Overview
Un appareil DLP (Prévention des pertes de données) est nécessaire pour effectuer la classification des données lors de l’utilisation de side-cars. Ce guide vous guide à travers les étapes spécifiques à DSPMpour préparer, télécharger et configurer l’appareil DLP (Prévention des pertes de données) pour l’utiliser dans votre environnement DSPM .
Si vous souhaitez déployer un Appliance unique qui regroupe à la fois les services sidecar et DLP (Prévention des pertes de données) dans une seule machine virtuelle, suivez plutôt les instructions dédiées de déploiement.
Pour en savoir plus : déployez le DSPM Single Appliance.
Conditions préalables
Avant de déployer l’appareil DLP (Prévention des pertes de données), assurez-vous de respecter les exigences suivantes.
-
Network Planning: L’appliance DLP (Prévention des pertes de données) doit résider dans le même réseau que les sidecars qu’elle dessert, ou dans des réseaux directement connectés. Les deux composants doivent être accessibles l’un à l’autre via HTTPS (port 443).
-
Appliance Sizing: Sauf indication contraire, déployez un appareil de taille moyenne. La petite taille est destinée uniquement aux tests de preuve de concept.
AWS GCP Azure VM (ESXi/Hyper-V/KVM) Concurrent Requests Min Disk Small c5ad.4xlarge n2-standard-16 Standard-F16s_v2 16 cores / 32 GB 480 rps (burst 576) 351 GB Medium c5ad.8xlarge n2-standard-32 Standard-F32s_v2 32 cores / 64 GB 1280 rps (burst 1536) 351 GB Large c5ad.16xlarge n2-standard-64 Standard-F64fs_v2 64 cores / 128 GB 2880 rps (burst 3456) 351 GB Dans les régions AWS où c5ad n’est pas disponible, utilisez c5a. Pour garantir des performances optimales, utilisez SSDs pour toutes les instances. ESXi ne prend pas en charge le redimensionnement dynamique après la création.
Si vous déployez un appliance de taille incorrecte, l’appliance DLP (Prévention des pertes de données) ne supporte pas la mise à l’échelle des ressources vers le haut ou le bas. Vous devez redéployer l’appareil à la bonne taille. -
Networking Considerations:
-
Assurez-vous que les IP Netskope et Amazon S3 (par exemple,
*.s3-us-west-1.amazonaws.com) soient autorisées à être listées. Sitenant.goskope.com'est votre nom d’hôte locataire, autorisez également les IP pourconfig-tenant.goskope.cometcallhome-tenant.goskope.com. -
Vous devez également autoriser la liste des domaines passerelle suivants :
dlpappliancegw.sv5.goskope.com dlpappliancegw.bom3.goskope.com dlpappliancegw.am2.goskope.com dlpappliancegw.sjc1.goskope.com dlpappliancegw.fr4.goskope.com dlpappliancegw.ruh1.goskope.com dlpappliancegw.mel2.goskope.com dlpappliancegw.sjc2.goskope.com dlpappliancegw.zur2.goskope.com dlpappliancegw.lon3.goskope.com dlpappliancegw.sin2.goskope.com dlpappliancegw.dfw3.goskope.com dlpappliancegw.fra2.goskope.com
– Si vous utilisez un DRM avec DLP (Prévention des pertes de données), vous devez également autoriser les points de terminaison Microsoft AIP.
– Tous les services intégrateurs doivent pouvoir atteindre l’appareil via HTTPS (TCP 443).
– L’interception SSL du trafic provenant de l’appliance DLP (Prévention des pertes de données) isn’t recommandée. Si un proxy est en place, assurez-vous d’importer les certificats correspondants.
– Déploiement de multiples appliances DLP (Prévention des pertes de données) derrière un équilibreur de charge réseau isn’t pris en charge pour des scénarios de requêtes asynchrones.
Pour la liste complète des exigences de sortie et de port, voir Paramètres du pare-feu pour les instances hébergées par DSPM.
-
Processus de déploiement
Les étapes suivantes décrivent le processus de bout en bout pour générer les clés d’authentification nécessaires, télécharger l’image de l’appareil et la lier à votre environnement sidecar DSPM.
