Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Log Shipper
    Configurer les plugins d'expéditeurs de logs tiers
    AWS CloudTrail Lake Plugin pour Log Shipper

    AWS CloudTrail Lake Plugin pour Log Shipper

    Ce document explique comment configurer le plugin AWS Cloudtrail Lake avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Cette intégration permet l'ingestion d'événements et d'alertes Netskope dans votre magasin de données d'événements CloudTrail.

    Conditions préalables

    Pour compléter cette configuration, vous avez besoin de :

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
    • Le compte AWS utilisé doit avoir accès aux API bêta de CloudTrail.
    • Connexion à l'hôte suivant : aws.amazon.com.
    Support du plugin CloudTrail
    Soutien aux événementsOui
    Support d'alerteOui
    Soutien WebTxNon

    Workflow

    1. Obtenez vos identifiants AWS et créez un ARN de canal.
    2. Configurez le plugin AWS CloudTrail Lake.
    3. Configurez les règles commerciales du Log Shipper pour AWS CloudTrail Lake.
    4. Configurez les correspondances SIEM Log Shipper pour AWS CloudTrail Lake.
    5. Validez le plugin AWS CloudTrail Lake.

    Cliquez sur "play" pour regarder une vidéo :

     

    Obtenez vos identifiants AWS et créez un ARN de canal

    Vous avez besoin de vos identifiants AWS et de votre Channel ARN pour configurer le plugin CloudTrail Lake.

    Obtenez votre ID de clé d'accès et votre clé d'accès secrète

    1. Connectez-vous à la console AWS.
    2. Cliquez sur le nom d'utilisateur (coin supérieur droit) et allez à Security Credentials.
    3. Cliquez sur Create Access Key.
    4. Copiez l'ID de la clé d'accès et la clé d'accès secrète.

    Créer un ARN de canal

    1. Connectez-vous à votre console AWS CloudTrail.
    2. Allez à CloudTrail > Lake > Integrations et cliquez sur Add Integrations.
      image1.png
    3. Entrez un nom pour le canal.
    4. Select Netskope dans la liste déroulante des sources.
      image2.png
    5. Pour le lieu de livraison, sélectionnez Create new event data store et saisissez un nom. Select la période de conservation.
      image3.png
    6. Dans la politique de ressources, sélectionnez Add AWS account pour spécifier un identifiant de compte AWS à ajouter en tant que principal dans la politique (les comptes définis en tant que principaux dans la politique de ressources peuvent appeler l'API PutAuditEvents pour fournir des événements à votre canal).
    7. Ajoutez des étiquettes si nécessaire (les étiquettes sont utilisées pour gérer les ressources).
    8. Cliquez sur Add integration. Copy the value of Channel ARN.
      image4.png

    Autorisations requises

    L'utilisateur ou le rôle que vous utilisez pour travailler avec des événements d'audit ouverts doit disposer des autorisations nécessaires pour appeler l'API PutAuditEvents. Appliquez une politique avec les permissions suivantes au rôle. Cette déclaration de politique autorise l'accès à la création, à la gestion et à la suppression des magasins de données d'événements dans CloudTrail Lake, à l'exécution et à la visualisation des requêtes et des résultats, ainsi qu'au chargement des événements d'audit ouverts dans CloudTrail.

    Remplacez le site <Channel ARN> par votre ARN de canal.

    {
        "Version":"2012-10-17",
        "Statement":[
           {
              "Effect":"Allow",
              "Action":"cloudtrail-data:PutAuditEvents",
              "Resource":"<Channel ARN>"
           }
        ]
     }


    Configurer le plugin AWS CloudTrail Lake


    1. Connectez-vous à Cloud Exchange et accédez à Settings > Plugins.
    2. Cliquez sur la boîte du plugin AWS CloudTrail Lake.
      image5.png
    3. Saisissez et sélectionnez ces valeurs :
      • Nom de la configuration : Nom unique de la configuration.
      • Mapping : Select un Mapping valide. Un mappage par défaut est disponible pour tous les plugins.
      • Utiliser le proxy du système : Activez cette option si un proxy est nécessaire pour la connectivité.
      • Transformez les logs bruts : Pour AWS CloudTrail Lake Plugin, cette option doit toujours être activée.
      image6.png
    4. Cliquez sur Next.
    5. Saisissez et sélectionnez ces valeurs :
      • ID de la clé d'accès AWS (clé publique) : ID de la clé d'accès AWS obtenue précédemment.
      • Clé d'accès secrète AWS (clé privée) : Clé d'accès secrète AWS obtenue précédemment.
      • Channel ARN : Saisissez l'ARN du canal obtenu précédemment.
      • Ajouter des données supplémentaires : Envoi ou non des champs non mappés en tant que données d'événement supplémentaires au magasin de données d'événement de CloudTrail.
      image7.png
    6. Cliquez sur Save.
      image8.png


