Pour activer l'analyse DLP (Prévention des pertes de données) et la protection contre les menaces (analyse des logiciels malveillants) pour un dossier Google, procédez comme suit.
- Step 1: Assign permissions to the folder
- Step 2: Assign iam.roles.get to the organization
- Step 3: Create a service account for the folder
- Étape 4 : Ajouter le compte de service en tant que membre IAM du dossier
- Étape 5 : Ajouter le compte de service en tant que membre IAM de l'organisation
- Étape 6 : Création d'un routeur agrégé pour les journaux
- Step 7: Enable Audit Logs for Cloud Storage in the folder
- Step 8: Enable Google Cloud APIs for the project
- Step 9: Setup the Google folder instance in your Netskope tenant
Step 1: Assign permissions to the folder
Create Netskopre_role with permissions to the folder.
- Connectez-vous à la console Google Cloud et cliquez sur Activate Cloud Shell.

- Au moment de la demande de coquille, tapez
nano netskope_role.yaml. - Copiez le contenu suivant dans le fichier.
title: "Netskope_Role" description: "Role for supporting Netskope for performing Storage Scan" stage: "ALPHA" includedPermissions: # allow service account to make calls on behalf of the organization - iam.serviceAccounts.actAs # get log sinks created for the folder - logging.sinks.get # create pubsub subscription required for sending notification to Netskope - pubsub.subscriptions.create # delete pubsub subscription on delete of the instance - pubsub.subscriptions.delete # get subscriptions for a log sink to check in case of instance creation/regrant - pubsub.subscriptions.get # required for pubsub subscription creation to the topic - pubsub.topics.attachSubscription # this permission is required while listing and getting metadata for folders under root folder chosen for instance creation - resourcemanager.folders.get # get IAM policies attached to the root folder - resourcemanager.folders.getIamPolicy # get bucket metadata - storage.buckets.get # list storage buckets under the folder - storage.buckets.list # get object metadata - storage.objects.get # list objects under the storage buckets - storage.objects.list # get project metadata and list projects under organization - resourcemanager.projects.get # get ACLs if any created for an object which will be used to check for visibility of the object(public/private) - storage.objects.getIamPolicy # get ACLs and Iam policy attached to the bucket used for checking visibility of buckets - storage.buckets.getIamPolicy
- Exécutez la commande suivante pour créer le rôle et l'attacher à l'organisation.
gcloud iam roles create Netskope_Role --organization=<organization-id> --file=netskope_role.yaml
- Vérifiez que le rôle est créé. Exécutez la commande suivante.
gcloud iam roles describe --organization=<organization-id> Netskope_Role
Step 2: Assign iam.roles.get to the organization
- Select the organization that the folder belongs to, create a role with any name, and provide the following permission.
iam.roles.get
Step 3: Create a service account for the folder
Créez un compte de service pour le dossier et téléchargez la clé privée. Cette clé sera requise lors de la configuration de l'instance dans votre locataire Netskope.
- Select n’importe quel projet dans le dossier et crée un compte service pour le projet. Pour cela, dans le panneau de navigation de gauche, cliquez sur Service Accounts > Create Service Account.
- Donnez un nom au compte de service et cliquez sur Create and Continue. Cliquez sur Continue sans accorder d'accès ou de permissions au projet. Cliquez ensuite sur Done sans accorder à l'utilisateur l'accès au compte de service.
- Sur la page Comptes de service, cliquez sur le compte de service que vous avez créé et sélectionnez l'onglet Keys.
- Cliquez sur Add Key et depuis la liste déroulante, cliquez sur Create new key.
- Dans la boîte de dialogue Create private key for <service account>, sélectionnez le type de clé JSON et cliquez sur Create. La clé privée est téléchargée sur votre ordinateur.
Cliquez sur Close.
Étape 4 : Ajouter le compte de service en tant que membre IAM du dossier
Select the folder in which the service account was created and add the service account as an IAM member with Netskope_Role role.
- Select the Details tab of the service account and copy the email address. This service account must be added as an IAM member in the folder you are setting up for storage scan.
- Select le dossier que vous configurez pour l'analyse du stockage. Dans le panneau de navigation de gauche, cliquez sur IAM et cliquez sur Add.
- In the Add members to <folder> window, paste the service account email address you copied previously in the New member text box.
- Cliquez sur Select a role et sélectionnez Netskope_Role. Cliquez sur Save.
Étape 5 : Ajouter le compte de service en tant que membre IAM de l'organisation
Select l’organisation à laquelle appartient le dossier et ajouter le compte service en tant que membre IAM avec le rôle créé à l’étape 2 : Assigner iam.roles.get à l’organisation...
- Select l'organisation à laquelle appartient le dossier et dans la page IAM cliquez sur Add. Collez l'adresse électronique du compte de service dans la zone de texte New member de la fenêtre Add members to <organization>.
- Cliquez Select a role et sélectionnez le poste que vous avez créé au niveau de l’organisation. Cliquez Save.
Étape 6 : Création d'un routeur agrégé pour les journaux
Create a Pub/Sub topic with permissions to enable the service account to generate JWT tokens. Then create an aggregated log sink router, ns_sink so that Netskope can send and receive notifications.
- Select the project for which you created the service account. Click the hamburger icon in the left navigation panel and click Pub/Sub under Big Data.
- Sur la page Sujets, cliquez sur Create Topic. Fournissez un ID de sujet et cliquez sur Create Topic.
