Overview
Ce guide fournit des instructions pour déployer le Netskope DSPM Sidecar en tant qu'appliance virtuelle prépackagée à l'aide d'un modèle OVA/OVF dans un environnement VMware vSphere. Cette méthode permet un déploiement rationalisé et minimal pour les magasins de données sur site.
Conditions préalables
Assurez-vous d’avoir les composants et configurations suivants prêts :
-
vSphere Environment: VMware vSphere version 6.7 ou New.
-
OVA File: Téléchargez le dernier fichier DSPM Sidecar
.ovafourni par Netskope en cliquant ici. -
Netskope DSPM Tenant: Your DSPM Tenant URL (e.g.,
mytenant.goskope.com). -
Sidecar Pool Token: Généré depuis la console Netskope DSPM. Pour en créer un, rendez-vous sur Administration > Sidecar > Add sidecar pool.
-
Network Access: L'appliance virtuelle a besoin d'un accès Internet sortant pour se connecter à la plateforme Netskope DSPM.
-
SSH Client: Un client SSH (comme PuTTY ou le terminal) pour se connecter à l'appareil pour la configuration initiale.
-
Virtual Appliance Hardware Requirements: Un ratio CPU/mémoire de 1:4 est recommandé pour des performances optimales.
Spécifications Recommended Requirements Minimum Requirements CPU 8 vCPU 6 vCPU Memory 32 GO DE RAM 24 Go de RAM Storage 100 Go d’espace disque disponible 100 Go d’espace disque disponible DLP Appliance Connectivity: Les sidecars nécessitent une connexion à un appareil DLP local (Prévention des pertes de données) pour effectuer des activités de classification à l’aide de vos profils et règles DLP (Prévention des pertes de données). Avant de déployer le side-car, assurez-vous des éléments suivants :
- Un appareil DLP (Prévention des pertes de données) a été déployé et est accessible dans le même réseau où le sidecar sera installé (ou dans des réseaux directement connectés, afin d’éviter un peering supplémentaire ou un routage complexe).
- Le sidecar et l’appareil DLP (Prévention des pertes de données) doivent pouvoir communiquer via HTTPS (port 443).
- Vous avez généré ou obtenu la clé et la clé de licence requises de l’API REST v1.
Architecture
Netskope DSPM utilise une architecture flexible dans laquelle vous déployez un ou plusieurs sidecars parallèlement à votre application principale. Ces sidecars se connectent directement à vos magasins de données pour collecter des échantillons, qu'un appareil DLP (Prévention des pertes de données) local analyse ensuite. Ensuite, les sidecars téléchargent les résultats de la classification vers l'application DSPM de Netskope.
Un seul sidecar peut analyser efficacement plusieurs magasins de données dans l'environnement où il est installé. Bien que vous déployiez généralement un sidecar par réseau isolé (tel qu'un VPC ou un VNet), vous pouvez installer plusieurs sidecars pour améliorer l'évolutivité et la redondance. Dans ces configurations hautement disponibles, l'application DSPM de Netskope équilibre automatiquement la charge des opérations de balayage sur tous les sidecars sains d'un pool donné.
Le diagramme suivant illustre la relation entre les ressources de Netskope DSPM et votre environnement :

