Netskope a besoin d'autorisations pour effectuer certaines actions dans le compte AWS, comme la création d'une pile pour recevoir les événements CloudWatch. Cet écran fournit un CFT personnalisé avec les autorisations nécessaires pour configurer l'accès entre Netskope et vos comptes AWS. Les autorisations définies dans le CFT sont mises à jour en fonction des services que vous avez activés sur la page Comptes & Services.
Vous pouvez consulter le CFT pour comprendre les différentes autorisations requises par Netskope.
Note
Assurez-vous que les comptes AWS disposent des autorisations nécessaires pour exécuter les services Netskope for IaaS.
Pour compléter l'installation, vous devez
- Téléchargez la CFT.
- Téléchargez le CFT sur une pile CloudFormation New dans chaque compte AWS.
- Confirmez la création d'un rôle de compte croisé avec les autorisations requises.
Suivez les instructions détaillées ci-dessous pour terminer l'installation.
- Dans l'écran Permissions de la fenêtre New Setup, cliquez sur le lien pour télécharger le CFT.

- Connectez-vous à la console de gestion AWS en utilisant les informations d'identification du compte AWS que vous configurez avec Netskope pour IaaS et accédez à Services > CloudFormation.
- Dans la page CloudFormation, cliquez sur Create stack.

Pour créer une pile avec les ressources New, choisissez With new resources (standard).
Pour créer une pile avec des ressources existantes, choisissez With existing resources (import resources).
- Select Upload a template file et cliquez sur Choose file pour télécharger le aws-instance-setup.yml. Cliquez Next.

- In the Specify stack details page, specify a Stack name. Click Next.
Le nom de la pile doit :
- Ne contenir que des caractères alphanumériques et des traits d'union,
- commencent par un alphabet, et
- ne doit pas dépasser 128 caractères.
- Dans la page Configurer les options de la pile, utilisez la configuration par défaut et cliquez sur Next.
- Consultez les détails de votre pile sur la page Review, cliquez sur l'accusé de réception, puis sur Create stack.
Lorsque le processus de création est terminé, votre pile s'affiche sur la page CloudFormation.
Vous pouvez cliquer sur la pile pour en afficher les détails. L'onglet Ressources affiche les différents composants qui font partie de aws-instance-setup.yml. L'onglet Modèle affiche les autorisations définies dans le modèle.
- Dans l'interface utilisateur de Netskope, confirmez qu'un rôle de compte croisé avec des autorisations est créé dans chaque compte AWS. Cliquez sur Add Accounts.

Netskope ajoute les comptes AWS à la page Settings > Configure App Access > Classic > IaaS. La page affiche également les services activés pour chaque compte.

