Le Secure Private Artifact Repository fournit aux éditeurs Netskope Private Access (NPA) une source contrôlée par Netskope pour les paquets de système d'exploitation et les images de conteneur de l'éditeur. Au lieu de récupérer ce logiciel directement depuis les dépôts publics Ubuntu et Docker Hub, les éditeurs éligibles le récupèrent depuis des points de terminaison de dépôt Netskope authentifiés.
Les paquets et les images de conteneur sont vérifiés de manière cryptographique avant d'être installés ou exécutés. Cela fournit un chemin de livraison de logiciel contrôlé tout en préservant l'expérience standard de déploiement et de mise à niveau du Publisher.
Avantages et cas d'utilisation
Utilisez le Secure Private Artifact Repository lorsque votre organisation a besoin de :
- Strengthen software supply-chain controls. Les éditeurs acceptent les logiciels provenant de points d’extrémité Netskope authentifiés et vérifient que les artefacts ont été signés par Netskope.
- Reduce access to public software services. Remplacez l'accès direct de Publisher aux dépôts publics Ubuntu et à Docker Hub par deux points de terminaison de dépôt spécifiques.
- Support regulated or restricted-egress environments. Utilisez une source contrôlée pour le logiciel de l'éditeur tout en maintenant une politique de pare-feu sortant concise.
- Simplify credential management. Netskope provisionne et renouvelle les identifiants de dépôt et les clés de signature. Les administrateurs ne copient pas les jetons de dépôt ou les fichiers de configuration vers les éditeurs.
- Improve control over distributed software. Netskope peut empêcher la distribution d’une version de paquet ou d’une empreinte d’image de conteneur identifiée vers les Publishers.
- Reduce dependency on public registries and mirrors. Les mises à jour de Publisher ne dépendent plus directement de la disponibilité, des limites de débit ou des politiques de rétention des services publics Ubuntu et Docker.
Comment ça marche
Une fois que Netskope a activé la fonctionnalité pour votre locataire :
- Netskope provisionne des identifiants de référentiel étendus au locataire ainsi que les clés de signature utilisées pour vérifier les artefacts.
- Les Publishers récupèrent et renouvellent les identifiants et le matériel de vérification via le chemin de gestion NPA existant. Ce processus utilise le tunnel NPA.
- Les éditeurs téléchargent le logiciel directement via l'accès Internet sortant du réseau client
- connection:Les paquets du système d'exploitation sont téléchargés depuis
npa-repository.netskope.com. - Les images de conteneur de l'éditeur sont téléchargées depuis
npa-docker.netskope.com.
- connection:Les paquets du système d'exploitation sont téléchargés depuis
- Les éditeurs Ubuntu vérifient les signatures des paquets via le processus standard APT/GPG. Les éditeurs vérifient les signatures des images de conteneur avant de les exécuter.
- Si la vérification échoue, le logiciel n’est ni installé ni exécuté. L'éditeur ne revient pas à un artefact non signé ou à un dépôt public.
Important
Les téléchargements d'artefacts ne transitent pas par le tunnel NPA. Seuls la récupération et le renouvellement des identifiants de dépôt et des clés de signature utilisent le chemin de gestion NPA. Les téléchargements de paquets et d'images de conteneurs nécessitent une connectivité TLS sortante directe vers les points de terminaison du dépôt.
Cette fonctionnalité modifie la source et la vérification du logiciel Publisher. Cela ne modifie pas la manière dont le Publisher achemine le trafic des applications privées.
Disponibilité et prise en charge de la plateforme
Le Secure Private Artifact Repository est disponible pour les locataires NPA Pro et NPA Enterprise éligibles. Netskope active la fonctionnalité au niveau du locataire ; il n'existe aucun bouton de bascule côté client dans l'interface utilisateur du locataire Netskope.
Contactez votre responsable technique de compte (TAM) Netskope ou le support technique de Netskope pour confirmer vos droits et la version minimale requise de Publisher.
| Plateforme de l'éditeur | Support |
|---|---|
| Ubuntu 22.04 et versions ultérieures | Les paquets du système d'exploitation et les images de conteneur du Publisher utilisent le dépôt sécurisé. |
| RHEL 9.x | Les images de conteneur du Publisher utilisent le dépôt sécurisé. Les paquets du système d'exploitation continuent d'utiliser la source de paquets RHEL configurée. |
| Plateformes BWAN | Non pris en charge. |
| Éditeurs dans la région Chine | Une configuration de livraison de logiciel distincte s'applique. Contactez votre représentant Netskope. |
Les exigences standard de dimensionnement et de disque de l'éditeur continuent de s'appliquer. Consultez Publisher Requirements and Recommendations.
Exigences réseau
Autorisez l'éditeur à établir des connexions sortantes vers les destinations suivantes :
| Destination | Port | Objectif |
|---|---|---|
npa-repository.netskope.com | TCP 443 | Paquets du système d'exploitation |
npa-docker.netskope.com | TCP 443 | Images de conteneur de l'éditeur |
Aucune règle de pare-feu entrant n'est requise pour l'accès au dépôt.
Excluez ces deux destinations de l'inspection TLS, de l'interception SSL et des autres contrôles de réécriture de connexion. L'inspection ou la réécriture peut empêcher l'authentification du référentiel ou la vérification des artefacts et entraîner l'échec d'une mise à jour.
