Pour activer l'analyse DLP (Prévention des pertes de données) et la protection contre les menaces (analyse des programmes malveillants) pour une organisation Google, procédez comme suit.
- Étape 1 : Attribuer des autorisations à l'organisation
- Étape 2 : Créer un compte de service pour l'organisation
- Étape 3 : Ajouter le compte de service en tant que membre IAM de l'organisation
- Étape 4 : Création d'un routeur agrégé pour les journaux
- Étape 5 : Activer les journaux d'audit pour le stockage en nuage dans l'organisation
- Étape 6 : Activer les API Google Cloud pour le projet
- Étape 7 : Configurer l'instance de l'organisation Google dans votre locataire Netskope
Étape 1 : Attribuer des autorisations à l'organisation
Créez le rôle Netskope_ avec des autorisations pour l'organisation.
- Connectez-vous à la console Google Cloud et cliquez sur Activate Cloud Shell.

- Au moment de la demande de coquille, tapez
nano netskope_role.yaml. - Copiez le contenu suivant dans le fichier.
title: "Netskope_Role" description: "Role for supporting Netskope for performing Storage Scan" stage: "ALPHA" includedPermissions: # get IAM roles to check the Netskope_Role is present - iam.roles.get # allow service account to make calls on behalf of the organization - iam.serviceAccounts.actAs # get log sinks created for the organization - logging.sinks.get # create pubsub subscription required for sending notification to Netskope - pubsub.subscriptions.create # delete pubsub subscription on delete of the instance - pubsub.subscriptions.delete # get subscriptions for a log sink to check in case of instance creation/regrant - pubsub.subscriptions.get # required for pubsub subscription creation - pubsub.topics.attachSubscription # this permission is required while listing and getting metadata for folders under organization - resourcemanager.folders.get # this permission is required for getting the organization metadata - resourcemanager.organizations.get # get bucket metadata - storage.buckets.get # list storage buckets under the organization - storage.buckets.list # get object metadata - storage.objects.get # list objects under the storage buckets - storage.objects.list # get project metadata and list projects under organization - resourcemanager.projects.get # get ACLs if any created for an object which will be used to check for visibility of the object(public/private) - storage.objects.getIamPolicy # get ACLs and Iam policy attached to the bucket used for checking visibility of buckets - storage.buckets.getIamPolicy
- Exécutez la commande suivante pour créer le rôle et l'attacher à l'organisation.
gcloud iam roles create Netskope_Role --organization=<organization-id> --file=netskope_role.yaml
- Vérifiez que le rôle est créé. Exécutez la commande suivante.
gcloud iam roles describe --organization=<organization-id> Netskope_Role
Étape 2 : Créer un compte de service pour l'organisation
Créez un compte service pour l’organisation et téléchargez la clé privée. Cette clé sera nécessaire lors de la configuration de l’instance dans votre locataire Netskope.
- Select n’importe quel projet dans le dossier de l’organisation et crée un compte service pour le projet. Pour cela, dans le panneau de navigation de gauche, cliquez sur Service Accounts > Create Service Account.
- Donnez un nom au compte de service et cliquez sur Create and Continue. Cliquez sur Continue sans accorder d'accès ou de permissions au projet. Cliquez ensuite sur Done sans accorder à l'utilisateur l'accès au compte de service.
- Sur la page Comptes de service, cliquez sur le compte de service que vous avez créé et sélectionnez l'onglet Keys.
- Cliquez sur Add Key et depuis la liste déroulante, cliquez sur Create new key.
- Dans la boîte de dialogue Create private key for <service account>, sélectionnez le type de clé JSON et cliquez sur Create. La clé privée est téléchargée sur votre ordinateur.
Cliquez sur Close.
Étape 3 : Ajouter le compte de service en tant que membre IAM de l'organisation
Select l'organisation et ajoutez le compte de service en tant que membre IAM avec le rôle Netskope_Role.
- Select the Details tab of the service account and copy the email address. This service account must be added as an IAM member in the organization you are setting up for storage scan.
- Select l’organisation que vous configurez pour le scan de stockage. Dans le panneau de navigation de gauche, cliquez sur IAM puis cliquez sur Add.
- In the IAM page, click Add. Paste the service account email address in the New member text box of Add members to <organization> window.
- Cliquez sur Select a role et sélectionnez Netskope_Role. Cliquez sur Save.
Étape 4 : Création d'un routeur agrégé pour les journaux
Create a Pub/Sub topic with permissions to enable the service account to generate JWT tokens. Then create an aggregated log sink router, ns_sink so that Netskope can send and receive notifications.
- Select the project for which you created the service account. Click the hamburger icon in the left navigation panel and click Pub/Sub under Big Data.
- Sur la page Sujets, cliquez sur Create Topic. Fournissez un ID de sujet et cliquez sur Create Topic.
- Accordez les autorisations nécessaires au compte de service Pub/Sub pour qu'il puisse créer des jetons JWT. Ouvrez Cloud Shell et, dans le terminal, exécutez la commande suivante pour accorder les autorisations.
gcloud projects add-iam-policy-binding <project_id> --member=serviceAccount:service-<project_number>@gcp-sa-pubsub.iam.gserviceaccount.com --role='roles/iam.serviceAccountTokenCreator'
Pour obtenir l'identifiant du projet (<project_id>), cliquez sur le projet en haut de la page. La fenêtre Select from affiche le nom et l'identifiant du projet.

