Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Plateforme de protection des données API de nouvelle génération
    Assistant de politique de protection des données de l'API de nouvelle génération
    Créer une politique de protection des données de l'API de nouvelle génération

    Créer une politique de protection des données de l'API de nouvelle génération

    This article describes the steps to create a Next Generation API Data Protection policy on the Netskope tenant UI. Before that, lets understand a fundamental concept of Next Generation API Data Protection.

    Exposure-Based vs. Actor-Based Policies

    Exposure-based policies evaluate the state of data — for example, whether a file is publicly shared or accessible to external users. Actor-based policies evaluate the identity of the user who performed a specific activity — for example, who created a public sharing link.

    La protection des données API de nouvelle génération ne prend en charge que les politiques basées sur l'exposition. La définition de politiques basée sur les acteurs n'est pas prise en charge. Pour l'application basée sur les acteurs, utilisez Inline CASB.

    Actor-based policy definition is not supported due to the following limitations:

    • Rate limiting. Because Next Generation API Data Protection operates in out-of-band, it can be subject to rate limiting. In such situations, actor-based policies may be applied incorrectly. This risk does not exist in Inline CASB.

    • Race conditions. Delays in receiving event notifications from SaaS providers can cause the policy engine to process incomplete data, making actor-based matching unreliable.

    • Increased policy complexity. Netskope provides a consistent policy interface across all supported SaaS applications to simplify authoring and long-term management. Introducing app-specific exceptions for actor-based support breaks this consistency and significantly increases management overhead.

    Create a Next Generation Policy

    Pour créer une politique de protection des données de l'API de nouvelle génération, suivez les instructions ci-dessous.

    En fonction de vos besoins, sélectionnez les options suivantes :

    1. Connectez-vous à l'interface utilisateur du locataire de Netskope.

    2. Naviguez jusqu'à Policies > API Data Protection.

      La page API Data Protection se charge.

    3. Sous SAAS, cliquez sur l'onglet Next Gen.

    4. Cliquez sur New Policy.

      La page New API Data Protection Policy se charge.

    5. Sous Object, sélectionnez les options suivantes en fonction de vos besoins :

      • All Applications: Appliquez la politique à toutes les applications et instances SaaS.

        Si vous sélectionnez All Applications, certaines actions peuvent être désactivées car chaque application prend en charge des actions différentes. Par exemple, si vous sélectionnez All Applications, seules les actions prises en charge par "toutes les applications" seront disponibles. Si une seule application ne prend pas en charge une action spécifique, telle que l'action de mise en quarantaine, cette action sera désactivée dans l'interface utilisateur dans ces conditions.
        Pour des contrôles granulaires dans la définition de la politique, Netskope recommande d'utiliser les options Applications ou App Instance.
      • Applications: Appliquez la politique à l'application SaaS que vous avez sélectionnée. En sélectionnant cette option, toutes les instances d'une application SaaS spécifique sont incluses dans l'analyse de la politique.

      • App Instance: Appliquez cette politique à l'instance ou aux instances de l'application SaaS que vous avez sélectionnée(s).

        Select cette option si vous souhaitez utiliser la classification des fichiers à l’aide d’étiquettes de boîtes. Pour appliquer l’action Box Sensitivity Label, l’utilisateur doit sélectionner la même instance Box utilisée pour l’intégration Sensitive Label lors de la création de la politique de protection des données de l’API Next Gen.
        Pour identifier si l’instance d’application Microsoft 365 OneDrive ou SharePoint est GCC High ou commerciale, le nom d’une instance d’application GCC High sera suffixé par .us.
      • CCI Categories: Appliquez la politique en fonction du type de solution SaaS. Si vous sélectionnez une catégorie, toutes les applications et instances SaaS correspondantes sont incluses dans l'analyse des règles. Voici les catégories d'applications SaaS et les applications SaaS correspondantes :

        • Stockage dans le nuage : Box, Dropbox, Egnyte, Google Drive, Microsoft 365 OneDrive, Citrix ShareFile

        • Collaboration : Atlassian Confluence, Cisco Webex, Google Calendar, Microsoft 365 Teams, Microsoft 365 SharePoint, Microsoft 365 Yammer, Slack Enterprise, Smartsheet, Zoom.

        • Gestion de la relation client : Salesforce

        • Outils de développement : Atlassian Jira, GitHub

        • IA générative : ChatGPT Enterprise, Microsoft Copilot

        • RH : Workday

        • IaaS/PaaS : ServiceNow

        • Webmail: Google Mail, Microsoft Outlook

          For Application and Categories, you can also exclude certain SaaS apps and instances from the purview of policy scanning. To do so, select the Application or Categories option from the Object drop-down list and click the Exclusions drop-down list and select the SaaS app/instance.

      • Content: Cliquez sur la liste déroulante Specify App Instance , sélectionnez l'instance de l'application SaaS. La fenêtre de contenu analysé s'ouvre. Vous pouvez sélectionner All content ou Specific resources. Lors de la sélection de Specific resources, inclure et exclure les identifiants de ressources à analyser. Cliquez sur Save.

        You can have a more refined scanning of Microsoft 365 SharePoint objects. With this enhancement, you can include and exclude a SharePoint file, folder, or sub-site by site name or site ID. Under Scan Content, select Specific Resources. Click the edit box under Specify Resources to Scan and Specify Resources to Exclude. Select the appropriate SharePoint file, folder, or sub-site from the drop-down menu.
        Actuellement, Netskope ne peut analyser que le dossier envoyé des courriels sortants. Il est recommandé de définir le contenu de l'analyse sur All content pour les applications de webmail.
        To get the resource ID, navigate to API-enabled Protection > CASB API (NEXT GEN) > Inventory. Click an entry from the Name field to view the details page. Note down the Resource ID value.
        Sample Resource ID:
        If you plan to scan a specific repository in GitHub, follow the procedure below.
        1. Naviguez jusqu'à API-enabled Protection > CASB API (NEXT GEN) > Inventory.
        2. Cliquez sur l'onglet Content Collections > Repository.
        3. Identify the GitHub repository from the Name field. Click it.
          The details pane opens.
        4. Copiez la valeur de Resource ID.
        5. Voici l’identifiant de ressource d’un dépôt sur GitHub
        6. Go back to the policy wizard page Content > Specify App Instance > Specific resources, paste the resource ID under Specify Resources to scan.
        7. Cliquez sur Save.
      • Add Criteria: Cette option vous permet de filtrer davantage la politique en fonction des éléments suivants :

        • File Type: Appliquer la politique pour une catégorie spécifique de type de fichier. Voici quelques exemples de catégories de fichiers : audio, image, traitement de texte, présentation, vidéo, etc.

          • The file type option is available for Generative AI, HR, email, and cloud storage apps only.
          • Le critère du type de fichier ne sera appliqué qu'aux fichiers. Les ressources autres que les fichiers ne tiendront pas compte de ce critère.
        • Resource Type: Appliquer la politique pour une catégorie de ressources spécifique. Quelques exemples de catégories de types de ressources sont les pièces jointes aux fichiers, le corps des messages électroniques, le corps des messages de chat, etc. En fonction des applications SaaS que vous avez sélectionnées, choisissez le type de ressource approprié :

          • File/Attachment: Fichiers joints dans des applications telles que Atlassian Jira, Gmail, Google Calendar, Microsoft 365 Outlook. Select ce type de ressource pour des applications telles que Gmail, Google Calendar et Microsoft 365 Outlook.

