Overview
Netskope DSPM prend en charge l'analyse des magasins de données MySQL d'AWS. Suivez ces instructions pour mettre en place votre base de données MySQL et configurer sa connexion à Netskope DSPM.
Authentifier le magasin de données
Il existe deux méthodes d'authentification des magasins de données RDS et Aurora : Snapshots ou Service Account.
Using Snapshots
Les instantanés sont plus rapides et plus simples. Ils créent une copie sécurisée du magasin de données que Netskope DSPM peut analyser sans avoir besoin de créer un compte de service. Cette copie n'existe que dans votre instance Netskope DSPM , et Netskope DSPM ne stocke aucune donnée associée. Il est crypté et immédiatement mis hors service, de sorte qu'il n'y a pas de copies de données persistantes.
Les fonctionnalités suivantes ne sont pas prises en charge lors de l'authentification via Snapshot :
- Analyse des privilèges
- Contrôle des données en cours d'utilisation
- Sélection de la base de données
- Collecte de données d'échantillonnage
Assurez-vous d’avoir activé l’accès aux instantanés du stockage de données lors de l’intégration de l’infrastructure AWS. Pour les comptes déjà intégrés, assurez-vous que la politique IAM utilisée pour le DSPM inclut les permissions requises pour l’accès aux instantanés de données (notez que cela nécessite également les autorisations de la fonctionnalité 3 : Archives de données non gérées). Selon que vous ayez intégré une organisation AWS ou un compte AWS individuel, vous pouvez trouver ces permissions détaillées dans l’article Onboard AWS Infrastructure Manually ci-dessous :
- Instructions > Onboard an AWS Organization > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access
- Instructions > Onboard an Individual AWS Account > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access
Une fois connectée, la classification des données dans le magasin de données s'effectue via Snapshot, qui apparaît sur la page d'inventaire du magasin de données sous la forme d'une petite icône de note carrée superposée à droite du nom du magasin de données en lien hypertexte. Vous pouvez ultérieurement modifier le magasin de données et désactiver les instantanés, auquel cas un compte de service sera nécessaire pour authentifier le magasin de données.
Utilisation d'un compte de service Netskope DSPM
Commencez par configurer un compte de service MySQL qui sera dédié à l'utilisation de Netskope DSPM. L'authentification à RDS est prise en charge par une authentification basée sur IAM ou sur un mot de passe.
Configurer RDS
- En tant qu'administrateur, connectez-vous à votre console AWS RDS.
- Naviguez jusqu'à la base de données à laquelle vous souhaitez vous connecter.
- Sous l'onglet Configuration:
- Dans la section Résumé, notez la valeur Region.
- Dans la section Instance, assurez-vous que le paramètre IAM Connectivity est activé.
- Connectez-vous au shell de votre base de données MySQL en suivant les instructions d'AWS.
- Créez l'utilisateur MySQL spécifique à Netskope DSPM en exécutant les commandes suivantes dans l'ordre :
| Command | Résultats | Notes |
|---|---|---|
CREATE USER '[USER]'@'%' IDENTIFIED WITH AWSAuthenticationPlugin AS 'RDS'; | Crée l'utilisateur spécifique à Netskope DSPM pour l'authentification à l'aide du plugin AWS RDS. | Remplacez [USER] par la valeur de votre choix.Note: @'%' crée un utilisateur qui prend en charge la connexion à distance. Vous pouvez également le remplacer par @'#.#.#.#' pour limiter l'accès à des adresses IP spécifiques. |
GRANT SELECT ON *.* TO '[USER]'; | Attribue à l'utilisateur spécifique de Netskope DSPM les permissions requises qui permettent d'utiliser les capacités de la plate-forme Netskope DSPM. | Remplacez [USER] par la valeur utilisée ci-dessus.Note: *.* signifie "sur tous les schémas, dans toutes les tables de ces schémas (actuels et futurs)". |
Configurer IAM
- En tant qu'administrateur, connectez-vous à votre tableau de bord IAM.
- Dans le menu de gauche, sélectionnez Roles.
- Utilisez la zone de recherche pour trouver et ouvrir le rôle spécifique à Netskope. (S'il est créé à l'aide du script Netskope CloudFormation ou Terraform, il sera probablement nommé « Netskope_Role ». Sinon, créez un rôle personnalisé avec la même relation de confiance.)
- Sous l'onglet Permissions , cliquez sur Add Permissions > Create inline policy.
