Overview
Ce guide vous aidera à intégrer les abonnements et les locataires Azure en tant que connexions d'infrastructure dans Netskope DSPM (également connu sous le nom de Netskope One DSPM). Cela permet à DSPM de découvrir, d'analyser et de classer vos magasins de données.
Instructions
Suivez les étapes ci-dessous pour intégrer manuellement Azure Infrastructure dans les instances Netskope DSPM :
1. Enregistrez l'application Netskope DSPM
Pour enregistrer Netskope DSPM App dans Azure, suivez les étapes suivantes :
In your Azure portal:
2. Créez le secret du client
Une fois que vous avez enregistré l'application DSPM, suivez les étapes suivantes pour créer un secret client :
In your Azure portal:
-
From the Netskope DSPM app’s Overview > Go to Certificate & secrets > Click New client secret.
-
Type a Description > Choose an expiration time.

-
Cliquez sur Add > Copiez et enregistrez immédiatement le site Secret Value (vous ne pourrez plus le voir par la suite).

3. Ajouter le rôle DSPM de Netskope
Maintenant que vous avez créé le secret du client, vous devez définir les autorisations nécessaires au fonctionnement du DSPM.
Tous les détails relatifs à l'autorisation décrits ici s'appliquent également :
- Configuration manuelle via le portail Azure
- Déploiements Terraform
- Dépannage et débogage de toute méthode de déploiement
In your Azure portal:
-
Allez sur Subscriptions > copiez le Subscription ID.

-
Go to Access control (IAM) > Click Add > Add custom role.

