Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Data Security Posture Management (DSPM)
    Déployer des scanners DSPM (Sidecars)
    Déploiement standard (Appareil unique)
    Déploiement du DSPM Single Appliance

    Déploiement du DSPM Single Appliance

    Overview

    L'appliance unique DSPM regroupe les services side-car et DLP (Prévention des pertes de données) dans une seule machine virtuelle. Ce modèle unifié simplifie le déploiement en réduisant le processus à une seule image, une seule commande CLI et une seule clé de licence.

    C’est la voie de déploiement standard pour la plupart des clients. Après le déploiement, l’appliance s’enregistre automatiquement auprès de votre locataire Netskope et crée automatiquement son pool de side-cars. Aucune création manuelle de pool, gestion de jetons ou liaison DLP (Prévention des pertes de données) n’est requise.

    Pour les scénarios de balayage à grande échelle nécessitant le déploiement séparé de l’appliance DLP (Prévention des pertes de données) et des side-cars, consultez les instructions dédiées de déploiement autonomes.

    Pour en savoir plus : Déployer l'appliance DLP (Prévention des pertes de données) pour DSPM.

    Conditions préalables

    Avant de déployer le Single Appliance, assurez-vous de respecter les exigences suivantes.

    • Network Planning: L’Appliance Unique doit avoir une connectivité HTTPS sortante (port 443) vers le plan de contrôle Netskope. Assurez-vous que l’appareil peut atteindre :

      • Your tenant hostname (e.g., tenant.goskope.com)
      • config-tenant.goskope.com
      • callhome-tenant.goskope.com
      • Les domaines de passerelle applicables et les adresses IP Netskope
    • Networking Considerations:

      • Assurez-vous que les IP Netskope et Amazon S3 (par exemple, *.s3-us-west-1.amazonaws.com) soient autorisées à être listées. Si tenant.goskope.com 'est votre nom d’hôte locataire, autorisez également les IP pour config-tenant.goskope.com et callhome-tenant.goskope.com.

      • Vous devez également autoriser la liste des domaines passerelle suivants :

        dlpappliancegw.sv5.goskope.com
        dlpappliancegw.bom3.goskope.com
        dlpappliancegw.am2.goskope.com
        dlpappliancegw.sjc1.goskope.com
        dlpappliancegw.fr4.goskope.com
        dlpappliancegw.ruh1.goskope.com
        dlpappliancegw.mel2.goskope.com
        dlpappliancegw.sjc2.goskope.com
        dlpappliancegw.zur2.goskope.com
        dlpappliancegw.lon3.goskope.com
        dlpappliancegw.sin2.goskope.com
        dlpappliancegw.dfw3.goskope.com
        dlpappliancegw.fra2.goskope.com
        – Si vous utilisez un DRM avec DLP (Prévention des pertes de données), vous devez également autoriser les points de terminaison Microsoft AIP.
        – Tous les services intégrateurs doivent pouvoir atteindre l’appareil via HTTPS (TCP 443).
        – L’interception SSL du trafic provenant de l’appliance DLP (Prévention des pertes de données) isn’t recommandée. Si un proxy est en place, assurez-vous d’importer les certificats correspondants.
        – Déploiement de multiples appliances DLP (Prévention des pertes de données) derrière un équilibreur de charge réseau isn’t pris en charge pour des scénarios de requêtes asynchrones.

        Pour la liste complète des exigences de sortie et de port, voir Paramètres du pare-feu pour les instances hébergées par DSPM.
    • Appliance Sizing: Sauf indication contraire, déployez un appareil de taille moyenne. La petite taille est destinée uniquement aux tests de preuve de concept.

       AWSGCPAzureVM (ESXi/Hyper-V/KVM)Concurrent RequestsMin Disk
      Smallc5ad.4xlargen2-standard-16Standard-F16s_v216 cores / 32 GB480 rps (burst 576)351 GB
      Mediumc5ad.8xlargen2-standard-32Standard-F32s_v232 cores / 64 GB1280 rps (burst 1536)351 GB
      Largec5ad.16xlargen2-standard-64Standard-F64fs_v264 cores / 128 GB2880 rps (burst 3456)351 GB

      Dans les régions AWS où c5ad n’est pas disponible, utilisez c5a. Pour garantir des performances optimales, utilisez SSDs pour toutes les instances. ESXi ne prend pas en charge le redimensionnement dynamique après la création.

