Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Public Cloud Security
    L'informatique légale pour l'informatique dématérialisée
    Activation de l'informatique légale pour Azure Blob Storage
    Étape 2/3 : Attribuer des autorisations Azure pour stocker des objets d'informatique légale

    Étape 2/3 : Attribuer des autorisations Azure pour stocker des objets d'informatique légale

    Une instance peut être utilisée pour plusieurs services. En fonction de ces combinaisons, les rôles suivants doivent être attribués.

    Cas d'utilisation 1 : Une instance avec seulement l'option Forensics activée

    Option 1: Storage Account Contributor role

    Attribuez le rôle de contributeur de compte de stockage au compte de stockage qui sera utilisé comme destination des analyses.

    Cela garantit que seul le compte de stockage auquel ce rôle a été attribué est accessible à Netskope. Cela signifie que si la destination des données médico-légales doit être modifiée pour un compte de stockage différent, l'enregistrement de l'application doit se voir attribuer le rôle de ce compte de stockage.

    Pour utiliser une instance avec d'autres services en plus des services médico-légaux, reportez-vous à la section Une instance avec des services médico-légaux + d'autres services sélectionnés ci-dessous, qui décrit les attributions de rôles qui fonctionnent.

    Option 2 : Rôle de lecteur intégré avec un rôle personnalisé

    Le rôle de lecteur intégré ainsi qu'un rôle personnalisé (voir Étapes de la création d'un rôle personnalisé dans Azure ) et les autorisations suivantes dans la définition du rôle personnalisé.

    • Champ d'application : Compte de stockage

    • Définition d'un rôle personnalisé

    {
      "properties": {
          "roleName": "custom-forensics-role",
          "description": "Custom role for forensics in addition to the builtin Reader role",
          "permissions": [
              {
                  "actions": [
                    "Microsoft.Storage/storageAccounts/blobServices/containers/write",
                    "Microsoft.Storage/storageAccounts/listkeys/action",
                    "Microsoft.Storage/storageAccounts/blobServices/write"
                  ],
                  "notActions": [],
                  "dataActions": [],
                  "notDataActions": []
              }
          ],
          "assignableScopes": [
            "/subscriptions/<subscription_id>"
        ]
      }
    }

    Option 3 : Rôle intégré de contributeur de données de blob de stockageavec un rôle personnalisé

    Builtin Storage Blob données Contributor role with with a custom role (refer Steps to Create a Custom Role in Azure) and the following permission in the custom role definition.

    • Champ d'application : Compte de stockage

    • Définition d'un rôle personnalisé

    {
      "properties": {
          "roleName": "custom-forensics-role",
          "description": "Custom role for forensics in addition to the builtin Storage Blob Data Contributor role",
          "permissions": [
              {
                  "actions": [
                    "Microsoft.Storage/storageAccounts/listkeys/action",
                    "Microsoft.Storage/storageAccounts/read"
                  ],
                  "notActions": [],
                  "dataActions": [],
                  "notDataActions": []
              }
          ],
          "assignableScopes": [
            "/subscriptions/<subscription_id>"
        ]
      }
    }

    Option 4: Builtin Contributor

     Il s'agit d'un rôle privilégié qui offre un large éventail de permissions.  

    Cas d'utilisation 2 : Une instance avec Forensics + autres services sélectionnés

    Attribuez le rôle Reader intégré ainsi que les rôles personnalisés (voir Étapes pour créer un rôle personnalisé dans Azure) pour chacun des services sélectionnés lors de la configuration de l’instance. Les rôles personnalisés pour chaque service se trouvent dans la section Rôle personnalisé. 

    Par exemple, si l'instance a sélectionné Forensics + DLP (Prévention des pertes de données), attribuez le rôle de lecteur intégré ainsi qu'un rôle personnalisé et les autorisations requises pour ces deux services :

    {
      "properties": {
        "roleName": "forensic-dlp-custom-role",
        "description": "custom role for forensics and DLP",
        "permissions": [
          {
            "actions": [
              "Microsoft.Storage/storageAccounts/listkeys/action",
              "Microsoft.Storage/storageAccounts/blobServices/containers/write",
              "Microsoft.Storage/storageAccounts/blobServices/write",
              "Microsoft.Storage/storageAccounts/read",
              "Microsoft.EventGrid/eventSubscriptions/write",
              "Microsoft.EventGrid/eventSubscriptions/delete"
            ],
            "notActions": [],
            "dataActions": [],
            "notDataActions": []
          }
        ],
        "assignableScopes": [
            "/subscriptions/<subscription_id>"
        ]
      }
    }

    Custom Roles

    Reportez-vous à la section Étapes de création d'un rôle personnalisé dans Azure pour connaître les étapes de création d'un rôle personnalisé.