-
Allez dans l’onglet JSON > cliquez Edit.
-
Remplacez le texte JSON par défaut par les définitions de rôles spécifiques ci-dessous. Vous devez ajouter le rôle principal, puis les rôles optionnels en fonction des fonctionnalités que vous souhaitez activer.
A. Permissions de base. (Obligatoire)
Ce rôle aide le DSPM à valider les permissions attribuées et les permissions demandées pour l'application. Elle est indispensable au fonctionnement de l'intégration.
{ "properties": { "roleName": "Netskope One DSPM Core Role", "description": "", "assignableScopes": [ "/subscriptions/<AZURE SUBSCRIPTION ID>" ], "permissions": [ { "actions": [ "Microsoft.Authorization/roleAssignments/read", "Microsoft.Authorization/roleDefinitions/read" ], "notActions": [], "dataActions": [], "notDataActions": [] } ] } }
B. Autoriser & Auto-Discover données Stores. (optionnel)
Ce rôle autorise la DSPM à découvrir automatiquement les magasins de données dans l'environnement.
Actions et objectifs
Action Objectif Microsoft.Resources/subscriptions/resourceGroups/read Pour découvrir tous les groupes de ressources d'un abonnement et les magasins de données qu'ils contiennent. Microsoft.Sql/servers/read Pour découvrir les serveurs SQL et s'y connecter afin d'analyser les bases de données. Microsoft.DBforPostgreSQL/flexibleServers/read
Microsoft.DBforPostgreSQL/flexibleServers/databases/readPour découvrir les serveurs PostgreSQL et s'y connecter afin d'analyser les bases de données. Microsoft.DBforMySQL/flexibleServers/read
Microsoft.DBforMySQL/flexibleServers/databases/readPour découvrir les serveurs MySQL et s'y connecter afin d'analyser les bases de données. Microsoft.Synapse/workspaces/read Pour découvrir les espaces de travail Synapse et s'y connecter. Microsoft.Databricks/workspaces/read Pour découvrir les espaces de travail Databricks et s'y connecter. Microsoft.Storage/storageAccounts/listkeys/action
Microsoft.Storage/storageAccounts/read
Microsoft.Storage/storageAccounts/blobServices/containers/read
Microsoft.Storage/storageAccounts/fileServices/read
Microsoft.Storage/storageAccounts/fileServices/shares/readPour découvrir tous les conteneurs de stockage Blob et les partages de fichiers présents dans les comptes de stockage et analyser les fichiers. Microsoft.Compute/disks/read Pour découvrir tous les disques gérés pour l'analyse des instantanés. Définition des rôles
{ "properties": { "roleName": "Netskope One DSPM Auto-Discovery Role", "description": "", "assignableScopes": [ "/subscriptions/<AZURE SUBSCRIPTION ID>" ], "permissions": [ { "actions": [ "Microsoft.Resources/subscriptions/resourceGroups/read", "Microsoft.Sql/servers/read", "Microsoft.DBforPostgreSQL/flexibleServers/read", "Microsoft.DBforPostgreSQL/flexibleServers/databases/read", "Microsoft.DBforMySQL/flexibleServers/read", "Microsoft.DBforMySQL/flexibleServers/databases/read", "Microsoft.Synapse/workspaces/read", "Microsoft.Databricks/workspaces/read", "Microsoft.Storage/storageAccounts/listkeys/action", "Microsoft.Storage/storageAccounts/read", "Microsoft.Storage/storageAccounts/blobServices/containers/read", "Microsoft.Storage/storageAccounts/fileServices/read", "Microsoft.Storage/storageAccounts/fileServices/shares/read", "Microsoft.Compute/disks/read" ], "notActions": [], "dataActions": [], "notDataActions": [] } ] } }C. Autoriser l'accès aux instantanés du magasin de données & Découverte du magasin de données non géré. (optionnel)
Ajoutez ce rôle pour permettre l'analyse et la découverte de magasins de données non gérés sur la base d'instantanés.
Important: Pour activer la découverte des magasins de données non gérés sur les disques gérés, vous devez enable cette capacité ou ajouter manuellement les autorisations de rôle correspondantes ci-dessous.Actions et objectifs
Actions Objectif Microsoft.Resources/subscriptions/resourceGroups/read Pour découvrir tous les groupes de ressources d'un abonnement et les disques gérés qu'ils contiennent. Microsoft.Resources/subscriptions/resourcegroups/write Pour créer un groupe de ressources afin de créer les ressources temporaires nécessaires à l'analyse des disques gérés pour détecter les magasins de données non gérés. Microsoft.Sql/servers/read
Microsoft.Sql/servers/write
Microsoft.SQL/servers/delete
Microsoft.Sql/servers/firewallRules/write
Pour connecter des serveurs SQL et créer un serveur SQL temporaire pour l'analyse des instantanés. Microsoft.SQL/serveurs/bases de données/lecture
Microsoft.SQL/serveurs/bases de données/écriturePour découvrir toutes les bases de données sur un serveur et créer des bases de données clonées temporaires afin de les attacher au serveur SQL pour l'analyse des instantanés. Microsoft.Compute/disks/read Pour découvrir tous les disques gérés. Microsoft.Compute/disks/write
Microsoft.Compute/disks/delete
Microsoft.Compute/disks/beginGetAccess/actionPour créer des disques gérés afin de lancer une VM pour l'analyse des disques gérés. Microsoft.Compute/virtualMachines/read
Microsoft.Compute/virtualMachines/write
Microsoft.Compute/virtualMachines/delete
Microsoft.Compute/virtualMachines/generalize/action
Microsoft.Compute/virtualMachines/start/action
Microsoft.Compute/virtualMachines/deallocate/action
Microsoft.Compute/virtualMachines/powerOff/actionCréer une VM avec une image sidecar pour l'analyse des disques gérés et terminer la VM après l'analyse. Microsoft.Compute/snapshots/read
Microsoft.Compute/snapshots/write
Microsoft.Compute/snapshots/deletePour créer des instantanés des disques gérés pour l'analyse et les supprimer après l'analyse. Microsoft.Compute/galleries/images/read
Microsoft.Compute/galleries/images/versions/readPour lire les définitions et les versions des galeries d'images utilisées pour lancer la VM afin d'analyser les disques gérés. Microsoft.Network/networkInterfaces/read
Microsoft.Network/networkInterfaces/write
Microsoft.Network/networkInterfaces/delete
Microsoft.Network/networkInterfaces/join/action
Microsoft.Network/publicIPAddresses/read
Microsoft.Network/publicIPAddresses/write
Microsoft.Network/publicIPAddresses/delete
Microsoft.Network/publicIPAddresses/join/action
Microsoft.Network/networkSecurityGroups/read
Microsoft.Network/networkSecurityGroups/write
Microsoft.Network/networkSecurityGroups/join/action
Microsoft.Network/virtualNetworks/read
Microsoft.Network/virtualNetworks/write
Microsoft.Network/virtualNetworks/subnets/join/actionPour créer des composants réseau afin de lancer la VM pour l'analyse des disques gérés et permettre aux IP DSPM de Netskope One d'accéder à la VM pour l'analyse des instantanés. Définition des rôles
{ "properties": { "roleName": "Netskope One DSPM Data Store Snapshot Role", "description": "", "assignableScopes": [ "/subscriptions/<AZURE SUBSCRIPTION ID>" ], "permissions": [ { "actions": [ "Microsoft.Resources/subscriptions/resourceGroups/read", "Microsoft.Resources/subscriptions/resourcegroups/write", "Microsoft.Sql/servers/read", "Microsoft.Sql/servers/write", "Microsoft.Sql/servers/delete", "Microsoft.Sql/servers/databases/read", "Microsoft.Sql/servers/databases/write", "Microsoft.Sql/servers/firewallRules/write", "Microsoft.Compute/disks/read", "Microsoft.Compute/disks/write", "Microsoft.Compute/disks/delete", "Microsoft.Compute/disks/beginGetAccess/action", "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/write", "Microsoft.Compute/virtualMachines/delete", "Microsoft.Compute/virtualMachines/generalize/action", "Microsoft.Compute/virtualMachines/start/action", "Microsoft.Compute/virtualMachines/deallocate/action", "Microsoft.Compute/virtualMachines/powerOff/action", "Microsoft.Compute/snapshots/read", "Microsoft.Compute/snapshots/write", "Microsoft.Compute/snapshots/delete", "Microsoft.Compute/galleries/images/read", "Microsoft.Compute/galleries/images/versions/read", "Microsoft.Network/networkInterfaces/read", "Microsoft.Network/networkInterfaces/write", "Microsoft.Network/networkInterfaces/delete", "Microsoft.Network/networkInterfaces/join/action", "Microsoft.Network/publicIPAddresses/read", "Microsoft.Network/publicIPAddresses/write", "Microsoft.Network/publicIPAddresses/delete", "Microsoft.Network/publicIPAddresses/join/action", "Microsoft.Network/networkSecurityGroups/read", "Microsoft.Network/networkSecurityGroups/write", "Microsoft.Network/networkSecurityGroups/join/action", "Microsoft.Network/virtualNetworks/read", "Microsoft.Network/virtualNetworks/write", "Microsoft.Network/virtualNetworks/subnets/join/action" ], "notActions": [], "dataActions": [], "notDataActions": [] } ] } } -
Cliquez sur Save > Review + create > Create > Ok.
4. Attribuez le rôle de l'application Netskope DSPM
Maintenant que vous avez ajouté les rôles requis, suivez les étapes suivantes pour les attribuer à l'application Netskope DSPM.
In your Azure portal:
-
Va dans Access control (IAM) > Clique Add > Select Add role assignment.

