Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Data Security Posture Management (DSPM)
    Déployer des scanners DSPM (Sidecars)
    Déploiement avancé (scanners distribués)
    Déploie l’appliance DLP (Prévention des pertes de données) pour DSPM

    Déploie l’appliance DLP (Prévention des pertes de données) pour DSPM

    Overview

    Un appareil DLP (Prévention des pertes de données) est nécessaire pour effectuer la classification des données lors de l’utilisation de side-cars. Ce guide vous guide à travers les étapes spécifiques à DSPMpour préparer, télécharger et configurer l’appareil DLP (Prévention des pertes de données) pour l’utiliser dans votre environnement DSPM .

    Si vous souhaitez déployer un Appliance unique qui regroupe à la fois les services sidecar et DLP (Prévention des pertes de données) dans une seule machine virtuelle, suivez plutôt les instructions dédiées de déploiement.

    Pour en savoir plus : déployez le DSPM Single Appliance.

    Conditions préalables

    Avant de déployer l’appareil DLP (Prévention des pertes de données), assurez-vous de respecter les exigences suivantes.

    • Network Planning: L’appliance DLP (Prévention des pertes de données) doit résider dans le même réseau que les sidecars qu’elle dessert, ou dans des réseaux directement connectés. Les deux composants doivent être accessibles l’un à l’autre via HTTPS (port 443).

    • Appliance Sizing: Sauf indication contraire, déployez un appareil de taille moyenne. La petite taille est destinée uniquement aux tests de preuve de concept.

       AWSGCPAzureVM (ESXi/Hyper-V/KVM)Concurrent RequestsMin Disk
      Smallc5ad.4xlargen2-standard-16Standard-F16s_v216 cores / 32 GB480 rps (burst 576)351 GB
      Mediumc5ad.8xlargen2-standard-32Standard-F32s_v232 cores / 64 GB1280 rps (burst 1536)351 GB
      Largec5ad.16xlargen2-standard-64Standard-F64fs_v264 cores / 128 GB2880 rps (burst 3456)351 GB

      Dans les régions AWS où c5ad n’est pas disponible, utilisez c5a. Pour garantir des performances optimales, utilisez SSDs pour toutes les instances. ESXi ne prend pas en charge le redimensionnement dynamique après la création.

      Si vous déployez un appliance de taille incorrecte, l’appliance DLP (Prévention des pertes de données) ne supporte pas la mise à l’échelle des ressources vers le haut ou le bas. Vous devez redéployer l’appareil à la bonne taille.
    • Networking Considerations:

      • Assurez-vous que les IP Netskope et Amazon S3 (par exemple, *.s3-us-west-1.amazonaws.com) soient autorisées à être listées. Si tenant.goskope.com 'est votre nom d’hôte locataire, autorisez également les IP pour config-tenant.goskope.com et callhome-tenant.goskope.com.

      • Vous devez également autoriser la liste des domaines passerelle suivants :

        dlpappliancegw.sv5.goskope.com
        dlpappliancegw.bom3.goskope.com
        dlpappliancegw.am2.goskope.com
        dlpappliancegw.sjc1.goskope.com
        dlpappliancegw.fr4.goskope.com
        dlpappliancegw.ruh1.goskope.com
        dlpappliancegw.mel2.goskope.com
        dlpappliancegw.sjc2.goskope.com
        dlpappliancegw.zur2.goskope.com
        dlpappliancegw.lon3.goskope.com
        dlpappliancegw.sin2.goskope.com
        dlpappliancegw.dfw3.goskope.com
        dlpappliancegw.fra2.goskope.com
        – Si vous utilisez un DRM avec DLP (Prévention des pertes de données), vous devez également autoriser les points de terminaison Microsoft AIP.
        – Tous les services intégrateurs doivent pouvoir atteindre l’appareil via HTTPS (TCP 443).
        – L’interception SSL du trafic provenant de l’appliance DLP (Prévention des pertes de données) isn’t recommandée. Si un proxy est en place, assurez-vous d’importer les certificats correspondants.
        – Déploiement de multiples appliances DLP (Prévention des pertes de données) derrière un équilibreur de charge réseau isn’t pris en charge pour des scénarios de requêtes asynchrones.

        Pour la liste complète des exigences de sortie et de port, voir Paramètres du pare-feu pour les instances hébergées par DSPM.

    Processus de déploiement

    Les étapes suivantes décrivent le processus de bout en bout pour générer les clés d’authentification nécessaires, télécharger l’image de l’appareil et la lier à votre environnement sidecar DSPM.

