Utilisez le Reverse Proxy as a Service (RaaS) de Netskopeavec Microsoft Entra ID (Azure Active Directory ou Azure AD) pour rediriger les périphériques non gérés ou apportez votre propre périphérique (BYOD), comme sans agent ou sans client, vers la plateforme Netskope afin de garantir que l'accès est bloqué à moins que les connexions ne soient dirigées par Netskope.
Ce document décrit le processus de configuration de Netskope et de Microsoft Entra ID pour fournir une option permettant au périphérique non géré d'être redirigé vers la plateforme Netskope lors de l'accès aux applications Microsoft 365, ce qui aide les organisations à s'assurer que tout accès à partir d'un périphérique non géré est bloqué à moins que les connexions ne soient pilotées par le RaaS de Netskope. Ce processus permet de s'assurer que les exigences de conformité en matière de sécurité des données sont respectées.
Vanity RaaS Support pour Entra ID
Les Vanity URL pour les applications RAAS (Reverse Proxy as a Service) répondent au défi de la double authentification auquel sont confrontés les utilisateurs qui se connectent à la page IDP (myapps.microsoft.com). Cette fonction vise à éviter aux utilisateurs de devoir s'authentifier à nouveau après la connexion initiale en fournissant un accès direct aux applications configurées par RAAS, ce qui simplifie le processus d'authentification.
La fonction Vanity URL améliore l'expérience de l'utilisateur en simplifiant l'accès aux applications RAAS, en éliminant le besoin d'étapes d'authentification supplémentaires après la connexion initiale.
Conditions préalables à l'utilisation de Vanity RaaS
Assurez-vous que la configuration répond aux exigences spécifiées ici.
Configuration du Vanity URL
L'activation de l'URL de vanité est gérée par des API de backend.
-
Demandez l'activation de votre locataire Netskope.
-
Après confirmation, l'URL de Vanity est accessible via https://saml-.goskope.com/vanity.
Domaine d'atterrissage
Vous pouvez configurer un domaine d'atterrissage pour les Vanity URLs via l'API du backend. Le domaine d'atterrissage par défaut est https://myapps.microsoft.com.rproxy.akme.com.
Fonctionnalités non prises en charge
- Les domaines d'atterrissage multiples ne sont pas pris en charge simultanément. Par exemple, l'URL de vanité ne peut pas être activée en même temps pour https://myapps.microsoft.com.rproxy.goskope.com et https://portal.office.com.rproxy.goskope.com.
- RAAS ne fonctionne pas avec le périphérique géré ou en mode fédéré pour les comptes Office.
Conditions préalables à l'utilisation de Netskope RaaS
Pour utiliser le Reverse Proxy as a Service de Netskope, vous devez disposer d'un compte administrateur Microsoft Entra avec une licence P1 ou supérieure.
Flux de travail de configuration RaaS

-
Connectez-vous au centre d'administration de Microsoft Entra à l'aide de vos identifiants d'administrateur.
-
Allez dans Applications > Enterprise Applications et cliquez sur New Application.
-
Select Create your own application. Sur la page Créer votre propre application , entrez un nom pour l'application (comme Netskope Reverse Proxy), et sélectionnez Integrate any other application que vous ne trouvez pas dans la galerie (Hors galerie), puis cliquez sur Create.
-
Select Users and Groups.
-
Click Add user/group and select Users and Groups (under Add Assignment).
-
Saisissez ou sélectionnez le nom du ou des utilisateurs ou du ou des groupes qui devraient avoir la possibilité d'utiliser la fonctionnalité RaaS (comme les entrepreneurs ou les partenaires tiers). Cliquez sur Select puis sur Assign.
-
Select Single Sign-on.
-
Click SAML on the Set up Single Sign-On with SAML page.
-
On Step 1, click Edit (Entra ID requires these values to generate a SAML signing certificate)
-
Add identifier: input a temporary value, like orgid
-
Add reply URL: input a temporary value, like https://proxyacs.com
-
Cliquez sur Save.
-
-
A l'étape 3, téléchargez le certificat SAML (Base64)
-
À l’étape 4, copiez le Login URL et Microsoft Entra ID Identifier.
-
-
Connectez-vous à votre console d’administration Netskope, allez dans Settings > Security Cloud Platform > Reverse Proxy > SAML, puis cliquez sur Add Account. Select Reverse Proxy as a Service App et saisissez les éléments suivants :
-
Name: Entrez un nom pour l'application.
-
IdP Issuer ID: Collez l'identifiant Microsoft Entra ID copié à partir du centre d'administration Entra.
-
IdP SSO URL: Collez l'URL de connexion copiée à partir du centre d'administration d'Entra.
-
IdP Certificate: Collez le contenu du certificat de signature SAML téléchargé à partir du centre d'administration d'Entra.
-
Page d'atterrissage de l'application : Saisissez https://login.microsoftonline.com.

