Overview
L'application Netskope DSPM (également connue sous le nom de Netskope One DSPM) nécessite une connectivité transparente pour analyser vos magasins de données. Cependant, selon les pratiques de sécurité courantes, les entreprises ont tendance à refuser l'accès au pare-feu entre leurs réseaux internes et les applications externes ( & ). Ces limitations ont un impact sur l'utilisation opérationnelle de Netskope DSPM et réduisent la valeur totale de votre abonnement.
Pour y remédier, Netskope DSPM propose une architecture de collecte flexible composée d'un ou de plusieurs sidecars que vous déployez parallèlement à vos magasins de données. Ces sidecars collectent les métadonnées nécessaires et les transfèrent à l'application DSPM de Netskope. Dans cette console de gestion centrale, vous pouvez agir sur les informations provenant de tous les magasins de données, quel que soit l'endroit où ils sont hébergés.
Conditions préalables
DLP Appliance Connectivity: Les sidecars nécessitent une connexion à un appareil DLP local (Prévention des pertes de données) pour effectuer des activités de classification à l’aide de vos profils et règles DLP (Prévention des pertes de données). Avant de déployer le side-car, assurez-vous des éléments suivants :
- Un appareil DLP (Prévention des pertes de données) a été déployé et est accessible dans le même réseau où le sidecar sera installé (ou dans des réseaux directement connectés, afin d’éviter un peering supplémentaire ou un routage complexe).
- Le sidecar et l’appareil DLP (Prévention des pertes de données) doivent pouvoir communiquer via HTTPS (port 443).
- Vous avez généré ou obtenu la clé et la clé de licence requises de l’API REST v1.
Architecture
Netskope DSPM utilise une architecture flexible dans laquelle vous déployez un ou plusieurs sidecars parallèlement à votre application principale. Ces sidecars se connectent directement à vos magasins de données pour collecter des échantillons, qu'un appareil DLP (Prévention des pertes de données) local analyse ensuite. Ensuite, les sidecars téléchargent les résultats de la classification vers l'application DSPM de Netskope.
Un seul sidecar peut analyser efficacement plusieurs magasins de données dans l'environnement où il est installé. Bien que vous déployiez généralement un sidecar par réseau isolé (tel qu'un VPC ou un VNet), vous pouvez installer plusieurs sidecars pour améliorer l'évolutivité et la redondance. Dans ces configurations hautement disponibles, l'application DSPM de Netskope équilibre automatiquement la charge des opérations de balayage sur tous les sidecars sains d'un pool donné.
Le diagramme suivant illustre la relation entre les ressources de Netskope DSPM et votre environnement :

