Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Public Cloud Security
    Protection des données pour l'informatique dématérialisée
    Activation de la protection des données pour AWS S3
    Étape 2/2 : Configurer les autorisations AWS pour la protection des données

    Étape 2/2 : Configurer les autorisations AWS pour la protection des données

    Netskope a besoin d'autorisations pour effectuer certaines actions dans le compte AWS, comme la création d'une pile pour recevoir les événements CloudWatch. Cet écran fournit un CFT personnalisé avec les autorisations nécessaires pour configurer l'accès entre Netskope et vos comptes AWS. Les autorisations définies dans le CFT sont mises à jour en fonction des services que vous avez activés sur la page Comptes & Services.

    Vous pouvez consulter le CFT pour comprendre les différentes autorisations requises par Netskope.

    Note

    Assurez-vous que les comptes AWS disposent des autorisations nécessaires pour exécuter les services Netskope for IaaS.

    Pour compléter l'installation, vous devez

    1. Téléchargez la CFT.
    2. Téléchargez le CFT sur une pile CloudFormation New dans chaque compte AWS.
    3. Confirmez la création d'un rôle de compte croisé avec les autorisations requises.

    Suivez les instructions détaillées ci-dessous pour terminer l'installation.

    1. Dans l'écran Permissions de la fenêtre New Setup, cliquez sur le lien pour télécharger le CFT.
      multi-accountAWSsetup-1.png
    2. Connectez-vous à la console de gestion AWS en utilisant les informations d'identification du compte AWS que vous configurez avec Netskope pour IaaS et accédez à Services > CloudFormation.
    3. Dans la page CloudFormation, cliquez sur Create stack.
      create_stack.png

      Pour créer une pile avec les ressources New, choisissez With new resources (standard).

      Pour créer une pile avec des ressources existantes, choisissez With existing resources (import resources).

    4. Select Upload a template file et cliquez sur Choose file pour télécharger le aws-instance-setup.yml. Cliquez Next.
      multi-accountAWSsetup-2.png
    5. In the Specify stack details page, specify a Stack name. Click Next.

      Le nom de la pile doit :

      • Ne contenir que des caractères alphanumériques et des traits d'union,
      • commencent par un alphabet, et
      • ne doit pas dépasser 128 caractères.
    6. Dans la page Configurer les options de la pile, utilisez la configuration par défaut et cliquez sur Next.
    7. Consultez les détails de votre pile sur la page Review, cliquez sur l'accusé de réception, puis sur Create stack.

      Lorsque le processus de création est terminé, votre pile s'affiche sur la page CloudFormation.

      Vous pouvez cliquer sur la pile pour en afficher les détails. L'onglet Ressources affiche les différents composants qui font partie de aws-instance-setup.yml. L'onglet Modèle affiche les autorisations définies dans le modèle.

    8. Dans l'interface utilisateur de Netskope, confirmez qu'un rôle de compte croisé avec des autorisations est créé dans chaque compte AWS. Cliquez sur Add Accounts.
      multi-accountAWSsetup-3.png

      Netskope ajoute les comptes AWS à la page Settings > Configure App Access > Classic > IaaS. La page affiche également les services activés pour chaque compte.

      multi-accountAWSsetup-4.png

      Si vous rencontrez des erreurs, consultez la section Dépannage des erreurs de configuration de l'instance AWS Storage Scan.

    Que se passe-t-il au cours du processus ?

    Lorsque la fonction DLP (Prévention des pertes de données) Scan ou Threat Protection (Malware Scan) est activée, Netskope's aws-instance-setup.yml crée un rôle inter-comptes dans les comptes AWS, ce qui permet au CFT de créer,

    • une pile CloudFormation New appelée NetskopeStack dans chaque région de ce compte où le scan DLP (Prévention des pertes de données) ou la protection contre les menaces (Scan des logiciels malveillants) est activé.
    • Règles d'événements CloudWatch pour surveiller les événements dans les buckets S3. Netskope crée et surveille les règles suivantes,

      RestoreObject, PutObject, PutObjectAcl, CopyObject, DeleteObject, CreateMultipartUpload, UploadPart, UploadPartCopy, CompleteMultipartUpload.

    • un sujet SNS, une politique et un abonnement pour abonner les comptes AWS à l'URL du point de terminaison de Netskope. Le point de terminaison est un récepteur de notification qui reçoit les événements CloudWatch générés par les opérations d'écriture, de mise à jour et de suppression effectuées sur les buckets S3 dans vos comptes AWS.

      Netskope recommande d’activer le chiffrement côté serveur sur le sujet SNS afin de garantir que les messages publiés par ce sujet à Netskope sont chiffrés. Pour en savoir plus : Configurations supplémentaires pour AWS données Protection.

    Netskope a besoin d'autorisations pour surveiller et recevoir des événements provenant de buckets S3 dans vos comptes AWS. Le rôle de compte croisé crée deux politiques IAM, StorageScanPolicy et CloudFormationPolicy.

