Overview
Netskope DSPM (également connu sous le nom de Netskope One DSPM) vous permet d'embarquer, de vous connecter et d'analyser des projets GCP individuels ou relevant d'une organisation GCP. Ces actions nécessitent un accès programmatique aux magasins de données, que vous activez en configurant les rôles IAM et les autorisations API appropriés.
En fonction de votre configuration, choisissez la section GCP Organization ou Individual GCP Project ci-dessous pour continuer. Nous vous recommandons de configurer les autorisations en utilisant une approche modulaire par "blocs de capacités", ce qui vous permet de n'accorder que l'accès requis pour les magasins de données et les fonctions spécifiques que vous avez l'intention d'utiliser.
Vous pouvez également intégrer GCP à l'aide de Terraform avec le même modèle de permission. Pour plus d'informations, voir Embarquer l'infrastructure GCP via Terraform.
Organisation des PCG
Utilisez cette section si vous intégrez une organisation GCP. Netskope DSPM gérera alors tous les projets actuels et futurs des membres de cette organisation, dans le cadre des autorisations que vous avez accordées.
Étape 1 : Créer le compte du service Netskope DSPM (obligatoire)
-
Allez sur IAM & Admin > Service Accounts.
-
Select le projet dans lequel vous souhaitez créer le compte de service (il peut s'agir de n'importe quel projet membre existant).
-
Cliquez sur Create service account.

-
Sous Détails du compte de service, entrez :
Field Value Nom du compte de service N'importe quelle valeur ; il est recommandé d'inclure "Netskope DSPM" dans le nom pour faciliter l'identification. Description du compte de service Any value -
Cliquez sur Create and continue.
- Pour l'instant, n'attribuez aucun rôle
-
Cliquez sur Done.
Étape 2 : Créer des rôles IAM personnalisés (blocs de capacités définis par l'organisation)
Ensuite, créez des rôles IAM personnalisés au niveau de l'organisation pour regrouper les autorisations dont Netskope DSPM a besoin par capacité. Vous attribuerez ces rôles au compte de service ultérieurement.
1. Rôle d'utilisation du service DSPM (obligatoire)
Ce rôle permet à Netskope DSPM d'utiliser les services et les API GCP dans votre organisation.
In your GCP Console:
-
Allez sur IAM & Admin > Roles.
-
Cliquez sur Create Role > Remplissez les champs suivants Role details:
Field Value Title Utilisation du service Netskope One DSPM ID CustomRoleXXX, où XXX peut être n'importe quel chiffre. -
Cliquez sur Add permissions, filtrez par Service Usage Admin, et sélectionnez
serviceusage.services.enable.
-
Cliquez Add, puis Create.
Purpose: Activation et utilisation des API GCP requises pour les opérations DSPM dans l'ensemble de l'organisation.
2. Autorisations pour le magasin de données GCS
Si vous souhaitez que Netskope DSPM analyse les buckets de stockage dans le nuage (GCS) dans tous les projets de votre organisation, étendez le rôle principal ou créez un rôle de stockage distinct.
Pour étendre le rôle d'utilisation du service Netskope One DSPM :
-
Modifiez le rôle personnalisé créé ci-dessus.
-
Filtrez par Storage Admin et ajoutez :
storage.buckets.get,storage.buckets.getIamPolicy,storage.buckets.list,storage.buckets.listEffectiveTags,storage.buckets.listTagBindings,storage.multipartUploads.list,storage.multipartUploads.listParts,storage.objects.get,storage.objects.list.
-
Cliquez sur Save.
Purpose: Découverte de godets et lecture d'objets pour la classification. Passez cette étape si vous n'avez pas l'intention de scanner les GCS.
3. Rôle de connexion BigQuery
Si vous souhaitez que Netskope DSPM se connecte aux données BigQuery et les analyse dans l'ensemble de votre organisation, créez un rôle BigQuery personnalisé au niveau de l'organisation.
-
Rendez-vous sur IAM & Admin > Roles > Create role > Remplissez les Role detailssuivants :
Field Value Title Netskope One DSPM BigQuery Connection User ID CustomRoleXXX, où XXX peut être n'importe quel chiffre. -
Cliquez sur Add permissions, filtrez par BigQuery Connection User, et sélectionnez toutes les autorisations répertoriées.