- Accordez les autorisations nécessaires au compte de service Pub/Sub pour qu'il puisse créer des jetons JWT. Ouvrez Cloud Shell et, dans le terminal, exécutez la commande suivante pour accorder les autorisations.
gcloud projects add-iam-policy-binding <project_id> --member=serviceAccount:service-<project_number>@gcp-sa-pubsub.iam.gserviceaccount.com --role='roles/iam.serviceAccountTokenCreator'
Pour obtenir l'identifiant du projet (<project_id>), cliquez sur le projet en haut de la page. La fenêtre Select from affiche le nom et l'identifiant du projet.

Pour obtenir le <project_number>, dans la fenêtre Select from , cliquez sur le nom du projet. Le tableau de bord du projet affiche les informations du projet, notamment le numéro de projet.
- Créez un puits de logs agrégé pour envoyer et recevoir des notifications de Netskope. Dans le terminal Cloud Shell, exécutez la commande suivante.
gcloud logging sinks create ns_sink pubsub.googleapis.com/<pubsub_topic_ID> --log-filter=<log_filter> --include-children --folder=<folder_ID>
To get the <pubsub_topic_ID>,
- Dans le panneau de navigation de gauche, allez dans Big Data > Pub/Sub et cliquez sur le sujet Pub/Sub que vous avez créé à l’étape 2.
- Copiez le nom de la rubrique sous Détails de la rubrique. Par exemple,
projects/sturdy-method-235700/topics/test-topic.
Pour obtenir la <folder_ID>, cliquez sur le projet en haut de la page. Dans la fenêtre Select from , cliquez sur l’onglet All et sur le dossier sous lequel se trouve le projet. Le nom du dossier est accompagné d’un ID.
- Ajoutez les filtres de journal suivants dans la commande ci-dessus.
(resource.type=folder AND (protoPayload.methodName=CreateFolder OR protoPayload.methodName=DeleteFolder)) OR (resource.type=project AND (protoPayload.methodName=CreateProject OR protoPayload.methodName=DeleteProject)) OR (resource.type=gcs_bucket AND (protoPayload.methodName=storage.objects.delete OR protoPayload.methodName=storage.objects.create OR protoPayload.methodName=storage.buckets.create OR protoPayload.methodName=storage.buckets.delete))
- After running the command successfully, you must add the service account in the folder’s IAM role. To do this,
- Copiez l'adresse du compte de service de la sortie CLI dans le terminal.
- Select le dossier en haut de la page et dans le panneau de navigation de gauche, cliquez sur IAM puis cliquez sur Add.
- Dans la fenêtre Add members to <folder>, collez l'adresse du compte de service que vous avez copiée précédemment dans la zone de texte New member.
- Cliquez sur Select a role et cherchez Pub/Sub Publisher poste. Select le rôle et cliquez Save.
Step 7: Enable Audit Logs for Cloud Storage in the folder
- Le dossier étant sélectionné en haut de la page, dans le panneau de navigation de gauche, cliquez sur Audit logs sous IAM & Admin.
- Sur la page Journaux d'audit, recherchez Google Cloud Storage et sélectionnez le service.
- Dans le panneau Google Cloud Storage à droite, sélectionnez Data Write dans l’onglet Type de journal. Cliquez Save.
Step 8: Enable Google Cloud APIs for the project
Autorisez Netskope à effectuer des appels d'API vers la ressource du projet en activant les API de Google Cloud pour le projet.
Copiez l'identifiant du projet et connectez-vous aux deux URL suivantes pour activer l'API de gestion des identités et des accès (IAM) et l'API du gestionnaire de ressources cloud.
https://console.developers.google.com/apis/api/iam.googleapis.com/overview?project=<project-id> https://console.developers.google.com/apis/api/cloudresourcemanager.googleapis.com/overview?project=<project-id>
Step 9: Setup the Google folder instance in your Netskope tenant
Now you can set up the Google folder instance for storage scan in your Netskope tenant using the credentials of the service account to which the Netskope_Role is attached.
- Connectez-vous à l'interface utilisateur du locataire Netskope et accédez à Settings > API Data Protection > IaaS.
- Cliquez sur l'icône Google Cloud Platform, puis sur SETUP.
La fenêtre New Setup s'ouvre.
- Dans la section GCP Service Account, entrez les informations suivantes :
- Instance Name: Saisissez un nom pour l'instance Google Cloud Platform.
- Admin EmailSaisissez l'adresse e-mail du propriétaire du compte Google Cloud Platform.
Note
Vous pouvez saisir ici n'importe quelle adresse électronique. Netskope envoie des notifications à cette adresse électronique.
- Connection Type: Select DLP Scan ou Threat Protection (Malware) options pour scanner les ressources de stockage à la recherche de violations DLP (Prévention des pertes de données) et de malwares.
Note
Quelques-unes des options du type d'instance peuvent être désactivées. Contactez votre représentant commercial Netskope pour plus d'informations.
- Dans la section Cloud Provider Information, entrez les informations suivantes :
- Dans la section Upload , cliquez sur SELECT FILE et téléchargez le fichier JSON à clé privée que vous avez téléchargé dans le 3.
- Cliquez sur SAVE.
- Sur la page API Data Protection > IaaS, cliquez sur l'icône Google Cloud Platform.
- Cliquez sur Grant Access à côté de l'instance nouvellement créée.
Actualisez votre navigateur et vous verrez apparaître une icône de vérification verte à côté du nom de l'instance Google Cloud Platform.
Vous pouvez maintenant configurer des politiques granulaires pour scanner vos buckets de stockage. Voir : Créer des politiques de protection des données API pour scanner Google Cloud Storage.