      Si vous déployez un dispositif de taille incorrecte, le dispositif unique ne prend pas en charge la mise à l'échelle des ressources à la hausse ou à la baisse. Vous devez redéployer à la taille appropriée.

    Processus de déploiement

    Les étapes suivantes décrivent le processus de bout en bout pour récupérer la clé de licence, télécharger l’image de l’appliance et la connecter à votre environnement DSPM.

    Étape 1 : Récupérer la clé de licence

    La configuration de l’appliance utilise la clé de licence pour valider votre droit DLP (Prévention des pertes de données). La console Netskope le génère automatiquement.

    1. Connectez-vous à la console Netskope.
    2. Naviguez jusqu’à DSPM > Administration > Sidecar.
    3. Copiez la valeur License Key affichée sur cet écran.

    Étape 2 : Télécharger l’image de l’appareil unique

    La méthode de téléchargement dépend de la plateforme de déploiement de votre cible. Utilisez l’assistant dans l’interface DSPM pour assigner ou télécharger l’image.

    1. Allez sur DSPM > Administration > Sidecar.
    2. Cliquez + ADD SINGLE APPLIANCE. Le magicien commence par trois étapes : Platform > Assign / Download > Deployment.
      • Note: Informations actuelles sur un seul appareil s’affiche en haut de l’assistant, incluant DLP (Prévention des pertes de données) Version, Sidecar Version, Taille de l’image et Date de sortie.
    3. Select votre plateforme cible. L'assistant s'adapte en fonction de votre sélection :

    Pour AWS (AMI) :

    1. Select AMI.
    2. Cliquez sur Assign.
    3. Entrez votre Account ID et sélectionnez la Region.
    4. Cliquez sur Submit.
    L’AMI devient disponible dans la section « Partagé avec moi » de votre catalogue AMI en quelques minutes.

    Pour Azure (VM Image) :

    1. Select VM Image.
    2. Cliquez sur Download.
    3. Copiez le hachage SHA-1 pour vérification.
    4. Télécharger le fichier image.

    Pour ESXi :

    1. Select ESXi.
    2. Cliquez sur Download.
    3. Copiez le hachage SHA-1 pour vérification.
    4. Téléchargez le fichier .ova .

    Pour GCP (Image Machine) :

    1. Select Machine Image.
    2. Cliquez sur Assign.
    3. Entrez votre Account ID et sélectionnez la Region.
    4. Cliquez sur Submit.
    L’image machine devient disponible dans votre projet GCP en quelques minutes.

    Pour Hyper-V :

    1. Select Hyper-V Image.
    2. Cliquez sur Download.
    3. Copiez le hachage SHA-1 pour vérification.
    4. Télécharger le fichier image.

    Pour KVM :

    1. Select KVM Image.
    2. Cliquez sur Download.
    3. Copiez le hachage SHA-1 pour vérification.
    4. Téléchargez le fichier image QCOW2.

    Étape 3 : Déployer l’appareil unique

    Suivez les instructions ci-dessous pour la plateforme choisie afin de créer l’instance de la machine virtuelle en utilisant l’image que vous avez assignée ou téléchargée à l’étape 2.

    Après le déploiement de l’appareil, un processus d’initialisation commence. L’appareil met entre 45 et 60 minutes à être initialisé, selon les conditions du réseau et du système. Pendant ce temps, l’appareil télécharge et déploie les composants nécessaires. Une fois l’initialisation terminée, vous pouvez connecter et attacher l’appareil.

