Netskope a besoin d'autorisations pour effectuer certaines actions dans le compte AWS, comme la création d'une pile pour recevoir les événements CloudWatch. Cet écran fournit un CFT personnalisé avec les autorisations nécessaires pour configurer l'accès entre Netskope et vos comptes AWS. Les autorisations définies dans le CFT sont mises à jour en fonction des services que vous avez activés dans la page Comptes & Services.
Vous pouvez consulter le CFT pour comprendre les différentes autorisations requises par Netskope.
Note
Assurez-vous que le compte AWS dispose des autorisations nécessaires pour exécuter les services Netskope for IaaS.
Pour compléter l'installation, vous devez
- Téléchargez la CFT.
- Dans le compte AWS, créez un godet S3 New qui servira de destination pour les analyses.
- Dans le compte AWS, téléchargez le CFT dans une pile CloudFormation New.
- Confirmez la création d'un rôle de compte croisé avec les autorisations requises.
Suivez les instructions détaillées ci-dessous pour terminer l'installation.
- Dans l'écran Permissions de la fenêtre New Setup, cliquez sur le lien pour télécharger le CFT.

- Connectez-vous à la console de gestion AWS en utilisant les informations d'identification du compte AWS que vous configurez avec Netskope pour IaaS et accédez à Services > Storage > S3.
- Créez un godet S3 New dans lequel vous souhaitez que Netskope stocke les objets forensiques. Veillez à ce que votre panier S3 respecte les règles de dénomination spécifiées par AWS.
Pour en savoir plus sur les règles de nommage des buckets, consultez la documentation AWS.
- Naviguez jusqu'à Services > CloudFormation. Dans la page CloudFormation, cliquez sur Create stack.

Pour créer une pile avec les ressources New, choisissez With new resources (standard).
Pour créer une pile avec des ressources existantes, choisissez With existing resources (import resources).
- Select Upload a template file et cliquez sur Choose file pour télécharger le aws-instance-setup.yml. Cliquez Next.

- In the Specify stack details page, specify a Stack name.
Le nom de la pile doit :
- Ne contenir que des caractères alphanumériques et des traits d'union,
- commencent par un alphabet, et
- ne doit pas dépasser 128 caractères.

- Dans la section Paramètres de cette page, spécifiez le nom du New bucket S3 que vous avez créé à l’étape 3 ci-dessus. Cliquez Next.
- Dans la page Configurer les options de la pile, utilisez la configuration par défaut et cliquez sur Next.
- Consultez les détails de votre pile sur la page Review, cliquez sur l'accusé de réception, puis sur Create stack.
Lorsque le processus de création est terminé, votre pile s'affiche sur la page CloudFormation. Vous pouvez cliquer sur la pile pour en afficher les détails. L'onglet Ressources affiche les différents composants qui font partie de aws-instance-setup.yml. L'onglet Modèle affiche les autorisations définies dans le modèle.
Note: Si le bucket S3 utilisé comme destination de la police scientifique utilise un chiffrement côté serveur avec KMS (avec des clés gérées par le client), veuillez consulter cette page pour les étapes de la configuration des permissions de la politique de clé KMS afin d’autoriser l’accès au Netskope_Role. - Dans l'interface utilisateur de Netskope, confirmez qu'un rôle de compte croisé avec des autorisations est créé dans le compte AWS. Cliquez sur Add Accounts.

Netskope ajoute le compte AWS à la page Settings > Configure App Access > Classic > IaaS. La page affiche également les services activés pour chaque compte.

Une fois que vous avez configuré l’instance avec la criminalistique activée, vous devriez créer un profil médico-légal. Pour en savoir plus : Créer un profil médico-légal pour le stockage public en cloud.
Que se passe-t-il au cours du processus ?
Netskope répertorie tous les buckets S3 du compte AWS après la configuration de l'instance et enregistre les métadonnées de tous les buckets S3 dans la base de données. Ces métadonnées permettent à Netskope d'écrire et de télécharger vers/depuis le panier S3 choisi comme destination légale. Toutefois, les autorisations d'écriture et de téléchargement ne sont demandées que pour un seul godet choisi comme destination de l'analyse criminelle.
Note
Les autorisations liées à s3:Listsont nécessaires car Netskope n'a pas connaissance du seau S3 choisi comme destination forensique.
| Permissions AWS pour la politique de criminalistique | Objectif |
|---|---|
| s3:GetObject | Cette implémentation de l'opération GET permet de récupérer des objets sur Amazon S3. |
| s3:PutObject | Cette implémentation de l'opération PUT place les objets qui violent les règles de prévention des pertes de données (DLP) dans un seau Amazon S3. |
| s3:ListBucket | Liste un seau spécifique |
| s3:ListAllMyBuckets | Cette implémentation de l'opération GET renvoie une liste de tous les godets appartenant à l'expéditeur authentifié de la demande. |
| s3:GetBucketLocation | Cette implémentation de l'opération GET utilise la sous-ressource location pour renvoyer la région d'un seau. |
Note
Le site NetskopeStack est géré par Netskope et ne doit pas être mis à jour manuellement.
Pour en savoir plus sur la définition d’un bucket S3 comme destination médico-légale : créez un profil médico-légal.

