Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Console d'administration
    Administration
    Gestion des administrateurs pour RBAC V3
    Politiques RBAC V3

    Politiques RBAC V3

    RBAC V3 est un cadre global qui régit ce qu’un administrateur peut faire sur la plateforme Netskope. Peu importe que l’administrateur le fasse via le UI ou REST API.

    Les capacités des produits sont divisées en abstractions functions. Chaque administrateur qui se connecte se voit attribuer un role. Et c'est ce rôle qui définit, pour chaque fonction, le site permission dont dispose l'administrateur :

    • Aucun - ce rôle n'a pas accès à cette fonction
    • Vue - ce rôle a un accès en lecture à cette fonction et peut voir, mais non modifier, la configuration ou les données relevant de cette fonction.
    • Gérer - ce rôle a un accès en lecture et en écriture à cette fonction et peut modifier la configuration ou les données relevant de cette fonction.
    • Gérer & Appliquer - ce rôle a un accès en lecture et en écriture à cette fonction et peut modifier la configuration ou les données relevant de cette fonction. En outre, ce rôle peut apporter et appliquer des modifications immédiatement.

    Saveurs politiques

    Certains ensembles de règles comportent plusieurs cas d'utilisation regroupés en un seul. Ces cas d'utilisation divisent la règle en différentes fonctions, car les administrateurs peuvent souhaiter un contrôle plus spécifique sur les administrateurs (rôles) qui peuvent gérer tel ou tel type de règles.

    Par exemple :

    • Vous souhaitez que votre équipe de sécurité chargée de la conformité des données crée et définisse des politiques de prévention des pertes de données (DLP), tant pour la protection en temps réel que pour la protection par API.
    • Vous souhaitez que seule l'équipe chargée de la sécurité du réseau crée des politiques de pare-feu.

    Real-time Protection Policy

    • La politique RTP est divisée en différentes fonctions basées sur le trafic, comme flavors pour la crème glacée.
    • Les fonctions DLP (Prévention des pertes de données) et Menace sont des fonctions additives, comme toppings sur la crème glacée.

    Politique de RTP Définitions des arômes et des nappages

    ARÔME OU GARNITUREFUNCTIONDescription
    Glace FLAVORPolitique relative aux applications en nuageLe trafic de destination est défini sur les applications en nuage ou l'instance d'application.
    Parfum de crème glacéePolitique du WebLe trafic de destination est défini sur les catégories.
    Parfum de crème glacéePolitique en matière de pare-feuLe trafic de destination est défini sur au moins une application non web.
    Parfum de crème glacéePolitique en matière de relais de messagerieLe trafic de destination est défini sur SMTP.
    Parfum de crème glacéeNPA PolitiqueLe trafic de destination est défini sur les applications privées.
    Parfum de crème glacéePolitique en matière de DNSLe trafic de destination est défini sur DNS.
    Crème glacée GARNITUREPolitique de prévention des pertes de données (DLP)A un profil DLP (Prévention des pertes de données) spécifié.
    Garniture pour crème glacéePolitique de protection contre les menacesA un profil TSS spécifié.
    Garniture pour crème glacéePolitique d'isolation des navigateursL'action est réglée sur "Isoler".

    API Data Protection Policy

    • La politique de l'API a une seule fonction contextuelle, comme un seul parfum de glace.
    • Les fonctions DLP (Prévention des pertes de données) et Menace sont des fonctions additives, comme les garnitures sur la crème glacée.

    Politique de l'API Définitions des arômes et des nappages

    ARÔME OU GARNITUREFUNCTIONDescription
    Glace FLAVORPolitiqueToute politique de protection des données de l'API
    Crème glacée GARNITUREPolitique de prévention des pertes de données (DLP)A un profil DLP (Prévention des pertes de données) spécifié
    Garniture pour crème glacéePolitique de protection contre les menacesA un profil TSS spécifié
    Politiques de visualisation

    Les autorisations (Aucune, Voir, Gérer, Gérer et Appliquer) fonctionnent in conjunction avec les saveurs de la politique. Cela permet aux administrateurs de contrôler très précisément quels utilisateurs peuvent gérer quelles politiques.

