Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Prévention des pertes de données
    Prévention de la perte de données à la demande
    DLP (Prévention des pertes de données) On Demand Appliance
    Configuration de l'appareil

    Configuration de l'appareil

    Meilleures pratiques et conditions préalables pour l'appliance

    Dimensionnement des appareils

    The following table lists the recommended instance types for cloud deployments and the corresponding size configurations for on-premises environments of the DLP On Demand appliance:

    AWS*GCPAzureVM#Requêtes concurrentes^Taille minimale du disque
    Smallc5ad.4xlargen2-standard-16Standard-F16s_v216 cores/32GB480 rps avec une rafale de 576 rps. Limite de débit maximale : 786 Mo par minute351GB
    Mediumc5ad.8xlargen2-standard-32Standard-F32s_v232 cores/64GB1280 rps avec une rafale de 1536 rps. Limite de débit maximale : 2048 Mo par minute351GB
    Largec5ad.16xlargen2-standard-64Standard-F64fs_v264 cores/128GB 2880 tours/minute avec une rafale de 3456 tours/minute. Limite de débit maximale : 4608 Mo par minute351GB

    * In AWS regions where the c5ad sizing is unavailable, use the c5a instance size.

    La structure des fichiers et du contenu, la complexité du profil DLP (Prévention des pertes de données) et les fonctionnalités telles que l'OCR et la GED sont susceptibles d'avoir un impact sur les chiffres de performance.

    # ESX ne prend pas en charge le redimensionnement dynamique de la machine virtuelle après la création de l'appliance. Ce test a été effectué sur : VMware ESXi, 8.0.2, 23305546 (VMware ESXi 8.0 Update 2b | 29 févr. 2024 | Build 23305546)

    The Small size is intended only for proof-of-concept testing. For production deployments, Netskope recommends using Medium or Large configurations. To ensure optimal performance, use SSDs for all instances.

    Considérations relatives à la mise en réseau

    • Liste blanche :
      Assurez-vous que les adresses IP de Netskope et Amazon S3 (par exemple, *.s3-us-west-1.amazonaws.com) soient autorisées. Si tenant.goskope.com est le nom d'hôte de l'interface Web du locataire, autorisez également les adresses IP correspondant à config-tenant.goskope.com et callhome-tenant.goskope.com.
      Les domaines suivants doivent également être autorisés :
      {"dlpappliancegw.sv5.goskope.com","dlpappliancegw.bom3.goskope.com","dlpappliancegw.am2.goskope.com","dlpappliancegw.sjc1.goskope.com","dlpappliancegw.fr4.goskope.com","dlpappliancegw.ruh1.goskope.com","dlpappliancegw.mel2.goskope.com","dlpappliancegw.sjc2.goskope.com","dlpappliancegw.zur2.goskope.com","dlpappliancegw.lon3.goskope.com","dlpappliancegw.sin2.goskope.com","dlpappliancegw.dfw3.goskope.com","dlpappliancegw.fra2.goskope.com"}
    • Microsoft AIP :
      Si vous utilisez la fonction DRM avec DLP (Prévention des pertes de données), les points d'extrémité Microsoft AIP doivent également être mis sur liste d'autorisation.
    • Administrative Access:
      If SSH access is permitted (for cases where console access is not sufficient), ensure that systems used to administer the appliance can reach it over SSH.
    • Connectivité API :
      L'appliance doit être accessible via HTTPS (TCP 443) par tous les services d'intégration qui lui envoient des appels API.
    • Nous ne recommandons pas l'interception SSL du trafic provenant de l'appliance DLP (Prévention des pertes de données) On Demand. Si un proxy est en place, assurez-vous que les certificats correspondants sont importés.
      Netskope recommande de bloquer toutes les autres communications entrantes et sortantes pour des raisons de sécurité.
    • Le déploiement de plusieurs solutions DLP (Prévention des pertes de données) à la demande derrière un équilibreur de charge réseau n'est actuellement pas possible avec les scénarios de mise en œuvre courants qui utilisent des requêtes asynchrones pour l'analyse ou la récupération des résultats.
    • Consultez la page Dépannage de l'appareil pour tout autre problème.
    • Pour qu'un appareil DLPoD fonctionne correctement dans un environnement sur site, vous devrez configurer un proxy upstrean pour WebSockets. Le trafic web standard (HTTP) ressemble à une série de lettres uniques : vous envoyez une demande, vous recevez une réponse et la connexion se termine. WebSocketsEn revanche, créez une "ligne téléphonique ouverte" persistante et bidirectionnelle entre votre appareil et le service en nuage.