- Dans l'écran Specify Permissions, cliquez sur le bouton JSON.
- Dans la section Policy editor, remplacez le JSON par défaut par le code suivant. Remplacez
[REGION],[ACCOUNT], et[USER]par vos valeurs spécifiques :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"rds-db:connect"
],
"Resource": [
"arn:aws:rds-db:[REGION]:[ACCOUNT]:dbuser:*/[USER]"
]
}
]
}
- Cliquez sur Next.
- Dans l'écran Détails de la police, saisissez un nom de police (par exemple,
Netskope_Policy_RMSpour clarifier son objectif). - Cliquez sur Create policy.
- En tant qu'administrateur, connectez-vous au shell de votre base de données MySQL en suivant les instructions d'AWS.
- Créez l'utilisateur MySQL spécifique à Netskope DSPM en exécutant les commandes suivantes dans l'ordre :
| Command | Résultats | Notes |
|---|---|---|
CREATE USER '[USER]'@'%' IDENTIFIED BY 'netskope_password'; | Crée l'utilisateur spécifique à Netskope DSPM pour l'authentification à l'aide d'un mot de passe. | Remplacez [USER] et netskope_password par les valeurs de votre choix.Note: @'%' crée un utilisateur qui prend en charge la connexion à distance. Vous pouvez également le remplacer par @'#.#.#.#' pour limiter l'accès à des adresses IP spécifiques. |
GRANT SELECT ON *.* TO '[USER]'; | Attribue à l'utilisateur spécifique de Netskope DSPM les permissions requises qui permettent d'utiliser les capacités de la plate-forme Netskope DSPM. | Remplacez [USER] par la valeur utilisée ci-dessus.Note: *.* signifie "sur tous les schémas, dans toutes les tables de ces schémas (actuels et futurs)". |
Configuration de la journalisation des requêtes (facultatif)
La capacité de surveillance des données en usage de Netskope DSPM nécessite l’accès à la journalisation des requêtes. Si vous souhaitez exploiter cette capacité, vous devez configurer votre instance MySQL pour commencer à générer de tels journaux.
- Les utilisateurs ayant l'autorisation MySQL de définir la variable de session
sql_log_off peuvent désactiver la journalisation pour leur propre session. Pour une sécurité optimale, limitez l'accès à ce paramètre.- Ces modifications nécessitent un redémarrage du serveur MySQL. Nous vous recommandons de programmer ce redémarrage au cours d'une fenêtre de maintenance.
- Connectez-vous à votre console AWS RDS.
- Sous Amazon RDS dans le menu de gauche, accédez à Parameter groups.
- Select un groupe de paramètres existant pour votre base de données MySQL (ou créez-en un New en suivant ces instructions AWS).
- Cliquez sur Edit parameters.
- À l'aide de la boîte de recherche, trouvez les clés de paramètres suivantes et définissez les valeurs correspondantes :
| Parameter Key | Value |
|---|---|
general_log | On |
log_output | TABLE |
- Cliquez sur SAVE.
- Connectez-vous au shell de votre base de données MySQL et exécutez la commande suivante pour gérer la rotation des journaux :
| Command | Résultats |
|---|---|
CALL mysql.rds_rotate_general_log; | Supprime la table mysql.general_log_backup, renomme mysql.general_log en general_log_backup et crée une table New mysql.general_log .Note: Pour limiter la taille des journaux, AWS RDS appelle cette fonction lorsque les journaux dépassent 10 Go ou 10% d'espace de base de données. Vous pouvez également configurer votre serveur MySQL pour qu'il appelle cette fonction à intervalles réguliers. |
- Redémarrez votre serveur MySQL dès que possible.
Récupérer les informations de connexion
Outre la configuration d'un compte de service, Netskope DSPM aura également besoin d'informations supplémentaires pour communiquer avec votre instance MySQL.
- Connectez-vous à votre console AWS RDS.
- Sous Amazon RDS dans le menu de gauche, accédez à Databases.
- Pour la base de données que vous souhaitez que Netskope DSPM analyse, cliquez sur son lien dans la colonne Identificateur de la base de données. (Pour Aurora MySQL, assurez-vous de choisir une base de données dont le rôle est "Instance d'écriture" au lieu de "Cluster régional").
