Overview
Netskope DSPM prend en charge l'analyse des magasins de données AWS PostgreSQL. Suivez ces instructions pour configurer votre base de données AWS PostgreSQL et configurer sa connexion à Netskope DSPM.
Authentifier le magasin de données
Il existe deux méthodes d'authentification des magasins de données RDS et Aurora : Snapshots ou Service Account.
Using Snapshots
Les instantanés sont plus rapides et plus simples. Ils créent une copie sécurisée du magasin de données que Netskope DSPM peut analyser sans avoir besoin de créer un compte de service. Cette copie n'existe que dans votre instance Netskope DSPM , et Netskope DSPM ne stocke aucune donnée associée. Il est crypté et immédiatement mis hors service, de sorte qu'il n'y a pas de copies de données persistantes. Veuillez noter que l'exécution de la copie du magasin de données peut prendre plusieurs heures.
Les caractéristiques suivantes sont non pris en charge lors de l'authentification via Snapshot :
- Analyse des privilèges
- Contrôle des données en cours d'utilisation
- Sélection de la base de données
- Collecte de données d'échantillonnage
Assurez-vous d'avoir activé l'accès aux instantanés du magasin de données lors de l'intégration à l'infrastructure AWS. Pour les comptes déjà intégrés, assurez-vous que la politique IAM utilisée pour le DSPM inclut les autorisations requises pour l'accès aux instantanés du magasin de données (notez que cela nécessite également les autorisations de la fonctionnalité 3 : Magasins de données non gérés). Selon que vous avez intégré une organisation AWS ou un compte AWS individuel, vous pouvez trouver ces autorisations granulaires dans l'article Intégrer manuellement l'infrastructure AWS:
- Instructions > Onboard an AWS Organization > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access
- Instructions > Onboard an Individual AWS Account > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access
Une fois connectée, la classification des données dans le magasin de données s'effectue via Snapshot, qui apparaît sur la page d'inventaire du magasin de données sous la forme d'une petite icône de note carrée superposée à droite du nom du magasin de données en lien hypertexte. Vous pouvez ultérieurement modifier le magasin de données et désactiver les instantanés, auquel cas un compte de service sera nécessaire pour authentifier le magasin de données.
Utilisation d'un compte de service Netskope DSPM
L'authentification du magasin de données via le compte de service nécessite des étapes de configuration supplémentaires au sein d'AWS et peut impliquer une assistance administrative supplémentaire, comme indiqué ci-dessous. L'authentification du compte de service permet d'accéder à toutes les fonctionnalités prises en charge par Netskope DSPM.
Commencez par configurer un compte de service PostgreSQL, qui sera dédié à l'utilisation de Netskope DSPM. Vous pouvez utiliser deux approches pour configurer ce compte de service :
| Type d'utilisateur | Avantages | Drawbacks |
|---|---|---|
| Super Utilisateur (Netskope DSPM recommandé) | Peut accéder automatiquement aux schémas et aux bases de données New au fur et à mesure de leur création. | Certains clients ne sont pas à l'aise avec l'idée d'accorder l'accès à un super-utilisateur. |
| Non-Super User | Utile pour les clients qui souhaitent accorder à Netskope DSPM l'accès aux seules données qui se trouvent dans le champ de balayage. | L'accès aux schémas et aux bases de données New doit être explicitement autorisé. |
- En tant qu’administrateur, connectez-vous à la shell de votre base de données PostgreSQL en utilisant ces instructions AWS : instructions AWS.
- Créez l'utilisateur PostgreSQL spécifique à Netskope DSPM en exécutant les commandes suivantes dans l'ordre, en fonction du type d'utilisateur que vous souhaitez créer :
| Command | Résultats | Notes |
|---|---|---|
CREATE USER dasera_user WITH PASSWORD 'dasera_password' LOGIN; | Crée l'utilisateur spécifique à Netskope DSPM. | Remplacez dasera_user et dasera_password par les valeurs de votre choix. |
GRANT rds_superuser TO dasera_user; | Attribue à l'utilisateur spécifique de Netskope DSPM les permissions requises qui permettent d'utiliser les capacités de la plate-forme Netskope DSPM. | Remplacez dasera_user par les valeurs que vous préférez. |
- En tant qu’administrateur, connectez-vous à la shell de votre base de données PostgreSQL en utilisant ces instructions AWS.
