組織の内部ユーザー(従業員や請負業者など)は、クラウドでホストされている限定公開のウェブアプリを使用します。これらのアプリは、Google 管理コンソールで Chrome Enterprise Premium を使用してデプロイできます。
Google Workspace アカウントにウェブアプリを追加する
限定公開のウェブアプリは、Google Cloud、別のクラウド プロバイダ、またはオンプレミスのデータセンターでホストされます。
-
Google 管理コンソールで、メニュー アイコン
[**アプリ**]
[**ウェブアプリとモバイルアプリ**] にアクセスします。
アクセスするには、モバイル デバイス管理の管理者権限が必要です。
- [アプリを追加
限定公開のウェブアプリを追加] をクリックします。
- [アプリケーションの詳細] セクションに、ユーザーがアプリにアクセスするアプリ名と URL を入力します。
アプリケーションがホストされている場所を指定します。
- Google Cloud でホストされているアプリ - [アプリケーション ホストの詳細] に Private Service Connect(PSC)の URL を入力します。詳細については、Google Cloud でホストされているアプリ向けの設定をご覧ください。
別のクラウド プロバイダでホストされている HTTPS アプリ - 内部 URL とポート番号を入力します。HTTP アプリはサポートされていません。詳細については、他のクラウド プロバイダまたはオンプレミスのデータセンターでホストされているアプリ向けの設定をご覧ください。
最適なパフォーマンスを得るには、アプリケーションがホストされている場所に最も近いリージョンを選択してから、アプリケーションの接続に必要なアプリコネクタを選択します。
[アプリケーションを追加] をクリックします。
Google Cloud でホストされているアプリ向けの設定
Private Service Connect(PSC) URL を作成して、環境内の限定公開アプリを接続します。
PSC URL を設定するには、内部ロードバランサを作成し、内部 IP アドレスを使用するサービス アタッチメントを作成します。
内部ロードバランサを作成する
Google Workspace の限定公開アプリは、グローバル アクセスが有効になっている内部ロードバランサの背後に公開する必要があります。詳細については、自動承認でサービスを公開するをご覧ください。
Compute または GKE リソースの内部パススルー ネットワーク ロードバランサを作成する
始める前に: 安全な HTTPS 通信を許可するには、ポート 443 でリクエストを処理するように構成されたインスタンス グループを設定します。[バックエンドの構成] タブでインスタンス グループを選択します。
- Google Cloud コンソールで、[ロード バランシング] ページに移動します。
- [**ロードバランサを作成**] をクリックします。
- [ネットワーク ロードバランサ(TCP/SSL)の構成を開始] をクリックし、以下を選択します。
- [ロードバランサの種類] - [ネットワーク ロードバランサ(TCP/UDP/SSL)] を選択します。
- [**プロキシまたはパススルー**] - [**パススルー**] を選択します。
- [インターネット接続可能または内部専用] - [内部] を選択します。
- [**次へ**] をクリックします。
- [**続行**] をクリックします。
- ロードバランサの名前を入力し、ロードバランサをデプロイするリージョンとネットワークを選択します。
重要: ロードバランサに選択するネットワークは、インスタンス グループで使用するネットワークと同じである必要があります。 - [**バックエンドの構成**] タブをクリックします。
- [プロトコル] - [TCP] を選択します。
- [IP スタックタイプ] - [IPv4] を選択します。
- インスタンス グループを選択します。
作成するには、[インスタンス グループ] に移動します。 - リストからヘルスチェックを選択します。新しいヘルスチェックを作成するには:
- [**ヘルスチェックを作成**] を選択します。
- ヘルスチェックの名前を入力します(例: ping-port)。
- [**リージョン スコープ**] を選択します。
- [プロトコル] で [HTTPS] を選択します。
- ポートは 443 のままにします。
- [プロキシのプロトコル] で [なし] を選択します。
- [**リクエストパス**] は「/」のままにします。
- ログを有効にします。
- ヘルスチェックの条件はデフォルト値のままにします。
- [**フロントエンドの構成**] タブをクリックします。
- (省略可)フロントエンドの名前を入力します。
- [IP バージョン] で [IPv4] を選択します。
- サブネットワークを選択します。
- [**内部 IP の目的**] で [**共有しない**] を選択します。
- [**ポート**] で [**単一**] を選択します。
- ポート番号 443 を入力します。
- [**グローバル アクセス**] で [**有効**] を選択します。
