Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    Data Security Posture Management ( DSPM )
    データストアの接続
    AWS データストア
    AWS Aurora MySQLをDSPMに接続する

    AWS Aurora MySQLをDSPMに接続する

    Overview

    Netskope DSPM 、AWS MySQL データ ストアのスキャンをサポートしています。 以下の手順に従って、MySQLデータベースをセットアップし、Netskope DSPMへの接続を設定してください。

    これらの手順は、個々のMySQLデータストアを接続するためのものです。 複数のMySQLデータストアを一度にオンボーディングする方法の詳細については、 「クロスクラウドMySQLインスタンスをDSPMに接続する」の記事をご覧ください。

    データストアの認証

    RDSおよびAuroraデータストアを認証する方法は、スナップショットとサービスアカウントの2種類があります。

    Using Snapshots

    スナップショットはより迅速かつ簡単で、サービスアカウントを作成する必要なく、Netskope DSPMがスキャンするためのデータストアの安全なコピーを生成します。このコピーはNetskope DSPMインスタンス内にのみ存在し、Netskope DSPMは関連データを一切保存しません。データは暗号化された後、すぐに停止されるため、データのコピーは残りません。

    スキャン開始のためにデータストアのコピーを起動するには、数時間かかる場合があります。

    スナップショットによる認証では、以下の機能はサポートされていません。

    • 特権分析
    • 使用中のデータの監視
    • データベースの選択
    • サンプルデータ収集

    AWS インフラストラクチャのオンボーディング時にデータストアスナップショットへのアクセスを有効にしていることを確認してください。すでにオンボーディング済みのアカウントについては、IAM ポリシー 使う for DSPM データ Store Snapshots Access に必要な権限が含まれていることを確認してください(これも機能3:Unmanaged データ Stores の権限が必要です)。 AWS組織をオンボーディングしたのか個別アカウントで行ったのかによって、これらの詳細な権限は「 Onboard AWS Infrastructure Hand 」記事の以下の項目で確認できます:

    • Instructions > Onboard an AWS Organization > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access
    • Instructions > Onboard an Individual AWS Account > Step 3 (Optional): Create the Custom IAM Policy > Feature 4: Authorize Data Store Snapshots Access

    接続すると、データ ストア内のデータ分類はスナップショットを介して実行されます。スナップショットは、ハイパーリンクされたデータ ストア名の右側に小さな層状の四角いメモ アイコンとして [データ ストア インベントリ] ページに表示されます。 後でデータストアを編集してスナップショットを無効にすることができます。その場合、データストアを認証するためにサービスアカウントが必要になります。

    Netskope DSPMサービス アカウントを使用する

    まず、 Netskope DSPM専用のMySQLサービスアカウントを設定します。 。 RDSへの認証は、 IAMベース認証またはパスワードベース認証のいずれもサポートされています。

    以下の手順を実行するには、AWS管理者および/またはローカルデータベース管理者のサポートが必要になる場合があります。
    IAMベースの認証
    パスワード認証
    RDS の構成
    1. 管理者として、AWS RDSコンソールにログインしてください。
    2. 接続したいデータベースに移動してください。
    3. Configurationタブの下:
      • 概要セクション内で、 Region値に注目してください。
      • インスタンスセクション内で、 IAM Connectivity設定が有効になっていることを確認してください。
    4. MySQL データベースのシェルにログインし、これらの AWS の手順を実行します。
    5. 以下のコマンドを順番に実行して、Netskope DSPM専用のMySQLユーザーを作成します。
    Command結果注記
    CREATE USER '[USER]'@'%' IDENTIFIED WITH AWSAuthenticationPlugin AS 'RDS';Netskope DSPM専用の認証用ユーザーを作成します AWS RDS プラグイン。[USER]お好みの値に置き換えてください。

    Note: @'%'リモート接続をサポートするユーザーを作成します。代わりに、 @'#.#.#.#'を使用すると、特定の IP アドレスに制限できます。
    GRANT SELECT ON *.* TO '[USER]';Netskope DSPMプラットフォーム内の機能を強化するために必要な権限をNetskope DSPM固有のユーザーに付与します。[USER]上記の値に置き換えます。

