Pour configurer Google Cloud Platform (GCP) pour l'évaluation continue de la sécurité (CSA), vous devez vous connecter à la console GCP Cloud et effectuer les étapes suivantes.
- Étape 1 : Créer un compte de service et attribuer des rôles
- Étape 2 : Ajouter un compte de service sous l'ID du projet
- Step-3: Enable APIs
- Étape 4 : Configurer l'instance de Google Cloud Platform dans l'interface utilisateur de Netskope
Étape 1 : Créer un compte de service et attribuer des rôles
Pour que Netskope puisse ingérer des données de Google Cloud Platform, vous devez créer un compte de service dans Google Cloud Platform. Vous devez définir l'un des projets comme projet par défaut pour le compte de service, car un compte de service doit être associé à un projet.
Pour créer un compte de service, suivez les étapes ci-dessous :
- Connectez-vous à console.cloud.google.com.
Note
L'utilisateur connecté doit avoir le rôle d'administrateur de compte de service ou d'administrateur d'organisation.
- En haut à gauche de la page d'accueil de Google Cloud Platform, cliquez sur la liste déroulante et sélectionnez le projet approprié sous lequel le compte de service sera créé.
- Cliquez sur le menu de navigation en haut à gauche et naviguez jusqu'à IAM & admin > Service accounts.
La page Service accounts s'ouvre.
- Cliquez sur + CREATE SERVICE ACCOUNT.
Le volet droit de Create service account s'ouvre.
- Dans la section Service account details, entrez les informations suivantes :
- Dans le champ Service account name, entrez le nom du compte de service.
- Le site service account ID reflète le nom du compte de service. En option, vous pouvez modifier l'identifiant du compte de service.
- Dans le champ Service account description, saisissez une brève description.
- Cliquez sur CREATE.
- Dans la section Service account permissions, sélectionnez les rôles suivants :
- Project > Browser – Ce rôle permet à Netskope de lister les projets Google Console lorsque vous configurez l'instance Google Cloud Platform dans l'interface utilisateur de Netskope.
- IAM > Security Reviewer – Ce rôle permet à Netskope de scanner la liste des ressources dans Google Cloud Platform.
- BigQuery > BigQuery Metadata Viewer – Ce rôle permet à Netskope de lister les actifs du jeu de données BigQuery.
- Organization Policy > Organization Policy Viewer – Ce rôle permet à Netskope de lister les politiques de l’organisation.
- Access Approval > Access Approval Viewer – Ce rôle permet à Netskope de consulter les demandes d’approbation d’accès et la configuration.
Sinon, vous pouvez sélectionner les deux rôles intégrés, Project > Browser et Organization Policy > Organization Policy Viewer, et créer un rôle personnalisé avec les permissions, compute.projects.get et compute.regions.list. Pour plus d’informations sur les autorisations requises pour GCP CSA, voir Autorisations de rôle personnalisé pour GCP CSA.
- Cliquez sur CONTINUE.
- Laissez la section Grant users access to this service account inchangée. Dans la section Create key, cliquez sur + CREATE KEY.
- Select le type de clé JSON.
- Cliquez sur CREATE.
L'interface utilisateur vous invite à télécharger le fichier JSON de la clé privée sur votre ordinateur local. Une fois le téléchargement effectué, l'interface utilisateur affiche le message Private key saved to your computer. Cliquez sur CLOSE.
Note
Le fichier JSON de la clé privée sera nécessaire lorsque vous configurerez l'instance de Google Cloud Platform dans l'interface utilisateur de Netskope.
- Dans la section Create service account , cliquez sur DONE.
Étape 2 : Ajouter un compte de service sous l'ID du projet
Vous devez ajouter le compte de service en tant qu'utilisateur IAM aux ID de projet qui nécessitent une évaluation continue de la sécurité. Vous pouvez ajouter le compte de service à plusieurs identifiants de projet. Si vous avez besoin de lister (dans l'interface utilisateur de Netskope) tous les projets de votre dossier ou de votre organisation, vous devez ajouter le compte de service au niveau du dossier ou de l'organisation.
La procédure ci-dessous explique comment ajouter le compte de service à un ID de projet :
- Connectez-vous à console.cloud.google.com.
Note
L'utilisateur connecté doit avoir le rôle d'administrateur de compte de service ou d'administrateur d'organisation.
- En haut à gauche de la page d'accueil de Google Cloud Platform, cliquez sur la liste déroulante et sélectionnez le projet dans lequel vous avez créé le compte de service.
- Cliquez sur le menu de navigation en haut à gauche et naviguez jusqu'à IAM & admin > Service accounts.
La page Service accounts s'ouvre.
- Dans la page Service account, localisez le compte de service que vous avez créé dans la procédure précédente et notez l'adresse électronique.
- Cliquez sur le menu de navigation en haut à gauche et naviguez jusqu'à IAM & admin > IAM.
La page IAM s'ouvre.
- En haut à gauche de la page d'accueil de Google Cloud Platform, cliquez sur la liste déroulante et sélectionnez l'identifiant du projet qui nécessite une évaluation continue de la sécurité.
