Pour effectuer une évaluation continue de la sécurité de votre infrastructure Azure, créez un rôle personnalisé avec les autorisations suivantes.
- Microsoft.Network/networkWatchers/queryFlowLogStatus/action - Cette autorisation permet d'obtenir l'état de la journalisation des flux sur une ressource.
- Microsoft.Web/sites/config/list/action - Cette autorisation permet de répertorier les paramètres de sécurité sensibles des applications web, tels que les identifiants de publication, les paramètres des applications et les chaînes de connexion.
Important
Si vous configurez cette instance pour Security Posture avec une combinaison de fonctionnalités telles que DLP (Prévention des pertes de données), Threat Protection et Forensics, vous devez créer des rôles personnalisés distincts pour chaque fonctionnalité. Pour une combinaison de fonctions de support, attribuez les rôles en fonction du tableau ci-dessous :
| Feature/Role | Lecteur + Personnalisé | Contributeur intégré |
|---|---|---|
| Posture de sécurité | ✓ | ✓ |
| DLP (Prévention des pertes de données), Posture de sécurité | ✓ | ✓ |
| Protection contre les menaces, posture de sécurité | ✓ | ✓ |
| Police scientifique, mesures de sécurité | ✓ | ✓ |
| Security Posture, DLP (Prévention des pertes de données), Threat Protection, Forensic | ✓ | ✓ |
Pour créer un rôle personnalisé pour CSA,
- Sur votre ordinateur portable/bureau local, créez un fichier JSON avec le script suivant et enregistrez le fichier sous forme de NetskopeCSA.json.
{ "Name": "Netskope CSA Custom Role", "IsCustom": true, "Description": "Netskope CSA", "Actions": ["Microsoft.Web/sites/config/list/action", "Microsoft.Network/networkWatchers/queryFlowLogStatus/action"], "NotActions": [], "DataActions": [], "NotDataActions": [], "AssignableScopes": ["/subscriptions/<subscription-id>"] }Replace the <subscription-id> with the actual value. To get the <subscription-id>:
- Naviguez jusqu'à All services > General > Subscriptions.
- Copy the subscription ID and replace the <subscription-id> parameter with the copied ID.
- Utilisez ensuite Azure PowerShell. Cliquez sur l'icône Cloud Shell dans la barre centrale supérieure de la page du portail Azure.
Note
Le shell peut vous demander de créer et de monter un compte de stockage.
- Dans la navigation supérieure de PowerShell, sélectionnez l’icône Upload/Download files puis Upload.

- Téléchargez le fichier NetskopCSA.json . Ensuite, sur l’invite PowerShell, entrez la commande suivante :
New-AzRoleDefinition -InputFile "NetskopeCSA.json"
When you run this command, Azure creates a custom role Netskope CSA Custom Role with the Microsoft.Network/networkWatchers/queryFlowLogStatus/action and Microsoft.Web/sites/config/list/action permissions.
- Under Roles, assign the Reader and Netskope CSA Custom Role.
Note
Si vous avez plusieurs abonnements, vous pouvez les regrouper dans un groupe de gestion et attribuer le rôle au groupe de gestion.
Note
Dans le cadre de l’évaluation continue de la sécurité, si vous avez besoin que Netskope évalue Key Vault, consultez la section « Étape 6 : Évaluer Key Vault » dans l’article 1/3 : Configurer une application Microsoft Entra ID Application for CSA .
- Conservez l'utilisateur, le groupe ou le principal de service Azure AD Assign access to.
- Sous Select, recherchez l'application Azure AD nouvellement créée et sélectionnez-la.

- Cliquez sur Save.

