Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Approvisionnement et authentification des utilisateurs

    Approvisionnement et authentification des utilisateurs

    Netskope utilise la norme SCIM (System for Cross-domain Identity Management) pour automatiser la gestion du cycle de vie des utilisateurs et synchroniser les données d'identité sur la Security Cloud Platform. Ce cadre prend en charge l'intégration native avec les fournisseurs d'identité (IdP) tels que Microsoft Entra ID et Okta, facilitant l'échange sécurisé des ressources des utilisateurs et des groupes. En mettant en œuvre l'authentification par jeton RBAC v3, les administrateurs peuvent établir un pipeline de synchronisation persistant qui réduit la charge de travail liée à l'approvisionnement manuel et garantit la cohérence de l'identité.

    L'architecture prend en charge un modèle d'identité à haute disponibilité, y compris l'authentification FPA ( Forward Proxy Authentication ) pour un contrôle d'accès granulaire basé sur SAML et une prise en charge intégrée de Netskope Enterprise Browser l'architecture .. Les entreprises peuvent configurer jusqu'à 150 comptes SAML simultanés pour gérer diverses méthodes d'accès, telles que IPsec, GRE et Cloud Explicit Proxy, tout en maintenant un flux de travail d'authentification unique (SSO) natif pour les utilisateurs finaux.

    Points forts du provisionnement et de l'authentification

    • Automated Provisioning: S'appuie sur les normes SCIM RFC 7643 et 7644 pour automatiser la création, la mise à jour et la désactivation des comptes d'utilisateurs et des appartenances à des groupes.

    • Token-Based Authentication: Nécessite des jetons RBAC v3 (via les comptes de service) ou REST API v2 pour autoriser la communication sécurisée entre l'IdP et le locataire Netskope.

    • Multi-IdP Support: Permet la configuration simultanée de plusieurs IdP en fonction de l'emplacement du réseau ou de la méthode d'accès afin de prendre en charge des déploiements complexes à l'échelle mondiale.

    • Access Method Integration: Étend l'application de l'identité au site Netskope Enterprise Browser, permettant une activation basée sur une licence unique et une vérification de diagnostic authentifiée.

    • Policy Enforcement: Les utilisateurs et les groupes synchronisés sont immédiatement disponibles en tant que critères pour les politiques de protection en temps réel et de proxy de transfert.

    Approvisionnement avec le SCIM

    Le système de gestion d'identité interdomaine (SCIM) simplifie l'approvisionnement des utilisateurs en normalisant l'échange d'informations sur l'identité entre les différentes applications en nuage. Netskope prend en charge l'intégration du SCIM avec Microsoft Entra (anciennement Azure AD) et Okta, en utilisant l'authentification par jeton de l'API REST v2. Cette configuration facilite la gestion transparente des utilisateurs, en automatisant la synchronisation des identités et en réduisant les tâches manuelles.

    Applications prises en charge pour le provisionnement des utilisateurs

    • Okta

    • Microsoft Entra ID

      Community Support Apps

      • OneLogin

      • PingOne

      • Google Secure LDAP

    * La méthode précédente consistant à utiliser l'outil d'annuaire et le jeton OAuth pour authentifier le SCIM a été supprimée. Pour plus d'informations, reportez-vous aux annonces de fin de vie des produits Netskope. Utilisez le jeton RBAC v3 pour intégrer le SCIM.

    * Les instructions de cette section ne s'appliquent qu'aux utilisateurs non administrateurs. Pour savoir comment configurer le SSO pour les administrateurs, consultez la section SSO pour les administrateurs.

    Netskope Flux de travail de l'intégration Entra ID

    Pour garantir une intégration réussie et éviter les erreurs de configuration les plus courantes, effectuez ces trois phases dans l'ordre suivant :

    1. Auth Setup: Obtenez un jeton RBAC v3 de Netskope.

      • Générez un RBAC v3 token dans l'interface utilisateur Netskope via un compte de service (Settings > Tools > REST API v3).

        L'API REST v2 ou les anciens jetons OAuth sont obsolètes pour les intégrations New Entra.
    2. Link IDP and Netskope: Configurez l'application Netskope dans Entra ID

      • Configurez l'application Netskope Gallery dans le portail Entra ID en utilisant l'URL de votre locataire et le jeton d'accès de la phase 1. Consultez le guide de provisionnement des utilisateurs avec Entra ID pour la création d'applications étape par étape.

    3. Configure Attributes (Required): Cartographier les attributs standard et personnalisés.

      • Définissez et mappez les attributs utilisateur spécifiques (standard et personnalisés) qui doivent être synchronisés. Reportez-vous au guide Using Netskope User Authentication App pour les instructions de cartographie.

        Nous vous recommandons de terminer cette phase(configuration des attributs) afin d'éviter les problèmes de synchronisation lorsque les utilisateurs apparaissent dans l'interface utilisateur sans les métadonnées nécessaires.

    Authentification du proxy de transfert

    Forward Proxy Authentication (FPA) garantit un accès sécurisé aux applications en nuage en exigeant une authentification basée sur SAML via un serveur intermédiaire qui permet aux organisations d'appliquer des politiques d'authentification granulaires. Le FPA de Netskope permet l'intégration de plusieurs fournisseurs d'identité (IdP) en fonction de critères tels que les méthodes d'accès (IPsec, GRE, Cloud Explicit Proxy, NS Client Enrollment) et l'emplacement du réseau, ce qui permet une gestion flexible et sécurisée de l'authentification des utilisateurs. Les organisations peuvent conserver les configurations SAML existantes tout en utilisant les fonctions d'authentification améliorées de Netskope, en prenant en charge plusieurs IdP simultanés afin de répondre à des conditions spécifiques pour une sécurité et un contrôle solides.

