Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Data Security Posture Management (DSPM)
    Infrastructures d'accueil pour la DSPM
    Nuage Azure
    Mise en place manuelle de l'infrastructure Azure

    Mise en place manuelle de l'infrastructure Azure

    Overview

    Ce guide vous aidera à intégrer les abonnements et les locataires Azure en tant que connexions d'infrastructure dans Netskope DSPM (également connu sous le nom de Netskope One DSPM). Cela permet à DSPM de découvrir, d'analyser et de classer vos magasins de données.

    Les flux fonctionnels d'intégration décrits dans ce guide restent inchangés. Le modèle de permissions Azure a été mis à jour pour utiliser des rôles granulaires basés sur des fonctionnalités. Seules les autorisations et les définitions des rôles ont été modifiées ; les procédures de déploiement manuel restent inchangées.

    Instructions

    Suivez les étapes ci-dessous pour intégrer manuellement Azure Infrastructure dans les instances Netskope DSPM :

    Vous devrez répéter ces étapes individuellement pour chaque compte Azure que vous souhaitez intégrer à Netskope DSPM.

    1. Enregistrez l'application Netskope DSPM

    Pour enregistrer Netskope DSPM App dans Azure, suivez les étapes suivantes :

    In your Azure portal:

    1. Rechercher Azure Active Directory > Cliquer sur App registrations > New registration.

    2. Type a Name for your App > Choose the supported account types > Click Register.

      • Nous avons recommandé d'inclure Netskope DSPM dans le nom pour faciliter l'identification, mais dans l'exemple, nous utilisons Dasera App.

    3. Go to the Netskope DSPM app‘s Overview > find the Application (client) ID and Directory (tenant) ID.

    2. Créez le secret du client

    Une fois que vous avez enregistré l'application DSPM, suivez les étapes suivantes pour créer un secret client :

    In your Azure portal:

    1. From the Netskope DSPM app’s Overview > Go to Certificate & secrets > Click New client secret.

    2. Type a Description > Choose an expiration time.

    3. Cliquez sur Add > Copiez et enregistrez immédiatement le site Secret Value (vous ne pourrez plus le voir par la suite).

    3. Ajouter le rôle DSPM de Netskope

    Maintenant que vous avez créé le secret du client, vous devez définir les autorisations nécessaires au fonctionnement du DSPM.

    Tous les détails relatifs à l'autorisation décrits ici s'appliquent également :

    • Configuration manuelle via le portail Azure
    • Déploiements Terraform
    • Dépannage et débogage de toute méthode de déploiement

    In your Azure portal:

    1. Allez sur Subscriptions > copiez le Subscription ID.

    2. Go to Access control (IAM) > Click Add > Add custom role.

    3. Allez dans l’onglet JSON > cliquez Edit.

    4. Remplacez le texte JSON par défaut par les définitions de rôles spécifiques ci-dessous. Vous devez ajouter le rôle principal, puis les rôles optionnels en fonction des fonctionnalités que vous souhaitez activer.

      A. Permissions de base. (Obligatoire)

      Ce rôle aide le DSPM à valider les permissions attribuées et les permissions demandées pour l'application. Elle est indispensable au fonctionnement de l'intégration.

      {
          "properties": {
              "roleName": "Netskope One DSPM Core Role",
              "description": "",
              "assignableScopes": [
                  "/subscriptions/<AZURE SUBSCRIPTION ID>"
              ],
              "permissions": [
                  {
                      "actions": [
                          "Microsoft.Authorization/roleAssignments/read",
                          "Microsoft.Authorization/roleDefinitions/read"
                      ],
                      "notActions": [],
                      "dataActions": [],
                      "notDataActions": []
                  }
              ]
          }
      }

      B. Autoriser & Auto-Discover données Stores. (optionnel)

      Ce rôle autorise la DSPM à découvrir automatiquement les magasins de données dans l'environnement.

