Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Data Security Posture Management (DSPM)
    Déployer des scanners DSPM (Sidecars)
    Déploiement avancé (scanners distribués)
    Déployer des Sidecars DSPM sur GCP via Cloud Run

    Déployer des Sidecars DSPM sur GCP via Cloud Run

    Overview

    L'application Netskope DSPM (également connue sous le nom de Netskope One DSPM) nécessite une connectivité sans faille pour analyser vos espaces de stockage de données. Cependant, conformément aux pratiques de sécurité courantes, les entreprises ont tendance à refuser toute sortie de pare-feu appropriée entre leurs réseaux internes et les applications externes. Ces limitations ont un impact sur l'utilisation opérationnelle de Netskope DSPM et réduisent la valeur totale de votre abonnement.

    Pour y remédier, Netskope DSPM propose une architecture de collecte flexible composée d'un ou de plusieurs sidecars que vous pouvez déployer parallèlement à vos magasins de données. Ces sidecars collectent les métadonnées nécessaires et les transfèrent à l'application DSPM de Netskope. Dans cette console de gestion centrale, vous pouvez agir sur les informations provenant de tous les magasins de données, quel que soit l'endroit où ils sont hébergés.

    Conditions préalables

    Before deploying sidecars, you must have a DLP appliance available in the same network. For prerequisites and deployment instructions, see DSPM Sidecar Administration Overview and Deploy the DLP Appliance for DSPM

    Assurez-vous de respecter les exigences suivantes :

    • Netskope DSPM Tenant: Vous aurez besoin d'un locataire hébergé par Netskope DSPM pour recevoir les métadonnées collectées par le sidecar.
    • Required Toolsets: Validez que vous utilisez les dernières versions des outils suivants dans votre terminal :
      • terraform --version (Ver 1.3.2 ou plus)
      • gcloud --version (Ver 435.0.1 ou équivalent)
    • DLP Appliance Connectivity: Les sidecars nécessitent une connexion à un appareil DLP local (Prévention des pertes de données) pour effectuer des activités de classification à l’aide de vos profils et règles DLP (Prévention des pertes de données). Avant de déployer le side-car, assurez-vous des éléments suivants :
      • Un appareil DLP (Prévention des pertes de données) a été déployé et est accessible dans le même réseau où le sidecar sera installé (ou dans des réseaux directement connectés, afin d’éviter un peering supplémentaire ou un routage complexe).
      • Le sidecar et l’appareil DLP (Prévention des pertes de données) doivent pouvoir communiquer via HTTPS (port 443).
      • Vous avez généré ou obtenu la clé et la clé de licence requises de l’API REST v1.

    Architecture

    Netskope DSPM utilise une architecture flexible dans laquelle vous déployez un ou plusieurs sidecars parallèlement à votre application principale. Ces sidecars se connectent directement à vos magasins de données pour collecter des échantillons, qu'un appareil DLP (Prévention des pertes de données) local analyse ensuite. Ensuite, les sidecars téléchargent les résultats de la classification vers l'application DSPM de Netskope.

    DLP appliance integration is not currently supported for OCI-based sidecar deployments.

    Un seul sidecar peut analyser efficacement plusieurs magasins de données dans l'environnement où il est installé. Bien que vous déployiez généralement un sidecar par réseau isolé (tel qu'un VPC ou un VNet), vous pouvez installer plusieurs sidecars pour améliorer l'évolutivité et la redondance. Dans ces configurations hautement disponibles, l'application DSPM de Netskope équilibre automatiquement la charge des opérations de balayage sur tous les sidecars sains d'un pool donné.

    Le diagramme suivant illustre la relation entre les ressources de Netskope DSPM et votre environnement :

    Configuration de la sortie des données (Outbound Egress)

    Vous pouvez sauter cette étape si l'environnement dans lequel vous prévoyez d'installer le sidecar dispose déjà d'un accès public illimité à l'internet sortant.

    Étant donné que Netskope héberge et gère l'application Netskope DSPM, vous devez mettre à jour les paramètres de votre pare-feu ou de votre groupe de sécurité afin d'autoriser les sorties. Configurez votre liste d'autorisation sur le port 443 en utilisant le groupe suivant.

