With Real-time Protection (RTP), you can define policies with a wide range of variables to enforce access control or inspect traffic with DLP or Threat Protection. When creating an RTP policy, you can configure the traffic criteria (i.e., source and destination), the profile applied to the policy, and the action performed when the traffic criteria and policy are matched.
To create an RTP policy:
- Allez à Policies > Real-time Protection.
- Cliquez sur New Policy puis sélectionnez le modèle qui correspond le mieux à votre objectif pour la politique. Vous pouvez choisir DLP, Threat Protection, ou un modèle de politique de type contrôle d'accès comme Cloud App Access, Web Access, ou Private App Segment Access.
The system will show the most appropriate criteria based on your policy template selection and some fields are auto-populated. However, you can edit any field as you work through the policy creation workflow, no matter the choice of template.
Note that many criteria are set as Any by default. This means the policy engine will not match against the criteria. When you see a text box during the policy workflow, click in the text box to view your additional options or to edit your selections. These options dynamically display based on your initial template choice.
Source
- Pour Source, cliquez sur User, User Group, ou Organizational Unit pour sélectionner les sources à inclure dans la politique. Vous pouvez également cliquer sur Unknown pour sélectionner les utilisateurs non authentifiés.
Conseil
Pour les utilisateurs inconnus ou qui n'ont pas été authentifiés pour une raison quelconque, créez une politique spécifique pour les utilisateurs "inconnus" et étendez la protection contre les menaces et la prévention des pertes de données (DLP) aux utilisateurs non authentifiés.
Ceci s'applique à :
- toutes les méthodes d'accès GRE/IPSEC et CEP
- lorsque l'authentification SAML n'est pas configurée
- Trafic de substituts de cookies inconnus
Pour le trafic de substitution des cookies, Netskope peut ingérer et appliquer des politiques au trafic d'utilisateurs inconnus. Auparavant, le trafic inconnu était contourné.
In addition, the SkopeIT Events user field displays “unknown” to reflect unknown traffic. If this feature is not enabled, the user field displays “IP Address”.
Contactez le service d'assistance pour activer cette fonction dans votre compte.
- (Optional) Click Exclusions to select the sources to exclude from the policy. Keep in mind that if you choose to include a user in the policy, but exclude a user group that the user belongs to, then the user is excluded from the policy.

- Click Add Criteria to add match criteria for the sources, including:
- Source IP: L'adresse IP de la source.
- Source IP (Egress): L’adresse IP de sortie de la source.
- Source Country: Le pays d’où proviennent les requêtes.
- OS: Le type de système d'exploitation (par exemple, Linux).
Note
Le critère du système d’exploitation sera obsolété et remplacé par le critère de la famille d’exploitation. Vous devez mettre à jour toutes les politiques utilisant OS pour utiliser la famille OS à la place. Pour en savoir plus : Critères de la famille OS.
- Browser: The browser type (e.g., Chrome).
- Access Method: Le type de méthode d’accès (par exemple, Client).
Conseil
Lorsque vous créez une politique de protection en temps réel avec une méthode d’accès définie pour un domaine qui fait également partie d’une politique SSL de ne pas déchiffrer, l’évaluation de la politique de protection en temps réel a toujours lieu. Si l’action de cette politique de protection en temps réel est Blocage, alors le domaine sera bloqué. Comme solution de contournement, Netskope recommande de créer une catégorie personnalisée pour les domaines de la politique SSL, puis de créer une politique de Protection en temps réel avec Permettre comme action pour cette catégorie personnalisée. Assurez-vous de placer cette politique au-dessus de celle qui bloque les domaines.
- Device Classification: Le périphérique géré ou non géré en fonction des classifications créées dans la Classification des périphériques. Cette option est uniquement applicable aux méthodes d'accès suivantes : Client, Enterprise Browser, Profil mobile, Proxy inverse.
- HTTP Header: Le profil d’en-tête HTTP.
- Custom Attribute: Les attributs utilisateur personnalisés provenant d'Active Directory (AD) si les informations utilisateur ont été synchronisées.
Note
The Custom Attribute option is a Beta feature. Contact Netskope Support or your sales representative to enable this feature.

