Pour configurer Salesforce pour la protection des données de l'API de nouvelle génération, vous devez autoriser Netskope en tant que client d'application Web à accéder à votre instance Salesforce.
Cette procédure comporte trois parties que vous devez suivre dans l'ordre :
-
Configurez l'accès à l'API Salesforce pour l'utilisateur Salesforce
-
Configurer l'instance Salesforce dans l'interface utilisateur Netskope
-
Configurer les politiques OAuth de l'API CASB de Netskope pour Salesforce
Prérequis
Avant de configurer Salesforce pour la protection des données de l'API de nouvelle génération, passez en revue les conditions préalables.
Assurez-vous d’utiliser des éditions Salesforce avec accès API:
-
Entreprise
-
Unlimited
-
Performance
Configurez l'accès à l'API Salesforce pour l'utilisateur Salesforce
Créer un jeu de permissions pour l'API de nouvelle génération de Netskope
-
Connectez-vous à login.salesforce.com avec le compte administrateur système Salesforce.
-
En haut à droite, cliquez sur Setup > Setup.
-
Dans la barre de navigation de gauche, allez à ADMINISTRATION > Users > Permission Sets.

-
Cliquez New et entrez Label comme Netskope Next-Gen API. Les API Name seront automatiquement remplis en conséquence. Ensuite, sous License, sélectionnez Salesforce. Cliquez Save.

-
Faites défiler jusqu’à la section System et cliquez sur System Permissions.

-
Cliquez sur Edit et activez les autorisations suivantes :
Permissions du système Description Cas d'utilisation de Netskope API Enabled Accédez à n'importe quelle API Salesforce.com. L'autorisation de base pour effectuer des appels API afin de permettre à Netskope d'accéder à vos données Salesforce. Gérer les messages Chatter et les messages directs Permet d'accéder à tous les messages des utilisateurs envoyés dans Chatter. Autorisez l'accès aux messages Salesforce Chatter pour une analyse continue ou rétroactive. Gérer les groupes non listés Permet à l'utilisateur de voir et de modérer des groupes Chatter non listés.
Seuls les utilisateurs disposant de l'autorisation Gérer les groupes non listés peuvent accéder à un groupe non listé, à ses fichiers et au contenu de ses flux, ou les modifier, sans être membres.Autoriser l'accès aux flux Chatter et aux fichiers publiés dans des groupes non répertoriés pour une analyse continue ou rétroactive. Voir toutes les données Permettre à l'utilisateur de visualiser toutes les données de l'organisation. Autorisez l'accès aux objets Salesforce pour effectuer des analyses continues ou rétroactives. Modifier toutes les données Permettre à l'utilisateur de modifier toutes les données de l'organisation. Autoriser la remédiation par la mise en quarantaine des fichiers, ou toute autre action de remédiation prise en charge à l'avenir. Voir tous les utilisateurs Allow the user to view all users in the organization, regardless of sharing settings configuration. Autoriser l'accès à la liste de tous les utilisateurs de l'organisation. Approuver une application connectée non installée Autoriser l'utilisateur à installer des applications connectées. Grant access to the Netskope CASB API Salesforce app.
If this permission is not available during the OAuth process, an OAuth Error will appear, preventing the Netskope integration from proceeding.Lorsque vous avez terminé, faites défiler l'écran jusqu'en haut de la page et cliquez sur Save.
Lorsque vous sélectionnez certaines autorisations, d'autres autorisations peuvent être automatiquement sélectionnées. Ce comportement est attendu. -
Click Save in the pop-up confirmation window.

-
Cliquez sur la liste déroulante System Permissions et sélectionnez App Permissions.

-
Cliquez sur Edit et activez l'autorisation suivante :
Permission de l'application Description Cas d'utilisation de Netskope Interroger tous les fichiers With the Query All Files permission, View All Data users can query ContentDocument and ContentVersion and retrieve all files in the organization, including files in non-member libraries and files in unlisted groups. Autorisez l'accès à tous les fichiers Salesforce qui sont privés (par défaut, le fichier d'un utilisateur est privé dans Salesforce) pour effectuer une analyse continue ou rétroactive. Lorsque vous avez terminé, faites défiler l'écran jusqu'en haut de la page et cliquez sur Save.
-
Click Save in the pop-up confirmation window.

