Overview
Ce guide vous aidera à intégrer des abonnements ou des locataires Azure à Netskope DSPM (également connu sous le nom de Netskope One DSPM) à l'aide de Terraform. Cela permet à DSPM de découvrir, d'analyser et de classer les activités de votre magasin de données.
Prerequisites
Avant de commencer, assurez-vous que ces outils sont installés et que vous êtes connecté :
Pour vous assurer que vous utilisez les dernières versions de ces outils, exécutez les commandes suivantes dans votre terminal :
terraform -version az version
Instructions pour le raccordement de l'infrastructure
Ce site workflow commence à Netskope DSPM, se poursuit par des actions dans le terminal sur votre machine locale, et se termine à DSPM pour achever l'installation.
-
In the Netskope DSPM console:
-
Va sur Administration > Infrastructure Connections.
-
Allez sur l'onglet Azure > Cliquez sur Add Infrastructure >
- Select Add Subscription pour embarquer un seul abonnement.
- Select Add Tenant pour intégrer un locataire Azure entier (Root Management Group).
-
Select Capabilities onglet > Ajustez les onglets en fonction de vos besoins en matière de découverte et de classification.
Le tableau suivant décrit les capacités disponibles et les autorisations qu'elles incluent :
Description de la bascule Details Auto-Discover New données Stores Permet la découverte automatique des nouveaux magasins de données créés (par exemple, SQL Servers, comptes de stockage) afin de garantir que le DSPM soit toujours conscient de vos actifs. Configure le Auto-Discovery Role. Autoriser l'accès aux clichés du magasin de données Permet l'analyse par instantané des magasins de données sur les volumes de disque et la découverte des magasins de données non gérés. Configure le Data Store Snapshot Role. Auto-Discover New Abonnements Permet la découverte automatique et l'intégration des nouveaux abonnements ajoutés au sein du locataire, ce qui garantit l'exactitude de votre liste de comptes. (Azure Tenant Onboarding) Auto-Discover New Subscriptions: Cette fonction permet la découverte automatique des abonnements New dans le locataire. Lorsque cette option est activée, Netskope One DSPM détecte et intègre automatiquement les abonnements New au fur et à mesure qu'ils sont ajoutés au locataire. -
Cliquez sur Next > Complétez les valeurs suivantes.
- For Subscription: Saisissez le nom et l'identifiant de l'abonnement.
- For Tenant: Enter the Tenant Name and ID.
-
Select Terraform > Cliquez Download Template.
-
Ne fermez pas cette fenêtre et laissez-la sur la modale Add Infrastructure pour y revenir plus tard.
-
-
In the Terminal on your local machine:
-
Accédez au chemin d'accès du fichier ZIP du modèle Terraform (par exemple,
cd C:\Users\User\Downloads) -
Exécutez la commande
unzip(par exemple.unzip file_name.zip)-
Dans le dossier org extrait, vous trouverez les fichiers Terraform nécessaires.
-
-
In the org folder, run
terraform initto initialize.-
Vous verrez Initializing the backend, suivi d'un message de succès.
-
-
Exécutez
terraform applypour lancer le script.-
Terraform affichera un avertissement si vous n'êtes pas connecté ou si vos informations d'identification Azure ne sont pas définies correctement.
-
-
Tapez
Yeslorsque vous verrez apparaître les ressources créées dans votre dossier org , y compris les valeurs Application ID, Application Secret, et Tenant ID .-
Une fois l'opération terminée, vous verrez apparaître le message Apply complete! Resources: XX added, 0 changed, 0 destroyed.
-
-
Ne fermez pas cette fenêtre et ne la laissez pas sur les valeurs de sortie pour y revenir plus tard.
-
-
In the Netskope Console:
-
Return to the Add Infrastructure Modal > Copy and paste the output values into the Summary Info fields.
Champ DSPM de Netskope Valeur alphanumérique correspondante ID de l'application application_idSecret d'application secretTenant ID tenant_id
-
Cliquez sur Save > Cliquez sur I’ve already run the template.
