RBAC V3 est un cadre global qui régit ce qu’un administrateur peut faire sur la plateforme Netskope. Peu importe que l’administrateur le fasse via le UI ou REST API.
Les capacités des produits sont divisées en abstractions functions. Chaque administrateur qui se connecte se voit attribuer un role. Et c'est ce rôle qui définit, pour chaque fonction, le site permission dont dispose l'administrateur :
- Aucun - ce rôle n'a pas accès à cette fonction
- Vue - ce rôle a un accès en lecture à cette fonction et peut voir, mais non modifier, la configuration ou les données relevant de cette fonction.
- Gérer - ce rôle a un accès en lecture et en écriture à cette fonction et peut modifier la configuration ou les données relevant de cette fonction.
- Gérer & Appliquer - ce rôle a un accès en lecture et en écriture à cette fonction et peut modifier la configuration ou les données relevant de cette fonction. En outre, ce rôle peut apporter et appliquer des modifications immédiatement.
Saveurs politiques
Certains ensembles de règles comportent plusieurs cas d'utilisation regroupés en un seul. Ces cas d'utilisation divisent la règle en différentes fonctions, car les administrateurs peuvent souhaiter un contrôle plus spécifique sur les administrateurs (rôles) qui peuvent gérer tel ou tel type de règles.
Par exemple :
- Vous souhaitez que votre équipe de sécurité chargée de la conformité des données crée et définisse des politiques de prévention des pertes de données (DLP), tant pour la protection en temps réel que pour la protection par API.
- Vous souhaitez que seule l'équipe chargée de la sécurité du réseau crée des politiques de pare-feu.
Real-time Protection Policy
- La politique RTP est divisée en différentes fonctions basées sur le trafic, comme flavors pour la crème glacée.
- Les fonctions DLP (Prévention des pertes de données) et Menace sont des fonctions additives, comme toppings sur la crème glacée.

Politique de RTP Définitions des arômes et des nappages
| ARÔME OU GARNITURE | FUNCTION | Description |
|---|---|---|
| Glace FLAVOR | Politique relative aux applications en nuage | Le trafic de destination est défini sur les applications en nuage ou l'instance d'application. |
| Parfum de crème glacée | Politique du Web | Le trafic de destination est défini sur les catégories. |
| Parfum de crème glacée | Politique en matière de pare-feu | Le trafic de destination est défini sur au moins une application non web. |
| Parfum de crème glacée | Politique en matière de relais de messagerie | Le trafic de destination est défini sur SMTP. |
| Parfum de crème glacée | NPA Politique | Le trafic de destination est défini sur les applications privées. |
| Parfum de crème glacée | Politique en matière de DNS | Le trafic de destination est défini sur DNS. |
| Crème glacée GARNITURE | Politique de prévention des pertes de données (DLP) | A un profil DLP (Prévention des pertes de données) spécifié. |
| Garniture pour crème glacée | Politique de protection contre les menaces | A un profil TSS spécifié. |
| Garniture pour crème glacée | Politique d'isolation des navigateurs | L'action est réglée sur "Isoler". |
API Data Protection Policy
- La politique de l'API a une seule fonction contextuelle, comme un seul parfum de glace.
- Les fonctions DLP (Prévention des pertes de données) et Menace sont des fonctions additives, comme les garnitures sur la crème glacée.

Politique de l'API Définitions des arômes et des nappages
| ARÔME OU GARNITURE | FUNCTION | Description |
|---|---|---|
| Glace FLAVOR | Politique | Toute politique de protection des données de l'API |
| Crème glacée GARNITURE | Politique de prévention des pertes de données (DLP) | A un profil DLP (Prévention des pertes de données) spécifié |
| Garniture pour crème glacée | Politique de protection contre les menaces | A un profil TSS spécifié |
Politiques de visualisation
Les autorisations (Aucune, Voir, Gérer, Gérer et Appliquer) fonctionnent in conjunction avec les saveurs de la politique. Cela permet aux administrateurs de contrôler très précisément quels utilisateurs peuvent gérer quelles politiques.
