Overview
Netskope DSPM prend en charge l'analyse des magasins de données MySQL d'AWS. Suivez ces instructions pour mettre en place votre base de données MySQL et configurer sa connexion à Netskope DSPM.
Authentifier le magasin de données
Il existe deux méthodes d'authentification des magasins de données RDS et Aurora : Snapshots ou Service Account.
Using Snapshots
Les instantanés sont plus rapides et plus simples. Ils créent une copie sécurisée du magasin de données que Netskope DSPM peut analyser sans avoir besoin de créer un compte de service. Cette copie n'existe que dans votre instance Netskope DSPM , et Netskope DSPM ne stocke aucune donnée associée. Il est crypté et immédiatement mis hors service, de sorte qu'il n'y a pas de copies de données persistantes. Veuillez noter que l'exécution de la copie du magasin de données peut prendre plusieurs heures.
Les caractéristiques suivantes sont non pris en charge lors de l'authentification via Snapshot :
- Analyse des privilèges
- Contrôle des données en cours d'utilisation
- Sélection de la base de données
- Collecte de données d'échantillonnage
Assurez-vous d’avoir activé l’accès aux instantanés du stockage de données lors de l’intégration de l’infrastructure AWS. Pour les comptes déjà intégrés, assurez-vous que la politique IAM utilisée pour le DSPM inclut les permissions requises pour l’accès aux instantanés de données (notez que cela nécessite également les autorisations de la fonctionnalité 3 : Archives de données non gérées). Selon que vous ayez intégré une organisation AWS ou un compte AWS individuel, vous pouvez trouver ces permissions détaillées dans l’article Onboard AWS Infrastructure Manually ci-dessous :
- Instructions > Onboard an AWS Organization > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access
- Instructions > Onboard an Individual AWS Account > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access
Une fois connectée, la classification des données dans le magasin de données s'effectue via Snapshot, qui apparaît sur la page d'inventaire du magasin de données sous la forme d'une petite icône de note carrée superposée à droite du nom du magasin de données en lien hypertexte. Vous pouvez ultérieurement modifier le magasin de données et désactiver les instantanés, auquel cas un compte de service sera nécessaire pour authentifier le magasin de données.
Utilisation d'un compte de service Netskope DSPM
Commencez par configurer un compte de service MySQL qui sera dédié à l'utilisation de Netskope DSPM. Les instructions suivantes s'appliquent à toutes les solutions d'infrastructure en nuage énumérées ci-dessus. L'authentification à RDS est prise en charge par mot de passe ou par authentification basée sur IAM.
Configurer RDS
-
En tant qu’administrateur, connectez-vous à votre console AWS RDS.
-
Naviguez jusqu'à la base de données à laquelle vous souhaitez vous connecter.
-
Accédez à la base de données à laquelle vous souhaitez vous connecter. Sous l'onglet Configuration:
- Dans le Summary section, notez le Region value
- Sur le site Instance section, assurez-vous que le site IAM Connectivity setting est activé.

-
En tant qu'administrateur, connectez-vous à l'interface de ligne de commande de votre base de données MySQL en utilisant ces instructions AWS.
-
Créez l'utilisateur MySQL spécifique à Netskope DSPM en exécutant les commandes suivantes dans l'ordre :
Command Résultats Notes CREATE USER '[USER]'@'%' IDENTIFIED WITH AWSAuthenticationPlugin AS 'RDS';Crée l'utilisateur spécifique à Netskope DSPM pour l'authentification à l'aide du plugin AWS RDS. Remplacez- [USER]par votre propre rapport qualité-prix.
@'%'crée un utilisateur qui prend en charge la connexion à distance. Au contraire, remplacez-la par@'#.#.#.#'pour limiter à des adresses IP spécifiques.
GRANT SELECT ON *.* TO '[USER';Attribue à l'utilisateur spécifique de Netskope DSPM les permissions requises qui permettent d'utiliser les capacités de la plate-forme Netskope DSPM. Remplacez [USER]par la valeur utilisée ci-dessus.
*.*signifie « sur tous les schémas, dans toutes les tables de ces schémas (actuels et futurs) ».
Configure IAM
-
En tant qu’administrateur, connectez-vous à votre tableau de bord IAM.
-
Dans le menu de gauche, sélectionnez Roles.
-
À l'aide de la boîte de recherche, trouvez et ouvrez le rôle spécifique à Netskope.
- Remarque : il est très probable que le nom soit "Netskope_Role" s'il a été créé à l'aide du script CloudFormation ou Terraform de Netskope. Sinon, vous pouvez créer un rôle personnalisé New avec la même relation de confiance).

-
Sous l'onglet Permissions , cliquez sur Add Permissions > Create inline policy.