-
Allez dans l'onglet Rôle > Recherchez le rôle Netskope DSPM que vous venez de créer > Cliquez Next.

-
Go to the Members tab > Click Select members.
-
Recherchez l' application Netskope DSPM que vous venez de créer à l'étape 1 > Cliquez sur Select > Next.
-
Allez dans l'onglet Review + assign > Cliquez sur Review + Assign.
- Repeat this process for every custom role you created (Core + any Optional roles).
5. Grant Permission pour la validation des permissions attribuées à l'application.
Cette autorisation est nécessaire pour lire le rôle attribué au principal de l'application/du service pour la validation. Suivez les étapes suivantes pour l'attribuer :
- In your Azure portal:
-
Go to App registrations > Open the Netskope One DSPM app.
-
Allez à API permissions > Select Microsoft Graph.
-
Allez sur Application (1) > Marquez l'autorisation Application.Read.All > Cliquez sur Update permissions.

-
Select Grant admin consent for Default Directory pour supprimer l'avertissement.

6. Créez la connexion à l'infrastructure DSPM de Netskope
Maintenant que vous avez enregistré l’application Netskope DSPM, créé le Client Secret, ajouté le rôle Netskope et attribué le rôle Netskope DSPM, suivez ces étapes pour créer la Connexion d’Infrastructure DSPM :
-
Log into Netskope DSPM console.
-
Allez sur l'onglet Administration > Infrastructure Connections > Azure .
-
Cliquez sur Add Infrastructure et remplissez les champs suivants :
Field Value Nom du compte N'importe quelle valeur (elle est utilisée pour identifier votre connexion d'infrastructure dans l'interface utilisateur de Netskope DSPM). Tenant ID Saisissez l'identifiant du locataire saisi à l'étape 3 de la section
"Enregistrer Netskope DSPM App" .ID de l'application Saisissez l'identifiant de l'application capturé à l'étape 3 de la section
"Enregistrer l'application Netskope DSPM" .Secret d'application Saisissez le secret d'application (valeur) saisi à l'étape 3 de la section
"Créer un secret client".ID d'abonnement Saisissez l'ID d'abonnement saisi à l'étape 1 de la section
"Ajouter le rôle de Nestkope DSPM".(Tenant Onboarding Only) Auto-Discover New Subscriptions:
Si vous intégrez au niveau du locataire (en laissant l’ID d’abonnement optionnel ou en fournissant un groupe de gestion root), Netskope DSPM permet Auto-Discover New Subscriptions. Cette capacité détecte et intégre automatiquement les abonnements New au fur et à mesure qu’ils sont ajoutés à votre locataire Azure, en appliquant les autorisations configurées à l’étape 3. -
Cliquez Acknowledge.
Netskope DSPM vérifiera alors la connexion, embarquera votre ou vos projets et commencera à découvrir les magasins de données.
Résolution des problèmes de permissions
Si vous rencontrez des erreurs lors de la découverte ou de l'analyse, vérifiez vos attributions de rôles par rapport aux définitions ci-dessus.
- “Cannot discover and scan data store snapshots due to missing permissions.”
- Fix: Ensure the Netskope One DSPM Data Store Snapshot Role is correctly assigned to the service account.
- “Netskope encountered an error while scanning data warehouse ‘XYZ’: Missing required Azure permissions: Microsoft.Sql/servers/databases/delete”
- Correction : L'action spécifique est manquante dans votre rôle personnalisé. Mettez à jour le fichier JSON pour inclure l'action manquante.
- “Insufficient privileges to complete the operation. Ensure Application.Read.All graph permission is assigned to client in Azure AD.”
- Solution : Accédez à Azure AD > Inscriptions d’applications > Autorisations d’API et accordez le consentement d’administrateur pour
Application.Read.All.
- Solution : Accédez à Azure AD > Inscriptions d’applications > Autorisations d’API et accordez le consentement d’administrateur pour




