Pour activer l'analyse DLP (Prévention des pertes de données) et la protection contre les menaces (analyse des logiciels malveillants) pour un projet Google, procédez comme suit.
- Étape 1 : Attribuer des autorisations au projet
- Étape 2 : Créer un compte de service pour le projet
- Étape 3 : Ajouter le compte de service en tant que membre IAM du projet
- Étape 4 : Création d'un routeur agrégé pour les journaux
- Étape 5 : Activer les journaux d'audit pour le stockage en nuage dans le projet
- Étape 6 : Activer les API Google Cloud pour le projet
- Étape 7 : Configurer l'instance du projet Google dans votre locataire Netskope
Étape 1 : Attribuer des autorisations au projet
Créez le rôle Netskopre avec des permissions sur le projet.
- Connectez-vous à la console Google Cloud et cliquez sur Activate Cloud Shell.

- Au moment de la demande de coquille, tapez
nano netskope_role.yaml. - Copiez le contenu suivant dans le fichier.
title: "Netskope_Role" description: "Role for supporting Netskope for performing Storage Scan" stage: "ALPHA" includedPermissions: # get IAM roles to check the Netskope_Role is present - iam.roles.get # allow service account to make calls on behalf of the project - iam.serviceAccounts.actAs # get log sinks created for the project - logging.sinks.get # create pubsub subscription required for sending notification to Netskope - pubsub.subscriptions.create # delete pubsub subscription on delete of the instance - pubsub.subscriptions.delete # get subscriptions for a log sink to check in case of instance creation/regrant - pubsub.subscriptions.get # required for pubsub subscription creation to the topic - pubsub.topics.attachSubscription # get bucket metadata - storage.buckets.get # list storage buckets under the project - storage.buckets.list # get object metadata - storage.objects.get # list objects under the storage buckets - storage.objects.list # get project metadata and list projects under organization - resourcemanager.projects.get # get ACLs if any created for an object which will be used to check for visibility of the object(public/private) - storage.objects.getIamPolicy # get ACLs and Iam policy attached to the bucket used for checking visibility of buckets - storage.buckets.getIamPolicy
- Run the following command to create the role and attach it to the project.
gcloud iam roles create Netskope_Role --project=<project-id> --file=netskope_role.yaml
- Vérifiez que le rôle est créé. Exécutez la commande suivante.
gcloud iam roles describe --project=<project-id> Netskope_Role
Étape 2 : Créer un compte de service pour le projet
Créez un compte de service pour le projet et téléchargez la clé privée. Cette clé sera requise lors de la configuration de l'instance dans votre locataire Netskope.
- Select le projet pour lequel vous souhaitez créer un compte de service et dans le panneau de navigation de gauche, cliquez sur Service Accounts > Create Service Account.
- Donnez un nom au compte de service et cliquez sur Create and Continue. Cliquez sur Continue sans accorder d'accès ou de permissions au projet. Cliquez ensuite sur Done sans accorder à l'utilisateur l'accès au compte de service.
- Sur la page Comptes de service, cliquez sur le compte de service que vous avez créé et sélectionnez l'onglet Keys.
- Cliquez sur Add Key et depuis la liste déroulante, cliquez sur Create new key.
- Dans la boîte de dialogue Create private key for <service account>, sélectionnez le type de clé JSON et cliquez sur Create. La clé privée est téléchargée sur votre ordinateur.
Cliquez sur Close.
Étape 3 : Ajouter le compte de service en tant que membre IAM du projet
Ajoutez le compte de service en tant que membre IAM avec le rôle Netskope_Role.
- Select the Details tab of the service account and copy the email address. This service account must be added as an IAM member in the project you are setting up for storage scan.
- Dans le panneau de navigation de gauche, cliquez sur IAM puis cliquez sur Add.
- In the IAM page click Add. Paste the service account email address in the New member text box of Add members to <project> window.
- Cliquez sur Select a role et sélectionnez Netskope_Role. Cliquez sur Save.
Étape 4 : Création d'un routeur agrégé pour les journaux
Create a Pub/Sub topic with permissions to enable the service account to generate JWT tokens. Then create an aggregated log sink router, ns_sink so that Netskope can send and receive notifications.
- Select the project for which you created the service account. Click the hamburger icon in the left navigation panel and click Pub/Sub under Big Data.
- Sur la page Sujets, cliquez sur Create Topic. Fournissez un ID de sujet et cliquez sur Create Topic.
- Accordez les autorisations nécessaires au compte de service Pub/Sub pour qu'il puisse créer des jetons JWT. Ouvrez Cloud Shell et, dans le terminal, exécutez la commande suivante pour accorder les autorisations.
gcloud projects add-iam-policy-binding <project_id> --member=serviceAccount:service-<project_number>@gcp-sa-pubsub.iam.gserviceaccount.com --role='roles/iam.serviceAccountTokenCreator'
Pour obtenir l'identifiant du projet (<project_id>), cliquez sur le projet en haut de la page. La fenêtre Select from affiche le nom et l'identifiant du projet.

