To configure ServiceNow for the Next Generation API Data Protection, follow the instructions below.
Prérequis
Before configuring ServiceNow for the Next Generation API Data Protection, review the prerequisites.
-
A ServiceNow account running a minimum version of San Diego.
-
An admin user who has write permission to the Application Registry table.
(Facultatif) Configurer l'étendue de l'authentification et l'étendue de l'authentification de l'API REST
If your ServiceNow account is running Xanadu or a later version and want to enable more granular API access control through authentication scopes or REST API authentication scopes, start by creating an authentication scope. Follow the steps below to get started.
-
Suivez les instructions de cet article pour activer l'étendue d'authentification de l'API REST.
-
Ensure that you set the application scope to Global.

-
Naviguez jusqu’à All, sous la boîte d’édition du filtre, tapez sys_auth_scope.list et appuyez sur la touche Enter . Puis cliquez sur la page Authentication Scopes , cliquez sur New.
-
Sous la page Authentication Scope , saisissez le nom et la description de votre choix, puis cliquez sur Submit.
Ensure Application is set to Global.
-
Naviguez vers All > System Web Service > API Auth Scopes > REST API Auth Scope. Sur cette page, vous devez créer deux New enregistrements API : un pour la table et l’autre pour la pièce jointe. Cliquez sur New.
-
Saisissez les informations suivantes :
-
Name: Nom de l'étendue de l'authentification de l'API REST
-
REST API: Select Table API from the drop-down.
-
Ensure Application is set to Global.
-
Auth Scope: Select the newly created authentication scope from step 4.
-
Décochez Apply auth scope to all http methods in this API.
-
Ensure HTTP Method is set to GET.
Les autres champs restent inchangés.

-
-
Cliquez sur Submit.
-
Créez un autre enregistrement New et saisissez les informations suivantes :
-
Name: Nom de l'étendue de l'authentification de l'API REST
-
REST API: Select Attachment API from the drop-down.
-
Ensure Application is set to Global.
-
Auth Scope: Select the newly created authentication scope from step 4.
-
Décochez Apply auth scope to all http methods in this API.
-
Ensure HTTP Method is set to GET.
Les autres champs restent inchangés.

-
-
Cliquez sur Submit.
Configurer l'accès à l'API ServiceNow
In this procedure, you’ll create a new application in your ServiceNow account that enables Netskope to securely access the necessary data through the API.
-
Connectez-vous à votre compte ServiceNow en tant qu'utilisateur admin.
-
Accédez à All > System OAuth > Application Registry et cliquez sur New.

-
Cliquez sur Create an OAuth API endpoint for external clients.

-
Dans le formulaire New, entrez les informations suivantes :
-
Name: An identifiable name, e.g.
Netskope Next-Gen CASB -
Secret client : Générez un secret sécurisé ne contenant aucun caractère spécial autre que
~!@#$%^&*()_+`-=[]\{}|,./<>?;':".Notez l'identifiant et le secret du client ; vous en aurez besoin pour créer l'instance ServiceNow dans l'interface utilisateur Netskope. -
URL de redirection :
https://nso.goskope.com/common/oauthorize- Si vous connectez un compte FedRAMP américain, entrez cette URL de redirection :https://nso.govskope.us/common/oauthorize
- Si vous connectez un compte FedRAMP canadien, entrez cette URL de redirection :https://nso.govskope.ca/common/oauthorize -
Durée de vie du jeton de rafraîchissement :
31,536,000La valeur par défaut de la durée de vie du token de rafraîchissement est d’environ 86 400 secondes (environ 100 jours). Après cela, le jeton ne sera plus valide et les données ne seront plus accessibles. Netskope recommande d’entrer une valeur minimale de 31 536 000 secondes (environ 1 an) pour garantir l’accessibilité. Une fois le token de rafraîchissement expiré, l’instance de l’application dans l’interface Netskope sera affichée comme inactive. Vous devriez réaccorder l’instance de l’application ServiceNow dans l’interface Netskope.
Une façon d’empêcher l’expiration du jeton de rafraîchissement est de créer une règle métier pour mettre à jour la tableToken record expiry in the Manage Token (oauth_credential). Voir le post communautaire ici. -
Sous Auth Scope, sélectionnez l'étendue d'authentification nouvellement créée.
Select l'étendue de l'authentification uniquement si vous avez configuré l'étendue de l'authentification et l'étendue de l'authentification de l'API REST. Si ce n'est pas le cas, laissez ce paramètre vide.
Les autres champs restent inchangés.

