Overview
L’application Netskope Data Security Posture Management (DSPM) (également connue sous le nom de Netskope One DSPM) utilise des sidecars pour scanner vos archives de données et renvoyer les résultats vers la plateforme Netskope DSPM. Dans les environnements Oracle Cloud Infrastructure (OCI), vous pouvez déployer ces sidecars sous forme d’instances de calcul via Terraform.
Ce guide explique comment déployer des sidecars Netskope DSPM sur OCI via Terraform, valider la connectivité, et éventuellement configurer les sidecars pour utiliser un proxy HTTPS.
Conditions préalables
Assurez-vous d’avoir les exigences suivantes en matière d’OCI et d’environnement local.
OCI Prerequisites:
- DSPM Sidecar Image: Vous avez une URL de requête pré-authentifiée (PAR) pour l’image sidecar OCI DSPM (demande du support Netskope).
- User Permissions: L'utilisateur OCI qui effectue le déploiement doit avoir des règles qui lui accordent les permissions suivantes :
manage instance-familyread app-catalog-listinguse volume-familyuse virtual-network-family
- OCI Tenancy and Compartment: Une configuration de location, compartiment et identité OCI avec des permissions pour créer des réseaux cloud virtuels (VCN), des sous-réseaux, des listes de sécurité ou des groupes de sécurité réseau.
Local Environment Prerequisites:
- OCI CLI: Vous avez l’interface en ligne de commande OCI installée et configurée pour s’authentifier avec votre locataire OCI à l’aide d’une clé API.
- Terraform Environment: Terraform installé et configuré pour gérer les ressources dans votre tenancy OCI.
DSPM Prerequisites:
- Netskope DSPM Tenant: Your DSPM tenant hostname (e.g.,
mytenant.goskope.com). - Sidecar Pool Token: Un jeton généré depuis la console DSPM.
Architecture
Netskope DSPM utilise une architecture flexible dans laquelle vous déployez un ou plusieurs sidecars parallèlement à votre application principale. Ces sidecars se connectent directement à vos magasins de données pour collecter des échantillons, qu'un appareil DLP (Prévention des pertes de données) local analyse ensuite. Ensuite, les sidecars téléchargent les résultats de la classification vers l'application DSPM de Netskope.
Un seul sidecar peut analyser efficacement plusieurs magasins de données dans l'environnement où il est installé. Bien que vous déployiez généralement un sidecar par réseau isolé (tel qu'un VPC ou un VNet), vous pouvez installer plusieurs sidecars pour améliorer l'évolutivité et la redondance. Dans ces configurations hautement disponibles, l'application DSPM de Netskope équilibre automatiquement la charge des opérations de balayage sur tous les sidecars sains d'un pool donné.
Le diagramme suivant illustre la relation entre les ressources de Netskope DSPM et votre environnement :

Configuration de la sortie des données (Outbound Egress)
Étant donné que Netskope héberge et gère l'application Netskope DSPM, vous devez mettre à jour les paramètres de votre pare-feu ou de votre groupe de sécurité afin d'autoriser les sorties. Configurez votre liste d'autorisation sur le port 443 en utilisant le groupe suivant.
-
Required for Core Connectivity: Ajoutez ces adresses pour garantir que le sidecar puisse communiquer avec la plateforme DSPM. Remplacez-
[TENANT]par le nom réel de votre locataire :Adresse [TENANT].goskope.comsidecar-[tenant].goskope.comnetskope-dspm-release.s3.us-west-2.amazonaws.com995750983908.dkr.ecr.us-west-2.amazonaws.com
Required for Installation Packages (Temporary): Ajoutez ces adresses pour télécharger les paquets nécessaires pendant le processus d'installation, si votre conteneur ou votre environnement a besoin de tirer des dépendances supplémentaires.
Note: Ces domaines ne sont nécessaires que pour la configuration initiale. Vous pouvez les supprimer de votre liste d'autorisation une fois que les side-cars sont complètement déployés.
api.snapcraft.iodashboard.snapcraft.io- *
.snapcraftcontent.com
Configurer le pool Sidecar
Pour établir la relation entre vos sidecars et le locataire hébergé par Netskope DSPM, vous fournirez aux sidecars des jetons d'authentification uniques générés dans notre interface d'administration des sidecars.
-
Connectez-vous à l'application Netskope DSPM.
-
Va au Administration > Sidecar menu.
-
Cliquez sur Add Sidecar Pool.
