GoogleフォルダでDLPスキャンと脅威対策(マルウェアスキャン)を有効にするには、以下の手順に従ってください。
ステップ1:フォルダにアクセス許可を割り当てる
Netskopre_roleを作成し、そのフォルダへのアクセス権限を付与します。
- Google Cloud コンソールにログインして、 Activate Cloud Shellをクリックします。

- シェルプロンプトで、
nano netskope_role.yamlと入力します。 - 以下の内容をファイルにコピーしてください。
title: "Netskope_Role" description: "Role for supporting Netskope for performing Storage Scan" stage: "ALPHA" includedPermissions: # allow service account to make calls on behalf of the organization - iam.serviceAccounts.actAs # get log sinks created for the folder - logging.sinks.get # create pubsub subscription required for sending notification to Netskope - pubsub.subscriptions.create # delete pubsub subscription on delete of the instance - pubsub.subscriptions.delete # get subscriptions for a log sink to check in case of instance creation/regrant - pubsub.subscriptions.get # required for pubsub subscription creation to the topic - pubsub.topics.attachSubscription # this permission is required while listing and getting metadata for folders under root folder chosen for instance creation - resourcemanager.folders.get # get IAM policies attached to the root folder - resourcemanager.folders.getIamPolicy # get bucket metadata - storage.buckets.get # list storage buckets under the folder - storage.buckets.list # get object metadata - storage.objects.get # list objects under the storage buckets - storage.objects.list # get project metadata and list projects under organization - resourcemanager.projects.get # get ACLs if any created for an object which will be used to check for visibility of the object(public/private) - storage.objects.getIamPolicy # get ACLs and Iam policy attached to the bucket used for checking visibility of buckets - storage.buckets.getIamPolicy
- 以下のコマンドを実行して、ロールを作成し、組織に割り当ててください。
gcloud iam roles create Netskope_Role --organization=<organization-id> --file=netskope_role.yaml
- ロールが作成されていることを確認してください。以下のコマンドを実行してください。
gcloud iam roles describe --organization=<organization-id> Netskope_Role
ステップ2:組織にiam.roles.getを割り当てる
- フォルダが属する組織Select 、任意の名前で役割を作成して、以下の権限を付与します。
iam.roles.get
ステップ3:フォルダ用のサービスアカウントを作成する
フォルダ用のサービスアカウントを作成し、秘密鍵をダウンロードしてください。このキーは Netskopeテナントでインスタンスを設定する際に必要になります。
- フォルダ内の任意のプロジェクトをSelectし、そのプロジェクト用のサービスアカウントを作成します。これを行うには、左側のナビゲーション パネルでService Accounts > Create Service Accountをクリックします。
- サービスアカウントの名前を入力し、 Create and Continueをクリックしてください。プロジェクトへのアクセス権や権限を付与せずにContinueをクリックしてください。次に、ユーザーにサービスアカウントへのアクセス権を付与せずに、 Doneをクリックします。
- サービス アカウント ページで、作成したサービス アカウントをクリックし、 Keysタブを選択します。
- Add Keyをクリックし、ドロップダウンリストからCreate new keyをクリックします。
- Create private key for <service account>ダイアログボックスで、キータイプをJSONとして選択し、 Createをクリックします。秘密鍵はあなたのコンピュータにダウンロードされます。
Closeをクリックしてください。
ステップ4:サービスアカウントをフォルダーのIAMメンバーとして追加します
サービスアカウントが作成されたフォルダーSelect 、Netskope_Roleロールを持つIAMメンバーとしてサービスアカウントを追加します。
- サービス アカウントのDetailsタブSelect 、電子メール アドレスをコピーします。 このサービスアカウントは、ストレージスキャン用に設定するフォルダーのIAMメンバーとして追加する必要があります。
- ストレージスキャン用に設定しているフォルダSelect。左側のナビゲーションパネルで、 IAMをクリックし、 Addをクリックします。
- Add members to <folder>ウィンドウで、前にコピーしたサービス アカウントの電子メール アドレスをNew memberテキスト ボックスに貼り付けます。
- Select a roleをクリックしてNetskope_Roleを選択してください。Saveをクリックしてください。
ステップ5:サービスアカウントを組織のIAMメンバーとして追加する
フォルダが属する組織Selectし、サービスアカウントをIAMメンバーとして追加し、ステップ2で作成した役割を割り当てます。
- フォルダーが属する組織Select 、IAM ページでAddをクリックします。 サービス アカウントの電子メール アドレスをAdd members to <organization>ウィンドウのNew memberテキスト ボックスに貼り付けます。
- Select a roleをクリックして、組織レベルで作成した役割を選択してください。Saveをクリックしてください。
ステップ6:集約ログシンクルーターを作成する
サービスアカウントがJWTトークンを生成できるように、権限を設定したPub/Subトピックを作成します。次に、Netskopeが通知を送受信できるように、集約ログシンクルーターns_sinkを作成します。
- サービスアカウントを作成したプロジェクトSelect 。 左側のナビゲーションパネルにあるハンバーガーアイコンをクリックし、「ビッグデータ」の下にあるPub/Subをクリックします。
