Google Workspaceでのユーザーとグループのプロビジョニング
最終検証日:
翻訳: 竹洞 陽一郎
この機能は、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。
TailscaleがGoogle APIから受け取った情報の使用と、他のアプリへの転送は、Limited Use要件を含むGoogle API Services User Data Policy(英語)に準拠します。
Tailscaleは、Google Workspaceのユーザーとグループを同期し、Tailscaleのアクセス制御で使うことに対応しています。
- グループ同期を使うと、tailnetポリシーファイルで、人間が読める名前でGoogleのグループを参照できます。
- ユーザー同期を使うと、Tailscaleへのユーザーのオンボーディングとオフボーディングを行えます。関連情報については、ユーザーとグループのプロビジョニングを使う場合のオフボーディング(英語)を参照してください。
前提条件
- Google Workspaceのアカウントが必要です。
- Tailscaleネットワーク(tailnetと呼びます)が必要です。
- tailnetのアイデンティティプロバイダがGoogleである必要があります。
Googleのユーザーとグループの同期を設定する
この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。
- TailscaleのUser managementページを開きます。
- Google Syncセクションで、Enableを選択します。
- 開いた認可ページで、Authorize with Googleを選択します。
- Choose an accountページで、Google Workspaceの特権管理者アカウントを選択します。
- Sign inページで、Continueを選択します。
- tailnetへのアクセスを許可するよう求められたら、Allowを選択します。
Google Syncを初めて有効にしたときは、グループを明示的に指定するか、Sync all usersオプションを選択しない限り、ユーザーもグループも追加されません。
すべてのユーザーを同期する
既定では、Google Syncは選択したグループのユーザーだけを追加します。
これには、選択したグループの下にネストされたグループのメンバーであるユーザーも含まれます。
Google Workspaceのすべてのユーザーを反映するには、Sync all usersオプションを有効にします。
有効にすると、すぐにtailnetへのユーザーのプロビジョニングが始まります。
Sync all usersが有効でない場合、同期対象のすべてのグループから外されたユーザーは停止されます。
この動作を望まない場合は、Sync all usersを有効にするか、同期するすべてのユーザーを含むGoogleグループを別に作成します。
例えば、Tailscaleへのアクセスが必要なすべてのユーザーを含むall-tailscale-usersという同期対象グループを用意し、アクセス制御の管理には別のグループを使う、という方法があります。
グループを管理する
既定では、明示的に選択しない限り、グループとそのメンバーはtailnetに同期されません。
選択したグループにネストされたGoogleグループが含まれている場合、Tailscaleは、選択したグループについて、ネストされたグループのユーザーも同期します。
この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。
- 管理コンソールのTailscaleのUser managementページを開きます。
- Google Syncセクションで、メニューを選択し、Manage groupsを選択します。
Google管理コンソールでグループの名前を変更しても、参照先の名前は変わりません。
Tailscaleのアクセス制御ポリシーでグループを参照するときは、常にグループのメールアドレスを使います。
割り当てのないユーザーの同期を解除する
グループとそのメンバーをtailnetに追加した後、以前にSync all usersオプションで追加したユーザーのうち、追加したグループに属していないユーザーを削除したい場合は、Unsync unassigned usersオプションを使えます。
この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。
- 管理コンソールのTailscaleのUser managementページを開きます。
- Google Syncセクションで、メニューを選択し、Unsync unassigned usersを選択します。
同期を強制する
Google管理コンソールでのグループメンバーシップとユーザーの変更は、40分ごとにTailscaleに同期されます。
Tailscaleへの同期を強制することもできます。
この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。
- 管理コンソールのTailscaleのUser managementページを開きます。
- Google Syncセクションで、メニューを選択し、Force syncを選択します。
tailnetポリシーファイルでグループを使う
tailnetポリシーファイルで、人間が読める名前でGoogle Workspaceのグループを参照できます。
例えば、次のように記述します。
{
"grants": [
{
"src": ["group:admins@example.com"],
"dst": ["*"],
"ip": ["*"]
},
{
"src": ["group:employees@example.com"],
"dst": ["autogroup:self"],
"ip": ["*"]
},
{
"src": ["group:engineering@example.com"],
"dst": ["tag:logging"],
"ip": ["*"]
}
]
}
Google Workspaceから同期したグループは、Tailscaleのグループを置き換えるものではありません。
Google Workspaceのグループ同期を使いながら、tailnetポリシーファイルでグループを定義することもできます。
Googleのユーザーとグループの同期を無効にする
この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。
- 管理コンソールのTailscaleのUser managementページを開きます。
- Google Syncセクションで、メニューを選択し、Disableを選択します。
- 画面の指示に従って確認し、Googleのユーザーとグループの同期を無効にします。
制限事項
- 同期できるグループの最大数は100です。
- Google Workspaceで新しいグループを作成した後、そのグループを同期できるようにするには、TailscaleのOwner、Admin、またはIT adminがGoogle Group Syncページを開き、そのグループを選択する必要があります。
- tailnetのドメインと同じドメインではないユーザーは、スキップされます。
- Googleから同期したグループは、Mullvad Exit Node(英語)のアクセス制御ポリシーでは機能しません。
原文:User & group provisioning for Google Workspace(Tailscale公式ドキュメント)