このトピックでは、OAuth2 クレデンシャル フローを使用して、Microsoft Entra ID と Netskope 間で SCIM ユーザー プロビジョニングを構成する方法について説明します。
以前は、SCIM プロビジョニングは Bearer Token 認証方法のみをサポートしていました。Netskope は、OAuth2 クレデンシャル フローのサポートを開始しました。これにより、Microsoft Entra ID が Netskope と連携するための、よりセキュアなマシン間認証方法が提供されます。
Features
Netskope とのクライアントクレデンシャル(Client Credentials)フロー統合により、次の機能が提供されます。
-
Authentication Method:
client_secret_basicをサポートしており、組織のユースケースに合わせてセキュリティレベルを調整できます。 -
Token-based API Access: ダウンストリームの API やリソースサーバーが検証および承認に使用できるベアラーアクセストークンを発行します。
-
Auditability and Governance: 各クライアントには独自の識別子とクレデンシャルがあるため、ログ記録とアクセス制御のために、トークン プリンシパル名ごとにアクセスを監視、ローテーション、および取り消すことができます。
前提条件
OAuth2 クレデンシャル フローの構成に進む前に、次の項目を確認してください。
-
Netskope tenant administrative access.
-
エンタープライズ アプリケーションを管理するための管理者権限を持つ Microsoft Entra ID テナントへのアクセス権。
Netskope で OAuth2 サービスアカウントを作成する
-
Netskopeテナントにログインしてください。
-
Settings > Administration > Administrators and Roles > Service Accountへ移動してください。
-
Add Service Account をクリックします(または新しいサービスアカウントを構成します)。
-
必要な詳細情報を入力します。
-
ロールとして SCIM User Provisioning を Select します。
-
REST API 認証方法として OAuth 2.0 を Select します。
-
有効期間(日数)を指定するか、目的のトークン TTL オプションを Select します。
-
-
Createをクリックしてください。
-
生成された Client ID と Client Secret を安全にコピーして保存します。Microsoft Entra ID の構成時には、これらの詳細情報が必要になります。

Microsoft Entra ID でのプロビジョニングの構成
-
Microsoft Entra admin center にサインインします。
-
左のナビゲーションメニューで Enterprise appsへ行ってください。

-
New applicationをクリックしてください。

-
検索ボックスに
netskopeと入力し、ギャラリーから Netskope User Authentication を選択します。
-
アプリケーションのカスタム名(参照用)を入力し、Createをクリックします。

-
アプリケーションの作成後、左側のサイドバーから Provisioning を Select します。

-
New configuration(または Get started)をクリックします。

-
Admin credentials で、次の詳細を設定します。
-
Select authentication method: Select OAuth2 client credentials grant. (Note: For Bearer Token, select Bearer token from the dropdown).
-
Tenant URL: Enter
https://<tenant-name>.goskope.com/api/v2/scim -
Client identifier: ステップ 1 で Netskope から生成された Client ID を入力します。
-
Client secret: ステップ 1 で Netskope から生成された Client Secret を入力します。
-
OAuth token endpoint: Enter
https://<tenant-name>.goskope.com/api/v2/platform/oauth2/token
-
-
Test Connection をクリックして接続を確認します。接続テストが成功したら、Create をクリックします。

-
Provisioning Mode を Automatic に設定し、Save をクリックします。

-
Expand Mappings to review or customize the default SCIM mappings (e.g., Provision Microsoft Entra ID Groups and Provision Microsoft Entra ID Users).

-
「Settings」タブで、次の操作を行います。
-
オプションの障害通知電子メールを構成します。
-
Scope Sync only assigned users and groupsに設定します。
-
Provisioning Status Onに設定します。
-
-
Saveをクリックしてください。
-
プロビジョニングするユーザーとグループを割り当てます。
プロビジョニングの監視と同期の検証
-
アプリケーションの Overview セクションに移動して、プロビジョニングステータスとサイクルの進捗状況を監視します。

-
詳細なログを確認するには:

-
Provisioning logs をクリックして、アカウント プロビジョニングの操作とステータスを表示します。
-
Audit logs をクリックして、システム/アカウントレベルのイベントを確認します。
-
-
Netskope UI 内で、プロビジョニングされたユーザーとグループを確認します:
-
Users: Settings > Security Cloud Platform > Usersへ移動してください。
-
Groups: Settings > Security Cloud Platform > Groupsへ移動してください。
-
プロビジョニングされたユーザーとグループは、リアルタイム保護ポリシーやその他のプラットフォーム機能全体での構成に使用できるようになります(今すぐ利用可能です)。
ベアラー トークンから OAuth2 クレデンシャル クライアント フローへの移行
既存のSCIMプロビジョニング設定を、Bearer TokenからOAuth2 Client Credentialsフローへ中断なく移行するには、
-
Microsoft Entra IDで既存のNetskope Enterprise Applicationのプロビジョニング構成を開きます。
-
Admin Credentials セクションを編集します。
-
Select authentication method ドロップダウンを OAuth2 client credentials grant に変更します。
-
Netskope から生成された Client ID、Client Secret、および OAuth token endpoint を入力します。
-
Test ConnectionをクリックしてからSaveクリックしてください。
テクニカルサポートやクレデンシャルの構成に関するご質問については、次のコンタクト先にお問い合わせください。
Netskope サポート: support@netskope.com & テクニカルアライアンスチーム: tech-alliances@netskope.com