    Création d'appareils

    Consultez les sections ci-dessous pour connaître les étapes détaillées de la création d'une appliance pour les différents fournisseurs de cloud et les environnements sur site. Lors de l'installation, l'appareil reçoit automatiquement son adresse IP, son masque de réseau et sa passerelle par DHCP. Une fois l'instance créée, connectez-vous à elle et terminez le processus de connexion au plan de gestion Netskope.

    The UI from R134 will provide links to download KVM, Azure, HyperV, ESXi images. You can also assign AWS images from the UI by providing your account ID.
    To download or assign an image, navigate to Security Cloud Platform > On-Premises Infrastructure and select Setup DLP On Demand and select your respective hypervisor.


    AWS DLP On Demand Appliance Creation

    1. Lancez une instance EC2 en utilisant DLP On Demand AMI. L'image se trouve dans Private Images.

    2. Réglez le Instance Type sur c5ad.8xlarge ou c5ad.16xlarge.

    3. Définissez votre Storage souhaité et utilisez gp3.

    4. Aucune paire de clés SSH n'est requise pour le moment, configurez les groupes de sécurité du réseau et du pare-feu comme il convient et les autres configurations peuvent rester aux paramètres par défaut. Nous recommandons que l'appareil ne soit pas accessible au public.

    5. Select proceed with no key-pair et lancez l'instance.

    GCP DLP On Demand Appliance Creation

    1. Allez sur Compute Engine – VM Instances et cliquez sur Create Instance

    2. In Machine Configuration, provide a name for the instance and in General Purpose, select N2.

    3. Sur le site Machine Type, sélectionnez n2-standard-32 ou n2-standard-64

    4. Dans OS and Storage, sélectionnez Change sous Operating System and Storage et filtrez l’Image. Select l’image appropriée DLP (Prévention des pertes de données) On Demand appliance. Pour la taille (GB), saisissez 300 GB.

    5. Configurez les groupes de sécurité réseau et pare-feu comme il se doit et les autres configurations peuvent rester sur les paramètres par défaut, puis cliquez sur Create.

    Azure DLP On Demand Appliance Creation

    During appliance deployment, the Azure portal may display an “OS Provisioning Timed Out” notification. This notification is expected and can be
    safely ignored.
    The appliance boot sequence includes extended initialization tasks such as security hardening, service orchestration, and platform configuration
    that run prior to the Azure Guest Agent reporting readiness. The appliance is designed to complete its full initialization independently of the
    Azure provisioning signal.
    You can confirm appliance readiness by verifying that the instance state is shown as “Running” in the Azure portal.
    1. Téléchargez le VHD à partir de l'URL indiquée

    2. Décompressez le VHD à l'aide de la commande suivante

      tar -xvf {downloaded_vhd_tar_file} -C {path to untar the artifacts}
    3. Create a Storage Account under Resource Group.

    4. Créez un Container sous le Storage Account.

    5. Sur la page Storage Account , ouvrez le menu latéral Security + Networking et cliquez sur Shared access signature.

    6. Activez toutes les permissions, réglez le Start Time 24h avant l’heure actuelle et End Time 24h après l’heure actuelle (décalage d’un jour pour Start Time et End Time)

    7. Cliquez sur Generate SAS and connection string et copiez la valeur de SAS token.

    8. Si vous n’avez pas AzCopy, installez-le.

      Warning
      Pour télécharger le fichier sur Azure Blob Storage, utilisez AzCopy. Téléverser de gros fichiers via le portail Azure est infiable et peut entraîner une corruption de fichiers
    9. Run the command below to upload the .vhd artifact to the Azure Blob Storage:

      azcopy copy "{local_path}.vhd" "https://{account_name}.blob.core.windows.net/{container_name}/{vhd_name}.vhd?{SAS_TOKEN}" --blob-type PageBlob
    10. Une fois le VHD téléchargé, accédez aux images dans Azure :

    11. Choisissez votre abonnement pour créer l'image.

      OS Type: Linux

      Choose your VHD from the storage blob

      Type de compte : Premium SSD

      Chiffre d'affaires : Platform managed

    12. Click on Review + create to create the image.

    13. Create the instance out of the image.

    14. Choose the respective subscription and resource group. Provide the VM name. The Image will be auto populated and choose the other parameters.

