Overview
Netskope DSPM prend en charge l'analyse des magasins de données AWS PostgreSQL. Suivez ces instructions pour configurer votre base de données AWS PostgreSQL et configurer sa connexion à Netskope DSPM.
Authentifier le magasin de données
Il existe deux méthodes d'authentification des magasins de données RDS et Aurora : Snapshots ou Service Account.
Using Snapshots
Les instantanés sont plus rapides et plus simples. Ils créent une copie sécurisée du magasin de données que Netskope DSPM peut analyser sans avoir besoin de créer un compte de service. Cette copie n'existe que dans votre instance Netskope DSPM , et Netskope DSPM ne stocke aucune donnée associée. Il est crypté et immédiatement mis hors service, de sorte qu'il n'y a pas de copies de données persistantes.
Les fonctionnalités suivantes ne sont pas pris en charge lors de l'authentification via Snapshot :
- Analyse des privilèges
- Contrôle des données en cours d'utilisation
- Sélection de la base de données
- Collecte de données d'échantillonnage
Assurez-vous d’avoir activé l’accès aux instantanés du stockage de données lors de l’intégration de l’infrastructure AWS. Pour les comptes déjà intégrés, assurez-vous que la politique IAM utilisée pour le DSPM inclut les permissions requises pour l’accès aux instantanés de données (notez que cela nécessite également les autorisations de la fonctionnalité 3 : Archives de données non gérées). Selon que vous ayez intégré une organisation AWS ou un compte AWS individuel, vous trouverez ces autorisations détaillées dans l'article « Intégrer manuellement l'infrastructure AWS », sous :
- Instructions > Onboard an AWS Organization > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access
- Instructions > Onboard an Individual AWS Account > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access
Une fois connectée, la classification des données dans le magasin de données s'effectue via Snapshot, qui apparaît sur la page d'inventaire du magasin de données sous la forme d'une petite icône de note carrée superposée à droite du nom du magasin de données en lien hypertexte. Vous pouvez ultérieurement modifier le magasin de données et désactiver les instantanés, auquel cas un compte de service sera nécessaire pour authentifier le magasin de données.
Utilisation d'un compte de service Netskope One DSPM
L'authentification du magasin de données via un compte de service nécessite des étapes de configuration supplémentaires au sein d'AWS et peut impliquer une assistance administrative supplémentaire, comme indiqué ci-dessous. L'authentification du compte de service permet d'accéder à toutes les fonctionnalités prises en charge par Netskope DSPM.
Commencez par configurer un compte de service PostgreSQL, qui sera dédié à l'utilisation de Netskope DSPM. Vous pouvez utiliser deux approches pour configurer ce compte de service :
| Type d'utilisateur | Avantages | Drawbacks |
|---|---|---|
| Super User (Netskope DSPM-recommandé) | Peut accéder automatiquement aux schémas et aux bases de données New au fur et à mesure de leur création. | Certains clients ne sont pas à l'aise avec l'idée d'accorder l'accès à un super-utilisateur. |
| Non-Super User | Utile pour les clients qui souhaitent accorder à Netskope DSPM l'accès aux seules données qui se trouvent dans le champ de balayage. | L'accès aux schémas et aux bases de données New doit être explicitement autorisé. |
- En tant qu’administrateur, connectez-vous à la shell de votre base de données PostgreSQL en utilisant ces instructions AWS.
- Créez l'utilisateur PostgreSQL spécifique à Netskope DSPM en exécutant les commandes suivantes dans l'ordre :
| Command | Résultats | Notes |
|---|---|---|
CREATE USER dasera_user WITH PASSWORD 'dasera_password' LOGIN; | Crée l'utilisateur spécifique à Netskope DSPM. | Remplacez dasera_user et dasera_password par les valeurs de votre choix. |
GRANT rds_superuser TO dasera_user; | Attribue à l'utilisateur spécifique de Netskope DSPM les permissions requises qui permettent d'utiliser les capacités de la plate-forme Netskope DSPM. | Remplacez dasera_user par les valeurs que vous préférez. |
- En tant qu’administrateur, connectez-vous à la shell de votre base de données PostgreSQL en utilisant ces instructions AWS.
