Netskope 、System for Cross-domain Identity Management (SCIM) 標準を利用して、ユーザーのライフサイクル管理を自動化し、Security Cloud プラットフォーム全体で ID データを同期します。 このフレームワークは、Microsoft Entra IDやOktaなどのIDプロバイダー(IdP)とのネイティブ統合をサポートしており、ユーザーおよびグループリソースの安全な交換を容易にします。RBAC v3トークンベース認証を実装することで、管理者は手動プロビジョニングのオーバーヘッドを削減し、IDの一貫性を確保する永続的な同期パイプラインを確立できます。
このアーキテクチャは、高可用性のアイデンティティモデルをサポートしており、きめ細かなSAMLベースのアクセス制御のためのフォワードプロキシ認証(FPA)や、 Netskope Enterprise Browserの統合サポートなどが含まれています。組織は、エンドユーザー向けのネイティブなシングルサインオン(SSO)ワークフローを維持しながら、IPsec、GRE、クラウド明示プロキシなどの多様なアクセス方法を管理するために、最大150個の同時SAMLアカウントを設定できます。
プロビジョニングと認証のハイライト
-
Automated ProvisioningSCIM RFC 7643および7644規格を活用して、ユーザーアカウントとグループメンバーシップの作成、更新、および無効化を自動化します。
-
Token-Based Authentication: IdPとNetskopeテナント間の安全な通信を承認するには、RBAC v3(サービスアカウント経由)またはREST API v2トークンが必要です。
-
Multi-IdP Supportネットワークの場所やアクセス方法に基づいて複数のIdPを同時に構成できるようにすることで、複雑なグローバル展開をサポートします。
-
Access Method IntegrationNetskope Enterprise BrowserにID管理機能を拡張し、固有のライセンスに基づくアクティベーションと認証済みの診断検証を可能にします。
-
Policy Enforcement同期されたユーザーとグループは、リアルタイム保護およびフォワードプロキシポリシーの基準としてすぐに利用できます。
SCIMを使用したプロビジョニング
クロスドメインID管理システム(SCIM)は、異なるクラウドアプリケーション間でのID情報交換を標準化することで、ユーザープロビジョニングを簡素化します。Netskope 、Microsoft Entra(旧Azure AD)およびOktaとのSCIM統合をサポートしています。 REST API v2トークン認証。 この設定により、シームレスなユーザー管理が可能になり、ID同期が自動化され、手作業が削減されます。
ユーザープロビジョニングでサポートされているアプリ
-
Community Support Apps
* このセクションの手順は、管理者以外のユーザーにのみ適用されます。 管理者ユーザー向けのSSO設定手順については、 「管理者向けシングルサインオン」セクションを参照してください。
Netskope Entra ID統合ワークフロー
統合を成功させ、よくある設定エラーを回避するために、以下の3つのフェーズを次の順序で完了してください。
-
Auth Setup: Netskope RBAC v3 トークンを取得します。
-
Netskope UI 内でサービス アカウント ( Settings > Tools > REST API v3 ) を介してRBAC v3 tokenを生成します。
REST API v2 または古い OAuth トークンは非推奨になりました。 Entra 統合。
-
-
Link IDP and NetskopeEntra IDでNetskopeアプリを設定する
-
Entra IDポータル内でNetskope Galleryアプリを設定します。 テナントURLとフェーズ1で取得したアクセストークンが必要です。アプリ作成の手順については、 「Entra IDを使用したユーザープロビジョニング」ガイドを参照してください。
-
-
Configure Attributes (Required)標準属性とカスタム属性をマッピングします。
-
同期する必要のある特定のユーザー属性(標準属性とカスタム属性)を定義し、マッピングします。マッピング手順については、 Using Netskope User Authentication Appガイドを参照してください。
必要なメタデータがない状態でユーザーがUIに表示されるといった同期の問題を回避するため、このフェーズ(属性の設定)を完了することをお勧めします。
-
フォワードプロキシ認証
フォワードプロキシ認証(FPA)は、中間サーバーを介したSAMLベースの認証を要求することで、クラウドアプリケーションへの安全なアクセスを保証します。これにより、組織はきめ細かな認証ポリシーを適用できます。NetskopeのFPAは、アクセス方法(IPsec、GRE、クラウド明示プロキシ、NSクライアント登録)やネットワークロケーションなどの基準に基づいて複数のIDプロバイダー(IdP)を統合できるため、柔軟で安全なユーザー認証管理が可能になります。組織は、Netskopeの強化された認証機能を利用しながら、既存のSAML設定を維持できます。Netskopeは、複数のIDプロバイダーを同時にサポートすることで、特定の条件に合わせた堅牢なセキュリティと制御を実現します。
SAMLフォワードプロキシv2を使用したEnterprise Browser統合
