Netskope a besoin d'autorisations pour assumer un rôle et analyser vos ressources AWS. Cet écran fournit un CFT personnalisé avec les autorisations nécessaires pour configurer l'accès entre Netskope et vos comptes AWS. Les autorisations définies dans le CFT sont mises à jour en fonction des services que vous avez activés sur la page Comptes & Services.
Vous pouvez consulter le CFT pour comprendre les différentes autorisations requises par Netskope.
Note
Assurez-vous que les comptes AWS disposent des autorisations nécessaires pour exécuter les services Netskope for IaaS.
Pour compléter l'installation, vous devez
- Téléchargez la CFT.
- Téléchargez le CFT sur une pile CloudFormation New dans chaque compte AWS.
- Confirmez la création d'un rôle de compte croisé avec les autorisations requises.
Suivez les instructions détaillées ci-dessous pour terminer l'installation.
- Dans l'écran Permissions de la fenêtre New Setup, cliquez sur le lien pour télécharger le CFT.

- Connectez-vous à la console de gestion AWS en utilisant les informations d'identification du compte AWS que vous configurez avec Netskope pour IaaS et accédez à Services > CloudFormation.
- Dans la page CloudFormation, cliquez sur Create stack.

Pour créer une pile avec les ressources New, choisissez With new resources (standard).
Pour créer une pile avec des ressources existantes, choisissez With existing resources (import resources).
- Select Upload a template file et cliquez sur Choose file pour télécharger le aws-instance-setup.yml. Cliquez Next.

- In the Specify stack details page, specify a Stack name. Click Next.
Le nom de la pile doit :
- Ne contenir que des caractères alphanumériques et des traits d'union,
- commencent par un alphabet, et
- ne doit pas dépasser 128 caractères.
- Dans la page Configurer les options de la pile, utilisez la configuration par défaut et cliquez sur Next.
- Consultez les détails de votre pile sur la page Review, cliquez sur l'accusé de réception, puis sur Create stack.
Lorsque le processus de création est terminé, votre pile s'affiche sur la page CloudFormation.
Vous pouvez cliquer sur la pile pour en afficher les détails. L'onglet Ressources affiche les différents composants qui font partie de aws-instance-setup.yml. L'onglet Modèle affiche les autorisations définies dans le modèle.
- Dans l'interface utilisateur de Netskope, confirmez qu'un rôle de compte croisé avec des autorisations est créé dans chaque compte AWS. Cliquez sur Add Accounts.

Netskope ajoute les comptes AWS à la page Settings > Configure App Access > Classic > IaaS. La page affiche également les services activés pour chaque compte.

Vous pouvez consulter des informations détaillées sur tous les événements et les résultats des analyses sous API-enabled Protection > Compliance > Security Posture. Pour en savoir plus : Consultez la conformité à la posture de sécurité.
Que se passe-t-il au cours du processus ?
Netskope suppose un rôle IAM qui permet à Netskope de rechercher toutes les ressources de votre environnement AWS. Dans ce cas, la CFT aws-instance-setup.yml a besoin des autorisations suivantes pour rechercher des ressources.
| Permissions AWS pour l'évaluation de la sécurité | Objectif |
|---|---|
| s3:ListBucket | Liste un seau spécifique. |
| ses:ListIdentityPolicies | Renvoie une liste des politiques d'autorisation d'envoi attachées à l'identité donnée (une adresse électronique ou un domaine). |
| s3:GetBucketAcl | This implementation of the GET operation uses the acl subresource to return the access control list (ACL) of a bucket. |
| s3:GetBucketLocation | Cette implémentation de l'opération GET utilise la sous-ressource location pour renvoyer la région d'un seau. |
| s3:ListAllMyBuckets | Cette implémentation de l'opération GET renvoie une liste de tous les godets appartenant à l'expéditeur authentifié de la demande. |
| dynamodb:ListTagsOfResource | Liste tous les tags d'une ressource Amazon DynamoDB. |
| sqs:ListDeadLetterSourceQueues | Renvoie une liste de vos files d'attente dont l'attribut de file d'attente RedrivePolicy est configuré avec une file d'attente de lettres mortes. |
| sqs:GetQueueUrl | Renvoie une liste de vos files d'attente. |
| sqs:GetQueueAttributes | Obtient les attributs de la file d'attente spécifiée. |
| lambda:Get* | Renvoie les informations sur l'alias spécifié, telles que l'ARN de l'alias, la description et la version de la fonction vers laquelle pointe la fonction Lambda. Renvoie également les informations de configuration de la fonction Lambda et un lien URL présigné. |
| lambda:List* | Returns list of aliases created for a Lambda function. Returns a list of your Lambda functions. Lists all versions of a function. |
| cloudwatch:GetMetricStatistics | Gets statistics for the specified metric. |
| cloudtrail:ListTrails | Lists all CloudTrails in your AWS account. |

