Overview
Ce guide fournit des instructions pour intégrer votre infrastructure AWS à Netskope DSPM (également connu sous le nom de Netskope One DSPM) à l'aide d'AWS CloudFormation. Cette méthode automatisée déploie les rôles IAM nécessaires pour que DSPM découvre et analyse vos magasins de données.
Ce processus a été mis à jour pour utiliser des autorisations IAM plus granulaires et basées sur des fonctionnalités. Les modèles CloudFormation sont désormais fournis à l'adresse YAML format (en remplacement du format JSON précédent) afin d'améliorer la lisibilité et comprennent des commentaires en ligne expliquant l'objectif de chaque permission.
Template Permission Summary
The CloudFormation template is dynamically generated based on the capabilities you select in the Netskope UI. This section explains what permissions the template will automatically create in your AWS environment.
| Type d'autorisation | Politiques & Permissions | Objectif |
|---|---|---|
| Permissions de base (toujours inclus) | - IAMReadOnlyAccess (Politique gérée)- AWSOrganizationsReadOnlyAccess (Politique gérée, Org uniquement)- Politique de confiance pour Netskope & EC2 | Fournit un accès de base en lecture seule et permet à Netskope d'assumer le rôle. |
| Permissions optionnelles (en fonction des capacités) | • If "Ingest Tags" is enabled: - tag:GetResources (Custom Permission)• If "Auto-Discover New Data Stores" is enabled: - 5 Managed Policies (S3, Redshift, RDS, EC2, DynamoDB ReadOnly) - 3 Custom Policies (EFS, Redshift Credentials, Athena/Glue) • If "Scan EBS/EFS and Auto-Discover Unmanaged Data Stores" is enabled: - 7 custom EC2 policies for creating and deleting temporary scan environments. • If "Authorize Data Store Snapshots Access" is enabled: - All permissions from "Unmanaged Data Stores" - 8 Custom RDS & KMS Policies for scanning snapshots. • If Enable AWS Inventory is enabled: - s3:PutInventoryConfiguration (Custom Permission). Required when Enable AWS Inventory is toggled on. Allows DSPM to configure S3 Inventory on customer buckets to store metadata in a dedicated inventory bucket. The inventory bucket is server-side encrypted using AWS S3 Managed Keys (SSE-S3). | Ajoute des autorisations spécifiques pour chaque fonctionnalité sélectionnée dans l'interface utilisateur. |
Instructions pour le raccordement de l'infrastructure
Suivez les étapes ci-dessous pour intégrer votre infrastructure AWS à l'application Netskope DSPM. En fonction de votre configuration, choisissez la section Compte AWS individuel ou Organisation AWS pour continuer.
Ce site workflow commence à Netskope DSPM, se poursuit par des actions dans la console AWS et se termine à DSPM pour achever l'installation.
-
In the Netskope DSPM Console:
-
Allez sur Administration > Infrastructure Connections.
-
Cliquez sur Add Infrastructure > Select AWS > Add Account.
-
Select Capabilities onglet > Ajustez les onglets en fonction de vos besoins en matière de découverte et de classification :
Basculer la description Details Découverte automatique des comptes New Permet à DSPM de détecter automatiquement les comptes New au fur et à mesure de leur création. Auto-Discover New données Stores Permet à DSPM de détecter automatiquement les magasins New données au fur et à mesure de leur création. Analyse d'EBS/EFS et découverte automatique des magasins de données non gérés Recherche les magasins de données sur les volumes de disques.
Cette option est désactivée par défaut en raison de l'impact potentiel sur les performances dans les environnements de grande taille.Ingest Tags Tire les balises AWS de chaque magasin de données connecté à des fins de filtrage et d'utilisation de règles. Authorize Data Store Snapshots Access Ajoute les autorisations IAM requises aux modèles CloudFormation ou Terraform pour l'onboarding basé sur des instantanés. Ces modèles sont créés à l'étape suivante. Enable AWS Inventory Activez cette option pour permettre à DSPM d’utiliser la fonction native AWS S3 Inventory pour les magasins de données S3. Lorsqu’il est activé, le DSPM stocke les métadonnées du compartiment dans un bac d’inventaire dédié au lieu d’effectuer des appels API individuels pour récupérer les métadonnées des fichiers. Cela réduit considérablement les coûts d’API pour les grands buckets.
Note: Ce bouton est désactivé par défaut car il nécessite des permissions AWS supplémentaires. Lorsqu’elle est activée au niveau de l’infrastructure, l’option Utiliser l’inventaire S3 devient disponible lors de la connexion de différents magasins de données S3. Pour plus de détails, voir Connecter AWS S3 au DSPM. -
Select CloudFormation > Remplissez les valeurs suivantes > Cliquez sur Next.
