Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Data Security Posture Management (DSPM)
    Déployer des scanners DSPM (Sidecars)
    Déploiement avancé (scanners distribués)
    Déployer des Sidecars DSPM sur AWS EC2 via Terraform

    Déployer des Sidecars DSPM sur AWS EC2 via Terraform

    Overview

    L'application Netskope DSPM (également connue sous le nom de Netskope One DSPM) nécessite une connectivité transparente pour analyser vos magasins de données. Cependant, selon les pratiques de sécurité courantes, les entreprises ont tendance à refuser l'accès au pare-feu entre leurs réseaux internes et les applications externes. Ces limitations ont un impact sur l'utilisation opérationnelle de Netskope DSPM et réduisent la valeur totale de votre abonnement.

    Pour y remédier, Netskope DSPM propose une architecture de collecte flexible composée d'un ou de plusieurs sidecars que vous pouvez déployer parallèlement à vos magasins de données. Ces sidecars collectent les métadonnées nécessaires et les transfèrent à l'application DSPM de Netskope. Dans cette console de gestion centrale, vous pouvez agir sur les informations provenant de tous les magasins de données, quel que soit l'endroit où ils sont hébergés.

    Conditions préalables

    Before deploying sidecars, you must have a DLP appliance available in the same network. For prerequisites and deployment instructions, see DSPM Sidecar Administration Overview and Deploy the DLP Appliance for DSPM

    Assurez-vous de respecter les exigences suivantes :

    • Netskope DSPM Tenant: Vous aurez besoin d'un locataire hébergé par Netskope DSPM pour recevoir les métadonnées collectées par le sidecar.
    • Sidecar AMI: L'AMI auxiliaire Netskope DSPM doit être partagée avec votre organisation. Contactez votre CSM pour demander cet AMI et fournir :
      • Votre numéro de compte AWS.
      • La région AWS où vous allez déployer l’instance.
    • Required Toolsets: Validez que vous utilisez les dernières versions des outils suivants dans votre terminal :
      • terraform --version (Ver 1.3.2 ou plus)
      • aws --version (Ver 2.8.2 ou plus)
      • git --version (Ver 2.38.x ou plus)
    • DLP Appliance Connectivity: Les sidecars nécessitent une connexion à un appareil DLP local (Prévention des pertes de données) pour effectuer des activités de classification à l’aide de vos profils et règles DLP (Prévention des pertes de données). Avant de déployer le side-car, assurez-vous des éléments suivants :
      • Un appareil DLP (Prévention des pertes de données) a été déployé et est accessible dans le même réseau où le sidecar sera installé (ou dans des réseaux directement connectés, afin d’éviter un peering supplémentaire ou un routage complexe).
      • Le sidecar et l’appareil DLP (Prévention des pertes de données) doivent pouvoir communiquer via HTTPS (port 443).
      • Vous avez généré ou obtenu la clé et la clé de licence requises de l’API REST v1.

    Architecture

    Netskope DSPM utilise une architecture flexible dans laquelle vous déployez un ou plusieurs sidecars parallèlement à votre application principale. Ces sidecars se connectent directement à vos magasins de données pour collecter des échantillons, qu'un appareil DLP (Prévention des pertes de données) local analyse ensuite. Ensuite, les sidecars téléchargent les résultats de la classification vers l'application DSPM de Netskope.

    DLP appliance integration is not currently supported for OCI-based sidecar deployments.

    Un seul sidecar peut analyser efficacement plusieurs magasins de données dans l'environnement où il est installé. Bien que vous déployiez généralement un sidecar par réseau isolé (tel qu'un VPC ou un VNet), vous pouvez installer plusieurs sidecars pour améliorer l'évolutivité et la redondance. Dans ces configurations hautement disponibles, l'application DSPM de Netskope équilibre automatiquement la charge des opérations de balayage sur tous les sidecars sains d'un pool donné.

    Le diagramme suivant illustre la relation entre les ressources de Netskope DSPM et votre environnement :

    Configuration de la sortie des données (Outbound Egress)

    Vous pouvez sauter cette étape si l'environnement dans lequel vous prévoyez d'installer le sidecar dispose déjà d'un accès public illimité à l'internet sortant.

    Étant donné que Netskope héberge et gère l'application Netskope DSPM, vous devez mettre à jour les paramètres de votre pare-feu ou de votre groupe de sécurité afin d'autoriser les sorties. Configurez votre liste d'autorisation sur le port 443 en utilisant le groupe suivant.

    • Required for Core Connectivity: Ajoutez ces adresses pour garantir que le sidecar puisse communiquer avec la plateforme DSPM. Remplacez- [TENANT] par le nom réel de votre locataire :

      Adresse
      [TENANT].goskope.com
      sidecar-[tenant].goskope.com
      netskope-dspm-release.s3.us-west-2.amazonaws.com
      995750983908.dkr.ecr.us-west-2.amazonaws.com

    Configurer le pool Sidecar

    Pour établir la relation entre vos sidecars et le locataire hébergé par Netskope DSPM, vous fournirez aux sidecars des jetons d'authentification uniques générés dans notre interface d'administration des sidecars.