          • Email Message Body: Objet et corps du message. Select ce type de ressource pour les applications de messagerie comme Gmail.

          • Chat Message Body: Contenu d'un message de chat. Select ce type de ressource pour les applications de messagerie instantanée.

          • Comment: Un commentaire laissé dans une page Atlassian Confluence ou un ticket Jira. Select ce type de ressource pour les applications Atlassian Confluence et Jira.

          • Page: Une page créée, éditée ou supprimée dans Atlassian Confluence. Select ce type de ressource pour l'application Confluence.

          • Source Code Commit: Ceci s'applique aux outils de développement tels que GitHub, où vous souhaitez surveiller les commits du code source.

          • Title/Description: Cette option s'applique à Google Agenda pour contrôler le titre et la description de l'invitation à l'agenda Google.

          • Ticket: Ceci s'applique à l'application Jira d'Atlassian pour surveiller les tickets Jira.

          • AI Response: This is applicable to generative AI apps to monitor responses from the generative AI apps.

          • User Prompt: This is applicable to generative AI apps to monitor prompts entered by the end user.

          • Repository: Ceci est applicable à GitHub pour surveiller si le dépôt est rendu public.

          • Top-Level Entity: Cela s’applique aux sites de premier niveau de Microsoft 365 SharePoint.

        • Scan Content Type: Appliquez cette politique à un type de contenu d'application spécifique, comme le stockage, la billetterie ou la messagerie.

          • Storage: Dossier géré par l'IA, disque personnel, disque collectif

            Si vous sélectionnez un dossier géré par l'IA, vous devez redonner l'accès à votre instance Microsoft 365 OneDrive.
          • Generative AI: Fine Tuning données, Mémoire

            - Ces options s'appliquent uniquement à l'application ChatGPT Enterprise.
            - Pour affiner les téléchargements de données, Next Generation API données Protection prend en charge des fichiers jusqu'à 128 Mo pour l'analyse DLP (Prévention des pertes de données).
          • Ticketing: Objets personnalisés, Objets par défaut

          • Messaging: Direct Messaging, Private Channels, Public Channels

          • Calendar: Primary Calendar, Team Calendar

          Pour en savoir plus : Analyser le type de contenu.

        • Activity Type: Apply this policy for a specific user activity type category.

          • Box: Edit, share, un-share, upload, rename, move, copy, restore, lock, unlock, view, and download.

          • GitHub: User added to repository and user added to organization.

        • Google Label Badge: Cette option n'est activée que si vous sélectionnez Google Drive sous Applications. Sous Badge Value(s), saisissez les valeurs du badge Google. Séparez les valeurs multiples par un New de ligne. Pour connaître les valeurs des badges, connectez-vous à votre compte d'administrateur Google Drive et accédez à Security > Access and data control > Label manager. Grâce à cette fonctionnalité, Netskope peut lire les valeurs des badges dans Google Drive et appliquer une action de stratégie. Par exemple, si un document correspond à une valeur de badge considérée comme sensible, une action d'alerte peut être déclenchée. Actuellement, vous pouvez uniquement appliquer l'action de stratégie d'alerte.

          – Avant de pouvoir utiliser le badge Google Label, assurez-vous de remplir les conditions telles que documentées ici.
          – Pour que l’intégration de Netskope fonctionne, les clients doivent définir a single label incluant tous les champs de badge requis. Aucune étiquette standard supplémentaire ne doit être présente.
        • OwnerLe propriétaire est un utilisateur qui possède un fichier, une boîte aux lettres ou un historique de conversation. Il existe plusieurs options sous Owner. Si vous ne sélectionnez aucune option, tous les utilisateurs sont sélectionnés par défaut.

          La liste déroulante Owner est désactivée par défaut. Pour l'activer, sélectionnez une application dans la liste ci-dessous.

          How ownership is determined?

          ApplicationDéfinition du propriétaire
          Atlassian Confluence- Page : La page page ou content creator.
          - Commentaire : Utilisateur qui publie le commentaire.
          - Fichier : File creator ou téléchargeur.
          Atlassian Jira– Ticket: A ticket owner is assignee.
          – Comment: A comment owner is the parent ticket’s assignee.
          – File attachment: A file owner is the parent ticket’s assignee.

          Known Issue
          In Jira Cloud, users can configure privacy settings to hide their email address from API responses. When this setting is enabled for a ticket assignee (owner), the Jira API returns a null value for the emailAddress field.

          Impact
          When the owner’s email address is not available:
          – Owner domain or email-based policies do not match
          Policies such as “Owner domain is @company.com” cannot be evaluated because the owner’s email is unavailable.
          – Owner user profile or domain profile policies do not match
          Domain-based classification cannot be determined without the owner’s email address.
          – Owner is treated as external for exposure evaluation
          In the absence of domain information, the owner is classified as external. Only policies that include external exposure criteria are triggered.

          This is a platform limitation in Jira and not specific to the Owner attribute feature. The same behavior applies to existing exposure and collaborator-based policy evaluations.
          BoxFile ou folder owner.
          Note : Box ne permet qu’un seul propriétaire désigné.
          Cisco Webex– File: File creator or uploader.
          – Message: Message sender.
          DropboxFolder owner est le propriétaire du fichier.
          Les fichiers situés dans le dossier de l'équipe ne sont pas pris en charge.
          EgnyteDossier privé : Le propriétaire du dossier privé est le propriétaire des fichiers.
          Dossier partagé : Non pris en charge.
          Applications de messagerie (Gmail, Microsoft 365 Outlook)Dans la protection des données de l'API de nouvelle génération, il existe un concept de "propriétaire", c'est-à-dire le "propriétaire de la boîte aux lettres". Actuellement, Netskope ne prend en charge que les courriels sortants pour l'analyse. Dans ce cas, le propriétaire sera toujours le sender. Pour maintenir le comportement du filtre de politique tout en tenant compte de la définition du propriétaire, Netskope limite l'analyse des courriels au seul dossier Envoyés.
          GitHubCode commits: User who commits the source code to the repository (not the author).
          Google AgendaLe(s) propriétaire(s) du calendrier/de l'événement.
          Pour les événements, la propriété est transférable.
          Google DriveMy Drive files: The file creator, including cases where ownership has been transferred.
          Shared Drive files not supported.
          Microsoft 365 OneDriveLe site drive owner est le propriétaire du fichier, quelle que soit la personne qui crée le fichier sur le disque.
          Par exemple, si l'utilisateur X crée un fichier sur le disque de l'utilisateur Y, ce dernier est le propriétaire du fichier.
          Microsoft 365 SharePointLe site file creator est considéré comme le propriétaire du fichier.
          Microsoft 365 Teams– Fichier : Le file creator sur le site SharePoint correspondant.
          Cela diffère de la protection des données API classique, qui considère les derniers modificateurs ou expéditeurs comme des propriétaires de pièces jointes.
          – Message : Message sender.
          Microsoft CopilotMessage sender.
          L'utilisateur qui a créé l'invite.
          Salesforce– Fichier : File creator ou uploader.
          – Non pris en charge pour le message, la page et le commentaire.
          Slack Enterprise– Fichier : File creator ou uploader.
          – Message : Message sender.
          Smartsheet– File: File creator.
          – Comment: User who posts the comment.
          Jour ouvrableFile creator ou l'uploader.
          Zoom– Fichier : File creator ou uploader.
          – Message : Message sender.