-
-
Lorsque vous avez terminé, cliquez sur Submit.
Créer un utilisateur dédié pour Netskope
While this step is optional, Netskope strongly recommends to create or use a dedicated user and role for the Next Generation API Data Protection integration. A dedicated user can help improve access control and assist in managing the Netskope app’s API request quota. If you already have a dedicated user and role set up for Netskope, you can skip the following procedure.
-
Naviguez vers All > Organization > Users et cliquez sur New.

-
Dans le formulaire New , saisissez les informations utilisateur nécessaires et cliquez sur Submit.
-
Naviguez vers All > User Administration > User Roles et cliquez sur New.

-
Accordez à l'utilisateur que vous avez créé le rôle
adminadmin, ou un rôle dédié, l'autorisation de lire les tables mentionnées ci-dessous.
Enable ServiceNow Table Permission
If you authenticate using a user with the admin role, no additional Access Control List (ACL) changes are typically required because the default admin role includes read access to all tables that Netskope monitors. During onboarding, Next Generation API Data Protection verifies access to all required and custom tables. If your organization has customized the admin role, review the tables below to ensure the user has read access. Otherwise, onboarding fails and identifies the specific tables that are inaccessible.
La protection des données API de nouvelle génération prend désormais en charge les tables standard (de base) et les tables personnalisées. Ils sont:
-
Configuration de base Élément
-
Catalog Task
-
Phase de changement
-
Demande de modification
-
Changer de tâche
-
Fonctionnalité Tâche
-
Approbation du groupe
-
IMAC (Install Move and Change)
-
Incident
-
Tâche en cas d'incident
-
Soumission KB
-
Knowledge
-
Problem
-
Problème Tâche
-
Phase de lancement
-
Request
-
Demande de poste
-
SC Item Option
-
SC Multi Row Question Answer
-
Task
-
Ticket
-
Variable Ownership
-
Any custom table
Pour que Netskope puisse parcourir les tableaux énumérés ci-dessus, une autorisation supplémentaire est requise pour API données Protection afin de pouvoir effectuer avec succès des appels API à ServiceNow. Répétez les étapes suivantes pour chaque tableau ci-dessus.
-
Connectez-vous à votre compte ServiceNow en tant qu'utilisateur admin.
-
Dans le volet de navigation de gauche, recherchez le terme Définition du système et cliquez sur Tables.

-
Search each table by either Label or Name. Click on the desired table.
-
Sous Application Access, cochez les cases Allow access to this table via web services et can read.