    15. Select un disque minimum de 351 Go Premium SSD.

    16. Choisissez vos paramètres de mise en réseau et créez la VM.

    As stated previously, the VM may show deployment failures, but this is expected behavior.

    vSphere (ESXi) DLP On Demand Appliance Creation

    Téléchargez le fichier .ova image de la fenêtre Setup DLP on Demand de votre locataire vers votre système local avant de la télécharger sur vSphere. vSphere ne prend pas en charge les importations directes d'URL lorsque l'URL dépasse sa longueur maximale prise en charge, ce qui s'applique au lien de téléchargement Netskope.
    Le déploiement d'ESXi est soumis à des exigences strictes en matière de dimensionnement, faute de quoi l'instance ne démarrera pas. Utilisez l'une des tailles suivantes :
    16 CPU avec 32 Go de mémoire
    32 CPU avec 64 Go de mémoire
    64 CPU avec 128 Go de mémoire

    Si vous utilisez vCenter Server, le processus est similaire et se fait généralement via vSphere Client:

    1. Start Deployment:
      • Faites un clic droit sur un host, clusterou datacenter dans l’inventaire et sélectionnez Deploy OVF Template.
    2. Select Template:
      • Select Local file and then Upload files to choose your local .ova file.
      • Cliquez sur Next.
    3. Select Name and Folder:
      • Saisissez un Virtual machine name et sélectionnez le deployment location (un dossier dans l'inventaire vCenter).
      • Cliquez sur Next.
    4. Select Compute Resource:
      • Select the host, cluster, or resource pool where the VM will run.
      • Cliquez sur Next.
    5. Review Details:
      • Examinez les détails du modèle et acceptez les accords de licence.
      • Cliquez sur Next.
    6. Select Storage:
      • Select the datastore and the virtual disk format (e.g., Thin Provision).
      • Cliquez sur Next.
    7. Select Networks:
      • Map the source networks in the OVA to the destination network ports in your vSphere environment.
      • Cliquez sur Next.
    8. Customize Template (if applicable):
      • If the OVA allows for customization, you’ll see a Customize Template screen where you can set initial configuration (e.g., network settings, passwords).
      • Cliquez sur Next.
    9. Ready to Complete:
      • Review the final summary. Check the box to Power on after deployment if desired.
      • Cliquez sur Finish.

    Hyper-V DLP On Demand Appliance Creation

    1. Téléchargez l'image de l'appliance à partir de la fenêtre Setup DLP on Demand de votre locataire.

    2. Search for and open Hyper-V Manager from the Start menu.

    3. Access the Import Wizard:

      • Dans le volet de gauche, cliquez sur le nom de votre hôte Hyper-V (votre ordinateur).
      • Dans le volet Actions (à droite), cliquez sur Import Virtual Machine.
    4. Locate the VM Folder:

      Cliquez sur Next dans l'écran "Avant de commencer".

      À la Locate Folder étape, cliquez sur Browse et naviguez vers le folder contenant les fichiers de la VM exportés (le fichier de configuration de la VM, généralement dans un sous-dossier appelé Virtual Machines). You must select the top-level folder of the exported VM, not a subfolder.

      Cliquez Select Folder, puis Next.

    5. Select the Virtual Machine:

      L’assistant devrait maintenant afficher la machine virtuelle trouvée dans ce dossier. Select la bonne VM dans la liste et cliquez sur Next.

    6. Choose Import Type: Select l'une des options d'importation suivantes :

      Register the virtual machine in-place (use the existing unique ID): Utilisez cette option si les fichiers VM se trouvent déjà à l'endroit où vous souhaitez qu'ils s'exécutent et que vous n'importez pas de copie.

    7. Review and Finish:

      Examinez le résumé de vos choix et cliquez sur Finish pour lancer le processus d'importation.

      Une fois cette opération terminée, la machine virtuelle apparaît dans la liste des machines virtuelles de la console Hyper-V Manager.