          Options du propriétaire :

          • User: Affiche le nombre total de propriétaires de boîtes aux lettres dans une application de messagerie web. Vous pouvez sélectionner un ou plusieurs utilisateurs.

          • User Group: L'API de protection des données de nouvelle génération prend en charge les groupes d'utilisateurs Active Directory (AD) comme option de collaboration. Avec cette amélioration, vous pouvez inclure des groupes d’utilisateurs AD provenant de fournisseurs tiers d’identité. Select un groupe d'utilisateurs dans la liste. Les groupes d'utilisateurs font partie de l'installation de l'importateur d'annuaire. Si la liste n'est pas complète, vous devez importer le groupe d'utilisateurs AD. Pour ce faire, rendez-vous à Settings > Tools > Directory Tools > SCIM Integration pour configurer votre intégration SCIM. Pour en savoir plus : Provisionnement des utilisateurs basé sur SCIM.

            Si un fichier n'est accessible qu'à certains utilisateurs du groupe AD, Netskope considère qu'il correspond à une politique.
          • User Profile: Un ensemble d'utilisateurs tel que défini dans le profil de l'utilisateur. Les profils d'utilisateurs vous permettent de télécharger un fichier CSV contenant toutes les adresses électroniques des utilisateurs à inclure ou à exclure lors d'une analyse visant à détecter des violations de la politique. Vous pouvez sélectionner un ou plusieurs profils d'utilisateur.

          • Domain: Affiche une liste de domaines. Vous pouvez sélectionner un ou plusieurs domaines.

          • Domain Profile: Vous pouvez sélectionner un profil de domaine composé d’une liste de domaines personnalisés. Pour créer un profil de domaine, naviguez jusqu’à Policies > PROFILES > Domain. Vous pouvez sélectionner un ou plusieurs profils de domaine.

          • Exclusions: Vous pouvez définir une liste d'exclusion qui permet à la politique d'exclure l'analyse pour le critère sélectionné. Vous pouvez définir une liste d'exclusion à partir d'un utilisateur, d'un groupe d'utilisateurs, d'un profil d'utilisateur, d'un domaine et d'un profil de domaine.

            Pour qu'un fichier soit exclu de l'analyse, tous les domaines partagés doivent faire partie de la liste d'exclusion. Si le fichier est partagé avec un seul domaine en dehors de la liste d'exclusion, il sera analysé.
        • Region: Activer Detect Cross-Region Policy. En activant ce paramètre, la politique détecte l'exposition de fichiers interrégionaux entre des régions multigéographiques connectées.

          La politique détecte l'exposition de fichiers interrégionaux uniquement pour les régions multi-géo qui sont explicitement intégrées lors de la configuration de l'instance.
    6. Under Exposure, select the following option:

      • ExposureLes utilisateurs sont des personnes physiques ou des robots associés à un compte dans l'application protégée et ayant un accès (en lecture ou en écriture) au contenu de l'application. Il existe plusieurs options sous Exposure. Si vous ne sélectionnez aucune option, tous les types d’exposition sont sélectionnés par défaut. En cliquant sur Add Definitions, il y a deux options – Definition et Exclusion. En fonction de vos besoins, vous pouvez inclure et/ou exclure de la sélection les options de correspondance ci-dessous :

        Le calcul de l'exposition fonctionne à un niveau "collaboratif". Par exemple, si l'administrateur inclut "l'utilisateur 1" dans une politique, tout fichier partagé avec "l'utilisateur 1", même par des utilisateurs qui ne font pas partie de la politique, déclenchera une alerte.
        Salesforce ne prend en charge les filtres d'exposition que pour les fichiers. Pour en savoir plus : Salesforce File Exposure Guidance (en anglais).
        Pour les comptes gérés par Atlassian, la protection des données de l'API de nouvelle génération ne peut récupérer l'adresse e-mail des utilisateurs d'Atlassian Confluence que si la visibilité de l'adresse e-mail est définie sur « Tout le monde » ou « ». Il s'agit du paramètre par défaut pour les comptes gérés par Atlassian. Si l'adresse électronique de l'utilisateur est privée, les options d'exposition ne sont pas disponibles. Pour vérifier si l'adresse e-mail de l'utilisateur est publique :
        1. Connectez-vous à votre compte Atlassian et consultez la page Profile and visibility : https://id.atlassian.com/manage-profile/profile-and-visibility.
        2. Scroll down to the ​Contact​ section and ensure that your email address visibility is set to either ​Anyone​ or ​your company name​​.
        • You can leave the User field empty (except for Microsoft Yammer). If you do so, all users will be scanned.
        • Note sur les jours ouvrables : Netskope utilise l'adresse électronique principale de l'utilisateur pour calculer l'exposition du domaine.
        • Note GitHub : Il y a une amélioration de la politique de GitHub sur les options d'exposition. Pour en savoir plus : Amélioration de la politique de GitHub
        • INTERNAL/EXTERNAL: Une liste d'options d'exposition au partage de fichiers est disponible :

          • Propriétaire : Pas de partage avec qui que ce soit.

          • Interne : Partagé entre utilisateurs et groupes à partir d’un seul domaine défini dans les Domaines Internes ou défini comme un utilisateur interne dans l’instance de l’application.

          • Tous les utilisateurs internes : Partagé entre tous les utilisateurs et groupes de l'organisation.

          • Externe : Partagé avec des utilisateurs et des groupes externes.

          • Anonyme : partagé avec le grand public. Accessible à tous.

          • SharePoint/OneDrive : Tous les utilisateurs internes via l'EEEU. Cette exposition concerne les fichiers partagés spécifiquement via le groupe "tout le monde attend les utilisateurs externes" dans OneDrive et SharePoint.

          Pour en savoir plus : Présentation du partage de fichiers de nouvelle génération.

          • Citrix ShareFile & Workday note : Actuellement, Netskope n'utilise pas le paramètre des domaines internes pour calculer le niveau d'exposition pour Citrix ShareFile et Workday.
          • Note GitHub : Il y a une amélioration de la politique de GitHub sur les options d'exposition. Pour en savoir plus : Amélioration de la politique de GitHub

          • Note Microsoft Yammer : L'utilisateur anonyme n'existe pas dans Microsoft Yammer. Tous les utilisateurs font partie de l'organisation Yammer.

          Quelques exemples de l'exposition au partage de fichiers :

          1. Si vous voulez exécuter une politique pour faire correspondre tous les utilisateurs internes nommés (par exemple, michael@abc[.]com, steve@abc[.]com etc.), vous pouvez sélectionner les options Internal pour afficher tous les documents partagés avec les utilisateurs nommés.

          2. Si vous souhaitez exécuter une stratégie pour faire correspondre tous les utilisateurs internes indépendamment des options de partage, qu'ils soient partagés avec un lien ou un utilisateur nommé, vous devez sélectionner les options suivantes :

            • Owner

            • Internal

            • Tous les utilisateurs internes

              Cela correspondra à tous les fichiers qui sont partagés avec l'une ou l'autre des options d'exposition ci-dessus.

        • User Geo: Ceci correspond aux entités marquées comme provenant d'un emplacement multi-géo particulier. En sélectionnant ce filtre, vous pouvez sélectionner plusieurs emplacements géographiques de l'utilisateur.

