To configure Azure for Blob Storage for DLP scanning and Threat Protection (Malware scanning), you must log in to the Azure portal as a subscription owner or global administrator and configure the following tasks:
Créer une application Microsoft Entra ID
Pour créer une application Microsoft Entra ID, suivez les étapes ci-dessous :
- Connectez-vous à portal.azure.com.
- Naviguez jusqu'à All services > Identity > Microsoft Entra ID
- Cliquez sur App registrations.

- Cliquez sur + New registration et entrez les informations suivantes :
- Name: Veuillez saisir le nom de l'application.
- Supported account types: Gardez la sélection par défaut à Accounts in this organizational directory only.
- Redirect URL (optional)Laissez ce champ vide.

- Cliquez sur Register.
Pour plus d’informations, consultez la documentation Microsoft Azure disponible ici.
Obtenir l'identifiant de l'application et l'identifiant du répertoire
Après avoir enregistré l'application Microsoft Entra ID, la page vous redirige vers la page Overview de l'application Microsoft Entra ID. Notez Application (client) ID et Directory (tenant) ID.

Note
Ces valeurs seront nécessaires lorsque vous configurerez l'instance d'application Azure dans l'interface utilisateur Netskope.
Créez le rôle AzureEventGridSecureWebhookSubscriber
Créez le rôle Azure prédéfini, AzureEventGridSecureWebhookSubscriber permettre la validation des jetons JWT par rapport à l’instance Netskope. Le rôle utilise les identifiants Microsoft Entra ID de l’application que vous avez créée à l’étape 1 pour valider les jetons JWT.
Pour créer le rôle AzureEventGridSecureWebhookSubscriber,
- Copiez le script
azure_webhook_role.ps1localement.# NOTE: Before run this script ensure you are logged in Azure by using "az login" command. $webhookAppObjectId = "[REPLACE_WITH_YOUR_ID]" $eventSubscriptionWriterAppId = "[REPLACE_WITH_YOUR_APPLICATION_ID]" # Start execution try { # Creates an application role of given name and description Function CreateAppRole([string] $Name, [string] $Description) { $appRole = New-Object Microsoft.Open.AzureAD.Model.AppRole $appRole.AllowedMemberTypes = New-Object System.Collections.Generic.List[string] $appRole.AllowedMemberTypes.Add("Application"); $appRole.AllowedMemberTypes.Add("User"); $appRole.DisplayName = $Name $appRole.Id = New-Guid $appRole.IsEnabled = $true $appRole.Description = $Description $appRole.Value = $Name; return $appRole } # Creates Azure Event Grid Azure AD Application if not exists $eventGridAppId = "4962773b-9cdb-44cf-a8bf-237846a00ab7" # You don't need to modify this id $eventGridRoleName = "AzureEventGridSecureWebhookSubscriber" # You don't need to modify this role name $eventGridSP = Get-AzureADServicePrincipal -Filter ("appId eq '" + $eventGridAppId + "'") if ($eventGridSP -match "Microsoft.EventGrid") { Write-Host "The Azure AD Application is already defined.`n" } else { Write-Host "Creating the Azure Event Grid Azure AD Application" $eventGridSP = New-AzureADServicePrincipal -AppId $eventGridAppId } # Creates the Azure app role for the webhook Azure AD application $app = Get-AzureADApplication -ObjectId $webhookAppObjectId $appRoles = $app.AppRoles Write-Host "Azure AD App roles before addition of the new role..." Write-Host $appRoles if ($appRoles -match $eventGridRoleName) { Write-Host "The Azure Event Grid role is already defined.`n" } else { Write-Host "Creating the Azure Event Grid role in Azure AD Application: " $webhookAppObjectId $newRole = CreateAppRole -Name $eventGridRoleName -Description "Azure Event Grid Role" $appRoles.Add($newRole) Set-AzureADApplication -ObjectId $app.ObjectId -AppRoles $appRoles } Write-Host "Azure AD App roles after addition of the new role..." Write-Host $appRoles # Creates the user role assignment for the app that will create event subscription $servicePrincipal = Get-AzureADServicePrincipal -Filter ("appId eq '" + $app.AppId + "'") $eventSubscriptionWriterSP = Get-AzureADServicePrincipal -Filter ("appId eq '" + $eventSubscriptionWriterAppId + "'") if ($null -eq $eventSubscriptionWriterSP) { Write-Host "Create new Azure AD Application" $eventSubscriptionWriterSP = New-AzureADServicePrincipal -AppId $eventSubscriptionWriterAppId } try { Write-Host "Creating the Azure AD Application role assignment: " $eventSubscriptionWriterAppId $eventGridAppRole = $app.AppRoles | Where-Object -Property "DisplayName" -eq -Value $eventGridRoleName New-AzureADServiceAppRoleAssignment -Id $eventGridAppRole.Id -ResourceId $servicePrincipal.ObjectId -ObjectId $eventSubscriptionWriterSP.ObjectId -PrincipalId $eventSubscriptionWriterSP.ObjectId } catch { if( $_.Exception.Message -like '*Permission being assigned already exists on the object*') { Write-Host "The Azure AD Application role is already defined.`n" } else { Write-Error $_.Exception.Message } Break } # Creates the service app role assignment for Event Grid Azure AD Application $eventGridAppRole = $app.AppRoles | Where-Object -Property "DisplayName" -eq -Value $eventGridRoleName New-AzureADServiceAppRoleAssignment -Id $eventGridAppRole.Id -ResourceId $servicePrincipal.ObjectId -ObjectId $eventGridSP.ObjectId -PrincipalId $eventGridSP.ObjectId # Print output references for backup Write-Host ">> Webhook's Azure AD Application Id: $($app.AppId)" Write-Host ">> Webhook's Azure AD Application ObjectId Id: $($app.ObjectId)" } catch { Write-Host ">> Exception:" Write-Host $_ Write-Host ">> StackTrace:" Write-Host $_.ScriptStackTrace } - Connectez-vous au portail Azure. Vous devez vous connecter avec le rôle d'administrateur d'application de Microsoft Entra ID ou être propriétaire du principal de service de l'application Webhook dans Microsoft Entra ID. Il s'agit de rôles standard définis par Azure.
Pour en savoir plus : https://docs.microsoft.com/en-us/azure/active-directory/roles/permissions-reference#all-roles
- Dans la barre de navigation de gauche du portail Azure, cliquez sur le bouton Cloud Shell et sélectionnez PowerShell.
- À l’aide d’Azure PowerShell, ouvrez
azure_webhook_role.ps1et mettez à jour les paramètres suivants dans le script.$webhookAppObjectId = "REPLACE_WITH_OBJECT_ID_OF_APPLICATION" $eventSubscriptionWriterAppId = "[REPLACE_WITH_YOUR_APPLICATION_ID]" Refer to Get the Application ID and Directory ID $webhookAadTenantId = "REPLACE_WITH_YOUR_TENANT_ID"
- Saisissez les commandes suivantes pour connecter le compte Microsoft Entra ID à l’ID locataire et exécuter le script,
azure_webhook_role.ps1.Connect-AzureAD -TenantId $webhookAadTenantId ./azure_webhook_role.ps1

