Tailscaleロゴ

Google Workspaceでのユーザーとグループのプロビジョニング

最終検証日:
翻訳: 竹洞 陽一郎

この機能は、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。

TailscaleがGoogle APIから受け取った情報の使用と、他のアプリへの転送は、Limited Use要件を含むGoogle API Services User Data Policy(英語)に準拠します。

Tailscaleは、Google Workspaceのユーザーとグループを同期し、Tailscaleのアクセス制御で使うことに対応しています。

前提条件

Googleのユーザーとグループの同期を設定する

この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。

  1. TailscaleのUser managementページを開きます。
  2. Google Syncセクションで、Enableを選択します。
  3. 開いた認可ページで、Authorize with Googleを選択します。
  4. Choose an accountページで、Google Workspaceの特権管理者アカウントを選択します。
  5. Sign inページで、Continueを選択します。
  6. tailnetへのアクセスを許可するよう求められたら、Allowを選択します。

Google Syncを初めて有効にしたときは、グループを明示的に指定するか、Sync all usersオプションを選択しない限り、ユーザーもグループも追加されません。

すべてのユーザーを同期する

既定では、Google Syncは選択したグループのユーザーだけを追加します。
これには、選択したグループの下にネストされたグループのメンバーであるユーザーも含まれます。
Google Workspaceのすべてのユーザーを反映するには、Sync all usersオプションを有効にします。
有効にすると、すぐにtailnetへのユーザーのプロビジョニングが始まります。

Sync all usersが有効でない場合、同期対象のすべてのグループから外されたユーザーは停止されます。
この動作を望まない場合は、Sync all usersを有効にするか、同期するすべてのユーザーを含むGoogleグループを別に作成します。
例えば、Tailscaleへのアクセスが必要なすべてのユーザーを含むall-tailscale-usersという同期対象グループを用意し、アクセス制御の管理には別のグループを使う、という方法があります。

グループを管理する

既定では、明示的に選択しない限り、グループとそのメンバーはtailnetに同期されません。
選択したグループにネストされたGoogleグループが含まれている場合、Tailscaleは、選択したグループについて、ネストされたグループのユーザーも同期します。

この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。

  1. 管理コンソールのTailscaleのUser managementページを開きます。
  2. Google Syncセクションで、メニューを選択し、Manage groupsを選択します。

Google管理コンソールでグループの名前を変更しても、参照先の名前は変わりません。
Tailscaleのアクセス制御ポリシーでグループを参照するときは、常にグループのメールアドレスを使います。

割り当てのないユーザーの同期を解除する

グループとそのメンバーをtailnetに追加した後、以前にSync all usersオプションで追加したユーザーのうち、追加したグループに属していないユーザーを削除したい場合は、Unsync unassigned usersオプションを使えます。

この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。

  1. 管理コンソールのTailscaleのUser managementページを開きます。
  2. Google Syncセクションで、メニューを選択し、Unsync unassigned usersを選択します。

同期を強制する

Google管理コンソールでのグループメンバーシップとユーザーの変更は、40分ごとにTailscaleに同期されます。
Tailscaleへの同期を強制することもできます。

この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。

  1. 管理コンソールのTailscaleのUser managementページを開きます。
  2. Google Syncセクションで、メニューを選択し、Force syncを選択します。

tailnetポリシーファイルでグループを使う

tailnetポリシーファイルで、人間が読める名前でGoogle Workspaceのグループを参照できます。
例えば、次のように記述します。

{
  "grants": [
    {
      "src": ["group:admins@example.com"],
      "dst": ["*"],
      "ip": ["*"]
    },
    {
      "src": ["group:employees@example.com"],
      "dst": ["autogroup:self"],
      "ip": ["*"]
    },
    {
      "src": ["group:engineering@example.com"],
      "dst": ["tag:logging"],
      "ip": ["*"]
    }
  ]
}

Google Workspaceから同期したグループは、Tailscaleのグループを置き換えるものではありません。
Google Workspaceのグループ同期を使いながら、tailnetポリシーファイルでグループを定義することもできます。

Googleのユーザーとグループの同期を無効にする

この手順を行うには、TailscaleでOwner、Admin、またはIT adminである必要があります。

  1. 管理コンソールのTailscaleのUser managementページを開きます。
  2. Google Syncセクションで、メニューを選択し、Disableを選択します。
  3. 画面の指示に従って確認し、Googleのユーザーとグループの同期を無効にします。

制限事項

原文:User & group provisioning for Google Workspace(Tailscale公式ドキュメント)