Cet article explique comment configurer Netskope Private Access (NPA) pour les environnements de bureau virtuel multi-utilisateurs sur Windows, où les utilisateurs se connectent simultanément, permettant un accès sécurisé pour les environnements avec des processus système partagés (Session ID 0) et des tunnels utilisateur VDI dédiés, à travers lesquels les sessions d'application privées d'un utilisateur sont traitées.
Introduction
Dans les environnements VDI (Virtual Desktop Infrastructure), le trafic des applications privées provient à la fois des sessions interactives des utilisateurs et des processus du système (Session ID 0). Pour résoudre ce problème, NPA introduit un utilisateur VDI dédié qui crée son propre tunnel dédié pour diriger le trafic de Netskope Client à partir de processus qui ne peuvent pas être attribués à un utilisateur. Cette conception garantit que les paquets d'applications privées, qu'ils proviennent de processus initiés par l'utilisateur ou de processus système, sont traités et acheminés en toute sécurité sur la base de politiques définies.
Note
Si vous souhaitez activer cette fonction, contactez votre équipe de vente.
Systèmes d'exploitation pris en charge
Cette fonction n'est disponible que sous Windows. Assurez-vous que vos serveurs Windows et votre périphérique client utilisent une version compatible pour tirer pleinement parti des capacités de prise en charge de NPA VDI. Consultez nos versions Windows prises en charge ici : Netskope Client Supported OS and Platform. Vous devez également vous assurer que la plateforme prend en charge simultanément des sessions multi-utilisateurs.
Overview
La solution de support VDI de NPA est conçue pour :
- Diriger le trafic Session ID 0 séparément du trafic utilisateur : Acheminez le trafic au niveau du système (par exemple, les paquets des serveurs SMB ou AD) via un tunnel dédié en utilisant un utilisateur VDI spécialement désigné, car il ne peut pas être attribué à un utilisateur.
- Améliorez les scénarios multi-utilisateurs : Fournissez un accès privé sécurisé et cohérent pour des environnements tels que Azure Virtual Desktop, Amazon Appstream et Citrix VDI.
- Rationalisez l'enrôlement des clients : Offre un flux de travail d'enrôlement flexible via UPN ou IDP intégré, garantissant que le périphérique reçoit les configurations client correctes pour le mode VDI.
Conditions préalables
Avant de poursuivre, assurez-vous d'avoir
- Accès au locataire Netskope : Permissions de créer des utilisateurs, de configurer les paramètres du client et de mettre en place des politiques.
- Compte utilisateur VDI : Créez un utilisateur VDI dédié en utilisant le format suivant :
<username><nom d'utilisateur>@vdi..comNetskope