-
On the Details tab, complete the following field:
Field Value Nom Toute valeur amicale pour décrire le pool de sidecars. -
Cliquez sur Save.
-
Cliquez sur Copy en bas de la fenêtre modale Sidecar Authentication Token pour enregistrer le jeton généré dans votre presse-papiers.
-
Cliquez sur le bouton X pour quitter la fenêtre modale.
Comme vous n'avez pas encore associé ce token à un sidecar, le pool de sidecars n'apparaîtra que lorsque vous cliquerez sur l'icône Show Inactive Sidecars en haut à droite, avec des colonnes Version, Statut et Statut DLP (Prévention des pertes de données) vides pour l'instant.
Importer l'image du sidecar
Tout d'abord, importez l'image Sidecar DSPM personnalisée dans votre espace de travail OCI afin qu'elle soit disponible pour le déploiement.
- Connectez-vous à la console Oracle Cloud.
- Allez sur Compute > Custom Images.
- Cliquez sur Import Image.
- Dans la boîte de dialogue Importer une image, remplissez les champs suivants :
- Compartment: Choisissez le compartiment dans lequel vous souhaitez que l'image soit placée.
- Name: Saisissez un nom descriptif pour l'image.
- Operating System: Select Ubuntu.
- Import from: Select Object Storage URL.
- Object Storage URL: Collez l'URL PAR que vous avez reçu de l'assistance Netskope.
- Image Type: Select OCI.
- Cliquez sur Import Image.
- Attendez que l'état de l'image passe de "Importation" à "Disponible" avant de poursuivre.
Planifiez votre déploiement OCI Terraform
Avant d'exécuter Terraform, passez en revue les valeurs logiques clés que vous devrez saisir lors du déploiement :
| Paramètres | Value |
|---|---|
| region | Le nom de la région où le sidecar sera déployé (par exemple, us-sanjose-1). |
| compartment_id | L'OCID du compartiment dans lequel le sidecar sera déployé. |
| availability_domain | Le domaine de disponibilité dans lequel le sidecar sera déployé. |
| subnet_id | L'OCID du sous-réseau où le sidecar sera déployé. |
| image_id | L'OCID de l'image Sidecar de la DSPM que vous avez importée à l'étape 1. |
| ssh_public_key_path | Le chemin local vers la clé publique SSH à utiliser pour l'instance sidecar. |
| netskope-dspm_host | L'hôte de l'instance SaaS de Netskope DSPM (par exemple, example.goskope.com). |
| sidecar_token | Un jeton sidecar existant ou nouvellement généré à partir de l'interface utilisateur de Netskope. |
Déployer le Sidecar sur OCI via Terraform
Utilisez Terraform pour provisionner l'infrastructure OCI et déployer l'instance Netskope DSPM sidecar.
- Téléchargez les scripts Terraform à partir de l'URL suivante :
https://netskope-dspm-release.s3.us-west-2.amazonaws.com/oci-sidecar-dlp.zip - Décompressez le fichier et naviguez dans le dossier extrait dans votre interface de ligne de commande.
- Initialisez l'environnement Terraform en exécutant la commande suivante :
terraform initUn message de réussite s'affiche lorsque l'initialisation est terminée. - Pour valider votre configuration et visualiser les ressources planifiées, exécutez la commande suivante :
terraform plan - Lorsque vous y êtes invité, saisissez les paramètres requis définis à l'étape de planification ci-dessus (ou définissez-les dans votre fichier
terraform.tfvars). - Commencez le déploiement en exécutant la commande apply :
terraform apply - Terraform affiche une liste des ressources à créer. Tapez
yeset appuyez sur Entrée pour confirmer et exécuter le déploiement. - En cas de succès, le script affichera les détails de l'instance de calcul nouvellement créée, tels que son OCID, son nom et sa région.
Valider le déploiement de Sidecar
Une fois le déploiement Terraform terminé, vérifiez que l'instance sidecar fonctionne dans OCI :
- Dans la console OCI, allez à Compute > Instances.
- Localisez l'instance sidecar créée par votre déploiement Terraform.
- Confirmez que l’état du cycle de vie de l’instance est Running.
- Confirmez que l'instance est attachée au VCN, au sous-réseau et aux listes de sécurité ou aux groupes de sécurité réseau prévus.
- Si vos règles de sécurité l'autorisent, connectez-vous à l'instance en utilisant SSH et vérifiez que les services ou conteneurs sidecar sont en cours d'exécution.
Valider la connexion du sidecar
Lorsque vous déployez un sidecar, vous devez vous assurer que le sidecar a la capacité d'atteindre votre locataire. Procédez comme suit pour vérifier la connectivité du side-car.