    AWS:

    1. Allez sur la console EC2 et cliquez sur Lancer l’instance.
    2. Sous AMI, trouvez l’image Single Appliance dans My AMIs > Shared with me.
    3. Définissez le Type d’Instance selon la table de taille dans Prérequis.
    4. Configurez le stockage à un minimum de 351 Go en utilisant gp3.
    5. Aucune paire de clés SSH n’est requise. Configurez les groupes réseau et de sécurité selon les besoins. L’appareil ne doit pas être accessible au public.
    6. Select procéder sans paire de clés et lancer l’instance.

    Azure:

    Lors du déploiement, Azure peut afficher une notification « Provisionnement du système d’exploitation expiré ». C’est attendu et vous pouvez l’ignorer sans problème. Vérifiez que l’état de l’instance indique « En cours » pour confirmer la préparation.

    1. Extraire les VHD du fichier téléchargé :
      tar -xvf {downloaded_vhd_tar_file} -C {path}
    2. Créez un compte de stockage sous votre groupe de ressources.
    3. Créez un conteneur sous le compte de stockage.
    4. Sur la page Compte de stockage, allez à Security + Networking > Shared access signature.
    5. Activez toutes les permissions, réglez Start Time 24h avant maintenant et End Time 24h après maintenant.
    6. Cliquez Generate SAS and connection string et copiez le SAS token.
    7. Installez AzCopy si ce n’est pas déjà installé.
      • Note : Utilisez AzCopy pour téléverser. Télécharger de gros fichiers via le portail Azure est peu fiable et peut entraîner une corruption de fichiers.
    8. Téléchargez la VHD :
      azcopy copy "{local_path}.vhd" "https://{account_name}.blob.core.windows.net/{container_name}/{vhd_name}.vhd?{SAS_TOKEN}" --blob-type PageBlob
    9. Allez dans Images dans Azure.
    10. Choisissez votre abonnement > Réglez OS Type: Linux > Select votre VHD depuis le stockage > Configurez Account Type: SSD Premium > Définissez Chiffrement : Plateforme gérée.
    11. Cliquez sur Review + create.
    12. Créez une instance à partir de l’image. Select un minimum de 351 GB Premium SSD disk.
    13. Configurez le réseau et créez la VM.

    vSphere (ESXi) :

    Téléchargez l’image .ova sur votre système local avant de la téléverser sur vSphere (vSphere ne prend pas en charge les importations URL directes lorsque l’URL dépasse sa longueur maximale supportée).

    1. Cliquez avec le bouton droit sur un hôte, un cluster ou un centre de données et sélectionnez Déployer le modèle OVF.
    2. Select Fichier local > Télécharger des fichiers, choisissez votre fichier .ova , cliquez sur Suivant.
    3. Saisissez le nom d’une VM, sélectionnez le lieu de déploiement, cliquez sur Suivant.
    4. Select ressource de calcul, cliquez sur Suivant.
    5. Consultez les détails et acceptez les contrats de licence, cliquez sur Suivant.
    6. Select le format de stockage de données et de disque virtuel (par exemple, Thin Provision), cliquez sur Suivant.
    7. Cartographiez les réseaux sources vers les ports réseau de destination, cliquez sur Suivant.
    8. Personnalisez les paramètres du modèle si applicable, cliquez sur Suivant.
    9. Relisez le résumé, choisissez éventuellement Démarrer après le déploiement, cliquez sur Terminer.

    GCP:

    1. Allez dans Compute Engine > Instances VM et cliquez sur Créer une instance.
    2. Dans la configuration de la machine, indiquez un nom et sélectionnez N2 sous Usage général.
    3. Dans Type de machine, sélectionnez selon la table de taille dans Prérequis.
    4. Dans OS et Stockage, cliquez sur Changer, sélectionnez l’image Appliance unique partagée à votre projet, et réglez la taille à un minimum de 351 Go.
    5. Configurez les groupes réseau et de sécurité selon les besoins, puis cliquez sur Créer.

