Overview
L'application Netskope DSPM (également connue sous le nom de Netskope One DSPM) nécessite une connectivité transparente pour analyser vos magasins de données. Cependant, selon les pratiques de sécurité courantes, les entreprises ont tendance à refuser l'accès au pare-feu entre leurs réseaux internes et les applications externes ( & ). Ces limitations ont un impact sur l'utilisation opérationnelle de Netskope DSPM et réduisent la valeur totale de votre abonnement.
Pour y remédier, Netskope DSPM propose une architecture de collecte flexible, composée d'un ou de plusieurs sidecars que vous déployez parallèlement à vos magasins de données. Ces sidecars collectent les métadonnées nécessaires et les transfèrent à l'application DSPM de Netskope. Dans cette console de gestion centrale, vous pouvez agir sur les informations provenant de tous les magasins de données, quel que soit l'endroit où ils sont hébergés.
Conditions préalables
Assurez-vous de respecter les exigences suivantes :
- Netskope DSPM Tenant: Vous aurez besoin d'un locataire hébergé par Netskope DSPM pour recevoir les métadonnées collectées par le sidecar.
- Sidecar AMI: L'AMI auxiliaire Netskope DSPM doit être partagée avec votre organisation. Contactez votre CSM pour demander cet AMI et fournir :
- Votre numéro de compte AWS.
- La région AWS où vous allez déployer l’instance.
- DLP Appliance Connectivity : Les sidecars nécessitent une connexion à un appareil DLP local (Prévention des pertes de données) pour effectuer des activités de classification à l’aide de vos profils et règles DLP (Prévention des pertes de données). Avant de déployer le side-car, assurez-vous des éléments suivants :
- Un appareil DLP (Prévention des pertes de données) a été déployé et est accessible dans le même réseau où le sidecar sera installé (ou dans des réseaux directement connectés, afin d’éviter un peering supplémentaire ou un routage complexe).
- Le sidecar et l’appareil DLP (Prévention des pertes de données) doivent pouvoir communiquer via HTTPS (port 443).
- Vous avez généré ou obtenu la clé et la clé de licence requises de l’API REST v1.
Architecture
Netskope DSPM utilise une architecture flexible dans laquelle vous déployez un ou plusieurs sidecars parallèlement à votre application principale. Ces sidecars se connectent directement à vos magasins de données pour collecter des échantillons, qu'un appareil DLP (Prévention des pertes de données) local analyse ensuite. Ensuite, les sidecars téléchargent les résultats de la classification vers l'application DSPM de Netskope.
Un seul sidecar peut analyser efficacement plusieurs magasins de données dans l'environnement où il est installé. Bien que vous déployiez généralement un sidecar par réseau isolé (tel qu'un VPC ou un VNet), vous pouvez installer plusieurs sidecars pour améliorer l'évolutivité et la redondance. Dans ces configurations hautement disponibles, l'application DSPM de Netskope équilibre automatiquement la charge des opérations de balayage sur tous les sidecars sains d'un pool donné.
Le diagramme suivant illustre la relation entre les ressources de Netskope DSPM et votre environnement :

Configuration de la sortie des données (Outbound Egress)
Étant donné que Netskope héberge et gère l'application Netskope DSPM, vous devez mettre à jour les paramètres de votre pare-feu ou de votre groupe de sécurité afin d'autoriser les sorties. Configurez votre liste d'autorisation sur le port 443 en utilisant le groupe suivant.
-
Required for Core Connectivity: Ajoutez ces adresses pour garantir que le sidecar puisse communiquer avec la plateforme DSPM. Remplacez-
[TENANT]par le nom réel de votre locataire :Adresse [TENANT].goskope.comsidecar-[tenant].goskope.comnetskope-dspm-release.s3.us-west-2.amazonaws.com995750983908.dkr.ecr.us-west-2.amazonaws.com
Configurer le pool Sidecar
Pour établir la relation entre vos sidecars et le locataire hébergé par Netskope DSPM, vous fournirez aux sidecars des jetons d'authentification uniques générés dans notre interface d'administration des sidecars.
-
Connectez-vous à l'application Netskope DSPM.
-
Va au Administration > Sidecar menu.
