Les critères de source déterminent les utilisateurs, les périphériques et les conditions de connexion auxquels s'applique une politique d'accès aux applications privées. Configurez-les dans la section Source de l'éditeur de politique de protection en temps réel.
Une politique doit correspondre à ses conditions de source configurées ainsi qu'à sa destination avant que son action ne puisse s'appliquer. Par exemple, une politique pour le groupe Finance, l'accès client et les Pays-Bas requiert ces trois conditions. L'ajout d'un pays ne remplace pas l'exigence relative à l'utilisateur ou à la méthode d'accès.
For the complete policy workflow, see Private App Segment Policy Management.
Critères disponibles
| Criterion | Objectif | Considérations relatives à la configuration |
|---|---|---|
| Utilisateur | Limitez la portée de la politique aux utilisateurs, aux groupes d'utilisateurs ou aux unités organisationnelles. | La valeur par défaut est All Users. Select un sous-ensemble pour limiter le champ d'application de la politique. |
| Méthode d'accès | Identifiez la manière dont les utilisateurs se connectent à l'application privée. | Select la méthode prise en charge par l'application et le profil. |
| IP source (Sortie) | Faire correspondre l'adresse IP source publique par laquelle la connexion atteint Netskope. | Select les objets d'emplacement réseau contenant les adresses ou réseaux publics pertinents. |
| Source Pays | Associer le pays associé à l'adresse IP de sortie de la connexion. | Select Matches ou Does Not Match, puis les pays. |
| OS | Restreindre la politique aux systèmes d'exploitation spécifiés. | Utiliser pour l'accès client. L'authentification périodique par application nécessite Windows et/ou macOS. |
| Classification du périphérique | Associez la classification des périphériques utilisée par votre organisation. | Utiliser pour l'accès client. L'accès par navigateur est considéré comme non géré dans ce workflow de politique. |
| Confiance des utilisateurs | Associer un seuil d'indice de confiance des utilisateurs (UCI). | Requiert UEBA avancé. Consultez la section Confiance des utilisateurs pour connaître la configuration et la disponibilité actuelle. |
L'éditeur de stratégies partagées peut afficher des critères qui ne sont pas disponibles pour le type de stratégie ou la méthode d'accès sélectionnés. Une option désactivée n'indique pas la prise en charge de cette combinaison. Pour ce workflow, utilisez Source IP (Egress) pour l'adresse publique de la connexion ; ne remplacez pas l'option désactivée Source IP par l'adresse locale d'un point final.
Select des utilisateurs, des groupes ou des unités organisationnelles
- Cliquez sur le champ User.
- Développez User, User Group ou Organizational Unit.
- Recherchez et sélectionnez les identités à inclure.
- Vérifiez les sélections avant d’enregistrer la politique.
Utilisez un groupe ou une unité organisationnelle lorsque l'accès doit suivre l'appartenance à votre annuaire. Confirmez que l'identité utilisée pour accéder à l'application privée est celle représentée dans l'utilisateur ou le groupe sélectionné.
Select une méthode d'accès
Select Client pour les connexions établies via Netskope Client. Select Browser Access pour une application privée configurée pour un accès basé sur un navigateur.
La méthode d'accès influe sur les autres contrôles pouvant être configurés :
- La protection contre les menaces nécessite un accès client.
- DLP (Prévention des pertes de données) prend en charge l'accès par client et par navigateur, sous réserve des limitations d'inspection décrites dans Profiles and Actions.
- L’authentification périodique par application nécessite l’accès au Client sous Windows ou macOS.
- Pour connaître les exigences actuelles de la méthode d'accès User Confidence, consultez User Confidence pour les segments d'application privée.
Configurez des politiques distinctes lorsque les méthodes d'accès nécessitent des critères ou des contrôles différents.
Configurer l'adresse IP source (sortie)
Utilisez Source IP (Egress) pour restreindre l'accès aux connexions provenant de réseaux publics spécifiés, tels qu'une passerelle Internet d'entreprise.
L'adresse de sortie peut appartenir à une passerelle NAT, à un proxy ou à un autre intermédiaire. Il ne s'agit pas nécessairement de l'adresse attribuée au périphérique de l'utilisateur sur son réseau local.
- Créez ou examinez les objets d'emplacement réseau sous Policies > Profiles > Network.
- Dans l'éditeur de politique, cliquez sur Add Criteria > Source IP (Egress).
- Select Matches pour inclure les emplacements réseau sélectionnés, ou Does Not Match pour faire correspondre les connexions en dehors de ceux-ci.
- Select les objets d'emplacement réseau requis.
- Vérifiez le résultat à l'aide de l'adresse publique vue par Netskope pour une connexion de test.
