Traditionnellement, les administrateurs informatiques consacrent beaucoup de temps à la création et à la personnalisation des images du système d'exploitation, aux tests de compatibilité avec les différentes marques et modèles de périphériques, etc. Chaque périphérique est généralement soumis à un processus de réimagerie avec une validation préalable et postérieure supplémentaire pour s'assurer qu'il est prêt à être utilisé sur le terrain. Ce processus implique des coûts et des délais importants.
Windows Autopilot est un ensemble de technologies Microsoft fonctionnant de concert qui aident à simplifier et à rationaliser le déploiement, l'installation et la configuration de Windows 10/11 périphérique dans l'organisation pour s'assurer qu'ils sont provisionnés et verrouillés selon les normes de l'entreprise. Le pilote automatique peut également être utilisé pour la réinitialisation, la réutilisation et la récupération du périphérique.
Windows Autopilot permet aux clients de :
- Reconnaître les périphériques appartenant à l'entreprise et les associer aux flux de travail d'inscription et aux profils de configuration appropriés.
- Associez automatiquement le périphérique à Entra ID.
- Auto-enroll périphérique dans les services MDM tels que Intune.
- Personnalisez le contenu de l'Out of Box Experience (OOBE) en fonction de l'organisation.
Plus d’informations sur Microsoft Autopilot sont disponibles ici : https://docs.microsoft.com/en-us/mem/autopilot/windows-autopilot
.
Comment fonctionne le périphérique Prelogon Access
Une connexion Prelogon fonctionne au niveau de la machine, les méthodes d'authentification interactives traditionnelles ne sont donc pas disponibles. Le site Netskope Client est préconfiguré et déployé avec un jeton d'identification du locataire. Ce jeton permet à Netskope Private Access de traiter les demandes entrantes en fonction des politiques configurées dans votre interface utilisateur Netskope. Tenez compte du fait que le jeton est partagé par l'ensemble du locataire de Netskope et que sa perte accidentelle ou malveillante peut entraîner un accès non autorisé à Active Directory et/ou à d'autres ressources exposées pour la connectivité avant l'ouverture de session.
Netskope recommande vivement d'activer un mécanisme de sauvegarde contre la perte ou la divulgation accidentelle de jetons. Ce mécanisme de sauvegarde représente un facteur d'authentification supplémentaire qui peut être extrait du contexte de la machine pour la validation du certificat de la machine.
Le processus d'enrôlement Autopilot peut comprendre une phase supplémentaire qui déclenche la génération d'un certificat machine, la signature par l'autorité de certification Active Directory et la distribution au périphérique enrôlé via Intune. À terme, le périphérique qui vient de terminer le processus d'inscription à l'Autopilot disposera d'un certificat de machine unique qui sera obligatoire pour l'établissement du tunnel de prélogon.
Netskope effectue une validation cryptographique du certificat de la machine pour s'assurer qu'il n'est pas falsifié et qu'il est émis par l'autorité de certification interne de l'entreprise (telle que l'autorité de certification Active Directory). Le tunnel de prélogon ne sera établi qu'après une validation réussie.
Windows Autopilot Hybrid Entra ID
De nombreuses organisations s'appuient fortement sur les fonctionnalités de l'Active Directory sur site, telles que la stratégie de groupe, l'authentification (Kerberos et NTLM) et les services de partage de fichiers (SMB, DFS). Bien qu'il y ait un désir d'adopter un cadre moderne de gestion des périphériques tel qu'Autopilot, il est important de conserver un ensemble de technologies existantes et de s'assurer de leur compatibilité avec l'infrastructure active directory sur site.
Il existe plusieurs types de profils Windows Autopilot destinés à répondre à différents scénarios de déploiement. Cet article concerne le pilote automatique Hybrid Entra Join. Dans ce scénario, Autopilot ajoute le périphérique à un répertoire actif sur site et effectue l'enrôlement du périphérique dans Intune.
Le diagramme d’architecture de haut niveau ci-dessus illustre les composants critiques nécessaires pour permettre la jonction Autopilot Hybrid Entra. Plus d’informations sur les prérequis et les étapes de déploiement sont disponibles dans cet article Microsoft : https://docs.microsoft.com/en-us/mem/autopilot/windows-autopilot-hybrid
Connectivité sécurisée à un AD sur site via Netskope
L'un des principaux avantages de l'enrôlement basé sur l'Autopilot est l'accélération du délai d'embarquement de l'utilisateur avec le(s) terminal(aux) fourni(s) par l'IT en sa possession. périphérique peut être expédié aux utilisateurs directement depuis le fabricant, sans passer par l'organisation informatique centralisée. Il suffit à l'utilisateur de déballer le périphérique, de le connecter à l'alimentation électrique et au réseau Wi-Fi local, d'entrer ses identifiants d'entreprise, et le processus Autopilot s'en charge.