-
Cliquez sur Create.
-
Allez sur la page BigQuery API de ce projet et cliquez sur Enable.

Purpose: Connexion aux tables et vues BigQuery et analyse de celles-ci. Passez cette étape si vous n'utilisez pas BigQuery.
4. Autres rôles relatifs aux magasins de données et aux fonctionnalités
En fonction des magasins de données et des fonctionnalités que vous prévoyez d'activer, vous pouvez également vous appuyer sur les rôles IAM prédéfinis suivants au niveau de l'organisation (aucune création personnalisée n'est nécessaire) :
- Cloud Spanner:
Cloud Spanner Viewer,Cloud Spanner Database Reader - Data Catalog:
Data Catalog Viewer(Used when you enable Ingest Policy Tag Taxonomy). - Organization-level project discovery:
Organization Viewer(Permet de visualiser la hiérarchie de l'organisation et de découvrir les projets des membres).
Étape 3 : Élever le compte de service au rang de principal de l'organisation et attribuer des rôles
Élevez maintenant le compte du service Netskope DSPM au rang de principal au niveau de l'organisation et attribuez les rôles appropriés en fonction des blocs de capacités dont vous avez besoin.
Dans la console GCP :
- Allez sur IAM & Admin > IAM.
- Choisissez votre organisation dans le sélecteur.
- Cliquez sur Grant access (ou Add principal).
- Saisissez l'adresse électronique du compte de service que vous avez créé à l'étape 1.
- Sous Assign roles, ajoutez des rôles en fonction de vos besoins :
| Capability Block | Purpose and Roles to Assign |
|---|---|
| Core Roles (Obligatoire) | Ajoutez des rôles qui permettent à Netskope DSPM d'utiliser les services requis, de publier des notifications et de lire les journaux. - Netskope One DSPM Service Usage (rôle personnalisé)- Pub/Sub Admin (ou rôle d'éditeur équivalent)- Logs Viewer |
| GCS roles (lors de la numérisation du stockage en nuage) | Si vous avez configuré les autorisations GCS à l'étape 2.2, assurez-vous que le compte de service reçoit : - le rôle étendu Netskope One DSPM Service Usage avec des autorisations de stockage, ou- Un rôle personnalisé dédié au stockage, si vous en avez créé un. |
| BigQuery Roles (lors de l'analyse de BigQuery) | If you are scanning BigQuery, assign: • Netskope One DSPM BigQuery Connection User (Custom role)• BigQuery Data Viewer• BigQuery Job User• BigQuery Metadata Viewer• BigQuery Read Session User• BigQuery Resource Viewer |
| Cloud Spanner Roles (when scanning Spanner) | • Cloud Spanner Viewer• Cloud Spanner Database Reader |
| Cloud SQL Roles (lors de l'analyse de Cloud SQL) | • Cloud SQL Admin (Required for Snapshot Scans)• Cloud SQL Client• Cloud SQL Viewer |
| Data Catalog Role (lors de l'ingestion de balises de politique) | • Data Catalog Viewer |
| Organization‑level discovery (lors de la découverte de projets) | • Organization Viewer |
- Cliquez sur Save.
Étape 4 : Générer la clé du compte de service
Générez et téléchargez une clé JSON pour le compte du service Netskope DSPM afin de vous authentifier auprès de votre organisation GCP.
- Allez sur IAM & Admin > Service Accounts.
- Select le projet où se trouve le compte de service et cliquez sur le compte de service que vous avez créé.
- Ouvrez l'onglet Keys.
- Cliquez sur Add key > Create new key.
- Select JSON comme type de clé et cliquez sur Create pour télécharger la clé.
Étape 5 : Créer la connexion à l'infrastructure DSPM de Netskope (Organisation)
In the Netskope DSPM Console:
-
Aller à Administration > Infrastructure Connections.
-
Cliquez Add Infrastructure > Select GCP.
-
Complétez les valeurs requises (voir le tableau pour référence).
Field Value Je souhaite embarquer un Organisation des PCG Nom de l'organisation N'importe quelle valeur (elle est utilisée pour identifier votre connexion d'infrastructure dans l'interface utilisateur de Netskope One DSPM). ID de l'organisation Votre identifiant d'organisation GCP, qui peut être trouvé dans la console GCP sous l'écran IAM & Admin > Manage Resources. -
Téléchargez le fichier de clé JSON que vous avez créé précédemment.