Par exemple, une règle d'autorisation qui correspond à un réseau de sortie d'entreprise n'accorde l'accès que lorsque l'utilisateur remplit également les autres conditions. Une connexion en dehors de ce réseau ne correspond pas à cette politique ; son résultat dépend des autres politiques applicables.
Configurer le pays source
Le pays d'origine utilise le pays associé à l'adresse IP sortante dans les données de géolocalisation de Netskope. Il ne détermine pas la nationalité de l'utilisateur et n'utilise pas la position GPS du périphérique. Un proxy ou un service de trafic sortant centralisé peut influer sur le pays observé par Netskope.
- Cliquez sur Add Criteria > Source Country.
- Select Matches ou Does Not Match.
- Recherchez et sélectionnez les pays requis.
- Enregistrez la politique et appliquez les modifications.
- Effectuez un test à partir d'une connexion qui correspond à la sélection et d'une autre qui n'y correspond pas.

Si l’adresse IP source (sortie) et le pays source sont configurés ensemble, les deux conditions doivent être remplies. Si un pays est inattendu, vérifiez l’adresse de sortie observée de la connexion avant de modifier la politique. Contactez le support Netskope si la mise en correspondance de la géolocalisation doit être examinée.
Configurer les critères de périphérique
Cliquez sur Add Criteria > OS pour sélectionner les systèmes d'exploitation auxquels la politique s'applique. Cliquez sur Add Criteria > Device Classification pour sélectionner les classifications de périphériques requises.
La classification des périphériques reflète les règles de classification configurées du locataire. Vérifiez que le périphérique de test reçoit la classification attendue avant de l'utiliser pour dépanner une correspondance de politique. La seule appartenance d'un périphérique ne détermine pas la classification personnalisée qu'il reçoit.
Confiance des utilisateurs
User Confidence ajoute le risque utilisateur aux critères de source de la politique. Netskope Advanced UEBA fournit un score d'indice de confiance des utilisateurs (UCI) de 0 à 1 000. Des valeurs inférieures indiquent un risque utilisateur plus élevé. Utilisez la condition pour limiter l'accès aux applications privées sensibles aux utilisateurs qui atteignent le seuil de confiance sélectionné.
Comparaisons de confiance
| Comparison | Threshold | Matching score values |
|---|---|---|
| Inférieur à | 351 (Note médiocre) | 0–350 |
| Inférieur à | 651 (note Médiocre et Modérée) | 0–650 |
| Plus de | 350 (évaluation bonne et modérée) | 351–1000 |
| Plus de | 650 (bonne évaluation) | 651–1000 |
La comparaison détermine si la condition correspond. L'action de la politique détermine ce qu'il advient des accès correspondants. Par exemple, More Than avec 650 (Good rating) dans une politique d'autorisation n'autorise l'accès que lorsque le score de l'utilisateur dépasse 650 et que les autres critères de la politique correspondent également.

Ajouter le critère
- Dans la section Source , cliquez sur Add Criteria > User Confidence.
- Select Less Than ou More Than.
- Select l'un des seuils affichés. Par exemple, sélectionnez More Than, puis 650 (Good rating).
- Examinez les autres critères de source, la destination et l'action de la politique. Enregistrez la politique et appliquez les modifications à l'aide de la procédure de création de politique.
La condition UCI est combinée avec les autres conditions de la politique. Un score UCI élevé ne remplace pas une exigence non correspondante concernant l'utilisateur, la méthode d'accès, le pays ou le périphérique. À l'inverse, une condition UCI non correspondante ne garantit pas que l'accès est bloqué si une autre politique applicable l'autorise.
Disponibilité et validation des scores
Lorsqu'aucun enregistrement UCI n'est disponible pour un utilisateur, le score par défaut documenté est de 1 000. Vérifiez l'identité de l'utilisateur et les informations de score dans Advanced UEBA ; un score de 1 000 à lui seul ne prouve pas que l'activité de l'utilisateur a été évaluée.
Testez les scores des deux côtés du seuil configuré et examinez les autres politiques susceptibles d’accorder l’accès à la même application. Le document User Confidence Guide for Private Apps Segments décrit le comportement de mise à jour actuel, les limitations et les étapes de validation pilote.
Valider la correspondance de la source
Testez une seule condition à la fois. Confirmez l'appartenance au groupe de l'utilisateur, la méthode d'accès, le système d'exploitation, la classification du périphérique, l'adresse sortante observée et toute exigence UCI utilisée par la politique.
Testez les conditions ne correspondant pas ainsi que les accès réussis. La non-correspondance avec une politique ne bloque pas nécessairement une connexion si une autre politique applicable l'autorise. Examinez les politiques d'autorisation larges et la portée des applications qui se chevauchent lors de la validation des restrictions.