      Actions et objectifs
      ActionObjectif
      Microsoft.Resources/subscriptions/resourceGroups/readPour découvrir tous les groupes de ressources d'un abonnement et les magasins de données qu'ils contiennent.
      Microsoft.Sql/servers/readPour découvrir les serveurs SQL et s'y connecter afin d'analyser les bases de données.
      Microsoft.DBforPostgreSQL/flexibleServers/read
      Microsoft.DBforPostgreSQL/flexibleServers/databases/read
      Pour découvrir les serveurs PostgreSQL et s'y connecter afin d'analyser les bases de données.
      Microsoft.DBforMySQL/flexibleServers/read
      Microsoft.DBforMySQL/flexibleServers/databases/read
      Pour découvrir les serveurs MySQL et s'y connecter afin d'analyser les bases de données.
      Microsoft.Synapse/workspaces/readPour découvrir les espaces de travail Synapse et s'y connecter.
      Microsoft.Databricks/workspaces/readPour découvrir les espaces de travail Databricks et s'y connecter.
      Microsoft.Storage/storageAccounts/listkeys/action
      Microsoft.Storage/storageAccounts/read
      Microsoft.Storage/storageAccounts/blobServices/containers/read
      Microsoft.Storage/storageAccounts/fileServices/read
      Microsoft.Storage/storageAccounts/fileServices/shares/read
      Pour découvrir tous les conteneurs de stockage Blob et les partages de fichiers présents dans les comptes de stockage et analyser les fichiers.
      Microsoft.Compute/disks/readPour découvrir tous les disques gérés pour l'analyse des instantanés.
      Définition des rôles
      {
          "properties": {
              "roleName": "Netskope One DSPM Auto-Discovery Role",
              "description": "",
              "assignableScopes": [
                  "/subscriptions/<AZURE SUBSCRIPTION ID>"
              ],
              "permissions": [
                  {
                      "actions": [
                          "Microsoft.Resources/subscriptions/resourceGroups/read",
                          "Microsoft.Sql/servers/read",
                          "Microsoft.DBforPostgreSQL/flexibleServers/read",
                          "Microsoft.DBforPostgreSQL/flexibleServers/databases/read",
                          "Microsoft.DBforMySQL/flexibleServers/read",
                          "Microsoft.DBforMySQL/flexibleServers/databases/read",
                          "Microsoft.Synapse/workspaces/read",
                          "Microsoft.Databricks/workspaces/read",
                          "Microsoft.Storage/storageAccounts/listkeys/action",
                          "Microsoft.Storage/storageAccounts/read",
                          "Microsoft.Storage/storageAccounts/blobServices/containers/read",
                          "Microsoft.Storage/storageAccounts/fileServices/read",
                          "Microsoft.Storage/storageAccounts/fileServices/shares/read",
                          "Microsoft.Compute/disks/read"
                      ],
                      "notActions": [],
                      "dataActions": [],
                      "notDataActions": []
                  }
              ]
          }
      }

      C. Autoriser l'accès aux instantanés du magasin de données & Découverte du magasin de données non géré. (optionnel)

      Ajoutez ce rôle pour permettre l'analyse et la découverte de magasins de données non gérés sur la base d'instantanés.