    • Required for Core Connectivity: ajoutez ces adresses pour permettre au sidecar de communiquer avec la plateforme DSPM. Remplacez [TENANT] par le nom réel de votre locataire :

      Adresse
      [TENANT].goskope.com
      sidecar-[tenant].goskope.com
      netskope-dspm-release.s3.us-west-2.amazonaws.com
      995750983908.dkr.ecr.us-west-2.amazonaws.com

    Configurer le pool Sidecar

    Pour établir la relation entre vos sidecars et le locataire hébergé par Netskope DSPM, vous fournirez aux sidecars des jetons d'authentification uniques générés dans notre interface d'administration des sidecars.

    Si vous disposez déjà d'un jeton de pool sidecar à utiliser, vous pouvez ignorer cette section. Sinon, suivez ces instructions pour acquérir un jeton New.
    1. Connectez-vous à l'application Netskope DSPM.

    2. Va au Administration > Sidecar menu.

    3. Cliquez sur Add Sidecar Pool.

    4. On the Details tab, complete the following field:

      FieldValue
      NomToute valeur amicale pour décrire le pool de sidecars.
    5. Cliquez sur Save.

    6. Cliquez sur Copy en bas de la fenêtre modale Sidecar Authentication Token pour enregistrer le jeton généré dans votre presse-papiers.

    7. Cliquez sur le bouton X pour quitter la fenêtre modale.

    Comme vous n'avez pas encore associé ce token à un sidecar, le pool de sidecars n'apparaîtra que lorsque vous cliquerez sur l'icône Show Inactive Sidecars en haut à droite, avec des colonnes Version, Statut et Statut DLP (Prévention des pertes de données) vides pour l'instant.

    Le jeton généré ci-dessus sera utilisé pour chaque sidecar individuel au sein du pool de sidecars.

    Configuration des informations d'identification de Google Cloud

    Cette étape permettra à Terraform de créer des ressources en votre nom dans votre compte Google Cloud à l'aide de l'interface CLI gcloud. 

    Vous pouvez passer à la section suivante si vous avez déjà fourni des informations d'identification Google Cloud pour Terraform, par exemple en utilisant un compte de service.

    Plus d’informations sur l’authentification Terraform sont disponibles sur la page du Registre Terraform du fournisseur Google Cloud.

    À l'invite du terminal ou de l'interpréteur de commandes, tapez gcloud auth application-default login et terminez l'authentification à partir de votre navigateur. 

    Vous pouvez confirmer la réussite de cette étape en exécutant la commande suivante :

    gcloud auth list

    Vous devriez voir votre compte d'utilisateur GCP listé dans la sortie de la commande.

    Mise en place de la configuration GCP

    1. Copiez l'URL suivante dans la fenêtre de votre navigateur pour télécharger les scripts Terraform requis :

      https://netskope-dspm-release.s3.us-west-2.amazonaws.com/gcp-sidecar-dlp.zip
    2. Extrais les scripts Netskope DSPM Terraform dans ton dossier système local, ce qui créera un dossier nommé deploy.

    Exécuter le script Terraform

    1. Naviguez jusqu'au dossier deploy créé à partir de l'extraction ci-dessus.

    2. À partir de ce répertoire, exécutez la commande suivante pour lancer votre environnement Terraform. 

      terraform init
      Si votre initialisation est réussie, vous verrez un message du type "Terraform a été initialisé avec succès !".
    3. Pour vérifier que vous disposez de tous les éléments de configuration nécessaires à l'installation, exécutez la commande suivante

      terraform plan
    4. Lorsque vous y êtes invité, entrez les variables suivantes :

      Si vous ne disposez pas de l'une de ces informations ou si vous recevez un message d'erreur, veuillez consulter à nouveau la section "Conditions préalables" au début du document avant de poursuivre.
      VariableDetails
      regionLa région de Google Cloud dans laquelle vous souhaitez lancer le conteneur (par ex. us-west1
      projectLe projet Google Cloud dans lequel vous souhaitez lancer le conteneur.
      netskope_dspm_hostL'URL de votre locataire sans le protocole.