    Étape 1 : Générer la clé de l’API REST v1

    Cette clé permet à l’appareil d’appeler la maison et d’obtenir les dernières configurations DLP (Prévention des pertes de données). Il doesn’t besoin d’être partagé ; il suffit d’être présent dans votre console Netskope.

    1. Connectez-vous à la console Netskope.
    2. Naviguez jusqu'à Settings > Tools > Rest API v1.
    3. Déterminez le statut de votre jeton :
      • If a token already exists: Assurez-vous qu’il est réglé pour ne jamais expirer.
      • If no token exists: Cliquez sur Generate New Token et réglez l’expiration sur « ne jamais expirer ».

    Étape 2 : Récupérer la clé de licence

    La configuration de l’appliance utilise la clé de licence pour valider votre droit DLP (Prévention des pertes de données). La console Netskope le génère automatiquement.

    1. Connectez-vous à la console Netskope.
    2. Naviguez jusqu'à Settings > Security Cloud Platform > On-Premises Infrastructure.
    3. Copiez la valeur License Key affichée sur cet écran.

    Étape 3 : Télécharger l’image de l’appareil DLP (Prévention des pertes de données)

    La méthode de téléchargement dépend de la plateforme de déploiement de votre cible.

    Pour AWS :

    1. Connectez-vous à la console Netskope.
    2. Naviguez jusqu'à Settings > Security Cloud Platform > On-Premises Infrastructure.
    3. Cliquez sur Setup DLP On-Demand.
    4. Dans le modal, dans la section AWS, cliquez sur le lien Assign .
    5. Saisissez l’identifiant du compte AWS et la région où vous installerez l’appareil.
    6. Cliquez sur Submit.
    L’AMI devrait être disponible dans la section « Partagé avec moi » de votre catalogue AMI dans quelques minutes. Si votre région cible n’est pas disponible dans le menu déroulant, ouvrez un ticket de support.

    Pour Azure, ESXi, Hyper-V ou KVM :

    1. Connectez-vous à la console Netskope.
    2. Naviguez jusqu'à Settings > Security Cloud Platform > On-Premises Infrastructure.
    3. Cliquez sur Setup DLP On-Demand.
    4. Dans le modal, dans la section de la plateforme souhaitée, cliquez sur le lien Download .
    5. Dans la boîte de dialogue, le hachage SHA-1 s’affichera. Cliquez sur Copy pour enregistrer sa valeur pour vérification, puis cliquez sur Download.

    Pour GCP :

    1. Connectez-vous à la console Netskope.
    2. Naviguez jusqu'à Settings > Security Cloud Platform > On-Premises Infrastructure.
    3. Cliquez sur Setup DLP On-Demand.
    4. Dans le modal, dans la section GCP, cliquez sur le lien Assign .
    5. Select le Identity Type: soit User , soit ServiceAccount.
    6. Entrez la Account Email Address associée au type d’identité sélectionné.
    7. Cliquez sur Submit.

    Étape 4 : Déploiez l’appliance DLP (Prévention des pertes de données)

    Suivez les instructions d’installation de la plateforme choisie (AWS, Azure, ESXi, GCP, Hyper-V ou KVM).

    AWS

    1. Lancez une instance EC2 en utilisant le DLP On Demand AMI (trouvé dans Private Images).
    2. Set the Instance Type per the sizing table in Prerequisites.
    3. Définissez votre Storage souhaité et utilisez gp3.
    4. Aucune paire de clés SSH n’est requise. Mettez en place des groupes de sécurité réseau et de pare-feu selon les besoins. L’appareil ne doit pas être accessible au public.
    5. Select proceed with no key-pair and launch the instance. The instance will be ready after approximately 30 minutes.

    Azure

    Lors du déploiement, Azure peut afficher une notification « Provisionnement du système d’exploitation expiré ». C’est attendu et cela peut être ignoré sans risque. Confirmez la préparation en vérifiant que l’état de l’instance indique « En cours ».

    1. Téléchargez le VHD depuis l’URL présignée.

    2. Extraire la VHD : tar -xvf {downloaded_vhd_tar_file} -C {path}

    3. Créez un Storage Account sous votre Resource Group.

    4. Créez un Container sous le compte Stockage.

    5. Sur la page Compte de stockage, accédez à Security + Networking > Shared access signature.

    6. Activez toutes les permissions, réglez Start Time 24h avant maintenant et End Time 24h après maintenant.

    7. Cliquez Generate SAS and connection string et copiez le SAS token.

    8. Installez AzCopy si ce n’est pas déjà installé.

      • Note : Utilisez AzCopy pour téléverser. Télécharger de gros fichiers via le portail Azure est peu fiable et peut entraîner une corruption de fichiers.
    9. Téléchargez la VHD :

      azcopy copy "{local_path}.vhd" "https://{account_name}.blob.core.windows.net/{container_name}/{vhd_name}.vhd?{SAS_TOKEN}" --blob-type PageBlob
    10. Naviguez vers Images dans Azure.