    Rôles personnalisés à utiliser avec le rôle de lecteur intégré en fonction des services sélectionnés :

    • Informatique légale

      {
        "properties": {
            "roleName": "custom-forensics-role",
            "description": "Custom role for forensics in addition to the builtin Reader role",
            "permissions": [
                {
                    "actions": [
                      "Microsoft.Storage/storageAccounts/blobServices/containers/write",
                      "Microsoft.Storage/storageAccounts/listkeys/action",
                      "Microsoft.Storage/storageAccounts/blobServices/write"
                    ],
                    "notActions": [],
                    "dataActions": [],
                    "notDataActions": []
                }
            ],
            "assignableScopes": [
              "/subscriptions/<subscription_id>"
          ]
        }
      }
    • DLP (Prévention des pertes de données)

      {
        "properties": {
          "roleName": "custom-dlp-role",
          "description": "Custom role for Storage Scan in addition to the builtin Reader role",
          "permissions": [
            {
              "actions": [
                "Microsoft.EventGrid/eventSubscriptions/write",
                "Microsoft.Storage/storageAccounts/listkeys/action",
                "Microsoft.EventGrid/eventSubscriptions/delete"
              ],
              "notActions": [],
              "dataActions": [],
              "notDataActions": []
            }
          ],
          "assignableScopes": [
            "/subscriptions/<subscription_id>"
          ]
        }
      }
    • Protection contre les menaces

      {
        "properties": {
          "roleName": "custom-dlp-role",
          "description": "Custom role for Storage Scan in addition to the builtin Reader role",
          "permissions": [
            {
              "actions": [
                "Microsoft.EventGrid/eventSubscriptions/write",
                "Microsoft.Storage/storageAccounts/listkeys/action",
                "Microsoft.EventGrid/eventSubscriptions/delete"
              ],
              "notActions": [],
              "dataActions": [],
              "notDataActions": []
            }
          ],
          "assignableScopes": [
            "/subscriptions/<subscription_id>"
          ]
        }
      }
    • Évaluation de la sécurité

      {
        "properties": {
          "roleName": "Netskope CSA Custom Role",
          "description": "Netskope CSA",
          "permissions": [
            {
              "actions": [
                "Microsoft.Web/sites/config/list/action",
                "Microsoft.Network/networkWatchers/queryFlowLogStatus/action"
              ],
              "notActions": [],
              "dataActions": [],
              "notDataActions": []
            }
          ],
          "assignableScopes": [
            "/subscriptions/<subscription_id>"
          ]
        }
      }

    Steps to Create a Custom Role in Azure

    1. Préparez le fichier JSON pour la définition de rôle requise.

    2. Dans le portail Azure, ouvrez un groupe de gestion, un abonnement ou un groupe de ressources dans lequel vous souhaitez que le rôle personnalisé puisse être attribué, puis ouvrez Contrôle d'accès (IAM).

    3. Cliquez sur Ajouter, puis sur Ajouter un rôle personnalisé.

      L'éditeur de rôles personnalisés s'ouvre alors.

    4. Dans l'onglet Bases, sous Autorisations de base, sélectionnez Démarrer à partir de JSON.

    5. À côté de la case Select a file, cliquez sur le bouton folder pour ouvrir la boîte de dialogue Open.

    6. Select le fichier JSON et cliquez sur Ouvrir.

    7. Dans la zone Nom du rôle personnalisé, indiquez un nom pour le rôle personnalisé.

    8. Dans la case Description, indiquez une description facultative pour le rôle personnalisé.

    9. Cliquez sur "Réviser + créer" pour réviser le rôle, et enfin cliquez sur "Créer" pour créer le rôle personnalisé.

    Dans ce thème
    • Étape 2/3 : Attribuer des autorisations Azure pour stocker des objets d'informatique légale