructions de cette section ne s'appliquent qu'aux utilisateurs non administrateurs. Pour savoir comment configurer le SSO pour les administrateurs, consultez la section SSO pour les administrateurs.
Obtenir les paramètres SAML de Netskope
-
Connectez-vous à l'interface WebUI de Netskope
-
Allez sur Settings > Security Cloud Platform et cliquez sur SAML sous Forward Proxy.
Lors de la configuration d'une application Netskope dans l'IdP, utilisez les métadonnées et le certificat de la page Settings > Administration > SSO dans l'interface WebUI de Netskope. -
Si le compte IdP est déjà créé, cliquez sur Netskope Settings et copiez ce qui suit :
Pour plus d'informations sur la création d'un compte IdP dans Netskope, consultez la section Ajout d'un service IdP New Forward Proxy.-
SAML Entity ID
-
SAML Proxy ACS URL:
-
Download CERTIFICATE

-
Ajout d'un service IdP New Forward Proxy
Pour ajouter un IdP New en tant que service d'authentification, procédez comme suit :
-
Allez à Settings > Security Cloud Platform > Forward Proxy > SAML.
-
Cliquez sur le bouton NEW ACCOUNT. Dans la fenêtre New Account, entrez les informations suivantes :

-
Name: Indiquez un nom pour identifier le service IdP.
-
Access Method: Select la méthode d'accès qui utilisera ce service IdP.
-
All - Pour utiliser le service IdP pour toutes les méthodes d'accès.
-
IPSec - Select Cette option permet d'utiliser le service IdP pour les méthodes d'accès IPsec. Pour un contrôle granulaire, vous pouvez activer le service IdP pour tous les tunnels ou pour des tunnels spécifiques. Pour activer cet IdP pour un tunnel spécifique, sélectionnez un tunnel spécifique dans la liste, puis sélectionnez le tunnel dans la liste Tunnel IPSec.
Si vous n'avez pas encore configuré de tunnel IPSec, cliquez sur l'icône en forme d'engrenage pour accéder à l'interface de création de tunnel IPSec. -
GRE - Pour utiliser le service IdP pour les méthodes d'accès GRE. Pour un contrôle granulaire, vous pouvez activer le service IdP pour tous les tunnels ou pour des tunnels spécifiques. Pour activer cet IdP pour un tunnel spécifique, sélectionnez Tunnel spécifique, puis sélectionnez le tunnel dans la liste Tunnel GRE.
-
Client Enrollment - Pour utiliser le service IdP pour l'enrôlement des clients workflow.
-
Cloud Explicit Proxy - Pour utiliser le service IdP lorsque l'accès se fait via Netskope Proxy.
-
-
-
IdP Configuration - Dans l'onglet Configuration, entrez les informations suivantes pour configurer le service IdP.

-
IDP SSO URL: Il s'agit de l'URL utilisée pour rediriger l'utilisateur vers le site IdP pour l'authentification. Contactez votre fournisseur d'identité tiers et ajoutez l'URL de connexion unique du fournisseur d'identité dans ce champ.
-
IDP Entity ID: Un identifiant d'entité est un nom globalement unique pour une entité SAML, soit un fournisseur d'identité (IdP), soit un fournisseur de services (SP).
-
IDP Certificate: Téléchargez le certificat de l'IdP tiers dans ce champ. Netskope en a besoin pour valider la signature de l'assertion SAML.
-
SAML Binding MethodSelect entre HTTP Post et HTTP Redirect en tant que méthode de communication entre l'IdP et le locataire.
-
Alternate User Id Field : Netskope consulte le champ NameID dans l'assertion SAML pour obtenir l'identité de l'utilisateur. Si vous souhaitez utiliser un autre champ pour l'identification de l'utilisateur, saisissez le nom de l'attribut SAML dans ce champ. Select le commutateur d'état pour activer ou désactiver le service IdP.
Cliquez sur SAVE.
-
-
Options tabulation. Il s'agit de paramètres facultatifs. Dans cet onglet, vous pouvez spécifier des contrôles granulaires pour un service IdP afin que l'IdP ne soit utilisé que lorsque des critères très spécifiques (tels que l'emplacement du réseau et le domaine d'authentification) sont remplis.

Ajout d'un service IdP New Forward Proxy avec l'API REST
GET, POST (Create), PATCH (Update) et DELETE sont pris en charge pour la création de comptes SAML IdP.
Pour plus de détails, veuillez consulter Rest API v2 et la documentation Swagger API de votre locataire à l'adresse https://<your_tenant>.netskope.com/apidocs/?include_beta_routes=0

Paramètres globaux du proxy de transfert
Les administrateurs peuvent utiliser cette page pour configurer les paramètres d'authentification des utilisateurs. Vous pouvez activer le remplacement des cookies, modifier l'intervalle de rafraîchissement de l'authentification et modifier l'intervalle de rafraîchissement du domaine d'authentification de l'utilisateur. En outre, vous pouvez contourner des domaines et des catégories web spécifiques pour lesquels l'authentification n'est pas requise.
Utilisation d'un substitut d'IP
La substitution d'IP est activée par défaut pour l'authentification SAML par proxy direct. Le service Netskope associe les utilisateurs à des adresses IP privées pour des évaluations de politiques basées sur l'utilisateur ou le groupe. Le mappage de l'adresse IP privée par l'utilisateur expire en fonction de l'intervalle d'actualisation de l'authentification configuré.
Utilisation d'une mère porteuse de cookie
Un substitut de cookie est utile dans les cas où les utilisateurs se trouvent derrière un périphérique NAT et où le site Netskope Security Cloud Platform voit la même adresse IP pour tous les utilisateurs qui se trouvent derrière le NAT. Lorsque cette fonction est activée, le substitut de cookie résout ce problème en utilisant un cookie pour récupérer l'identité de l'utilisateur. Pour ce faire, entrez l'adresse IP privée du NAT.
Pour utiliser un substitut de cookie, allez sur Settings > Security Cloud Platform > Forward Proxy > SAML et cliquez sur Settings. Dans la fenêtre Settings, activez l'option Enable Cookie Surrogate, puis entrez l'adresse IP source (par exemple 1.1.1.1). ou sous-réseau (comme 1.1.1.0/24) pour le substitut de cookie dans le champ de texte Adresses IP source et cliquez sur le bouton + .