    PERMISSIONDescription
    Affichage et gestion des politiquesMême si des polices de nature différente apparaissent dans le même tableau, les règles décrites ci-dessus s'appliquent toujours.

    Exemple 1 : L'administrateur a un accès "aucun" au relais de messagerie, au NPA et à la stratégie DNS. Ils ne peuvent pas voir ces politiques dans le tableau des politiques RTP. Seules les politiques qu'ils ont au moins le droit de "voir" dans le tableau sont visibles pour eux.

    Exemple 2 : l'administrateur a le droit de "gérer" la politique d'application dans le nuage, mais seulement le droit de "voir" les autres saveurs. Cela signifie que, bien qu'il puisse voir toutes les règles dans le tableau, l'utilisateur administrateur ne peut modifier que celles qui sont destinées au trafic des applications en nuage.
    Visualisation des modifications en attenteLes modifications en attente qu'un utilisateur administrateur peut voir sont cohérentes avec celles pour lesquelles il dispose au minimum de l'autorisation "voir". Cela signifie que si l'utilisateur administrateur A a un accès "aucun" à la politique DLP (Prévention des pertes de données), l'utilisateur administrateur A ne peut pas voir les politiques DLP (Prévention des pertes de données) en attente de modifications.

    Notez que même si l'utilisateur administrateur peut voir les modifications en attente, cela ne signifie pas qu'il peut les appliquer. Cela signifie qu'un administrateur qui a le droit de "gérer" mais pas celui d'"appliquer" peut soumettre une approbation à un administrateur qui en a le droit.
    Application des modificationsLes modifications en attente qu'un utilisateur administrateur peut appliquer doivent être cohérentes avec ce pour quoi il dispose de l'autorisation "appliquer". Cela signifie que s'il y a plus de modifications en attente que ce que l'utilisateur administrateur peut appliquer, l'utilisateur administrateur ne doit pouvoir appliquer que le sous-ensemble de modifications en attente auquel il a accès.

    Mappage des fonctions RBAC V3

    Les capacités des produits sont divisées en abstractions functions. Chaque administrateur qui se connecte se voit attribuer un role. Et c'est ce rôle qui définit, pour chaque fonction, le site permission dont dispose l'administrateur :

    Manage And Apply - ce rôle a un accès en lecture et en écriture à cette fonction et peut modifier la configuration ou les données relevant de cette fonction. En outre, ce rôle peut apporter et appliquer des modifications immédiatement.

    None - ce rôle n'a pas accès à cette fonction

    View - ce rôle a un accès en lecture à cette fonction et peut voir, mais pas modifier, la configuration ou les données relevant de cette fonction.

    Manage - ce rôle a un accès en lecture et en écriture à cette fonction et peut modifier la configuration ou les données relevant de cette fonction

    Le tableau suivant est divisé en fonction 1 et fonction 2, capacités des produits. L'autorisation de la fonction 1 dépend d'au moins une ou de toutes les autorisations de la fonction 2, qui doivent être fixées à une autorisation minimale.

    En d'autres termes, vous ne pouvez pas régler l'autorisation de la fonction 1 sur R ou R+W si au moins une ou toutes les autorisations de la fonction 2 ne sont pas réglées sur une autorisation minimale ou supérieure. Sinon, la fonction 1 will not fonctionne correctement.