    Si vous disposez déjà d'un jeton de pool sidecar à utiliser, vous pouvez ignorer cette section. Sinon, suivez ces instructions pour acquérir un jeton New.
    1. Connectez-vous à l'application Netskope DSPM.

    2. Va au Administration > Sidecar menu.

    3. Cliquez sur Add Sidecar Pool.

    4. On the Details tab, complete the following field:

      FieldValue
      NomToute valeur amicale pour décrire le pool de sidecars.
    5. Cliquez sur Save.

    6. Cliquez sur Copy en bas de la fenêtre modale Sidecar Authentication Token pour enregistrer le jeton généré dans votre presse-papiers.

    7. Cliquez sur le bouton X pour quitter la fenêtre modale.

    Comme vous n'avez pas encore associé ce token à un sidecar, le pool de sidecars n'apparaîtra que lorsque vous cliquerez sur l'icône Show Inactive Sidecars en haut à droite, avec des colonnes Version, Statut et Statut DLP (Prévention des pertes de données) vides pour l'instant.

    Le jeton généré ci-dessus sera utilisé pour chaque sidecar individuel au sein du pool de sidecars.

    Mise en place de la configuration AWS

    1. A l'invite du terminal ou de l'interpréteur de commandes, tapez aws configure et entrez les données ci-dessous :

      AWS Access Key ID :
      AWS Secret Access Key :
      Default region name [us-west-2]:
      Default output format [json]:

      Notez que votre CLI AWS doit être référencé dans la variable PATH.

    2. Copiez l'URL suivante dans la fenêtre de votre navigateur pour télécharger les scripts Terraform requis :

      https://netskope-dspm-release.s3.us-west-2.amazonaws.com/aws-sidecarFromAMI-dlp.zip
    3. Extrayez les scripts Netskope DSPM Terraform dans le dossier de votre système local. Cela créera un dossier New (par exemple, aws-sidecarFromAMI) contenant plusieurs fichiers de configuration (comme main.tf, variables.tf, etc.).

    Exécuter le script Terraform

    1. Allez dans le dossier créé à partir de l’extraction ci-dessus (par exemple, cd aws-sidecarFromAMI).

    2. À partir de ce répertoire, exécutez la commande suivante pour lancer votre environnement Terraform avec succès :

      terraform init
      Si votre initialisation est réussie, vous verrez un message comme "Terraform a été initialisé avec succès !".
    3. Pour vérifier que vous disposez de tous les éléments de configuration nécessaires à l'installation, exécutez la commande suivante :

      terraform plan
    4. Lorsque vous y êtes invité, entrez les variables suivantes :

      Si vous ne disposez pas de l'une de ces informations ou si vous recevez un message d'erreur, consultez à nouveau la section "Conditions préalables" au début du document avant de poursuivre.
      ParamètresValue
      ami_idID AMI de l'image Netskope DSPM sidecar partagée avec votre organisation. Cette valeur se trouve dans votre catalogue AMI, dans la section Mes AMI. Effacez tous les filtres et filtrez par Propriétaire = "Partagé avec moi".
      host_security_group_idsVos propres groupes de sécurité AWS que vous souhaitez associer. Utilisez [ ] et des guillemets pour entourer les groupes.

      Assurez-vous que les groupes de sécurité appartiennent au même réseau que le sous-réseau sur lequel vous lancerez le sidecar Netskope DSPM, sinon le déploiement échouera.
      host_subnet_idIl s'agit du sous-réseau à partir duquel le sidecar Netskope DSPM est lancé. Cela déterminera le VPC et la zone de disponibilité du sidecar.
      key_nameNom de la clé SSH que vous souhaitez installer sur le sidecar.

      L'installation de correctifs et de mises à jour de sécurité nécessite qu'un administrateur se connecte au sidecar via SSH. Si elle est préconfigurée, vous pouvez la sélectionner dans la liste déroulante ; sinon, veuillez configurer une paire de clés New dans la console AWS EC2.
      dasera_hostL'URL de votre locataire sans le protocole.

      Par exemple, si votre locataire est accessible via https://example.goskope.com, votre valeur sera example.goskope.com.
      instance_typeLe type d’instance EC2 que vous souhaitez déployer pour le sidecar. La recommandation standard de Netskope est d’utiliser m5.2xlarge sauf indication contraire de votre équipe de compte.
      sidecar_tokenUn jeton sidecar existant, ou un jeton New généré dans la section Registre Sidecar ci-dessus.
    5. Pour lancer l'installation de Terraform, exécutez la commande suivante à partir du même répertoire :

      terraform apply

      Le script commencera et effectuera les actions suivantes :

      • Prompt you to input. Fournissez la même série de 6 détails de configuration dans l'ordre indiqué dans le tableau ci-dessus.
      • Check for errors. En cas d'erreur, suivez les instructions à l'écran pour corriger et reprendre.
      • Outputs a resource modification list. Pour en savoir plus sur les ressources créées par le script, veuillez développer la section ci-dessous.
      • Prompt you to confirm before executing. Pour confirmer, vous devez taper yes.
      Lorsque le script se termine avec succès et que les ressources AWS sont provisionnées correctement, la sortie sera similaire à l'exemple suivant.
      Apply complete! Resources: 1 added, 0 changed, 1 destroyed.
      
