Overview
Suivez ces étapes pour intégrer les comptes AWS et les organisations AWS à Netskope DSPM en tant que connexions d'infrastructure via Terraform. Ces connexions permettent à DSPM de découvrir les magasins de données et d'effectuer des analyses et des classifications.
Ce processus a été mis à jour pour utiliser des autorisations IAM plus granulaires et basées sur des fonctionnalités. Les modèles Terraform téléchargés comprennent désormais des commentaires en ligne et ne déploient que les autorisations nécessaires pour les fonctionnalités que vous sélectionnez.
Prerequisites:
Avant de commencer, assurez-vous que les outils nécessaires sont installés et configurés sur votre machine :
Modèle de résumé d'autorisation
Le modèle Terraform que vous allez télécharger est généré dynamiquement en fonction des capacités que vous sélectionnez dans l'interface utilisateur de Netskope. Cette section explique quelles autorisations le modèle créera automatiquement dans votre environnement AWS, vous offrant ainsi une transparence totale.
| Type d'autorisation | Politiques & Permissions | Objectif |
|---|---|---|
| Permissions de base (toujours inclus) | - IAMReadOnlyAccess (Politique gérée)- AWSOrganizationsReadOnlyAccess (Politique gérée, Org uniquement)- Politique de confiance pour Netskope & EC2 | Fournit un accès de base en lecture seule et permet à Netskope d'assumer le rôle. |
| Permissions optionnelles (en fonction des capacités) | • If "Ingest Tags" is enabled: - tag:GetResources (Custom Permission)• If "Auto-Discover New Data Stores" is enabled: - 5 Managed Policies (S3, Redshift, RDS, EC2, DynamoDB ReadOnly) - 3 Custom Policies (EFS, Redshift Credentials, Athena/Glue) • If "Scan EBS/EFS and Auto-Discover Unmanaged Data Stores" is enabled: - 7 custom EC2 policies for creating and deleting temporary scan environments. • If "Authorize Data Store Snapshots Access" is enabled: - All permissions from "Unmanaged Data Stores" - 8 Custom RDS & KMS Policies for scanning snapshots. • If Enable AWS Inventory is enabled: - s3:PutInventoryConfiguration (Custom Permission). Required when Enable AWS Inventory is toggled on. Allows DSPM to configure S3 Inventory on customer buckets to store metadata in a dedicated inventory bucket. The inventory bucket is server-side encrypted using AWS S3 Managed Keys (SSE-S3). | Ajoute des autorisations spécifiques pour chaque fonctionnalité sélectionnée dans l'interface utilisateur. |
Instructions pour le raccordement de l'infrastructure
Suivez les étapes ci-dessous pour intégrer votre infrastructure AWS à l'application Netskope DSPM. En fonction de votre configuration, choisissez la section Compte AWS individuel ou Organisation AWS pour continuer.
Ce site workflow commence par Netskope DSPM, se poursuit par des actions dans votre terminal et se termine par DSPM pour achever l'installation.
-
In the Netskope DSPM Console:
-
Allez sur Administration > Infrastructure Connections.
-
Cliquez sur Add Infrastructure > Select AWS > Add Account.
-
Select Capabilities onglet > Ajustez les onglets en fonction de vos besoins en matière de découverte et de classification :
Basculer la description Details Découverte automatique des comptes New Permet à DSPM de détecter automatiquement les comptes New au fur et à mesure de leur création. Auto-Discover New données Stores Permet à DSPM de détecter automatiquement les magasins New données au fur et à mesure de leur création. Analyse d'EBS/EFS et découverte automatique des magasins de données non gérés Recherche les magasins de données sur les volumes de disques.
Cette option est désactivée par défaut en raison de l'impact potentiel sur les performances dans les environnements de grande taille.Ingest Tags Tire les balises AWS de chaque magasin de données connecté à des fins de filtrage et d'utilisation de règles. Authorize Data Store Snapshots Access Ajoute les autorisations IAM requises aux modèles CloudFormation ou Terraform pour l'onboarding basé sur des instantanés. Ces modèles sont créés à l'étape suivante. Enable AWS Inventory Activez cette option pour permettre à DSPM d’utiliser la fonction native AWS S3 Inventory pour les magasins de données S3. Lorsqu’il est activé, le DSPM stocke les métadonnées du compartiment dans un bac d’inventaire dédié au lieu d’effectuer des appels API individuels pour récupérer les métadonnées des fichiers. Cela réduit considérablement les coûts d’API pour les grands buckets.
Note: Ce bouton est désactivé par défaut car il nécessite des permissions AWS supplémentaires. Lorsqu’elle est activée au niveau de l’infrastructure, l’option Utiliser l’inventaire S3 devient disponible lors de la connexion de différents magasins de données S3. Pour plus de détails, voir Connecter AWS S3 au DSPM. -
Select Terraform > Remplissez les valeurs suivantes > Cliquez sur Next.
-
Click Download Template
- Cette opération permet de télécharger un fichier
.zip.

- Cette opération permet de télécharger un fichier
-
Ne fermez pas cette fenêtre et laissez-la sur la modale Add Infrastructure pour y revenir plus tard.
-
-
In your Terminal:
-
Accédez au répertoire où vous avez téléchargé le fichier (par exemple,
cd ~/Downloads). -
Décompressez le fichier (par exemple,
unzip file_name.zip). -
Naviguez dans le dossier New contenant les fichiers
.tf. -
Exécutez
terraform initpour initialiser le répertoire. -
Exécutez
terraform applypour créer les ressources. -
Examinez le plan et tapez
yespour en approuver l'exécution. -
Wait for the Apply complete! message.
