Azureインフラストラクチャの継続的なセキュリティ評価を実行するには、次の権限を持つカスタムロールを作成します。
- Microsoft.Network/networkWatchers/queryFlowLogStatus/action – この権限は、リソースのフローログのステータスを取得します。
- Microsoft.Web/sites/config/list/action – このアクセス許可は、クレデンシャル、アプリ設定、接続文字列の公開など、ウェブ アプリのセキュリティに敏感な設定を一覧表示します。
重要
DLP、脅威対策、フォレンジックなどの機能を組み合わせてセキュリティ態勢のためにこのインスタンスを構成する場合は、各機能ごとに個別のカスタムロールを作成する必要があります。複数の機能をサポートする場合は、以下の表に基づいて役割を割り当ててください。
| Feature/Role | リーダー + カスタム | 組み込み貢献者 |
|---|---|---|
| セキュリティ態勢 | ✓ | ✓ |
| DLP、セキュリティ態勢 | ✓ | ✓ |
| 脅威対策、セキュリティ態勢 | ✓ | ✓ |
| 鑑識、セキュリティ態勢 | ✓ | ✓ |
| セキュリティ態勢、DLP、脅威対策、フォレンジック | ✓ | ✓ |
CSA のカスタムロールを作成するには、
- ローカルのラップトップ/デスクトップで、次のスクリプトを使用して JSON ファイルを作成し、 NetskopeCSA.jsonという名前でファイルを保存してください。
{ "Name": "Netskope CSA Custom Role", "IsCustom": true, "Description": "Netskope CSA", "Actions": ["Microsoft.Web/sites/config/list/action", "Microsoft.Network/networkWatchers/queryFlowLogStatus/action"], "NotActions": [], "DataActions": [], "NotDataActions": [], "AssignableScopes": ["/subscriptions/<subscription-id>"] }Replace the <subscription-id> with the actual value. To get the <subscription-id>:
- All services > General > Subscriptionsへ移動してください。
- Copy the subscription ID and replace the <subscription-id> parameter with the copied ID.
- 次に、Azure PowerShell を使用します。 Azureポータルページの右上中央にあるCloud Shellアイコンをクリックします。
注記
シェルは、ストレージアカウントを作成してマウントするように促す場合があります。
- PowerShell のトップナビゲーションで、 Upload/Download filesアイコンを選択し、次にUpload選択します。

- NetskopCSA.jsonファイルをアップロードしてください。次に、PowerShellプロンプトで次のコマンドを入力します。
New-AzRoleDefinition -InputFile "NetskopeCSA.json"
When you run this command, Azure creates a custom role Netskope CSA Custom Role with the Microsoft.Network/networkWatchers/queryFlowLogStatus/action and Microsoft.Web/sites/config/list/action permissions.
- Under Roles, assign the Reader and Netskope CSA Custom Role.
注記
複数のサブスクリプションをお持ちの場合は、それらを管理グループにグループ化し、その管理グループで役割を割り当てることができます。
注記
継続的なセキュリティ評価の一環として、NetskopeでKey Vaultの評価が必要な場合は、 Step 1/3の「Setup a Microsoft Entra ID Application for CSA 」の「ステップ6:Key Vaultの評価」セクションをご覧ください。
- Assign access to Azure AD ユーザー、グループ、またはサービス プリンシパルを保持します。
- Selectの下で、新しく作成された Azure AD アプリケーションを検索して選択します。

- Saveをクリックしてください。