-
Cliquez sur Update.
-
Assurez-vous que l’utilisateur dédié mentionné précédemment dispose d’une autorisation de lecture pour toutes les tables prêtes à l’emploi et personnalisées. Pour plus de détails, consultez la documentation ACL.
Set Access Permission for System Tables
Quelques tables système supplémentaires sont nécessaires pour que Netskope puisse analyser et passer avec succès des appels API à ServiceNow. Suivez la même procédure que ci-dessus pour les tableaux suivants.
| Table | Usage |
|---|---|
sys_db_object | Accédez aux enregistrements de la table Tables. |
ua_custom_table_inventory | Access records from the Custom Tables table.This table is used to discover and validate the custom tables registered in your tenant. Read access is recommended. If the table is unavailable or unreadable, onboarding still completes; however, Netskope does not discover or scan custom tables registered in the tenant. |
sys_user | Accédez aux enregistrements de la table Custom Tables. |
sys_user_has_role | Accède à la table User Role pour déterminer quels utilisateurs ont un rôle attribué. Ce tableau est nécessaire pour un calcul précis des utilisateurs facturables . Si l'accès en lecture n'est pas accordé, l'intégration peut se terminer, mais tous les utilisateurs actifs sont comptabilisés comme facturables (les demandeurs sans rôle ne peuvent pas être exclus). Cela corrige un surcomptage important des utilisateurs facturables. |
sys_attachment | Accédez aux enregistrements de la table de métadonnées Attachment. Cela est nécessaire pour contrôler le contenu des pièces jointes. |
sys_attachment_doc | Accédez aux enregistrements de la table de contenu Attachment. Cela est nécessaire pour contrôler le contenu des pièces jointes. |
Configure Netskope to Access your ServiceNow Account
To authorize Netskope to access your ServiceNow instance, follow the steps below:
-
Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > Configure App Access > Next Gen > CASB API.
-
Sous Apps, sélectionnez ServiceNow et cliquez sur Setup CASB API Instance.
La fenêtre Setup Instance s'ouvre.
-
Saisissez les informations suivantes :
-
Enter the Client ID and secret from the Configure ServiceNow API Access.
-
Saisissez le domaine du site de l'instance du compte ServiceNow.
If your ServiceNow login URL is https://my_instance.service-now.com/, then enter my_instance.service-now.com as the domain name. -
Sous Instance Name, entrez le nom de l'instance de l'application SaaS. Cette étape est facultative et si elle est laissée vide, Netskope déterminera le nom de l'instance de l'application après l'octroi.
-
-
Cliquez Grant Access. Vous serez invité à vous connecter en utilisant votre nom d'utilisateur et votre mot de passe d'administrateur que vous avez créés dans une procédure précédente, puis à cliquer sur Sign In. Lorsque la page des résultats de configuration s'ouvre, cliquez sur Close.
Rafraîchissez votre navigateur et vous verrez une icône verte à côté du nom de l'instance.
Onboarding Validation
During onboarding, Next Generation API Data Protection verifies access to all required tables before completing the ServiceNow connection. Next Generation API Data Protection validates that:
-
Toutes les tables par défaut listées ci-dessus existent dans votre instance ServiceNow (
sys_db_object). -
The dedicated user has read access to each required table.
-
Any custom tables registered in
ua_custom_table_inventoryare accessible to the same user.
Si un contrôle de validation échoue, l'intégration s'arrête et l'interface utilisateur du locataire Netskope identifie les tables spécifiques qui ont provoqué l'échec. Résolvez le problème d'accès ou de configuration dans ServiceNow, puis réessayez l'intégration. Pour plus d'informations, consultez la section « Résolution des erreurs d'intégration » .
Ensuite, vous pouvez consulter la page Protection des données de l'API de nouvelle génération Inventory pour obtenir des informations approfondies sur diverses entités de votre compte ServiceNow. Pour plus d’informations sur la page Inventory , voir Inventaire de Protection des données API de nouvelle génération.
Vous pouvez recevoir des événements d'audit et des alertes analytiques standard sur le comportement des utilisateurs dans Skope IT. Pour en savoir plus : Événements informatiques Skope sur la protection des données des API de nouvelle génération.
Ensuite, vous devez configurer une politique de protection des données pour l'API de nouvelle génération. Pour ce faire, consultez l’assistant de stratégie de protection des données des API de nouvelle génération.
Troubleshoot Onboarding Errors
If onboarding fails, the Netskope tenant UI displays an error that identifies the ServiceNow tables requiring attention. Refer to the following errors for guidance.
-
Error 1
Required ServiceNow tables are not configured in the tenant: <table list>One or more default tables required by Next Generation API Data Protection are missing from your ServiceNow instance. This typically occurs when the tenant is running a release earlier than San Diego, or when a ServiceNow plugin that provides the tables (for example, ITSM or Knowledge) has been uninstalled. Verify that the required tables exist under System Definition > Tables, and then retry onboarding.
-
Error 2
The User used during authentication does not have read access to the following ServiceNow tables: <table list>Les tables par défaut existent, mais l'utilisateur dédié n'a pas accès en lecture aux tables listées. Consultez la section Activer les autorisations de table ServiceNow ci-dessus pour chaque table concernée et confirmez que Allow access to this table via web services et Can read sont activés. Vérifiez également que le rôle de l'utilisateur dispose d'un accès en lecture à la liste de contrôle d'accès (ACL) de la table.
-
Error 3
The User used during authentication does not have read access to the following ServiceNow custom tables: <table list>L'utilisateur dédié peut lire
ua_custom_table_inventoryet découvrir les tables personnalisées enregistrées, mais n'a pas accès en lecture aux tables elles-mêmes. Appliquez la même configuration de service web et ACL décrite dans la section Enable ServiceNow Table Permissions ci-dessus à chaque table personnalisée listée.
If multiple errors apply, Netskope reports them together so you can correct all of them in one pass.