    Note: *.*は「すべてのスキーマ、それらのスキーマ内のすべてのテーブル(現在および将来のもの)」を意味します。
    IAM の設定
    1. 管理者として、IAMダッシュボードにログインしてください。
    2. 左側のメニューで、 Rolesを選択します。
    3. 検索ボックスで、 Netskope固有の役割を見つけて開きます。 (作成された場合はおそらく「Netskope_Role」という名前になります。 Netskope CloudFormation または Terraform スクリプトで作成します。そうでない場合は、同じ信頼関係を持つカスタムロールを作成します。)
    4. Permissionsタブの下で、 Add Permissions > Create inline policyをクリックします。
    5. 「権限の指定」画面で、 JSONボタンをクリックします。
    6. ポリシーエディターセクションで、デフォルトのJSONを以下のコードで上書きしてください。[REGION] 、 [ACCOUNT] 、 [USER]を具体的な値に置き換えてください。
    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "rds-db:connect"
          ],
          "Resource": [
            "arn:aws:rds-db:[REGION]:[ACCOUNT]:dbuser:*/[USER]"
          ]
        }
      ]
    }
    
    複数のAWSリージョンにあるRDSデータベースに接続する予定がある場合は、リソース配列にリージョンごとに1行ずつ行を追加してください。
    1. Nextをクリックしてください。
    2. ポリシー詳細画面で、ポリシー名を入力します(例:目的を明確にするためにNetskope_Policy_RMS )。
    3. Create policyをクリックしてください。
    1. 管理者として、MySQL データベースのシェルにログインし、これらの AWS の手順を実行します。
    2. 以下のコマンドを順番に実行して、Netskope DSPM専用のMySQLユーザーを作成します。
    Command結果注記
    CREATE USER '[USER]'@'%' IDENTIFIED BY 'netskope_password';Netskope DSPM専用の認証用ユーザーを作成します パスワード。[USER]とnetskope_password 、お好みの値に置き換えてください。

    Note: @'%'リモート接続をサポートするユーザーを作成します。代わりに、 @'#.#.#.#'を使用すると、特定の IP アドレスに制限できます。
    GRANT SELECT ON *.* TO '[USER]';Netskope DSPMプラットフォーム内の機能を強化するために必要な権限をNetskope DSPM固有のユーザーに付与します。[USER]上記の値に置き換えます。

    Note: *.*は「すべてのスキーマ、それらのスキーマ内のすべてのテーブル(現在および将来のもの)」を意味します。

    クエリログの設定(オプション)

    Netskope DSPMのデータ-In-使う-モニタリング機能はクエリログへのアクセスを必要とします。 この機能を利用するには、MySQLインスタンスを設定して、そのようなログの生成を開始する必要があります。 。

    MySQLデータベースでクエリログを有効にすると、パフォーマンスに影響を与える可能性があります。データベースとそれに依存するパイプライン/アプリケーションを注意深く監視してください。
    – MySQL のsql_log_offセッション変数を設定する権限を持つユーザーは、自分のセッションのログ記録を無効にできます。セキュリティを最適化するため、この設定へのアクセスを制限してください。
    これらの変更にはMySQLサーバーの再起動が必要です。この再起動はメンテナンス時間帯に実施することをお勧めします。
    1. AWS RDSコンソールにログインしてください。
    2. 左側のメニューの「Amazon RDS」で、 Parameter groupsに移動します。
    3. MySQL データベースの既存のパラメータ グループSelect (または、AWS の手順に従って新しいパラメータ グループを作成します)。
    4. Edit parametersをクリックしてください。
    5. 検索ボックスで、以下のパラメータキーを見つけて、対応する値を設定してください。
    Parameter KeyValue
    general_logOn
    log_outputTABLE
    1. SAVEをクリックしてください。
    2. MySQLデータベースのシェルにログインし、以下のコマンドを実行してログローテーションを管理します。
    Command結果
    CALL mysql.rds_rotate_general_log;mysql.general_log_backupテーブルを削除し、 mysql.general_logをgeneral_log_backupに名前変更し、新しいmysql.general_logテーブルを作成します。

    Note:ログのサイズを制限するために、AWS RDS はログが 10GB またはデータベース容量の 10% を超えると、この関数を呼び出します。MySQL サーバーを設定して、この関数を定期的に呼び出すこともできます。
    1. できるだけ早くMySQLサーバーを再起動してください。