Le résultat du processus d'inscription Autopilot serait un périphérique durci entièrement provisionné, prêt à être utilisé par les entreprises. Aucun compte local n'est configuré ; un utilisateur doit utiliser les informations d'identification du domaine comme seul moyen d'accéder à un périphérique. Il n'y a pas d'informations d'identification mises en cache sur le périphérique une fois l'inscription terminée, et il doit donc y avoir une connectivité à Active Directory au moment de la connexion initiale. Pour le périphérique de terrain, cela représente un défi architectural que Netskope Private Access (NPA) est particulièrement bien placé pour résoudre.
périphérique doté d'une version préinstallée de Netskope Client serait en mesure d'accéder aux services Active Directory de manière sécurisée et avec le moins de privilèges possible via Netskope Private Access (NPA). Un site Netskope Client contenant les paramètres de configuration nécessaires peut être installé par Intune dans le cadre de la procédure d'inscription à Autopilot.
Une fois l'inscription à Autopilot réussie, l'utilisateur voit apparaître l'écran de connexion standard de Windows. À ce stade, le contexte et les autorisations de l'utilisateur ne sont pas encore connus (parce que l'utilisateur ne s'est pas encore connecté). Netskope Private Access établit donc un tunnel de pré-connexion spécialement conçu pour accéder aux services d'infrastructure critiques en dehors du contexte de la machine.
Une fois l'authentification réussie, le site Netskope Client recueille l'identité de l'utilisateur et passe en mode tunnel utilisateur, ce qui permet d'élargir l'accès aux applications et aux services de l'entreprise.
Configurer Windows Autopilot
Ce document suppose que votre implémentation de Windows Autopilot est déjà opérationnelle. Il est recommandé de valider l'exactitude de l'inscription du périphérique par le biais du processus Autopilot lorsque la connectivité locale à Active Directory est présente. Les étapes suivantes décrites dans ce document permettront au périphérique de bénéficier de la même expérience Autopilot sur le terrain. Des instructions détaillées sur la configuration d'Autopilot sont disponibles sur le portail de documentation de Microsoft :
https://docs.microsoft.com/en-us/mem/autopilot/windows-autopilot-hybrid
https://docs.microsoft.com/en-us/windows/deployment/windows-autopilot/demonstrate-deployment-on-vm
Enrôlement et provisionnement des comptes utilisateurs avec Netskope
Les comptes utilisateurs associés au déploiement d'Autopilot doivent être synchronisés avec l'interface utilisateur de Netskope afin que le provisionnement et l'enrôlement des utilisateurs puissent être activés. Vous trouverez plus d'informations sur les étapes spécifiques de la configuration dans cet article de Microsoft :
Déployez le site Netskope Client via Intune
Les étapes suivantes sont nécessaires pour inclure le déploiement de Netskope Client dans le processus de déploiement d'Autopilot :
- Activez le prelogon dans le locataire Netskope. Dans l'interface utilisateur de Netskope, allez sur Settings > Security Cloud Platform > Netskope Client > Client Configurations. Cliquez sur la configuration client appropriée et activez Prelogon for Private App Segments. Créez un nom d'utilisateur arbitraire avant l'ouverture de la session, comme
autopilot@prelogon.netskope.com.Ce nom d'utilisateur est utilisé comme un compte de service dans le locataire Netskope et ne doit pas être provisionné ou synchronisé avec Entra ID. Il sera automatiquement ajouté à la liste des utilisateurs dans l'interface utilisateur de Netskope et pourra être utilisé pour la configuration des politiques d'accès en temps réel pour les applications privées. Un déploiement à grande échelle peut inclure plusieurs configurations de clients associées à des groupes ou à des OU spécifiques, et elles auront des noms d'utilisateur individuels avant l'ouverture de la session.

- Cliquez sur Save.
- Ajoutez le Netskope Client dans Intune. Référez-vous aux étapes de configuration spécifiques décrites et à cet article /en/microsoft-intune.html. Pour activer l’Autopilot, utilisez un argument supplémentaire avec le nom d’utilisateur prélogon ajouté afin que toute la chaîne d’arguments de la ligne de commande ressemble à ceci :
host=addon-corp.goskope.com token=<org ID> enrollauthtoken=<Authentication Token> enrollencryptiontoken=<Encryption Token> prelogonuser=autopilot@prelogon.netskope.com /qn
- Cliquez Next. Effectuez une affectation avec le groupe approprié à utiliser pour le déploiement d’Autopilot. Cliquez Next puis Create.