-
Dans l'écran Specify Permissions, cliquez sur le bouton JSON.
-
Sur le Specify Permissions screen, cliquez sur le JSON button.
-
Dans la section Policy editor, remplacez le JSON par défaut par le code suivant. Remplacez
[REGION],[ACCOUNT], et[USER]par vos valeurs spécifiques :Placeholder Résultats [REGION] La région AWS où réside votre base de données RDS, telle qu'identifiée à l'étape Configure RDS ci-dessus. [COMPTE] Votre numéro de compte AWS. [USER] Votre utilisateur de la base de données, tel que défini dans l'étape Configure RDS ci-dessus. { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "rds-db:connect" ], "Resource": [ "arn:aws:rds-db:[REGION]:[ACCOUNT]:dbuser:*/[USER]" ] } ] }Si vous prévoyez de vous connecter à des bases de données RDS dans plus d'une région AWS, ajoutez des entrées supplémentaires au tableauResource, une pour chaque région avec laquelle vous vous connecterez éventuellement. -
Cliquez sur Next.
-
Dans l'écran Détails de la police, saisissez un nom de police (par exemple,
Netskope_Policy_RMSpour clarifier son objectif). -
Cliquez sur Create policy.
- En tant qu'administrateur, connectez-vous à l'interface de ligne de commande de votre base de données MySQL en utilisant ces instructions AWS.
- Créez l'utilisateur MySQL spécifique à Netskope DSPM en exécutant les commandes suivantes dans l'ordre :
| Command | Résultats | Notes |
|---|---|---|
CREATE USER '[USER]'@'%' IDENTIFIED BY 'netskope_password'; | Crée l'utilisateur spécifique à Netskope DSPM pour l'authentification à l'aide d'un mot de passe. | Remplacez [USER] et netskope_password par les valeurs de votre choix.@'%' crée un utilisateur qui prend en charge la connexion à distance. Vous pouvez également le remplacer par @'#.#.#.#' pour limiter l'accès à des adresses IP spécifiques. |
GRANT SELECT ON *.* TO '[USER]'; | Attribue à l'utilisateur spécifique de Netskope DSPM les permissions requises qui permettent d'utiliser les capacités de la plate-forme Netskope DSPM. | Remplacez [USER] par la valeur utilisée ci-dessus.*.* signifie "sur tous les schémas, dans toutes les tables de ces schémas (actuels et futurs)". |
Configuration de la journalisation des requêtes (facultatif)
La capacité de surveillance des données en cours d'utilisation de Netskope DSPM nécessite un accès à la journalisation des requêtes. Si vous souhaitez tirer parti de cette fonctionnalité, vous devez configurer votre instance MySQL pour qu'elle commence à générer de tels journaux.
- Les utilisateurs disposant de l'autorisation MySQL permettant de définir la variable de session sql_log_off peuvent désactiver la journalisation pour leur propre session (et de l' autorisation distincte permettant de définir des variables de session restreintes). Pour une sécurité optimale, limitez l'accès à ce paramètre.
- Ces modifications nécessitent un redémarrage du serveur MySQL. Nous vous recommandons de programmer ce redémarrage au cours d'une fenêtre de maintenance.
Les étapes suivantes peuvent nécessiter l'aide de votre administrateur de base de données local.
-
Cliquez sur ce lien pour vous connecter à votre console AWS RDS.
-
Dans Amazon RDS, dans le menu de gauche, allez à Parameter groups.
-
Select un groupe de paramètres existant pour votre base de données MySQL (ou créez-en un New en suivant ces instructions AWS).
-
Cliquez sur Edit parameters.
-
À l'aide de la boîte de recherche, trouvez les clés de paramètres suivantes et définissez les valeurs correspondantes :
Flag Value general_log On log_output TABLE -
Cliquez sur Save.
-
Connectez-vous au shell de votre base de données MySQL et exécutez la commande suivante pour gérer la rotation des journaux :
Command Résultats Notes CALL mysql.rds_rotate_general_log;Supprime la table mysql.general_log_backup, renommemysql.general_logengeneral_log_backupet crée une table Newmysql.general_log.mysql.rds_rotate_general.log est une fonction fournie avec toutes les bases de données AWS MySQL. Pour plus d'informations, veuillez consulter la documentation AWS RDS.
Remarque : Afin de limiter la taille des journaux, AWS RDS appelle cette fonction dès que leur volume dépasse 10 Go ou 10 % de l’espace disponible dans la base de données. Vous pouvez également configurer votre serveur MySQL pour qu’il appelle cette fonction régulièrement. -
Redémarrez votre serveur MySQL dès que possible.
Récupérer les informations de connexion
Outre la configuration d'un compte de service, Netskope DSPM aura également besoin d'informations supplémentaires pour communiquer avec votre instance MySQL.