    接続情報を取得する

    Netskope DSPMは、サービスアカウントの設定に加えて、MySQLインスタンスと通信するために追加の情報も必要とします。

    1. AWS RDSコンソールにログインしてください。
    2. 左側のメニューの「Amazon RDS」で、 Databasesに移動します。
    3. Netskope DSPMでスキャンしたいデータベースについては、「DB識別子」列にある該当するリンクをクリックしてください。(Aurora MySQL の場合は、必ず「Regional cluster」ではなく「Writer Instance」の役割を持つデータベースを選択してください。)
    4. 「接続とセキュリティ」セクションで、コンソールから以下の値をメモしてください。
    対応するNetskope DSPM値AWSコンソールで見つける場所
    Data Store EndpointEndpoint
    Data Store Endpoint (ポート)ポート

    データストアを接続する

    Prerequisite: AWSデータストアに接続を試みる前に、 Netskope DSPM専用のAWSサービスアカウントを設定し、このデータストアのAWSインフラストラクチャをオンボーディングしていることを確認してください。

    接続を設定するには、以下の手順に従ってください。

    ステップ 1: クレデンシャルを提供する

    1. Data Stores > Data Store Inventoryへ移動してください。
    2. 右上のCONNECT A DATA STOREをクリックしてください。 Tip:または、データストアが既に自動検出によって見つかっている場合は、「検出済み」タブに移動し、「アクション」列の「接続」をクリックします。
    3. 「データストアの接続」ウィンドウで、接続したいデータストアのアイコンをクリックします。
    4. Provide Credentialsセクションで、以下の項目を入力してください。
    FieldValue
    Select AWS AccountInfrastructure Section 画面で定義されているAWSアカウントのいずれかSelect 。 AWSアカウントが1つだけ設定されている場合は、このフィールドにデフォルト値が設定されます。
    Data Store Identifierこのデータストアを分かりやすく説明する名前を付けてください。
    Data Store Endpoint上記の「接続情報の取得」手順で得られた対応する値とポート番号を入力してください。

    例えば、 example.rds.amazonaws.comのようなアドレスの場合は、 example.rds.amazonaws.com:3306と入力します。(注:3306はデフォルトのMySQLポート番号です。必要に応じて カスタムポートに置き換えてください)
    Authentication Method希望する認証方法Select 。
    Database Username上記のNetskope DSPMサービスアカウント」の手順から、対応する値を入力してください。 Netskope DSPMサービスアカウント。
    Password認証方法が「ユーザー名/パスワード」の場合は、上記のパスワード認証手順で得られた対応する値を入力してください。
    Scan Frequencyデータストアの変更をレビューする頻度を制御します。
    Sidecar Pool当該データストアへのネットワーク可視性を持つサイドカープールSelect 。
    1. Nextをクリックしてください。
    2. Select Capabilitiesタブが表示されたら、以下の項目を入力してください。
      • Assign a Data Owner (Optional): Select このデータストアの責任者である一人以上のユーザーです。
      • Which databases should Netskope DSPM scan?: 該当する場合は、監視すべき特定のデータストアやスキーマをSelectしてください。
      • Features: Select を有効にしたい機能を決めてください。
    Capabilityサービスアカウント経由でのAWS Aurora MySQLのサポートAWS Aurora MySQL のスナップショットによるサポート
    Discoveryはい(常時オン) はい
    特権分析はい

    Note: MySQL バージョン 8.0 以上が必要です。古いバージョンでは無効にしてください。
    いいえ
    シャドウデータ分析はい いいえ
    分類はい はい
    データ使用監視Yes

    Note: Query logging must be configured first
    いいえ
    Automationはい(常時オン) はい
    1. Saveをクリックしてください。「レビュー」タブが表示されると、システムが設定内容を検証します。問題が発生した場合は、画面の指示に従って解決してください。
    2. 接続を確定するには、 Saveをクリックしてください。
    エラーUnable to access system logs for MySQL databaseが発生した場合は、上記の「クエリログの設定」セクションでログ設定を再度確認してください。
    方法メリット欠点と制限事項
    Snapshots簡単かつ迅速なセットアップ。DSPM 、データベース クレデンシャルを必要とせずに、データ ストアの安全で一時的な暗号化コピーをスキャンします。スキャン開始には数時間かかる場合があります。このメソッドは、以下の機能をサポートしていません:
    – 特権分析。
    – 使用中のデータの監視。
    – 特定のデータベースの選択。
    – サンプルデータの収集。
    Service Account (推奨)権限分析やデータインモニタリングなど、サポートされているすべてのDSPM機能を有効にします。 監視。AWSデータベース内で追加の設定手順が必要となり、管理者によるサポートが必要になる場合があります。

