Tailscaleロゴ

ユーザーロール

最終検証日:
翻訳: 竹洞 陽一郎

ユーザーロールは、管理コンソールへのアクセスを制限するために使う、IDとアクセス管理(IAM)のロールです。

ユーザーロールは、すべてのプランで利用できます。

一部のロールは特定のプランでのみ利用でき、そのことは各ロールの説明に記載しています。

tailnet内でどのユーザーとデバイスが通信できるかを把握し、制限するには、アクセス制御ポリシーを参照してください。

ロールの管理

管理コンソールのUsersページで、ユーザーを追加または削除したり、ロールを変更(英語)したりできます。

ユーザーは、Ownerロールを別のユーザーに移譲する場合を除き、自分自身のロールを変更できません。

ユーザーロールの分類

料金プランごとに利用できるユーザーロールを区別するため、ロールはBasicとAdvancedに分類されています。

Basicロール

Basicロールは、すべての料金プランで利用できます。
Basicに分類されるロールは次のとおりです。

Advancedロール

Advancedロールは、Standard、Premium、Enterpriseの料金プランで利用できます。
Advancedに分類されるロールは次のとおりです。

ロール

Owner

Ownerは、組織のTailscaleアカウントの所有者です。
この人は、料金プランや請求情報を含め、Tailscaleアカウントに関するすべての情報にアクセスできます。

Ownerは、管理コンソールのUsersページで、所有権を別のユーザーに移譲できます。
ただし、制限事項(英語)があります。
Ownerのアカウントを削除するには、先にOwnerロールを別のユーザーに移譲する必要があります。

Tailscaleの組織には、必ずOwnerが必要です。
Ownerは1人だけです。

変更していない場合、Ownerはおそらく最初にTailscaleをインストールしたユーザーです。
Ownerは、管理コンソールのUsersタブでロールを見て確認できます。

Ownerを確認するための管理コンソールにアクセスできない場合や、Ownerアカウントにアクセスできなくなった場合は、Spelldataのサポートにお問い合わせ下さい。

Admin

Adminは、組織のTailscaleアカウントの管理者です。
ユーザーの招待や削除、アクセス制御ポリシーの変更、マシンの承認、機能の有効化・無効化、料金プランや請求情報の変更など、管理コンソールでのあらゆる操作を実行できます。

Adminは複数人置けます。

Network admin

このロールは、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。

Network adminは、組織のTailscaleアカウントの管理者で、ネットワーク設定の管理だけを行えます。
tailnetポリシーファイルを変更でき、DNS、サブネット、その他のネットワーク設定を変更できます。
ユーザーとデバイスの情報(自分のデバイスの情報を含む)や一般設定は、読み取れますが変更できません。
料金プランや請求情報にはアクセスも変更もできません。

大きな組織では、DNSやサブネットを含むネットワークトポロジを管理するネットワークチームに、このロールを使います。

IT admin

このロールは、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。

IT adminは、組織のTailscaleアカウントの管理者で、ユーザーとマシンの管理だけを行えます。
ユーザーの削除や、デバイスの承認と削除を実行でき、特定の機能の有効化などの一般設定を変更できます。
tailnetポリシーファイルやDNS設定などのネットワーク情報は、読み取れますが変更できません。
サブネットルーターのルートを承認することはできません。
料金プランや請求情報にはアクセスも変更もできません。

大きな組織では、ユーザーとそのデバイスのオンボーディングとオフボーディングを行うITチームに、このロールを使います。

IT adminは、IT adminより強い権限を持つロールを含め、すべてのロールを付与できます。
これは職務分離の原則に従ったもので、アクセス権限を昇格させるには2人の協力が必要になります。

Billing admin

このロールは、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。

Billing adminは、組織のTailscaleアカウントの管理者で、料金プランと請求情報の変更だけを行えます。
ユーザーとデバイスの情報、ネットワーク情報、一般設定など、管理コンソールの情報は、読み取れますが変更できません。

Billing adminは、請求メール(英語)を自動的には受け取りません。

大きな組織では、財務部門や経理部門に、このロールを使います。

Auditor

このロールは、Standardプラン、Premiumプラン、Enterpriseプランで利用できます。

Auditorは、組織のTailscaleアカウントのメンバーです。
tailnetのすべての設定を読み取れますが、どれも変更できません。

大きな組織では、コンプライアンスチームや監査チームに、このロールを使います。

Member

Memberは、tailnetのユーザーです。
管理コンソールにはアクセスできませんが、アクセス制御ポリシーで許可された範囲で、tailnet内のノードに接続できます。

tailnetの新しいユーザーは、既定でMemberになります。

Memberは複数人置けます。

別のユーザーとノードを共有している場合、そのユーザーはtailnet全体ではなく、そのノードについてのみMemberになります。

権限マトリクス

ユーザーロールで管理される権限

ユーザーロールごとの権限
権限OwnerAdminNetwork adminIT adminBilling adminAuditorMember
管理コンソールにアクセスできる✅✅✅✅✅✅❌
tailnetポリシーファイルの読み取り✅✅✅✅✅✅❌
tailnetポリシーファイルの書き込み✅✅✅❌❌❌❌
ネットワーク設定の読み取り✅✅✅✅✅✅❌
ネットワーク設定の書き込み(例:MagicDNSの有効化、Split DNS、サブネットの作成、ノードのExit Node化の許可、HTTPSの有効化)✅✅✅❌❌❌❌
機能設定の読み取り✅✅✅✅✅✅❌
機能設定の書き込み(例:Taildropの有効化)✅✅❌✅❌❌❌
ユーザーとグループのプロビジョニングの設定✅✅❌✅❌❌❌
マシンの読み取り(例:マシン名とステータスの読み取り)✅✅✅✅✅✅❌
マシンの書き込み(例:マシンの承認、名前の変更、削除)✅✅❌✅❌❌❌
ユーザーとユーザーロールの読み取り✅✅✅✅✅✅❌
ユーザーとユーザーロールの書き込み(例:ユーザーの削除、ユーザーの承認、Adminへの変更)✅✅❌✅❌❌❌
認証キーを生成できる✅✅✅✅❌❌❌
APIアクセストークンとOAuthクライアントを生成できる✅✅✅✅❌❌❌
ノードを共有できる✅✅❌✅❌❌❌
共有されたノードを受け入れられる✅✅❌✅❌❌❌
任意のタグを使える(タグオーナーでなくても)✅✅✅❌❌❌❌
構成監査ログの読み取り✅✅✅✅✅✅❌
Tailscale SSHコンソールの使用(tailnetポリシーファイルで許可されている場合)✅✅✅✅❌❌❌
Webhookの書き込み✅✅✅✅❌❌❌
tailnet名の書き込み✅✅✅❌❌❌❌
支払いプランの読み取り✅✅❌❌✅❌❌
支払いプランの書き込み✅✅❌❌✅❌❌
請求情報の書き込み✅✅❌❌✅❌❌

tailnetポリシーファイルで管理される権限

ネットワーク内で通信するための権限や、デバイス上で特定のコマンドを実行するための権限は、tailnetポリシーファイルで設定します。

原文:User roles(Tailscale公式ドキュメント)