          Ce filtre d'exposition s'applique uniquement aux applications Microsoft 365.
        • User Group: L'API de protection des données de nouvelle génération prend en charge les groupes d'utilisateurs Active Directory (AD) comme option de collaboration. Avec cette amélioration, vous pouvez inclure des groupes d’utilisateurs AD provenant de fournisseurs tiers d’identité. Select un groupe d'utilisateurs dans la liste. Les groupes d'utilisateurs font partie de l'installation de l'importateur d'annuaire. Si la liste n'est pas complète, vous devez importer le groupe d'utilisateurs AD. Pour ce faire, rendez-vous à Settings > Tools > Directory Tools > SCIM Integration pour configurer votre intégration SCIM. Pour en savoir plus : Provisionnement des utilisateurs basé sur SCIM.

          Si un fichier n'est accessible qu'à certains utilisateurs du groupe AD, Netskope considère qu'il correspond à une politique.
        • User Profile: Un ensemble d'utilisateurs tel que défini dans le profil de l'utilisateur. Les profils d'utilisateurs vous permettent de télécharger un fichier CSV contenant toutes les adresses électroniques des utilisateurs à inclure ou à exclure lors d'une analyse visant à détecter des violations de la politique.

          • Les profils d'utilisateurs doivent être ajoutés avant d'être listés ici. Pour télécharger un fichier CSV contenant vos profils d'utilisateur, allez sur Policies > Profiles > User, puis cliquez sur New User Profile. Complétez les étapes de l'assistant New User Profile, puis sélectionnez un profil d'utilisateur ici.
          • Note GitHub : Il y a une amélioration de la politique de GitHub sur les options d'exposition. Pour en savoir plus : Amélioration de la politique de GitHub
        • Domain: Affiche une liste de domaines. Vous pouvez sélectionner un ou plusieurs domaines.

          Smartsheet ne prend pas en charge la politique d'exposition basée sur le domaine.
        • Domain Profiles: Vous pouvez sélectionner un profil de domaine composé d’une liste de domaines personnalisés. Pour créer un profil de domaine, accédez à Policies > PROFILES > Domain.

          • Citrix ShareFile & Workday note : Actuellement, Netskope n'utilise pas le paramètre des profils de domaine pour calculer le niveau d'exposition pour Citrix ShareFile et Workday.
          • Note GitHub : Il y a une amélioration de la politique de GitHub sur les options d'exposition. Pour en savoir plus : Amélioration de la politique de GitHub
        • # Internal Named UsersPour définir les seuils à partir desquels le partage de contenu déclenche une violation de la politique, cliquez pour définir la plage et le nombre d'utilisateurs internes. Select le bouton radio More Than ou Less Than et saisissez le nombre de collaborateurs internes qui doivent être détectés pour qu'une violation de politique se produise.

        • Exclusions: Vous pouvez définir une liste d'exclusion par laquelle la politique exclut le balayage. Vous pouvez établir une liste d'exceptions à partir des profils d'utilisateurs, des domaines internes & externes, des utilisateurs anonymes et des profils de domaines.

          – Lors de la création d'une politique de protection des données API de nouvelle génération avec un type d'analyse d'exposition External ou Anonymous , et si un ou plusieurs profils de domaine sont ajoutés au champ d'exclusion, la protection des données API de nouvelle génération sélectionne désormais automatiquement All Internal Domains dans la liste d'exclusion des profils de domaine. Les administrateurs peuvent supprimer le profil de domaine All Internal Domains présélectionné à tout moment en fonction de leurs besoins.
          Ce comportement reflète l'utilisation prévue des politiques d'exposition externe/anonyme, conçues pour détecter les fichiers partagés en dehors de l'organisation. Lorsque des profils de domaine sont utilisés dans les exclusions pour définir des domaines externes spécifiques, l'intention implicite est également d'exclure tous les domaines internes du périmètre d'analyse. Auparavant, les domaines internes n'étaient pas sélectionnés par défaut dans la protection des données de l'API de nouvelle génération, ce qui pouvait entraîner un comportement d'analyse inattendu.
          – Note de GitHub : Une amélioration de la politique de GitHub concernant les options d’exposition a été apportée. Pour en savoir plus : Amélioration des politiques GitHub
    7. Under Profile & Action, select the following options:

      Pour obtenir la liste complète des applications prenant en charge différents profils et actions, consultez la matrice des fonctionnalités de protection des données de l'API de nouvelle génération par application cloud.
      • Profile: Vous pouvez sélectionner l'une des options suivantes :

        • None

        • DLP: Si vous sélectionnez cette option, sélectionnez un ou plusieurs profils DLP (Prévention des pertes de données) prédéfinis ou personnalisés dans la liste. Pour gérer les profils DLP (Prévention des pertes de données), accédez à Policies > PROFILES > DLP. Pour plus d'informations sur la gestion de la DLP (Prévention des pertes de données), voir données Loss Prevention.

        • Threat Protection: Si vous sélectionnez cette option, vous choisissez le profil d'analyse des logiciels malveillants prédéfini par défaut. Le profil personnalisé des logiciels malveillants sera introduit dans une prochaine version.

          La protection des données de l'API de nouvelle génération suit le même comportement que la protection des données de l'API classique lorsqu'elle traite des fichiers malveillants. Si une application SaaS détecte et bloque un logiciel malveillant, Netskope n'exécute aucune action de remédiation configurée. Au lieu de cela, le moteur de protection contre les menaces génère une alerte pour avertir le client, sans appliquer de mesures correctives basées sur des règles.

          Vous pouvez configurer une action de remédiation basée sur la gravité - faible, moyenne et élevée. Pour chaque gravité, vous pouvez définir une action. Une politique de protection contre les menaces définit l'action basée sur la gravité exécutée en cas de correspondance avec la politique. Si vous sélectionnez la quarantaine comme action pour une gravité, l'interface utilisateur vous invite à saisir un mot de passe facultatif. Il s'agit du mot de passe permettant d'ouvrir le fichier en quarantaine infecté par un logiciel malveillant. Bien que le champ mot de passe soit facultatif, Netskope ne recommande pas de laisser ce champ vide car certains logiciels de compression ne supportent pas les mots de passe vides.

          – Il est important de noter que les actions correctives basées sur la gravité pour la protection contre les menaces dans Classic API data Protection étaient au niveau du locataire (Settings > Threat Protection > API-enabled Protection). Cependant, dans la protection des données des API de nouvelle génération, cela se situe au niveau des politiques. Cela signifie que vous pouvez contrôler finement cette fonctionnalité au niveau de chaque stratégie.
          – Dans le cadre du déploiement de cette fonctionnalité, la protection des données API de nouvelle génération ne prendra pas en charge les solutions de détection et de réponse aux points de terminaison (EDR) tierces. Lorsque vous configurez une action de remédiation basée sur la gravité pour la mise en quarantaine des menaces, vous n'aurez pas la possibilité de sélectionner un point de terminaison de remédiation. Vous ne pouvez pas configurer un profil de correction sous Policies > Threat Protection. Vous pouvez également utiliser Netskope Cloud Exchange pour réaliser les mêmes actions. Pour plus d'informations, consultez :
          – Extension Carbon Black pour Threat Exchange
          – Extension CrowdStrike pour Threat Exchange


          • Next Generation API données Protection prend en charge des fichiers jusqu'à 128 Mo pour la prévention des pertes de données (DLP) et la protection contre les menaces. La taille du fichier est fixée par défaut à 32 Mo. Toutefois, si vous souhaitez essayer cette amélioration, contactez votre représentant commercial ou votre service d'assistance Netskope pour qu'il l'active sur votre locataire.