    ステップ2:AWS Aurora MySQLデータベースを準備する

    次に、計画している認証方法と機能に基づいて、AWS 環境で必要な準備を完了します。 。

    データベース ユーザーの作成 (サービス アカウントを使用する場合)

    ステップ1でサービスアカウント認証方法を選択した場合のみ、このセクションを記入してください。サービスアカウントを認証するには IAM または従来のパスワードを使用できます。

    IAMベースの認証の場合(推奨)
    パスワード認証の場合
    • Enable IAM Database Authentication on your RDS instance:

      1. AWS RDS Console > Databasesへ移動してください。

      2. 接続したいデータベースSelect 。

      3. Go to the Configuration tab > Summary section and save the Region value for later use.

      4. インスタンスセクションで、 IAM Connectivityが有効になっていることを確認してください。

    • Create the MySQL user and grant permissions:

      1. MySQLデータベースシェルに管理者としてログインしてくださいAWSの手順に従ってください。

      2. 以下のコマンドを実行してください。

        Command注記
        CREATE USER '[USER]'@'%' IDENTIFIED WITH AWSAuthenticationPlugin AS 'RDS';Outcome: IAM ベース認証用のユーザーを作成します。

        – [USER]お好みのユーザー名に置き換えてください。
        GRANT SELECT ON *.* TO '[USER]';Outcome: ユーザーに、現在および将来のすべてのテーブルをスキャンするために必要な権限を付与します。

        – [USER] 、作成したユーザー名に置き換えてください。
    • Configure the IAM Policy for the Netskope Role:

      
      Follow these steps to create the specific IAM policy that allows DSPM to connect to the database user.
      
      1. AWS IAM Console > Rolesへ移動してください。

      2. Netskope統合に使用するロールを見つけて開きます。

        – もしNetskopeのCloudFormationまたはTerraformを使用している場合、ロール名はNetskope_Role .
        となる可能性が高いです。– または、カスタムロールを作成することもできます。その場合は、 デフォルトのNetskopeロールと同じ信頼関係であることを確認してください。

        以下のような表示が出るはずです。

      3. Under the Permissions tab, select Add Permissions > Create inline policy.

      4. When the Specify permissions page appears, select the JSON tab.

      5. 以下の JSON テンプレートをエディタに貼り付けて、既存のコンテンツを上書きしてください。 テンプレートをエディタに貼り付けてください。

        {
        	"Version": "2012-10-17",
        	"Statement": [
        		{
        			"Effect": "Allow",
        			"Action": [
        				"rds-db:connect"
        			],
        			"Resource": [
        				"arn:aws:rds-db:[REGION]:[ACCOUNT]:dbuser:*/[USER]"
        			]
        		}
        	]
        }
      6. ポリシーエディターで、以下のプレースホルダー値を、お客様固有のAWS情報に置き換えてください。

        PlaceholderValue
        [REGION]RDSデータベースが存在するAWSリージョン。
        [ACCOUNT]お客様のAWSアカウント番号。
        [USER]MySQLシェルで定義したデータベースユーザー名。
        For Multi-Region Support: If you plan to connect with RDS databases in more than one AWS region, add an additional row to the `Resource` object for each region. For example:

        "Resource": [
        "arn:aws:rds-db:us-east-1:[ACCOUNT]:dbuser:*/[USER]",
        "arn:aws:rds-db:us-west-2:[ACCOUNT]:dbuser:*/[USER]"
        ] ```

        画面は今、以下のような表示になっているはずです。

      7. Nextをクリックしてください。

      8. On the Policy Details screen, for Policy Name, enter a descriptive name (e.g., Netskope_Policy_RMS).

      9. Create policyをクリックしてください。

    • 管理者としてMySQLデータベースシェルにログインしてください。AWS の指示に従ってください。

    • 以下のコマンドを実行してください。

      Command注記
      CREATE USER '[USER]'@'%' IDENTIFIED BY '[PASSWORD]';Outcome: Netskope DSPM のユーザーを作成します。

      – [USER]と[PASSWORD]を独自の安全な値に置き換えてください。
      GRANT SELECT ON *.* TO '[USER]';Outcome: ユーザーに、現在および将来のすべてのテーブルをスキャンするために必要な権限を付与します。

      – [USER] 、作成したユーザー名に置き換えてください。

    クエリログの構成 (使用中のデータの監視用)

    MySQLデータベースでクエリログを有効にすると、パフォーマンスに影響を与える可能性があります。これらの変更後は、データベースを注意深く監視してください。これらの変更を有効にするには、サーバーの再起動が必要です。この再起動は、計画メンテナンス期間中に実施してください。

    Complete this section only if you plan to enable the Data-In-Use Monitoring feature, which is available when using the Service Account authentication method from Step 1.