このセクションでは、SAML Forward Proxy v2フレームワークにおけるNetskope Enterprise Browserのネイティブサポートについて説明します。この統合により、REST API v2ベースの認証プロセスとそのユーザーインターフェースの機能が拡張され、 Enterprise Browser設定可能なアクセス方法として追加されます。
Enterprise Browserとの統合には、以下の更新が含まれています。
-
API EnhancementSAML認証REST API v2が更新されました。Enterprise Browserは、有効なアクセス方法として認識されるようになりました。
-
UI UpdateSAML & OIDC 設定ページ( Settings > Security Cloud Platform > Forward Proxyにあります)が更新されました。アクセス方法のセクションに、 Enterprise Browser用の新しいチェックボックスが追加されました。これにより、管理者はユーザーインターフェースから直接設定を管理できるようになります。
OIDCは現在ベータ版機能として提供されています。テナントに対してこの機能を有効にするには、営業担当者またはNetskopeサポートに連絡してください。
設定とユーザー認証
このセクションでは、管理者が機能を設定する手順と、エンドユーザーがブラウザを有効化する手順について説明します。
Enable Access Method - Enterprise Browser SAML認証の承認済みアクセス方法として有効になっていることを確認してください。
-
Settings > Security Cloud Platformへ移動します
-
Forward Proxy > SAML & OIDC Select 。
-
現在有効なSAML設定を見つけて編集してください。
-
「アクセス方法」セクションで、 Enterprise Browser チェックボックスを選択し、設定を保存します。
User Provisioning and Email Invite – サービスにユーザーをプロビジョニングし、ブラウザのダウンロードリンクと固有のライセンスキーを含む招待メールを生成します。
-
Settings > Security Cloud Platform > Enterprise Browser > User Provisioningに移動します。
-
License ManagementタブSelect 。
-
Invite Usersをクリックしてください。対象のユーザーまたはユーザーグループを見つけて、 Saveをクリックします。これらのユーザーには、次のステップに必要なEnterprise Browserダウンロードリンクとライセンスキーが記載された招待状が届きます。
Enterprise Browser Profile Activation エンドユーザーは、ブラウザをNetskopeテナントにリンクするために、一度限りのアクティベーションを実行します。
-
ユーザーはNetskope Enterprise Browserアプリケーションを起動します。
-
これが新しいインストールの場合、ユーザーは新しいプロファイルを作成するように求められます。 そうでない場合は、ユーザーはAdd new Netskope Enterprise Browserプロフィールをクリックします。
-
プロフィール名を入力してください(例:会社名)。
-
電子メールで受け取ったライセンスキーを入力します。
-
-
Create Profileをクリックしてください。
netskope://policy 診断用URLです ブラウザプロファイルが正常にリンクされ、受信していることを確認するためNetskopeテナントから。 トラブルシューティングには役立つ場合もあるが、エンドユーザーのアクティベーションフローにおける標準的な手順ではない。認証と検証
ワークフローを検証し、 Enterprise Browserで参照を開始するには、ユーザーは組織のシングル サインオン (SSO) プロバイダーを通じて認証する必要があります。
-
有効化されたEnterprise Browserプロファイルでは、ユーザーは任意のWebサイトを閲覧できます。
-
ブラウザは、設定済みのSSOプロバイダー(例:Okta、Entra ID)に自動的にリダイレクトします。
-
ユーザーは SSO クレデンシャルを使用して認証します。
-
認証が成功すると、ユーザーは元のアクセス先のURLにシームレスにリダイレクトされます。
複数同時利用可能なIdP
複数のIdPサービス(最大150個のSAMLアカウント)を設定して同時に有効化することで、さまざまな基準に基づいてユーザーを認証できます。しかし、最も重要な基準はアクセス方法である。サポートされているアクセス方法は次のとおりです。
- IPsec
- GRE
- クラウド明示プロキシ
- NSクライアント登録
有効にすると、複数のIdPは以下の機能を提供します。
- 管理者は、異なるアクセス方法に対応するために、複数のIDプロバイダーサービスを有効にすることができます。
- 既存のIdPを古い設定から新しい設定に移行し、既存の設定を保持します。
- 特定のアクセス方法に対して複数のIdPが存在する場合、最初に一致したアクセス方法が となります。
- IdP サービスが、特定のネットワーク ロケーションに対する追加オプションを備えたすべてのアクセス方法に対して構成されている場合、アクセス方法に関係なく、それらのネットワーク ロケーションからのリクエストのみが この IdP サービスで処理されます。
- ドメインバイパスでは、認証サービスドメインを明示的に指定する必要はありません。