    Hyper-V :

    1. Ouvre le gestionnaire Hyper-V.
    2. Dans le volet Actions, cliquez sur Importer la machine virtuelle.
    3. Cliquez sur Suivant, puis accédez au dossier racine des fichiers VM exportés. Cliquez sur Select un dossier > Suivant.
    4. Select la machine virtuelle dans la liste, puis cliquez sur Suivant.
    5. Choisissez Enregistrer la machine virtuelle sur place (utilisez l’identifiant unique existant).
    6. Lire et cliquer sur Terminer.
    7. Avant de démarrer l'instance, cliquez avec le bouton droit sur la machine virtuelle > Paramètres > Carte réseau et sélectionnez le commutateur réseau approprié.
    8. Démarrez la machine virtuelle depuis le volet Actions ou en cliquant avec le bouton droit > Démarrer.

    KVM:

    1. Créez un répertoire modèle et extrayez :
      mkdir single-appliance-template
      tar -xvf single-appliance.tar
    2. Extraire l’image disque QCOW2 :
      tar -xzvf netskope-single-appliance-kvm-qcow2-*.qcow2.tar.gz -C /home/ubuntu/single-appliance-template/
    3. Déploiement en utilisant virt-install:
      sudo virt-install --name single-appliance --ram 65536 --vcpus 32 --os-variant ubuntu24.04 --disk path=/home/ubuntu/single-appliance-template/<image_file>.qcow2,size=452 --import --network default --check path_in_use=off
    4. Lorsque virt-install connecte la console, appuyez sur CTRL+C pour sortir. Le processus de démarrage continue en arrière-plan.
    5. Vérifier l’état de la VM : sudo virsh list --all
    6. Vérifier le réseau : sudo virsh net-list
    7. Trouver l’adresse IP : sudo virsh net-dhcp-leases default
    8. Connectez-vous via SSH : sudo ssh nsadmin@{IP}

    Étape 4 : Connectez et attachez l’appareil

    Une fois l'instance créée, connectez-la à Netskope afin qu'elle puisse télécharger la configuration et les profils requis.

    Si vous connectez par SSH à l’appareil avant la fin de l’initialisation, celui-ci affiche « L’initialisation est en cours ». Déconnectez-vous et attendez au moins 15 minutes avant d’essayer à nouveau. Laissez quelques minutes entre chaque tentative suivante jusqu’à ce que l’appareil affiche l’écran de sélection de persona.
    1. SSH dans l’instance comme nsadmin avec le mot de passe par défaut nsappliance:

      ssh nsadmin@<instance_ip>
    2. Select le personnage de l’appareil électroménager. Lors de la première connexion, l’appareil affiche un assistant de sélection de persona. Select DSPM de configurer l’appareil comme un Appliance Unique (DLP (Prévention des pertes de données) + sidecar combinés).

      Cette sélection n'apparaît qu'une seule fois et can’t être modifiée après confirmation. L'option alternative, DLP, configure l'appliance en tant qu'appliance DLP (Prévention des pertes de données) autonome à utiliser avec des side-cars distincts.

      Attendez que l’initialisation soit terminée. Après avoir sélectionné DSPM, l’appareil installe les composants du sidecar.

    3. Changez immédiatement le mot de passe par défaut :

      nsappliance> auth change-password
    4. Configurez le DNS (si le DNS n’est pas fourni via DHCP) :

      nsappliance> configure
      nsappliance(config)> set dns primary x.x.x.x
      nsappliance(config)> set dns secondary x.x.x.x
      nsappliance(config)> save
      nsappliance(config)> exit
      • Si vous devez configurer l’interface réseau manuellement au lieu d’utiliser le DHCP :

        nsappliance> configure
        nsappliance(config)> set interface v4 dhcp enable false
        nsappliance(config)> set interface v4 static enable true
        nsappliance(config)> set interface v4 static ip x.x.x.x
        nsappliance(config)> set interface v4 static gw x.x.x.x
        nsappliance(config)> set interface v4 static netmask x.x.x.x
        nsappliance(config)> set dns primary x.x.x.x
        nsappliance(config)> set dns secondary x.x.x.x
        nsappliance(config)> save
        nsappliance(config)> exit
      • Pour revenir à la configuration DHCP automatique :

        nsappliance> configure
        nsappliance(config)> set interface v4 dhcp enable true
        nsappliance(config)> set dns primary x.x.x.x
        nsappliance(config)> set dns secondary x.x.x.x
        nsappliance(config)> save
        nsappliance(config)> exit

      Assurez-vous que la résolution DNS fonctionne sur l’appareil avant de procéder.

