Configurer et installer la réauthentification du client
Le site Netskope Client peut demander à un utilisateur de s'authentifier à nouveau pour accéder à des applications privées. La fédération IdP doit être configurée pour utiliser cette fonctionnalité. Les conditions préalables pour le client et l'IdP sont les suivantes :
- Tous les utilisateurs doivent être authentifiés via l'IdP et importés dans votre locataire Netskope. L'adresse électronique de l'utilisateur doit être disponible pour tous les utilisateurs authentifiés par l'IdP.
- Configurez votre IdP dans l'interface Settings > Security Cloud Platform > SAML (under the Forward Proxy section ) de votre interface locataire Netskope. Voir SAML Forward Proxy pour plus de détails.
- Assurez-vous que l'URL
nsauth-<tenant-URL>est accessible au public. Si ce n'est pas le cas, veuillez contacter le service d'assistance de Netskope. - La réauthentification est configurée et activée sur le site Netskope Client.
Pour configurer la réauthentification du client :
- Allez à Settings > Security Cloud Platform > Netskope Client > Client Configuration et cliquez sur New Client Configuration.
- Saisissez un nom de configuration et sélectionnez un groupe d'utilisateurs (ou OU) dans la liste déroulante.

- Dans l'onglet Private App Segment, activez la case à cocher Periodic re-authentication for Private App Segments.
- Select dans le menu déroulant Intervalle, la fréquence à laquelle vous souhaitez que la réauthentification se produise.
- Pour laisser à un utilisateur le temps de se réauthentifier après l'expiration de l'intervalle spécifié, activez la case à cocher Grace Period et indiquez le nombre de minutes. Le délai de grâce doit être inférieur à l'intervalle.
- Cliquez sur Save.
Le menu Netskope Client indique si la réauthentification est activée et vous permet de vous réauthentifier en cliquant sur l'option correspondante dans le menu.
Si l'intervalle expire, le site Netskope Client invite la fenêtre de connexion de l'IdP à se réauthentifier. Si le délai de grâce expire, le Netskope Client se déconnecte du Netskope Private Access.
Conseil
Pour personnaliser la fréquence d’authentification, qui nécessite une personnalisation de l’IdP, consultez Optimiser les paramètres du fournisseur d’identité pour la réauthentification périodique des NPA.
Utiliser le navigateur système pour la réauthentification NPA
À partir de Netskope Client R140, vous pouvez configurer la réauthentification NPA pour utiliser le navigateur par défaut du système d'exploitation après l'installation du Client. Vous n'avez plus besoin d'activer le navigateur système uniquement via les paramètres d'installation de Netskope Client.
Le paramètre peut être activé séparément pour Windows et macOS. Cela s'applique à tous les périphériques pris en charge sur le système d'exploitation sélectionné.
Note: Ce paramètre contrôle le navigateur utilisé pour la réauthentification NPA. Cela ne modifie pas le navigateur utilisé pour l'inscription initiale du client ou d'autres flux d'authentification Netskope.
Pourquoi utiliser le navigateur système ?
Le navigateur système offre les avantages suivants :
- Prise en charge des méthodes d'authentification basées sur le navigateur telles que FIDO2, WebAuthn, les passkeys et les authentificateurs de plateforme.
- Compatibilité avec les fonctionnalités de fournisseur d'identité qui pourraient ne pas être disponibles dans un navigateur intégré.
- Accès aux sessions de navigateur, aux cookies et aux intégrations d'authentification unique (SSO) existants.
- Compatibilité avec les politiques de navigateur d'entreprise, les gestionnaires de mots de passe, les fonctionnalités d'accessibilité et les extensions d'authentification.
- Une expérience d'authentification familière pour les utilisateurs.
La disponibilité d'une session de connexion précédemment établie dépend du navigateur, du fournisseur d'identité, de la politique d'authentification et du caractère éphémère de la session de navigation.
Conditions préalables
Avant d'activer le navigateur système :
- Configurez la réauthentification du client NPA. Voir Utiliser la réauthentification du client.
- Configurer la fédération IdP pour le locataire.
- Assurez-vous que
https://nsauth-<tenant-URL>est accessible au public. - Installez une version R140 ou ultérieure prise en charge du Netskope Client sur le terminal.
- Configurez un navigateur par défaut pris en charge :
- Windows: Microsoft Edge, Google Chrome, or Mozilla Firefox.
