Tailscaleロゴ

アクセス制御ポリシーの編集

最終検証日:
翻訳: 竹洞 陽一郎

アクセス制御ポリシーは、次の3つの方法で作成・編集できます。

記述の詳細は、tailnetポリシーファイルの構文リファレンスを参照してください。
ポリシーファイルを編集できるのは、Owner、Admin、またはNetwork adminのロールを持つユーザーのみです。

ACLをグラントへ変換する

JSONエディタには「Convert to grants」ボタンがあり、aclsセクション全体を同等のグラントへ自動的に変換できます。
このボタンは常に表示されますが、aclsセクションが存在しない場合は無効になります。
変換の詳細は、ACLからグラントへの移行を参照してください。

変更内容をプレビューする

ポリシーを編集しながら、アクセス権限を確認できます。

  1. 管理コンソールのAccess controlsページを開きます。
  2. Preview rulesタブを開きます。
  3. ユーザーを選択すると、そのユーザーがアクセスできる宛先が1行ずつ表示されます。

表示には、アクセスを許可しているルールの行番号が含まれます。また、同じ宛先へアクセスできる他のユーザーやグループも確認できます。
あわせて、テストを記述しておくと、変更によってアクセス範囲が意図せず変わっていないかを検証できます。

アクセス制御ポリシーを調査する

tailscale pingコマンドは、問題の切り分けに使えます。

TSMP ping(tailscale ping --tsmp)
2つのデバイスがネットワーク接続を確立できるかを、アクセス制御ポリシーの判定の前段階まで確認します。
ICMP ping(tailscale ping --icmp、または通常のping)
アクセス制御ポリシーの判定を含めて、デバイス間のエンドツーエンドの疎通を確認します。

TSMPは成功するのにICMPが失敗する場合は、ポリシーが接続を遮断している可能性が高いです。
TSMPが失敗する場合は、ネットワークの疎通そのものに問題があります。
どちらも成功するのに接続できない場合は、ポート番号と対象のサービスを確認してください。

変更を元に戻す

管理コンソールの構成ログのページから、tailnetポリシーファイルを過去の時点の状態に戻せます。
記録されるイベントについては、構成監査ログを参照してください。

GitOps for Tailscaleを使っている場合、この方法で元に戻すことはできません。
バージョン管理側が正となるため、リポジトリで変更を戻してください。

原文:Edit access control policies in your tailnet policy file(Tailscale公式ドキュメント)