-
Votre abonnement ou locataire Azure est maintenant connecté et Netskope DSPM peut commencer à découvrir les magasins de données.
– Connectez vos magasins de données découverts. Pour obtenir de l'aide, consultez la catégorie Connexion des magasins de données Azure et trouvez l'article correspondant à votre type de magasin de données spécifique.
Reference: Azure Permissions & Roles
Le modèle Terraform configure automatiquement les rôles nécessaires en fonction des capacités que vous avez sélectionnées dans l'interface utilisateur.
All permission details documented here apply equally to:
- Configuration manuelle via le portail Azure
- Déploiements Terraform
- Dépannage et débogage de toute méthode de déploiement
1. Permissions de base. (Obligatoire)
Toujours déployé. Couvre la connectivité de base et la validation des autorisations. Implémenté en tant que rôle personnalisé Azure suivant : Netskope One DSPM Core Role.
{
"properties": {
"roleName": "Netskope One DSPM Core Role",
"description": "",
"assignableScopes": [
"/subscriptions/<AZURE SUBSCRIPTION ID>"
],
"permissions": [
{
"actions": [
"Microsoft.Authorization/roleAssignments/read",
"Microsoft.Authorization/roleDefinitions/read"
],
"notActions": [],
"dataActions": [],
"notDataActions": []
}
]
}
}
2. Autoriser & Auto-Discover données Stores. (optionnel)
Déployé lorsque vous activez Auto-Discover New Data Stores.
Actions et objectifs
| Action | Objectif |
|---|---|
| Microsoft.Resources/subscriptions/resourceGroups/read | Pour découvrir tous les groupes de ressources d'un abonnement et les magasins de données qu'ils contiennent. |
| Microsoft.Sql/servers/read | Pour découvrir les serveurs SQL et s'y connecter afin d'analyser les bases de données. |
| Microsoft.DBforPostgreSQL/flexibleServers/read Microsoft.DBforPostgreSQL/flexibleServers/databases/read | Pour découvrir les serveurs PostgreSQL et s'y connecter afin d'analyser les bases de données. |
| Microsoft.DBforMySQL/flexibleServers/read Microsoft.DBforMySQL/flexibleServers/databases/read | Pour découvrir les serveurs MySQL et s'y connecter afin d'analyser les bases de données. |
| Microsoft.Synapse/workspaces/read | Pour découvrir les espaces de travail Synapse et s'y connecter. |
| Microsoft.Databricks/workspaces/read | Pour découvrir les espaces de travail Databricks et s'y connecter. |
| Microsoft.Storage/storageAccounts/listkeys/action Microsoft.Storage/storageAccounts/read Microsoft.Storage/storageAccounts/blobServices/containers/read Microsoft.Storage/storageAccounts/fileServices/read Microsoft.Storage/storageAccounts/fileServices/shares/read | Pour découvrir tous les conteneurs de stockage Blob et les partages de fichiers présents dans les comptes de stockage et analyser les fichiers. |
| Microsoft.Compute/disks/read | Pour découvrir tous les disques gérés pour l'analyse des instantanés. |
3. Autoriser les données Store Snapshot Access & Données non gérées Store Discovery. (optionnel)
Déployé lorsque vous activez Authorize Data Store Snapshots Access.
Déployé lorsque vous activez Authorize Data Store Snapshots Access.