Destination
- For Destination, select one of the following traffic types for the policy:
- Cloud AppSi vous sélectionnez cette option, vous pouvez choisir des applications cloud individuelles (par exemple, Dropbox) ou des suites d'applications cloud (par exemple, AWS).
- CategorySi cette option est sélectionnée, vous pouvez choisir entre des catégories prédéfinies ou personnalisées.
- App Instance: Si sélectionné, vous pouvez choisir les instances d’application. Plusieurs instances d’applications SaaS peuvent exister simultanément (par exemple, une instance d’application d’entreprise contre une instance d’application personnelle). Les labels d’instance existants des applications apparaissent dans cette liste. Pour en savoir plus : Profil d’instance d’application.
- Service: Si sélectionné, vous pouvez choisir les profils de service.
- Destination Profile: Si sélectionné, vous pouvez choisir les profils de destination.
- Private App Segment: Si sélectionné, vous pouvez choisir des segments d’applications privées.
- Email Outbound AppPour la correspondance avec les étiquettes de sensibilité MPIP, une instance d'envoi de courriel et l'activité associée, Envoyer, doivent être sélectionnées.

- Any Web TrafficSi cette option est sélectionnée, la politique s'applique à tout le trafic web. Vous pouvez créer des politiques « Tout trafic Web » sans critères de source. Si vous créez une stratégie « Tout trafic Web » sans profil, la sélection d'une activité n'est pas requise.
Note
Lorsque vous créez une politique "Tout trafic Web" pour la Protection contre les menaces, vous devez choisir au moins une activité pour la politique. En outre, seules les activités de chargement et de téléchargement sont prises en charge pour la protection contre les menaces.
- (Optional) Select activities and constraints. After selecting an app, you can further narrow your policy by selecting specific activities and constraints. The Activities list is the union of activities supported by the app or categories you select. It’s possible not all activities are supported by all of your selected apps, categories, and object types.
Note
As part of file activity, a user can add a comment to a file in Microsoft Office 365 OneDrive. In OneDrive account, hover over a file and click See details > Activity. In Netskope, this activity translates to a post. Microsoft allows commenting for non-Microsoft Office file types only like .zip, .pdf, .txt, .png, .pem, and more. Netskope reports post activity for such file types. However, Microsoft does not allow commenting for .docx, xlsx, and .pptx file types. Due to this limitation from Microsoft, Netskope does not report post activity for such file types.

Cliquez sur l’icône
Activités > View activity support lien pour ouvrir la boîte de dialogue Support des activités.

Cette boîte de dialogue affiche l'application ou la catégorie que vous avez sélectionnée et les activités disponibles. Il s'agit uniquement d'une information.

Conseil
Les administrateurs peuvent configurer une politique en combinant différentes contraintes d'activité. Contactez le support pour activer cette fonctionnalité dans votre compte. Pour en savoir plus : Détection du type de fichier
- Click Add Criteria & Constraints to add more match criteria for the destinations. The criteria and constraints you can configure depends on the traffic type you selected.
- Activity Constraints: Ce que les utilisateurs sont autorisés à faire pour une activité spécifiée (par exemple, autoriser le partage uniquement au sein de l’organisation). Les contraintes ne sont affichées que pour les activités qui supportent chaque contrainte. Vous pouvez définir des profils de contraintes dans Policies > Constraint. Pour en savoir plus : Profil de contrainte.
- File Constraints: Specify the File Name or Extension, File Type, and File Size.
- CCI App Tag: Cette option ne s’applique que si Any Web Traffic ou Category est sélectionné.
- App Instance Tag: Cette option n'est applicable que si Any Web Traffic, Category, ou Cloud App est sélectionné. Il existe deux étiquettes prédéfinies pour les instances d'application : Sanctionnées et Non sanctionnées. L'option « Non étiquetée » correspond aux instances d'application que Netskope a identifiées mais qui ne sont pas encore étiquetées.
- Service: Pour la correspondance avec des ports ou plages TCP spécifiques. Pour en savoir plus : Profil du service.
- Destination Profile: Spécifiez le profil de destination.
- CCL: Cette option n’est applicable que lorsque Category est sélectionné. Un niveau CCI peut être appliqué lorsque certaines catégories d’applications, comme la suite d’applications, sont choisies. La CCI mesure la préparation des applications cloud en tenant compte de leur sécurité, de leur auditabilité et de leur continuité des activités. Chaque application se voit attribuer un score de 0 à 100, et en fonction de ce score, elle est placée dans l’un des cinq niveaux de confiance cloud suivants : Excellent, Élevé, Moyen, Faible ou Médiocre. La CCI peut être utilisée comme critère de correspondance dans la police. Par exemple, vous pouvez choisir de ne pas permettre aux utilisateurs de partager du contenu dans des applications de stockage cloud classées Moyen ou inférieures.
- Destination Country: Le pays où les demandes sont envoyées.

