Pour diriger le trafic du tunnel et identifier les utilisateurs, vous pouvez utiliser l'une des méthodes suivantes :
Configurer le Netskope Client
Netskope recommande vivement d’installer et de configurer le Netskope Client pour faciliter la distribution des certificats sur périphérique et assurer la couverture des utilisateurs distants. Le Netskope Client fournit une identification utilisateur directe à Netskope afin que vous n’ayez pas à implémenter l’authentification sur le tunnel IPSec ou GRE. Si vous installez le Netskope Client, il peut envoyer périphérique et les informations utilisateur au Netskope Cloud et afficher les notifications destinées à l’utilisateur résultant de violations de politiques.
Pour activer les notifications aux utilisateurs :
- Va à Settings > Security Cloud Platform > Devices.
- Cliquez sur Client Configurations.
- Cliquez sur la configuration Netskope Client avec les utilisateurs auxquels vous souhaitez envoyer des notifications lorsqu'ils déclenchent une violation de la politique.
- Dans la fenêtre Client Configuration, sous Tunnel Settings, sélectionnez Enable device classification and client-based end user notifications when the client is not tunneling traffic.

Note
Netskope Client prend en charge la connexion simultanée de plusieurs utilisateurs. Cependant, il ne prend pas en charge la connexion simultanée de plusieurs utilisateurs si vous sélectionnez Enable device classification and client-based end user notifications when the client is not tunneling traffic.
Lorsque le site Netskope Client détecte un tunnel IPSec ou GRE, il désactive le tunnel de données (c'est-à-dire le tunnel TLS) vers le nuage Netskope, mais continue à envoyer l'identité de l'utilisateur à Netskope et facilite les notifications de l'utilisateur sur le point d'extrémité. Cependant, vous ne pouvez consulter que les informations de connexion d'un seul utilisateur. Si vous avez installé le site Netskope Client en mode multi-utilisateurs sur un périphérique multi-utilisateurs (par exemple, un serveur de terminal), lorsque plusieurs utilisateurs se connectent simultanément au périphérique, le site Netskope n'enregistre et ne signale que le premier utilisateur associé au périphérique.
De plus, si vous avez Netskope Cloud Firewall et que vous utilisez le site Netskope Client, vous pouvez tirer parti des stratégies basées sur les utilisateurs et les groupes.
Provisioning Certificates on périphérique
Vous n'avez besoin de provisionner des certificats que sur les périphériques utilisateurs qui ne disposent pas du Netskope Client.
Pour télécharger le certificat de l'autorité de certification racine Netskope et le placer sur le périphérique de votre utilisateur :
- Allez sur Settings > Manage > Certificates pour télécharger les certificats.
- Cliquez sur l'onglet Signing CA.
- Dans Netskope Certificate, pour Root CA, cliquez
sur .
- Placez le certificat sur le périphérique de votre utilisateur. Consultez la documentation de leur périphérique pour en savoir plus.
- Gérer les paramètres d'erreur de certificat.
Utilisation de l'authentification SAML
Si vous n’utilisez pas le Netskope Client, vous pouvez utiliser le SAML pour authentifier un utilisateur auprès de votre Fournisseur d’Identité (IdP) avant que son trafic ne soit tunnelisé via IPSec ou GRE. Vous devez intégrer Netskope comme mode d’authentification pour un IdP. Cette méthode agit comme un module d’authentification prenant le cadre de Netskope et l’assertion d’authentification d’un IdP après authentification. Pour en savoir plus : Authentification par procuration forward.
Regardez une vidéo sur la configuration de l'authentification SAML par proxy direct pour IPSec :
Activation de l'authentification SAML
Pour activer l'authentification SAML pour vos tunnels :
- Go to Settings > Security Cloud Platform > Forward Proxy > Authentication.
- Dans Authentication, cliquez sur Enable Authentication.
- Dans la fenêtre Enable Authentication , sélectionnez Enabled.

- Sous SAML Account, cliquez Create New.

- Dans la fenêtre New Account:
- Name: Saisissez un nom permettant d'identifier le compte SAML.
- Dans l'onglet Setup:
- IdP SSO URL: Contactez votre IDP tiers et saisissez l’URL de connexion unique de l’IdP.
- IdP Entity ID: Saisissez l’identifiant globalement unique pour votre entité SAML.
- IdP Certificate: Copier-coller le certificat de format PEM de l’IDP tiers. Netskope a besoin de ces informations pour valider la signature de l’assertion SAML.

- Dans l'onglet Options:
- Alternate User ID FieldNetskope examine le champ NameID dans l'assertion SAML pour obtenir l'identité de l'utilisateur. Si vous souhaitez utiliser un autre champ pour l'identification de l'utilisateur, saisissez le nom de l'attribut SAML.
- Group Attribute: Saisissez votre paire nom :valeur pour identifier et décrire l’appartenance au groupe d’utilisateurs et aux rôles de votre entité.

- Cliquez sur Save.
Configuration des paramètres de contournement de l'authentification
Après avoir activé l'authentification SAML pour vos tunnels, vous pouvez spécifier des domaines, des catégories web et des adresses IP de réseau qui ne nécessitent pas d'authentification de l'utilisateur.
Ajout d'un contournement de domaine
Pour ajouter un contournement de domaine :
- Go to Settings > Security Cloud Platform > Forward Proxy > Authentication.
- Dans Bypass Settings, sous Domain Bypass, cliquez Edit.
- Dans la fenêtre Domain Bypass, ajoutez les URL que vous souhaitez contourner des tunnels. Séparez chaque entrée d'URL par une virgule ou en l'ajoutant à une ligne New.
Conseil
Netskope recommande d'ajouter vos domaines IdP.

- Cliquez sur Save.
Ajout d'un contournement de la catégorie Web
Pour ajouter un contournement de catégorie web :
- Go to Settings > Security Cloud Platform > Forward Proxy > Authentication.
- Dans Bypass Settings, sous Web Category Bypass, cliquez Edit.
- Dans la fenêtre Web Category Bypass , sélectionnez toutes les catégories web par défaut ou personnalisées que vous souhaitez contourner depuis les tunnels.

- Cliquez sur Save.
Ajout d'un contournement de l'adresse IP source
Pour ajouter une dérivation d'adresse IP source :
- Go to Settings > Security Cloud Platform > Forward Proxy > Authentication.
- Dans Bypass Settings, sous Source IP Address Bypass, cliquez Edit.
- Dans la fenêtre Source IP Address Bypass, sélectionnez les emplacements du réseau que vous souhaitez contourner des tunnels. Vous pouvez choisir de contourner soit le site User IP, soit le site Egress IP du réseau.
Si vous souhaitez ajouter un emplacement réseau, cliquez sur +New. Voir le profil de localisation du réseau.

- Cliquez sur Save.

