Overview
L'application Netskope DSPM (également connue sous le nom de Netskope One DSPM) nécessite une connectivité transparente pour analyser vos magasins de données. Cependant, selon les pratiques de sécurité courantes, les entreprises ont tendance à refuser l'accès au pare-feu entre leurs réseaux internes et les applications externes. Ces limitations ont un impact sur l'utilisation opérationnelle de Netskope DSPM et réduisent la valeur totale de votre abonnement.
Pour y remédier, Netskope DSPM propose une architecture de collecte flexible, composée d'un ou de plusieurs sidecars que vous déployez parallèlement à vos magasins de données. Ces sidecars collectent les métadonnées nécessaires et les transfèrent à l'application DSPM de Netskope. Dans cette console de gestion centrale, vous pouvez agir sur les informations provenant de tous les magasins de données, quel que soit l'endroit où ils sont hébergés.
Ces instructions expliquent comment provisionner toutes les ressources nécessaires à l'exécution des sidecars au sein de votre propre cluster Kubernetes.
Conditions préalables
DLP Appliance Connectivity
Les sidecars nécessitent une connexion à un appareil DLP local (Prévention des pertes de données) pour effectuer des activités de classification à l’aide de vos profils et règles DLP (Prévention des pertes de données). Avant de déployer le side-car, assurez-vous des éléments suivants :
- Un appareil DLP (Prévention des pertes de données) a été déployé et est accessible dans le même réseau où le sidecar sera installé (ou dans des réseaux directement connectés, afin d’éviter un peering supplémentaire ou un routage complexe).
- Le sidecar et l’appareil DLP (Prévention des pertes de données) doivent pouvoir communiquer via HTTPS (port 443).
- Vous avez généré ou obtenu la clé et la clé de licence requises de l’API REST v1.
Architecture
Netskope DSPM utilise une architecture flexible dans laquelle vous déployez un ou plusieurs sidecars parallèlement à votre application principale. Ces sidecars se connectent directement à vos magasins de données pour collecter des échantillons, qu'un appareil DLP (Prévention des pertes de données) local analyse ensuite. Ensuite, les sidecars téléchargent les résultats de la classification vers l'application DSPM de Netskope.
Un seul sidecar peut analyser efficacement plusieurs magasins de données dans l'environnement où il est installé. Bien que vous déployiez généralement un sidecar par réseau isolé (tel qu'un VPC ou un VNet), vous pouvez installer plusieurs sidecars pour améliorer l'évolutivité et la redondance. Dans ces configurations hautement disponibles, l'application DSPM de Netskope équilibre automatiquement la charge des opérations de balayage sur tous les sidecars sains d'un pool donné.
Le diagramme suivant illustre la relation entre les ressources de Netskope DSPM et votre environnement :

Configuration de la sortie des données (Outbound Egress)
Étant donné que Netskope héberge et gère l'application Netskope DSPM, vous devez mettre à jour les paramètres de votre pare-feu ou de votre groupe de sécurité afin d'autoriser les sorties. Configurez votre liste d'autorisation sur le port 443 en utilisant le groupe suivant.
-
Required for Core Connectivity: Ajoutez ces adresses pour garantir que le sidecar puisse communiquer avec la plateforme DSPM. Remplacez-
[TENANT]par le nom réel de votre locataire :Adresse [TENANT].goskope.comsidecar-[tenant].goskope.comnetskope-dspm-release.s3.us-west-2.amazonaws.com995750983908.dkr.ecr.us-west-2.amazonaws.com
Configurer le pool Sidecar
Pour établir la relation entre vos sidecars et le locataire hébergé par Netskope DSPM, vous fournirez aux sidecars des jetons d'authentification uniques générés dans notre interface d'administration des sidecars.
-
Connectez-vous à l'application Netskope DSPM.
-
Va au Administration > Sidecar menu.
-
Cliquez sur Add Sidecar Pool.
-
On the Details tab, complete the following field:
Field Value Nom Toute valeur amicale pour décrire le pool de sidecars. -
Cliquez sur Save.
-
Cliquez sur Copy en bas de la fenêtre modale Sidecar Authentication Token pour enregistrer le jeton généré dans votre presse-papiers.
-
Cliquez sur le bouton X pour quitter la fenêtre modale.
Comme vous n'avez pas encore associé ce token à un sidecar, le pool de sidecars n'apparaîtra que lorsque vous cliquerez sur l'icône Show Inactive Sidecars en haut à droite, avec des colonnes Version, Statut et Statut DLP (Prévention des pertes de données) vides pour l'instant.
Installer le tableau de bord
-
Téléchargez le paquet de cartes Helm correctes à partir de l'URL suivante :
https://netskope-dspm-release.s3.us-west-2.amazonaws.com/helm-dspm-sidecar-dlp.zip
-
Extrayez le contenu du paquet.
