Tailscaleロゴ

ConductorOneによるJITアクセス

最終検証日:
翻訳: 竹洞 陽一郎

ConductorOneは、Tailscaleのエンタイトルメント(利用権限)に対するアクセス申請を管理できるセキュリティプラットフォームです。

ConductorOneを使うと、Tailscaleリソースへのオンデマンドアクセスをプロビジョニングできます。
これは、Tailscaleのアクセス制御ポリシーで定義されたグループ、アクセスルール、SSHアクセスルールに対して、メンバーを追加・削除することで機能します。

ConductorOneをユーザーとグループのプロビジョニングと組み合わせて、Tailscaleのアクセス制御ポリシーで使われているグループについて、SCIMと連携した(英語)グループメンバーシップを更新できます。
同様に、ConductorOneを使ってユーザーをTailscaleアプリケーションに割り当て、そのユーザーをSCIM経由でTailscaleネットワークに同期することもできます。

複数のtailnetを同時にConductorOneに接続できます。

前提条件

このガイドを始める前に、tailnetとConductorOneのアカウントが必要です。

連携

Tailscaleとの連携を設定する詳しい手順は、ConductorOneのブログ記事(英語)を確認してください。

ConductorOneをTailscaleで使うには、次の作業が必要です。

  1. 管理コンソールのKeysページで、TailscaleのAPIアクセストークンを生成します。
  2. ConductorOneでTailscaleインテグレーションを選択し、Add Connectorを選択します。
    1. Create a new appのオプションを選択します。
    2. Tailscale API keyに、生成したTailscaleのAPIアクセストークンを設定します。
    3. Tailnetに、tailnet IDを設定します。tailnet IDは、管理コンソールのGeneralページで確認できます。

ConductorOneは、tailnet内のすべてのユーザーを自動的に識別し、Tailscaleのアクセス制御ポリシーにある既存のアクセスルールを、SSHアクセスルールも含めて、ConductorOneのエンタイトルメントとして解析します。
ConductorOneのアプリケーションオーナーは、グループメンバーシップや個々のSSHアクセスルールなどのエンタイトルメントごとに、アクセスを時間で制限するかどうか、既定のアプリケーション付与ポリシーを使うかどうかを指定できます。

これで、ユーザーはConductorOneのRequest accessページやSlackから、特定のTailscaleエンタイトルメントへのアクセスを申請できます。
ConductorOneは、一時的なアクセスを許可するようにtailnetポリシーファイルを更新します。

原文:JIT access with ConductorOne(Tailscale公式ドキュメント)