L’intégration d’un espace de travail Azure Log Analytics avec Netskope permet aux journaux d’activité Microsoft Graph de s’écouler depuis votre environnement SharePoint, y compris les locataires commerciaux, GCC et GCC High, vers Netskope pour la surveillance de la sécurité et l’investigation des menaces. Ces journaux élargissent les données disponibles pour Netskope Behavior Analytics, qui analyse les schémas d’activité des utilisateurs afin de détecter les menaces internes, les comptes compromis et l’exfiltration de données. Configurer cette intégration garantit désormais que votre environnement est prêt dès que New détections d’analyse comportementale pour l’activité Microsoft Graph deviennent disponibles.
Pour des cas d’usage supplémentaires rendus possibles par les journaux d’activité Microsoft Graph, consultez les cas d’usage courants des journaux d’activité Microsoft Graph dans la documentation Microsoft.
Conditions préalables
Avant de configurer l’intégration de l’espace de travail Azure Log Analytics, assurez-vous des éléments suivants :
-
Vous avez configuré l’instance SharePoint dans Netskope et accordé l’accès à Netskope à votre locataire Azure AD. L’octroi de l’accès crée un principal de service pour l’application Netskope — c’est l’identité qui nécessite le rôle Reader RBAC à l’étape 3. Si vous avez précédemment accordé l’accès pour cette instance ou d’autres applications, le principal de service peut déjà exister. Dans ce cas, vous pouvez fournir directement l’identifiant de l’espace de travail lors de l’intégration.
-
Vous avez un compte Azure avec un abonnement actif.
-
Les fournisseurs de ressources suivants sont enregistrés sous votre abonnement (accédez à Subscription > Cliquez sur un abonnement actif > Settings > Resource Providers dans le portail Azure) :
-
microsoft.aadiam — Required for Entra ID (Azure AD) diagnostic logs.
-
microsoft.insights — Nécessaire pour tout paramètre de diagnostic (infrastructure de surveillance centrale).
-
-
Vous avez consulté la documentation Microsoft relative aux estimations de planification des coûts et à la réduction des coûts pour Log Analytics afin de comprendre les coûts potentiels associés à l'ingestion des journaux.
Configurez l’intégration
Pour configurer l’intégration de l’espace de travail Azure Log Analytics, suivez les étapes ci-dessous.
Étape 1 : Créer un espace de travail pour l’analyse de logs
Pour créer un espace de travail Log Analytics dans Azure :
-
Suivez Créer un espace de travail Log Analytics dans la documentation Microsoft pour créer un espace de travail New .
-
Vérifiez que le Access control mode de l’espace de travail est réglé sur Use resource or workspace permissions.
Si le mode de contrôle d’accès n’est pas correctement réglé, suivez le mode Configurer le mode de contrôle d’accès d’un espace de travail dans la documentation Microsoft pour le mettre à jour.
Étape 2 : Configurer les paramètres de diagnostic
Pour acheminer les journaux d'activité Microsoft Graph vers l'espace de travail :
-
Suivez les instructions de la documentation Microsoft concernant l'envoi des journaux à Azure Monitor pour configurer les paramètres de diagnostic.
Configurez le paramètre de diagnostic sous Microsoft Entra ID, pas sous l’espace de travail Log Analytics lui-même. -
Orientez MicrosoftGraphActivityLogs vers l’espace de travail que vous avez créé à l’étape 1.

Étape 3 : Assigner Azure RBAC à l’application Netskope
Pour attribuer le rôle de lecteur à l'application Netskope :
-
Dans le portail Azure, accédez à votre espace de travail Log Analytics.
-
Dans le panneau de gauche, sélectionnez Access control (IAM).
-
Select l'onglet Role assignments , puis cliquez sur Add role assignment.
-
Sur l'onglet Role , recherchez et sélectionnez Reader, puis cliquez sur Next.
-
On the Members tab, click + Select members.
-
Dans la barre de recherche, recherchez Netskope CASB API for SharePoint et sélectionnez l’application.
L'application Netskope CASB API for SharePoint n'apparaît qu'après que vous ayez accordé à Netskope l'accès à votre locataire Azure AD. Si vous ne le trouvez pas, terminez d'abord la configuration de l'instance et accordez l'accès, puis revenez à cette étape. -
Cliquez Review + assign pour compléter l’attribution du rôle.
Étape 4 : Fournir l’ID de l’espace de travail dans Netskope
Pour compléter la configuration dans le locataire Netskope :
-
Accédez à Settings > Configure App Access > Next Gen > CASB API et modifiez la page Setup Instance pour Microsoft 365 SharePoint.
-
Sous Azure Log Analytics Workspace ID, saisissez l’ID de l’espace de travail Log Analytics que vous avez créé. Vous pouvez trouver l’ID de l’espace de travail dans le portail Azure sous votre espace de travail Log Analytics > Overview > Workspace ID.

-
Cliquez sur Save.
Modifier la Workspace ID déclenche une re-attribution pour la réauthentification. Netskope valide l’identifiant de l’espace de travail après la fin de la subvention. La re-attribution ne déclenche pas une nouvelle numérisation de votre compte SharePoint ; votre inventaire existant est préservé.
Une fois enregistré, Netskope commence à ingérer les journaux d’activité Microsoft Graph depuis votre espace de travail Azure Log Analytics. Ces journaux sont utilisés par Netskope Behavior Analytics pour permettre la détection des menaces dans votre environnement SharePoint. Les détections qui exploitent ces journaux seront disponibles dans une version ultérieure.