Pour obtenir le <project_number>, dans la fenêtre Select from , cliquez sur le nom du projet. Le tableau de bord du projet affiche les informations du projet, notamment le numéro de projet.
- Créez un puits de logs agrégé pour envoyer et recevoir des notifications de Netskope. Dans le terminal Cloud Shell, exécutez la commande suivante.
gcloud logging sinks create ns_sink pubsub.googleapis.com/<pubsub_topic_ID> --log-filter=<log_filter> --include-children --organization=<org_ID>
To get the <pubsub_topic_ID>,
- Dans le panneau de navigation de gauche, allez dans Big Data > Pub/Sub et cliquez sur le sujet Pub/Sub que vous avez créé à l’étape 2.
- Copiez le nom de la rubrique sous Détails de la rubrique. Par exemple,
projects/sturdy-method-235700/topics/test-topic.
Pour obtenir le <org_ID>, cliquez sur le projet en haut de la page. Dans la fenêtre Select from , cliquez sur l’onglet All et sur l’organisation à laquelle appartient le projet. Le nom de l’organisation est accompagné d’une pièce d’identité.
- Ajoutez les filtres de journal suivants dans la commande ci-dessus.
(resource.type=folder AND (protoPayload.methodName=CreateFolder OR protoPayload.methodName=DeleteFolder)) OR (resource.type=project AND (protoPayload.methodName=CreateProject OR protoPayload.methodName=DeleteProject)) OR (resource.type=gcs_bucket AND (protoPayload.methodName=storage.objects.delete OR protoPayload.methodName=storage.objects.create OR protoPayload.methodName=storage.buckets.create OR protoPayload.methodName=storage.buckets.delete))
- Après avoir exécuté la commande avec succès, vous devez ajouter le compte de service dans le rôle IAM de l'organisation. Pour ce faire,
- Copiez l'adresse du compte de service de la sortie CLI dans le terminal.
- Select l’organisation en haut de la page et dans le panneau de navigation de gauche, cliquez sur IAM puis cliquez sur Add.
- Dans la fenêtre Add members to <organization>, collez l'adresse du compte de service que vous avez copiée précédemment dans la zone de texte New member.
- Cliquez sur Select a role et cherchez Pub/Sub Publisher poste. Select le rôle et cliquez Save.
Étape 5 : Activer les journaux d'audit pour le stockage en nuage dans l'organisation
- L'organisation étant sélectionnée en haut de la page, dans le panneau de navigation de gauche, cliquez sur Audit logs sous IAM & Admin.
- Sur la page Journaux d'audit, recherchez Google Cloud Storage et sélectionnez le service.
- Dans le panneau Google Cloud Storage à droite, sélectionnez Data Write dans l’onglet Type de journal. Cliquez Save.
Étape 6 : Activer les API Google Cloud pour le projet
Autorisez Netskope à effectuer des appels d'API vers la ressource du projet en activant les API de Google Cloud pour le projet.
Copiez l'identifiant du projet et connectez-vous aux deux URL suivantes pour activer l'API de gestion des identités et des accès (IAM) et l'API du gestionnaire de ressources cloud.
https://console.developers.google.com/apis/api/iam.googleapis.com/overview?project=<project-id> https://console.developers.google.com/apis/api/cloudresourcemanager.googleapis.com/overview?project=<project-id>
Étape 7 : Configurer l'instance de l'organisation Google dans votre locataire Netskope
Vous pouvez maintenant configurer l'instance de l'organisation Google pour l'analyse du stockage dans votre locataire Netskope en utilisant les informations d'identification du compte de service auquel le rôle Netskope_Role est rattaché.
- Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > API Data Protection > IaaS.
- Cliquez sur l'icône Google Cloud Platform, puis sur SETUP.
La fenêtre New Setup s'ouvre.
- Dans la section GCP Service Account, entrez les informations suivantes :
- Instance Name: Saisissez un nom pour l'instance Google Cloud Platform.
- Admin EmailSaisissez l'adresse e-mail du propriétaire du compte Google Cloud Platform.
Note
Vous pouvez saisir ici n'importe quelle adresse électronique. Netskope envoie des notifications à cette adresse électronique.
- Connection Type: Select DLP Scan ou Threat Protection (Malware) options pour scanner les ressources de stockage à la recherche de violations DLP (Prévention des pertes de données) et de malwares.
Note
Quelques-unes des options du type d'instance peuvent être désactivées. Contactez votre représentant commercial Netskope pour plus d'informations.
- Dans la section Cloud Provider Information, entrez les informations suivantes :
- Dans la section Upload , cliquez sur SELECT FILE et téléchargez le fichier JSON à clé privée que vous avez téléchargé à l’étape 2 : Créer un compte de service pour l’organisation.
- Cliquez sur SAVE.
- Sur la page API Data Protection > IaaS, cliquez sur l'icône Google Cloud Platform.
- Cliquez sur Grant Access à côté de l'instance nouvellement créée.
Actualisez votre navigateur et vous verrez apparaître une icône de vérification verte à côté du nom de l'instance Google Cloud Platform.