- Configuration requise pour l'installateur : Utilisez la dernière version du programme d'installation du client (Build Version : 124+).
Note
La mise à jour du client actuel ne prend pas en charge le mode VDI ; une nouvelle installation est nécessaire.
- Accès à la ligne de commande : Nécessaire pour installer le client avec les drapeaux appropriés.
Assurer une bonne configuration VDI avec npavdimode=on
Pour les organisations qui déploient le site Netskope Client dans des environnements VDI, il est essentiel d'activer la prise en charge multi-utilisateurs en spécifiant npavdimode=on lors de l'installation. Cela garantit que les paramètres VDI appropriés sont appliqués, ce qui permet une configuration et un fonctionnement transparents.
Principales étapes de la mise en œuvre
- During Installation:
- Lors de l'installation du Netskope Client sur un périphérique Windows, assurez-vous que le programme d'installation est lancé avec
npavdimode=on. - Ce paramètre est nécessaire pour les environnements multi-utilisateurs et garantit l'application correcte des configurations VDI.
- Lors de l'installation du Netskope Client sur un périphérique Windows, assurez-vous que le programme d'installation est lancé avec
- Client Enrollment Considerations:
- Que vous utilisiez UPN Enrollment Mode (via les services d'annuaire d'entreprise) ou IDP Enrollment Mode (en tirant parti du SSO avec des fournisseurs comme Azure AD ou Okta), le drapeau
npavdimode=ondoit être inclus pour configurer correctement les paramètres VDI. - Le processus d'inscription reste inchangé, mais sans ce paramètre, la fonctionnalité multi-utilisateurs risque de ne pas être appliquée correctement.
- Le même paramètre de configuration doit être appliqué lors de l'utilisation d'une méthode de déploiement basée sur le MDM.
- Que vous utilisiez UPN Enrollment Mode (via les services d'annuaire d'entreprise) ou IDP Enrollment Mode (en tirant parti du SSO avec des fournisseurs comme Azure AD ou Okta), le drapeau
- Configuration Enforcement:
- Après l'authentification et l'enregistrement du périphérique, la plateforme cloud de sécurité applique les paramètres nécessaires, garantissant que les utilisateurs VDI reçoivent la bonne configuration.
Pour plus de détails sur le déploiement, reportez-vous aux liens de la documentation sur l'inscription Netskope Client:
Setup Guide
Web UI Configuration
1. Ajoutez l'utilisateur VDI :
- Allez à Setting > Security Cloud Platform > Users et cliquez sur New User.
- Format de l'email de l'utilisateur : Saisissez l'adresse électronique sous la forme suivante :<nom<username>d'utilisateur> @vdi..com.Netskope
- Cliquez surdd. Cet utilisateur VDI est uniquement utilisé pour établir un tunnel dédié au trafic de l'ID de session 0.

2. Créez ou modifiez une configuration Client :
- Accéder aux configurations du client : Créer une configuration New ou modifier une configuration existante. Allez dans Settings > Security Cloud Platform > Client Configuration et cliquez sur New Client Configuration.
- On the Private App Segment tab:
- Activez le support VDI : Cochez l'option VDI Support for Private App Segments.
- Select un utilisateur VDI : utilisez la recherche dans le menu déroulant (affichant uniquement les utilisateurs avec "vdi.Netskope.com"). pour sélectionner l'utilisateur VDI approprié. L'option de poursuite est bloquée jusqu'à ce qu'un utilisateur VDI soit sélectionné.
- Cliquez sur Save.

3. Créez une politique d'application privée :
- Allez sur Policies > Real-Time Protection > New Policy > Private App Segment Access.
- Paramètres de politique :
- Source: Set to the VDI user (e.g., <username>@vdi.netskope.com).
- Méthode d'accès : Utilisez le client.
- Destination : Private App Segment, et sélectionnez les applications (comme SMB fileshare, DNS, etc.) qui génèrent des paquets Session ID 0.
- Action : Réglez le paramètre sur Allow pour autoriser le trafic via le tunnel dédié.
- Cliquez sur Save.

