Signature unique avec Microsoft Entra ID
Ce document explique comment configurer Microsoft Entra ID pour le Single Sign On (SSO) dans le locataire Netskope. Netskope propose désormais une galerie d'application dans Microsoft Entra ID pour le SSO de l'administrateur et le provisionnement de l'utilisateur via SCIM.
Conditions préalables
Vous aurez besoin des éléments suivants :
-
Un abonnement Microsoft Entra ID qui prend en charge les applications d'entreprise.
-
Un locataire Netskope.
-
Un utilisateur Microsoft Entra ID avec lequel tester les fonctionnalités.
Workflow
-
Créez une application d'entreprise et configurez le SSO dans Azure AD.
-
Configurez les paramètres SSO entre Netskope et Azure AD.
-
Attribuez des utilisateurs et/ou des groupes à l'application Netskope dans Azure AD.
Configuration du SSO dans le centre d'administration Microsoft Entra ID et Netskope
-
Connectez-vous au centre d'administration de Microsoft Entra
-
Select Enterprise Applications > New Application


-
Recherchez Netskope et sélectionnez Netskope Administrator Console

-
Dans la page Netskope Administrator Console, sélectionnez Set up single sign on

-
Dans la page SAML Sign on, cliquez sur l'icône du crayon pour ajouter des détails sur Basic SAML Configuration.
Vous pouvez obtenir ces détails à partir de l'interface Web de votre locataire. Dans l'interface WebUI de votre locataire, allez sur la page Settings > Administration > SSO .
-
Identifier (Entity ID) – Service Provider Entity Id from your tenant WebUI
-
Reply URL (Assertion Consumer Service URL) – Reply URL from your tenant WebUI
-
Logout URL – Netskope Single Logout Service Request URL from your tenant WebUI
-
Configurer les paramètres SSO entre Netskope et Azure AD
If you want to map specific Netskope administrator roles to Entra ID users or groups during the SSO process, you must first ensure those roles exist in Netskope.
Pour créer un rôle personnalisé, rendez-vous sur Settings > Administration > Roles et cliquez sur New Role. Créez un rôle New sans espaces vides dans le nom, comme DelegatedAdmin, puis ajoutez une description et sélectionnez les paramètres souhaités(Privileges, Scopes, etc.). Enregistrez le rôle, puis utilisez ce nom de rôle pour la valeur Utilisateurs/Groupes.
Pour plus de détails sur les rôles Netskope, cliquez ici. Pour la documentation Microsoft et les meilleures pratiques, cliquez ici pour Graph API et ici pour les informations sur l’interface graphique .
-
Sur la page Netskope Administrator Console de Microsoft Entra ID, allez à Permissions > App Registration.

-
Créer un rôle d’application. Sur la page des permissions de l’API de la console d’administrateur Netskope , allez sur App Roles > Create app role.

Dans la fenêtre contextuelle Create App Role , saisissez Display Name, sélectionnez Allowed member types, saisissez Value et indiquez Description:
Lors de la création d'un rôle d'application, entrez le rôle Value qui a été créé dans l'interface Web de votre locataire.
-
Allez dans Users and Groups et cliquez sur Add user/group. Select users or groups puis sélectionnez un role. Ce rôle sera pris en compte dans l’assertion SAML. Une fois terminé, cliquez sur Assign.
Actualisez la page d'affectation si le rôle nouvellement créé n'est pas visible.
-
Allez sur Single Sign-On > SAML-based Sign-on, téléchargez le certificat de signature SAML au format Base64, et copiez l'URL de connexion, l'identifiant Azure AD et l'URL de déconnexion.

-
Dans votre interface Web Netskope, allez à Settings > Administration > SSO > SSO/SLO Settings et sélectionnez Edit Settings.

-
Cochez les cases Enable SSO et Sign SSO Authentication Request et copiez les éléments suivants de la console d'administration Azure Portal Netskope vers votre locataire Netskope
De l'azur Vers Netskope URL de connexion URL DE L'IDP Identifiant Azure AD IDP Entity ID Certificate à partir de la fenêtre pop-up SAML Sign On. Étape 4 de la section Configurer les paramètres SSO entre Netskope et Azure AD. Certificat IDP URL de déconnexion IDP SLO URL 
Attribuer des utilisateurs et/ou des groupes à l'application Netskope dans Azure AD
-
Retournez à la vue d'ensemble de la console d'administration Netskope et sélectionnez Utilisateurs et groupes.

-
Sur la page Add Assignment , sous Users and groups cliquez sur Aucun sélectionné pour rechercher et ajouter un utilisateur, puis sous Select a role cliquez sur Aucun sélectionné pour sélectionner un rôle. Une fois sélectionné, cliquez sur Assign.
L'installation est terminée. Vous pouvez tester en vous connectant à votre locataire Netskope et en vérifiant que le SSO fonctionne. Vous pouvez également essayer une connexion initiée par Azure AD, les deux devraient fonctionner.