    8. Edit the Network Adapter Setting before starting the instance.

    9. Right-click le nom de la VM et sélectionnez Settings….

    10. In the left pane, under the Hardware section, click on Network Adapter (or the specific name if you renamed it). Select the network switch which is used to connect in the respective environment.

    11. Start the VM: Il existe plusieurs options pour le démarrer :

      • Action Pane: Select la VM, et dans le panneau Actions (à droite), cliquez Start.
      • Right-Click Menu: Cliquez avec le bouton droit sur le nom de la VM et sélectionnez Start.

    KVM DLP On Demand Appliance Creation

    1. Download the Appliance Image

      Téléchargez l'image de l'appliance à partir de la fenêtre Setup DLP on Demand de votre locataire.

    2. Create Template Directory and Extract Initial Tarball

      Créez un répertoire pour contenir l'image disque de la VM et extrayez l'archive initiale. Le tar contient également des fichiers de somme de contrôle, la prochaine étape consistera donc à décompresser les principaux artefacts.

      mkdir dlp-vm-template
      tar -xvf dlp-appliance.tar
      ls # List files to confirm the nested tar.gz file is present

    3. Extract the QCOW2 Disk Image

      The .qcow2 file is the actual virtual disk image. Extract it into the template directory. Note: The file name in your command (netskope-dlp-on-demand-kvm-qcow2-133.0.7.qcow2.tar.gz) suggests a nested .tar.gz archive, so the extraction command is:

      tar -xzvf netskope-dlp-on-demand-kvm-qcow2-133.0.7.qcow2.tar.gz -C /home/ubuntu/dlp-vm-template/

    4. Deploy the Appliance using virt-install

      This command creates the VM definition (dlp-appliance-test) and imports the prepared disk image.

      • --import: Indique à virt-install d'utiliser l'image disque existante au lieu d'effectuer une nouvelle installation.
      • --disk: Spécifie le chemin d'accès à l'image .qcow2 et sa taille.
      • --network default: Connecte la VM au réseau NAT par défaut libvirt .

      sudo virt-install --name dlp-appliance-test --ram 65536 --vcpus 32 --os-variant ubuntu24.04 --disk path=/home/ubuntu/dlp-vm-template/netskope-dlp-on-demand-kvm-qcow2-133.0.7.qcow2,size=452 --import --network default --check path_in_use=off

      IMPORTANT: Quand virt-install s’exécute, il connecte souvent la console. Laissez CTRL+C sortir de la vue console. Le processus d’installation/premier démarrage se poursuivra en arrière-plan. Attendez quelques instants que l’appareil démarre complètement.

    5. Verify the VM Status

      Vérifiez l'état de la machine virtuelle déployée. Il devrait s'afficher comme running.

      sudo virsh list --all

    6. Check the Default Network Status

      Confirmez que le réseau par défaut (généralement un pont NAT sur virbr0) est actif.

      sudo virsh net-list

    7. Find the Appliance’s IP Address

      Comme l'appliance se trouve sur le réseau virtuel par défaut, utilisez virsh pour interroger DHCP leases afin de trouver l'adresse IP attribuée à la VM New.

      sudo virsh net-dhcp-leases default

    8. Connect to the Appliance via SSH

      Utilisez l'adresse IP récupérée à l'étape précédente pour vous connecter à votre appliance KVM en cours d'exécution.

      sudo ssh {username}@{IP}

    Connexion à une instance DLP (Prévention des pertes de données) On Demand :

    Une fois l'instance créée, elle doit être connectée à Netskope pour télécharger la configuration et les profils requis avant de pouvoir commencer à traiter les demandes DLP (Prévention des pertes de données). Poursuivre :

    1. Connectez-vous à l'instance en tant que nsadmin avec le mot de passe nsappliance. Ce mot de passe doit être modifié lors de la connexion.

      ssh nsadmin@<instance_ip>
      nsadmin@<instance_ip>'s password: nsappliance

      Modifiez le mot de passe en exécutant auth change-password

      nsappliance> auth change-password
    2. La configuration automatique par DHCP est la valeur par défaut. Dans les configurations où le DNS n'est pas fourni par DHCP, suivez ces commandes :

      nsappliance> configure
      nsappliance(config)> set dns primary x.x.x.x
      nsappliance(config)> set dns secondary x.x.x.x
      nsappliance(config)> save
      nsappliance(config)> exit