      Important: Pour activer la découverte des magasins de données non gérés sur les disques gérés, vous devez enable cette capacité ou ajouter manuellement les autorisations de rôle correspondantes ci-dessous.
      Actions et objectifs
      ActionsObjectif
      Microsoft.Resources/subscriptions/resourceGroups/readPour découvrir tous les groupes de ressources d'un abonnement et les disques gérés qu'ils contiennent.
      Microsoft.Resources/subscriptions/resourcegroups/writePour créer un groupe de ressources afin de créer les ressources temporaires nécessaires à l'analyse des disques gérés pour détecter les magasins de données non gérés.
      Microsoft.Sql/servers/read
      Microsoft.Sql/servers/write
      Microsoft.SQL/servers/delete
      Microsoft.Sql/servers/firewallRules/write
      Pour connecter des serveurs SQL et créer un serveur SQL temporaire pour l'analyse des instantanés.
      Microsoft.SQL/serveurs/bases de données/lecture
      Microsoft.SQL/serveurs/bases de données/écriture
      Pour découvrir toutes les bases de données sur un serveur et créer des bases de données clonées temporaires afin de les attacher au serveur SQL pour l'analyse des instantanés.
      Microsoft.Compute/disks/readPour découvrir tous les disques gérés.
      Microsoft.Compute/disks/write
      Microsoft.Compute/disks/delete
      Microsoft.Compute/disks/beginGetAccess/action
      Pour créer des disques gérés afin de lancer une VM pour l'analyse des disques gérés.
      Microsoft.Compute/virtualMachines/read
      Microsoft.Compute/virtualMachines/write
      Microsoft.Compute/virtualMachines/delete
      Microsoft.Compute/virtualMachines/generalize/action
      Microsoft.Compute/virtualMachines/start/action
      Microsoft.Compute/virtualMachines/deallocate/action
      Microsoft.Compute/virtualMachines/powerOff/action
      Créer une VM avec une image sidecar pour l'analyse des disques gérés et terminer la VM après l'analyse.
      Microsoft.Compute/snapshots/read
      Microsoft.Compute/snapshots/write
      Microsoft.Compute/snapshots/delete
      Pour créer des instantanés des disques gérés pour l'analyse et les supprimer après l'analyse.
      Microsoft.Compute/galleries/images/read
      Microsoft.Compute/galleries/images/versions/read
      Pour lire les définitions et les versions des galeries d'images utilisées pour lancer la VM afin d'analyser les disques gérés.
      Microsoft.Network/networkInterfaces/read
      Microsoft.Network/networkInterfaces/write
      Microsoft.Network/networkInterfaces/delete
      Microsoft.Network/networkInterfaces/join/action
      Microsoft.Network/publicIPAddresses/read
      Microsoft.Network/publicIPAddresses/write
      Microsoft.Network/publicIPAddresses/delete
      Microsoft.Network/publicIPAddresses/join/action
      Microsoft.Network/networkSecurityGroups/read
      Microsoft.Network/networkSecurityGroups/write
      Microsoft.Network/networkSecurityGroups/join/action
      Microsoft.Network/virtualNetworks/read
      Microsoft.Network/virtualNetworks/write
      Microsoft.Network/virtualNetworks/subnets/join/action
      Pour créer des composants réseau afin de lancer la VM pour l'analyse des disques gérés et permettre aux IP DSPM de Netskope One d'accéder à la VM pour l'analyse des instantanés.
      Définition des rôles
      {
          "properties": {
              "roleName": "Netskope One DSPM Data Store Snapshot Role",
              "description": "",
              "assignableScopes": [
                  "/subscriptions/<AZURE SUBSCRIPTION ID>"
              ],
              "permissions": [
                  {
                      "actions": [
                          "Microsoft.Resources/subscriptions/resourceGroups/read",
                          "Microsoft.Resources/subscriptions/resourcegroups/write",
                          "Microsoft.Sql/servers/read",
                          "Microsoft.Sql/servers/write",
                          "Microsoft.Sql/servers/delete",
                          "Microsoft.Sql/servers/databases/read",
                          "Microsoft.Sql/servers/databases/write",
                          "Microsoft.Sql/servers/firewallRules/write",
                          "Microsoft.Compute/disks/read",
                          "Microsoft.Compute/disks/write",
                          "Microsoft.Compute/disks/delete",
                          "Microsoft.Compute/disks/beginGetAccess/action",
                          "Microsoft.Compute/virtualMachines/read",
                          "Microsoft.Compute/virtualMachines/write",
                          "Microsoft.Compute/virtualMachines/delete",
                          "Microsoft.Compute/virtualMachines/generalize/action",
                          "Microsoft.Compute/virtualMachines/start/action",
                          "Microsoft.Compute/virtualMachines/deallocate/action",
                          "Microsoft.Compute/virtualMachines/powerOff/action",
                          "Microsoft.Compute/snapshots/read",
                          "Microsoft.Compute/snapshots/write",
                          "Microsoft.Compute/snapshots/delete",
                          "Microsoft.Compute/galleries/images/read",
                          "Microsoft.Compute/galleries/images/versions/read",
                          "Microsoft.Network/networkInterfaces/read",
                          "Microsoft.Network/networkInterfaces/write",
                          "Microsoft.Network/networkInterfaces/delete",
                          "Microsoft.Network/networkInterfaces/join/action",
                          "Microsoft.Network/publicIPAddresses/read",
                          "Microsoft.Network/publicIPAddresses/write",
                          "Microsoft.Network/publicIPAddresses/delete",
                          "Microsoft.Network/publicIPAddresses/join/action",
                          "Microsoft.Network/networkSecurityGroups/read",
                          "Microsoft.Network/networkSecurityGroups/write",
                          "Microsoft.Network/networkSecurityGroups/join/action",
                          "Microsoft.Network/virtualNetworks/read",
                          "Microsoft.Network/virtualNetworks/write",
                          "Microsoft.Network/virtualNetworks/subnets/join/action"
                      ],
                      "notActions": [],
                      "dataActions": [],
                      "notDataActions": []
                  }
              ]
          }
      }
    5. Cliquez sur Save > Review + create > Create > Ok.