- macOS: Safari, Microsoft Edge ou Google Chrome. Firefox n'est pas pris en charge en tant que navigateur système sur macOS.
- Examinez les considérations relatives aux invites utilisateur dans Gérer les invites d'authentification avant d'activer le paramètre pour l'ensemble du locataire.
Activer le navigateur système
Ce paramètre est un attribut global et s'applique à tous les utilisateurs et périphériques sur le système d'exploitation sélectionné.
- Allez sur Settings > Security Cloud Platform > Netskope Client > Client Configuration.
- Cliquez sur Global Attributes.
- Select l'onglet Private App.
- Sous Security & Authentication, activez l'une ou les deux options suivantes :
- Enable Default Browser for NPA Re-authentication (Windows)
- Enable Default Browser for NPA Re-authentication (Mac)
- Sauvegardez la configuration.
- Autoriser la configuration mise à jour du client à se propager aux points de terminaison.

La prochaine fois que NPA demandera à l'utilisateur de se réauthentifier, Netskope Client ouvrira le navigateur par défaut du système d'exploitation. Une fois que l'utilisateur a terminé l'authentification IdP, le contrôle revient à Netskope Client.
Si la période de grâce de réauthentification configurée expire avant que l'authentification ne soit terminée, Netskope Client déconnecte l'utilisateur de Netskope Private Access.
Gérer les invites d'authentification
Les invites associées à l'authentification via le navigateur système diffèrent entre macOS et Windows.
Boîte de dialogue de consentement à l'authentification Web macOS
Sur macOS, le système d'exploitation peut afficher la boîte de dialogue de consentement suivante lorsque Netskope Client démarre une session d'authentification via le navigateur système :
« Netskope Client » souhaite utiliser « <domain> » pour se connecter
Cette boîte de dialogue est générée par le framework ASWebAuthenticationSession d'Apple. Il informe l'utilisateur que Netskope Client et le site Web d'authentification partageront les informations de connexion du navigateur.
La boîte de dialogue est un contrôle de sécurité du système d’exploitation et ne peut pas être pré-approuvée à l’aide d’une restriction MDM macOS générale.
Supprimer la boîte de dialogue avec une session éphémère
Pour éviter la boîte de dialogue, configurez Netskope Client pour demander une session de navigation éphémère :
preferephemeral=true
Déployez ce paramètre sur les périphériques Mac gérés via le script de configuration de Netskope Client pris en charge et votre solution MDM. Pour la syntaxe des paramètres Netskope, consultez External Browser-based Authentication.
Références de déploiement MDM :
- Jamf Pro: Exécution de scripts via une politique
- Microsoft Intune: Guide de déploiement pour gérer les périphériques macOS
Important: Une session éphémère ne partage pas de cookies ou d'autres données de navigation avec la session de navigateur habituelle de l'utilisateur. La suppression de la boîte de dialogue de consentement peut donc empêcher le flux d'authentification de réutiliser une session SSO de navigateur existante. Les utilisateurs pourraient avoir besoin de s'authentifier plus fréquemment auprès de l'IdP. Apple décrit ce comportement dans prefersEphemeralWebBrowserSession.
Choisissez la configuration en fonction de l'expérience utilisateur requise :
| Configuration | Boîte de dialogue de consentement | Existing browser SSO session |
|---|---|---|
preferephemeral=false | Affiché par macOS | Peut être réutilisé |
preferephemeral=true | Suppressed | Non partagé avec la session d'authentification |
Le paramètre httpmethod=get traite les notifications de confirmation Safari WebAuth.html redondantes. Il ne contrôle pas la boîte de dialogue de consentement à l’authentification Web d’Apple.
Invite de protocole externe Windows
Windows n'affiche pas d'équivalent à la boîte de dialogue de consentement d'authentification Web d'Apple lorsque Netskope Client ouvre le navigateur système.
Après l'authentification, le navigateur peut afficher une invite de lancement de protocole externe lorsque la page d'authentification rend le contrôle à Netskope Client. Selon le navigateur, l'invite peut ressembler à :
Ce site tente d'ouvrir Netskope Client.
Les navigateurs gérés peuvent supprimer cette invite en autorisant le protocole de rappel de Netskope Client à partir de l’origine d’authentification du locataire.