Étape 1 : Générer la clé de l’API REST v1
Cette clé permet à l’appareil d’appeler la maison et d’obtenir les dernières configurations DLP (Prévention des pertes de données). Il doesn’t besoin d’être partagé ; il suffit d’être présent dans votre console Netskope.
- Connectez-vous à la console Netskope.
- Naviguez jusqu'à Settings > Tools > Rest API v1.
- Déterminez le statut de votre jeton :
- If a token already exists: Assurez-vous qu’il est réglé pour ne jamais expirer.
- If no token exists: Cliquez sur Generate New Token et réglez l’expiration sur « ne jamais expirer ».
Étape 2 : Récupérer la clé de licence
La configuration de l’appliance utilise la clé de licence pour valider votre droit DLP (Prévention des pertes de données). La console Netskope le génère automatiquement.
- Connectez-vous à la console Netskope.
- Naviguez jusqu'à Settings > Security Cloud Platform > On-Premises Infrastructure.
- Copiez la valeur License Key affichée sur cet écran.
Étape 3 : Télécharger l’image de l’appareil DLP (Prévention des pertes de données)
La méthode de téléchargement dépend de la plateforme de déploiement de votre cible.
Pour AWS :
- Connectez-vous à la console Netskope.
- Naviguez jusqu'à Settings > Security Cloud Platform > On-Premises Infrastructure.
- Cliquez sur Setup DLP On-Demand.
- Dans le modal, dans la section AWS, cliquez sur le lien Assign .
- Saisissez l’identifiant du compte AWS et la région où vous installerez l’appareil.
- Cliquez sur Submit.
Pour Azure, ESXi, Hyper-V ou KVM :
- Connectez-vous à la console Netskope.
- Naviguez jusqu'à Settings > Security Cloud Platform > On-Premises Infrastructure.
- Cliquez sur Setup DLP On-Demand.
- Dans le modal, dans la section de la plateforme souhaitée, cliquez sur le lien Download .
- Dans la boîte de dialogue, le hachage SHA-1 s’affichera. Cliquez sur Copy pour enregistrer sa valeur pour vérification, puis cliquez sur Download.
Pour GCP :
- Connectez-vous à la console Netskope.
- Naviguez jusqu'à Settings > Security Cloud Platform > On-Premises Infrastructure.
- Cliquez sur Setup DLP On-Demand.
- Dans le modal, dans la section GCP, cliquez sur le lien Assign .
- Select le Identity Type: soit
User, soitServiceAccount. - Entrez la Account Email Address associée au type d’identité sélectionné.
- Cliquez sur Submit.
Étape 4 : Déploiez l’appliance DLP (Prévention des pertes de données)
Suivez les instructions d’installation de la plateforme choisie (AWS, Azure, ESXi, GCP, Hyper-V ou KVM).
AWS
- Lancez une instance EC2 en utilisant le DLP On Demand AMI (trouvé dans Private Images).
- Set the Instance Type per the sizing table in Prerequisites.
- Définissez votre Storage souhaité et utilisez gp3.
- Aucune paire de clés SSH n’est requise. Mettez en place des groupes de sécurité réseau et de pare-feu selon les besoins. L’appareil ne doit pas être accessible au public.
- Select proceed with no key-pair and launch the instance. The instance will be ready after approximately 30 minutes.
Azure
Lors du déploiement, Azure peut afficher une notification « Provisionnement du système d’exploitation expiré ». C’est attendu et cela peut être ignoré sans risque. Confirmez la préparation en vérifiant que l’état de l’instance indique « En cours ».
-
Téléchargez le VHD depuis l’URL présignée.
-
Extraire la VHD :
tar -xvf {downloaded_vhd_tar_file} -C {path} -
Créez un Storage Account sous votre Resource Group.
-
Créez un Container sous le compte Stockage.
-
Sur la page Compte de stockage, accédez à Security + Networking > Shared access signature.
-
Activez toutes les permissions, réglez Start Time 24h avant maintenant et End Time 24h après maintenant.
-
Cliquez Generate SAS and connection string et copiez le SAS token.
-
Installez AzCopy si ce n’est pas déjà installé.