      Par exemple, si votre locataire est accessible via https://example.goskope.com, votre valeur sera example.goskope.com.
      sidecar_pool_tokenUn jeton sidecar existant ou un jeton New généré dans la section " Register Sidecar Pool" ci-dessus.
    5. Pour lancer l'installation de Terraform, exécutez la commande suivante à partir du dossier deploy.

      terraform apply
      • Le script commencera et effectuera les actions suivantes :

        • Prompt you to input. Fournissez la même série de 6 détails de configuration dans l'ordre indiqué dans le tableau ci-dessus.

        • Check for errors. En cas d'erreur, suivez les instructions à l'écran pour corriger et reprendre.

        • Outputs a resource modification list. Pour en savoir plus sur les ressources créées par le script, veuillez développer la section ci-dessous.

        • Prompt you to confirm before executing. Pour confirmer, il faut taper yes.

          Lorsque le script se termine avec succès et que les ressources GCP sont correctement provisionnées, la sortie sera similaire à l'exemple suivant.
          Apply complete! Resources: 1 added, 0 changed, 1 destroyed.
          
          Outputs:
          
          ids = "i-0dc55679d6d318d76"
          ssh_ip = [
          "XXX.XXX.XXX.XXX",
          ]

    Valider la connexion du sidecar

    Lorsque vous déployez un sidecar, vous devez vous assurer que le sidecar a la capacité d'atteindre votre locataire. Procédez comme suit pour vérifier la connectivité du side-car.

    1. Connectez-vous à l'application Netskope DSPM.
    2. Va sur Administration > Sidecar.
    3. Pour le(s) side-car(s) en question, validez cela :
      • The Version column is populated.
      • The Status indicator is green. 
      • La colonne DLP Status indique une connexion saine à votre appareil DLP (Prévention des pertes de données).

    Il peut falloir quelques minutes pour que les sidecars nouvellement en fonctionnement communiquent avec l’application Netskope DSPM.

    Si ces valeurs ne se mettent pas à jour, vérifiez à nouveau votre configuration (jeton sidecar pool, nom d’hôte locataire, accès réseau et connectivité DLP (Prévention des pertes de données)) et redéployez si nécessaire. Pour des conseils supplémentaires sur le dépannage, voir DSPM de dépannage avec DLP (Prévention des pertes de données).

    Amélioration des side-cars

    Il se peut que vous deviez occasionnellement mettre à jour vos sidecars pour qu'elles restent compatibles avec votre application Netskope DSPM.

    Pour mettre à jour votre déploiement de sidecar, il suffit de détruire l'instance précédente en exécutant la commande suivante à partir du dossier deploy.

    terraform destroy

    Après la destruction du conteneur, répétez les étapes de la section Exécution du script Terraform ci-dessus.

    Configuration d'un environnement proxy SSL (facultatif)

    Si votre organisation fait passer le trafic sortant par un proxy SSL, vous devez effectuer les étapes suivantes pour permettre à votre sidecar de communiquer avec la plateforme Netskope DSPM.

    1. Utilisez un client SSH pour vous connecter à l'adresse IP du sidecar.

    2. Dans le dossier de la carte Helm, ouvrez le fichier values.yaml.

    3. Ajouter une entrée au bas du fichier pour la valeur httpsProxy, par exemple :

      httpsProxy: https://192.168.1.17
    4. Redéployer la carte Helm

    Une fois le déploiement terminé, votre sidecar devrait immédiatement commencer à communiquer via le proxy désigné.

    Prochaines étapes : Relier Sidecar à DLP (Prévention des pertes de données) Appliance

    Après le déploiement, vous devez lier votre sidecar nouvellement déployé à un appliance DLP (Prévention des pertes de données) pour permettre la classification des données.

    Pour des instructions détaillées, consultez Lier une appliance DLP (Prévention des pertes de données) à un pool side-car.

    Dans ce thème
    • Déployer des Sidecars DSPM sur GCP via Cloud Run