    Netskope FPA n'est pris en charge que pour Microsoft Entra et Okta.

    Enterprise Browser Intégration avec SAML Forward Proxy v2

    Cette section présente la prise en charge native du navigateur Netskope Enterprise Browser dans le cadre de SAML Forward Proxy v2. Cette intégration étend les capacités du processus d'authentification basé sur l'API REST v2 et de son interface utilisateur pour inclure le site Enterprise Browser en tant que méthode d'accès configurable.

    L'intégration avec l'Enterprise Browser comprend les mises à jour suivantes :

    • API Enhancement: L'API REST d'authentification SAML v2 a été mise à jour. Le site Enterprise Browser est désormais reconnu comme une méthode d'accès valide.

    • UI Update: La page des paramètres SAML et OIDC (située à Settings > Security Cloud Platform > Forward Proxy) a été mise à jour. Une New case à cocher pour le Enterprise Browser est désormais disponible dans la section Méthode d'accès, permettant aux administrateurs de gérer sa configuration directement via l'interface utilisateur.

      L'OIDC est actuellement disponible en version bêta. Contactez votre représentant commercial ou le service d'assistance de Netskope pour activer cette fonction pour votre locataire.

    Configuration et activation des utilisateurs

    Cette section décrit les étapes à suivre par les administrateurs pour configurer la fonctionnalité et par les utilisateurs finaux pour activer le navigateur.

    Enable Access Method - Assurez-vous que le site Enterprise Browser est activé en tant que méthode d'accès autorisée pour l'authentification SAML.

    1. Naviguez jusqu’à Settings > Security Cloud Platform

    2. Select Forward Proxy > SAML & OIDC.

    3. Recherchez et modifiez votre configuration SAML active.

    4. Dans la section Méthode d'accès, cochez la case Enterprise Browser et enregistrez la configuration.

    User Provisioning and Email Invite - Inscrivez l'utilisateur au service et envoyez-lui un courriel d'invitation comprenant un lien de téléchargement du navigateur et une clé de licence unique.

    1. Naviguez vers Settings > Security Cloud Platform > Enterprise Browser > User Provisioning.

    2. Select l'onglet License Management.

    3. Cliquez sur Invite Users. Localisez l'utilisateur ou le groupe d'utilisateurs cible et cliquez sur Save. Ces utilisateurs recevront une invitation par courrier électronique contenant le lien de téléchargement de l'Enterprise Browser et la clé de licence requise pour l'étape suivante.

    Enterprise Browser Profile Activation - L'utilisateur final procède à une activation unique pour relier son navigateur au locataire de Netskope.

    1. L'utilisateur lance l'application Netskope Enterprise Browser.

    2. S'il s'agit d'une installation New, l'utilisateur sera invité à créer un profil New. Sinon, l'utilisateur clique sur Add new Netskope Enterprise Browser Profile.

      • Saisissez un nom pour le profil (par exemple, le nom de votre entreprise).

      • Saisissez la clé de licence reçue par courrier électronique.

    3. Cliquez sur Create Profile.

    netskope://policy est une URL de diagnostic utilisée pour vérifier que le profil du navigateur est bien lié et qu'il reçoit la politique du locataire Netskope. Bien qu'il puisse être utile pour le dépannage, il ne s'agit pas d'une étape standard dans le processus d'activation de l'utilisateur final.

    Authentification et validation

    Pour valider le site workflow et commencer à naviguer sur le site Enterprise Browser, l'utilisateur doit s'authentifier auprès du fournisseur de services d'authentification unique (SSO) de votre organisation.

    1. Dans le profil Enterprise Browser activé, l'utilisateur navigue sur n'importe quel site web.

    2. Le navigateur redirige automatiquement vers le fournisseur SSO configuré (par exemple, Okta, Entra ID).

    3. L'utilisateur s'authentifie à l'aide de ses identifiants SSO.

    4. Une fois l'authentification réussie, l'utilisateur est redirigé de manière transparente vers l'URL de destination d'origine.

    IdP multiples et simultanés

    Vous pouvez configurer et activer simultanément plusieurs services IdP(jusqu'à 150 comptes SAML) pour authentifier les utilisateurs en fonction de divers critères. Le critère principal est toutefois la méthode d'accès. La méthode d'accès prise en charge comprend

    • IPSec
    • GRE
    • Cloud Explicit Proxy
    • Inscription du client NS

    Lorsqu'il est activé, l'IdP multiple offre les fonctionnalités suivantes :

    • L'administrateur peut activer plusieurs services IdP pour différentes méthodes d'accès.
    • Migrer un IdP existant de l'ancienne configuration vers la configuration New et préserver les configurations existantes.
    • Lorsqu'il existe plus d'un IdP pour une méthode d'accès donnée, c'est la première méthode d'accès correspondante qui est utilisée.
    • Si un service IdP est configuré pour TOUTES les méthodes d'accès avec des options supplémentaires pour un lieu de réseau particulier, seules les demandes provenant de ces lieux de réseau, quelle que soit la méthode d'accès, utiliseront ce service IdP.
    • Les domaines de service d'authentification ne doivent pas être explicitement mentionnés dans la dérivation de domaine.
    • Authentification FPA de Netskope avec OKTA

    • Authentification FPA Netskope avec Microsoft Entra ID

    Dans ce thème
    • Approvisionnement et authentification des utilisateurs