- Connectez-vous à l'application Netskope DSPM.
- Va sur Administration > Sidecar.
- Pour le(s) side-car(s) en question, validez cela :
- The Version column is populated.
- The Status indicator is green.
- La colonne DLP Status indique une connexion saine à votre appareil DLP (Prévention des pertes de données).
Il peut falloir quelques minutes pour que les sidecars nouvellement en fonctionnement communiquent avec l’application Netskope DSPM.

Configuration d'un environnement proxy SSL (facultatif)
Si votre organisation fait passer le trafic sortant par un proxy SSL, configurez le sidecar pour qu'il utilise un proxy HTTPS. Cela permet au sidecar de communiquer avec la plateforme DSPM de Netskope par l'intermédiaire de votre proxy désigné, tout en continuant à fonctionner sur OCI.
La façon dont vous configurez le proxy dépend de la façon dont les modèles Terraform configurent l'instance :
- If Terraform passes environment variables or user data to the sidecar: Définissez ou mettez à jour la valeur
HTTPS_PROXYdans votre fichier de variables Terraform ou votre modèle de données utilisateur, puis relancezterraform apply. - If you manage configuration directly on the instance: Réglez la variable d’environnement
HTTPS_PROXYou une configuration équivalente sur l’instance sidecar (par exemple, dans l’unité de service sidecar ou l’environnement conteneur) et redémarrez le service sidecar.
Après la mise à jour de la configuration du proxy, redéployez ou redémarrez l'instance sidecar pour que les paramètres de New prennent effet. Vous pouvez vérifier que le sidecar est sain sous Administration > Sidecar en consultant les colonnes Status et DLP (Prévention des pertes de données) Status.
Rotation des jetons Sidecar
Si vos pratiques de sécurité nécessitent une rotation régulière des jetons, ou si votre sidecar cesse de communiquer avec l’application Netskope DSPM à cause d’un jeton invalide, faites pivoter le sidecar pool et mettez à jour la configuration OCI des sidecars.
Générer un jeton New dans Netskope DSPM
Utilisez cette procédure pour créer un jeton de pool New sidecar dans la console Netskope DSPM .
- Connectez-vous à votre instance Netskope DSPM.
- Allez sur Administration > Sidecar pour ouvrir l'écran d'administration des sidecars.
- Pour l'enregistrement du pool de sidecars dont vous souhaitez faire pivoter le jeton, cliquez sur l'icône Generate New Token.
- Le modal Générer New Token est affiché. Consultez les informations et cliquez Confirm.
- Cliquez sur Copy en bas de la fenêtre modale pour enregistrer le jeton généré dans votre presse-papiers.
- Fermez la fenêtre modale.
Appliquer le jeton New dans l'OCI
Après avoir généré le jeton New, mettez à jour votre déploiement OCI pour l'utiliser. Vous pouvez mettre à jour le jeton sidecar via Terraform ou directement sur l'instance, en fonction de la configuration de votre déploiement :
- If deployed via Terraform: Mettez à jour la valeur
SIDECAR_POOL_TOKENdans votre fichier de variables Terraform, exécutezterraform applyet confirmez les modifications. Terraform met à jour la configuration du sidecar afin qu'il utilise le New jeton. - If configured directly on the instance: Mettez à jour la configuration sidecar sur l'instance OCI avec le jeton New et redémarrez le service sidecar pour appliquer la modification.
Après la mise à jour, confirmez sous Administration > Sidecar que le sidecar affecté affiche des valeurs de statut saines.
Améliorer les side-cars
Pour mettre à jour les sidecars Netskope DSPM déployés via OCI Terraform :
- Obtenez l'image mise à jour du sidecar de Netskope DSPM ou les informations sur la version auprès de votre équipe de compte Netskope.
- Mettez à jour l'image ou la variable de version pertinente dans votre configuration Terraform pour qu'elle pointe vers la version du sidecar New.
- Exécutez le site
terraform planpour examiner les modifications prévues. - Exécutez
terraform applypour appliquer la mise à niveau. - Dans la console OCI, confirmez que l'instance sidecar fonctionne avec l'image mise à jour et que les journaux de l'instance ne signalent pas d'erreurs.
- Dans l'application Netskope DSPM, accédez à Administration > Sidecar et vérifiez que :
- La colonne Version reflète la version mise à jour.
- Les colonnes Status et DLP Status indiquent les valeurs saines.