    StorageScanPolicy est créé avec les autorisations suivantes,

    Permissions AWS pour StorageScanPolicyObjectif
    s3:ListAllMyBucketsCette implémentation de l'opération GET renvoie une liste de tous les godets appartenant à l'expéditeur authentifié de la demande.
    s3:ListBucketListe un seau spécifique
    s3:GetObjectCette implémentation de l'opération GET permet de récupérer des objets sur Amazon S3.
    s3:GetObjectAclCette implémentation de l'opération GET utilise la sous-ressource acl pour renvoyer la liste de contrôle d'accès (ACL) d'un objet.
    s3:GetBucketLocationCette implémentation de l'opération GET utilise la sous-ressource location pour renvoyer la région d'un seau.
    s3:GetEncryptionConfigurationCette implémentation de l'opération GET récupère le chiffrement du seau pour prendre en charge le filtre serverSideEncryption de la politique.
    s3:GetBucketPublicAccessBlockCette implémentation de l'opération GET est utilisée pour vérifier si l'accès public a été bloqué pour un seau.
    s3:GetBucketAclCette implémentation de l'opération GET est utilisée pour vérifier si l'ACL du seau accorde l'accès public au seau.
    s3:GetBucketPolicyStatusCette implémentation de l'opération GET est utilisée pour vérifier si le seau a un accès public sur la base de la politique du seau.
    ec2:DescribeRegionsDécrit une ou plusieurs régions qui sont actuellement à votre disposition.

    CloudFormationPolicy est créé avec les autorisations suivantes,

    Permissions AWS pour CloudFormationPolicyObjectifRessources utilisées
    cloudformation:DescribeStacksRenvoie la description de la pile spécifiée ; si aucun nom de pile n'a été spécifié, il renvoie la description de toutes les piles créées.arn:aws:cloudformation:::stack/NetskopeStack/*
    sns:PublierEnvoie un message à tous les points d'extrémité auxquels un sujet est abonné.arn:aws:sns:::CloudWatchEvent*
    sns:Se désabonnerSupprime un abonnement.arn:aws:sns:::CloudWatchEvent*
    sns:S'abonnerPrépare l'abonnement d'un point d'accès en lui envoyant un message de confirmation.arn:aws:sns:::CloudWatchEvent*
    sns:ConfirmSubscriptionVérifie l'intention du propriétaire d'un point d'accès de recevoir des messages en validant le jeton envoyé au point d'accès par une action Subscribe antérieure.arn:aws:sns:::CloudWatchEvent*
    sns:SetTopicAttributesPermet au propriétaire d'un sujet de définir un attribut du sujet à une valeur New.arn:aws:sns:::CloudWatchEvent*
    sns:CreateTopicCrée un sujet vers lequel des notifications peuvent être publiées.arn:aws:sns:::CloudWatchEvent*
    sns:DeleteTopicSupprime une rubrique et tous ses abonnements.arn:aws:sns:::CloudWatchEvent*
    sns:GetTopicAttributesRenvoie toutes les propriétés d'un sujet.arn:aws:sns:::CloudWatchEvent*
    events:DescribeRuleDécrit les détails de la règle spécifiée.arn:aws:events:::rule/NetskopeStack*
    events:ListRulesListe les règles d'Amazon CloudWatch Events.arn:aws:events:::rule/NetskopeStack*
    events:PutEventsEnvoie des événements personnalisés à Amazon CloudWatch Events afin qu'ils puissent être associés à des règles.arn:aws:events:::rule/NetskopeStack*
    events:EnableRuleActive une règle.arn:aws:events:::rule/NetskopeStack*
    events:PutRuleCrée ou met à jour une règle.arn:aws:events:::rule/NetskopeStack*
    events:PutTargetsAjoute des cibles à une règle.arn:aws:events:::rule/NetskopeStack*
    events:RemoveTargetsSupprime les cibles d'une règle de sorte que lorsque la règle est déclenchée, ces cibles ne seront plus invoquées.arn:aws:events:::rule/NetskopeStack*
    events:DeleteRuleSupprime une règle.arn:aws:events:::rule/NetskopeStack*
    sns:ListTopicsRenvoie une liste des thèmes du demandeur.arn:aws:sns:::*
    cloudformation:CreateStackCrée une pile telle que spécifiée dans le modèle.arn:aws:cloudformation:::stack/NetskopeStack/*

    La condition suivante s'applique.

    ForAllValues:Null:cloudformation:RoleArn : true

    cloudformation:UpdateStackMet à jour une pile comme spécifié dans le modèle.arn:aws:cloudformation:::stack/NetskopeStack/*

    La condition suivante s'applique.

    ForAllValues:Null:cloudformation:RoleArn : true

    cloudformation:Supprimer la pileSupprime une pile spécifiée.arn:aws:cloudformation:::stack/NetskopeStack/*

    La condition suivante s'applique.

    ForAllValues:Null:cloudformation:RoleArn : true

    Note

    Le site NetskopeStack est géré par Netskope et ne doit pas être mis à jour manuellement.

    Dans ce thème
    • Étape 2/2 : Configurer les autorisations AWS pour la protection des données