Ansichten:
Sie können Netskope mit TrendAI Vision One™ KI Secure Access verketten, um KI-spezifische Inspektion und Zugriffskontrolle zu Ihrer bestehenden Netskope-Bereitstellung hinzuzufügen. Konfigurieren Sie Netskope so, dass generativer KI (GenAI)-Datenverkehr – zum Beispiel Datenverkehr, der für Claude-, Gemini- oder OpenAI-Anwendungen bestimmt ist – an TrendAI Vision One™ KI Secure Access zur Inspektion und Policy enforcement weitergeleitet wird. Netskope übernimmt weiterhin die Handhabung und Inspektion aller anderen allgemeinen Webdatenverkehrs.
Endbenutzer authentifizieren sich mit TrendAI Vision One™ über den standardmäßigen, browserbasierten Authentifizierungsablauf (behandelt als ein roaming, standardmäßiger Proxy-Fall), wenn ihr GenAI-Datenverkehr weitergeleitet wird.
Bevor Sie beginnen, stellen Sie sicher, dass Folgendes vorhanden ist:
  • Eine Integration eines Identitätsanbieters (IdP) — Microsoft Entra ID (Azure AD) oder ein gleichwertiger SAML/OIDC-kompatibler IdP — verbunden mit sowohl Ihrem Netskope-Mandanten als auch TrendAI Vision One™. Dies ist erforderlich für die Benutzerauthentifizierung, wenn der Datenverkehr vom Internetzugangsgateway abgefangen wird.
  • Ein Netskope-Mandant mit einer aktiven Inline-CASB/SWG-Lizenz und eingerichtetem Traffic-Steering (Netskope One Client, IPsec/GRE-Tunnel oder expliziter Proxy).
  • Der Zero Trust Secure Access – Internet Access Service wurde in TrendAI Vision One™ aktiviert.
  • Administrativer Zugriff auf sowohl die Netskope- als auch die TrendAI Vision One™-Konsole.

Prozedur

  1. Konfigurieren Sie im Netskope-Mandanten einen Upstream-Proxy, der auf das TrendAI Vision One™ Internet Access Gateway zeigt.
    1. Gehen Sie zu EinstellungenSecurity Cloud PlatformUpstream Proxy und klicken Sie auf Add Proxy.
    2. Geben Sie ein Proxy Name ein (zum Beispiel, ZTSA-IAG).
    3. Für Host geben Sie proxy.ztsa-iag.trendmicro.com ein.
    4. Für Port geben Sie 80 ein.
    5. Für Typ wählen Sie HTTP-Proxy.
    6. Klicken Sie auf Speichern.
  2. Laden Sie das TrendAI Vision One™ Cloud-Gateway-Zertifikat herunter.
    Siehe Bereitstellung des integrierten CA-Zertifikats für das Download-Verfahren. Laden Sie das cloud_gateway.cer Zertifikat herunter.
  3. Benennen Sie die heruntergeladene Zertifikatdatei um, sodass sie die Erweiterung .pem hat (zum Beispiel cloud_gateway.pem).
    Der Dateiinhalte ändern sich nicht; nur die Erweiterung ist für den Netskope-Importprozess erforderlich.
  4. Importieren Sie im Netskope-Mandanten das Zertifikat als vertrauenswürdige Zertifizierungsstelle (CA).
    1. Wechseln Sie zu EinstellungenSecurity Cloud PlatformZertifikatverwaltung, und klicken Sie auf die Registerkarte Trusted CA.
    2. Klicken Sie auf Zertifikat hinzufügen.
    3. Geben Sie einen beschreibenden Namen ein, zum Beispiel ZTSA-IAG Root CA.
    4. Laden Sie die umbenannte .pem-Datei hoch.
    5. Klicken Sie auf Speichern.
    Hinweis
    Hinweis
    Wenn das Zertifikat nicht vertrauenswürdig ist, zeigt Netskope SSL-Fehler an, wenn HTTPS-Datenverkehr an den Upstream-Proxy weitergeleitet wird, da es das Zertifikat des Proxys während des TLS-Handshakes nicht verifizieren kann.
  5. Erstellen Sie im Netskope-Mandanten eine Richtlinie, um den generativen KI (GenAI)-Datenverkehr an den Upstream-Proxy weiterzuleiten.
    1. Wechseln Sie zu RichtlinienReal-time Protection, und klicken Sie auf Neue Richtlinie.
    2. Setzen Sie den Richtlinientyp auf Forward to Proxy.
    3. Unter Quelle wählen Sie die Benutzer, Benutzergruppen oder Organisationseinheiten aus, die in die Richtlinie aufgenommen werden sollen.
    4. Wählen Sie unter Ziel eine der folgenden Übereinstimmungskriterien aus:
      • Kategorie: Wählen Sie die integrierte Generative AI-Kategorie aus, um den Datenverkehr für alle unterstützten GenKI-Anwendungen abzugleichen. Netskope fügt dieser Kategorie automatisch neue KI-Anwendungen hinzu.
      • Cloud App: Wählen Sie einzelne Anwendungen wie ChatGPT, Google Gemini oder Microsoft Copilot für eine präzisere Steuerung aus.
      • App Instance: Wenden Sie die Richtlinie auf eine spezifische Instanz einer Anwendung an, beispielsweise ein genehmigtes Firmenkonto im Gegensatz zu einem persönlichen Konto.
    5. Unter Aktion wählen Sie Forward to Proxy und wählen den Upstream-Proxy, den Sie in Schritt 1 konfiguriert haben.
    6. Benennen Sie die Richtlinie, legen Sie die Reihenfolge der Richtlinie fest und klicken Sie auf Speichern.
  6. Überprüfen Sie die Integration.
    1. Von einem Gerät, dessen Datenverkehr über Netskope geleitet wird, öffnen Sie einen Browser und gehen Sie zu einer GenAI-Website, zum Beispiel https://chatgpt.com.
    2. Wenn das TrendAI Vision One™ Internet Access Gateway die Anfrage abfängt und zur Authentifizierung auffordert, melden Sie sich mit Ihren Unternehmensanmeldedaten über den konfigurierten Identitätsanbieter an.
    3. Bestätigen Sie, dass Sie zur Zielseite weitergeleitet werden und der Zugriff gewährt wird.

Nächste Schritte

Erstellen oder bestätigen Sie Ihre KI Secure Access Rules, damit TrendAI Vision One™ die Inspektions- und Zugriffskontrollrichtlinien auf den weitergeleiteten Datenverkehr durchsetzen kann. Siehe Erstellen einer KI-Dienstzugriffsregel.