Google 組織に対して DLP スキャンと脅威保護 (マルウェア スキャン) を有効にするには、次の手順に従います。
ステップ1:組織に権限を割り当てる
組織に対する権限を持つNetskope_roleを作成します。
- Google Cloud コンソールにログインして、 Activate Cloud Shellをクリックします。

- シェルプロンプトで、
nano netskope_role.yamlと入力します。 - 以下の内容をファイルにコピーしてください。
title: "Netskope_Role" description: "Role for supporting Netskope for performing Storage Scan" stage: "ALPHA" includedPermissions: # get IAM roles to check the Netskope_Role is present - iam.roles.get # allow service account to make calls on behalf of the organization - iam.serviceAccounts.actAs # get log sinks created for the organization - logging.sinks.get # create pubsub subscription required for sending notification to Netskope - pubsub.subscriptions.create # delete pubsub subscription on delete of the instance - pubsub.subscriptions.delete # get subscriptions for a log sink to check in case of instance creation/regrant - pubsub.subscriptions.get # required for pubsub subscription creation - pubsub.topics.attachSubscription # this permission is required while listing and getting metadata for folders under organization - resourcemanager.folders.get # this permission is required for getting the organization metadata - resourcemanager.organizations.get # get bucket metadata - storage.buckets.get # list storage buckets under the organization - storage.buckets.list # get object metadata - storage.objects.get # list objects under the storage buckets - storage.objects.list # get project metadata and list projects under organization - resourcemanager.projects.get # get ACLs if any created for an object which will be used to check for visibility of the object(public/private) - storage.objects.getIamPolicy # get ACLs and Iam policy attached to the bucket used for checking visibility of buckets - storage.buckets.getIamPolicy
- 以下のコマンドを実行して、ロールを作成し、組織に割り当ててください。
gcloud iam roles create Netskope_Role --organization=<organization-id> --file=netskope_role.yaml
- ロールが作成されていることを確認してください。以下のコマンドを実行してください。
gcloud iam roles describe --organization=<organization-id> Netskope_Role
ステップ2:組織のサービスアカウントを作成する
組織のサービスアカウントを作成し、秘密鍵をダウンロードしてください。このキーは Netskopeテナントでインスタンスを設定する際に必要になります。
- 組織のフォルダ内の任意のプロジェクトをSelectし、そのプロジェクト用のサービスアカウントを作成します。これを行うには、左側のナビゲーション パネルでService Accounts > Create Service Accountをクリックします。
- サービスアカウントの名前を入力し、 Create and Continueをクリックしてください。プロジェクトへのアクセス権や権限を付与せずにContinueをクリックしてください。次に、ユーザーにサービスアカウントへのアクセス権を付与せずに、 Doneをクリックします。
- サービス アカウント ページで、作成したサービス アカウントをクリックし、 Keysタブを選択します。
- Add Keyをクリックし、ドロップダウンリストからCreate new keyをクリックします。
- Create private key for <service account>ダイアログボックスで、キータイプをJSONとして選択し、 Createをクリックします。秘密鍵はあなたのコンピュータにダウンロードされます。
Closeをクリックしてください。
ステップ3:サービスアカウントを組織のIAMメンバーとして追加する
組織Select 、サービスアカウントをNetskope_Roleロールを持つIAMメンバーとして追加します。
- サービス アカウントのDetailsタブSelect 、電子メール アドレスをコピーします。 このサービスアカウントは、ストレージスキャンを設定する組織のIAMメンバーとして追加する必要があります。
- ストレージスキャンのために設定している組織Select。左側のナビゲーションパネルで、 IAMをクリックし、 Addをクリックします。
- IAM ページで、 Addをクリックします。サービス アカウントの電子メール アドレスをAdd members to <organization>ウィンドウのNew memberテキスト ボックスに貼り付けます。
- Select a roleをクリックしてNetskope_Roleを選択してください。Saveをクリックしてください。
ステップ4:集約ログシンクルーターを作成する
サービスアカウントがJWTトークンを生成できるように、権限を設定したPub/Subトピックを作成します。次に、Netskopeが通知を送受信できるように、集約ログシンクルーターns_sinkを作成します。
- サービスアカウントを作成したプロジェクトSelect 。 左側のナビゲーションパネルにあるハンバーガーアイコンをクリックし、「ビッグデータ」の下にあるPub/Subをクリックします。
- トピックページで、 Create Topicをクリックします。トピックIDを入力してCreate Topicをクリックしてください。