- Dans la section Connectivity & security, notez les valeurs suivantes de votre console :
| Valeur correspondante du DSPM de Netskope | Où le trouver dans la console AWS |
|---|---|
| Data Store Endpoint | Endpoint |
| Data Store Endpoint (Port) | Port |
Connectez votre magasin de données
Suivez les étapes suivantes pour configurer la connexion :
Step 1: Provide Credentials
- Allez sur Data Stores > Data Store Inventory.
- Cliquez sur CONNECT A DATA STORE en haut à droite.Tip: Sinon, si le magasin de données a déjà été trouvé par découverte automatique, allez dans l'onglet Découvert et cliquez sur Connecter dans la colonne Actions.
- Dans la fenêtre Connecter un magasin de données, cliquez sur l'icône du magasin de données que vous souhaitez connecter.
- Dans la section Provide Credentials, remplissez les champs suivants :
| Field | Value |
|---|---|
| Select AWS Account | Select l'un des comptes AWS définis dans l'écran Infrastructure Section . Le champ est renseigné par défaut si un seul compte AWS est configuré. |
| Data Store Identifier | Fournissez un nom convivial pour décrire ce magasin de données. |
| Data Store Endpoint | Saisissez les valeurs correspondantes de l'étape Récupérer les informations de connexion ci-dessus, ainsi que le numéro de port. Par exemple, pour une adresse telle que example.rds.amazonaws.com, vous devez saisir example.rds.amazonaws.com:3306. (Note : 3306 est le numéro de port par défaut de MySQL. Remplacez-le si vous utilisez un port personnalisé) |
| Authentication Method | Select la méthode d'authentification souhaitée. |
| Database Username | Saisissez la valeur correspondante à l'étape ci-dessus, Utilisation d'un compte de service Netskope DSPM. |
| Password | Lorsque la méthode d'authentification est "Nom d'utilisateur / Mot de passe", entrez la valeur correspondante de l'étape d'authentification par mot de passe ci-dessus. |
| Scan Frequency | Contrôle la fréquence à laquelle les modifications apportées à votre magasin de données sont examinées. |
| Sidecar Pool | Select un pool de sidecars ayant une visibilité réseau sur ledit magasin de données. |
- Cliquez sur Next.
- Lorsque l'onglet Select Capabilities apparaît, remplissez les champs suivants :
- Assign a Data Owner (Optional): Select un ou plusieurs utilisateurs responsables de ce stockage de données.
- Which databases should Netskope DSPM scan?: Select les données spécifiques stockées et schémas à surveiller, le cas échéant.
- Features: Select les fonctionnalités que vous souhaitez activer.
| Capability | Prise en charge pour AWS Aurora MySQL via un compte de service | Prise en charge de AWS Aurora MySQL via des snapshots |
|---|---|---|
| Discovery | Oui (en permanence) | Oui |
| Analyse des privilèges | Oui Note: La version 8.0 ou supérieure de MySQL est requise. Désactiver pour les versions plus anciennes | Non |
| Analyse des données fantômes | Oui | Non |
| Classification | Oui | Oui |
| Contrôle des données en cours d'utilisation | Yes Note: Query logging must be configured first | Non |
| Automation | Oui (en permanence) | Oui |
- Cliquez sur Save. Lorsque l'onglet Révision apparaît, le système valide votre configuration. Si vous rencontrez des problèmes, suivez les instructions qui s'affichent à l'écran pour les résoudre.
- Cliquez sur Save pour finaliser la connexion.
Unable to access system logs for MySQL database, vérifiez à nouveau vos configurations de journalisation dans la section Configurer la journalisation des requêtes ci-dessus.| Méthode | Avantages | Inconvénients & Limites |
|---|---|---|
| Snapshots | Une installation simple et rapide. Le DSPM analyse une copie sécurisée, temporaire et cryptée du magasin de données sans nécessiter d'informations d'identification de la base de données. | Le lancement d'un scan peut prendre plusieurs heures. Cette méthode ne prend pas en charge les fonctionnalités suivantes : - Analyse des privilèges. - Contrôle des données en cours d'utilisation. - Sélection d'une base de données spécifique. - Collecte de données d'échantillonnage. |
| Service Account (Recommandé) | Active toutes les fonctionnalités DSPM prises en charge, y compris l'analyse des privilèges et la surveillance des données en cours d'utilisation. | Nécessite des étapes de configuration supplémentaires dans votre base de données AWS et peut nécessiter l'assistance d'un administrateur. |
Étape 2 : Préparer votre base de données MySQL AWS Aurora
Ensuite, effectuez les préparatifs nécessaires dans votre environnement AWS en fonction de la méthode d'authentification et des fonctionnalités que vous prévoyez d'utiliser.