- Créez l'utilisateur PostgreSQL spécifique à Netskope DSPM en exécutant les commandes suivantes dans l'ordre :
| Command | Résultats | Notes |
|---|---|---|
CREATE USER dasera_user WITH PASSWORD 'dasera_password' LOGIN; | Crée l'utilisateur spécifique à Netskope DSPM. | Remplacez dasera_user et dasera_password par les valeurs de votre choix. |
GRANT SELECT ON ALL TABLES IN SCHEMA public TO dasera_user; | Attribue à l'utilisateur spécifique de Netskope DSPM les permissions requises qui permettent d'utiliser les capacités de la plate-forme Netskope DSPM. | Remplacez dasera_user par les valeurs que vous préférez. Remarque : Cette commande doit être exécutée pour chaque schéma ou base de données que vous souhaitez que Netskope DSPM analyse. |
ALTER DEFAULT PRIVILEGES GRANT SELECT ON TABLES TO dasera_user; | Permet à l'utilisateur Netskope DSPM-spécifique d'accéder à toutes les tables New ajoutées à l'avenir, pour les schémas et les bases de données auxquels il peut accéder. | Remplacez dasera_user par les valeurs que vous préférez. Remarque : Cette commande doit être exécutée pour chaque schéma ou base de données que vous souhaitez que Netskope DSPM analyse. |
Configurer l'enregistrement des requêtes
La capacité de surveillance des données en cours d'utilisation de Netskope DSPM nécessite un accès à la journalisation des requêtes. Si vous souhaitez tirer parti de cette fonctionnalité, vous devez configurer votre base de données PostgreSQL pour qu'elle commence à générer de tels journaux. Il s'agit notamment de configurer les paramètres et d'établir une fonction de récupération des journaux. Veuillez suivre les étapes ci-dessous pour définir ces configurations.
Veuillez suivre les étapes ci-dessous pour définir ces configurations.
Set Query Logging Parameters
- Cliquez sur ce lien pour vous connecter à votre AWS RDS Console, qui vous mènera au service RDS.
- Sous Amazon RDS dans le menu de gauche, accédez à Parameter groups.

- Select un groupe de paramètres existant pour votre base de données PostgreSQL. S'il n'en existe pas, créez-en un New en suivant ces instructions AWS.
- Sur l'écran suivant, cliquez sur le bouton Edit parameters.
- À l'aide de la boîte de recherche, trouvez les clés de paramètres suivantes et définissez les valeurs correspondantes :
| Parameter Key | Parameter Value |
|---|---|
| log_statement | all |
| log_min_duration_statement | 0 |
| log_rotation_age | Toute valeur comprise entre 60 et 1440 (minutes) |
| log_destination | csvlog |
| logging_collector | 1 |
| log_filename | postgresql.log.%Y-%m-%d-%H |
| log_retention_period | 4320 |

Créer une fonction de récupération des journaux
Les étapes suivantes peuvent nécessiter l'aide de votre administrateur de base de données local.
- Téléchargez le script de fonction de journalisation Amazon RDS / Aurora le plus récent (master) depuis le dépôt GitHub aws-samples.
- En tant qu'administrateur, connectez-vous à l'interface de ligne de commande de votre base de données PostgreSQL en tant qu'administrateur en suivant ces instructions AWS.
- Exécutez le script téléchargé dans votre shell pour créer la fonction de journalisation nécessaire. Une fois l'exécution réussie, vous devriez voir les cinq fonctions suivantes créées dans le schéma des journaux :

Pour valider, appelez une fois la fonction New en exécutant select public.load_postgres_log_files(). Cette opération devrait permettre de charger les journaux des requêtes dans la table postgres_logs. Vous pouvez également exécuter select * from logs.postgres_logs pour vérifier la sortie du journal des requêtes.
Récupérer les informations de connexion
Netskope DSPM aura besoin d'informations sur votre magasin de données afin de communiquer avec votre base de données PostgreSQL. Veuillez suivre les étapes ci-dessous pour identifier les valeurs de connexion en vue d'une utilisation ultérieure dans Netskope DSPM.
- Cliquez sur ce lien pour vous connecter à votre AWS RDS Console, qui vous mènera au service RDS.
- Sous Amazon RDS dans le menu de gauche, accédez à Databases.
- Pour la base de données que vous souhaitez que Netskope DSPM analyse, cliquez sur son lien dans la colonne Identificateur de la base de données. (Pour Aurora PostgreSQL, assurez-vous de choisir une base de données dont le rôle est "Instance de rédacteur" au lieu de "Cluster régional").