-
-
In the Netskope Console:
-
Retournez à l'onglet du navigateur Netskope DSPM que vous avez laissé ouvert.
-
Cliquez sur Save.
Si votre session DSPM Netskope expire pendant que vous travaillez dans le terminal, vous pouvez facilement récupérer. Une fois votreterraform applyterminé :
1. Reconnectez-vous à Netskope DSPM > Démarrez un New Add Infrastructure workflow > Select Manually Configured > Entrez de Account Name > Cliquez Next.
2. Dans votre console AWS, trouvez et copiez les Role ARN du rôle que vous venez de créer par la pile CloudFormation.
3. Collez ce Role ARN dans les informations résumées de Netskope DSPM > cliquez Save.
-
Ce site workflow commence par Netskope DSPM, se poursuit par des actions dans votre terminal et se termine par DSPM pour achever l'installation.
-
In the Netskope DSPM Console:
-
Allez sur Administration > Infrastructure Connections.
-
Cliquez sur Add Infrastructure > Select AWS > Add Organization.
-
Select Capabilities onglet > Ajustez les onglets en fonction de vos besoins en matière de découverte et de classification :
Basculer la description Details Découverte automatique des comptes New Permet à DSPM de détecter automatiquement les comptes New au fur et à mesure de leur création. Auto-Discover New données Stores Permet à DSPM de détecter automatiquement les magasins New données au fur et à mesure de leur création. Analyse d'EBS/EFS et découverte automatique des magasins de données non gérés Recherche les magasins de données sur les volumes de disques.
Cette option est désactivée par défaut en raison de l'impact potentiel sur les performances dans les environnements de grande taille.Ingest Tags Tire les balises AWS de chaque magasin de données connecté à des fins de filtrage et d'utilisation de règles. Authorize Data Store Snapshots Access Ajoute les autorisations IAM requises aux modèles CloudFormation ou Terraform pour l'onboarding basé sur des instantanés. Ces modèles sont créés à l'étape suivante. Enable AWS Inventory Activez cette option pour permettre à DSPM d’utiliser la fonction native AWS S3 Inventory pour les magasins de données S3. Lorsqu’il est activé, le DSPM stocke les métadonnées du compartiment dans un bac d’inventaire dédié au lieu d’effectuer des appels API individuels pour récupérer les métadonnées des fichiers. Cela réduit considérablement les coûts d’API pour les grands buckets.
Note: Ce bouton est désactivé par défaut car il nécessite des permissions AWS supplémentaires. Lorsqu’elle est activée au niveau de l’infrastructure, l’option Utiliser l’inventaire S3 devient disponible lors de la connexion de différents magasins de données S3. Pour plus de détails, voir Connecter AWS S3 au DSPM. -
Select Terraform > Remplissez les valeurs suivantes > Cliquez sur Next.
-
Click Download Template
- Cette opération permet de télécharger un fichier
.zip.

- Cette opération permet de télécharger un fichier
-
Ne fermez pas cette fenêtre et laissez-la sur la modale Add Infrastructure pour y revenir plus tard.
-
-
In your Terminal:
-
Accédez au répertoire où vous avez téléchargé le fichier (par exemple,
cd ~/Downloads). -
Décompressez le fichier (par exemple,
unzip file_name.zip). -
Naviguez dans le dossier New contenant les fichiers
.tf. -
Exécutez
terraform initpour initialiser le répertoire. -
Exécutez
terraform applypour créer les ressources. -
Examinez le plan et tapez
yespour en approuver l'exécution. -
Wait for the Apply complete! message.
-
-
In the Netskope Console:
-
Retournez à l'onglet du navigateur Netskope DSPM que vous avez laissé ouvert.
-
Cliquez sur Save.
Si votre session DSPM Netskope expire pendant que vous travaillez dans le terminal, vous pouvez facilement récupérer. Une fois votreterraform applyterminé :
1. Reconnectez-vous à Netskope DSPM > Démarrez un New Add Infrastructure workflow > Select Manually Configured > Entrez de Organization Name > Cliquez Next.
2. Dans votre console AWS, trouvez le rôle que votre script Terraform vient de créer (par exemple,Netskope_Role) et copiez son Role ARN.
3. Collez ce Role ARN dans les informations résumées de Netskope DSPM > cliquez Save.
-
Dépannage
| Erreur | Cause | Fix |
|---|---|---|
| "Cannot ingest AWS tags due to missing permissions" (Impossible d'ingérer les étiquettes AWS en raison d'autorisations manquantes). | La fonction "Ingest Tags" n'a pas été sélectionnée lors de l'inscription initiale. | Téléchargez à nouveau le modèle depuis DSPM avec l'option « Ingérer les balises » activée et réexécutez terraform apply. |
| "Netskope a rencontré une erreur lors de l'analyse... Permissions AWS manquantes : ec2:DeleteSnapshot". | The "Scan EBS/EFS and Auto-Discover Unmanaged Data Stores" capability was not selected. | Téléchargez à nouveau le modèle avec cette fonctionnalité activée et réexécutez terraform apply. |
| "Le décryptage du KMS a échoué pour l'instantané RDS". | La capacité "Authorize données Store Snapshots Access" n'a pas été sélectionnée. | Téléchargez à nouveau le modèle avec cette fonctionnalité activée et réexécutez terraform apply. |
Prochaines étapes
Maintenant que votre infrastructure AWS est connectée, si vous avez activé Auto-Discover New Data Stores, vous pouvez aller sur Data Stores Inventory pour voir vos ressources découvertes.