    以下の条件を満たしている場合は、次の設定を完了してください。

    • Set Query Logging Parameters:

      1. AWS RDS Console > Parameter groupsへ移動してください。

      2. MySQLデータベースのパラメータグループSelect 。 存在しない場合は、作成する。

      3. Edit parametersをクリックしてください。

        FlagValue
        general_logOn
        log_outputTABLE
      4. Save changesをクリックしてください。

    • Rotate Logs:

      1. MySQLデータベースシェルに管理者としてログインしてくださいAWSの手順に従ってください。

      2. 次のコマンドを実行してください。 CALL mysql.rds_rotate_general_log;

        この AWS RDS 関数は、まず既存のバックアップ ログ テーブル ( mysql.general_log_backup ) を削除し、次に現在のログ テーブル ( mysql.general_log ) の名前を変更して新しいバックアップとし、最後に新しいログ エントリを受け取るための新しいemptymysql.general_logtableを作成します。
    • Restart the MySQL Server:

      1. ログ設定の変更を有効にするには、できるだけ早くMySQLサーバーを再起動してください。

    ステップ3:接続情報の取得

    (This section is identical to the PostgreSQL article and is a candidate for an excerpt).

    次に、AWSから必要な接続情報を収集します。

    1. AWS RDS Console > Databasesへ移動してください。
    2. DB Identifier列にある、お使いのデータベースのリンクをクリックしてください。
      • Note: Aurora MySQL の場合は、 Role = “Writer Instance”のデータベースを選択してください。
    3. Connectivity & Security セクションに、以下の値をコピーしてください。

    ステップ4:データストアを接続する

    最後に、 Netskope One Consoleのデータ ストアに接続するために準備した情報を使用します。

    1. Data Stores > Data Store Inventoryへ移動してください。
    2. CONNECT A DATA STOREをクリックしてください。
    3. On the Select Data Store tab, click the AWS Aurora MySQL icon.
    4. 「 Provide Credentialsタブが表示されたら、以下の項目を入力してください。
    FieldValue
    Select AWS Accountインフラストラクチャ接続で設定されているAWSアカウントをSelect 。
    Data Store Identifierこのデータストアに分かりやすい名前を入力してください。
    Data Store Endpointステップ 3 のEndpointとPortを入力します。
    例えば、アドレスがexample-endpoint.us-west-2.rds.amazonaws.comの場合、 example-endpoint.us-west-2.rds.amazonaws.com:3306

    Note:のように末尾に:port追加する必要があります。3306 はデフォルトの MySQL ポート番号です。もし使うカスタムポート番号を使っているなら、必ずここで置き換えてください。
    Authentication MethodSelect the method you configured: IAM or Username / Password.
    Database Username( サービスアカウントの場合)手順2で作成したユーザー名を入力してください。
    Password( パスワード認証の場合)サービスアカウントユーザーのパスワードを入力してください。
    Scan FrequencyDSPMデータストアの変更をレビューする頻度Select 。
    Sidecar Poolこのデータストアを監視するサイドカーを使用する場合は、ネットワーク可視性のあるサイドカープールを選択してください。

    詳細については、サイドカー管理に関する記事をご覧ください。
    1. Nextをクリックしてください。
    2. 「機能のSelect 」タブが表示されたら、以下のフィールドに入力してください。
      • Assign a Data Owner (オプション):このデータストアの責任者であるユーザーを1人以上Select 。
      • Which databases should Netskope DSPM scan?監視対象となる特定のデータベースとスキーマSelect 。
      • Features有効にしたい機能Select 。
    Capabilityサービスアカウント経由でサポートされますスナップショットによるサポート
    Discoveryはい(常時オン)はい
    特権分析はい( Note: MySQLバージョン8.0以上が必要です)いいえ
    シャドウデータ分析はいいいえ
    分類はいはい
    使用中のデータの監視はい( Note:クエリログの設定が必要です)いいえ
    Automationはい(常時オン)はい
    1. Saveをクリックしてください。
      • Reviewタブが表示されたら、システムは設定を検証します。問題が発生した場合は、画面の指示に従って解決してください。
    2. 接続を確定するには、 Saveをクリックしてください。
    このトピックでは
    • AWS Aurora MySQLをDSPMに接続する