| PERMISSION | Description |
|---|---|
| Affichage et gestion des politiques | Même si des polices de nature différente apparaissent dans le même tableau, les règles décrites ci-dessus s'appliquent toujours. Exemple 1 : L'administrateur a un accès "aucun" au relais de messagerie, au NPA et à la stratégie DNS. Ils ne peuvent pas voir ces politiques dans le tableau des politiques RTP. Seules les politiques qu'ils ont au moins le droit de "voir" dans le tableau sont visibles pour eux. Exemple 2 : l'administrateur a le droit de "gérer" la politique d'application dans le nuage, mais seulement le droit de "voir" les autres saveurs. Cela signifie que, bien qu'il puisse voir toutes les règles dans le tableau, l'utilisateur administrateur ne peut modifier que celles qui sont destinées au trafic des applications en nuage. |
| Visualisation des modifications en attente | Les modifications en attente qu'un utilisateur administrateur peut voir sont cohérentes avec celles pour lesquelles il dispose au minimum de l'autorisation "voir". Cela signifie que si l'utilisateur administrateur A a un accès "aucun" à la politique DLP (Prévention des pertes de données), l'utilisateur administrateur A ne peut pas voir les politiques DLP (Prévention des pertes de données) en attente de modifications. Notez que même si l'utilisateur administrateur peut voir les modifications en attente, cela ne signifie pas qu'il peut les appliquer. Cela signifie qu'un administrateur qui a le droit de "gérer" mais pas celui d'"appliquer" peut soumettre une approbation à un administrateur qui en a le droit. |
| Application des modifications | Les modifications en attente qu'un utilisateur administrateur peut appliquer doivent être cohérentes avec ce pour quoi il dispose de l'autorisation "appliquer". Cela signifie que s'il y a plus de modifications en attente que ce que l'utilisateur administrateur peut appliquer, l'utilisateur administrateur ne doit pouvoir appliquer que le sous-ensemble de modifications en attente auquel il a accès. |
Mappage des fonctions RBAC V3
Les capacités des produits sont divisées en abstractions functions. Chaque administrateur qui se connecte se voit attribuer un role. Et c'est ce rôle qui définit, pour chaque fonction, le site permission dont dispose l'administrateur :
Manage And Apply - ce rôle a un accès en lecture et en écriture à cette fonction et peut modifier la configuration ou les données relevant de cette fonction. En outre, ce rôle peut apporter et appliquer des modifications immédiatement.
None - ce rôle n'a pas accès à cette fonction
View - ce rôle a un accès en lecture à cette fonction et peut voir, mais pas modifier, la configuration ou les données relevant de cette fonction.
Manage - ce rôle a un accès en lecture et en écriture à cette fonction et peut modifier la configuration ou les données relevant de cette fonction
Le tableau suivant est divisé en fonction 1 et fonction 2, capacités des produits. L'autorisation de la fonction 1 dépend d'au moins une ou de toutes les autorisations de la fonction 2, qui doivent être fixées à une autorisation minimale.
En d'autres termes, vous ne pouvez pas régler l'autorisation de la fonction 1 sur R ou R+W si au moins une ou toutes les autorisations de la fonction 2 ne sont pas réglées sur une autorisation minimale ou supérieure. Sinon, la fonction 1 will not fonctionne correctement.
| DOMAINE FONCTIONNEL | FUNCTION 1 | F1 PERMISSION | DÉPEND DE | FUNCTION 2 | F2 AUTORISATION MINIMALE |
|---|---|---|---|---|---|
| Protection en temps réel | Politique de prévention des pertes de données (DLP) | R+W | Au moins un | -Politique en matière d'applications cloud -Politique relative aux sites Web Politique en matière de pare-feu | R+W |
| Protection en temps réel | Politique de protection contre les menaces | R+W | Au moins un | -Politique en matière d'applications cloud -Politique relative aux sites Web Politique en matière de pare-feu | R+W |
| Protection en temps réel | Politique d'isolation des navigateurs | R+W | N/A | Politique web | R+W |
| Protection en temps réel | Politique en matière de DNS | R+W | Au moins un | -Politique en matière de web Politique en matière de pare-feu | R+W |
| Protection en temps réel | Politique de prévention des pertes de données (DLP) | R | Au moins un | -Politique en matière d'applications cloud -Politique relative aux sites Web Politique en matière de pare-feu | R |
| Protection en temps réel | Politique de protection contre les menaces | R | Au moins un | -Politique en matière d'applications cloud -Politique relative aux sites Web Politique en matière de pare-feu | R |
| Protection en temps réel | Politique d'isolation des navigateurs | R | N/A | Politique du Web | R |
| Protection en temps réel | Politique en matière de DNS | R | Au moins un | -Politique en matière de web Politique en matière de pare-feu | R |
| Protection en temps réel | Politique relative aux applications en nuage | R+W | Tous | -Utilisateurs et groupes -Applications personnalisées -Instance de l'application -Profil d'emplacement réseau -Profil de contrainte Profil d'en-tête HTTP -Profil de fichier périphérique Classification -Modèle de notification à l'utilisateur -Modèle de notification par courriel | R |
| Protection en temps réel | Politique du Web | R+W | Tous | Utilisateurs & Groupes -Catégorie personnalisée -Liste d'URL -Emplacement du réseau -Profil de contrainte Profil d'en-tête HTTP périphérique Classification -Profil de fichier -Modèle de notification à l'utilisateur -Modèle de notification par courriel -Intégration d'une redirection vers un proxy | R |
