ユーザーとグループのプロビジョニング
最終検証日:
翻訳: 竹洞 陽一郎
この機能は、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。
Tailscaleは、System for Cross-domain Identity Management(英語)(SCIM)に対応しており、次のトピックで説明するとおり、複数のアイデンティティプロバイダと連携できます。
- Google Workspaceでのユーザーとグループのプロビジョニング
- Microsoft Entra IDでのユーザーとグループのプロビジョニング
- Oktaでのユーザーとグループのプロビジョニング
すでにユーザーがいるtailnetでSCIMを有効にした場合の影響
SCIMを有効にしたとき、アイデンティティプロバイダのユーザーがすでにTailscaleを使っていた場合、それらのユーザーはTailscaleにそのまま残ります。
OktaやMicrosoft Entra IDなどのアイデンティティプロバイダでSCIMを有効にする際に、これらのユーザーを確認し、どのように対応するかを決められます。
SSOとSCIMに関する考慮事項
シングルサインオン(SSO)とSCIMに同じアプリを使っている場合(つまり、カスタムのMicrosoft Entra IDアプリを使っていない場合)、ユーザーがTailscaleにサインアップできるのは、アイデンティティプロバイダがそれを許可している場合(そのアプリが割り当てられている場合)だけです。
SSOとSCIMに別々のアプリを使っている場合は、ユーザー承認を使って、tailnetへの参加を許可するユーザーを制限することを推奨します。
ユーザーの招待
- 他のドメインやアイデンティティプロバイダのユーザーを招待することは引き続き可能です。ユーザーを招待するには、Owner、Admin、またはIT adminである必要があります。
ユーザーの停止の同期
ユーザーの停止を同期する場合は、次のとおりです。
- Oktaでは、Oktaでユーザーを無効化(deactivate)すると、Tailscaleでそのユーザーは停止されます。Oktaでユーザーを停止(suspend)しても、Tailscaleでは何も起こりません。反映されるのは無効化だけです。
- Microsoft Entra IDでは、Microsoft Entra IDでユーザーを削除(論理削除)すると、Tailscaleでそのユーザーは停止されます。
- Google Workspaceでは、ユーザーを停止すると、Tailscaleでそのユーザーは停止されます。
ユーザーの削除の同期
ユーザーの削除を同期する場合は、次のとおりです。
- Oktaでは、OktaからTailscaleに削除を同期することはできません。
- Microsoft Entra IDでは、ユーザーを削除すると、まず論理削除され(Tailscaleでは停止)、30日後に物理削除されます(Tailscaleでは削除)。
- Google Workspaceでは、ユーザーを削除すると、Tailscaleでそのユーザーは停止されます。以前に削除したユーザーをGoogle Workspaceで作り直すと、Tailscaleはそのユーザーを新しいユーザーとして扱います。
tailnetからユーザーを手動で削除することもできます。
対象には、プロビジョニングを有効にする前に作成されたユーザー、Tailscaleで停止されている同期済みのユーザー、他のドメインのユーザーが含まれます。
同期されているユーザーは、次の同期で再作成されるため、手動で削除することはできません。
グループメンバーシップの同期
Tailscaleは、SCIMと連携したアイデンティティプロバイダからTailscaleに、グループメンバーシップを同期します。
SCIMと連携したアイデンティティプロバイダで使っているものと同じ、人間が読めるグループ名を使って、アクセス制御ポリシーの中でグループを参照できます。
例えば、SCIMと連携したアイデンティティプロバイダで、AliceとBobが「security-team」グループに属している場合、アクセスルールで「security-team」グループを参照できます。
{
"grants": [
{
"src": ["group:security-team@example.com"],
"dst": ["tag:logging"],
"ip": ["*"]
}
],
"tagOwners": {
"tag:logging": ["group:security-team@example.com"]
}
}
誰かの役割が変わったとき、管理しているすべてのアプリケーションでその人の権限を更新する代わりに、SCIMと連携したアイデンティティプロバイダで1回変更するだけで、その人がどのアプリケーションに、どの権限でアクセスできるかを更新できます。
同期されたグループを使って、ユーザーロールを割り当てることはできません。
既知の制限事項
- SCIMと連携したアイデンティティプロバイダで停止されたユーザーは、Tailscaleにログインしたままとなり、そのユーザーのすべてのノードと、アクセス制御ポリシーで付与された権限へのアクセスを維持します。デバイスキーが失効し、SCIMと連携したアイデンティティプロバイダで新しいセッションの再認証がブロックされた時点で、初めてアクセスを失います。Tailscaleでユーザーを停止するには、代わりに、SCIMと連携したアイデンティティプロバイダでそのユーザーを無効化してください。
- その他の制限事項については、各アイデンティティプロバイダのトピックを参照してください。