- Note : Utilisez AzCopy pour téléverser. Télécharger de gros fichiers via le portail Azure est peu fiable et peut entraîner une corruption de fichiers.
-
Téléchargez la VHD :
azcopy copy "{local_path}.vhd" "https://{account_name}.blob.core.windows.net/{container_name}/{vhd_name}.vhd?{SAS_TOKEN}" --blob-type PageBlob -
Naviguez vers Images dans Azure.
-
Choisissez votre abonnement. Configurez OS Type: Linux, sélectionnez votre VHD dans le stockage, Account Type: Premium SSD, Encryption: Platform managed.
-
Cliquez sur Review + create.
-
Créez une instance à partir de l’image. Select au minimum 351 GB Premium SSD disque.
-
Configurez le réseau et créez la VM.
vSphere (ESXi)
Téléchargez l’image .ova sur votre système local avant de la téléverser sur vSphere (vSphere ne prend pas en charge les importations URL directes lorsque l’URL dépasse sa longueur maximale supportée).
Sizing requirements:
- 16 CPU / 32 Go de mémoire
- 32 CPU / 64 Go de mémoire
- 64 CPU / 128 Go de mémoire
To deploy the DLP Appliance:
- Faites un clic droit sur host, clusterou datacenter et sélectionnez Deploy OVF Template.
- Select Local file > Upload files, choisissez votre fichier
.ova, cliquez sur Next. - Saisissez un nom de VM, sélectionnez le lieu de déploiement, cliquez sur Next.
- Select ressource de calcul, cliquez Next.
- Consultez les détails et acceptez les contrats de licence, cliquez Next.
- Select le format de stockage de données et de disque virtuel (par exemple, Thin Provision), cliquez Next.
- Cartographiez les réseaux sources vers les ports réseau de destination, cliquez Next.
- Personnalisez les paramètres du modèle si applicable, cliquez Next.
- Révisez le résumé, consultez Power on after deploymentéventuellement, cliquez Finish. L’instance sera prête après environ 30 minutes.
GCP
- Allez à Compute Engine > VM Instances et cliquez sur Create Instance.
- En Machine Configuration, indiquez un nom et sélectionnez N2 dans la section Usage général.
- En Machine Type, sélectionnez selon la table de taille dans les prérequis.
- Dans OS and Storage, cliquez Change, sélectionnez l’image de l’appliance DLP (Prévention des pertes de données) On Demand, et réglez la taille à 300 GB minimum.
- Configurez les groupes de sécurité réseau et pare-feu selon les besoins, puis cliquez sur Create. L’instance sera prête après environ 30 minutes.
Hyper-V
- Téléchargez l’image de l’appareil depuis la fenêtre Setup DLP on Demand .
- Ouvrir Hyper-V Manager.
- Dans le panneau Actions , cliquez sur Import Virtual Machine.
- Cliquez Next, puis Browse au dossier supérieur des fichiers VM exportés. Cliquez Select Folder > Next.
- Select la VM de la liste, cliquez sur Next.
- Choisissez Register the virtual machine in-place (use the existing unique ID).
- Révisez et cliquez Finish.
- Before starting the instance, faites un clic droit sur la > Settings > Network Adapter de la VM et sélectionnez le commutateur réseau approprié.
- Démarrez la VM depuis le volet Actions ou en cliquant droit > Start.
KVM
-
Téléchargez l’image de l’appareil depuis la fenêtre Setup DLP on Demand .
-
Créez un répertoire modèle et extrayez :
mkdir dlp-vm-template tar -xvf dlp-appliance.tar
-
Extraire l’image disque QCOW2 :
tar -xzvf netskope-dlp-on-demand-kvm-qcow2-*.qcow2.tar.gz -C /home/ubuntu/dlp-vm-template/
-
Déploiement en utilisant
virt-install:sudo virt-install --name dlp-appliance --ram 65536 --vcpus 32 \ --os-variant ubuntu24.04 \ --disk path=/home/ubuntu/dlp-vm-template/<image_file>.qcow2,size=452 \ --import --network default --check path_in_use=off
-
Quand
virt-installconnecte la console, appuyez sur CTRL+C pour sortir. Le processus de démarrage continue en arrière-plan. -
Vérifier l’état de la VM :
sudo virsh list --all -
Vérifier le réseau :
sudo virsh net-list -
Trouver l’adresse IP :
sudo virsh net-dhcp-leases default -
Connectez-vous via SSH :
sudo ssh {username}@{IP}
Étape 5 : Connecter et attacher l’appareil
Une fois l’instance créée, vous devez la connecter à Netskope afin qu’elle puisse télécharger la configuration et les profils nécessaires.