Créer un utilisateur de base de données (si vous utilisez un compte de service)
Vous ne devez remplir cette section que si vous avez choisi la méthode d'authentification par compte de service à l'étape 1. Vous pouvez authentifier le compte de service à l'aide d'IAM ou d'un mot de passe traditionnel.
-
Enable IAM Database Authentication on your RDS instance:
-
Va à ta AWS RDS Console > Databases.
-
Select la base de données à laquelle vous souhaitez vous connecter.
-
Go to the Configuration tab > Summary section and save the Region value for later use.
-
Dans la section Instance , confirmez que IAM Connectivity est activé.

-
-
Create the MySQL user and grant permissions:
-
Connectez-vous à votre interface de base de données MySQL en tant qu'administrateur en suivant les instructions AWS.
-
Exécutez les commandes suivantes :
Command Notes CREATE USER '[USER]'@'%' IDENTIFIED WITH AWSAuthenticationPlugin AS 'RDS';Outcome: Crée l’utilisateur pour une authentification basée sur IAM.
– Remplacez-[USER]par votre nom d’utilisateur préféré.GRANT SELECT ON *.* TO '[USER]';Outcome: Accorde à l’utilisateur les autorisations nécessaires pour scanner toutes les tables actuelles et futures.
– Remplacez[USER]par le nom d’utilisateur que vous avez créé.
-
-
Configure the IAM Policy for the Netskope Role:
Follow these steps to create the specific IAM policy that allows DSPM to connect to the database user.
-
Va au AWS IAM Console > Roles.
-
Recherchez et ouvrez le rôle utilisé pour l'intégration de Netskope.
- Si vous avez utilisé CloudFormation ou Terraform de Netskope, le rôle est probablement nomméNetskope_Role.
- Vous pouvez également créer un rôle personnalisé, en veillant à ce qu'il utilise la même relation de confiance que le rôle par défaut de Netskope.Vous devriez voir quelque chose comme ceci :

-
Under the Permissions tab, select Add Permissions > Create inline policy.
-
When the Specify permissions page appears, select the JSON tab.
-
Remplacez tout contenu existant en collant le modèle de politique JSON suivant dans l'éditeur.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "rds-db:connect" ], "Resource": [ "arn:aws:rds-db:[REGION]:[ACCOUNT]:dbuser:*/[USER]" ] } ] } -
Dans l'éditeur de règles, remplacez les valeurs de remplacement suivantes par les informations spécifiques à votre système AWS :
Placeholder Value [REGION]La région AWS où réside votre base de données RDS. [ACCOUNT]Votre numéro de compte AWS. [USER]Le nom d'utilisateur de la base de données que vous avez défini dans le shell MySQL. For Multi-Region Support: If you plan to connect with RDS databases in more than one AWS region, add an additional row to the `Resource` object for each region. For example:"Resource": ["arn:aws:rds-db:us-east-1:[ACCOUNT]:dbuser:*/[USER]","arn:aws:rds-db:us-west-2:[ACCOUNT]:dbuser:*/[USER]"] ```Votre écran devrait ressembler à ceci :

-
Cliquez sur Next.
-
On the Policy Details screen, for Policy Name, enter a descriptive name (e.g.,
Netskope_Policy_RMS). -
Cliquez sur Create policy.
-
-
Connectez-vous à votre shell de base de données MySQL en tant qu’administrateur en utilisant les instructions AWS.
-
Exécutez les commandes suivantes :
Command Notes CREATE USER '[USER]'@'%' IDENTIFIED BY '[PASSWORD]';Outcome: Crée l'utilisateur pour Netskope DSPM.
– Remplacez[USER]et[PASSWORD]par vos propres valeurs sécurisées.GRANT SELECT ON *.* TO '[USER]';Outcome: Accorde à l’utilisateur les autorisations nécessaires pour scanner toutes les tables actuelles et futures.
– Remplacez[USER]par le nom d’utilisateur que vous avez créé.
Configurer l'enregistrement des requêtes (pour la surveillance des données en cours d'utilisation)
Complete this section only if you plan to enable the Data-In-Use Monitoring feature, which is available when using the Service Account authentication method from Step 1.
Si vous remplissez ces conditions, procédez à l'installation suivante :
-
Set Query Logging Parameters:
-
Va au AWS RDS Console > Parameter groups.