Pour obtenir le <project_number>, dans la fenêtre Select from , cliquez sur le nom du projet. Le tableau de bord du projet affiche les informations du projet, notamment le numéro de projet.
- Create an aggregated log sink in the Google Cloud Console to send and receive notifications from Netskope. Navigate to Operations Logging and click Logs Router in the left navigation bar.
- Sur la page Logs Router, cliquez sur Create Sink.
- Dans la section Détails de l’évier, indiquez le nom de l’évier ns_sink. Ajoutez une description et cliquez Next.
- Sous Destination Sink, sélectionnez Cloud Pub/Sub topic comme service sink et sélectionnez le sujet Pub/Sub que vous avez créé à l'étape 2. Cliquez sur Next.
- Dans la section Choisir les journaux à inclure dans le puits de réception, incluez les filtres suivants.
resource.type=gcs_bucket AND (protoPayload.methodName=storage.objects.delete OR protoPayload.methodName=storage.objects.create OR protoPayload.methodName=storage.buckets.create OR protoPayload.methodName=storage.buckets.delete)
Cliquez sur Next.
- Cliquez sur Create Sink.

Étape 5 : Activer les journaux d'audit pour le stockage en nuage dans le projet
- With the project selected from the top of the page, in the left navigation panel, click Audit logs under IAM & Admin.
- Sur la page Journaux d'audit, recherchez Google Cloud Storage et sélectionnez le service.
- Dans le panneau Google Cloud Storage à droite, sélectionnez Data Write dans l’onglet Type de journal. Cliquez Save.
Étape 6 : Activer les API Google Cloud pour le projet
Autorisez Netskope à effectuer des appels d'API vers la ressource du projet en activant les API de Google Cloud pour le projet.
Copiez l'identifiant du projet et connectez-vous aux deux URL suivantes pour activer l'API de gestion des identités et des accès (IAM) et l'API du gestionnaire de ressources cloud.
https://console.developers.google.com/apis/api/iam.googleapis.com/overview?project=<project-id> https://console.developers.google.com/apis/api/cloudresourcemanager.googleapis.com/overview?project=<project-id>
Étape 7 : Configurer l'instance du projet Google dans votre locataire Netskope
Vous pouvez maintenant configurer l'instance du projet Google pour l'analyse du stockage dans votre locataire Netskope en utilisant les informations d'identification du compte de service auquel le rôle Netskope_Role est rattaché.
- Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > API Data Protection > IaaS.
- Cliquez sur l'icône Google Cloud Platform, puis sur SETUP.
La fenêtre New Setup s'ouvre.
- Dans la section GCP Service Account, entrez les informations suivantes :
- Instance Name: Saisissez un nom pour l'instance Google Cloud Platform.
- Admin EmailSaisissez l'adresse e-mail du propriétaire du compte Google Cloud Platform.
Note
Vous pouvez saisir ici n'importe quelle adresse électronique. Netskope envoie des notifications à cette adresse électronique.
- Connection Type: Select DLP Scan ou Threat Protection (Malware) options pour scanner les ressources de stockage à la recherche de violations DLP (Prévention des pertes de données) et de malwares.
Note
Quelques-unes des options du type d'instance peuvent être désactivées. Contactez votre représentant commercial Netskope pour plus d'informations.
- Dans la section Cloud Provider Information, entrez les informations suivantes :
- Dans la section Upload , cliquez sur SELECT FILE et téléchargez le fichier JSON à clé privée que vous avez téléchargé à l’étape 2 : Créer un compte service pour le projet.
- Cliquez sur SAVE.
- Sur la page API Data Protection > IaaS, cliquez sur l'icône Google Cloud Platform.
- Cliquez sur Grant Access à côté de l'instance nouvellement créée.
Actualisez votre navigateur et vous verrez apparaître une icône de vérification verte à côté du nom de l'instance Google Cloud Platform.