          • Netskope ne peut détecter les logiciels malveillants que dans les pièces jointes des fichiers Atlassian Confluence.


      • Action: L'action à entreprendre en cas de violation de la politique.

        Pour une liste des applications prenant en charge diverses actions, voir la matrice de fonctionnalités de protection des données de l’API de nouvelle génération par application cloud.
        • Alerte : Lorsque vous sélectionnez cette action et qu'une violation de la politique se produit, Netskope envoie une notification sur la page Skope IT > Alerts.

          Les alertes ne sont générées que pour les 30 derniers jours.
        • Examen d’accès : Cette action envoie une notification au propriétaire du site SharePoint Microsoft 365 pour qu’il examine et corrige les permissions d’accès au site.

        • Appliquer une étiquette de sensibilité : cette action applique une étiquette de gestion des droits numériques (DRM) aux fichiers sensibles. La gestion des droits sur les données est une catégorie de solutions visant à classifier et à gérer l'accès au contenu numérique. Netskope prend en charge les étiquettes Box, Google et Microsoft Purview Information Protection (MPIP, anciennement Microsoft Information Protect). Grâce à cette action, vous pouvez appliquer une étiquette Box, Google ou MPIP aux fichiers sensibles DLP (Prévention des pertes de données). Une fois cette action sélectionnée, vous devez choisir le fournisseur DRM, l'instance et l'étiquette. Pour obtenir la liste des applications qui prennent en charge cette action, consultez la matrice des fonctionnalités de protection des données de l'API de nouvelle génération par application cloud.

          – Avant de pouvoir appliquer une étiquette de sensibilité Box, Google ou MPIP, vous devez d’abord configurer une instance Box, Google ou MPIP. Pour en savoir plus : Gestion des droits numériques.
          – Pour appliquer l’action Box Sensitive Label, l’utilisateur doit sélectionner la même instance Box que celle utilisée pour l’intégration Sensitive Label lors de la création de la politique de protection des données de l’API Next Gen.
          – Cette fonctionnalité fait partie de l’offre Advanced DLP (Prévention des pertes de données). Pour permettre cela à votre locataire, parlez-en à votre représentant commercial Netskope.
        • Changer le propriétaire pour un utilisateur spécifique : Cette action permet de changer le propriétaire du fichier en faveur d'un utilisateur spécifique. En cliquant sur cette option, l'interface utilisateur vous invite à saisir l'adresse électronique de l'utilisateur concerné.

          Actuellement, cette action n'est disponible que pour les applications Google Drive et Workday. Pour en savoir plus : Action politique Comportement spécial.
        • Supprimer : Cette action supprime les fichiers, dossiers, messages de chat, etc. non conformes. Pour plus de détails sur les spécificités de chaque application SaaS, consultez la matrice des fonctionnalités de protection des données des API de nouvelle génération par application cloud.

          Veillez à affiner la politique si nécessaire. Si vous définissez le niveau d'exposition sur "tous" et l'action de la politique sur "supprimer", la politique supprimera tout le contenu de l'application de stockage.

          Contrairement à la protection classique des données API, l'action de suppression n'a pas besoin d'être liée à un profil DLP (Prévention des pertes de données), ce qui signifie que la politique peut supprimer des collections de contenu telles que des dossiers. Toutefois, en raison de la capacité de l'API en amont des applications SaaS, certaines collections de contenus spéciaux peuvent ne pas être supprimées même si la politique correspond :

          Application SaaS / Conteneurs pouvant être supprimésFilesFoldersEntraînement personnelLecteur partagéSites
          Google DriveOuiOuiNonOuiSans objet
          Microsoft 365 OneDriveOuiOuiNonSans objetNon
          Microsoft 365 SharePointOuiOuiSans objetOuiNon
        • Mise en quarantaine : cette action isole le fichier concerné et le met en quarantaine. Select un profil de quarantaine existant dans la liste, ou créez-en un New . Pour en savoir plus : Créez un profil de quarantaine [Next Gen].

          Lectures complémentaires :
          – Quarantine Tombstone pour les types de fichiers Microsoft Office 365
          – Quarantine Tombstone pour les types de fichiers Google Workspace
        • Mise en suspens juridique : cette action permet aux organisations de conserver toutes les formes d'informations pertinentes lorsqu'un litige est raisonnablement anticipé. Si un fichier répond aux critères de la politique, vous pouvez choisir d'en sauvegarder une copie à des fins juridiques. Select un profil de garde juridique existant dans la liste ou en créer un à l'adresse New.

        • Restreindre l'accès aux utilisateurs internes : cette action restreint l'accès au fichier aux utilisateurs de l'organisation et des domaines tels que définis sous Settings > Administration > Internal Domains.

          Note spéciale sur GitHub. Pour en savoir plus : Action politique Comportement spécial.
        • Restreindre l'accès au propriétaire : cette action limite l'accès au fichier au seul propriétaire.

          Remarque particulière concernant Google Drive. Pour en savoir plus : Action politique Comportement spécial.
        • Restreindre l'accès au domaine du propriétaire : Restreindre l'accès aux utilisateurs du domaine actuel. Supprimez les autorisations d'accès aux fichiers si le domaine de messagerie d'un utilisateur diffère de celui du propriétaire du fichier. Seuls les utilisateurs du domaine actuel y auront accès.

        • Restreindre l'accès à des domaines spécifiques : Restreindre l'accès aux utilisateurs des domaines dans le profil de domaine. Seuls les utilisateurs correspondant au profil de domaine spécifié y auront accès.

        • Restreindre l'accès à des domaines spécifiques et à des utilisateurs internes : Cette action restreint l'accès au fichier au(x) domaine(s) sélectionné(s) et aux utilisateurs internes comme défini dans le point précédent. En cliquant sur cette option, l'interface utilisateur vous invite à saisir le nom du profil de domaine.

          Si vous n'avez pas de profil de domaine défini, cliquez sur Manage Domain Profiles pour créer un profil de domaine New.
        • Restreindre l'accès à des utilisateurs spécifiques : Restreindre l'accès aux seuls utilisateurs figurant dans le profil de l'utilisateur. Seuls les utilisateurs correspondant au profil d'utilisateur spécifié y auront accès.

        • Révoquer l'accès à des domaines spécifiques : Cette action supprime l'accès aux utilisateurs correspondant au profil de domaine spécifié. En cliquant sur cette option, l'interface utilisateur vous invite à saisir le nom du profil de domaine.

          • Si vous n'avez pas de profil de domaine défini, cliquez sur Manage Domain Profiles pour créer un profil de domaine New.
          • Pour plus d'informations, reportez-vous à la rubrique Limitation de l'analyse par l'utilisateur invité/externe dans l'annexe.
        • Révoquer l'accès à des utilisateurs spécifiques : Révoquer l'accès à tous les utilisateurs, à l'exception de ceux qui figurent dans les profils d'utilisateurs de la liste de blocage. Supprimer l'accès aux utilisateurs correspondant au profil d'utilisateur spécifié.

        • Révoquer le partage à l'échelle de l'organisation : Cette action supprime tout type de lien de partage à l'échelle de l'organisation.

          Les personnes disposant d'un lien direct ou celles qui ont été ajoutées au document y auront toujours accès.
        • Révoquer le partage public : Supprimer l'accès général/les liens publics. Seuls les utilisateurs disposant d'un accès peuvent ouvrir les fichiers.