Pour plus d’informations sur les instances Azure Container, veuillez consulter la base de connaissances Microsoft Azure.
Configuration de la sortie des données (Outbound Egress)
Étant donné que Netskope héberge et gère l'application Netskope DSPM, vous devez mettre à jour les paramètres de votre pare-feu ou de votre groupe de sécurité afin d'autoriser les sorties. Configurez votre liste d'autorisation sur le port 443 en utilisant le groupe suivant.
-
Required for Core Connectivity: Ajoutez ces adresses pour garantir que le sidecar puisse communiquer avec la plateforme DSPM. Remplacez-
[TENANT]par le nom réel de votre locataire :Adresse [TENANT].goskope.comsidecar-[tenant].goskope.comnetskope-dspm-release.s3.us-west-2.amazonaws.com995750983908.dkr.ecr.us-west-2.amazonaws.com
Configurer le pool Sidecar
Pour établir la relation entre vos sidecars et le locataire hébergé par Netskope DSPM, vous fournirez aux sidecars des jetons d'authentification uniques générés dans notre interface d'administration des sidecars.
-
Connectez-vous à l'application Netskope DSPM.
-
Va au Administration > Sidecar menu.
-
Cliquez sur Add Sidecar Pool.
-
On the Details tab, complete the following field:
Field Value Nom Toute valeur amicale pour décrire le pool de sidecars. -
Cliquez sur Save.
-
Cliquez sur Copy en bas de la fenêtre modale Sidecar Authentication Token pour enregistrer le jeton généré dans votre presse-papiers.
-
Cliquez sur le bouton X pour quitter la fenêtre modale.
Comme vous n'avez pas encore associé ce token à un sidecar, le pool de sidecars n'apparaîtra que lorsque vous cliquerez sur l'icône Show Inactive Sidecars en haut à droite, avec des colonnes Version, Statut et Statut DLP (Prévention des pertes de données) vides pour l'instant.
Mise en place de la configuration Azure
-
Copiez l'URL suivante dans la fenêtre de votre navigateur pour télécharger le modèle Azure Resource Manager (ARM) requis :
https://netskope-dspm-release.s3.us-west-2.amazonaws.com/NetskopeDSPM-SidecarOnACI-ARM-dlp.json
-
Pour le compte sur lequel vous allez configurer le modèle personnalisé, connectez-vous à la console Azure.
-
Utilisez la zone de recherche et accédez à Deploy a Custom Template.
-
Cliquez sur Build your own template in the editor.
-
Cliquez sur Load file, puis sélectionnez le fichier JSON du modèle de sidecar personnalisé de Netskope DSPM.
-
Le contenu du fichier JSON du modèle est maintenant affiché. Cliquez sur Save en bas de la page.
-
Sous Project details, entrez les valeurs suivantes :
Field Value Subscription Pre-populated Groupe de ressources Any value -
Under Instance details, enter the following values:
Field Value NetskopeDSPMHostName L'URL de votre locataire sans le protocole.
Par exemple, si votre locataire est accessible viahttps://example.goskope.com, votre valeur seraexample.goskope.com.sidecarPoolToken Un jeton sidecar existant ou un jeton New généré dans la section " Register Sidecar Pool" ci-dessus. vnetName Affichez vos réseaux virtuels Azure dans le groupe de ressources sélectionné. Le nom du Vnet apparaît dans la colonne de gauche intitulée Name. Par exemple, example-virtual-networkdans l'exemple ci-dessous.subnetName Généralement par défaut. S'il existe plusieurs réseaux/sous-réseaux virtuels, assurez-vous que vous saisissez les noms appropriés. Le champ Délégation de sous-réseau doit être activé avec une délégation aux groupes de conteneurs, comme illustré ci-dessous.

-
Cliquez sur Review + create.
-
Un écran de validation s'affiche avec les informations que vous avez saisies ci-dessus.
-
Cliquez sur Create.
-
Vous verrez votre déploiement en cours. Cette opération peut prendre plusieurs minutes.
-
Une fois l'opération terminée, vous pouvez développer la section Deployment details, puis cliquer sur Resource name pour voir les détails des instances de conteneurs sidecar.

-
Dans le menu de gauche, allez à Settings > Containers pour voir les détails du groupe de conteneurs :
-
Un conteneur pour le sidecar DSPM de Netskope.
-
Un conteneur pour le moteur de classification.
-
-
Cliquez sur le site Logs tab pour obtenir plus de détails sur la manière dont les sidecars authentifient, exécutent et analysent vos magasins de données.
Valider la connexion du sidecar
Lorsque vous déployez un sidecar, vous devez vous assurer que le sidecar a la capacité d'atteindre votre locataire. Procédez comme suit pour vérifier la connectivité du side-car.
- Connectez-vous à l'application Netskope DSPM.
- Va sur Administration > Sidecar.
- Pour le(s) side-car(s) en question, validez cela :
- The Version column is populated.
- The Status indicator is green.
- La colonne DLP Status indique une connexion saine à votre appareil DLP (Prévention des pertes de données).
Il peut falloir quelques minutes pour que les sidecars nouvellement en fonctionnement communiquent avec l’application Netskope DSPM.

Configuration d'un environnement proxy SSL (facultatif)
Si votre organisation fait passer le trafic sortant par un proxy SSL, vous devez effectuer les étapes suivantes pour permettre à votre sidecar de communiquer avec la plateforme Netskope DSPM.
-
Utilisez un client SSH pour vous connecter à l'adresse IP du sidecar.
-
Dans le dossier de la carte Helm, ouvrez le fichier
values.yaml. -
Ajoutez une entrée au bas du fichier pour la valeur
httpsProxy, par exemple.httpsProxy: https://192.168.1.17
-
Redéployer la carte Helm
Une fois le déploiement terminé, votre sidecar devrait immédiatement commencer à communiquer via le proxy désigné.
Prochaines étapes : Relier Sidecar à DLP (Prévention des pertes de données) Appliance
Après le déploiement, vous devez lier votre sidecar nouvellement déployé à un appliance DLP (Prévention des pertes de données) pour permettre la classification des données.
Pour des instructions détaillées, consultez Lier une appliance DLP (Prévention des pertes de données) à un pool side-car.