Configurez la politique d'entreprise AutoLaunchProtocolsFromOrigins du navigateur avec :
- Protocol:
netskopeclient - Allowed origin: L'origine d'authentification Netskope exacte pour le locataire, telle que
https://nsauth-acme.goskope.com
Exemple de valeur de politique :
[
{
"allowed_origins": [
"https://nsauth-acme.goskope.com"
],
"protocol": "netskopeclient"
}
]
Remplacez l'origine de l'exemple par l'origine d'authentification de votre locataire.
Utilisez la documentation du navigateur applicable :
- Politique Microsoft Edge AutoLaunchProtocolsFromOrigins
- Politique Google Chrome AutoLaunchProtocolsFromOrigins
- Politique Mozilla Firefox AutoLaunchProtocolsFromOrigins
Pour obtenir des conseils de déploiement avec Microsoft Intune :
- Configurer les stratégies Microsoft Edge avec Intune
- Gérer Chrome avec le catalogue de paramètres Intune
Security recommendation: Autorisez le protocole
netskopeclientuniquement à partir de l’origine ou des origines d’authentification Netskope exactes utilisées par votre locataire. N'utilisez pas de caractère générique non restreint, sauf si cela est requis et approuvé par votre équipe de sécurité.
Le nom de la politique et le format de valeur sont similaires sur Edge, Chrome et Firefox, mais les procédures de déploiement diffèrent selon le navigateur et la plateforme MDM.
Vérifier la configuration
- Confirmez qu'un navigateur pris en charge est configuré comme navigateur par défaut du système d'exploitation.
- Déclenchez la réauthentification NPA depuis le menu du Netskope Client, ou attendez l'expiration de l'intervalle de réauthentification configuré.
- Confirmez que le navigateur par défaut ouvre la page de connexion IdP configurée.
- Terminez l'authentification.
- Confirmez que le contrôle revient au Netskope Client et que Private Access se reconnecte ou reste connecté.
- Si des politiques de suppression des invites sont déployées, confirmez que l’invite de consentement ou de protocole externe attendue ne s’affiche pas.
Pour les navigateurs Chromium gérés, vérifiez les politiques appliquées à partir de :
- Microsoft Edge:
edge://policy - Google Chrome :
chrome://policy
Pour Firefox, utilisez about:policies.
Désactiver le navigateur système
Pour rétablir la réauthentification NPA dans le navigateur intégré du Netskope Client :
- Allez sur Settings > Security Cloud Platform > Netskope Client > Client Configuration.
- Cliquez sur Global Attributes.
- Select l'onglet Private App.
- Désactivez l'option de navigateur par défaut sous Windows ou Mac.
- Sauvegardez la configuration.
Une réinstallation du client n’est pas requise. Autorisez la configuration mise à jour à se propager aux points d’extrémité.
Dépannage
| Issue | Action recommandée |
| Le navigateur système ne s'ouvre pas | Confirmez que l'option de système d'exploitation est activée, que le point de terminaison utilise une version de client prise en charge et que la configuration des attributs globaux a bien atteint le périphérique. |
| L'authentification est terminée mais Netskope Client ne reprend pas | Sous Windows, confirmez que le protocole netskopeclient est enregistré et que la politique de navigateur contient l'origine d'authentification correcte. |
| La boîte de dialogue de consentement macOS apparaît toujours | Confirmez que preferephemeral=true a été correctement appliqué au Netskope Client. |
| Les utilisateurs doivent saisir leurs informations d'identification plus fréquemment sur macOS | Ceci est attendu avec une session éphémère car elle ne partage pas les cookies ou l'état SSO du navigateur normal. |
| Un navigateur Windows demande toujours d'ouvrir Netskope Client | Confirmez que AutoLaunchProtocolsFromOrigins est appliqué au profil de navigateur actif et que le protocole et l'origine correspondent exactement. |
Safari affiche des notifications WebAuth.html redondantes | Consultez les conseils httpmethod=get dans Authentification externe basée sur navigateur. |
Ré-authentification lors de la connexion
Netskope Private Access permet de forcer un utilisateur à se réauthentifier dans le Netskope Client si le périphérique de l’utilisateur a redémarré, ou si l’utilisateur se déconnecte du PC et se reconnecte au périphérique. Contactez le support pour activer cette fonctionnalité dans votre locataire.