- サービスアカウントがJWTトークンを作成できるように、Pub/Subに権限を付与してください。Cloud Shellを開き、ターミナルで以下のコマンドを実行して権限を付与してください。
gcloud projects add-iam-policy-binding <project_id> --member=serviceAccount:service-<project_number>@gcp-sa-pubsub.iam.gserviceaccount.com --role='roles/iam.serviceAccountTokenCreator'
<project_id>を取得するには、ページ上部のプロジェクトをクリックしてください。Select fromウィンドウにはプロジェクト名と ID が表示されます。

<project_number>を取得するには、 Select fromウィンドウでプロジェクト名をクリックします。プロジェクトダッシュボードには、プロジェクト番号を含むプロジェクト情報が表示されます。
- Netskopeからの通知を送受信するための集約ログシンクを作成します。Cloud Shellターミナルで、以下のコマンドを実行してください。
gcloud logging sinks create ns_sink pubsub.googleapis.com/<pubsub_topic_ID> --log-filter=<log_filter> --include-children --organization=<org_ID>
To get the <pubsub_topic_ID>,
- 左側のナビゲーションパネルでBig Data > Pub/Subに移動し、手順2で作成したPub/Subトピックをクリックします。
- トピックの詳細欄に、トピック名をコピーしてください。例えば、
projects/sturdy-method-235700/topics/test-topic。
<org_ID>を取得するには、ページ上部のプロジェクトをクリックしてください。Select fromウィンドウでAllタブをクリックし、プロジェクトが属する組織をクリックしてください。組織名にはIDが付随しています。
- 上記のコマンドに、以下のログフィルタを追加してください。
(resource.type=folder AND (protoPayload.methodName=CreateFolder OR protoPayload.methodName=DeleteFolder)) OR (resource.type=project AND (protoPayload.methodName=CreateProject OR protoPayload.methodName=DeleteProject)) OR (resource.type=gcs_bucket AND (protoPayload.methodName=storage.objects.delete OR protoPayload.methodName=storage.objects.create OR protoPayload.methodName=storage.buckets.create OR protoPayload.methodName=storage.buckets.delete))
- コマンドを正常に実行した後、組織のIAMロールにサービスアカウントを追加する必要があります。そのためには、
- ターミナルのCLI出力からサービスアカウントのアドレスをコピーしてください。
- ページ上部の組織をSelectし、左側のナビゲーションパネルで「IAM」をクリックし、Addをクリックします。
- Add members to <organization>ウィンドウに、先ほどコピーしたサービス アカウント アドレスをNew memberテキスト ボックスに貼り付けます。
- Select a roleをクリックして、 Pub/Sub Publisher役割を検索してください。役割Select 、 Saveをクリックします。
ステップ5:組織内でクラウドストレージの監査ログを有効にする
- ページ上部から組織を選択した状態で、左側のナビゲーションパネルで、IAM & Admin の下のAudit logsクリックします。
- 監査ログのページで、 Google Cloud Storageを検索し、サービスを選択します。
- 右側の Google Cloud Storage ペインで、[ログの種類] タブでData Writeを選択します。Saveをクリックしてください。
ステップ6:プロジェクトでGoogle Cloud APIを有効にする
プロジェクトでGoogle Cloud APIを有効にすることで、Netskopeがプロジェクトリソースに対してAPI呼び出しを行えるようにします。
プロジェクトIDをコピーし、以下の2つのURLに接続して、IDおよびアクセス管理(IAM)APIとクラウド リソース マネージャー APIを有効にしてください。
https://console.developers.google.com/apis/api/iam.googleapis.com/overview?project=<project-id> https://console.developers.google.com/apis/api/cloudresourcemanager.googleapis.com/overview?project=<project-id>
ステップ7: NetskopeテナントにGoogle組織インスタンスを設定します。
◇ Netskope_Role がアタッチされているサービス アカウントのクレデンシャルを使用して、 Netskopeテナントでストレージ スキャン用の Google 組織インスタンスを設定できます。
- NetskopeのテナントUIにログインし、 Settings > API Data Protection > IaaSに移動します。
- Google Cloud プラットフォーム アイコンをクリックし、 SETUPをクリックします。
New Setupウィンドウが開きます。
- GCP Service Accountセクションに、以下の詳細を入力してください。
- Instance Name: Google Cloud Platform インスタンスの名前を入力します。
- Admin Email: Google Cloudプラットフォームのアカウント所有者の電子メールアドレスを入力してください。
注記
ここには任意の電子メールアドレスを入力できます。 Netskopeこの電子メール アドレスに通知を送信します。
- Connection TypeストレージリソースをDLP違反やマルウェアのスキャン Select DLP Scan または Threat Protection (Malware) オプション。
注記
インスタンスタイプのオプションの一部は無効にできる場合があります。詳細については、 Netskope営業担当者にお問い合わせください。
- Cloud Provider Informationセクションに、以下の詳細を入力してください。
- UploadセクションでSELECT FILEをクリックし、手順 2: 組織のサービス アカウントを作成する でダウンロードした秘密鍵 JSON ファイルをアップロードします。
- SAVEをクリックしてください。
- API Data Protection > IaaSページで、Google Cloud プラットフォーム アイコンをクリックします。
- 新しく作成されたインスタンスの横にあるGrant Accessをクリックしてください。
ブラウザを更新すると、Google Cloud Platform インスタンス名の横に緑色のチェック アイコンが表示されます。