-
Choisissez les valeurs par défaut de votre organisation. Ceux-ci s'appliquent à tous les projets des membres lors de l'inscription, mais vous pouvez les modifier ultérieurement.
Setting Détails en cas d'activation Auto-Discovery Netskope One DSPM détectera les magasins de données au sein d'un projet GCP. Pour en savoir plus, veuillez consulter notre article sur l'inventaire des magasins de données . Intégrez la taxonomie des balises de la politique Toutes les taxonomies de politiques GCP associées à un projet GCP seront importées. Pour en savoir plus, veuillez consulter notre article sur les balises de données . -
Cliquez sur Acknowledge.
Nous vous recommandons de supprimer votre copie locale du fichier de clé JSON afin d'éviter tout accès non autorisé.
Projet individuel de BPC
Utilisez cette section si vous souhaitez intégrer un projet GCP spécifique dans Netskope DSPM au lieu d'une organisation entière. Vous devez répéter ces étapes pour chaque projet GCP que vous souhaitez intégrer individuellement.
Étape 1 : Créer le compte du service Netskope DSPM (obligatoire)
-
Allez sur IAM & Admin > Service Accounts.
-
Select le projet dans lequel vous souhaitez créer le compte de service (il peut s'agir de n'importe quel projet membre existant).
-
Cliquez sur Create service account.

-
Sous Détails du compte de service, entrez :
Field Value Nom du compte de service N'importe quelle valeur ; il est recommandé d'inclure "Netskope DSPM" dans le nom pour faciliter l'identification. Description du compte de service Any value -
Cliquez sur Create and continue.
- Pour l'instant, n'attribuez aucun rôle
-
Cliquez sur Done.
Étape 2 : Créer des rôles IAM personnalisés (blocs de capacités définis par l'organisation)
Ensuite, créez des rôles IAM personnalisés au niveau de l'organisation pour regrouper les autorisations dont Netskope DSPM a besoin par capacité. Vous attribuerez ces rôles au compte de service ultérieurement.
1. Rôle d'utilisation du service DSPM (obligatoire)
In your GCP Console:
-
Allez sur IAM & Admin > Roles.
-
Cliquez sur Create Role > Remplissez les champs suivants Role details:
Field Value Title Utilisation du service Netskope One DSPM ID CustomRoleXXX, où XXX peut être n'importe quel chiffre. -
Cliquez sur Add permissions, filtrez par Service Usage Admin, et sélectionnez
serviceusage.services.enable.
-
Cliquez Add, puis Create.
2. Autorisations pour le magasin de données GCS
Si vous scannez le stockage en nuage, étendez le rôle principal ou créez-en un autre.
-
Modifiez le rôle personnalisé créé ci-dessus.
-
Filtrez par Storage Admin et ajoutez :
storage.buckets.get,storage.buckets.getIamPolicy,storage.buckets.list,storage.buckets.listEffectiveTags,storage.buckets.listTagBindings,storage.multipartUploads.list,storage.multipartUploads.listParts,storage.objects.get,storage.objects.list.
-
Cliquez sur Save.
3. Rôle de connexion BigQuery
Si vous souhaitez que Netskope DSPM se rende sur le site connect to and scan BigQuery data dans le cadre de votre projet individuel, créez un rôle BigQuery personnalisé.
In your GCP Console:
-
Rendez-vous sur IAM & Admin > Roles > Create role > Remplissez les Role detailssuivants :
Field Value Title Netskope One DSPM BigQuery Connection User ID CustomRoleXXX, où XXX peut être n'importe quel chiffre. -
Cliquez sur Add permissions, filtrez par BigQuery Connection User, et sélectionnez toutes les autorisations répertoriées.

-
Cliquez sur Create.
-
Allez sur la page BigQuery API de ce projet et cliquez sur Enable.

