Sie können Netskope mit TrendAI Vision One™ KI Secure Access verketten, um KI-spezifische Inspektion und Zugriffskontrolle zu
Ihrer bestehenden Netskope-Bereitstellung hinzuzufügen. Konfigurieren Sie Netskope
so, dass generativer KI (GenAI)-Datenverkehr – zum Beispiel Datenverkehr, der für
Claude-, Gemini- oder OpenAI-Anwendungen bestimmt ist – an TrendAI Vision One™ KI Secure Access zur Inspektion und Policy enforcement weitergeleitet wird. Netskope
übernimmt weiterhin die Handhabung und Inspektion aller anderen allgemeinen Webdatenverkehrs.
Endbenutzer authentifizieren sich mit TrendAI Vision One™ über den standardmäßigen, browserbasierten Authentifizierungsablauf (behandelt als
ein roaming, standardmäßiger Proxy-Fall), wenn ihr GenAI-Datenverkehr weitergeleitet
wird.
Bevor Sie beginnen, stellen Sie sicher, dass Folgendes vorhanden ist:
- Eine Integration eines Identitätsanbieters (IdP) — Microsoft Entra ID (Azure AD) oder ein gleichwertiger SAML/OIDC-kompatibler IdP — verbunden mit sowohl Ihrem Netskope-Mandanten als auch TrendAI Vision One™. Dies ist erforderlich für die Benutzerauthentifizierung, wenn der Datenverkehr vom Internetzugangsgateway abgefangen wird.
- Ein Netskope-Mandant mit einer aktiven Inline-CASB/SWG-Lizenz und eingerichtetem Traffic-Steering (Netskope One Client, IPsec/GRE-Tunnel oder expliziter Proxy).
- Der Zero Trust Secure Access – Internet Access Service wurde in TrendAI Vision One™ aktiviert.
- Administrativer Zugriff auf sowohl die Netskope- als auch die TrendAI Vision One™-Konsole.
Prozedur
- Konfigurieren Sie im Netskope-Mandanten einen Upstream-Proxy, der auf das TrendAI Vision One™ Internet Access Gateway zeigt.
- Gehen Sie zu und klicken Sie auf Add Proxy.
- Geben Sie ein Proxy Name ein (zum Beispiel, ZTSA-IAG).
- Für Host geben Sie proxy.ztsa-iag.trendmicro.com ein.
- Für Port geben Sie 80 ein.
- Für Typ wählen Sie HTTP-Proxy.
- Klicken Sie auf Speichern.
- Laden Sie das TrendAI Vision One™ Cloud-Gateway-Zertifikat herunter.Siehe Bereitstellung des integrierten CA-Zertifikats für das Download-Verfahren. Laden Sie das
cloud_gateway.cerZertifikat herunter. - Benennen Sie die heruntergeladene Zertifikatdatei um, sodass sie die Erweiterung
.pemhat (zum Beispielcloud_gateway.pem).Der Dateiinhalte ändern sich nicht; nur die Erweiterung ist für den Netskope-Importprozess erforderlich. - Importieren Sie im Netskope-Mandanten das Zertifikat als vertrauenswürdige Zertifizierungsstelle
(CA).
- Wechseln Sie zu , und klicken Sie auf die Registerkarte Trusted CA.
- Klicken Sie auf Zertifikat hinzufügen.
- Geben Sie einen beschreibenden Namen ein, zum Beispiel ZTSA-IAG Root CA.
- Laden Sie die umbenannte
.pem-Datei hoch. - Klicken Sie auf Speichern.

Hinweis
Wenn das Zertifikat nicht vertrauenswürdig ist, zeigt Netskope SSL-Fehler an, wenn HTTPS-Datenverkehr an den Upstream-Proxy weitergeleitet wird, da es das Zertifikat des Proxys während des TLS-Handshakes nicht verifizieren kann. - Erstellen Sie im Netskope-Mandanten eine Richtlinie, um den generativen KI (GenAI)-Datenverkehr
an den Upstream-Proxy weiterzuleiten.
- Wechseln Sie zu , und klicken Sie auf Neue Richtlinie.
- Setzen Sie den Richtlinientyp auf Forward to Proxy.
- Unter Quelle wählen Sie die Benutzer, Benutzergruppen oder Organisationseinheiten aus, die in die Richtlinie aufgenommen werden sollen.
- Wählen Sie unter Ziel eine der folgenden Übereinstimmungskriterien aus:
- Kategorie: Wählen Sie die integrierte Generative AI-Kategorie aus, um den Datenverkehr für alle unterstützten GenKI-Anwendungen abzugleichen. Netskope fügt dieser Kategorie automatisch neue KI-Anwendungen hinzu.
- Cloud App: Wählen Sie einzelne Anwendungen wie ChatGPT, Google Gemini oder Microsoft Copilot für eine präzisere Steuerung aus.
- App Instance: Wenden Sie die Richtlinie auf eine spezifische Instanz einer Anwendung an, beispielsweise ein genehmigtes Firmenkonto im Gegensatz zu einem persönlichen Konto.
- Unter Aktion wählen Sie Forward to Proxy und wählen den Upstream-Proxy, den Sie in Schritt 1 konfiguriert haben.
- Benennen Sie die Richtlinie, legen Sie die Reihenfolge der Richtlinie fest und klicken Sie auf Speichern.
- Überprüfen Sie die Integration.
- Von einem Gerät, dessen Datenverkehr über Netskope geleitet wird, öffnen Sie einen Browser und gehen Sie zu einer GenAI-Website, zum Beispiel https://chatgpt.com.
- Wenn das TrendAI Vision One™ Internet Access Gateway die Anfrage abfängt und zur Authentifizierung auffordert, melden Sie sich mit Ihren Unternehmensanmeldedaten über den konfigurierten Identitätsanbieter an.
- Bestätigen Sie, dass Sie zur Zielseite weitergeleitet werden und der Zugriff gewährt wird.
Nächste Schritte
Erstellen oder bestätigen Sie Ihre KI Secure Access Rules, damit TrendAI Vision One™ die Inspektions- und Zugriffskontrollrichtlinien auf den weitergeleiteten Datenverkehr
durchsetzen kann. Siehe Erstellen einer KI-Dienstzugriffsregel.