- Créez l'utilisateur PostgreSQL spécifique à Netskope DSPM en exécutant les commandes suivantes dans l'ordre, en fonction du type d'utilisateur que vous souhaitez créer :
| Command | Résultats | Notes |
|---|---|---|
CREATE USER dasera_user WITH PASSWORD 'dasera_password' LOGIN; | Crée l'utilisateur spécifique à Netskope DSPM. | Remplacez dasera_user et dasera_password par les valeurs de votre choix. |
GRANT SELECT ON ALL TABLES IN SCHEMA public TO dasera_user; | Attribue à l'utilisateur spécifique de Netskope DSPM les permissions requises qui permettent d'utiliser les capacités de la plate-forme Netskope DSPM. | Remplacez dasera_user par les valeurs que vous préférez. |
ALTER DEFAULT PRIVILEGES GRANT SELECT ON TABLES TO dasera_user; | Permet à l'utilisateur Netskope DSPM-spécifique d'accéder à toutes les tables New ajoutées à l'avenir, pour les schémas et les bases de données auxquels il peut accéder. | Remplacez dasera_user par vos propres valeurs préférées. Cette commande doit être exécutée pour chaque schéma ou base de données que vous souhaitez analyser avec Netskope DSPM. |
Configurer l'enregistrement des requêtes
La capacité de surveillance des données en cours d'utilisation de Netskope DSPM nécessite un accès à la journalisation des requêtes. Si vous souhaitez tirer parti de cette fonctionnalité, vous devez configurer votre base de données PostgreSQL pour qu'elle commence à générer de tels journaux. Il s'agit notamment de configurer les paramètres et d'établir une fonction de récupération des journaux.
Veuillez suivre les étapes ci-dessous pour définir ces configurations.
Set Query Logging Parameters
- Cliquez sur ce lien pour vous connecter à votre AWS RDS Console, qui vous mènera au service RDS.
- Sous Amazon RDS dans le menu de gauche, allez à Parameter groups.

- Select un groupe de paramètres existant pour votre base de données PostgreSQL. S'il n'en existe pas, créez-en un New en suivant ces instructions AWS.
- Sur l'écran suivant, cliquez sur le bouton Edit parameters.
- À l'aide de la boîte de recherche, trouvez les clés de paramètres suivantes et définissez les valeurs correspondantes :
| Parameter Key | Parameter Value |
|---|---|
| log_statement | all |
| log_min_duration_statement | 0 |
| log_rotation_age | Toute valeur comprise entre 60 et 1440 (minutes) |
| log_destination | csvlog |
| logging_collector | 1 |
| log_filename | postgresql.log.%Y-%m-%d-%H |
| log_retention_period | 4320 |

Créer une fonction de récupération des journaux
Les étapes suivantes peuvent nécessiter l'aide de votre administrateur de base de données local.
- Téléchargez le script de fonction de journalisation Amazon RDS / Aurora le plus récent (master) depuis le dépôt GitHub aws-samples.
- En tant qu'administrateur, connectez-vous à l'interface de ligne de commande de votre base de données PostgreSQL en tant qu'administrateur en suivant ces instructions AWS.
- Exécutez le script téléchargé dans votre shell pour créer la fonction de journalisation nécessaire. Une fois l'exécution réussie, vous devriez voir les fonctions suivantes créées dans le schéma
logs.

Pour valider, appelez une fois la fonction New en exécutant select public.load_postgres_log_files(). Cette opération devrait permettre de charger les journaux des requêtes dans la table postgres_logs. Vous pouvez également exécuter select * from logs.postgres_logs pour vérifier la sortie du journal des requêtes.
Récupérer les informations de connexion
Netskope DSPM aura besoin d'informations sur votre magasin de données afin de communiquer avec votre base de données PostgreSQL. Veuillez suivre les étapes ci-dessous pour identifier les valeurs de connexion en vue d'une utilisation ultérieure dans Netskope DSPM.
- Cliquez sur ce lien pour vous connecter à votre AWS RDS Console, qui vous mènera au service RDS.
- Sous Amazon RDS dans le menu de gauche, accédez à Databases.