Création d'un utilisateur et attribution d'un ensemble de permissions pour l'API Netskope Next Generation
-
Connectez-vous à login.salesforce.com avec le compte administrateur système Salesforce.
-
En haut à droite, cliquez sur Setup > Setup.
-
Dans la barre de navigation de gauche, allez à ADMINISTRATION > Users > Users.
-
Click New User to create a new user dedicated for Netskope usage.
You could also click Edit to modify an existing user, but be aware that Netskope integration can break if the existing user is disabled/deleted. -
Dans la section User Edit > General Information , assurez-vous que User License est réglé sur Salesforce et Profile est réglé sur Minimum Access – Salesforce.

-
Dans la section User Edit > General Information, activez Salesforce CRM Content User. Elle permet à l'utilisateur de visualiser les fichiers de contenu CRM et est nécessaire pour répertorier et effectuer des actions sur les fichiers de contenu ou de bibliothèque Salesforce CRM.

Lorsque vous avez terminé, cliquez sur Save.
-
Dans la barre de navigation de gauche, allez à ADMINISTRATION > Users > Permission Sets. Cliquez ensuite sur le Netskope Next-Gen API précédemment créé.

-
Cliquez sur Manage Assignments.

-
En haut à droite, cliquez sur Add Assignment et sélectionnez l'utilisateur que vous avez créé dans les étapes précédentes. Puis cliquez Next.
-
Select No expiration date et cliquez sur Assign en bas à droite.

-
Cliquez sur Done en bas à droite pour terminer l'attribution des autorisations.
-
Configurer l'instance Salesforce dans l'interface utilisateur Netskope
Pour autoriser Netskope à accéder à votre compte Salesforce, suivez les étapes ci-dessous :
-
Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > Configure App Access > Next Gen > CASB API.
-
Sous Apps, sélectionnez Salesforce et cliquez sur Setup CASB API Instance.
La fenêtre Setup Instance s'ouvre.
-
Sous Administrator Email, saisissez l'adresse électronique de l'utilisateur qui recevra une notification par courrier électronique lorsqu'une violation de la politique ou un événement se déclenche. Cette étape est facultative.
-
Sous Site Domain, saisissez le nom de domaine entièrement qualifié de votre compte Salesforce (par exemple, example.my.salesforce.com).
-
Sous Instance Name, entrez le nom de l'instance de l'application SaaS. Cette étape est facultative et si elle est laissée vide, Netskope déterminera le nom de l'instance de l'application après l'octroi.
-
Cliquez sur Grant Access.
Vous serez redirigé vers la page de connexion à Salesforce.
-
Connectez-vous à l'aide du compte utilisateur Salesforce que vous avez configuré dans la section précédente Configurer l'accès à l'API Salesforce pour l'utilisateur Salesforce. .
-
Dans la fenêtre contextuelle de Salesforce, cliquez Allow.
Netskope demande un accès complet au champ d'application OAuth, la liste des permissions inclut donc tous les champs d'application. Cependant, les données auxquelles Netskope peut accéder sont limitées par les autorisations administratives. -
Lorsque la page des résultats de configuration s’ouvre, cliquez sur Close.
Rafraîchissez votre navigateur et vous verrez une icône verte à côté du nom de l'instance.
Configurer les politiques OAuth de l'API CASB de Netskope pour Salesforce
Once you have successfully granted access, the Salesforce administrator should set up OAuth policies as follows to ensure integration with Netskope works as expected.
-
Connectez-vous à login.salesforce.com avec le compte administrateur système Salesforce.
-
En haut à droite, cliquez sur Setup > Setup.
-
Dans le volet de navigation de gauche, allez à PLATFORM TOOLS > Apps > Connected Apps > Connected Apps OAuth Usage.
-
À côté de l'application Netskope CASB API Salesforce , cliquez sur Install.

