Pour analyser Azure Blob Storage dans le cadre de la prévention des pertes de données (DLP) et de la protection contre les menaces, sous Roles, créez un rôle personnalisé avec le rôle de lecteur intégré ou attribuez un rôle de contributeur avec les autorisations suivantes.
- Microsoft.EventGrid/eventSubscriptions/write – This permission creates or updates an eventSubscription.
- Microsoft.Storage/storageAccounts/listkeys/action – This permission returns the access keys for the specified storage account.
- Microsoft.EventGrid/eventSubscriptions/delete - Cette autorisation permet de supprimer un eventSubscription. Netskope crée un eventSubscription lors de l'intégration du locataire. Lorsque l'abonnement est supprimé, la rubrique du système est également supprimée.
The inbuilt Reader Role permission performs the following actions.
- Gets an Azure subscription definition within a management group.
- Permet d'obtenir des informations sur la définition d'un rôle.
- dresse la liste de toutes les autorisations dont dispose l'appelant pour un champ d'application donné.
- Permet d'obtenir la liste des comptes de stockage ou les propriétés du compte de stockage spécifié.
- Permet d'obtenir la liste des services de blob.
- Obtient la liste des conteneurs.
- Lit un abonnement à un événement.
- Permet d'obtenir la liste des abonnements aux événements régionaux.
Important
If you are configuring this instance for Forensic with a combination of features such as Security Posture, DLP, and Threat Protection, then you must create separate custom roles for each feature. For a combination of feature support, assign the roles based on the table below:
| Feature/Role | Lecteur + Personnalisé | Contributeur intégré |
|---|---|---|
| DLP (Prévention des pertes de données) | X | X |
| Protection contre les menaces | X | X |
| DLP (Prévention des pertes de données), Posture de sécurité | X | X |
| DLP (Prévention des pertes de données), Forensic | X | X |
| Protection contre les menaces, posture de sécurité | X | X |
| Protection contre les menaces, criminalistique | X | X |
| DLP (Prévention des pertes de données), Threat Protection, Security Posture, Forensic | X | X |
To create a custom role for DLP and Threat Protection,
- Créez un fichier JSON avec le script suivant et enregistrez-le sous le nom NetskopeDLP.json.
{ "Name": "custom-dlp-role", "Description": "Storage Scan", "Actions": ['Microsoft.EventGrid/eventSubscriptions/write', 'Microsoft.Storage/storageAccounts/listkeys/action', 'Microsoft.EventGrid/eventSubscriptions/delete' ], "DataActions": [], "NotDataActions": [], "AssignableScopes": ["/subscriptions/<subscriber_id>"] }To get the <subscription-id>:
- Naviguez jusqu'à All services > General > Subscriptions.
- Copy the subscription ID and replace the <subscription-id> parameter with the copied ID.
- Utilisez ensuite Azure PowerShell. Cliquez sur l'icône Cloud Shell dans la barre centrale supérieure de la page du portail Azure.
Note
Le shell peut vous demander de créer et de monter un compte de stockage.
- Dans la navigation supérieure de PowerShell, sélectionnez l’icône Upload/Download files puis Upload.

- Téléchargez le fichier NetskopDLP.json . Ensuite, sur l’invite PowerShell, entrez la commande suivante :
New-AzRoleDefinition -InputFile "NetskopeDLP.json"
When you run this command, Azure creates a custom role Netskope DLP Custom Role with the Microsoft.EventGrid/eventSubscriptions/write , Microsoft.Storage/storageAccounts/listkeys/action, and Microsoft.EventGrid/eventSubscriptions/delete permissions.
- Naviguez jusqu’à Subscription, puis cliquez sur l’abonnement souhaité dans la liste.

- Sur la navigation à gauche de l’abonnement, cliquez sur Access Control (IAM).
- Cliquez + Add, puis Add role assignment.

- Sur la page Add role assignment , tapez le rôle Netskope CSA Custom Role dans la barre de recherche. Cliquez Next.
- Sous Members, cliquez + Select members.

- On the Select members page, type the Netskope App and select it.

- Cliquez sur Next puis sur Review + assign.
Note
Follow steps 8-11 for the Reader role too.