Configuration de la sortie des données (Outbound Egress)
Étant donné que Netskope héberge et gère l'application Netskope DSPM, vous devez mettre à jour les paramètres de votre pare-feu ou de votre groupe de sécurité afin d'autoriser les sorties. Configurez votre liste d'autorisation sur le port 443 en utilisant le groupe suivant.
-
Required for Core Connectivity: Ajoutez ces adresses pour garantir que le sidecar puisse communiquer avec la plateforme DSPM. Remplacez-
[TENANT]par le nom réel de votre locataire :Adresse [TENANT].goskope.comsidecar-[tenant].goskope.comnetskope-dspm-release.s3.us-west-2.amazonaws.com995750983908.dkr.ecr.us-west-2.amazonaws.com
-
Required for Installation Packages (Temporary) Ajoutez ces adresses pour télécharger les paquets nécessaires pendant le processus d'installation.
Ces domaines ne sont nécessaires que pour la configuration initiale. Vous pouvez les retirer de votre liste d'autorisation une fois que le side-car est entièrement déployé.Adresse api.snapcraft.iodashboard.snapcraft.io.snapcraftcontent.com
Configurer le pool Sidecar
Pour établir la relation entre vos sidecars et le locataire hébergé par Netskope DSPM, vous fournirez aux sidecars des jetons d'authentification uniques générés dans notre interface d'administration des sidecars.
-
Connectez-vous à l'application Netskope DSPM.
-
Va au Administration > Sidecar menu.
-
Cliquez sur Add Sidecar Pool.
-
On the Details tab, complete the following field:
Field Value Nom Toute valeur amicale pour décrire le pool de sidecars. -
Cliquez sur Save.
-
Cliquez sur Copy en bas de la fenêtre modale Sidecar Authentication Token pour enregistrer le jeton généré dans votre presse-papiers.
-
Cliquez sur le bouton X pour quitter la fenêtre modale.
Comme vous n'avez pas encore associé ce token à un sidecar, le pool de sidecars n'apparaîtra que lorsque vous cliquerez sur l'icône Show Inactive Sidecars en haut à droite, avec des colonnes Version, Statut et Statut DLP (Prévention des pertes de données) vides pour l'instant.
Déployer et configurer l'appliance Sidecar
Le processus de déploiement consiste à déployer le modèle OVA dans vSphere, à exécuter un script de configuration initiale, puis à lancer un script d'amorçage automatisé pour terminer l'installation.

Étape 1 : Déployer le modèle OVA dans vSphere
-
Connectez-vous au client VMware vSphere.
-
Cliquez avec le bouton droit sur un objet d'inventaire (tel qu'un cluster, un hôte ou un dossier de VM) et sélectionnez Deploy OVF Template.
-
On the Select an OVF template screen:
Choisissez Local file > Cliquez sur Upload Files > Select le fichier
.ovaque vous avez téléchargé dans la section Prérequis > Cliquez sur Next.
Pendant cette étape, vous pouvez voir un avertissement « Vérification de la source » indiquant que « le certificat SSL ne peut pas être digne de confiance ». C’est attendu. Cliquez sur YES pour continuer.
-
Fournissez un nom unique et descriptif pour la machine virtuelle (par exemple,
netskope-dspm-sidecar) > Select un centre de données ou un emplacement de dossier > Cliquez sur Next.
-
Select a target host or cluster where the Virtual Machine (VM) will run > Click Next.
-
Select un magasin de données disposant d’au moins 50 Go d’espace disponible > Cliquez Next.
-
Select le segment réseau approprié (Réseau VM) à partir de la liste déroulante. Assurez-vous que ce réseau dispose d’un accès internet > Cliquez Next.
-
Sur l'écran final Prêt à terminer , vérifiez vos paramètres > Cliquez sur Finish.
Étape 2 : Personnalisation des propriétés de déploiement
Au cours du processus de déploiement, vSphere vous invitera à personnaliser les propriétés de l'appliance.
Sur l'écran Customize template, entrez les paramètres requis suivants :
- Tenant Host Configuration: Your tenant URL, without the
https://prefix (e.g.,mytenant.goskope.com). - Authentication Configuration: Le jeton que vous avez généré à partir du locataire DSPM.
- Sidecar Configuration: Un nom personnalisé pour cette instance spécifique de sidecar (par exemple, Netskope-DSPM-sidecar-latest).
- HTTPS Proxy Configuration (Optional): si votre organisation fait passer le trafic sortant par un proxy SSL, indiquez une adresse HTTPS pour forcer le trafic sidecar à passer par le proxy désigné.
- Note: Si vous devez configurer un proxy SSL après que la machine virtuelle soit déjà en cours d’exécution, consultez Gérer les sidecars de l’appliance virtuelle DSPM (OVA) pour les instructions post-déploiement.
Étape 3 : Mise sous tension et connexion à l'appareil
-
Une fois la tâche de déploiement OVA terminée, localisez la New Machine Virtuelle (VM) dans votre inventaire vSphere > cliquez sur le bouton Lecture pour power it on.