    5. Assurez-vous d’avoir un jeton REST API v1. Si vous en avez déjà un, passez à l’étape suivante. Pour générer un jeton, allez dans Settings > Tools > Rest API v1 et cliquez sur Generate New Token.

    6. Demandez la clé de licence que vous avez récupérée à l’étape 1 :

      nsappliance> configure
      nsappliance(config)# set system licensekey <license-key>
      nsappliance(config)# save
      nsappliance(config)# exit
    7. Vérifiez l’état de la liaison. La valeur callhome_reachable doit être true, et tenant-url et serial doivent être remplies :

      nsappliance> status tethering
      La valeur de callhome_reachable doit être true, et tenant-url et serial doivent se remplir
    8. Retournez à l’assistant UI DSPM (Step 3: Deployment), confirmez que la clé de licence correspond à celle que vous avez appliquée, puis cliquez sur Done.

    Après un tethering réussi, l’appareil termine l’initialisation et commence à traiter les requêtes. Le temps d’initialisation peut être plus court sur les plateformes locales telles qu’ESXi. Un pool de side-cars est créé automatiquement et apparaît dans DSPM > Administration > Sidecar. Pour plus de détails sur la gestion de votre pool de side-cars, consultez la présentation de l’administration des sidecars du DSPM.

    Step 5: Configure a Proxy (Optional)

    Si votre organisation aligne le trafic sortant via un proxy, configurez-le à l’aide de l’interface de l’appareil (CLI).

    Proxy explicite
    Proxy implicite (proxy interceptant SSL avec CA personnalisée)
    1. Configurez les détails du proxy :

      nsappliance> configure
      nsappliance(config)# set management-plane upstream-proxy-server hostname 10.10.10.10
      nsappliance(config)# set management-plane upstream-proxy-server port 8000
      nsappliance(config)# set management-plane upstream-proxy-server username <USERNAME>
      nsappliance(config)# set management-plane upstream-proxy-server password <PASSWORD>
      nsappliance(config)# set management-plane upstream-proxy-server trusted-ca
    2. Copiez-collez votre certificat de CA serveur formaté en PEM unique (sans clés).

    3. Press Ctrl-D when done.

    4. Sauvegarder et redémarrer :

      nsappliance(config)# save
      nsappliance(config)# exit
      nsappliance> restart dlpaas all
    1. Configurez la CA de confiance :

      nsappliance> configure
      nsappliance(config)# set management-plane upstream-proxy-server trusted-ca
    2. Copiez-collez votre certificat de CA serveur formaté en PEM unique (sans clés).

      <PASTE PEM Formatted CA CHAIN>
    3. Press Ctrl-D when done.

      <Press Ctrl-D>
    4. Sauvegarder et redémarrer :

      nsappliance(config)# save
      nsappliance(config)# exit
      nsappliance> restart dlpaas all

    Étape 6 : Configurez le calendrier de mise à niveau

    Après le déploiement, configurez le calendrier automatique de mise à jour pour votre Appliance Unique.

    1. Allez sur DSPM > Administration > Sidecar.
    2. Cliquez sur le nom de la piscine généré automatiquement.
    3. Dans le panneau de détails de la piscine, cliquez sur Edit Schedule.
    4. Choisissez quand appliquer les améliorations après la sortie (Within the first week after release, Within the second week after releaseou Within the third week after release).
    5. Select le jour de la semaine et l’heure de début (dans le fuseau horaire local de l’appareil).
    6. Cliquez sur Save Schedule.
    Pour déclencher une mise à niveau immédiate, cliquez Upgrade Now dans le panneau des détails de la piscine.

    Si vous rencontrez des problèmes pendant ou après le déploiement, consultez la section Dépannage DSPM avec DLP (Prévention des pertes de données).

    Dans ce thème
    • Déploiement du DSPM Single Appliance