ユーザーロール
最終検証日:
翻訳: 竹洞 陽一郎
ユーザーロールは、管理コンソールへのアクセスを制限するために使う、IDとアクセス管理(IAM)のロールです。
ユーザーロールは、すべてのプランで利用できます。
一部のロールは特定のプランでのみ利用でき、そのことは各ロールの説明に記載しています。
tailnet内でどのユーザーとデバイスが通信できるかを把握し、制限するには、アクセス制御ポリシーを参照してください。
ロールの管理
管理コンソールのUsersページで、ユーザーを追加または削除したり、ロールを変更(英語)したりできます。
ユーザーは、Ownerロールを別のユーザーに移譲する場合を除き、自分自身のロールを変更できません。
ユーザーロールの分類
料金プランごとに利用できるユーザーロールを区別するため、ロールはBasicとAdvancedに分類されています。
Basicロール
Basicロールは、すべての料金プランで利用できます。
Basicに分類されるロールは次のとおりです。
Advancedロール
Advancedロールは、Standard、Premium、Enterpriseの料金プランで利用できます。
Advancedに分類されるロールは次のとおりです。
ロール
Owner
Ownerは、組織のTailscaleアカウントの所有者です。
この人は、料金プランや請求情報を含め、Tailscaleアカウントに関するすべての情報にアクセスできます。
Ownerは、管理コンソールのUsersページで、所有権を別のユーザーに移譲できます。
ただし、制限事項(英語)があります。
Ownerのアカウントを削除するには、先にOwnerロールを別のユーザーに移譲する必要があります。
Tailscaleの組織には、必ずOwnerが必要です。
Ownerは1人だけです。
変更していない場合、Ownerはおそらく最初にTailscaleをインストールしたユーザーです。
Ownerは、管理コンソールのUsersタブでロールを見て確認できます。
Ownerを確認するための管理コンソールにアクセスできない場合や、Ownerアカウントにアクセスできなくなった場合は、Spelldataのサポートにお問い合わせ下さい。
Admin
Adminは、組織のTailscaleアカウントの管理者です。
ユーザーの招待や削除、アクセス制御ポリシーの変更、マシンの承認、機能の有効化・無効化、料金プランや請求情報の変更など、管理コンソールでのあらゆる操作を実行できます。
Adminは複数人置けます。
Network admin
このロールは、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。
Network adminは、組織のTailscaleアカウントの管理者で、ネットワーク設定の管理だけを行えます。
tailnetポリシーファイルを変更でき、DNS、サブネット、その他のネットワーク設定を変更できます。
ユーザーとデバイスの情報(自分のデバイスの情報を含む)や一般設定は、読み取れますが変更できません。
料金プランや請求情報にはアクセスも変更もできません。
大きな組織では、DNSやサブネットを含むネットワークトポロジを管理するネットワークチームに、このロールを使います。
IT admin
このロールは、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。
IT adminは、組織のTailscaleアカウントの管理者で、ユーザーとマシンの管理だけを行えます。
ユーザーの削除や、デバイスの承認と削除を実行でき、特定の機能の有効化などの一般設定を変更できます。
tailnetポリシーファイルやDNS設定などのネットワーク情報は、読み取れますが変更できません。
サブネットルーターのルートを承認することはできません。
料金プランや請求情報にはアクセスも変更もできません。
大きな組織では、ユーザーとそのデバイスのオンボーディングとオフボーディングを行うITチームに、このロールを使います。
IT adminは、IT adminより強い権限を持つロールを含め、すべてのロールを付与できます。
これは職務分離の原則に従ったもので、アクセス権限を昇格させるには2人の協力が必要になります。
Billing admin
このロールは、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。
Billing adminは、組織のTailscaleアカウントの管理者で、料金プランと請求情報の変更だけを行えます。
ユーザーとデバイスの情報、ネットワーク情報、一般設定など、管理コンソールの情報は、読み取れますが変更できません。
Billing adminは、請求メール(英語)を自動的には受け取りません。
大きな組織では、財務部門や経理部門に、このロールを使います。
Auditor
このロールは、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。
Auditorは、組織のTailscaleアカウントのメンバーです。
tailnetのすべての設定を読み取れますが、どれも変更できません。
大きな組織では、コンプライアンスチームや監査チームに、このロールを使います。
Member
Memberは、tailnetのユーザーです。
管理コンソールにはアクセスできませんが、アクセス制御ポリシーで許可された範囲で、tailnet内のノードに接続できます。
tailnetの新しいユーザーは、既定でMemberになります。
Memberは複数人置けます。
別のユーザーとノードを共有している場合、そのユーザーはtailnet全体ではなく、そのノードについてのみMemberになります。
権限マトリクス
ユーザーロールで管理される権限
| 権限 | Owner | Admin | Network admin | IT admin | Billing admin | Auditor | Member |
|---|---|---|---|---|---|---|---|
| 管理コンソールにアクセスできる | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ |
| tailnetポリシーファイルの読み取り | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ |
| tailnetポリシーファイルの書き込み | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ |
| ネットワーク設定の読み取り | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ |
| ネットワーク設定の書き込み(例:MagicDNSの有効化、Split DNS、サブネットの作成、ノードのExit Node化の許可、HTTPSの有効化) | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ |
| 機能設定の読み取り | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ |
| 機能設定の書き込み(例:Taildropの有効化) | ✅ | ✅ | ❌ | ✅ | ❌ | ❌ | ❌ |
| ユーザーとグループのプロビジョニングの設定 | ✅ | ✅ | ❌ | ✅ | ❌ | ❌ | ❌ |
| マシンの読み取り(例:マシン名とステータスの読み取り) | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ |
| マシンの書き込み(例:マシンの承認、名前の変更、削除) | ✅ | ✅ | ❌ | ✅ | ❌ | ❌ | ❌ |
| ユーザーとユーザーロールの読み取り | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ |
| ユーザーとユーザーロールの書き込み(例:ユーザーの削除、ユーザーの承認、Adminへの変更) | ✅ | ✅ | ❌ | ✅ | ❌ | ❌ | ❌ |
| 認証キーを生成できる | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ |
| APIアクセストークンとOAuthクライアントを生成できる | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ |
| ノードを共有できる | ✅ | ✅ | ❌ | ✅ | ❌ | ❌ | ❌ |
| 共有されたノードを受け入れられる | ✅ | ✅ | ❌ | ✅ | ❌ | ❌ | ❌ |
| 任意のタグを使える(タグオーナーでなくても) | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ |
| 構成監査ログの読み取り | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ |
| Tailscale SSHコンソールの使用(tailnetポリシーファイルで許可されている場合) | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ |
| Webhookの書き込み | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ |
| tailnet名の書き込み | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ |
| 支払いプランの読み取り | ✅ | ✅ | ❌ | ❌ | ✅ | ❌ | ❌ |
| 支払いプランの書き込み | ✅ | ✅ | ❌ | ❌ | ✅ | ❌ | ❌ |
| 請求情報の書き込み | ✅ | ✅ | ❌ | ❌ | ✅ | ❌ | ❌ |
tailnetポリシーファイルで管理される権限
ネットワーク内で通信するための権限や、デバイス上で特定のコマンドを実行するための権限は、tailnetポリシーファイルで設定します。