- [確認と完了] タブをクリックして、ロードバランサの構成設定を確認します。
- [Create] をクリックします。
Cloud Run リソースの内部ロードバランサを作成する
- Google Cloud コンソールで、[ロード バランシング] ページに移動します。
- [**ロードバランサを作成**] をクリックします。
- [アプリケーション ロードバランサ(HTTP/S)の構成を開始] をクリックし、以下を選択します。
- [**ロードバランサの種類**] - [**アプリケーション ロードバランサ(HTTP/HTTPS)**] を選択します。
- [**インターネット接続可能または内部専用**] - [**内部**] を選択します。
- [クロスリージョンまたはシングル リージョン デプロイ] - [シングル リージョン] を選択します。
- [**次へ**] をクリックします。
- [構成] をクリックします。
- ロードバランサの名前を入力し、ロードバランサをデプロイするリージョンとネットワークを選択します。
- [**バックエンドの構成**] タブをクリックします。
- バックエンド サービスを作成または選択します。
- サービスを作成する場合は、[**バックエンド タイプ**] で [**サーバーレス ネットワーク エンドポイント グループ**] を選択し、ネットワーク エンドポイント グループを選択します。
- サーバーレス ネットワーク エンドポイントがない場合は、新しいエンドポイントを作成するオプションを選択します。
サーバーレス ネットワーク エンドポイント グループを作成する前に、エンドポイント グループが参照する Cloud Run サービスを作成します。
- [**フロントエンドの構成**] タブをクリックします。
- [プロトコル] - [HTTPS] を選択します。
- サブネットワークを選択します。
- サブネットをまだ予約していない場合は、画面の手順に沿って操作します。
- グローバル アクセスを有効にします。
- 証明書の場合は、新しい証明書を作成するか、既存の証明書を選択します。
- [Create] をクリックします。
サービス アタッチメント URL を作成する
PSC URL を設定するには、内部 IP アドレスを使用するサービス アタッチメントを作成します。
- Google Cloud コンソールで [Private Service Connect] ページに移動します。
- [サービスを公開] タブをクリックします。
- [**サービスを公開**] をクリックします。
- 公開するサービスのロードバランサの種類 を選択します:
- 内部パススルー ネットワーク ロードバランサ
- リージョン内部プロキシ ネットワーク ロードバランサ
- リージョン内部アプリケーション ロードバランサ
- 公開するサービスをホストする内部ロードバランサ を選択します。
[ネットワーク] フィールドと [リージョン] フィールドに、選択した内部ロードバランサの詳細情報が挿入されます。 - [**サービス名**] に、サービス アタッチメントの名前を入力します。
- サービスに 1 つ以上のサブネット を選択します。新しいサブネットを追加する場合は、次の方法で作成します。
- [**新しいサブネットの予約**] をクリックします。
- サブネットの名前と説明(省略可)を入力します。
- サブネットのリージョンを選択します。
- サブネットに使用する [IP 範囲] を入力し、[追加] をクリックします。
- [**接続の設定**] で、[**すべての接続を自動的に受け入れる**] を選択します。
- [サービスを追加] をクリックします。
- 公開されたサービスをクリックします。[サービス アタッチメント] フィールドのサービス アタッチメント名を使用して、URL を作成します:
https://www.googleapis.com/compute/v1/SERVICE_ATTACHMENT_NAME
Google Workspace に限定公開のウェブアプリを追加する場合は、この URL を使用します。Workspace アカウントにウェブアプリを追加するをご覧ください。
他のクラウド プロバイダまたはオンプレミスのデータセンターでホストされているウェブアプリ向けの設定
クラウドまたはオンプレミス ネットワークを Google Cloud に安全に接続するには、アプリコネクタを追加します。
アプリコネクタを使用すると、サイト間 Virtual Private Network(VPN)を使用せずに、他のクラウドから Google にアプリケーションを安全に接続できます。
Google 以外のネットワークに VM を作成する
各アプリコネクタのリモート エージェントは、専用の仮想マシン(VM)または Google 以外の環境のベアメタル サーバーにインストールする必要があります。
- VM を作成するには、ネットワーク管理者にサポートを依頼するか、クラウド プロバイダの手順に沿って操作します。
- リモート エージェントを実行するには、各 VM またはサーバーで Docker を使用します。