      Si vous avez l'intention de configurer votre interface réseau manuellement, suivez ces commandes :

      nsappliance> configure
      nsappliance(config)> set interface v4 dhcp enable false
      nsappliance(config)> set interface v4 static enable true
      nsappliance(config)> set interface v4 static ip x.x.x.x
      nsappliance(config)> set interface v4 static gw x.x.x.x
      nsappliance(config)> set interface v4 static netmask x.x.x.x
      nsappliance(config)> set dns primary x.x.x.x
      nsappliance(config)> set dns secondary x.x.x.x
      nsappliance(config)> save
      nsappliance(config)> exit

      Pour revenir à la configuration DHCP automatique (dans les configurations où le DNS n'est pas fourni via DHCP, vous pouvez également définir le DNS), utilisez les commandes suivantes :

      nsappliance> configure
      nsappliance(config)> set interface v4 dhcp enable true
      nsappliance(config)> set dns primary x.x.x.x
      nsappliance(config)> set dns secondary x.x.x.x
      nsappliance(config)> save
      nsappliance(config)> exit
      Veuillez vous assurer que la résolution DNS fonctionne sur l'appareil. Cette étape fournit des indications sur l'ajout d'un serveur DNS.
    3. Si vous n’avez pas créé de jeton REST API v1, vous devrez le faire. Si vous en avez déjà créé un, passez à l’étape 4. Sinon, naviguez jusqu’à Settings > Tools > Rest API v1 et cliquez sur GENERATE NEW TOKEN.

    4. Naviguez vers Settings > Security Cloud Platform > On-Premises Infrastructure dans la console d’administration Netskope et copiez le License Key.

      Use the License Key with the following command in configuration mode:

      nsappliance> configure
      nsappliance(config)# set system licensekey <license-key>
      nsappliance(config)# save
      nsappliance(config)# exit
    5. You can check the tethering status with status tethering. callhome_reachable needs to be true and tenant-url and serial should be populated.

      nsappliance> status tethering
      Après le branchement, l'appareil aura besoin d'environ 30 minutes d'initialisation avant d'être prêt.

      Vous verrez également ces informations sur la page On-Premises Infrastructure:

      Clicking on these appliances will reveal more information about the appliance such as the Hypervisor, OS, etc.

    Configuration d'un proxy personnalisé

    Vous pouvez configurer un proxy implicit ou explicit personnalisé entre l'appliance et le plan de gestion.

    Pour ce faire, entrez dans le mode de configuration et définissez les paramètres du serveur proxy en amont du plan de gestion :

    root@nsappliance:/home/nsadmin# nsshell
    nsappliance> configure
    Entering configuration mode

    nsappliance(config)# set management-plane upstream-proxy-server
    hostname Fully qualified domain name (or IP) for proxy server
    password Password to the proxy server.
    port port for proxy server
    trusted-ca Import CA for upstream proxy server into trusted CA store.
    username Username to the proxy server.

    Explicit Exemple :

    nsappliance(config)# set management-plane upstream-proxy-server hostname 10.10.10.10
    nsappliance(config)# set management-plane upstream-proxy-server port 8000
    nsappliance(config)# set management-plane upstream-proxy-server username <USERNAME>
    nsappliance(config)# set management-plane upstream-proxy-server password <PASSWORD>

    nsappliance(config)# set management-plane upstream-proxy-server trusted-ca
    Copy and paste just your single PEM-formatted server CA certificate (no keys).
    Enter one or more lines of input. When done, press Ctrl-D
    <PASTE PEM Formatted CA CHAIN>
    <Press Ctrl-D>

    nsappliance(config)# save
    nsappliance(config)# exit
    nsappliance> restart dlpaas all

    Implicit Exemple :

    nsappliance> configure
    Entering configuration mode
    
    nsappliance(config)# set management-plane upstream-proxy-server trusted-ca
    Copy and paste just your single PEM-formatted server CA certificate (no keys).
    Enter one or more lines of input. When done, press Ctrl-D
    
    nsappliance(config)# save
    
    nsappliance> restart dlpaas all
    Dans ce thème
    • Configuration de l'appareil