- Étapes supplémentaires : Configurez éventuellement des règles d'accès aux fichiers/dossiers sur votre serveur SMB pour contrôler l'accès des utilisateurs.
Installation du client
1. Désinstallez le client existant et supprimez les versions précédentes : Assurez-vous que tout Netskope Client existant est désinstallé du serveur VDI.
2. Installez le client New:
- Téléchargez la version 124+ : Confirmez que vous utilisez le dernier programme d'installation.
- Exécutez la commande d'installation en utilisant les autorisations administratives :
msiexec /I "NSClient.msi" host=<addon host URL> token=<org id> mode=peruserconfig npavdimode=on
Note
L'indicateur npavdimode=on est nécessaire pour activer la prise en charge de la VDI lorsque des sessions d'utilisateurs simultanées seront actives sur ce bureau virtuel uniquement.
- Lorsque l'inscription sécurisée est activée, vous devez fournir le jeton d'authentification(enrollauthtoken) et le jeton de chiffrement(enrollencryptiontoken) dans la commande d'installation pour l'inscription sécurisée des utilisateurs de NPA VDI.
3. Établir une session utilisateur
- Déconnexion et connexion : Après l'installation, déconnectez-vous et reconnectez-vous pour créer une session utilisateur New.
- Création d'un tunnel : La première session utilisateur déclenche la création d'un tunnel VDI dédié pour le trafic de l'ID de session 0.
- Vérification : Vérifiez les journaux du client (par exemple, npadebuglog) pour confirmer que le tunnel est actif et que l'utilisateur VDI est correctement inscrit.
Meilleures pratiques
En raison de la nature du trafic partagé de Session ID 0, il est important d'adopter les meilleures pratiques suivantes :
- Regroupez les utilisateurs par profil d'accès : Pour minimiser les risques de sécurité et les goulots d'étranglement au niveau des performances, regroupez les utilisateurs sur un ordinateur de bureau virtuel multi-utilisateurs en fonction de leur profil d'accès.
- Justification : le trafic de Session ID 0 étant partagé par tous les utilisateurs de la VM, le regroupement d'utilisateurs ayant des besoins d'accès similaires permet de réduire les conflits potentiels et de rationaliser l'application de la politique.
- Mise en œuvre : Envisagez de déployer des machines virtuelles distinctes ou des pools de bureaux virtuels pour différents profils d'accès (par exemple, accès administratif ou accès utilisateur standard). Cela permet de s'assurer que les politiques des applications privées et l'utilisation des ressources sont alignées sur les besoins des utilisateurs.

- Attribution cohérente de l'utilisateur VDI : Veillez à ce que chaque configuration client nécessitant le support de cette fonctionnalité ait un seul utilisateur VDI désigné. Les scénarios de configuration dans lesquels plusieurs environnements de bureau multi-utilisateurs sont attribués à des groupes d'utilisateurs avec différents utilisateurs de tunnel VDI ne sont pas pris en charge. Cette cohérence permet d'éviter les interruptions du tunnel spécialisé dues à des changements de configuration.
- Surveillance régulière : Surveillez l'état du tunnel et les sessions des utilisateurs afin d'identifier et de résoudre rapidement les problèmes liés à l'acheminement du trafic de Session ID 0 ou à l'inadéquation des politiques.
Considérations relatives à la configuration
- Configurations de la direction :
- Les fonctions de pilotage (activer/désactiver le pilotage) ne sont pas applicables aux tunnels VDI.
- Les configurations de pilotage et de client sont appliquées de manière uniforme, indépendamment des correspondances de politiques individuelles.
- périphérique Classification : L'ajout d'une classification périphérique pour les tunnels avec un utilisateur VDI n'a pas d'impact sur la correspondance des politiques.
- Utilisateurs non synchronisés : Les utilisateurs non synchronisés avec Netskope devraient pouvoir accéder au trafic du tunnel VDI.
- Processus de mise à niveau : La mise à jour d'un site Netskope Client existant n'activera pas le mode VDI ; une nouvelle installation est nécessaire.
- Prise en charge de SRPv2 : Le protocole de routage de service v2 (SRPv2) n'est pas pris en charge dans la version actuelle et sera ajouté en avril 2025.
Notes complémentaires et soutien
- Persistance du tunnel : Le tunnel VDI reste actif tant qu'au moins un utilisateur est connecté au système VDI. Il ne se déconnecte que lorsque le dernier utilisateur se déconnecte. L'utilisateur prélogon sera actif s'il est configuré avant l'établissement d'une session utilisateur.
- Restrictions relatives à la suppression d'utilisateurs : Si un utilisateur VDI est affecté à une configuration client, cet utilisateur ne peut pas être supprimé de la page Utilisateurs afin de maintenir la stabilité du tunnel.
- Dépannage : Consultez le fichier npadebug.log pour obtenir des entrées de journal détaillées concernant la création du tunnel et l'inscription de l'utilisateur.
- Assistance supplémentaire : Pour obtenir de l'aide supplémentaire, contactez le service d'assistance de Netskope.