- リモート エージェント VM のネットワーク ファイアウォールで、ポート 443 で開始し、IAP-TCP IP 範囲 35.235.240.0/20 に向かうすべての送信トラフィックが許可されていることを確認します。リモート エージェント VM のファイアウォールで送信トラフィックの宛先として許可している他のドメインについては、ファイアウォールの構成を確認するをご覧ください。
アプリコネクタを追加してリモート エージェントをインストールする
-
アプリコネクタを追加します。
-
Google 管理コンソールで、メニュー アイコン
[**アプリ**]
[**ウェブアプリとモバイルアプリ**] にアクセスします。
アクセスするには、モバイル デバイス管理の管理者権限が必要です。
- [BeyondCorp Enterprise(BCE)コネクタ] タブをクリックします。
- [**コネクタを追加**] をクリックします。
- コネクタの名前を入力します(例: connect-myapp)。
- Google 以外の環境に近いリージョンを選択します。
- [**コネクタを追加**] をクリックします。
- ステータスを表示するには、右上の砂時計アイコン
[**タスク**] をクリックします。
-
- リモート エージェントをホストする VM インスタンスを作成します。
ネットワーク管理者またはクラウド プロバイダの手順に沿って操作します。Google 以外のネットワークに VM を作成するをご覧ください。 - リモート エージェントをインストールします。
- アプリコネクタ名をクリックします。
- [**リモート エージェントをインストールする**] をクリックします。
- Google 以外の環境にリモート エージェントをインストールします:
- リモート エージェントをホストする仮想マシン(VM)インスタンスを作成します。ネットワーク管理者またはクラウド プロバイダの手順に沿って操作します。
- リモート エージェントの実行に必要な Docker をインストールします。手順については、Docker Engine をインストールするためのオンライン ドキュメントをご覧ください。
- Google Workspace アプリコネクタ ページに表示されるコマンドライン インターフェース(CLI)コマンドを使用して、リモート エージェントをインストールして登録します。
- リモート エージェントが正常に登録された後に表示される公開鍵をコピーして貼り付けます。
- [**保存**] をクリックします。
アプリコネクタ ページに、公開鍵が正常に追加されたことが表示されます。
アクセスと認証を制限する
ウェブアプリを作成した管理者は、ユーザーがアプリにアクセスできる条件を決定できます。たとえば、特定のドメインのユーザーにアクセスを制限したり、特定の時間帯や曜日のみアクセスを許可したりできます。アクセスが拒否された場合、ユーザーは特定のページにリダイレクトされます。
-
Google 管理コンソールで、メニュー アイコン
[**アプリ**]
[**ウェブアプリとモバイルアプリ**] にアクセスします。
アクセスするには、モバイル デバイス管理の管理者権限が必要です。
- [**アプリ**] タブをクリック
アプリをクリックして詳細ページを開きます。
- [詳細設定] をクリックします。
- 403 ランディング ページ - ユーザーがアプリへのアクセスを拒否された場合のリダイレクト先となるウェブアドレスを入力します。https://<url> の形式を使用します。
- 認証ドメイン - 組織のシングル サインオン(SSO)URL を入力して、ユーザーが組織の認証情報を使用してログインできるようにします。これにより、Google Workspace ドメインの有効な認証情報を持っていないユーザーのアクセスも拒否されます。sso.your.org.com の形式を使用します。
- 許可されたドメイン - ユーザーのアクセスを指定したドメインのみに制限するには、[許可されたドメインを有効にする] チェックボックスをオンにします。複数のエントリを指定する場合は、カンマで区切ります(例: test.your.org.com, prod.your.org.com)。
- 再認証 - これらのオプションを使用して、一定期間後にユーザーに再認証を要求します。たとえば、ユーザーはセキュリティ キーにタッチしたり、2 段階認証プロセス(2FA)を使用したりできます。
- ログイン: ログインしてから指定された時間が経過すると、ユーザーにユーザー名とパスワードによる再認証を要求します。
- セキュリティ キー: セキュリティ キーを使用してユーザーに再認証を要求します。
- 登録済みの 2 要素: 2FA を使用してユーザーに再認証を要求します。
詳細については、IAP の再認証をご覧ください。
コンテキストアウェア アクセス制御を割り当てる
コンテキストアウェア アクセスを使用すると、ユーザーのデバイスが組織の IT ポリシーを遵守しているかどうかなどの特定の条件に基づいて、ユーザーがアクセスできる限定公開のウェブアプリを制御できます。
たとえば、ユーザーの ID、場所、デバイスのセキュリティ状態、IP アドレスなどの属性に基づいて、Google Workspace データにアクセスするアプリに対する詳細なアクセス制御ポリシーを作成できます。
詳細については、限定公開のウェブアプリへのアクセスレベルの割り当てをご覧ください。