    DOMAINE FONCTIONNELFUNCTION 1F1 PERMISSIONDÉPEND DE FUNCTION 2F2 AUTORISATION MINIMALE
    Protection en temps réelPolitique de prévention des pertes de données (DLP)R+WAu moins un-Politique en matière d'applications cloud
    -Politique relative aux sites Web
    Politique en matière de pare-feu
    R+W
    Protection en temps réelPolitique de protection contre les menacesR+WAu moins un-Politique en matière d'applications cloud
    -Politique relative aux sites Web
    Politique en matière de pare-feu
    R+W
    Protection en temps réelPolitique d'isolation des navigateursR+WN/APolitique webR+W
    Protection en temps réelPolitique en matière de DNSR+WAu moins un-Politique en matière de web
    Politique en matière de pare-feu
    R+W
    Protection en temps réelPolitique de prévention des pertes de données (DLP)RAu moins un-Politique en matière d'applications cloud
    -Politique relative aux sites Web
    Politique en matière de pare-feu
    R
    Protection en temps réelPolitique de protection contre les menacesRAu moins un-Politique en matière d'applications cloud
    -Politique relative aux sites Web
    Politique en matière de pare-feu
    R
    Protection en temps réelPolitique d'isolation des navigateursRN/APolitique du WebR
    Protection en temps réelPolitique en matière de DNSRAu moins un-Politique en matière de web
    Politique en matière de pare-feu
    R
    Protection en temps réelPolitique relative aux applications en nuageR+WTous-Utilisateurs et groupes
    -Applications personnalisées
    -Instance de l'application
    -Profil d'emplacement réseau
    -Profil de contrainte
    Profil d'en-tête HTTP
    -Profil de fichier
    périphérique Classification
    -Modèle de notification à l'utilisateur
    -Modèle de notification par courriel
    R
    Protection en temps réelPolitique du WebR+WTousUtilisateurs & Groupes
    -Catégorie personnalisée
    -Liste d'URL
    -Emplacement du réseau
    -Profil de contrainte
    Profil d'en-tête HTTP
    périphérique Classification
    -Profil de fichier
    -Modèle de notification à l'utilisateur
    -Modèle de notification par courriel
    -Intégration d'une redirection vers un proxy
    R
    Protection en temps réelPolitique en matière de pare-feuR+WTousUtilisateurs & Groupes
    -Service
    -Profil de localisation du réseau
    -Modèle de notification à l'utilisateur
    -Modèle de notification par courrier électronique
    R
    Protection en temps réelPolitique en matière de relais de messagerieR+WTousUtilisateurs & Groupes
    Profil DLP (Prévention des pertes de données)
    -Modèle de notification par courrier électronique
    -Profil de contrainte
    R
    Protection en temps réelNPA PolitiqueR+WTousUtilisateurs & Groupes
    -Applications privées
    périphérique Classification
    -Modèle de notification aux utilisateurs
    R
    Protection en temps réelPolitique en matière de DNSR+WTousUtilisateurs & Groupes
    -Profil DNS
    -Profil de localisation du réseau
    R
    Protection en temps réelPolitique de prévention des pertes de données (DLP)R+WTousProfil DLP (Prévention des pertes de données)
    -Profil de quarantaine
    R
    Protection en temps réelPolitique de protection contre les menacesR+WTous-Politique de protection contre les menacesR
    Protection en temps réelPolitique d'isolation des navigateursR+WTousRBI TemplateR
    Protection en temps réelVoir toutes les politiquesRN/AGroupe de politiquesR
    Protection en temps réelPolitique relative aux applications en nuageRN/AGroupe de politiquesR
    Protection en temps réelPolitique du WebRN/AGroupe de politiquesR
    Protection en temps réelPolitique en matière de pare-feuRN/AGroupe de politiquesR
    Protection en temps réelPolitique en matière de relais de messagerieRN/AGroupe de politiquesR
    Protection en temps réelNPA PolitiqueRN/AGroupe de politiquesR
