Overview
L'application Netskope DSPM (également connue sous le nom de Netskope One DSPM) nécessite une connectivité sans faille pour analyser vos espaces de stockage de données. Cependant, conformément aux pratiques de sécurité courantes, les entreprises ont tendance à refuser toute sortie de pare-feu appropriée entre leurs réseaux internes et les applications externes. Ces limitations ont un impact sur l'utilisation opérationnelle de Netskope DSPM et réduisent la valeur totale de votre abonnement.
Pour y remédier, Netskope DSPM propose une architecture de collecte flexible composée d'un ou de plusieurs sidecars que vous pouvez déployer parallèlement à vos magasins de données. Ces sidecars collectent les métadonnées nécessaires et les transfèrent à l'application DSPM de Netskope. Dans cette console de gestion centrale, vous pouvez agir sur les informations provenant de tous les magasins de données, quel que soit l'endroit où ils sont hébergés.
Conditions préalables
Assurez-vous de respecter les exigences suivantes :
- Netskope DSPM Tenant: Vous aurez besoin d'un locataire hébergé par Netskope DSPM pour recevoir les métadonnées collectées par le sidecar.
- Required Toolsets: Validez que vous utilisez les dernières versions des outils suivants dans votre terminal :
terraform --version(Ver 1.3.2 ou plus)gcloud --version(Ver 435.0.1 ou équivalent)
- DLP Appliance Connectivity: Les sidecars nécessitent une connexion à un appareil DLP local (Prévention des pertes de données) pour effectuer des activités de classification à l’aide de vos profils et règles DLP (Prévention des pertes de données). Avant de déployer le side-car, assurez-vous des éléments suivants :
- Un appareil DLP (Prévention des pertes de données) a été déployé et est accessible dans le même réseau où le sidecar sera installé (ou dans des réseaux directement connectés, afin d’éviter un peering supplémentaire ou un routage complexe).
- Le sidecar et l’appareil DLP (Prévention des pertes de données) doivent pouvoir communiquer via HTTPS (port 443).
- Vous avez généré ou obtenu la clé et la clé de licence requises de l’API REST v1.
Architecture
Netskope DSPM utilise une architecture flexible dans laquelle vous déployez un ou plusieurs sidecars parallèlement à votre application principale. Ces sidecars se connectent directement à vos magasins de données pour collecter des échantillons, qu'un appareil DLP (Prévention des pertes de données) local analyse ensuite. Ensuite, les sidecars téléchargent les résultats de la classification vers l'application DSPM de Netskope.
Un seul sidecar peut analyser efficacement plusieurs magasins de données dans l'environnement où il est installé. Bien que vous déployiez généralement un sidecar par réseau isolé (tel qu'un VPC ou un VNet), vous pouvez installer plusieurs sidecars pour améliorer l'évolutivité et la redondance. Dans ces configurations hautement disponibles, l'application DSPM de Netskope équilibre automatiquement la charge des opérations de balayage sur tous les sidecars sains d'un pool donné.
Le diagramme suivant illustre la relation entre les ressources de Netskope DSPM et votre environnement :

Configuration de la sortie des données (Outbound Egress)
Étant donné que Netskope héberge et gère l'application Netskope DSPM, vous devez mettre à jour les paramètres de votre pare-feu ou de votre groupe de sécurité afin d'autoriser les sorties. Configurez votre liste d'autorisation sur le port 443 en utilisant le groupe suivant.
-
Required for Core Connectivity: Ajoutez ces adresses pour garantir que le sidecar puisse communiquer avec la plateforme DSPM. Remplacez-
[TENANT]par le nom réel de votre locataire :Adresse [TENANT].goskope.comsidecar-[tenant].goskope.comnetskope-dspm-release.s3.us-west-2.amazonaws.com995750983908.dkr.ecr.us-west-2.amazonaws.com
Configurer le pool Sidecar
Pour établir la relation entre vos sidecars et le locataire hébergé par Netskope DSPM, vous fournirez aux sidecars des jetons d'authentification uniques générés dans notre interface d'administration des sidecars.
-
Connectez-vous à l'application Netskope DSPM.
-
Va au Administration > Sidecar menu.
-
Cliquez sur Add Sidecar Pool.
-
On the Details tab, complete the following field:
Field Value Nom Toute valeur amicale pour décrire le pool de sidecars. -
Cliquez sur Save.
-
Cliquez sur Copy en bas de la fenêtre modale Sidecar Authentication Token pour enregistrer le jeton généré dans votre presse-papiers.
-
Cliquez sur le bouton X pour quitter la fenêtre modale.
Comme vous n'avez pas encore associé ce token à un sidecar, le pool de sidecars n'apparaîtra que lorsque vous cliquerez sur l'icône Show Inactive Sidecars en haut à droite, avec des colonnes Version, Statut et Statut DLP (Prévention des pertes de données) vides pour l'instant.
Configuration des informations d'identification de Google Cloud
Cette étape permettra à Terraform de créer des ressources en votre nom dans votre compte Google Cloud à l'aide de l'interface CLI gcloud.
Plus d’informations sur l’authentification Terraform sont disponibles sur la page du Registre Terraform du fournisseur Google Cloud.