Substitut de cookie pour les applications de bureau
Les applications natives sur un ordinateur de bureau qui ne respectent pas les redirections de cookies, ou le trafic en arrière-plan d'un navigateur tel que .js et .css qui transmettent des cookies ou prennent en charge les redirections, peuvent ne pas disposer de l'identité de l'utilisateur. Lorsque l'identité de l'utilisateur n'est pas disponible :
-
Les politiques spécifiques à l'utilisateur pour l'accès à des applications, instances ou décryptage SSL spécifiques, etc. ne seront pas appliquées.
-
Les événements (application/page) n'affichent pas les informations relatives à l'utilisateur, mais l'adresse IP de ce dernier.
-
Avec le substitut de cookie, l'authentification de l'IdP se produira pour chaque instance de navigateur car elle dépend du cookie.
-
Les informations relatives au périphérique ne sont pas prises en charge par le substitut de cookie.
-
Les mesures correctives comprennent le contournement de l'authentification pour les domaines problématiques.
Limites du substitut de cookie IPSec/GRE
En fonction de la structure du site web et de sa politique de partage des ressources entre origines (CORS), il peut arriver que le cookie nspatoken soit omis ou ne puisse pas être transmis dans le cadre de la requête. Lors de l'authentification de l'utilisateur, Netskope établit l'identité de l'utilisateur en définissant et en recevant le cookie nspatoken entre le service Netskope et le navigateur de l'utilisateur. Si le nspatoken est absent des demandes ultérieures du navigateur, Netskope bloquera la connexion, car il s'appuie sur le jeton pour valider la session de l'utilisateur et autoriser la communication.
Réglages de l'intervalle de rafraîchissement
Dans la fenêtre Settings, dans l'onglet Authentication, vous pouvez configurer l'intervalle de rafraîchissement de l'authentification et l'intervalle de rafraîchissement du domaine d'authentification de l'utilisateur.
Intervalle de rafraîchissement de l'authentification
Cette option s'applique à la fois au substitut d'IP et au substitut de cookie. Pour actualiser le jeton d'authentification après une période donnée, entrez les jours et les heures de l'intervalle d'actualisation de l'authentification. La valeur par défaut est de 7 jours, la valeur minimale est de 1 heure et la valeur maximale est de 180 jours.
Pour les déploiements IPSec, GRE ou EPoT, vous pouvez exécuter la requête POST suivante à partir du périphérique final pour forcer l'expiration d'un mappage utilisateur-IP spécifique pour le substitut IP derrière le tunnel :
curl -X POST -H "X-NS-REMOVE-AUTH-ENTRY: 1" -H "Content-Type: application/json" -d "{"comment": "<enter your comment>"}" https://nsauth-<enter your tenant>.goskope.com/
Lorsque le substitut IP est supprimé pour l'utilisateur en ligne, un événement d'audit est généré. Cette activité est listée comme "Removed Auth Entry" (entrée d'authentification supprimée), suivie de votre commentaire dans la commande curl. Allez sur Settings > Administration > Audit Logs pour voir les événements d'audit.
Intervalle de rafraîchissement du domaine d'authentification de l'utilisateur
Si vous configurez le domaine d'authentification des utilisateurs pour la sélection de l'IdP, vous pouvez contrôler la fréquence à laquelle les utilisateurs sont invités à saisir leur adresse électronique. Saisissez les jours et les heures de l'intervalle de rafraîchissement du domaine d'authentification de l'utilisateur. Cette fonction est facultative ; la valeur par défaut est de 7 jours, la valeur minimale est de 1 heure et la valeur maximale est de 180 jours.
Paramètres de dérivation
Vous pouvez spécifier des domaines, des catégories web et des adresses IP de réseau pour lesquels l'authentification de l'utilisateur n'est pas requise. Pour spécifier les paramètres de contournement de l'authentification, allez sur Settings > Security Cloud Platform > Forward Proxy > SAML et cliquez sur Settings. Dans la fenêtre Settings, cliquez sur l'onglet Bypass.

Contournement de domaine
Cliquez pour ajouter des URL séparées par des virgules à contourner. Une fois terminé, cliquez sur Save.
Contournement de la catégorie Web
Cliquez pour ajouter des URL séparées par des virgules à contourner. Une fois terminé, cliquez sur Save.
Contournement de l'adresse IP source
Cliquez pour modifier et rechercher des réseaux sources. Pour chacun des réseaux trouvés, vous pouvez choisir de contourner en fonction des IP Utilisateur ou des IP d’Egress (juste un, pas les deux). Saisissez l’adresse IP, la plage d’adresses IP ou le masque réseau CIDR dans le champ texte. Cliquez sur l’icône
pour ajouter plusieurs emplacements réseau. Après avoir ajouté les emplacements réseau, cliquez sur Save.