Une fois la fonctionnalité activée et vérifiée, les éditeurs Ubuntu n'ont plus besoin d'accéder aux dépôts publics Ubuntu ou à Docker Hub pour la distribution du logiciel de l'éditeur. Les éditeurs RHEL continuent de nécessiter un accès à leur source de paquets de système d'exploitation configurée.
Activer le dépôt d'artefacts privés sécurisé
La fonctionnalité est activée par locataire par Netskope. Les administrateurs n'installent pas d'identifiants, ne copient pas de fichiers de configuration et n'exécutent pas de commandes de configuration de référentiel sur les Publishers individuels.
- Confirmez que vos Publishers utilisent une plateforme prise en charge.
- Autoriser l'accès TCP 443 sortant vers
npa-repository.netskope.cometnpa-docker.netskope.com. - Excluez les deux points de terminaison du dépôt de l'inspection TLS ou de la réécriture de connexion.
- Contactez votre TAM Netskope. Si votre organisation n'a pas de TAM attitré, ouvrez un ticket auprès du support Netskope.
- Demandez l'activation de Secure Private Artifact Repository pour votre locataire NPA.
- Fournissez les informations sur le locataire et l'éditeur demandées par votre représentant Netskope.
- Attendez la confirmation que votre locataire est activé et que vos éditeurs répondent à la version minimale requise.
Après l'activation, les éditeurs récupèrent automatiquement leur configuration de dépôt. Un éditeur existant applique la configuration lors de son prochain cycle d'actualisation ou de mise à niveau applicable. Les éditeurs nouvellement déployés dans le locataire activé récupèrent la configuration dans le cadre de leur flux de configuration normal.
Vous pouvez continuer à utiliser votre processus de mise à jour de l'éditeur, manuel ou automatique, existant. Pour les mises à jour automatiques, consultez Configure Publisher Auto-Updates.
Vérifier le dépôt sécurisé
Une fois que Netskope a confirmé l'activation et que le Publisher a récupéré sa configuration, vérifiez les points suivants :
- Repository connectivity: Les journaux de pare-feu ou de proxy indiquent des connexions TLS sortantes vers
npa-repository.netskope.cometnpa-docker.netskope.com. - Package source: Sur un Publisher Ubuntu, l'activité de mise à jour du système d'exploitation utilise
npa-repository.netskope.comau lieu des adresses de dépôt Ubuntu publiques. - Container-image source: L'activité de mise à jour de l'image Publisher utilise
npa-docker.netskope.comau lieu de Docker Hub. - Update completion: Une mise à jour manuelle ou planifiée du Publisher se termine normalement.
- Private application access: Les connexions existantes de l'éditeur et l'accès aux applications privées continuent de fonctionner normalement pendant la transition du référentiel.
Pour les éditeurs RHEL, vérifiez uniquement la source de l'image de conteneur. Les paquets du système d'exploitation RHEL ne sont pas redirigés vers le Secure Private Artifact Repository.
Après une vérification réussie, supprimez l'accès Publisher aux destinations publiques Ubuntu et Docker si ces destinations ne sont pas requises à une autre fin approuvée.
Comportement lors de la mise à jour et en cas d'échec
Le référentiel est conçu pour une fermeture en cas d'échec :
| Condition | Comportement de Publisher |
|---|---|
| Une signature de paquet ne peut pas être vérifiée | Le paquet n'est pas installé et l'étape de mise à jour du paquet échoue. |
| Une signature d'image de conteneur ne peut pas être vérifiée | L'image n'est pas exécutée et la mise à jour de l'image Publisher échoue. |
| Un point de terminaison de dépôt est temporairement indisponible | La mise à jour est différée ou échoue et peut être retentée une fois la connectivité rétablie. Le Publisher ne bascule pas vers un dépôt public. |
| Les informations d'identification du dépôt ou les clés de signature doivent être renouvelées | Le Publisher récupère automatiquement le matériel renouvelé via le chemin de gestion NPA. |
Une défaillance du dépôt ou de la vérification affecte la mise à jour logicielle. Cela n'affecte pas le trafic des applications privées via un Publisher en cours d'exécution.
Dépannage
Si un Publisher n'utilise pas le dépôt sécurisé ou si une mise à jour échoue :
- Confirmez que les deux points de terminaison du dépôt se résolvent et sont accessibles depuis l'éditeur sur le port TCP 443.
- Confirmez qu'aucun des points de terminaison n'est soumis à une inspection TLS, une interception SSL ou une réécriture de connexion.
- Confirmez que le Publisher reste connecté à Netskope afin qu'il puisse récupérer les identifiants du dépôt et les mises à jour des clés de signature via le chemin de gestion NPA.
- Confirmez auprès de votre représentant Netskope que la fonctionnalité est activée pour le bon locataire.
- Confirmez que l’éditeur exécute une plateforme prise en charge et la version minimale requise de l’éditeur.
- Réessayez la mise à jour après avoir résolu tout problème de connectivité.
Si le problème persiste, collectez un ensemble de journaux du Publisher et ouvrez un dossier auprès du support Netskope. Inclure :
- Le locataire et l'éditeur concernés.
- La plateforme et la version de l'éditeur.
- L’heure approximative de l’échec, y compris le fuseau horaire.
- Indique si la défaillance a affecté les paquets du système d'exploitation, une image de conteneur Publisher ou la configuration du dépôt.
- Le message d’erreur complet et les journaux de l’éditeur pertinents.
Pour plus d'informations sur les journaux de l'éditeur, consultez Journaux de l'éditeur pour le dépannage et Collecter les journaux d'un éditeur.