Une New fenêtre s'ouvre. Cliquez Install.
-
Sur la page de l'application Netskope CASB API Salesforce Connected, cliquez sur Edit Policies.
-
Under OAuth Policies, set:
-
IP Relaxation pour Relax IP restrictions.
-
Refresh Token Policy to Expire refresh token if not used for 30 Day(s).
La prochaine génération de protection des données API utilise régulièrement le jeton de rafraîchissement pour maintenir l’accès. En conséquence, le jeton de rafraîchissement n’expire pas en raison de l’inactivité.
-
-
Cliquez sur Save.
Ensuite, vous pouvez consulter la page Next Generation API données Protection Inventory pour obtenir des informations approfondies sur les différentes entités de votre compte Salesforce. Pour plus d’informations sur la page Inventaire, voir Nouvelle génération d’API données Protection Inventory.
Vous pouvez recevoir des événements d'audit et des alertes analytiques standard sur le comportement des utilisateurs dans Skope IT. Pour en savoir plus : Événements informatiques Skope sur la protection des données des API de nouvelle génération.
Ensuite, vous devez configurer une politique de protection des données pour l'API de nouvelle génération. Pour ce faire, consultez l’assistant de stratégie de protection des données des API de nouvelle génération.
Enriched Salesforce Audit Events
Salesforce fournit un ensemble riche de données d’événements d’audit qui dépasse la journalisation d’activité standard. En activant des événements d’audit enrichis, vous offrez à Netskope une visibilité sur deux sources de données supplémentaires — l’activité des jetons OAuth et les journaux d’événements d’exportation et de rapports qui capturent une couche plus profonde du comportement des utilisateurs et des applications dans votre environnement Salesforce. Cette activité enrichie est utilisée par Netskope Behavior Analytics pour alimenter des scénarios de détection de menaces pour Salesforce, tels que la détection d’autorisations anormales d’applications tierces et d’activités inhabituelles d’exportation d’API ou de rapports. La configuration de ces événements d’audit enrichis est une condition préalable pour ces détections futures ; il n’y a pas de résultat observable immédiat une fois configuré.
To enable enhanced monitoring of Salesforce audit events, you must configure additional permissions in your Salesforce environment:
-
OAuthToken: Accorde une visibilité sur l'objet OAuthToken , permettant au système de suivre lorsqu'une application tierce est autorisée ou réautorisée dans Salesforce.
-
EventLogFile: Fournit un accès à l'objet EventLogFile , permettant au système de capturer l'activité de l'API et de signaler les événements d'exportation pour la surveillance des actions des utilisateurs et du comportement de l'application.
These configurations allow Next Generation API Data Protection to provide deeper visibility into third-party app behavior and user activity. For step-by-step instructions, follow the procedure below.
OAuthToken
To retrieve OAuth token data across all users, the Customize Application system permission is required.
-
Connectez-vous à login.salesforce.com avec le compte administrateur système Salesforce.
-
En haut à droite, cliquez sur Setup > Setup.
-
Dans la barre de navigation de gauche, allez à ADMINISTRATION > Users > Permission Sets. Cliquez ensuite sur le Netskope Next-Gen API précédemment créé.
-
Faites défiler jusqu’à la section System et cliquez sur System Permissions.

-
Cliquez Edit, cochez Customize Application, et Save.

EventLogFile
To collect event log data, event monitoring must be enabled and configured in Salesforce.
-
Connectez-vous à login.salesforce.com avec le compte administrateur système Salesforce.
-
En haut à droite, cliquez sur Setup > Setup.
-
Dans la barre de navigation de gauche, allez à SETTINGS > Security > Event Monitoring > Event Monitoring Settings.
-
Ensure Generate event log files is enabled.

-
Ensuite, cliquez sur Event Manager.

-
Localisez API Event et Enable Storage.

-
Localisez Report Event et Enable Storage.