-
Cliquez sur Launch Template
Cela ouvrira la console AWS dans un onglet du navigateur New.
-
Ne fermez pas cette fenêtre et laissez-la sur la modale Add Infrastructure pour y revenir plus tard.
-
-
In the AWS Console:
-
L'assistant CloudFormation Create stack s'ouvre. L'URL du modèle et les paramètres (comme
DaseraRoleNameetExternalID) sont pré-remplis. -
Review the parameters > Click Next.
-
On the Configure stack options page, click Next.
-
Sur la page Review, allez jusqu'en bas et cochez la case : "Je reconnais qu'AWS CloudFormation peut créer des ressources IAM".
-
Click Create stack
-
Attendez que le statut de la pile change en
CREATE_COMPLETE.
-
-
In the Netskope Console:
-
Retournez à l'onglet du navigateur Netskope DSPM que vous avez laissé ouvert.
-
Cliquez sur Save.
Si votre session Netskope DSPM expire pendant que vous travaillez dans la console AWS, vous pouvez facilement la récupérer. Une fois votre pile CloudFormationCREATE_COMPLETE.
1. Connectez-vous à nouveau à Netskope DSPM > Démarrez un New workflow Add Infrastructure > Select Manually Configured > Saisissez Account Name > Cliquez sur Next.
2. Dans votre console AWS, recherchez et copiez le Role ARN du rôle de votre pile CloudFormation que vous venez de créer.
3. Collez ce Role ARN dans les informations récapitulatives de Netskope DSPM > Cliquez sur Save.
-
Votre infrastructure de comptes AWS est maintenant connectée et Netskope DSPM peut commencer à découvrir des comptes et des magasins de données à des fins d'analyse. Chaque compte faisant partie d'une organisation intégrée apparaîtra sous cette organisation dans l'interface utilisateur.
Suivez cette page workflow pour intégrer une organisation AWS entière ou des unités organisationnelles (OU) spécifiques.
-
In the Netskope DSPM Console:
-
Allez sur Administration > Infrastructure Connections.
-
Cliquez Add Infrastructure > Select AWS > Add Account.
-
Select Capabilities onglet > Ajustez les onglets en fonction de vos besoins en matière de découverte et de classification :
Basculer la description Details Découverte automatique des comptes New Permet à DSPM de détecter automatiquement les comptes New au fur et à mesure de leur création. Auto-Discover New données Stores Permet à DSPM de détecter automatiquement les magasins New données au fur et à mesure de leur création. Analyse d'EBS/EFS et découverte automatique des magasins de données non gérés Recherche les magasins de données sur les volumes de disques.
Cette option est désactivée par défaut en raison de l'impact potentiel sur les performances dans les environnements de grande taille.Ingest Tags Tire les balises AWS de chaque magasin de données connecté à des fins de filtrage et d'utilisation de règles. Authorize Data Store Snapshots Access Ajoute les autorisations IAM requises aux modèles CloudFormation ou Terraform pour l'onboarding basé sur des instantanés. Ces modèles sont créés à l'étape suivante. Enable AWS Inventory Activez cette option pour permettre à DSPM d’utiliser la fonction native AWS S3 Inventory pour les magasins de données S3. Lorsqu’il est activé, le DSPM stocke les métadonnées du compartiment dans un bac d’inventaire dédié au lieu d’effectuer des appels API individuels pour récupérer les métadonnées des fichiers. Cela réduit considérablement les coûts d’API pour les grands buckets.
Note: Ce bouton est désactivé par défaut car il nécessite des permissions AWS supplémentaires. Lorsqu’elle est activée au niveau de l’infrastructure, l’option Utiliser l’inventaire S3 devient disponible lors de la connexion de différents magasins de données S3. Pour plus de détails, voir Connecter AWS S3 au DSPM. -
Select CloudFormation > Remplissez les valeurs suivantes > cliquez Next.
-
Click Download Template
- Cela permet de télécharger le fichier YAML (par exemple,
CloudFormationTemplateOrg.yaml) sur votre machine locale.

- Cela permet de télécharger le fichier YAML (par exemple,
-
Ne fermez pas cette fenêtre et laissez-la sur la modale Add Infrastructure pour y revenir plus tard.
-
-
In the AWS Console:
-
Connectez-vous au compte de gestion AWS de votre organisation.