Configurer Netskope Private Access pour Windows Autopilot
Cette section explique comment configurer Netskope Private Access pour activer l'enrôlement Autopilot pour le périphérique sur le terrain. Il est recommandé de procéder à des tests approfondis pour un groupe d'utilisateurs avant de procéder à un déploiement complet.
- Créez des définitions d'applications pour les services Active Directory conformément à cet article : Netskope
- Si un système de fichiers distribué (DFS) est censé être utilisé par les utilisateurs inscrits à Autopilot, il est recommandé d'associer les objets de configuration DFS aux comptes d'utilisateurs avant connexion. Vous trouverez plus d'informations sur la configuration DFS pour Netskope Private Access dans l'article /en/netskope-private-access-for-smb-and-dfs-services.html
- Créez une politique Private Access. Dans l'interface utilisateur de Netskope, allez sur Policies > Real-time Protection> New Policy et sélectionnez Private App Segment Access. Dans la section Source, sélectionnez l'utilisateur que vous avez créé précédemment (
autopilot@prelogon.netskope.com). Pour Destination, dans la liste déroulante Private App Segment, sélectionnez les App Definitions créées précédemment et correspondant à Active Directory Services.
- Donnez un nom à la politique et cliquez sur Save. Prendre une décision sur le placement des politiques en fonction de la hiérarchie existante. Les politiques de contrôle d'accès plus générales doivent être placées vers le bas du tableau des politiques. Si vous modifiez l'ordre des politiques, cliquez à nouveau sur Save.
- Cliquez sur Apply Changes.
Une fois ces étapes franchies, l'inscription complète du périphérique sur le terrain devrait être opérationnelle.
Considérations de sécurité pour la connectivité prélogon
Le déploiement de l'Autopilot implique la prise en charge de la connectivité aux services Active Directory au moment où le contexte de l'utilisateur n'est pas encore connu. La configuration ci-dessus repose sur un contrôle d'accès basé sur le nom d'utilisateur et le jeton org-id. Si ces valeurs sont compromises, des acteurs malveillants peuvent les utiliser pour obtenir un accès illimité aux services Active Directory. Le site Netskope Client peut être téléchargé sur l'internet et installé avec les paramètres d'installation ci-dessus, ce qui ouvrirait la voie à des attaquants potentiels pour énumérer les objets de configuration d'Active Directory, tenter d'exploiter les vulnérabilités connues, effectuer des attaques par force brute sur les mots de passe, et bien d'autres activités indésirables. La remédiation d'une telle attaque pourrait s'avérer difficile, car la modification d'un nom d'utilisateur avant l'ouverture de la session ne serait pas considérée comme une mesure forte.
Sur la base de ce facteur, Netskope considère une paire de noms d'utilisateur et de jetons org-id comme de simples paramètres d'identification. Netskope Private Access prend en charge l'authentification forte pour les cas d'utilisation prelogon et Autopilot qui peuvent être mis en œuvre sur la base de la validation cryptographique des certificats uniques du périphérique de la machine.
Pour la génération et la distribution sécurisées de certificats machine, veuillez vous référer à votre documentation Microsoft pour les déploiements SCEP.
Netskope Private Access Certificats de machine basés sur l'application de la loi
Une fois que la configuration de la génération, de la signature et de la distribution des certificats machine dans Intune et Autopilot est terminée, vous devez modifier la configuration de Netskope Private Access afin de procéder à la validation et à la mise en œuvre.
Dans l’interface Netskope, allez dans Settings > Security Cloud Platform > Netskope Client > Devices et cliquez sur Client Configurations. Cliquez sur la configuration client appropriée, et dans la section Device Certificate Authority , téléchargez le certificat de l’AC. Une fois terminé, cliquez sur Save.

La configuration ci-dessus demande à Netskope Client, ainsi qu'au plan de gestion (MP) de Netskope, de procéder à la validation cryptographique du certificat de machine associé au périphérique inscrit par l'intermédiaire d'Autopilot. Le site Netskope Client analyse les propriétés du certificat de la machine, la période de validité, l'état de révocation (s'il est activé dans la console Netskope et accessible au MP Netskope ).
En outre, Netskope Client chiffre un ensemble de données arbitraires à l'aide de la clé privée stockée sur le périphérique et le transmet au MP avec l'ensemble de données hachées non chiffrées. Le Netskope MP effectue le décryptage de l'ensemble des données à l'aide de la clé publique et compare les valeurs obtenues. Si les deux valeurs correspondent, la validation cryptographique est réussie.