- Dans la section Connectivity & security, notez les valeurs suivantes de votre console :
| Couleur de mise en évidence | Valeur correspondante du DSPM de Netskope | Exemple |
|---|---|---|
| Bleu (point final) | Point de terminaison du magasin de données | ![]() |
| Gris (Port) | Point de terminaison du magasin de données | ![]() |
Connectez votre magasin de données
Avant de tenter de connecter un magasin de données AWS, assurez-vous d'avoir configuré un compte de service AWS spécifique à Netskope One DSPM et d'avoir intégré l'infrastructure AWS pour ce magasin de données.
Step 1: Provide Credentials
Suivez les étapes suivantes pour configurer la connexion :
-
Allez sur Data Stores > Data Store Inventory.
-
Cliquez sur CONNECT A DATA STORE en haut à droite.
Conseil : Sinon, si le magasin de données a déjà été trouvé par autodécouverte, allez sur l'onglet Discovered et cliquez sur Connect dans la colonne Actions.

-
In the Connect a Data Store window, click the data store icon you wish to connect.
-
Dans la section Fournir des informations d'identification, remplissez les champs suivants :
| Field | Value |
|---|---|
| Select AWS Account | Select l'un des comptes AWS définis dans l'écran Infrastructure Section . Le champ est renseigné par défaut si un seul compte AWS est configuré. |
| Data Store Identifier | Fournissez un nom convivial pour décrire ce magasin de données. Votre valeur est affichée dans d'autres écrans de Netskope DSPM tels que la gestion des politiques et la gestion des classifications. |
| Data Store Endpoint | Saisissez la valeur correspondant à l'étape Récupérer les informations de connexion ci-dessus, ainsi que le numéro de port et le nom de la base de données. Par exemple, pour une adresse IP publique comme 1.2.3.4 et une base de données nommée example_db, vous devez entrer 1.2.3.4:5432/example_db.Note: 5432 est le numéro de port par défaut de PostgreSQL. Si vous utilisez un numéro de port personnalisé, assurez-vous de le substituer ici |
| Database Username (Si compte de service) | Saisissez la valeur correspondante à l'étape ci-dessus, Utilisation d'un compte de service Netskope DSPM. |
| Password (Si compte de service) | Saisissez la valeur correspondante à l'étape ci-dessus, Utilisation d'un compte de service Netskope DSPM. |
| Scan Frequency | Contrôle la fréquence à laquelle votre magasin de données est vérifié pour les changements ; la fréquence recommandée par Netskope DSPM est proposée par défaut, mais vous pouvez la modifier si vous le souhaitez. |
| Sidecar Pool | Si vous utilisez des sidecars pour surveiller ce stockage de données, sélectionnez un pool de sidecars avec une visibilité réseau vers ce magasin de données. Ce champ est affiché lorsqu’il existe au moins un groupe de sidecars défini. Pour en savoir plus, veuillez consulter notre article sur l’administration des sidecars . |
Step 2: Scanning Infrastructure
- Cliquez sur Next.
- Lorsque l'onglet Select Capabilities apparaît, remplissez les champs suivants :
- Assign a Data Owner (Facultatif) : Select un ou plusieurs utilisateurs responsables de ce magasin de données.
- Which databases should Netskope DSPM scan?Select les bases de données et les schémas spécifiques à surveiller, le cas échéant.
- FeaturesSelect les fonctionnalités que vous souhaitez activer.
| Fonction | Prise en charge pour AWS Aurora PostgreSQL via un compte de service | Prise en charge de AWS Aurora PostgreSQL via les snapshots |
|---|---|---|
| Discovery | Oui (en permanence) | Oui |
| Analyse des privilèges | Oui | Non |
| Analyse des données fantômes | Non | Non |
| Classification | Oui | Oui |
| Contrôle des données en cours d'utilisation | Oui Note: La journalisation des requêtes doit être configurée pour cette fonction avant de l'activer. | Non |
| Automation | Oui (en permanence) | Oui |
Step 3: Review and Save
- Cliquez sur Save.
- Lorsque l'onglet Review apparaît, le système valide votre configuration. Si vous rencontrez des problèmes, suivez les instructions à l'écran pour les résoudre.
- Cliquez sur Save pour finaliser la connexion.