4. Autres rôles relatifs aux magasins de données et aux fonctionnalités
Vous pouvez vous appuyer sur des rôles IAM prédéfinis pour d'autres fonctionnalités (Spanner, Cloud SQL, données Catalog) lors de l'étape d'affectation. Aucune création de rôle personnalisé n'est nécessaire pour eux.
Étape 3 : Attribuer des rôles IAM au compte de service (périmètre du projet)
- Allez sur IAM & Admin > IAM.
- Confirmez que vous êtes bien dans le projet que vous souhaitez embarquer.
- Cliquez sur Grant access.
- Saisissez l'adresse électronique du compte de service que vous avez créé à l'étape 1.
- Ajoutez les rôles en fonction des capacités dont vous avez besoin :
| Capability Block | Purpose and Roles to Assign |
|---|---|
| Core Roles (Obligatoire) | Ajoutez des rôles qui permettent à Netskope DSPM d'utiliser les services requis, de publier des notifications et de lire les journaux. - Netskope One DSPM Service Usage (rôle personnalisé)- Pub/Sub Admin (ou rôle d'éditeur équivalent)- Logs Viewer |
| GCS roles (lors de la numérisation du stockage en nuage) | Si vous avez configuré les autorisations GCS à l'étape 2.2, assurez-vous que le compte de service reçoit : - le rôle étendu Netskope One DSPM Service Usage avec des autorisations de stockage, ou- Un rôle personnalisé dédié au stockage, si vous en avez créé un. |
| BigQuery Roles (lors de l'analyse de BigQuery) | If you are scanning BigQuery, assign: • Netskope One DSPM BigQuery Connection User (Custom role)• BigQuery Data Viewer• BigQuery Job User• BigQuery Metadata Viewer• BigQuery Read Session User• BigQuery Resource Viewer |
| Cloud Spanner Roles (when scanning Spanner) | • Cloud Spanner Viewer• Cloud Spanner Database Reader |
| Cloud SQL Roles (lors de l'analyse de Cloud SQL) | • Cloud SQL Admin (Required for Snapshot Scans)• Cloud SQL Client• Cloud SQL Viewer |
| Data Catalog Role (lors de l'ingestion de balises de politique) | • Data Catalog Viewer |
| Organization‑level discovery (lors de la découverte de projets) | • Organization Viewer |
- Cliquez sur Save.
Étape 4 : Générer la clé du compte de service
- Allez sur IAM & Admin > Service Accounts.
- Cliquez sur votre compte de service Netskope DSPM et ouvrez l'onglet Keys.
- Cliquez sur Add key > Create new key, sélectionnez JSON et téléchargez-la. Supprimez les copies locales après l'intégration.
Étape 5 : Créer la connexion à l'infrastructure DSPM de Netskope (projet)
In the Netskope DSPM Console:
-
Aller à Administration > Infrastructure Connections.
-
Cliquez Add Infrastructure > Select GCP.
-
Complétez les valeurs requises (voir le tableau pour référence).
Field Value Je souhaite embarquer un Organisation des PCG Nom de l'organisation N'importe quelle valeur (elle est utilisée pour identifier votre connexion d'infrastructure dans l'interface utilisateur de Netskope One DSPM). ID de l'organisation Votre identifiant d'organisation GCP, qui peut être trouvé dans la console GCP sous l'écran IAM & Admin > Manage Resources. -
Téléchargez le fichier de clé JSON que vous avez créé précédemment.

-
Choisissez les valeurs par défaut de votre organisation. Ceux-ci s'appliquent à tous les projets des membres lors de l'inscription, mais vous pouvez les modifier ultérieurement.
Setting Détails en cas d'activation Auto-Discovery Netskope One DSPM détectera les magasins de données au sein d'un projet GCP. Pour en savoir plus, veuillez consulter notre article sur l'inventaire des magasins de données . Intégrez la taxonomie des balises de la politique Toutes les taxonomies de politiques GCP associées à un projet GCP seront importées. Pour en savoir plus, veuillez consulter notre article sur les balises de données . -
Cliquez sur Acknowledge.
Nous vous recommandons de supprimer votre copie locale du fichier de clé JSON afin d'éviter tout accès non autorisé.
Netskope DSPM vérifiera alors la connexion, embarquera votre ou vos projets et commencera à découvrir les magasins de données. Dans l'écran Connexions de l'infrastructure GCP, tout projet ne faisant pas partie d'une organisation apparaîtra avec un nom d'organisation vide.