À l'invite du terminal ou de l'interpréteur de commandes, tapez gcloud auth application-default login et terminez l'authentification à partir de votre navigateur.
Vous pouvez confirmer la réussite de cette étape en exécutant la commande suivante :
gcloud auth list
Vous devriez voir votre compte d'utilisateur GCP listé dans la sortie de la commande.
Mise en place de la configuration GCP
-
Copiez l'URL suivante dans la fenêtre de votre navigateur pour télécharger les scripts Terraform requis :
https://netskope-dspm-release.s3.us-west-2.amazonaws.com/gcp-sidecar-dlp.zip
-
Extrais les scripts Netskope DSPM Terraform dans ton dossier système local, ce qui créera un dossier nommé
deploy.
Exécuter le script Terraform
-
Naviguez jusqu'au dossier
deploycréé à partir de l'extraction ci-dessus. -
À partir de ce répertoire, exécutez la commande suivante pour lancer votre environnement Terraform.
terraform init
Si votre initialisation est réussie, vous verrez un message du type "Terraform a été initialisé avec succès !". -
Pour vérifier que vous disposez de tous les éléments de configuration nécessaires à l'installation, exécutez la commande suivante
terraform plan
-
Lorsque vous y êtes invité, entrez les variables suivantes :
Si vous ne disposez pas de l'une de ces informations ou si vous recevez un message d'erreur, veuillez consulter à nouveau la section "Conditions préalables" au début du document avant de poursuivre.Variable Details region La région de Google Cloud dans laquelle vous souhaitez lancer le conteneur (par ex. us-west1project Le projet Google Cloud dans lequel vous souhaitez lancer le conteneur.
netskope_dspm_host L'URL de votre locataire sans le protocole.
Par exemple, si votre locataire est accessible viahttps://example.goskope.com, votre valeur seraexample.goskope.com.sidecar_pool_token Un jeton sidecar existant ou un jeton New généré dans la section " Register Sidecar Pool" ci-dessus. -
Pour lancer l'installation de Terraform, exécutez la commande suivante à partir du dossier deploy.
terraform apply
-
Le script commencera et effectuera les actions suivantes :
-
Prompt you to input. Fournissez la même série de 6 détails de configuration dans l'ordre indiqué dans le tableau ci-dessus.
-
Check for errors. En cas d'erreur, suivez les instructions à l'écran pour corriger et reprendre.
-
Outputs a resource modification list. Pour en savoir plus sur les ressources créées par le script, veuillez développer la section ci-dessous.
-
Prompt you to confirm before executing. Pour confirmer, il faut taper
yes.Lorsque le script se termine avec succès et que les ressources GCP sont correctement provisionnées, la sortie sera similaire à l'exemple suivant.Apply complete! Resources: 1 added, 0 changed, 1 destroyed. Outputs: ids = "i-0dc55679d6d318d76" ssh_ip = [ "XXX.XXX.XXX.XXX", ]
-
-
Valider la connexion du sidecar
Lorsque vous déployez un sidecar, vous devez vous assurer que le sidecar a la capacité d'atteindre votre locataire. Procédez comme suit pour vérifier la connectivité du side-car.
- Connectez-vous à l'application Netskope DSPM.
- Va sur Administration > Sidecar.
- Pour le(s) side-car(s) en question, validez cela :
- The Version column is populated.
- The Status indicator is green.
- La colonne DLP Status indique une connexion saine à votre appareil DLP (Prévention des pertes de données).
Il peut falloir quelques minutes pour que les sidecars nouvellement en fonctionnement communiquent avec l’application Netskope DSPM.

Amélioration des side-cars
Il se peut que vous deviez occasionnellement mettre à jour vos sidecars pour qu'elles restent compatibles avec votre application Netskope DSPM.
Pour mettre à jour votre déploiement de sidecar, il suffit de détruire l'instance précédente en exécutant la commande suivante à partir du dossier deploy.
terraform destroy
Après la destruction du conteneur, répétez les étapes de la section Exécution du script Terraform ci-dessus.
Configuration d'un environnement proxy SSL (facultatif)
Si votre organisation fait passer le trafic sortant par un proxy SSL, vous devez effectuer les étapes suivantes pour permettre à votre sidecar de communiquer avec la plateforme Netskope DSPM.
-
Utilisez un client SSH pour vous connecter à l'adresse IP du sidecar.
-
Dans le dossier de la carte Helm, ouvrez le fichier
values.yaml. -
Ajoutez une entrée au bas du fichier pour la valeur
httpsProxy, par exemple.httpsProxy: https://192.168.1.17
-
Redéployer la carte Helm
Une fois le déploiement terminé, votre sidecar devrait immédiatement commencer à communiquer via le proxy désigné.
Prochaines étapes : Relier Sidecar à DLP (Prévention des pertes de données) Appliance
Après le déploiement, vous devez lier votre sidecar nouvellement déployé à un appliance DLP (Prévention des pertes de données) pour permettre la classification des données.
Pour des instructions détaillées, consultez Lier une appliance DLP (Prévention des pertes de données) à un pool side-car.