-
-
Cliquez sur Save.
-
Cliquez sur Network Settings pour l'application Reverse Proxy as a Service que vous venez de créer et copiez les adresses Organization ID et SAML Proxy ACS URL de la fenêtre Settings.
-
Retourne au centre administratif d’Entra. Assurez-vous d’être sur la page de configuration de connexion unique pour l’application que vous avez créée précédemment. Cliquez Edit et saisissez ce qui suit :
-
Identifier ID (ID de l'entité) : Collez l'identifiant de l'organisation copié à l'étape précédente (remplacez l'identifiant de l'étape 8).
-
Reply URL: Collez l'URL SAML Proxy ACS copiée à l'étape précédente (par ex. remplacez https://proxyacs.com à partir de l'étape 8).
Si vous avez configuré l'authentification unique (SSO) avec d'autres services Netskope et que vous recevez l'erreur suivante :
« Veuillez saisir un identifiant unique au sein de votre organisation »
, consultez l'article ci-dessous ou demandez à votre équipe commerciale d'activer la prise en charge de plusieurs fournisseurs d'identité (IdP) pour votre locataire. https://support.netskope.com/s/article/Unable-to-configure-SSO-login-for-Administration-with-Azure-AD-when-Netskope-Reverse-Proxy-RPaaS-as-a-Service-is-configured.
-
-
Cliquez sur Save.
L’application RaaS devrait désormais être disponible pour tous les utilisateurs auxquels elle a été assignée lorsqu’ils se connectent à :
https:// myapps.microsoft.com.
Sélectionner une application RPaaS (comme Contoso M365) renverra l’utilisateur à la page de connexion M365, et après réauthentification, sa connexion à M365 doit être redirigée via le proxy inverse Netskope. Validez cela en vérifiant que la barre d’adresse URL affiche office.com.rproxy.goskope.com au lieu de la www.office.com habituelle.
Les politiques d'accès conditionnel sont nécessaires pour définir les critères permettant de contrôler quel périphérique peut accéder aux applications M365. La politique décrite ci-dessous empêche les utilisateurs de se connecter aux applications M365 à moins qu'ils ne proviennent de la plateforme Netskope.
-
Retournez au centre d’administration Entra et sélectionnez Security > Conditional Access.
-
Sous Manage, sélectionnez Named locations et cliquez sur IP ranges location. Donnez un nom au New emplacement et ajoutez les plages d'adresses IP suivantes :
-
8.36.116.0/24
-
31.186.239.0/24
-
8.39.144.0/24
-
163.116.128.0/17
-
162.10.0.0/17
Pour la liste actuelle des IP FedRam High, voir : https://support.netskope.com/s/article/NewEdge-Consolidated-List-of-IP-Range-for-Allowlisting (un compte Support est requis).
-
-
Cliquez sur Create.
-
Back on the Conditional Access configuration page, select Policies and click New Policy.
-
Name the Access Policy (such as Block all non-Netskope IPs).
-
Select Critères de correspondance de la politique :
-
Va sur Access controls > Grant > Block access. Activer le basculement de politique On et Save.

Naviguez jusqu'à https://myapps.microsoft.com/ à partir d'un périphérique non géré (un périphérique non protégé par Netskope) et s'authentifier en tant qu'utilisateur pour lequel la politique d'accès conditionnel a été configurée. Si vous cliquez sur n'importe quelle application, à l'exception de l'application RaaS (comme Contoso M365). L'utilisateur doit voir l'écran suivant :

Si vous pouvez accéder aux applications, veuillez désactiver votre Netskope Client.
Hide the Microsoft 365 Apps in the My Apps Portal
Les utilisateurs ne doivent voir que l'application RPaaS.
-
Connectez-vous au centre d'administration de Microsoft Entra en tant qu'administrateur global.
-
Accédez à Identity > Applications > Enterprise applications.
-
Select App launchers.
-
Select Settings.
-
Activez l'option Les utilisateurs ne peuvent voir les applications Microsoft 365 que dans le portail Microsoft 365.
-
Select Save.
Add Threat Protection
-
Suivez les meilleures pratiques décrites ici:
-
Créer une New politique de protection en temps réel Cloud App Access.
-
Pour Source, choisissez Ajouter Criteria > Access Method > Reverse Proxy.
-
Pour Destination, choisissez Application > Application = Cloud App Suite > Microsoft Office365Activités = Télécharger Télécharger.
-
Pour Profile & Action, sélectionnez Add Profile > Threat Protection Profile > Profile Name, comme Default Malware Scan (prédéfini). Modifier les actions basées sur la sévérité pour bloquer et sélectionner une notification personnalisée.
-
Nommez la politique.
-
Save la politique
-
Apply la politique.

Exemple
Add DLP Protection
Si vous avez acheté Advanced DLP (Prévention des pertes de données), l'OCR est activé par défaut. L'exemple ci-dessous fonctionne également avec les fichiers images pris en charge. Les classificateurs de fichiers utilisant l'apprentissage automatique, ou ML, ne doivent pas être combinés avec des règles qui requièrent l'OCR.
-
Pour plus d'informations sur la prévention des pertes de données (DLP) : /fr/Netskope-help/données-security/données-loss-prevention/.
-
Créer une New politique de protection en temps réel Cloud App Access.
-
Pour Source, sélectionnez Add Criteria > Access Method > Reverse Proxy.
-
Pour Destination, sélectionnez Application > Application = Cloud App Suite > Microsoft Office365.
Activities = Download Post Upload. -
For Profile & Action, select Add Profile > DLP Profile > Profile Name.
Action = Block Template: Choose a custom notification. -
Nommez la politique
-
Sauvegardez la politique.
-
Appliquer la politique.

Exemple