      Outputs:
      
      ids = "i-0dc55679d6d318d76"
      ssh_ip = [
      "XXX.XXX.XXX.XXX",
      ]

    Ressources créées

    Dans la sortie de la console, les ressources suivantes sont répertoriées :

    Type de ressourceNom de la ressource
    AWS::EC2::Instancenetskope-dspm-sidecar

    Lorsque vous utilisez le type d'instance recommandé par Netskope, chaque instance sidecar est déployée en tant qu'instance EC2 m5.2xlarge (équivalant à 8CPU/32GB).

    Valider la connexion du sidecar

    Lorsque vous déployez un sidecar, vous devez vous assurer que le sidecar a la capacité d'atteindre votre locataire. Procédez comme suit pour vérifier la connectivité du side-car.

    1. Connectez-vous à l'application Netskope DSPM.
    2. Va sur Administration > Sidecar.
    3. Pour le(s) side-car(s) en question, validez cela :
      • The Version column is populated.
      • The Status indicator is green. 
      • La colonne DLP Status indique une connexion saine à votre appareil DLP (Prévention des pertes de données).

    Il peut falloir quelques minutes pour que les sidecars nouvellement en fonctionnement communiquent avec l’application Netskope DSPM.

    Si ces valeurs ne se mettent pas à jour, vérifiez à nouveau votre configuration (jeton sidecar pool, nom d’hôte locataire, accès réseau et connectivité DLP (Prévention des pertes de données)) et redéployez si nécessaire. Pour des conseils supplémentaires sur le dépannage, voir DSPM de dépannage avec DLP (Prévention des pertes de données).

    Jetons Sidecar rotatifs

    Ces instructions s'appliquent si votre pratique de sécurité exige une rotation régulière des jetons de sécurité ou si votre sidecar ne parvient pas à communiquer avec l'application Netskope DSPM en raison d'un jeton non valide. Ces étapes seront répétées pour chaque sidecar individuel dans le pool de sidecars.

    Générer un jeton New dans Netskope DSPM

    1. Connectez-vous à votre instance Netskope DSPM.
    2. Go to Administration > Sidecar to open the Sidecar Administration screen.
    3. Pour l'enregistrement du pool de sidecars dont vous souhaitez faire pivoter le jeton, cliquez sur l'icône Generate New Token .
    4. The Generate New Token modal is displayed. Read and then click Confirm.
    5. Cliquez sur Copy en bas de la fenêtre modale Generate New Token pour enregistrer le jeton généré dans votre presse-papiers.
    6. Fermez la fenêtre modale.

    Appliquez le jeton New dans AWS

    Les étapes suivantes requièrent un accès à l'interface de gestion pour être exécutées.
    1. Log in to the AWS EC2 Console. The EC2 dashboard is displayed.

    2. Dans le menu de gauche, allez sur le site Instances > Instances screen. Le tableau de bord Instances s'affiche.

    3. Dans la liste des instances, cliquez sur le lien hypertexte Instance ID correspondant au sidecar Netskope One DSPM nécessitant la mise à jour des jetons. L'écran Instance Summary s'affiche.

    4. Click Connect. The Connect to instance screen is displayed.

    5. Indiquez ubuntu comme nom d'utilisateur et appuyez sur le bouton Connect pour démarrer une session SSH vers le sidecar.

      OCI - Sidecar Connexion à l'instance
    6. Le CLI AWS s'affiche.

    7. Entrez la commande ./tokenrotate.sh

    8. Suivez les instructions pour saisir votre jeton New.

    9. Entrez la commande helm uninstall netskope -n netskope pour supprimer le déploiement Helm existant.

    10. Entrez la commande ./helm.sh pour redéployer Helm en utilisant le jeton New.

    Configuration d'un environnement proxy SSL (facultatif)

    Si votre organisation fait passer le trafic sortant par un proxy SSL, vous devez effectuer les étapes suivantes pour permettre à votre sidecar de communiquer avec la plateforme Netskope DSPM.

    1. Utilisez un client SSH pour vous connecter à l'adresse IP du sidecar.

    2. Dans le dossier de la carte Helm, ouvrez le fichier values.yaml.

    3. Ajoutez une entrée au bas du fichier pour la valeur httpsProxy, par exemple.

      httpsProxy: https://192.168.1.17
    4. Redéployer la carte Helm

    Une fois le déploiement terminé, votre sidecar devrait immédiatement commencer à communiquer via le proxy désigné.

    Prochaines étapes : Relier Sidecar à DLP (Prévention des pertes de données) Appliance

    Après le déploiement, vous devez lier votre sidecar nouvellement déployé à un appliance DLP (Prévention des pertes de données) pour permettre la classification des données.

    Pour des instructions détaillées, consultez Lier une appliance DLP (Prévention des pertes de données) à un pool side-car.

    Dans ce thème
    • Déployer des Sidecars DSPM sur AWS EC2 via Terraform