-
Une fois que la VM a démarré, obtenez son adresse IP à partir de l'écran Résumé de la VM dans vSphere.

-
Utilisez un client SSH pour vous connecter à l'adresse IP de l'appareil :
ssh netskope@<VM_IP_ADDRESS> -
Connectez-vous avec les informations d'identification par défaut :
- Login:
netskope - Password:
netskope

Une connexion réussie confirme que le système de base est opérationnel, que la connectivité réseau est établie et que l'accès SSH fonctionne correctement.
Pour des raisons de sécurité, il est fortement recommandé de changer le mot de passe par défaut immédiatement après votre première connexion. Exécutez la commandepasswdet suivez les instructions. - Login:
-
Exécutez le script de configuration avec
sudoprivilèges :sudo /opt/netskope/setup-sidecar.sh- Le script vérifie d'abord que la VM répond aux exigences minimales en matière de CPU et de mémoire.

-
Suivez les invites à l'écran pour confirmer vos paramètres de configuration (configuration du sidecar, configuration de l'hôte locataire, configuration de l'authentification). Les valeurs que vous avez saisies lors du déploiement de l'OVA seront affichées par défaut.

Lorsque le système vous demande
Are you sure to use these variables for Sidecar deployment? (Y/N):, tapezyet appuyez sur Entrée pour enregistrer la configuration.- La configuration sera stockée dans le fichier
/opt/netskope/sidecar-config.env.

- La configuration sera stockée dans le fichier
Step 4: Run the Automated Bootstrap Script
Après avoir enregistré la configuration, exécutez le script de démarrage :sudo /opt/netskope/bootstrap.sh
Ce script automatise l'installation de tous les composants nécessaires. Le processus peut prendre de 10 à 15 minutes. Une fois terminé, vous verrez un message de confirmation : Appliance is fully configured and ready!.

Vérification du déploiement
Exécutez les commandes suivantes pour une vérification locale (via SSH), afin de vous assurer que tous les composants sont actifs :
| Bash | Validation | Résultats attendus |
|---|---|---|
microk8s kubectl get pods -n netskope | Vérifiez l'état des modules. Il s'agit de la commande la plus importante pour vérifier que les composants de l'application fonctionnent. | - Les deux déploiements doivent afficher 1/1 dans la colonne READY - Tu devrais voir dans les dspm-sidecar et netskope-classification-engine capsules une STATUS de Running. |
microk8s kubectl get deployments -n netskope | Vérifiez l'état des déploiements. Cela confirme que le nombre souhaité de pods pour chaque composant est disponible. | - Les deux déploiements doivent afficher 1/1 dans la colonne READY.- Vous devriez voir 1 dans les colonnes UP-TO-DATE et AVAILABLE. |

Valider la connexion du sidecar
Lorsque vous déployez un sidecar, vous devez vous assurer que le sidecar a la capacité d'atteindre votre locataire. Procédez comme suit pour vérifier la connectivité du side-car.
- Connectez-vous à l'application Netskope DSPM.
- Va sur Administration > Sidecar.
- Pour le(s) side-car(s) en question, validez cela :
- The Version column is populated.
- The Status indicator is green.
- La colonne DLP Status indique une connexion saine à votre appareil DLP (Prévention des pertes de données).
Il peut falloir quelques minutes pour que les sidecars nouvellement en fonctionnement communiquent avec l’application Netskope DSPM.

Prochaines étapes
Une fois que votre sidecar est entièrement déployé et lié à votre appareil DLP (Prévention des pertes de données), il traitera automatiquement les scans de données store. Pour lier votre sidecar à un appareil DLP (Prévention des pertes de données) et permettre la classification des données, voir Lier un appareil DLP (Prévention des pertes de données) à un Sidecar Pool, et pour les tâches de maintenance en cours — telles que la mise à niveau de la version sidecar, la rotation des jetons de sécurité ou la configuration d’un proxy après le déploiement — voir Gérer DSPM Sidecars d’appliance virtuelle (OVA).