        • Révoquer les utilisateurs ajoutés au niveau du dossier : Cette action supprime l'accès au fichier des utilisateurs listés individuellement, qu'ils soient internes ou externes. Cette action est actuellement disponible pour Microsoft 365 OneDrive & SharePoint.

          Note spéciale sur Microsoft 365 OneDrive & SharePoint. Pour en savoir plus : Action politique Comportement spécial.
        • SharePoint/OneDrive : Révoquer le partage EEEU : Pour les fichiers partagés spécifiquement via le groupe "Tout le monde s'attend à des utilisateurs externes" (EEEU) dans OneDrive et SharePoint, cette action supprime l'exposition du groupe EEEU.

        • Désactivez l'impression & download : Empêchez les utilisateurs d'imprimer et de télécharger des fichiers. Vous pouvez appliquer cette action de politique pour restreindre l'accès à la visualisation uniquement.

        • Définissez la date d'expiration du lien : Les liens partagés publiquement expireront au bout de "x" jours. Lorsque vous sélectionnez cette option, une invite apparaît pour vous demander de spécifier le nombre de jours avant l'expiration du lien.

          Cette action n'est disponible que pour l'application de stockage Box. Connectez-vous à Box en tant qu'administrateur, puis accédez à l'onglet Admin Console > Enterprise Settings > Content & Sharing . Faites défiler l'écran jusqu'au paramètre Auto-Expiration et activez Allow item owners and editors to modify the expiration date. Ce paramètre est nécessaire pour que cette action fonctionne.
        • Limitez le partage à la visualisation : Supprimez les autorisations de modification et de commentaire des fichiers et des dossiers.

      • + Notification: Vous pouvez définir une notification par email ou un message pour les événements dans l’assistant politique. Ces notifications, déclenchées par des événements tels que des violations de politiques ou des alertes, fournissent aux administrateurs et aux groupes d’utilisateurs désignés des informations en temps opportun sur des activités importantes. Cliquez sur + Notification pour configurer des paramètres supplémentaires.

        Pour une liste des applications qui prennent en charge la notification par e-mail, voir la matrice de fonctionnalités de protection des données de l’API de nouvelle génération par application cloud.
        • How often to notify people: Vous pouvez choisir soit un intervalle périodique (30 minutes, 60 minutes, 6 heures, 24 heures) soit après chaque événement. Il existe des options supplémentaires pour After each event. Vous pouvez envoyer une notification de message à :

          Les options suivantes sont actuellement disponibles pour les applications Cisco Webex et Slack Enterprise uniquement.
          • Utilisateur agissant : Utilisateur qui envoie le message ou télécharge un fichier qui déclenche une violation de la politique.

          • Propriétaire de l'instance de l'application : le propriétaire de l'organisation qui a configuré l'instance de Slack Enterprise. Cette option n'est disponible que pour Slack Enterprise.

          • Chat de groupe : Envoie un message à un espace privé Netskope-Alert créé par Netskope après avoir configuré l'instance Cisco Webex. Cette option n'est disponible que pour Cisco Webex.

          • Utilisateur sélectionné : Utilisateurs spécifiques sur la base de l'adresse électronique ou du profil de l'utilisateur.

        • Send notification to: Vous pouvez envoyer une notification à

          • Owner: Créateur de l'e-mail, du message ou du fichier.

            Le champ Owner ne s'applique pas au dépôt lorsque vous configurez la notification par courriel pour GitHub.
          • Admin: Courriel de l'administrateur qui a été configuré dans le cadre de la configuration de l'instance.

          • Collaborators: Toute personne avec laquelle le courriel, le message ou le fichier est partagé.

          • Last Acting User: Cette option envoie des alertes à l'utilisateur qui a agi le plus récemment sur le fichier, notamment en modifiant, partageant ou changeant les autorisations, au moment où la violation de la politique est évaluée.

            - Cette option n'est actuellement prise en charge que pour les applications SaaS de stockage.
            - L'utilisateur ou le modificateur agissant en dernier est identifié au mieux. Les applications SaaS telles que Microsoft 365 OneDrive peuvent retarder les données des utilisateurs via des API, de sorte que l'utilisateur notifié peut provenir d'une modification antérieure du fichier.
          • Selected Users: Specified users.

          Vous pouvez utiliser le modèle d'e-mail par défaut ou créer un modèle New pour la notification.

        • From User: En option, vous pouvez saisir une adresse électronique à partir de laquelle la notification sera envoyée.

      • + Set Time TriggerVous pouvez définir une période de grâce pendant laquelle une violation de politique reste à l'état d'alerte uniquement, permettant aux utilisateurs ou aux administrateurs de remédier au problème ou de demander une exception. Si l'infraction n'est pas résolue dans le délai imparti, la politique applique automatiquement les mesures de suivi. Cliquez sur + Set Time Trigger pour configurer des paramètres supplémentaires.

        – Cette fonctionnalité est déployée de manière progressive. Si ce n’est pas encore activé sur votre locataire, aucune action n’est requise — la disponibilité sera bientôt étendue à d’autres locataires.
        – Ce paramètre est disponible uniquement pour les applications SaaS qui prennent en charge des actions au-delà de « Alerte ». Pour une liste des applications prenant en charge diverses actions, voir la matrice de fonctionnalités de protection des données de l’API de nouvelle génération par application cloud.
        1. + Notification : Vous pouvez définir la notification la première fois que la politique correspond.

          On the first policy match, the action is limited to Alert. Any subsequent matches before the timer expires, a Skope IT alert will be generated for record-keeping purposes.

        2. Action de suivi après X jours : Définissez la période de grâce (1 à 90 jours) pour la remédiation avant l'application de la politique.

        3. Action : Définissez l'action de suivi à partir de la liste des actions pour l'application SaaS spécifique que vous avez sélectionnée sous Object > Applications.

          The Only remove users how match the policy the first time checkbox is invoked when you select most Restrict Access actions. Use this option to control when users are removed from sharing or access as part of a deferred policy action. When enabled, only the users identified during the first policy match are tracked and removed when their individual timers expire. Any subsequent changes to this setting apply only to newly created timers, ensuring that existing deferred actions continue to run without interruption or retroactive impact.

        4. + Notification de suivi : Vous pouvez définir la notification si le contrat est toujours en vigueur après X jours, comme défini précédemment.

        Pour en savoir plus sur les actions de suivi et les déclencheurs en attente, voir Comment gérer les déclencheurs en attente ?
    8. Under Policy Name, enter the policy name. and a short description.

    9. Under Status, based on your requirement, select the following options:

      • Désactivé : Gardez la politique désactivée et activez-la plus tard.

      • Activé : Activez la politique pour qu'elle prenne effet immédiatement.

    10. En haut à droite, cliquez sur Save suivi de Apply Changes.

      Vous devriez voir la nouvelle politique créée sur la page d'accueil des politiques.

      Si vous avez désactivé cette stratégie, assurez-vous de l'activer. Vous pouvez cliquer sur l'icône plus d'options (…) à droite de l'entrée de la politique et cliquer sur Enable suivi de Apply Changes.

    Ensuite, vous pouvez consulter les incidents DLP (Prévention des pertes de données) sous Incidents > DLP. Pour plus d'informations sur les incidents DLP (Prévention des pertes de données), voir À propos de la DLP (Prévention des pertes de données).

    Comment gérer les déclencheurs en attente ?