- Vous pouvez consulter le rôle
AzureEventGridSecureWebhookSubscriberdans la page d'enregistrement des applications Azure. Le rôle est activé par défaut.
Obtenir la clé d'authentification
Pour obtenir la clé d'authentification, suivez les étapes ci-dessous :
- Sur la barre de navigation de gauche de la page de l’application Microsoft Entra ID, cliquez Certificates & secrets.
- Sous Client secrets, cliquez sur + New client secret et entrez les détails suivants :
- Description: Fournir une description de la clé.
- Expires: Fixez une durée pour la clé.
- Cliquez sur Add.

- Après avoir enregistré les changements de configuration, sous Client secrets, copiez la valeur de la clé (pas l'ID secret).

Important
Veillez à copier la valeur de la clé car elle n'est plus accessible une fois que vous avez quitté cette page. La valeur de la clé sera requise lorsque vous configurerez l'instance d'application Azure dans l'interface utilisateur Netskope.
Pour plus d’informations, consultez la documentation Microsoft Azure disponible ici.
Attribuer un rôle à l'application Microsoft Entra ID
Note
Netskope configure tous les abonnements accessibles par cette application Microsoft Entra ID pour l'analyse. Veillez à limiter l'application Microsoft Entra ID aux abonnements que vous avez l'intention de scanner.
Pour attribuer un rôle, suivez les étapes ci-dessous :
- Connectez-vous à portal.azure.com.
- Naviguez jusqu'à All services > General > Subscriptions.

- Sur la page Subscriptions, cliquez sur l'abonnement approprié dans la liste.
- Si vous souhaitez configurer plusieurs abonnements, regroupez-les dans un groupe de gestion et attribuez un rôle au groupe de gestion. Lorsque vous ajoutez un abonnement New au groupe de gestion, Netskope détecte automatiquement l'abonnement et effectue des analyses selon votre configuration.
- Cliquez sur Access control (IAM).
- Cliquez sur + Add > Add role assignment.

Attribuez les rôles et permissions spécifiés à l’étape 3/4 : Attribuer les autorisations Azure pour la protection des données.
Pour plus d’informations, consultez la documentation Microsoft Azure disponible ici.

