The Private Access AIOps Agent:
- Generates Application Segments and Real-time policies.
- Audits existing Application Segments.
Generate Application Segments and Real-time Policies
Use the Private Access AIOps Agent to generate narrow Application Segments and associated Real-time policies for least privileged access.
Prérequis
Baseline NPA Real-time policies to access Application Segments containing IP subnets or wildcard domains.
Procedure
- Dans votre locataire Netskope, allez dans Settings > Security Cloud Platform > App Definition et cliquez sur Private App Segments.

- Cliquez Set Up App Segment Generation Agent.

- Dans l’onglet Générer des segments et politiques d’application , cliquez + Add New. La configuration de la portée n’accorde pas l’accès. Assurez-vous qu’une politique existe déjà permettant l’accès de la source aux destinations spécifiées dans les segments d’application.

- Select a policy from the dropdown of existing NPA policies. The AIOps Agent will limit its generation Scope to Source and Destination criteria present in the selected policy.

- Cliquez sur Create Scope.

- Saisissez et sélectionnez ces paramètres :
- Source: Entries are imported from the policy selected in the previous step. It is possible to remove entries.
Note
Source criteria specifies the users/AD groups that the NPA Agent should include for analysis. If the Source field is left blank, the Agent will consider the entire set of users who have access to the specified App Segments. Alternatively, a subset of AD groups corresponds to a more specific scope.
Adding source criteria that is not present in the original NPA policy is not recommended.

- App Segment: Entries are imported from the policy selected in the previous step. It is possible to remove entries.
Note
Adding an Application Segment that is not present in the original NPA policy is not recommended.
AI Agent will automatically ignore Application Segments, that have Access Method set to Browser.

- Customized Name: Provide a text string. The AIOps Agent will add this string at the start of all Application Segments that are generated for this scope.

- Protocol & Port: Par défaut, l’agent AIOps génère des segments d’application pour inclure tous les protocoles et ports (1-65535). Optionnellement, si vous souhaitez limiter la portée à un ensemble spécifique de protocoles et de ports, sélectionnez parmi eux dans le menu déroulant, ou spécifiez-les manuellement en utilisant l’option Entrer des ports supplémentaires .

- Policy GranularityPar défaut, l’agent AIOps génère des politiques de moindre privilège pour couvrir un ensemble agrégé d’utilisateurs ou de groupes d’utilisateurs. Cela est recommandé pour remplacer une police large par une plus restrictive. Optionnellement, si vous souhaitez que l’agent AIOps génère une politique granulaire pour chaque utilisateur ou groupe d’utilisateurs, activez la politique de Privilège Minimum pour chaque utilisateur ou option de groupe d’utilisateurs .

- Source: Entries are imported from the policy selected in the previous step. It is possible to remove entries.
- Cliquez Save.

- Spécifiez les périmètres que l’agent AIOps doit évaluer, puis cliquez Start Generation.

- Cliquez Proceed.

- Sur la page Définition de l’application, cliquez Review Recommendations.

- App Segment: Entries are imported from the policy selected in the previous step. It is possible to remove entries.
- The AIOps Agent Recommendations page opens for the Scope just created and shows:
- The Scope name.
- The number of Generated Policies and Generated Application Segments, plus the number and percentage for each that Needs Review, are Approved, or Ignored.
- The current status of this scope (in this case, Needs Review)
- The name and details of the new Policy.
- The names and details of the new Application Segments.
- A Show Reasoning button that provides more specifics about the recommendations.

Source: The Source field represents the list of users, AD groups or OU that require access to the generated Application Segments.
Multiple entries in Source Group represent Active Directory groups and indicate that users across these AD groups have access to destinations present in the Application Segments.
- The AIOps Agent Recommendations page opens for the Scope just created and shows:
- Click on one of the new Application Segments to see its configuration details.
Note
Dans le segment d’application généré, l’Agent IA inclura tous les éditeurs du segment d’application de premier niveau spécifié dans la configuration de la portée, même si les éditeurs supplémentaires n’ont pas connecté les utilisateurs aux applications pendant la période spécifiée pour la génération.

- To proceed with the recommended changes, click the green checkmark icon for the Policy. To ignore the recommendations, click the red x icon.

- Examinez les modifications recommandées, puis cliquez sur Approve and Save.

- Cliquez Apply Changes.

Go to the respective page to view the new Application Segments (Settings > Security Cloud Platform > App Definition > Private App Segments) and (Policies > Real-time Protection)
Audit Application Segments
Use the Private Access AIOps Agent to audit and get recommendations for existing Application Segments within the tenant. The AIOps Agent’s audit tasks include:
-
- Remplacement des destinations réseau et des domaines de caractères génériques par des sous-réseaux IP plus étroits ou par des destinations IP et des FQDN précis dans les définitions d'applications existantes.
-
- Identifier et supprimer les destinations et les ports inutilisés.
Procedure
-
-
Dans votre locataire Netskope, allez à Settings > Security Cloud Platform > App Definition et cliquez sur Private App Segments.

-
Cliquez sur Start Audit.

-
Cliquez sur Run Analysis.
For tenants with AI Agent entitlement, the Agent will look back at data up to 12 months from the Analysis task initiation date.

-
La page Résumé de l'audit s'ouvre.

-
Cliquez sur un segment de la demande. Les recommandations sont présentées dans un tableau.

Il y a deux onglets, Destinations et Ports.

-
Vous pouvez effectuer les actions suivantes :
-
Lorsque vous aurez terminé, la recommandation apparaîtra comme Revue terminée sur la page de synthèse de l'audit. Les examens incomplets apparaissent comme étant en cours d'examen.

Une fois l'audit effectué, la page de définition des segments d'applications privées indique qu'il y a des recommandations à visualiser et le jour où l'audit a été effectué.

Fonctions de la page de résumé de l'audit
Lorsque vous consultez les résumés d'audit, vous disposez des options suivantes :
Recommandations Fonctions de la page
Lorsque vous consultez les recommandations, vous pouvez les trier par recommandation et par statut de l'action.

Admin Notifications
To notify users about the changes, go to the Admin Notifications tab. This will send an email notification when the AI Agent has completed a task to all the users listed.

Pour ajouter plus de destinataires, cliquez sur sélectionner et ajoutez-les. Une fois terminé, cliquez sur Save.