    Lorsque vous utilisez des actions de stratégie différées, les violations de la stratégie peuvent entraîner des déclenchements en attente, c'est-à-dire des actions dont l'exécution est programmée à une date ultérieure. Dans certaines situations, vous pouvez revoir, modifier ou réinitialiser ces déclencheurs en attente afin de les aligner sur les nouveaux besoins en matière de sécurité.

    Cette section explique les options dont disposent les administrateurs pour gérer les déclencheurs en attente et indique quand utiliser chaque option.

    Option 1 : Réinitialiser et recommencer

    Vous pouvez faire table rase du passé si :

    • Une politique génère un grand nombre de faux positifs.

    • Vous souhaitez remanier ou modifier de manière significative le fonctionnement d'une politique.

    What to do?

    • Supprimez la politique associée aux déclencheurs en attente.

    • (Facultatif) Créez une politique New avec des critères ou des actions mis à jour, puis supprimez l'ancienne politique.

    What happens?

    • Tous les déclencheurs en attente liés à la politique supprimée sont annulés.

    • Un avertissement s'affiche avant la suppression pour vous informer que les actions en cours ne seront pas exécutées.

    • Une alerte est générée pour signaler que les déclencheurs en attente ont été supprimés.

    • Aucune notification n'est envoyée aux utilisateurs finaux pour les déclencheurs annulés.

    Cette option est utile lorsque vous souhaitez éliminer les décisions antérieures et rétablir l'application avec une base de référence propre.

    Option 2 : Appliquer une action New à tous les déclencheurs en attente

    Vous pouvez vouloir faire cela si vous souhaitez que les déclencheurs en attente imposent une action différente de celle configurée à l’origine
    (par exemple, passer de Quarantaine à Révoquer Accès).

    What to do?

    • Modifiez l'action dans la politique existante.

    What happens?

    • Vous êtes informé que l'action mise à jour s'appliquera à tous les déclencheurs en attente existants.

    • Les déclencheurs en attente seront exécutés à l'aide de l'action nouvellement configurée.

    • Une alerte est générée pour signaler que l'action politique a été mise à jour.

    • Les utilisateurs finaux sont informés de l'exécution de l'action mise à jour.

    Cette option permet de maintenir l'alignement lorsque la stratégie d'application change mais que les actions en cours doivent être poursuivies.

    Option 3 : Préserver les déclencheurs en attente existants et modifier les comportements futurs

    Vous pouvez le faire si

    • Vous souhaitez que les déclencheurs existants en attente se terminent comme prévu.

    • New devraient suivre une approche différente en matière d'application de la loi.

    What to do?

    • Désactivez la politique existante.

    • Créez une politique New avec l'action mise à jour.

    What happens?

    • Les déclencheurs en attente existants continuent et exécutent leurs actions configurées à l'origine.

    • New sont évaluées uniquement par rapport à la politique New.

    • Vous êtes informé de l'impact de la désactivation de la politique.

    Cette option permet d'assurer la continuité sans modifier rétroactivement les décisions antérieures.

    Choisir la bonne approche

    Votre objectifOption recommandée
    Annuler toutes les actions programmées et redéfinir la politiqueSupprimer la politique (option 1)
    Appliquer une action New à toutes les actions programméesModifier l'action politique (option 2)
    Préserver les actions programmées existantes mais modifier le comportement futurDésactiver et recréer la politique (Option 3)

    En choisissant la bonne option, vous pouvez gérer en toute confiance l'application différée tout en maintenant vos politiques alignées sur l'évolution des exigences en matière de sécurité et d'activité.

    Annexe - Comportement particulier des applications SaaS

    Amélioration de la politique de GitHub

    À l'origine, certaines options d'exposition de la politique de protection des données n'étaient pas disponibles pour GitHub, comme le profil de l'utilisateur, les domaines internes, les domaines externes et les utilisateurs anonymes, les profils de domaine et les exclusions. Cette limitation est due à l'incapacité de Netskope à récupérer les identifiants électroniques des utilisateurs sur GitHub. Avec la dernière mise à jour, Netskope peut désormais récupérer les identifiants de messagerie des utilisateurs sur GitHub, ce qui ouvre un monde de possibilités pour améliorer la protection des données. Mais il y a des conditions préalables :

    • Configuration SAML SSO : Pour débloquer cette fonctionnalité, vous devez avoir configuré l'authentification unique SAML (SSO) dans votre organisation GitHub.

    • Email as NameID : Assurez-vous que le NameID de votre configuration SAML est défini comme une adresse e-mail.

    • SSO appliqué : Il est essentiel d'appliquer le SSO à tous les membres de votre organisation.

    Une fois que vous avez rempli ces critères, Netskope récupère de manière transparente les identifiants électroniques des utilisateurs sur GitHub. Cette avancée vous permet d'exploiter des options avancées d'exposition aux politiques, améliorant ainsi votre stratégie de protection des données GitHub.

    Notes importantes concernant les politiques de GitHub

    Lorsque vous configurez une politique de protection des données de l'API de nouvelle génération pour GitHub, gardez à l'esprit les limitations et les comportements suivants :

    • Restreindre l'accès aux utilisateurs internes action

      This action only removes external collaborators from the repository.

    • Les politiques GitHub de nouvelle génération de prise en charge des entités
      s'appliquent actuellement uniquement à commits pushed to a repository.

    Microsoft 365 OneDrive & SharePoint Commercial

    • Limitation de l'analyse des utilisateurs invités/externes : Les utilisateurs invités/externes inclus dans un profil d'utilisateur ne seront pas pris en compte pour le calcul de l'exposition dans OneDrive et SharePoint. Il s'agit actuellement d'une limitation connue. En guise de solution de contournement, des domaines d'utilisateurs invités/externes peuvent être ajoutés au profil de domaine.

    • Supprimer le lien hérité : Dans Microsoft 365 OneDrive et SharePoint, les fichiers peuvent hériter des liens de partage d'un dossier parent. Lors de l'exécution des actions de remédiation (manuellement à partir de la page Inventaire ou via les politiques), si seuls certains utilisateurs ont besoin de voir leur accès révoqué, des liens de partage New peuvent être générés au niveau du fichier afin de préserver l'accès des autres.

    • Exposure Calculation for Deleted Groups: A file shared with a group that was deleted before provisioning the Netskope API Data Protection, the Exposure Status of the file on the Inventory page will be blank. To fix this, the Microsoft tenant administrator should revoke the permissions of the deleted group in the Microsoft tenant. Thereafter, Netskope can correctly calculate the exposure and execute policy actions for the file.

    Slack Enterprise Channel Promotion and Conversation Policies

    Lorsqu'un canal est partagé avec plusieurs espaces de travail ou inclut des utilisateurs externes, Slack le promeut au niveau de l'organisation. Dans Next Generation API données Protection, le canal existant sera supprimé et un canal New sera créé pour le canal promu.

    Dans Next Generation API données Protection, vous pouvez lier des politiques spécifiques à des canaux individuels. Si un canal est supprimé pendant la promotion, les politiques précédemment définies pour ce canal deviennent invalides et ne seront pas transférées automatiquement au canal nouvellement promu.

    Cela ne s'applique que lorsque vous configurez des politiques spécifiques aux canaux.