    11. Choisissez votre abonnement. Configurez OS Type: Linux, sélectionnez votre VHD dans le stockage, Account Type: Premium SSD, Encryption: Platform managed.

    12. Cliquez sur Review + create.

    13. Créez une instance à partir de l’image. Select au minimum 351 GB Premium SSD disque.

    14. Configurez le réseau et créez la VM.

    vSphere (ESXi)

    Téléchargez l’image .ova sur votre système local avant de la téléverser sur vSphere (vSphere ne prend pas en charge les importations URL directes lorsque l’URL dépasse sa longueur maximale supportée).

    Sizing requirements:

    • 16 CPU / 32 Go de mémoire
    • 32 CPU / 64 Go de mémoire
    • 64 CPU / 128 Go de mémoire

    To deploy the DLP Appliance:

    1. Faites un clic droit sur host, clusterou datacenter et sélectionnez Deploy OVF Template.
    2. Select Local file > Upload files, choisissez votre fichier .ova , cliquez sur Next.
    3. Saisissez un nom de VM, sélectionnez le lieu de déploiement, cliquez sur Next.
    4. Select ressource de calcul, cliquez Next.
    5. Consultez les détails et acceptez les contrats de licence, cliquez Next.
    6. Select le format de stockage de données et de disque virtuel (par exemple, Thin Provision), cliquez Next.
    7. Cartographiez les réseaux sources vers les ports réseau de destination, cliquez Next.
    8. Personnalisez les paramètres du modèle si applicable, cliquez Next.
    9. Révisez le résumé, consultez Power on after deploymentéventuellement, cliquez Finish. L’instance sera prête après environ 30 minutes.

    GCP

    1. Allez à Compute Engine > VM Instances et cliquez sur Create Instance.
    2. En Machine Configuration, indiquez un nom et sélectionnez N2 dans la section Usage général.
    3. En Machine Type, sélectionnez selon la table de taille dans les prérequis.
    4. Dans OS and Storage, cliquez Change, sélectionnez l’image de l’appliance DLP (Prévention des pertes de données) On Demand, et réglez la taille à 300 GB minimum.
    5. Configurez les groupes de sécurité réseau et pare-feu selon les besoins, puis cliquez sur Create. L’instance sera prête après environ 30 minutes.

    Hyper-V

    1. Téléchargez l’image de l’appareil depuis la fenêtre Setup DLP on Demand .
    2. Ouvrir Hyper-V Manager.
    3. Dans le panneau Actions , cliquez sur Import Virtual Machine.
    4. Cliquez Next, puis Browse au dossier supérieur des fichiers VM exportés. Cliquez Select Folder > Next.
    5. Select la VM de la liste, cliquez sur Next.
    6. Choisissez Register the virtual machine in-place (use the existing unique ID).
    7. Révisez et cliquez Finish.
    8. Before starting the instance, faites un clic droit sur la > Settings > Network Adapter de la VM et sélectionnez le commutateur réseau approprié.
    9. Démarrez la VM depuis le volet Actions ou en cliquant droit > Start.

    KVM

    1. Téléchargez l’image de l’appareil depuis la fenêtre Setup DLP on Demand .

    2. Créez un répertoire modèle et extrayez :

      mkdir dlp-vm-template tar -xvf dlp-appliance.tar
    3. Extraire l’image disque QCOW2 :

      tar -xzvf netskope-dlp-on-demand-kvm-qcow2-*.qcow2.tar.gz -C /home/ubuntu/dlp-vm-template/
    4. Déploiement en utilisant virt-install:

      sudo virt-install --name dlp-appliance --ram 65536 --vcpus 32 \ --os-variant ubuntu24.04 \ --disk path=/home/ubuntu/dlp-vm-template/<image_file>.qcow2,size=452 \ --import --network default --check path_in_use=off
    5. Quand virt-install connecte la console, appuyez sur CTRL+C pour sortir. Le processus de démarrage continue en arrière-plan.

    6. Vérifier l’état de la VM : sudo virsh list --all

    7. Vérifier le réseau : sudo virsh net-list

    8. Trouver l’adresse IP : sudo virsh net-dhcp-leases default

    9. Connectez-vous via SSH : sudo ssh {username}@{IP}

    Étape 5 : Connecter et attacher l’appareil

    Une fois l’instance créée, vous devez la connecter à Netskope afin qu’elle puisse télécharger la configuration et les profils nécessaires.