-
Accédez au service CloudFormation > Select le tableau de bord StackSets > Cliquez sur Create stackset.
-
In the Choose a template step, under Permissions > Choose Service-managed permissions.
-
Under Prerequisite – Prepare template > select Template is ready.
-
Under Specify template > Choose Upload a template file > Click Choose file.

-
Téléchargez ici le fichier YAML que vous avez téléchargé depuis Netskope DSPM > Cliquez Next.
-
In the Specify StackSet details step, enter a name (e.g.,
NetskopeDSPM-Org-Role) and a description for your StackSet > Click Next. -
In the Configure StackSet options step, click Next.
-
Dans l'étape Définir les options de déploiement , sous Deployment targets, choisissez de déployer vers l'ensemble de votre organisation ou vers des OU spécifiques.
-
Select au moins une région (par exemple,
us-east-1) > Click NextLes rôles IAM sont globaux, mais cette étape est requise par AWS. -
Dans l'étape de révision , vérifiez les paramètres, cochez la case d'accusé de réception et cliquez sur Submit.
-
Attendez que l'onglet StackSet Operations indique que le déploiement a réussi.
Vous pouvez contrôler le StackSet dans l'onglet Opérations , puis confirmer l'achèvement dans Instances de la pile. Cela permet de déployer les rôles DSPM IAM requis pour tous les comptes de l'organisation.

-
-
Deploy the DSPM Role in the Management Account
Les StackSets ne créent pas de ressources dans le compte de gestion où le StackSet est déployé. Vous devez déployer séparément le rôle DSPM dans le compte de gestion en utilisant une pile CloudFormation standard. Sans cette étape, aucun rôle DSPM n’existe dans le compte cible et l’intégration ne peut pas être complétée.-
Dans le compte de gestion AWS, allez dans CloudFormation > cliquez Create stack > With new resources (standard).
-
Under Specify template > Choose Upload a template file > Upload the same YAML file you used for the StackSet.
-
Cliquez Next > Saisissez un nom de pile (par exemple,
NetskopeDSPM-MgmtAccount-Role) > Cliquez Next. -
On the Configure stack options page, click Next.
-
Sur la page Review , cochez la case accusé de réception et cliquez sur Create stack.
-
Attendez que le statut de la pile change en
CREATE_COMPLETE.
-
-
In the Netskope Console:
-
Retournez à l'onglet du navigateur Netskope DSPM que vous avez laissé ouvert.
-
Cliquez sur Save.
Si votre session Netskope DSPM expire pendant que vous travaillez dans la console AWS, vous pouvez facilement la récupérer. Une fois votre pile CloudFormationCREATE_COMPLETE.
1. Connectez-vous à nouveau à Netskope DSPM > Démarrez un New workflow Add Infrastructure > Select Manually Configured > Saisissez Organization Name > Cliquez sur Next.
2. Dans votre console AWS, recherchez et copiez le Role ARN du rôle de votre pile CloudFormation que vous venez de créer.
3. Collez ce Role ARN dans les informations récapitulatives de Netskope DSPM > Cliquez sur Save.Votre infrastructure AWS Organization est désormais connectée et Netskope DSPM peut commencer à découvrir les comptes et les magasins de données de votre organisation à des fins d'analyse.
-
Dépannage
| Erreur | Cause | Fix |
|---|---|---|
| "Cannot ingest AWS tags due to missing permissions" (Impossible d'ingérer les étiquettes AWS en raison d'autorisations manquantes). | La fonction "Ingest Tags" n'a pas été sélectionnée lors de l'inscription initiale. | Téléchargez à nouveau le modèle à partir de DSPM avec "Ingest Tags" activé et mettez à jour votre pile CloudFormation. |
| "Netskope a rencontré une erreur lors de l'analyse... Permissions AWS manquantes : ec2:DeleteSnapshot". | The "Scan EBS/EFS and Auto-Discover Unmanaged Data Stores" capability was not selected. | Téléchargez à nouveau le modèle avec cette fonctionnalité activée et mettez à jour votre pile CloudFormation. |
| "Le décryptage du KMS a échoué pour l'instantané RDS". | La capacité "Authorize données Store Snapshots Access" n'a pas été sélectionnée. | Téléchargez à nouveau le modèle avec cette fonctionnalité activée et mettez à jour votre pile CloudFormation. |
Prochaines étapes
Maintenant que votre infrastructure AWS est connectée, si vous avez activé Auto-Discover New Data Stores, vous pouvez aller sur Data Stores Inventory pour voir vos ressources découvertes.