Actions and Purpose
| Actions | Objectif |
|---|---|
| Microsoft.Resources/subscriptions/resourceGroups/read | Pour découvrir tous les groupes de ressources d'un abonnement et les disques gérés qu'ils contiennent. |
| Microsoft.Resources/subscriptions/resourcegroups/write | Pour créer un groupe de ressources afin de créer les ressources temporaires nécessaires à l'analyse des disques gérés pour détecter les magasins de données non gérés. |
| Microsoft.Sql/servers/read Microsoft.Sql/servers/write Microsoft.SQL/servers/delete Microsoft.Sql/servers/firewallRules/write | Pour connecter des serveurs SQL et créer un serveur SQL temporaire pour l'analyse des instantanés. |
| Microsoft.SQL/serveurs/bases de données/lecture Microsoft.SQL/serveurs/bases de données/écriture | Pour découvrir toutes les bases de données sur un serveur et créer des bases de données clonées temporaires afin de les attacher au serveur SQL pour l'analyse des instantanés. |
| Microsoft.Compute/disks/read | Pour découvrir tous les disques gérés. |
| Microsoft.Compute/disks/write Microsoft.Compute/disks/delete Microsoft.Compute/disks/beginGetAccess/action | Pour créer des disques gérés afin de lancer une VM pour l'analyse des disques gérés. |
| Microsoft.Compute/virtualMachines/read Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/delete Microsoft.Compute/virtualMachines/generalize/action Microsoft.Compute/virtualMachines/start/action Microsoft.Compute/virtualMachines/deallocate/action Microsoft.Compute/virtualMachines/powerOff/action | Créer une VM avec une image sidecar pour l'analyse des disques gérés et terminer la VM après l'analyse. |
| Microsoft.Compute/snapshots/read Microsoft.Compute/snapshots/write Microsoft.Compute/snapshots/delete | Pour créer des instantanés des disques gérés pour l'analyse et les supprimer après l'analyse. |
| Microsoft.Compute/galleries/images/read Microsoft.Compute/galleries/images/versions/read | Pour lire les définitions et les versions des galeries d'images utilisées pour lancer la VM afin d'analyser les disques gérés. |
| Microsoft.Network/networkInterfaces/read Microsoft.Network/networkInterfaces/write Microsoft.Network/networkInterfaces/delete Microsoft.Network/networkInterfaces/join/action Microsoft.Network/publicIPAddresses/read Microsoft.Network/publicIPAddresses/write Microsoft.Network/publicIPAddresses/delete Microsoft.Network/publicIPAddresses/join/action Microsoft.Network/networkSecurityGroups/read Microsoft.Network/networkSecurityGroups/write Microsoft.Network/networkSecurityGroups/join/action Microsoft.Network/virtualNetworks/read Microsoft.Network/virtualNetworks/write Microsoft.Network/virtualNetworks/subnets/join/action | Pour créer des composants réseau afin de lancer la VM pour l'analyse des disques gérés et permettre aux IP DSPM de Netskope One d'accéder à la VM pour l'analyse des instantanés. |
Accorder des autorisations pour la validation des rôles
Netskope DSPM a besoin de l'autorisation Application.Read.All pour valider les rôles attribués à l'App/Service Principal et pour effectuer une analyse automatique des erreurs de configuration. Terraform crée l'application, mais vous devez accorder manuellement cette autorisation dans le portail Azure.
- Allez sur App registrations > Recherchez le Netskope DSPM app créé par le script Terraform (utilisez l'ID de l'application à partir de la sortie du terminal pour le trouver).
- Va voir API permissions > Select Microsoft Graph.
- Allez à Application (1) > Cochez la permission Application.Read.All > Cliquez sur Update permissions.
- Select Grant admin consent for Default Directory pour supprimer l'avertissement.
Résolution des problèmes de permissions
Si vous rencontrez des erreurs après le déploiement, vérifiez que Terraform a bien attribué les rôles correspondant aux capacités que vous avez sélectionnées.
- “Cannot discover and scan data store snapshots due to missing permissions.”
- Correction : Relancez l'intégration et assurez-vous que Authorize Data Store Snapshots Access est activé, ou attribuez manuellement le Netskope One DSPM Data Store Snapshot Role.
- “Netskope encountered an error while scanning data warehouse ‘XYZ’: Missing required Azure permissions…”
- Correction : Identifiez l’autorisation manquante dans le journal des erreurs et assurez-vous que votre modèle Terraform est à jour.
- “Insufficient privileges to complete the operation…”
- Fix: Ensure the Terraform script ran without errors regarding Azure AD Graph permissions (
Application.Read.All).
- Fix: Ensure the Terraform script ran without errors regarding Azure AD Graph permissions (