-
Allez dans le répertoire
netskope. -
Exécutez la commande suivante pour installer Netskope DSPM, en remplaçant les paramètres suivants :
Note: De nombreux paramètres de déploiement peuvent être personnalisés via la commande ci-dessous. Nous vous recommandons d’inspecter le contenu du fichier values.yaml avant d’exécuter cette commande afin de vous familiariser avec les paramètres de déploiement et leurs valeurs par défaut. Si vous souhaitez modifier l’un des paramètres par défaut, il suffit d’ajouter des drapeaux de ---set <variable>=<value> supplémentaires à la commande ci-dessous.
helm upgrade --install netskope netskope --namespace netskope --create-namespace --values netskope/values.yaml \ --set image.tag=dlp-latest \ --set sidecarName=Netskope-DSPM-Sidecar \ --set image.pullPolicy=Always \ --set daseraMainApplicationHost=... \ --set sidecarPoolToken=... \ --set sidecarCount=... \ --set httpsProxy=...
| Paramètres | Value |
|---|---|
| daseraMainApplicationHost | L'URL de votre locataire sans le protocole. Par exemple, si votre locataire est accessible via https://example.goskope.com, votre valeur sera example.goskope.com. |
| sidecarPoolToken | Un jeton sidecar existant ou un jeton New généré dans la section " Register Sidecar Pool" ci-dessus. |
| sidecarCount | (facultatif) Le nombre de sidecars à déployer avec l'application. S'il n'est pas renseigné, la valeur par défaut est 1. |
| httpsProxy | (optionnel) Si votre organisation aroute le trafic sortant via un proxy SSL, remplissez une adresse HTTPS pour forcer le trafic sidecar à passer par votre proxy désigné. Par exemple, https://1.2.3.4:5000 |
dlp-latest) sera téléchargée dans votre dépôt local. Si nécessaire, votre équipe de compte peut vous conseiller de remplacer la valeur de set image.tag par une valeur plus spécifique ; sinon, utilisez dlp-latest.Lorsque l'installation est terminée, le tableau de bord affiche une sortie similaire à l'exemple suivant :
Deployment complete! Please visit the Sidecar Adminstration page at https://example.goskope.com/platform-settings/sidecar to confirm the sidecars were successfully registered.
Ressources créées
Chaque fois qu'il est déployé, le diagramme de Helm gère le déploiement et la gestion des éléments suivants :
- Un ou plusieurs pods pour les sidecars Netskope DSPM individuels
Vous pouvez exécuter la commande kubectl pour obtenir des détails supplémentaires sur chaque module.
Valider la connexion du sidecar
Lorsque vous déployez un sidecar, vous devez vous assurer que le sidecar a la capacité d'atteindre votre locataire. Procédez comme suit pour vérifier la connectivité du side-car.
- Connectez-vous à l'application Netskope DSPM.
- Va sur Administration > Sidecar.
- Pour le(s) side-car(s) en question, validez cela :
- The Version column is populated.
- The Status indicator is green.
- La colonne DLP Status indique une connexion saine à votre appareil DLP (Prévention des pertes de données).
Il peut falloir quelques minutes pour que les sidecars nouvellement en fonctionnement communiquent avec l’application Netskope DSPM.

Amélioration des side-cars
Il se peut que vous deviez occasionnellement mettre à jour vos sidecars afin qu'ils restent compatibles avec votre instance d'application Netskope DSPM ou votre locataire.
Pour mettre à jour les sidecars qui ont été déployées via Helm, vous devez redéployer la carte Helm en suivant les instructions de la section Installer la carte Helm ci-dessus.
Configuration d'un environnement proxy SSL (facultatif)
Si votre organisation fait passer le trafic sortant par un proxy SSL, vous devez effectuer les étapes suivantes pour permettre à votre sidecar de communiquer avec la plateforme Netskope DSPM.
-
Utilisez un client SSH pour vous connecter à l'adresse IP du sidecar.
-
Dans le dossier de la carte Helm, ouvrez le fichier
values.yaml. -
Ajoutez une entrée au bas du fichier pour la valeur
httpsProxy, par exemple.httpsProxy: https://192.168.1.17
-
Redéployer la carte Helm
Une fois le déploiement terminé, votre sidecar devrait immédiatement commencer à communiquer via le proxy désigné.
Prochaines étapes : Relier Sidecar à DLP (Prévention des pertes de données) Appliance
Après le déploiement, vous devez lier votre sidecar nouvellement déployé à un appliance DLP (Prévention des pertes de données) pour permettre la classification des données.
Pour des instructions détaillées, consultez Lier une appliance DLP (Prévention des pertes de données) à un pool side-car.