    Protection en temps réelPolitique en matière de DNSRN/AGroupe de politiquesR
    Protection en temps réelPolitique de prévention des pertes de données (DLP)RN/AGroupe de politiquesR
    Protection en temps réelPolitique de protection contre les menacesRN/AGroupe de politiquesR
    Protection en temps réelPolitique d'isolation des navigateursRN/AGroupe de politiquesR
    Protection en temps réelPolitique relative aux applications en nuageR+WN/AGroupe de politiquesR
    Protection en temps réelPolitique du WebR+WN/AGroupe de politiquesR
    Protection en temps réelPolitique en matière de pare-feuR+WN/AGroupe de politiquesR
    Protection en temps réelPolitique en matière de relais de messagerieR+WN/AGroupe de politiquesR
    Protection en temps réelNPA PolitiqueR+WN/AGroupe de politiquesR
    Protection en temps réelPolitique en matière de DNSR+WN/AGroupe de politiquesR
    Protection en temps réelPolitique de prévention des pertes de données (DLP)R+WN/AGroupe de politiquesR
    Protection en temps réelPolitique de protection contre les menacesR+WN/AGroupe de politiquesR
    Protection en temps réelPolitique d'isolation des navigateursR+WN/AGroupe de politiquesR
    Protection des données de l'APIPolitique de prévention des pertes de données (DLP)R+WTousProfil DLP (Prévention des pertes de données)
    -Profil de quarantaine
    -Profil de conservation légale
    R
    Protection des données de l'APIPolitique de prévention des pertes de données (DLP)R+WN/APolitiqueR+W
    Protection des données de l'APIPolitique de protection contre les menacesR+WTous-Profil de protection contre les menaces
    -Profil de quarantaine
    R
    Protection des données de l'APIPolitique de protection contre les menacesR+WN/APolitiqueR+W
    Protection des données de l'APIPolitique de prévention des pertes de données (DLP)RN/APolitiqueR
    Protection des données de l'APIPolitique de protection contre les menacesRN/APolitiqueR
    Protection des données de l'APIPolitiqueRTous-Utilisateurs & Groupes
    -Profil utilisateur
    -Profil de domaine
    -API CASB
    R
    Protection des données de l'APIPolitiqueR+WTous-Utilisateurs & Groupes
    -Profil utilisateur
    -Profil de domaine
    -API CASB
    -Étiquette de sensibilité
    -Profil de quarantaine
    -Profil de retenue légale
    -Modèle de notification par e-mail
    R
    DLP (Prévention des pertes de données)Dossiers de conservation légaleRTous-API CASB
    -Profil de retenue légale
    R
    DLP (Prévention des pertes de données)Fichiers de quarantaineRTous-API CASB
    -Profil de quarantaine
    R
    DLP (Prévention des pertes de données)Dossiers de conservation légaleR+WTous-API CASB
    -Profil de retenue légale
    R
    DLP (Prévention des pertes de données)Fichiers de quarantaineR+WTous-Profil de quarantaineR
    DLP (Prévention des pertes de données)Fichiers de quarantaineR+WTous-CASB APIR+W

    RBAC V3 et Retro Scans

    Retro Scan contient des politiques. Si un rétro-analyse contient une politique de prévention des pertes de données, Netskope considère qu'il s'agit d'un rétro-analyse DLP (Prévention des pertes de données). Cela s'applique également à la protection contre les menaces.

    Le tableau ci-dessous répertorie l'action de rétro-analyse et l'autorisation minimale requise pour exécuter une rétro-analyse des polices.

    Si l'autorisation minimale n'est pas disponible, l'interface utilisateur n'affichera pas le bouton ou les ellipses permettant de prendre des mesures pour un balayage rétro.
    Retro Scan ActionAutorisation minimale
    Démarrer le balayageR+W
    Pause du balayageR+W
    Annuler la numérisationR+W
    Modifier la numérisationR+W
    Analyse des clonesR+W
    Supprimer l'analyseR+W
    Voir le scanR
    Modifier la politiqueR+W
    Politique de clonageR+W
    Supprimer la politiqueR+W

    Dans ce thème
    • Politiques RBAC V3