Profil & Action
To perform additional content inspection on the traffic, add a profile. The action you specify in this step is performed when the traffic criteria and profile are both matched.
- For Profile & Action, select the Action taken when a violation is detected. Select the action you would like to take such as Alert, Block, Quarantine, Forward to Proxy, and so on. Some actions allow you to choose a default template for the notification sent to the user when the policy detects a violation.
Note
Netskope associe une politique de protection en temps réel à une politique SSL de ne pas déchiffrer lorsque l’action de la politique de protection en temps réel est Bloquer, Alerter utilisateur, Autoriser ou Alerter.
Contactez votre équipe commerciale pour activer la correspondance des politiques lorsque l'action de la politique de protection en temps réel est Alerte.
- Alert: Inspecte la session et effectue des analyses approfondies mais aucune action n’est prise. Il générera une alerte sous l’onglet Alerte. L’action d’alerte permet le signalement.
Conseil
Les événements d'alerte ne sont pas générés pour les politiques de protection en temps réel dont l'action "Alerte" est sélectionnée pour l'activité "Parcourir".
- AllowToutes les activités seront autorisées sur les périphériques gérés.
- Block: Bloque la session d’application spécifiée si tous les critères correspondent. Par exemple, si la politique est configurée pour bloquer uniquement une activité de téléchargement pour le stockage cloud, seul le téléchargement sera bloqué. Toutes les autres activités seront autorisées. Vous pouvez spécifier une page de bloc par défaut ou une page de bloc personnalisée à afficher lors d’une action de blocage. Block Template options incluent les suivantes, mais vous pouvez voir d’autres modèles uniques à votre compte dans votre configuration :
- Default TemplateModèle par défaut pour les blocages et les alertes utilisateur, disponible lors de la création du compte.
- No Notification (Mute)Aucune notification ne s'affiche lorsque cette option est sélectionnée. De plus, cette option est disponible pour toutes les catégories, applications et instances.
- Block Template with URL: URL vers laquelle l’utilisateur est automatiquement redirigé ou après avoir cliqué sur le bouton Arrêter. Les administrateurs peuvent ajouter cette URL lors de la conception du modèle. De plus, les administrateurs peuvent ajouter des balises variables pour l’URL ou les URL de redirection.
- Block with Justification BoxL'option « Zone de justification » offre une zone de texte dans la fenêtre de notification où l'utilisateur peut saisir un message de justification.
- Block with UA ActionL'action d'alerte utilisateur est configurée avec une option permettant à l'utilisateur de « Continuer » ou de « Bloquer » l'activité.
Conseil
À l'exception du modèle par défaut et des options de notification (Mute) mentionnées ci-dessus, tous les autres modèles sont créés et maintenus par les administrateurs de compte.
- Idle Timeout: Entrez le nombre de minutes nécessaires pour déclencher un temps d’arrêt de session.
- Bypass: Contourne la détection lorsque les critères sont remplis. Par exemple, si vous souhaitez empêcher la détection de toutes les activités autres que la connexion et la déconnexion, sélectionnez toutes les activités sauf « Connexion réussie » et « Déconnexion », puis définissez l’action sur « Ignorer ».
- Redirect: Rediriger automatiquement les utilisateurs vers une URL spécifique à l’aide des en-têtes HTTP 307. Notez que cette action ne s’applique qu’au trafic HTTP natif ou HTTPS déchiffré. Le trafic non déchiffré passera la redirection et passera à la politique suivante. De plus, la Redirection n’est pas disponible pour l’inspection de contenu DLP (Prévention des pertes de données), la protection contre les menaces, la détection de type de fichier et les contraintes d’activité. Vous pouvez saisir une URL exacte (par exemple,