-
Cliquez sur Add Sidecar Pool.
-
On the Details tab, complete the following field:
Field Value Nom Toute valeur amicale pour décrire le pool de sidecars. -
Cliquez sur Save.
-
Cliquez sur Copy en bas de la fenêtre modale Sidecar Authentication Token pour enregistrer le jeton généré dans votre presse-papiers.
-
Cliquez sur le bouton X pour quitter la fenêtre modale.
Comme vous n'avez pas encore associé ce token à un sidecar, le pool de sidecars n'apparaîtra que lorsque vous cliquerez sur l'icône Show Inactive Sidecars en haut à droite, avec des colonnes Version, Statut et Statut DLP (Prévention des pertes de données) vides pour l'instant.
Configurer la pile CloudFormation
-
Pour le compte où vous allez configurer la pile CloudFormation, connectez-vous à la console AWS. Le tableau de bord des piles CloudFormation affiché.
-
Select la région cible, si nécessaire.
-
On the dashboard, click Create Stack and select the With new resources (standard) option. The Step 1 screen is displayed.
-
Under the Specify template section, enter the following value in the Amazon S3 URL field:
https://netskope-dspm-release.s3.us-west-2.amazonaws.com/NetskopeDSPM-SidecarOnEC2-dlp.yml
-
Click Next. The Step 2 screen is displayed.
-
Provide the required Name field.
-
Under the Parameters section, enter these values:
Paramètres Value AMIImageId ID AMI de l’image sidecar Netskope DSPM partagée avec votre organisation.
Cette valeur peut être trouvée dans votre catalogue AMI dans la section Mes AMI après avoir effacé tous les filtres, puis filtré par Propriétaire = « Partagé avec moi ».DaseraMainApplicationHost L'URL de votre locataire sans le protocole.
Par exemple, si votre locataire est accessible viahttps://example.goskope.com, votre valeur seraexample.goskope.com.SidecarPoolToken Un jeton sidecar existant ou un jeton New généré dans la section " Register Sidecar Pool" ci-dessus. SSHKey Nom de la clé SSH que vous souhaitez installer sur le sidecar. L'installation des correctifs et des mises à jour de sécurité nécessite qu'un administrateur se connecte au sidecar via SSH. Si cette configuration est pré-établie, vous pouvez la sélectionner dans la liste déroulante ; sinon, veuillez configurer une New paire de clés dans la console AWS EC2. SecurityGroupId Votre propre groupe de sécurité AWS que vous souhaitez associer. Veuillez vous assurer que le groupe de sécurité appartient au même réseau que le sous-réseau sur lequel vous lancerez le sidecar Netskope DSPM, sinon le déploiement échouera. SubnetId Il s'agit du sous-réseau à partir duquel le sidecar Netskope DSPM est lancé. Cela déterminera le VPC et la zone de disponibilité du sidecar.
Procédez à la configuration du reste de votre déploiement CloudFormation comme vous le souhaitez. Lorsque vous êtes prêt, passez à l'étape finale, cliquez sur Submit et surveillez la construction jusqu'à son achèvement.
- Une fois le déploiement de votre sidecar terminé, l'état de son instance EC2 passera de CREATE_IN_PROGRESS à CREATE_COMPLETE.
- Si ce n'est pas le cas, consultez la colonne Motif de l'état pour en comprendre la cause, remédier aux problèmes et tenter à nouveau de configurer la pile CloudFormation.
Pour en savoir plus sur les ressources créées par les actions ci-dessus, développez la section suivante :
Ressources créées
Ces ressources sont répertoriées sur le site Resources tab:
| Type de ressource | ID logique | Détails supplémentaires |
|---|---|---|
| AWS::EC2::LaunchTemplate | IMDSv2LaunchTemplate | Aucun |
| AWS::IAM::Role | DSPMSidecarInstanceRole | Crée un rôle nommé DSPMSidecarInstanceRole qui contient les autorisations nécessaires pour que sidecar puisse lire tous les types de magasins de données pris en charge. |
| AWS::IAM::Policy | DSPMPolicy | Crée une stratégie nommée DSPM_SidecarInstance_Policy qui contient les autorisations nécessaires pour faciliter les fonctions d'analyse, y compris la création d'instances EC2 temporaires pour faciliter l'analyse des instantanés. |
| AWS::EC2::Instance | DSPMInstance | Crée une instance nommée Netskope DSPM Sidecar en utilisant le type d'instance m5.xlarge & 100GB gp2 SSD volume. |
| AWS::IAM::InstanceProfile | DSPMInstanceProfile | Associe un rôle New à l'instance créée. |
Chaque instance sidecar est déployée comme une instance EC2 m5.2xlarge (équivalente à 8CPU/32GB).