-
Select le groupe de paramètres de votre base de données MySQL. S'il n'en existe pas, créez-en un.
-
Cliquez sur Edit parameters.
Flag Value general_log On log_output TABLE -
Cliquez sur Save changes.
-
-
Rotate Logs:
-
Connectez-vous à votre interface de base de données MySQL en tant qu'administrateur en suivant les instructions AWS.
-
Exécutez la commande :
CALL mysql.rds_rotate_general_log;Cette fonction AWS RDS supprime d'abord toute table de journal de sauvegarde existante (mysql.general_log_backup), puis renomme la table de journal actuelle (mysql.general_log) pour devenir la table de sauvegarde New, et enfin crée une table Newemptymysql.general_logtablepour recevoir les entrées de journal New.
-
-
Restart the MySQL Server:
-
Redémarrez votre serveur MySQL dès que possible pour que les modifications apportées à la journalisation soient prises en compte.
-
Étape 3 : Récupérer les informations de connexion
(This section is identical to the PostgreSQL article and is a candidate for an excerpt).
Ensuite, recueillez les informations de connexion requises auprès d'AWS.
- Va au AWS RDS Console > Databases.
- Cliquez sur le lien de votre base de données dans la colonne DB Identifier.
- Note: Pour Aurora MySQL, choisissez une base de données avec Role = “Writer Instance”.
- Dans la section Connectivity & Security , copiez les valeurs suivantes :
Étape 4 : Connecter le magasin de données
Enfin, utilisez les informations que vous avez préparées pour connecter les données stockées dans le site Netskope One Console.
- Allez sur Data Stores > Data Store Inventory.
- Cliquez sur CONNECT A DATA STORE.
- On the Select Data Store tab, click the AWS Aurora MySQL icon.
- L'onglet Provide Credentials apparaît, remplissez les champs suivants :
| Field | Value |
|---|---|
| Select AWS Account | Select le compte AWS configuré dans Infrastructure Connections. |
| Data Store Identifier | Saisissez un nom convivial pour ce magasin de données. |
| Data Store Endpoint | Entrez les Endpoint et Port de l'étape 3. Par exemple, si votre adresse est example-endpoint.us-west-2.rds.amazonaws.com, vous devrez ajouter :port à la fin comme example-endpoint.us-west-2.rds.amazonaws.com:3306Note: 3306 est le numéro de port MySQL par défaut. Si vous utilisez un numéro de port personnalisé, veillez à le remplacer ici. |
| Authentication Method | Select the method you configured: IAM or Username / Password. |
| Database Username | (Si vous utilisez un compte de service) Saisissez le nom d'utilisateur que vous avez créé à l'étape 2. |
| Password | (Si vous utilisez l'authentification par mot de passe) Saisissez le mot de passe de l'utilisateur du compte de service. |
| Scan Frequency | Select la fréquence à laquelle DSPM examine le magasin de données pour vérifier s'il y a des changements. |
| Sidecar Pool | Si vous utilisez des conteneurs sidecar pour surveiller ce magasin de données, sélectionnez un pool de conteneurs sidecar ayant une visibilité réseau sur celui-ci. Pour en savoir plus, veuillez consulter notre article sur l'administration des side-cars . |
- Cliquez sur Next.
- Lorsque l'onglet Select Capabilities apparaît, remplissez les champs suivants :
- Assign a Data Owner (Facultatif) : Select un ou plusieurs utilisateurs responsables de ce magasin de données.
- Which databases should Netskope DSPM scan?: Select les bases de données et schémas spécifiques à surveiller.
- FeaturesSelect les fonctionnalités que vous souhaitez activer.
| Capability | Prise en charge par le compte de service | Prise en charge via des instantanés |
|---|---|---|
| Discovery | Oui (en permanence) | Oui |
| Analyse des privilèges | Oui (Note: MySQL version 8.0 ou supérieure est nécessaire) | Non |
| Analyse des données fantômes | Oui | Non |
| Classification | Oui | Oui |
| Contrôle des données en cours d'utilisation | Oui (Note: Query logging doit être configuré) | Non |
| Automation | Oui (en permanence) | Oui |
- Cliquez sur Save.
- Lorsque l'onglet Review apparaît, le système valide votre configuration. Si vous rencontrez des problèmes, suivez les instructions à l'écran pour les résoudre.
- Cliquez sur Save pour finaliser la connexion.