-
Cliquez sur ce lien pour vous connecter à votre console AWS RDS.
-
Sous Amazon RDS dans le menu de gauche, accédez à Databases.
-
Pour la base de données que vous souhaitez que Netskope DSPM analyse, cliquez sur son lien dans la colonne Identificateur de la base de données.
- Note: Pour Aurora MySQL, assurez-vous de choisir une base de données avec Role = « Writer Instance » au lieu de « Regional cluster ».
-
Dans la section Connectivity & security, notez les valeurs suivantes :
Couleur de mise en évidence Valeur DSPM correspondante de Netskope Exemple Bleu (point final) Point de terminaison du magasin de données 
Gris (Port) Point de terminaison du magasin de données 
Connectez votre magasin de données
Avant de tenter de connecter un magasin de données AWS, assurez-vous d'avoir configuré un compte de service AWS spécifique à Netskope DSPM et d'avoir intégré l'infrastructure AWS pour ce magasin de données.
Step 1: Provide Credentials
Suivez les étapes suivantes pour configurer la connexion :
-
Allez sur Data Stores > Data Store Inventory.
-
Cliquez sur CONNECT A DATA STORE en haut à droite.
Conseil : Sinon, si le magasin de données a déjà été trouvé par autodécouverte, allez sur l'onglet Discovered et cliquez sur Connect dans la colonne Actions.

-
In the Connect a Data Store window, click the data store icon you wish to connect.
-
Dans la section Fournir des informations d'identification, remplissez les champs suivants :
| Field | Value |
|---|---|
| Select Compte AWS | Select l'un des comptes AWS définis dans l'écran Infrastructure Section. Le champ est renseigné par défaut si un seul compte AWS est configuré. |
| Identifiant du magasin de données | Fournissez un nom convivial pour décrire ce magasin de données. |
| Point de terminaison du magasin de données | Saisissez les valeurs correspondantes de l'étape Récupérer les informations de connexion ci-dessus, ainsi que le numéro de port. Par exemple, pour une adresse telle que example.rds.amazonaws.com, vous devez saisir example.rds.amazonaws.com:3306. (Note : 3306 est le numéro de port par défaut de MySQL. Remplacez-le si vous utilisez un port personnalisé). |
| Méthode d'authentification | Select la méthode d'authentification souhaitée (instantanés, IAM ou nom d'utilisateur/mot de passe). |
| Nom d'utilisateur de la base de données | Saisissez la valeur correspondante à l'étape ci-dessus, Utilisation d'un compte de service Netskope DSPM. |
| Mot de passe | Lorsque la méthode d'authentification est "Nom d'utilisateur / Mot de passe", entrez la valeur correspondante de l'étape d'authentification par mot de passe ci-dessus. |
| Fréquence de balayage | Contrôle la fréquence à laquelle les modifications apportées à votre magasin de données sont examinées. |
| Sidecar Pool | Si vous utilisez des sidecars pour surveiller ce stockage de données, sélectionnez un pool de sidecars avec une visibilité réseau vers ce magasin de données. Ce champ est affiché lorsqu’il existe au moins un groupe de sidecars défini. Pour en savoir plus, veuillez consulter notre article sur l’administration des sidecars. |
Step 2: Scanning Infrastructure
- Cliquez sur Next.
- Lorsque l'onglet Select Capabilities apparaît, remplissez les champs suivants :
- Assign a Data Owner (Facultatif) : Select un ou plusieurs utilisateurs responsables de ce magasin de données.
- Which databases should Netskope DSPM scan?Select les bases de données et les schémas spécifiques à surveiller, le cas échéant.
- FeaturesSelect les fonctionnalités que vous souhaitez activer.
| Capability | Pris en charge pour AWS Aurora MySQL via Service Account | Prise en charge de AWS Aurora MySQL via les snapshots |
|---|---|---|
| Discovery | Oui (en permanence) | Oui |
| Analyse des privilèges | Oui Note: La version 8.0 ou supérieure de MySQL est requise. Désactiver pour les versions plus anciennes. | Non |
| Analyse des données fantômes | Oui | Non |
| Classification | Oui | Oui |
| Contrôle des données en cours d'utilisation | Yes Note: Query logging must be configured first. | Non |
| Automation | Oui (en permanence) | Oui |
Step 3: Review and Save
- Cliquez sur Save.
- Lorsque l'onglet Review apparaît, le système valide votre configuration. Si vous rencontrez des problèmes, suivez les instructions à l'écran pour les résoudre.
- Cliquez sur Save pour finaliser la connexion.
Unable to access system logs for MySQL database après avoir sauvegardé, vérifiez à nouveau vos configurations de journalisation dans la section Configurer la journalisation des requêtes ci-dessus.