    Conseils sur l'exposition des fichiers Salesforce

    La fonction d'exposition des fichiers Salesforce de Next Generation API données Protection vous permet de définir des politiques basées sur la manière dont les fichiers sont partagés dans Salesforce. Cette section présente les limitations actuelles et les meilleures pratiques recommandées pour vous aider à configurer les politiques de manière efficace.

    Important Notes

    • Only file exposure is supported.

    • L'exposition pour page, comment, et chat message body n'est pas prise en charge. Leurs valeurs d’exposition sont toujours rapportées sous la forme Unknown.

    Types d'exposition des fichiers

    • ContentDocument (Salesforce Files)

      Un ContentDocument représente un fichier Salesforce disponible dans l'onglet Files dans les expériences Classic et Lightning.

      Exposure definitions:

      • Anonymous - Le dossier comporte un lien public direct.

      • External - Le fichier est directement partagé avec des utilisateurs externes ou des groupes contenant des utilisateurs externes.

      • All Internal Users - Le fichier est directement partagé avec l'ensemble de l'organisation, donnant accès à tous les utilisateurs internes.

      • Internal - Le fichier est téléchargé dans des bibliothèques partagées ou directement partagé avec des utilisateurs/groupes internes (autres que le propriétaire).

      • Owner - Le fichier est téléchargé dans "Owned by Me" sans être partagé avec d'autres.

      Limitations (Salesforce API constraints):

      • Les autorisations héritées des bibliothèques mères sont not supported. Les utilisateurs ou les groupes ayant un accès via les autorisations de la bibliothèque ne peuvent pas être identifiés.

      • Les liens publics du dossier parent sont not supported.

      • Les suppressions de fichiers partagés se trouvent à l'adresse not tracked, ce qui peut entraîner des inexactitudes dans les rapports d'exposition. Ce problème sera résolu dans une prochaine version.

    • Document (Salesforce Classic Document)

      A Document represents a Salesforce Classic Document.

      Exposure definitions:

      • Anonymous – Le document est accessible au public lorsqu'il est marqué comme image disponible en externe dans l'interface utilisateur de Salesforce.

      • External - Sans objet. Les API de Salesforce n'offrent pas de visibilité sur les utilisateurs ou les groupes disposant d'un accès direct.

      • All Internal Users – Le dossier parent est configuré comme accessible à tous les utilisateurs.

      • Internal - Le dossier parent est réservé à des utilisateurs/groupes spécifiques. La liste réelle des utilisateurs ne peut pas être récupérée via les API de Salesforce.

      • Owner – Le dossier parent est caché à tous les utilisateurs ou le fichier est téléchargé dans Mes documents personnels.

    • Attachment (Salesforce Classic Attachment)

      Un Attachment fait référence aux fichiers téléchargés via la section Notes & Attachments dans Salesforce Classic. L'exposition est toujours réglée sur Internal.

      • L'exposition est toujours fixée à Internal.

      • L'accès hérité de l'objet parent ne peut pas être résolu en raison des limitations de l'API Salesforce.

      Meilleures pratiques pour les politiques d'exposition de Salesforce

      Salesforce ne prenant en charge les filtres d'exposition que pour les fichiers, nous vous recommandons d'utiliser une approche à deux politiques pour une couverture complète :

      1. Politique en matière de dossiers :

        • Mettez Resource Type à File/Attachment.

        • Appliquez votre exposure filters (par exemple, Anonyme, Interne, Propriétaire, etc.).

      2. Politique pour les autres entités (page, commentaire, corps du message de chat) :

        • Réglez le Resource Type sur Chat Message Body, Pageet Comment.

        • Do not apply exposure filters. Keep the Exposure value set to All, otherwise content may not be scanned.

      Vérifiez toujours les politiques après leur création pour vous assurer que les filtres d'exposition ne sont appliqués que là où ils sont pris en charge. Cela permet d'éviter les analyses manquées et de garantir des résultats précis.

    ServiceNow Alert URL Behavior for Dependency Table Violations

    When a DLP violation is detected on sensitive data in a ServiceNow dependency table, the generated alert URL points to the specific table record where the data was found, rather than the parent request item.

    Par exemple, les valeurs des variables de catalogue pour les tickets Request Item (RITM) sont stockées dans des tables de dépendance telles que sc_item_option, sc_item_option_mtom, et sc_multi_row_question_answer. Si des données sensibles sont détectées dans l'une de ces tables, l'alerte renvoie directement à l'enregistrement de cette table de dépendance au lieu de la table parente sc_req_item.

    This behavior is expected and occurs because the connector treats monitored ServiceNow tables as independent entities. It does not resolve parent-child relationships between related tables.

    In contrast, Incident (incident) records store data directly within the main table, so alert URLs point to the incident record itself.

    This behavior is by design and is not a product defect.

    Action politique Comportement particulier

    Use caseGitHubGoogle DriveMicrosoft 365 OneDrive & SharePointJour ouvrable
    Changer le propriétaire pour un utilisateur spécifique-Since there is no owner in Google shared drive, Netskope cannot change owner on files or folders in a shared drive. This action applies to My Drive only.-Workday restreint automatiquement l'accès au seul propriétaire de New. Les autres personnes, y compris le propriétaire précédent, n'auront plus accès au fichier.
    Restreindre l'accès aux utilisateurs internesSupprime uniquement les collaborateurs externes.---
    Restreindre l'accès au propriétaire-Since there is no owner in Google shared drive, Netskope cannot restrict access to owner on files or folders in a shared drive. This action applies to My Drive only.--
    Restreindre l'accès aux autorisations héritées-Netskope does not remove inherited permissions from files or folders in Google Drive (including both My Drive and Shared Drives). Inherited permissions are controlled at the parent folder level where they originate and must be managed there. When a permission removal request includes any inherited permissions, the entire operation fails because permission changes are processed in batches. To ensure successful removal of direct permissions, exclude inherited permissions from the request and update them at the parent folder level instead.--
    Révoquer les utilisateurs ajoutés au niveau du fichier--Lorsque l'action Revoke User Added at File Level se déclenche, Netskope supprime l'accès aux fichiers :

    • Personnes (sauf propriétaire)

    • Groupes Office 365 (sauf Propriétaire, Tout le monde et Tout le monde sauf les utilisateurs externes)

    • Liens (sauf Toute personne avec un lien, Personnes dans l'org avec un lien)


    L'objectif de l'action Révoquer l'utilisateur ajouté au niveau du fichier est de supprimer l'accès accordé à des utilisateurs ou à des groupes spécifiques. Toutefois, pour le groupe spécial Office 365 " Everyone", Next Generation API données Protection ne considère pas qu'il s'agit d'un utilisateur ou d'un groupe spécifique. Par conséquent, Next Generation API données Protection ne modifie ni ne supprime l'accès au groupe "Everyone". Ce comportement diffère de la protection des données de l'API classique, qui supprime le groupe "Everyone".
    -
    Action stratégique pour les fichiers et dossiers d'un lecteur partagé-Netskope n'applique des actions de stratégie aux fichiers ou dossiers d'un lecteur partagé que s'il y a un utilisateur ayant un rôle de gestionnaire/gestionnaire de contenu/écrivain sur le lecteur partagé. Netskope se fait passer pour cet utilisateur afin d'exécuter l'action de la politique. Si aucune autorisation n'est accordée à un utilisateur ayant ces rôles sur le disque partagé, Netskope n'effectuera pas l'action de stratégie, même s'il y a une correspondance de stratégie.--
    Dans ce thème
    • Créer une politique de protection des données de l'API de nouvelle génération