    4. Attribuez le rôle de l'application Netskope DSPM

    Maintenant que vous avez ajouté les rôles requis, suivez les étapes suivantes pour les attribuer à l'application Netskope DSPM.

    In your Azure portal:

    1. Va dans Access control (IAM) > Clique Add > Select Add role assignment.

    2. Allez dans l'onglet Rôle > Recherchez le rôle Netskope DSPM que vous venez de créer > Cliquez Next.

    3. Go to the Members tab > Click Select members.

    4. Recherchez l' application Netskope DSPM que vous venez de créer à l'étape 1 > Cliquez sur Select > Next.

    5. Allez dans l'onglet Review + assign > Cliquez sur Review + Assign.

      • Repeat this process for every custom role you created (Core + any Optional roles).

    5. Grant Permission pour la validation des permissions attribuées à l'application.

    Cette autorisation est nécessaire pour lire le rôle attribué au principal de l'application/du service pour la validation. Suivez les étapes suivantes pour l'attribuer :

    • In your Azure portal:
    1. Go to App registrations > Open the Netskope One DSPM app.

    2. Allez à API permissions > Select Microsoft Graph.

    3. Allez sur Application (1) > Marquez l'autorisation Application.Read.All > Cliquez sur Update permissions.

    4. Select Grant admin consent for Default Directory pour supprimer l'avertissement.

    6. Créez la connexion à l'infrastructure DSPM de Netskope

    Maintenant que vous avez enregistré l’application Netskope DSPM, créé le Client Secret, ajouté le rôle Netskope et attribué le rôle Netskope DSPM, suivez ces étapes pour créer la Connexion d’Infrastructure DSPM :

    1. Log into Netskope DSPM console.

    2. Allez sur l'onglet Administration > Infrastructure Connections > Azure .

    3. Cliquez sur Add Infrastructure et remplissez les champs suivants :

      FieldValue
      Nom du compteN'importe quelle valeur (elle est utilisée pour identifier votre connexion d'infrastructure dans l'interface utilisateur de Netskope DSPM).
      Tenant IDSaisissez l'identifiant du locataire saisi à l'étape 3 de la section
      "Enregistrer Netskope DSPM App" .
      ID de l'applicationSaisissez l'identifiant de l'application capturé à l'étape 3 de la section
      "Enregistrer l'application Netskope DSPM" .
      Secret d'applicationSaisissez le secret d'application (valeur) saisi à l'étape 3 de la section
      "Créer un secret client".
      ID d'abonnementSaisissez l'ID d'abonnement saisi à l'étape 1 de la section
      "Ajouter le rôle de Nestkope DSPM".
      (Tenant Onboarding Only) Auto-Discover New Subscriptions:
      Si vous intégrez au niveau du locataire (en laissant l’ID d’abonnement optionnel ou en fournissant un groupe de gestion root), Netskope DSPM permet Auto-Discover New Subscriptions. Cette capacité détecte et intégre automatiquement les abonnements New au fur et à mesure qu’ils sont ajoutés à votre locataire Azure, en appliquant les autorisations configurées à l’étape 3.
    4. Cliquez Acknowledge.

    Netskope DSPM vérifiera alors la connexion, embarquera votre ou vos projets et commencera à découvrir les magasins de données.

    Résolution des problèmes de permissions

    Si vous rencontrez des erreurs lors de la découverte ou de l'analyse, vérifiez vos attributions de rôles par rapport aux définitions ci-dessus.

    • “Cannot discover and scan data store snapshots due to missing permissions.”
      • Fix: Ensure the Netskope One DSPM Data Store Snapshot Role is correctly assigned to the service account.
    • “Netskope encountered an error while scanning data warehouse ‘XYZ’: Missing required Azure permissions: Microsoft.Sql/servers/databases/delete”
      • Correction : L'action spécifique est manquante dans votre rôle personnalisé. Mettez à jour le fichier JSON pour inclure l'action manquante.
    • “Insufficient privileges to complete the operation. Ensure Application.Read.All graph permission is assigned to client in Azure AD.”
      • Solution : Accédez à Azure AD > Inscriptions d’applications > Autorisations d’API et accordez le consentement d’administrateur pour Application.Read.All.
    Dans ce thème
    • Mise en place manuelle de l'infrastructure Azure