https://xyz.com) ou une URL avec des variables depuis le menu Insérer Variable (par exemple,https://xyz.com/{{x-cs-uri-path}}/{{cs-uri-query}}). Les URL saisies avec un schéma (http://ouhttps://) sont traitées comme des URL absolues et redirigées externement vers cette destination. Les URL saisies sans schéma (par exemple,xyz.comou/some/path) sont traitées comme des chemins relatifs et sont ajoutées à l’hôte source (actuel) au lieu d’être redirigées vers l’extérieur. Pour garantir une redirection externe, incluez toujours le schéma dans l’URL. Un maximum de 1 024 caractères, y compris les variables, est supporté avant la substitution des variables. Après substitution, l’URL est tronquée à 8 192 caractères. - User AlertLorsqu'une action d'alerte utilisateur est choisie, vous pouvez spécifier une page d'alerte utilisateur par défaut ou une page personnalisée à afficher à l'utilisateur, conformément à la politique définie. La page de justification utilisateur pour une action d'alerte utilisateur comportera des boutons « Continuer » et « Arrêter l'action ». Le bouton « Continuer » autorise l’activité et génère un événement d’activité avec la justification de l’utilisateur, tandis que le bouton « Arrêter l’action » bloque simplement l’activité. La justification fournie par l'utilisateur pour cette activité est mise en cache pendant 30 minutes.
- Quarantine: Si un utilisateur téléverse un document contenant une violation DLP (Prévention des pertes de données), vous pouvez mettre le fichier en quarantaine, ce qui déplace le fichier dans un dossier de quarantaine pour que vous puissiez le consulter et prendre les mesures appropriées. Vous pouvez alors choisir de permettre le téléchargement du fichier ou de bloquer son téléchargement. Cette option n’est disponible que lorsque DLP (Prévention des pertes de données) est incluse dans une politique. De plus, l’action ne peut être prise que pour l’activité de téléversement.
Note: Ce dossier de quarantaine est configurable sur Box, Dropbox, Egnyte, Google Drive, Microsoft 365 OneDrive et SharePoint sous Classic API données Protection. Celle-ci n’est pas disponible sur SaaS applications fonctionnant sur la plateforme Next Generation API données Protection . Il est important de noter que la protection des données API classiques prendra fin de vie le 1er juin 2027. Pour en savoir plus, consultez Classic API données Protection : Annonce de fin de vie et guide de migration. - EncryptionVous pouvez chiffrer des fichiers dans les instances nommées d'applications cloud autorisées si elles répondent à certains critères de politique. Le chiffrement est disponible uniquement lorsqu'une instance d'application cloud est sélectionnée. Pour savoir comment créer une instance d'application, reportez-vous au profil d'instance d'application. L'action de chiffrement peut être appliquée à une activité de téléchargement. Si une autre activité est sélectionnée, comme le téléchargement, le chiffrement n'apparaîtra pas dans la liste des actions.
- Alert: Inspecte la session et effectue des analyses approfondies mais aucune action n’est prise. Il générera une alerte sous l’onglet Alerte. L’action d’alerte permet le signalement.
- (Facultatif) Si vous sélectionnez Block comme action, vous pouvez également choisir de supprimer les alertes avec l'option Don’t Generate Alerts. Lorsqu'une alerte est supprimée, les événements de l'application ou de la page sont toujours générés.

