您可以將 Netskope 與 TrendAI Vision One™ AI Secure Access 串聯,以在您現有的 Netskope 部署中添加 AI 特定檢查和存取控制。配置 Netskope 以轉發生成式 AI (GenAI)
流量,例如,發往 Claude、Gemini 或 OpenAI 應用程式的流量,至 TrendAI Vision One™ AI Secure Access 進行檢查和 Policy enforcement。Netskope 繼續處理和檢查所有其他一般網路流量。
當最終使用者的 GenAI 流量被轉發時,透過標準的瀏覽器驗證流程(視為漫遊數據,預設 Proxy 案例)與 TrendAI Vision One™ 進行驗證。
在開始之前,請確保以下事項已就緒:
- 一個身份提供者(IdP)整合 — Microsoft Entra ID(Azure AD)或等效的 SAML/OIDC 相容 IdP — 連接到您的 Netskope 租戶和 TrendAI Vision One™。當流量被網路存取閘道攔截時,這是用戶驗證所必需的。
- 具有有效的內聯CASB/SWG許可證和流量引導的Netskope租戶(Netskope One Client、IPsec/GRE隧道或Explicit Proxy)。
- Zero Trust Secure Access – Internet Access 服務已在 TrendAI Vision One™ 中啟用。
- 對 Netskope 和 TrendAI Vision One™ 控制台的管理存取權限。
步驟
- 在 Netskope 租戶中,配置一個上游 Proxy 指向 TrendAI Vision One™ 網路存取閘道。
- 移至 ,然後按一下「Add Proxy」。
- 輸入「Proxy Name」(例如,ZTSA-IAG)。
- 對於「主機」,輸入proxy.ztsa-iag.trendmicro.com。
- 對於「通訊埠」,輸入80。
- 對於「類型」,請選取「HTTP Proxy」。
- 按一下「儲存」。
- 下載 TrendAI Vision One™ 雲端閘道憑證。請參閱 部署內建 CA 憑證 以了解下載程序。下載
cloud_gateway.cer憑證。 - 將下載的憑證檔案重新命名,使其具有
.pem副檔名(例如,cloud_gateway.pem)。檔案內容不會改變;Netskope 匯入過程只需要副檔名。 - 在 Netskope 租戶中,將憑證匯入為受信任的憑證授權機構 (CA)。
- 移至 ,然後按一下「Trusted CA」索引標籤。
- 點擊「新增憑證」。
- 輸入一個描述性名稱,例如 ZTSA-IAG Root CA。
- 上傳重新命名的
.pem檔案。 - 按一下「儲存」。

注意
如果憑證不被信任,Netskope 在將 HTTPS 流量轉發至上游 Proxy 時會顯示 SSL 錯誤,因為它無法在 TLS 握手過程中驗證 Proxy 的憑證。 - 在 Netskope 租戶中,建立一個政策以將生成式 AI (GenAI) 流量轉發至上游 Proxy。
- 移至 ,然後按一下「新增策略」。
- 將政策類型設置為「Forward to Proxy」。
- 在「來源」下,選擇要納入政策的使用者、使用者群組或組織單位。
- 在「目標」下方,選取下列其中一個比對條件:
- 類別:選擇內建的「Generative AI」類別,以匹配所有支援的GenAI應用程式的流量。Netskope會自動將新的AI應用程式新增到此類別中。
- Cloud App:選擇個別應用程式,例如 ChatGPT、Google Gemini 或 Microsoft Copilot,以獲得更精確的控制。
- App Instance:將政策應用於應用程式的特定實例,例如受許可的公司帳戶與個人帳戶。
- 在「處理行動」下,選擇「Forward to Proxy」並選擇您在步驟1中配置的上游Proxy。
- 命名政策,設定政策順序,然後點擊「儲存」。
- 驗證整合。
- 從流量透過 Netskope 引導的裝置上,開啟瀏覽器並前往 GenAI 網站,例如 https://chatgpt.com。
- 當TrendAI Vision One™網路存取閘道攔截請求並提示驗證時,請透過已配置的身份提供者使用您的公司憑證登入。
- 確認您已被重定向至目的地網站並獲得訪問權限。
後續步驟
建立或確認您的AI Secure Access Rules,以便TrendAI Vision One™能夠對轉發的流量執行檢查和存取控制政策。請參閱建立AI服務存取規則。