Note
Si vous avez besoin de lister (dans l'interface utilisateur de Netskope) tous les projets de votre dossier ou organisation, vous devez sélectionner l'ID du dossier ou l'ID de l'organisation au lieu de l'ID du projet.
- Sur la page IAM, cliquez sur + ADD pour ajouter l'utilisateur du compte de service.
Le volet droit de Add members s'ouvre.
- Dans le champ New members, saisissez l'adresse électronique que vous avez notée à l'étape 4.
- Sous Select a role, sélectionnez les rôles suivants :
- Project > Browser – Ce rôle permet à Netskope de lister les projets Google Console lorsque vous configurez l'instance Google Cloud Platform dans l'interface utilisateur de Netskope.
- IAM > Security Reviewer – Ce rôle permet à Netskope de scanner la liste des ressources dans Google Cloud Platform.
- BigQuery > BigQuery Metadata Viewer – Ce rôle permet à Netskope de lister les actifs de jeux de données BigQuery.
- Access Approval > Access Approval Viewer – Ce rôle permet à Netskope de consulter les demandes d’approbation d’accès et la configuration.
Sinon, vous pouvez sélectionner le rôle intégré, Project > Browser et créer un rôle personnalisé avec les permissions, compute.projects.get et compute.regions.list. Pour plus d’informations sur les autorisations requises pour GCP CSA, voir Autorisations de rôle personnalisé pour GCP CSA.
- Cliquez sur SAVE.
Répétez la procédure ci-dessus pour ajouter le compte de service à d'autres identifiants de projet.
Step-3: Enable APIs
Vous devez activer un ensemble d'API de Google Cloud Platform dans le projet où vous avez créé le compte de service. Pour ce faire, suivez les étapes ci-dessous :
- Connectez-vous à console.cloud.google.com.
Note
L'utilisateur connecté doit avoir le rôle d'administrateur de l'organisation.
- En haut à gauche de la page d'accueil de Google Cloud Platform, cliquez sur la liste déroulante et sélectionnez le projet dans lequel vous avez créé le compte de service.
- Cliquez sur le menu de navigation en haut à gauche et naviguez jusqu'à APIs & Services > Dashboard.
La page Dashboard s'ouvre.
- Cliquez sur + ENABLE APIS AND SERVICES.
La page de la bibliothèque API s'ouvre.
- Dans le champ Search for APIs & Services, recherchez les API suivantes et activez-les :
- Accéder à l'API du gestionnaire de contexte
- Clés API API
- Accès à l'API d'approbation
- API BigQuery
- API de stockage en nuage
- API du gestionnaire de ressources en nuage
- API d'administration SQL dans le nuage
- Service de gestion des clés en nuage (KMS) API
- API de journalisation en nuage
- API DNS en nuage
- API de surveillance de l'informatique en nuage
- API Fonctions en nuage
- API Dataproc dans le nuage
- Compute Engine API
- Contacts essentiels API
- API de gestion des identités et des accès (IAM)
- API du moteur Kubernetes
- API sur l'utilisation des services
Étape 4 : Configurer l'instance de Google Cloud Platform dans l'interface utilisateur de Netskope
Après avoir configuré le compte de service, vous devez autoriser Netskope à ingérer des données depuis Google Cloud Platform. Pour ce faire, suivez les étapes ci-dessous :
- Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > API Data Protection > IaaS.
- Cliquez sur l'icône Google Cloud Platform, puis sur SETUP.
La fenêtre New Setup s'ouvre.
- Dans la section GCP Service Account, entrez les informations suivantes :
- Instance Name: Saisissez un nom pour l'instance Google Cloud Platform.
- Admin EmailSaisissez l'adresse e-mail du propriétaire du compte Google Cloud Platform.
Note
Vous pouvez saisir ici n'importe quelle adresse électronique. Netskope envoie des notifications à cette adresse électronique.
- Connection Type: Select l’option suivante Security Posture pour évaluer périodiquement la configuration des services Google Cloud Platform afin de surveiller les risques dans votre infrastructure. Vous avez la possibilité d’exécuter la police à intervalles réguliers – 30 minutes, 60 minutes, 2 heures, 6 heures ou 24 heures. Vous pouvez consulter le tableau de bord de Google Cloud Platform en naviguant vers la page IaaS .
Note
Netskope recommande de fixer l'intervalle à 60 minutes ou plus.
Note
Quelques-unes des options du type d'instance peuvent être désactivées. Contactez votre représentant commercial Netskope pour plus d'informations.
- Dans la section Cloud Provider Information, entrez les informations suivantes :
- Dans la section Upload , cliquez sur SELECT FILE et téléchargez le fichier JSON à clé privée (que vous avez téléchargé à l’étape 1 : Créer un compte de service et attribuer des rôles).
- Cliquez sur SAVE.
- Sur la page API Data Protection > IaaS, cliquez sur l'icône Google Cloud Platform.
- Cliquez sur Grant Access à côté de l'instance nouvellement créée.
Actualisez votre navigateur et vous verrez apparaître une icône de vérification verte à côté du nom de l'instance Google Cloud Platform.
Ceci complète la configuration de l'instance Google Cloud Platform pour l'évaluation continue de la sécurité.