Note
Les versions 128.0.0 et antérieures de l'appliance Netskope ne prennent pas en charge l'option Ne pas générer d'alertes. Si cette option est sélectionnée lors de l'utilisation d'une ancienne version des appliances Netskope, les alertes ne seront pas supprimées. En outre, l'utilisation de cette option avec des stratégies de pare-feu n'est pas prise en charge.
- Click Add Profile to add a DLP Profile or Threat Protection Profile to the policy for additional content inspection.
Un profil DLP (Prévention des pertes de données) détecte les violations comme PCI (qui identifie les informations de carte de crédit). Vous pouvez configurer les profils et règles DLP (Prévention des pertes de données) dans Policies > DLP.

Un profil de protection contre les menaces détecte les fichiers malveillants et les sites malveillants. Vous pouvez configurer les profils de protection contre les menaces dans Settings > Threat Protection.
- (Optionnel) Si vous configurez une politique de protection contre les menaces et choisissez une action Block , vous pouvez voir l’option Block till benign verdict by dynamic threat analysis . Select de bloquer les utilisateurs pour qu’ils ne téléchargent ou ne téléchargent pas un fichier tant que Netskope 'analyse dynamique des menaces ne donne pas un verdict bénin. L’analyse peut durer jusqu’à 10 minutes. Pour en savoir plus : Créer une politique de protection contre les menaces pour le Patient Zéro.

- (Optional) You may see the Set action for each profile checkbox. This option is visible based on your initial template selection. This is an optional feature to help you consolidate policies. If you have multiple DLP profiles in one policy, you can set an action for each profile.

- (Optional) The Continue policy evaluation after match checkbox is available if you selected Alert as the action for one or more DLP profiles. When this option is enabled, the Add Traffic Action option is unavailable. Note that this Alert and Continue functionality is also supported for Email DLP.
Cette fonction permet au nuage Netskope de continuer à évaluer vos politiques après une correspondance et de détecter d'autres violations DLP (Prévention des pertes de données), au lieu de mettre fin à l'évaluation après une correspondance. Si votre politique comprend plusieurs profils DLP (Prévention des pertes de données), cela ne s'applique qu'aux profils pour lesquels l'action d'alerte est configurée. Lorsqu'un profil correspond à une action autre qu'Alerte, Netskope arrête le traitement de vos politiques.

Note
When the Continue policy evaluation after match option is enabled and multiple policy matches occur, the generated DLP incident lists all matched policies and DLP profiles. The generated alert for the transaction uses the last matched policy as the Alert Name and lists all matched policies in the Policy Name field. The Action is the last matched policy’s configured action. If all matched policies’ actions are Alert (and Continue policy evaluation after match), then the Action is listed as None.
- (Optional) The Add Traffic Action option allows you to consolidate a DLP policy and an access control (Cloud App Access, Web Access, or Private App Segment Access) policy that have the same traffic criteria. When the traffic criteria matches but the DLP profile does not, the traffic action will be taken.

Nom de la police
- Saisissez un nom de politique.
Important
When creating policy names, only use alphanumeric characters and symbols such as underscores (
_), dashes (-), and square brackets ([]). You cannot use the greater than (>) and less than (<) symbols in policy names. - Select a Group for the policy.
- (Optional) Click Policy Description to enter a description.
- Configurez les Email Notification:
Note
Lorsque plusieurs événements (c'est-à-dire des correspondances de politiques) se produisent en l'espace d'une minute, une seule notification par courrier électronique est envoyée. La notification par courrier électronique contiendra des informations sur tous les événements qui se sont produits au cours de cette minute.
- Select the notification frequency.
- Select who will receive the email notifications. You can choose to send notifications to users or admins. The Imported Custom Attribute option allows you to send notifications based on user information synced from the Active Directory. Note that the imported custom attribute must contain the email address value, and not a directory pointer or another user’s directory ID. The Selected Users option allows you to add the email addresses for specific users you want to notify.
- (Optional) Enter an email address that will appear as the sender in the email notification.
- Once finished, click Done to save your email notification setting and exit the window.

Statut
- Click to Enable the policy.
- (Optionnel) Cliquez sur Policy Schedule pour activer un calendrier de politique basé sur le temps. Pour en savoir plus : Politiques basées sur le temps. Si vous ne voyez pas cette option, contactez le support pour l’activer dans votre compte.
Si un planning de politique est configuré, vous verrez une icône d’horloge
à côté du nom de la politique dans la liste des politiques sur la page Protection en temps réel. Si une plage de temps est expirée, vous verrez une icône d’horloge grisée
et le nom de la police. La police est toujours activée mais elle nécessite votre attention. Dans les deux cas, vous pouvez survoler l’icône de l’horloge pour plus de détails.
- Click Save in the upper right corner to save your new policy.
Related Topics
- Utilisateurs inconnus
- Connecteurs d'application en ligne
- Adhésion à Cloud App Suite
- Détection du type de fichier
- Critères de la famille OS
- Contrôles en temps réel enrichis d'API pour Slack Enterprise
- Appliquer les politiques DLP (Prévention des pertes de données) et TSS sur les applications chiffrées E2E

