檢視次數:
您可以將 Netskope 與 TrendAI Vision One™ AI Secure Access 串聯,以在您現有的 Netskope 部署中添加 AI 特定檢查和存取控制。配置 Netskope 以轉發生成式 AI (GenAI) 流量,例如,發往 Claude、Gemini 或 OpenAI 應用程式的流量,至 TrendAI Vision One™ AI Secure Access 進行檢查和 Policy enforcement。Netskope 繼續處理和檢查所有其他一般網路流量。
當最終使用者的 GenAI 流量被轉發時,透過標準的瀏覽器驗證流程(視為漫遊數據,預設 Proxy 案例)與 TrendAI Vision One™ 進行驗證。
在開始之前,請確保以下事項已就緒:
  • 一個身份提供者(IdP)整合 — Microsoft Entra ID(Azure AD)或等效的 SAML/OIDC 相容 IdP — 連接到您的 Netskope 租戶和 TrendAI Vision One™。當流量被網路存取閘道攔截時,這是用戶驗證所必需的。
  • 具有有效的內聯CASB/SWG許可證和流量引導的Netskope租戶(Netskope One Client、IPsec/GRE隧道或Explicit Proxy)。
  • Zero Trust Secure Access – Internet Access 服務已在 TrendAI Vision One™ 中啟用。
  • 對 Netskope 和 TrendAI Vision One™ 控制台的管理存取權限。

步驟

  1. 在 Netskope 租戶中,配置一個上游 Proxy 指向 TrendAI Vision One™ 網路存取閘道。
    1. 移至 「設定」「Security Cloud Platform」「Upstream Proxy」,然後按一下「Add Proxy」
    2. 輸入「Proxy Name」(例如,ZTSA-IAG)。
    3. 對於「主機」,輸入proxy.ztsa-iag.trendmicro.com
    4. 對於「通訊埠」,輸入80
    5. 對於「類型」,請選取「HTTP Proxy」
    6. 按一下「儲存」。
  2. 下載 TrendAI Vision One™ 雲端閘道憑證。
    請參閱 部署內建 CA 憑證 以了解下載程序。下載 cloud_gateway.cer 憑證。
  3. 將下載的憑證檔案重新命名,使其具有 .pem 副檔名(例如,cloud_gateway.pem)。
    檔案內容不會改變;Netskope 匯入過程只需要副檔名。
  4. 在 Netskope 租戶中,將憑證匯入為受信任的憑證授權機構 (CA)。
    1. 移至 「設定」「Security Cloud Platform」「憑證管理」,然後按一下「Trusted CA」索引標籤。
    2. 點擊「新增憑證」
    3. 輸入一個描述性名稱,例如 ZTSA-IAG Root CA
    4. 上傳重新命名的 .pem 檔案。
    5. 按一下「儲存」。
    注意
    注意
    如果憑證不被信任,Netskope 在將 HTTPS 流量轉發至上游 Proxy 時會顯示 SSL 錯誤,因為它無法在 TLS 握手過程中驗證 Proxy 的憑證。
  5. 在 Netskope 租戶中,建立一個政策以將生成式 AI (GenAI) 流量轉發至上游 Proxy。
    1. 移至 「策略」「Real-time Protection」,然後按一下「新增策略」
    2. 將政策類型設置為「Forward to Proxy」
    3. 「來源」下,選擇要納入政策的使用者、使用者群組或組織單位。
    4. 「目標」下方,選取下列其中一個比對條件:
      • 類別:選擇內建的「Generative AI」類別,以匹配所有支援的GenAI應用程式的流量。Netskope會自動將新的AI應用程式新增到此類別中。
      • Cloud App:選擇個別應用程式,例如 ChatGPT、Google Gemini 或 Microsoft Copilot,以獲得更精確的控制。
      • App Instance:將政策應用於應用程式的特定實例,例如受許可的公司帳戶與個人帳戶。
    5. 「處理行動」下,選擇「Forward to Proxy」並選擇您在步驟1中配置的上游Proxy。
    6. 命名政策,設定政策順序,然後點擊「儲存」
  6. 驗證整合。
    1. 從流量透過 Netskope 引導的裝置上,開啟瀏覽器並前往 GenAI 網站,例如 https://chatgpt.com
    2. TrendAI Vision One™網路存取閘道攔截請求並提示驗證時,請透過已配置的身份提供者使用您的公司憑證登入。
    3. 確認您已被重定向至目的地網站並獲得訪問權限。

後續步驟

建立或確認您的AI Secure Access Rules,以便TrendAI Vision One™能夠對轉發的流量執行檢查和存取控制政策。請參閱建立AI服務存取規則