-
SSH dans l’instance comme
nsadminavec le mot de passe par défautnsappliance:ssh nsadmin@<instance_ip>
-
Changez immédiatement le mot de passe par défaut :
nsappliance> auth change-password
-
Configurez le DNS (si le DNS n’est pas fourni via DHCP) :
nsappliance> configure nsappliance(config)> set dns primary x.x.x.x nsappliance(config)> set dns secondary x.x.x.x nsappliance(config)> save nsappliance(config)> exit
-
Si vous devez configurer l’interface réseau manuellement au lieu d’utiliser le DHCP :
nsappliance> configure nsappliance(config)> set interface v4 dhcp enable false nsappliance(config)> set interface v4 static enable true nsappliance(config)> set interface v4 static ip x.x.x.x nsappliance(config)> set interface v4 static gw x.x.x.x nsappliance(config)> set interface v4 static netmask x.x.x.x nsappliance(config)> set dns primary x.x.x.x nsappliance(config)> set dns secondary x.x.x.x nsappliance(config)> save nsappliance(config)> exit
-
Pour revenir à la configuration DHCP automatique :
nsappliance> configure nsappliance(config)> set interface v4 dhcp enable true nsappliance(config)> set dns primary x.x.x.x nsappliance(config)> set dns secondary x.x.x.x nsappliance(config)> save nsappliance(config)> exit
Assurez-vous que la résolution DNS fonctionne sur l’appareil avant de procéder.
-
-
Appliquer le License Key (consulté à l’étape 2) :
nsappliance> configure nsappliance(config)# set system licensekey <license-key> nsappliance(config)# save nsappliance(config)# exit
-
Vérifiez l’état de la liaison. La valeur
callhome_reachabledoit êtretrue, ettenant-urletserialdoivent être remplies :nsappliance> status tethering
Step 6: Configure a Proxy (Optional)
Si votre organisation aligne le trafic sortant via un proxy, configurez-le à l’aide de l’interface de l’appareil (CLI).
-
Configurez les détails du proxy :
nsappliance> configure nsappliance(config)# set management-plane upstream-proxy-server hostname 10.10.10.10 nsappliance(config)# set management-plane upstream-proxy-server port 8000 nsappliance(config)# set management-plane upstream-proxy-server username <USERNAME> nsappliance(config)# set management-plane upstream-proxy-server password <PASSWORD> nsappliance(config)# set management-plane upstream-proxy-server trusted-ca
-
Copiez-collez votre certificat de CA serveur formaté en PEM unique (sans clés).
-
Press
Ctrl-Dwhen done. -
Sauvegarder et redémarrer :
nsappliance(config)# save nsappliance(config)# exit nsappliance> restart dlpaas all
-
Configurez la CA de confiance :
nsappliance> configure nsappliance(config)# set management-plane upstream-proxy-server trusted-ca
-
Copiez-collez votre certificat de CA serveur formaté en PEM unique (sans clés).
<PASTE PEM Formatted CA CHAIN>
-
Press
Ctrl-Dwhen done.<Press Ctrl-D>
-
Sauvegarder et redémarrer :
nsappliance(config)# save nsappliance(config)# exit nsappliance> restart dlpaas all
Étape 7 : Reliez l’appareil à votre pool de side-cars
Une fois l’appareil déployé et en fonctionnement, vous devez le relier à votre pool de sidecars DSPM afin que les sidecars puissent envoyer des échantillons de données pour classification.
Pour des instructions détaillées, consultez la section « Lier un appareil DLP (Prévention des pertes de données) à un pool de sidecars » dans DSPM aperçu de l’administration des sidebars.