- トピックページで、 Create Topicをクリックします。トピックIDを入力してCreate Topicをクリックしてください。
- サービスアカウントがJWTトークンを作成できるように、Pub/Subに権限を付与してください。Cloud Shellを開き、ターミナルで以下のコマンドを実行して権限を付与してください。
gcloud projects add-iam-policy-binding <project_id> --member=serviceAccount:service-<project_number>@gcp-sa-pubsub.iam.gserviceaccount.com --role='roles/iam.serviceAccountTokenCreator'
<project_id>を取得するには、ページ上部のプロジェクトをクリックしてください。Select fromウィンドウにはプロジェクト名と ID が表示されます。

<project_number>を取得するには、 Select fromウィンドウでプロジェクト名をクリックします。プロジェクトダッシュボードには、プロジェクト番号を含むプロジェクト情報が表示されます。
- Netskopeからの通知を送受信するための集約ログシンクを作成します。Cloud Shellターミナルで、以下のコマンドを実行してください。
gcloud logging sinks create ns_sink pubsub.googleapis.com/<pubsub_topic_ID> --log-filter=<log_filter> --include-children --folder=<folder_ID>
To get the <pubsub_topic_ID>,
- 左側のナビゲーションパネルでBig Data > Pub/Subに移動し、手順2で作成したPub/Subトピックをクリックします。
- トピックの詳細欄に、トピック名をコピーしてください。例えば、
projects/sturdy-method-235700/topics/test-topic。
<folder_ID>を取得するには、ページ上部のプロジェクトをクリックしてください。Select fromウィンドウでAllタブをクリックし、プロジェクトが格納されているフォルダをクリックします。フォルダ名にはIDが付随しています。
- 上記のコマンドに、以下のログフィルタを追加してください。
(resource.type=folder AND (protoPayload.methodName=CreateFolder OR protoPayload.methodName=DeleteFolder)) OR (resource.type=project AND (protoPayload.methodName=CreateProject OR protoPayload.methodName=DeleteProject)) OR (resource.type=gcs_bucket AND (protoPayload.methodName=storage.objects.delete OR protoPayload.methodName=storage.objects.create OR protoPayload.methodName=storage.buckets.create OR protoPayload.methodName=storage.buckets.delete))
- コマンドを正常に実行した後、サービスアカウントをフォルダのIAMロールに追加する必要があります。そのためには、
- ターミナルのCLI出力からサービスアカウントのアドレスをコピーしてください。
- ページ上部のフォルダSelect 、左側のナビゲーションパネルでIAMをクリックしてAddをクリックします。
- Add members to <folder>ウィンドウに、先ほどコピーしたサービス アカウント アドレスをNew memberテキスト ボックスに貼り付けます。
- Select a roleをクリックして、 Pub/Sub Publisher役割を検索してください。役割Select 、 Saveをクリックします。
ステップ7:フォルダ内のクラウドストレージの監査ログを有効にする
- ページ上部からフォルダを選択した状態で、左側のナビゲーションパネルで、IAM & Admin の下のAudit logsをクリックします。
- 監査ログのページで、 Google Cloud Storageを検索し、サービスを選択します。
- 右側の Google Cloud Storage ペインで、[ログの種類] タブでData Writeを選択します。Saveをクリックしてください。
ステップ8:プロジェクトでGoogle Cloud APIを有効にする
プロジェクトでGoogle Cloud APIを有効にすることで、Netskopeがプロジェクトリソースに対してAPI呼び出しを行えるようにします。
プロジェクトIDをコピーし、以下の2つのURLに接続して、IDおよびアクセス管理(IAM)APIとクラウド リソース マネージャー APIを有効にしてください。
https://console.developers.google.com/apis/api/iam.googleapis.com/overview?project=<project-id> https://console.developers.google.com/apis/api/cloudresourcemanager.googleapis.com/overview?project=<project-id>
ステップ9:NetskopeテナントにGoogleフォルダインスタンスを設定します。
◇ Netskope_Role がアタッチされているサービス アカウントのクレデンシャルを使用して、 Netskopeテナントでストレージ スキャン用の Google フォルダー インスタンスを設定できます。
- NetskopeのテナントUIにログインし、 Settings > API Data Protection > IaaSに移動します。
- Google Cloud プラットフォーム アイコンをクリックし、 SETUPをクリックします。
New Setupウィンドウが開きます。
- GCP Service Accountセクションに、以下の詳細を入力してください。
- Instance Name: Google Cloud Platform インスタンスの名前を入力します。
- Admin Email: Google Cloudプラットフォームのアカウント所有者の電子メールアドレスを入力してください。
注記
ここには任意の電子メールアドレスを入力できます。 Netskopeこの電子メール アドレスに通知を送信します。
- Connection TypeストレージリソースをDLP違反やマルウェアのスキャン Select DLP Scan または Threat Protection (Malware) オプション。
注記
インスタンスタイプのオプションの一部は無効にできる場合があります。詳細については、 Netskope営業担当者にお問い合わせください。
- Cloud Provider Informationセクションに、以下の詳細を入力してください。
- UploadセクションでSELECT FILEをクリックし、 3でダウンロードした秘密鍵 JSON ファイルをアップロードします。
- SAVEをクリックしてください。
- API Data Protection > IaaSページで、Google Cloud プラットフォーム アイコンをクリックします。
- 新しく作成されたインスタンスの横にあるGrant Accessをクリックしてください。
ブラウザを更新すると、Google Cloud Platform インスタンス名の横に緑色のチェック アイコンが表示されます。
◇ ストレージ バケットをスキャンするための詳細なポリシーを設定できます。 Google Cloud Storage をスキャンするための API データ保護ポリシーの作成を参照してください。