| Protection en temps réel | Politique en matière de pare-feu | R+W | Tous | Utilisateurs & Groupes -Service -Profil de localisation du réseau -Modèle de notification à l'utilisateur -Modèle de notification par courrier électronique | R |
| Protection en temps réel | Politique en matière de relais de messagerie | R+W | Tous | Utilisateurs & Groupes Profil DLP (Prévention des pertes de données) -Modèle de notification par courrier électronique -Profil de contrainte | R |
| Protection en temps réel | NPA Politique | R+W | Tous | Utilisateurs & Groupes -Applications privées périphérique Classification -Modèle de notification aux utilisateurs | R |
| Protection en temps réel | Politique en matière de DNS | R+W | Tous | Utilisateurs & Groupes -Profil DNS -Profil de localisation du réseau | R |
| Protection en temps réel | Politique de prévention des pertes de données (DLP) | R+W | Tous | Profil DLP (Prévention des pertes de données) -Profil de quarantaine | R |
| Protection en temps réel | Politique de protection contre les menaces | R+W | Tous | -Politique de protection contre les menaces | R |
| Protection en temps réel | Politique d'isolation des navigateurs | R+W | Tous | RBI Template | R |
| Protection en temps réel | Voir toutes les politiques | R | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique relative aux applications en nuage | R | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique du Web | R | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique en matière de pare-feu | R | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique en matière de relais de messagerie | R | N/A | Groupe de politiques | R |
| Protection en temps réel | NPA Politique | R | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique en matière de DNS | R | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique de prévention des pertes de données (DLP) | R | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique de protection contre les menaces | R | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique d'isolation des navigateurs | R | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique relative aux applications en nuage | R+W | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique du Web | R+W | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique en matière de pare-feu | R+W | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique en matière de relais de messagerie | R+W | N/A | Groupe de politiques | R |
| Protection en temps réel | NPA Politique | R+W | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique en matière de DNS | R+W | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique de prévention des pertes de données (DLP) | R+W | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique de protection contre les menaces | R+W | N/A | Groupe de politiques | R |
| Protection en temps réel | Politique d'isolation des navigateurs | R+W | N/A | Groupe de politiques | R |
| Protection des données de l'API | Politique de prévention des pertes de données (DLP) | R+W | Tous | Profil DLP (Prévention des pertes de données) -Profil de quarantaine -Profil de conservation légale | R |
| Protection des données de l'API | Politique de prévention des pertes de données (DLP) | R+W | N/A | Politique | R+W |
| Protection des données de l'API | Politique de protection contre les menaces | R+W | Tous | -Profil de protection contre les menaces -Profil de quarantaine | R |
| Protection des données de l'API | Politique de protection contre les menaces | R+W | N/A | Politique | R+W |
| Protection des données de l'API | Politique de prévention des pertes de données (DLP) | R | N/A | Politique | R |
| Protection des données de l'API | Politique de protection contre les menaces | R | N/A | Politique | R |
| Protection des données de l'API | Politique | R | Tous | -Utilisateurs & Groupes -Profil utilisateur -Profil de domaine -API CASB | R |
| Protection des données de l'API | Politique | R+W | Tous | -Utilisateurs & Groupes -Profil utilisateur -Profil de domaine -API CASB -Étiquette de sensibilité -Profil de quarantaine -Profil de retenue légale -Modèle de notification par e-mail | R |
| DLP (Prévention des pertes de données) | Dossiers de conservation légale | R | Tous | -API CASB -Profil de retenue légale | R |
| DLP (Prévention des pertes de données) | Fichiers de quarantaine | R | Tous | -API CASB -Profil de quarantaine | R |
| DLP (Prévention des pertes de données) | Dossiers de conservation légale | R+W | Tous | -API CASB -Profil de retenue légale | R |
| DLP (Prévention des pertes de données) | Fichiers de quarantaine | R+W | Tous | -Profil de quarantaine | R |
| DLP (Prévention des pertes de données) | Fichiers de quarantaine | R+W | Tous | -CASB API | R+W |
RBAC V3 et Retro Scans
Retro Scan contient des politiques. Si un rétro-analyse contient une politique de prévention des pertes de données, Netskope considère qu'il s'agit d'un rétro-analyse DLP (Prévention des pertes de données). Cela s'applique également à la protection contre les menaces.
Le tableau ci-dessous répertorie l'action de rétro-analyse et l'autorisation minimale requise pour exécuter une rétro-analyse des polices.
| Retro Scan Action | Autorisation minimale |
|---|---|
| Démarrer le balayage | R+W |
| Pause du balayage | R+W |
| Annuler la numérisation | R+W |
| Modifier la numérisation | R+W |
| Analyse des clones | R+W |
| Supprimer l'analyse | R+W |
| Voir le scan | R |
| Modifier la politique | R+W |
| Politique de clonage | R+W |
| Supprimer la politique | R+W |