    1. SSH dans l’instance comme nsadmin avec le mot de passe par défaut nsappliance:

      ssh nsadmin@<instance_ip>
    2. Changez immédiatement le mot de passe par défaut :

      nsappliance> auth change-password
    3. Configurez le DNS (si le DNS n’est pas fourni via DHCP) :

      nsappliance> configure
      nsappliance(config)> set dns primary x.x.x.x
      nsappliance(config)> set dns secondary x.x.x.x
      nsappliance(config)> save
      nsappliance(config)> exit
      • Si vous devez configurer l’interface réseau manuellement au lieu d’utiliser le DHCP :

        nsappliance> configure
        nsappliance(config)> set interface v4 dhcp enable false
        nsappliance(config)> set interface v4 static enable true
        nsappliance(config)> set interface v4 static ip x.x.x.x
        nsappliance(config)> set interface v4 static gw x.x.x.x
        nsappliance(config)> set interface v4 static netmask x.x.x.x
        nsappliance(config)> set dns primary x.x.x.x
        nsappliance(config)> set dns secondary x.x.x.x
        nsappliance(config)> save
        nsappliance(config)> exit
      • Pour revenir à la configuration DHCP automatique :

        nsappliance> configure
        nsappliance(config)> set interface v4 dhcp enable true
        nsappliance(config)> set dns primary x.x.x.x
        nsappliance(config)> set dns secondary x.x.x.x
        nsappliance(config)> save
        nsappliance(config)> exit

      Assurez-vous que la résolution DNS fonctionne sur l’appareil avant de procéder.

    4. Appliquer le License Key (consulté à l’étape 2) :

      nsappliance> configure
      nsappliance(config)# set system licensekey <license-key>
      nsappliance(config)# save
      nsappliance(config)# exit
    5. Vérifiez l’état de la liaison. La valeur callhome_reachable doit être true, et tenant-url et serial doivent être remplies :

      nsappliance> status tethering
    Après un tethering réussi, l’appareil met environ 30 minutes à initialiser avant d’être prêt à traiter les requêtes. Vous verrez également l’appareil reflété sur la page On-Premises Infrastructure dans la console Netskope.

    Step 6: Configure a Proxy (Optional)

    Si votre organisation aligne le trafic sortant via un proxy, configurez-le à l’aide de l’interface de l’appareil (CLI).

    Proxy explicite
    Proxy implicite (proxy interceptant SSL avec CA personnalisée)
    1. Configurez les détails du proxy :

      nsappliance> configure
      nsappliance(config)# set management-plane upstream-proxy-server hostname 10.10.10.10
      nsappliance(config)# set management-plane upstream-proxy-server port 8000
      nsappliance(config)# set management-plane upstream-proxy-server username <USERNAME>
      nsappliance(config)# set management-plane upstream-proxy-server password <PASSWORD>
      nsappliance(config)# set management-plane upstream-proxy-server trusted-ca
    2. Copiez-collez votre certificat de CA serveur formaté en PEM unique (sans clés).

    3. Press Ctrl-D when done.

    4. Sauvegarder et redémarrer :

      nsappliance(config)# save
      nsappliance(config)# exit
      nsappliance> restart dlpaas all
    1. Configurez la CA de confiance :

      nsappliance> configure
      nsappliance(config)# set management-plane upstream-proxy-server trusted-ca
    2. Copiez-collez votre certificat de CA serveur formaté en PEM unique (sans clés).

      <PASTE PEM Formatted CA CHAIN>
    3. Press Ctrl-D when done.

      <Press Ctrl-D>
    4. Sauvegarder et redémarrer :

      nsappliance(config)# save
      nsappliance(config)# exit
      nsappliance> restart dlpaas all

    Étape 7 : Reliez l’appareil à votre pool de side-cars

    Une fois l’appareil déployé et en fonctionnement, vous devez le relier à votre pool de sidecars DSPM afin que les sidecars puissent envoyer des échantillons de données pour classification.

    Pour des instructions détaillées, consultez la section « Lier un appareil DLP (Prévention des pertes de données) à un pool de sidecars » dans DSPM aperçu de l’administration des sidebars.

    Si vous rencontrez des problèmes pendant ou après le déploiement, consultez la section Dépannage DSPM avec DLP (Prévention des pertes de données).
    Dans ce thème
    • Déploie l’appliance DLP (Prévention des pertes de données) pour DSPM