ConductorOneによるJITアクセス
最終検証日:
翻訳: 竹洞 陽一郎
ConductorOneは、Tailscaleのエンタイトルメント(利用権限)に対するアクセス申請を管理できるセキュリティプラットフォームです。
ConductorOneを使うと、Tailscaleリソースへのオンデマンドアクセスをプロビジョニングできます。
これは、Tailscaleのアクセス制御ポリシーで定義されたグループ、アクセスルール、SSHアクセスルールに対して、メンバーを追加・削除することで機能します。
ConductorOneをユーザーとグループのプロビジョニングと組み合わせて、Tailscaleのアクセス制御ポリシーで使われているグループについて、SCIMと連携した(英語)グループメンバーシップを更新できます。
同様に、ConductorOneを使ってユーザーをTailscaleアプリケーションに割り当て、そのユーザーをSCIM経由でTailscaleネットワークに同期することもできます。
複数のtailnetを同時にConductorOneに接続できます。
前提条件
このガイドを始める前に、tailnetとConductorOneのアカウントが必要です。
- tailnetの作成については、Tailscaleクイックスタート(英語)を参照してください。
- ConductorOneアカウントの作成については、ConductorOne(英語)を参照してください。
連携
Tailscaleとの連携を設定する詳しい手順は、ConductorOneのブログ記事(英語)を確認してください。
ConductorOneをTailscaleで使うには、次の作業が必要です。
- 管理コンソールのKeysページで、TailscaleのAPIアクセストークンを生成します。
- ConductorOneでTailscaleインテグレーションを選択し、Add Connectorを選択します。
- Create a new appのオプションを選択します。
- Tailscale API keyに、生成したTailscaleのAPIアクセストークンを設定します。
- Tailnetに、tailnet IDを設定します。tailnet IDは、管理コンソールのGeneralページで確認できます。
ConductorOneは、tailnet内のすべてのユーザーを自動的に識別し、Tailscaleのアクセス制御ポリシーにある既存のアクセスルールを、SSHアクセスルールも含めて、ConductorOneのエンタイトルメントとして解析します。
ConductorOneのアプリケーションオーナーは、グループメンバーシップや個々のSSHアクセスルールなどのエンタイトルメントごとに、アクセスを時間で制限するかどうか、既定のアプリケーション付与ポリシーを使うかどうかを指定できます。
これで、ユーザーはConductorOneのRequest accessページやSlackから、特定のTailscaleエンタイトルメントへのアクセスを申請できます。
ConductorOneは、一時的なアクセスを許可するようにtailnetポリシーファイルを更新します。