- Pour la base de données que vous souhaitez que Netskope DSPM scanne, cliquez sur son lien dans la DB Identifier column. Pour Aurora PostgreSQL, assurez-vous de choisir une base de données avec Role = « Writer Instance » (au lieu de « Regional cluster »)
- Dans le site Connectivity & security section, notez les valeurs suivantes :
| Couleur de mise en évidence | Valeur DSPM correspondante de Netskope | Exemple |
|---|---|---|
| Bleu (point final) | Point de terminaison du magasin de données | ![]() |
| Gris (Port) | Port | ![]() |
Connectez votre magasin de données
Avant de tenter de connecter un magasin de données AWS, assurez-vous d'avoir configuré un compte de service AWS spécifique à Netskope DSPM et d'avoir intégré l'infrastructure AWS pour ce magasin de données.
Step 1: Provide Credentials
Suivez les étapes suivantes pour configurer la connexion :
-
Allez sur Data Stores > Data Store Inventory.
-
Cliquez sur CONNECT A DATA STORE en haut à droite.
Conseil : Sinon, si le magasin de données a déjà été trouvé par autodécouverte, allez sur l'onglet Discovered et cliquez sur Connect dans la colonne Actions.

-
In the Connect a Data Store window, click the data store icon you wish to connect.
-
Dans la section Fournir des informations d'identification, remplissez les champs suivants :
| Field | Value |
|---|---|
| Nom du compte AWS | Select l'un des comptes AWS définis dans l'écran de la section Infrastructure . Le champ est renseigné par défaut si un seul compte AWS est configuré. |
| Identifiant du magasin de données | Fournissez un nom convivial pour décrire ce magasin de données. Votre valeur est affichée dans d'autres écrans de Netskope DSPM tels que la gestion des politiques et la gestion des classifications. |
| Point de terminaison du magasin de données | Saisissez la valeur correspondante à l'étape Récupérer les informations de connexion ci-dessus, ainsi que le numéro de port et le nom de la base de données. Par exemple, pour une adresse IP publique telle que 1.2.3.4 et une base de données nommée example_db, vous devez saisir 1.2.3.4:5432/example_db.Note : 5432 est le numéro de port par défaut de PostgreSQL. Si vous utilisez un numéro de port personnalisé, assurez-vous de le remplacer ici. |
| Nom d’utilisateur de la base de données (si le compte Service) | Saisissez la valeur correspondante à l'étape ci-dessus, Utilisation d'un compte de service Netskope DSPM. |
| Mot de passe (si compte de service) | Saisissez la valeur correspondante dans le champ Utilisation d'un Netskope |
| Fréquence de balayage | Contrôle la fréquence à laquelle les modifications apportées à votre magasin de données sont examinées. La fréquence recommandée par Netskope DSPM est proposée par défaut, mais vous pouvez la modifier si vous le souhaitez. |
| Piscine à débordement | Si vous utilisez des sidecars pour surveiller ce stockage de données, sélectionnez un pool de sidecars avec une visibilité réseau vers ce magasin de données. Ce champ s'affiche lorsqu'il existe au moins un pool sidecar défini. Pour en savoir plus, veuillez consulter notre article sur l'administration des side-cars . |
Step 2: Scanning Infrastructure
- Cliquez sur Next.
- Lorsque l'onglet Select Capabilities apparaît, remplissez les champs suivants :
- Assign a Data Owner (Facultatif) : Select un ou plusieurs utilisateurs responsables de ce magasin de données.
- Which databases should Netskope DSPM scan?Select les bases de données et les schémas spécifiques à surveiller, le cas échéant.
- FeaturesSelect les fonctionnalités que vous souhaitez activer.
Le tableau suivant résume les capacités prises en charge par le compte de service par rapport aux instantanés pour AWS RDS PostgreSQL :
| Fonction | Prise en charge pour AWS RDS PostgreSQL via un compte de service | Prise en charge de PostgreSQL AWS RDS via les snapshots |
|---|---|---|
| Discovery | Oui (en permanence) | Oui |
| Analyse des privilèges | Oui | Non |
| Analyse des données fantômes | Oui | Non |
| Classification | Oui | Oui |
| Contrôle des données en cours d'utilisation | Oui (la journalisation des requêtes doit être configurée avant d'activer cette capacité ; voir **Configurer lajournalisation des requêtes ci-dessus) | Non |
| Automation | Oui (en permanence) | Oui |
Step 3: Review and Save
- Cliquez sur Save.
- Lorsque l'onglet Review apparaît, le système valide votre configuration. Si vous rencontrez des problèmes, suivez les instructions à l'écran pour les résoudre.
- Cliquez sur Save pour finaliser la connexion.