    Configurer une règle de gestion de l'expéditeur de journaux pour AWS CloudTrail Lake


    1. Allez sur Log Shipper > Business Rules.
    2. Cliquez sur Create New Rule.

      Note

      Si vous souhaitez que tous les événements et toutes les alertes soient intégrés dans votre cartographie SIEM, vous pouvez utiliser la règle ALL par défaut.

    3. Saisissez un nom de règle et configurez une requête pour les règles métier selon vos besoins ; Une fois terminé, cliquez sur Save.
      image9.png


    Configurer un mappage SIEM Log Shipper pour AWS CloudTrail Lake


    Le mappage SIEM permet à l'utilisateur d'ingérer les journaux de Netskope (alertes et événements) dans la plateforme tierce.

    Note

    L'ingestion de données vers le serveur SIEM tiers ne démarrera que si l'utilisateur a ajouté des mappages SIEM.

    1. Allez sur Log Shipper > SIEM Mappings.
    2. Cliquez sur Add SIEM Mappings.
    3. Select les plugins Source (Netskope plugin) et Destination (AWS CloudTrail Lake), puis sélectionnez une règle métier dans la liste déroulante.
      image10.png
    4. Cliquez sur Save.


    Valider le plugin AWS CloudTrail Lake


    Pour vérifier que les événements ont bien été extraits, transformés et ingérés de Cloud Exchange vers CloudTrail Lake, vous pouvez vérifier dans Cloud Exchange et AWS CloudTrail Lake.


    Cloud Exchange

    1. Connectez-vous à Cloud Exchange.
    2. Allez sur Logging.
    3. Le filtre utilisant un message contient <<plugin_configuration_name>>.
      image11.png


    Console AWS

    1. Connectez-vous à la console AWS.
    2. Allez sur Cloud Trail > Lake. Cliquez sur l'onglet Editor.
    3. Copiez le Event data store ID.
      image12.png
    4. Saisissez cette requête (remplacez <EVENT DATA STORE ID> par l'ID précédemment copié et <DATE TIME> par la date et l'heure souhaitées). Les événements créés après cette date et heure seront affichés.) dans l'éditeur et cliquez sur Run.
      SELECT eventData FROM <EVENT DATA STORE ID> WHERE eventtime >='DATE TIME’

      Par exemple :

      SELECT eventData FROM 58cfe6e1-093c-45da-a837-990bca613536 WHERE eventtime >='2022-07-14 18:00:00'
    5. Vous pouvez aussi filtrer les résultats pour un événement ou une période d’audit spécifique avec la requête suivante (remplacez <EVENT DATA STORE ID> par votre ID et <DATA_TYPE> de données d’événements, puis <SUB_TYPE> par le type de données et le sous-type de Netskope que vous souhaitez rechercher.
      SELECT * FROM <EVENT DATA STORE ID> WHERE eventData.eventSource = ‘netskope<DATA_TYPE>.<SUB_TYPE>’

      Par exemple :

      SELECT * FROM 58cfe6e1-093c-45da-a837-990bca613536 WHERE eventData.eventSource = ‘netskopeevent.audit’
    6. Faites défiler vers le bas pour voir les événements ingérés dans l'onglet Résultats de la requête.
      image13.png


    Limitation connue pour le plugin AWS CloudTrail Lake


    Les alertes de type UBA ne seront pas intégrées au magasin de données d'événements AWS CloudTrail Lake car elles ne sont pas prises en charge par la Source Destination Netskope présente dans AWS CloudTrail Lake.


    Dépannage du plugin AWS CloudTrail Lake


    Si plusieurs alertes et événements ont le même identifiant, ces alertes et événements ne seront pas intégrés, car les doublons d'identifiants d'événements ne sont pas autorisés dans les magasins de données d'événements.

    Dans ce thème
    • AWS CloudTrail Lake Plugin pour Log Shipper