Valider la connexion du sidecar
Lorsque vous déployez un sidecar, vous devez vous assurer que le sidecar a la capacité d'atteindre votre locataire. Procédez comme suit pour vérifier la connectivité du side-car.
- Connectez-vous à l'application Netskope DSPM.
- Va sur Administration > Sidecar.
- Pour le(s) side-car(s) en question, validez cela :
- The Version column is populated.
- The Status indicator is green.
- La colonne DLP Status indique une connexion saine à votre appareil DLP (Prévention des pertes de données).
Il peut falloir quelques minutes pour que les sidecars nouvellement en fonctionnement communiquent avec l’application Netskope DSPM.

Jetons Sidecar rotatifs
Ces instructions s'appliquent si votre pratique de sécurité exige une rotation régulière des jetons de sécurité ou si votre sidecar ne parvient pas à communiquer avec l'application Netskope DSPM en raison d'un jeton non valide. Ces étapes seront répétées pour chaque sidecar individuel dans le pool de sidecars.
Générer un jeton New dans Netskope DSPM
- Connectez-vous à votre instance Netskope DSPM.
- Go to Administration > Sidecar to open the Sidecar Administration screen.
- Pour l'enregistrement du pool de sidecars dont vous souhaitez faire pivoter le jeton, cliquez sur l'icône Generate New Token .
- The Generate New Token modal is displayed. Read and then click Confirm.
- Cliquez sur Copy en bas de la fenêtre modale Generate New Token pour enregistrer le jeton généré dans votre presse-papiers.
- Fermez la fenêtre modale.
Appliquez le jeton New dans AWS
-
Log in to the AWS EC2 Console. The EC2 dashboard is displayed.
-
Dans le menu de gauche, allez sur le site Instances > Instances screen. Le tableau de bord Instances s'affiche.
-
Dans la liste des instances, cliquez sur le lien hypertexte Instance ID correspondant au sidecar Netskope One DSPM nécessitant la mise à jour des jetons. L'écran Instance Summary s'affiche.
-
Click Connect. The Connect to instance screen is displayed.
-
Indiquez
ubuntucomme nom d'utilisateur et appuyez sur le bouton Connect pour démarrer une session SSH vers le sidecar. -
Le CLI AWS s'affiche.
-
Entrez la commande
./tokenrotate.sh -
Suivez les instructions pour saisir votre jeton New.
-
Entrez la commande
helm uninstall netskope -n netskopepour supprimer le déploiement Helm existant. -
Entrez la commande
./helm.shpour redéployer Helm en utilisant le jeton New.
Configuration d'un environnement proxy SSL (facultatif)
Si votre organisation fait passer le trafic sortant par un proxy SSL, vous devez effectuer les étapes suivantes pour permettre à votre sidecar de communiquer avec la plateforme Netskope DSPM.
-
Utilisez un client SSH pour vous connecter à l'adresse IP du sidecar.
-
Dans le dossier de la carte Helm, ouvrez le fichier
values.yaml. -
Ajoutez une entrée au bas du fichier pour la valeur
httpsProxy, par exemple.httpsProxy: https://192.168.1.17
-
Redéployer la carte Helm
Une fois le déploiement terminé, votre sidecar devrait immédiatement commencer à communiquer via le proxy désigné.
Prochaines étapes : Relier Sidecar à DLP (Prévention des pertes de données) Appliance
Après le déploiement, vous devez lier votre sidecar nouvellement déployé à un appliance DLP (Prévention des pertes de données) pour permettre la classification des données.
Pour des instructions détaillées, consultez Lier une appliance DLP (Prévention des pertes de données) à un pool side-car.