Si vous rencontrez des erreurs, consultez la section Dépannage des erreurs de configuration de l'instance AWS Storage Scan.
Que se passe-t-il au cours du processus ?
Lorsque la fonction DLP (Prévention des pertes de données) Scan ou Threat Protection (Malware Scan) est activée, Netskope's aws-instance-setup.yml crée un rôle inter-comptes dans les comptes AWS, ce qui permet au CFT de créer,
- une pile CloudFormation New appelée NetskopeStack dans chaque région de ce compte où le scan DLP (Prévention des pertes de données) ou la protection contre les menaces (Scan des logiciels malveillants) est activé.
- Règles d'événements CloudWatch pour surveiller les événements dans les buckets S3. Netskope crée et surveille les règles suivantes,
RestoreObject, PutObject, PutObjectAcl, CopyObject, DeleteObject, CreateMultipartUpload, UploadPart, UploadPartCopy, CompleteMultipartUpload.
- un sujet SNS, une politique et un abonnement pour abonner les comptes AWS à l'URL du point de terminaison de Netskope. Le point de terminaison est un récepteur de notification qui reçoit les événements CloudWatch générés par les opérations d'écriture, de mise à jour et de suppression effectuées sur les buckets S3 dans vos comptes AWS.
Netskope recommande d’activer le chiffrement côté serveur sur le sujet SNS afin de garantir que les messages publiés par ce sujet à Netskope sont chiffrés. Pour en savoir plus : Configurations supplémentaires pour AWS données Protection.
Netskope a besoin d'autorisations pour surveiller et recevoir des événements provenant de buckets S3 dans vos comptes AWS. Le rôle de compte croisé crée deux politiques IAM, StorageScanPolicy et CloudFormationPolicy.
StorageScanPolicy est créé avec les autorisations suivantes,
| Permissions AWS pour StorageScanPolicy | Objectif |
|---|---|
| s3:ListAllMyBuckets | Cette implémentation de l'opération GET renvoie une liste de tous les godets appartenant à l'expéditeur authentifié de la demande. |
| s3:ListBucket | Liste un seau spécifique |
| s3:GetObject | Cette implémentation de l'opération GET permet de récupérer des objets sur Amazon S3. |
| s3:GetObjectAcl | Cette implémentation de l'opération GET utilise la sous-ressource acl pour renvoyer la liste de contrôle d'accès (ACL) d'un objet. |
| s3:GetBucketLocation | Cette implémentation de l'opération GET utilise la sous-ressource location pour renvoyer la région d'un seau. |
| s3:GetEncryptionConfiguration | Cette implémentation de l'opération GET récupère le chiffrement du seau pour prendre en charge le filtre serverSideEncryption de la politique. |
| s3:GetBucketPublicAccessBlock | Cette implémentation de l'opération GET est utilisée pour vérifier si l'accès public a été bloqué pour un seau. |
| s3:GetBucketAcl | Cette implémentation de l'opération GET est utilisée pour vérifier si l'ACL du seau accorde l'accès public au seau. |
| s3:GetBucketPolicyStatus | Cette implémentation de l'opération GET est utilisée pour vérifier si le seau a un accès public sur la base de la politique du seau. |
| ec2:DescribeRegions | Décrit une ou plusieurs régions qui sont actuellement à votre disposition. |
CloudFormationPolicy est créé avec les autorisations suivantes,
| Permissions AWS pour CloudFormationPolicy | Objectif | Ressources utilisées |
|---|---|---|
| cloudformation:DescribeStacks | Renvoie la description de la pile spécifiée ; si aucun nom de pile n'a été spécifié, il renvoie la description de toutes les piles créées. | arn:aws:cloudformation:::stack/NetskopeStack/* |
| sns:Publier | Envoie un message à tous les points d'extrémité auxquels un sujet est abonné. | arn:aws:sns:::CloudWatchEvent* |
| sns:Se désabonner | Supprime un abonnement. | arn:aws:sns:::CloudWatchEvent* |
| sns:S'abonner | Prépare l'abonnement d'un point d'accès en lui envoyant un message de confirmation. | arn:aws:sns:::CloudWatchEvent* |
| sns:ConfirmSubscription | Vérifie l'intention du propriétaire d'un point d'accès de recevoir des messages en validant le jeton envoyé au point d'accès par une action Subscribe antérieure. | arn:aws:sns:::CloudWatchEvent* |
| sns:SetTopicAttributes | Permet au propriétaire d'un sujet de définir un attribut du sujet à une valeur New. | arn:aws:sns:::CloudWatchEvent* |
| sns:CreateTopic | Crée un sujet vers lequel des notifications peuvent être publiées. | arn:aws:sns:::CloudWatchEvent* |
| sns:DeleteTopic | Supprime une rubrique et tous ses abonnements. | arn:aws:sns:::CloudWatchEvent* |
| sns:GetTopicAttributes | Renvoie toutes les propriétés d'un sujet. | arn:aws:sns:::CloudWatchEvent* |
| events:DescribeRule | Décrit les détails de la règle spécifiée. | arn:aws:events:::rule/NetskopeStack* |
| events:ListRules | Liste les règles d'Amazon CloudWatch Events. | arn:aws:events:::rule/NetskopeStack* |
| events:PutEvents | Envoie des événements personnalisés à Amazon CloudWatch Events afin qu'ils puissent être associés à des règles. | arn:aws:events:::rule/NetskopeStack* |
| events:EnableRule | Active une règle. | arn:aws:events:::rule/NetskopeStack* |
| events:PutRule | Crée ou met à jour une règle. | arn:aws:events:::rule/NetskopeStack* |
| events:PutTargets | Ajoute des cibles à une règle. | arn:aws:events:::rule/NetskopeStack* |
| events:RemoveTargets | Supprime les cibles d'une règle de sorte que lorsque la règle est déclenchée, ces cibles ne seront plus invoquées. | arn:aws:events:::rule/NetskopeStack* |
| events:DeleteRule | Supprime une règle. | arn:aws:events:::rule/NetskopeStack* |
| sns:ListTopics | Renvoie une liste des thèmes du demandeur. | arn:aws:sns:::* |
| cloudformation:CreateStack | Crée une pile telle que spécifiée dans le modèle. | arn:aws:cloudformation:::stack/NetskopeStack/* La condition suivante s'applique. ForAllValues:Null:cloudformation:RoleArn : true |
| cloudformation:UpdateStack | Met à jour une pile comme spécifié dans le modèle. | arn:aws:cloudformation:::stack/NetskopeStack/* La condition suivante s'applique. ForAllValues:Null:cloudformation:RoleArn : true |
| cloudformation:Supprimer la pile | Supprime une pile spécifiée. | arn:aws:cloudformation:::stack/NetskopeStack/* La condition suivante s'applique. ForAllValues:Null:cloudformation:RoleArn : true |
Note
Le site NetskopeStack est géré par Netskope et ne doit pas être mis à jour manuellement.

