Netskopeは、役割を引き受けてAWSリソースをスキャンするための権限を必要とします。この画面では、Netskopeとお客様のAWSアカウント間でクロスアカウントアクセスを設定するために必要な権限を含む、カスタマイズされたCFT(クロスアカウント機能)が提供されます。CFTで定義された権限は、[アカウントとサービス]ページで有効にしたサービスに基づいて更新されます。
Netskopeが必要とする様々な権限を理解するには、CFT(包括的機能テスト)を参照してください。
注記
AWSアカウントに、IaaSサービス向けNetskopeを実行するために必要な権限が付与されていることを確認してください。
セットアップを完了するには、以下の手順を実行する必要があります。
- CFTをダウンロードしてください。
- CFT を各 AWS アカウントの新しい CloudFormation スタックにアップロードします。
- 必要な権限を持つクロスアカウントロールが作成されていることを確認してください。
セットアップを完了するには、以下の詳細な手順に従ってください。
- 新しいセットアップウィンドウの「権限」画面で、CFTをダウンロードするためのリンクをクリックします。

- IaaSのために設定しているAWSアカウントの管理コンソールにログインし、Services > CloudFormationにNetskopeしてください。
- CloudFormation ページで、 Create stackをクリックします。

新しいリソースでスタックを作成するには、 With new resources (standard)を選択してください。
既存のリソースを使用してスタックを作成するには、 With existing resources (import resources)を選択してください。
- SelectUpload a template fileしてChoose fileをクリックしてaws-instance-setup.ymlをアップロードしてください。 Nextをクリックしてください。

- In the Specify stack details page, specify a Stack name. Click Next.
スタック名は以下を満たす必要があります。
- 英数字とハイフンのみを含みます。
- アルファベットで始めて、
- 128文字を超えないようにしてください。
- スタックオプションの設定ページで、 デフォルト設定を選択し、 Nextをクリックします。
- Reviewページでスタックの詳細を確認し、確認をクリックしてからCreate stackをクリックしてください。
作成プロセスが完了すると、スタックがCloudFormationページに表示されます。
スタックをクリックすると、そのスタックの詳細が表示されます。リソース タブには、 aws-instance-setup.ymlに含まれるさまざまなコンポーネントが表示されます。テンプレートタブには、テンプレートで定義されている権限が表示されます。
- Netskopeのユーザーインターフェースで、各AWSアカウントに権限を持つクロスアカウントロールが作成されていることを確認してください。Add Accountsをクリックしてください。

NetskopeはAWSアカウントをSettings > Configure App Access > Classic > IaaSページに追加します。このページには、各アカウントで有効になっているサービスも表示されます。

API-enabled Protection > Compliance > Security Postureで、すべてのイベントとスキャン結果に関する詳細情報を確認できます。詳細については、セキュリティ態勢コンプライアンスをご覧ください。
その過程で何が起こるのか?
Netskope IAMロールを引き受けることで、AWS環境内のすべてのリソースをNetskopeできるようになります。 この場合、CFT aws-instance-setup.ymlはリソースをスキャンするために以下の権限を必要とします。
| セキュリティ評価のためのAWS権限 | 目的 |
|---|---|
| s3:リストバケット | 特定のバケットを一覧表示します。 |
| ses:ListIdentityPolicies | 指定された ID (電子メール アドレスまたはドメイン) に関連付けられている送信承認ポリシーのリストを返します。 |
| s3:GetBucketAcl | このGET操作の実装 aclサブリソースを使用して、バケットのアクセス制御リスト(ACL)を返します。 |
| s3:GetBucketLocation | このGET操作の実装 バケットのリージョンを返すロケーションサブリソース。 |
| s3:ListAllMyBuckets | このGET操作の実装では、認証済みのリクエスト送信者が所有するすべてのバケットのリストが返されます。 |
| dynamodb:ListTagsOfResource | Amazon DynamoDBリソース上のすべてのタグを一覧表示します。 |
| sqs:ListDeadLetterSourceQueues | RedrivePolicyキュー属性にデッドレターキューが設定されているキューのリストを返します。 |
| sqs:GetQueueUrl | キューのリストを返します。 |
| sqs:GetQueueAttributes | 指定されたキューの属性を取得します。 |
| ラムダ:Get* | Lambda 関数が指しているエイリアス ARN、ブレークリプション、関数バージョンなどの指定されたエイリアス情報を返します。 また、Lambda関数の設定情報と署名付きURLリンクも返します。 |
| ラムダ:リスト* | Lambda関数用に作成されたエイリアスのリストを返します。 Lambda関数の一覧を返します。 関数のすべてのバージョンを一覧表示します。 |
| cloudwatch:GetMetricStatistics | 指定された指標の統計情報を取得します。 |
| cloudtrail:ListTrails | AWSアカウント内のすべてのCloudTrailを一覧表示します。 |

