Tailscaleロゴ

ユーザーとグループのプロビジョニング

最終検証日:
翻訳: 竹洞 陽一郎

この機能は、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。

Tailscaleは、System for Cross-domain Identity Management(英語)(SCIM)に対応しており、次のトピックで説明するとおり、複数のアイデンティティプロバイダと連携できます。

すでにユーザーがいるtailnetでSCIMを有効にした場合の影響

SCIMを有効にしたとき、アイデンティティプロバイダのユーザーがすでにTailscaleを使っていた場合、それらのユーザーはTailscaleにそのまま残ります。
OktaやMicrosoft Entra IDなどのアイデンティティプロバイダでSCIMを有効にする際に、これらのユーザーを確認し、どのように対応するかを決められます。

SSOとSCIMに関する考慮事項

シングルサインオン(SSO)とSCIMに同じアプリを使っている場合(つまり、カスタムのMicrosoft Entra IDアプリを使っていない場合)、ユーザーがTailscaleにサインアップできるのは、アイデンティティプロバイダがそれを許可している場合(そのアプリが割り当てられている場合)だけです。

SSOとSCIMに別々のアプリを使っている場合は、ユーザー承認を使って、tailnetへの参加を許可するユーザーを制限することを推奨します。

ユーザーの招待

ユーザーの停止の同期

ユーザーの停止を同期する場合は、次のとおりです。

ユーザーの削除の同期

ユーザーの削除を同期する場合は、次のとおりです。

tailnetからユーザーを手動で削除することもできます。
対象には、プロビジョニングを有効にする前に作成されたユーザー、Tailscaleで停止されている同期済みのユーザー、他のドメインのユーザーが含まれます。
同期されているユーザーは、次の同期で再作成されるため、手動で削除することはできません。

グループメンバーシップの同期

Tailscaleは、SCIMと連携したアイデンティティプロバイダからTailscaleに、グループメンバーシップを同期します。
SCIMと連携したアイデンティティプロバイダで使っているものと同じ、人間が読めるグループ名を使って、アクセス制御ポリシーの中でグループを参照できます。
例えば、SCIMと連携したアイデンティティプロバイダで、AliceとBobが「security-team」グループに属している場合、アクセスルールで「security-team」グループを参照できます。

{
  "grants": [
    {
      "src": ["group:security-team@example.com"],
      "dst": ["tag:logging"],
      "ip": ["*"]
    }
  ],
  "tagOwners": {
    "tag:logging": ["group:security-team@example.com"]
  }
}

誰かの役割が変わったとき、管理しているすべてのアプリケーションでその人の権限を更新する代わりに、SCIMと連携したアイデンティティプロバイダで1回変更するだけで、その人がどのアプリケーションに、どの権限でアクセスできるかを更新できます。

同期されたグループを使って、ユーザーロールを割り当てることはできません。

既知の制限事項

原文:User & group provisioning(Tailscale公式ドキュメント)