アプリにコンテキストアウェア アクセスレベルを割り当てる

作成したアクセスレベルは、アプリに割り当てることができます。ユーザー ID、デバイスのセキュリティ ステータス、IP アドレス、地理的位置に基づいてアクセスを制御できます。また、アプリケーション プログラミング インターフェース(API)を介して、Google Workspace アプリへのアクセスを試みるアプリや Google Workspace データへのアクセスを試みるアプリに対するアクセスを管理することもできます。

アクセスレベルを割り当てると…

  • アクセスレベルを選択すると、デフォルトでモニターモードに設定されます。モニターモードでは、ユーザーのアクセスをブロックすることなく、アクセスレベルを適用した場合の効果をシミュレートできます。モニターモードについて詳しくは、コンテキストアウェア アクセスを実装するをご覧ください。
  • 選択したアクセスレベル内のどれか 1 つの条件でもユーザーが満たしていれば、そのユーザーにこのアプリへのアクセス権が付与されます(リスト内のアクセスレベルの論理和(OR)です)。複数のアクセスレベル内の条件を満たしているユーザーにのみアクセス権を付与するには(アクセスレベルの論理積(AND))、複数のアクセスレベルから成るアクセスレベルを作成します。アプリにアクセスレベルを 11 個以上割り当てる場合は、ネストしたアクセスレベルを使用します。
  • モバイルアプリで統合型 Gmail を使用している場合、Gmail、Google Chat、Google Meet へのアクセス権をまとめて許可または拒否することができます。Chat と Meet が統合型 Gmail の一部としてではなく、別々のアプリとして実装されている場合は、アプリへのアクセス権をアプリごとに付与または拒否する必要があります。
  • 一部のアプリは、正常に動作するために他のアプリへの API アクセスを必要とします。たとえば、Gmail はカレンダー、ドライブ、Meet の API にアクセスする必要があります。Google カレンダーには Tasks API が必要で、Gemini には Gmail API が必要です。アクセスレベルを割り当てる際は、アプリが意図したとおりに機能するよう、これらの依存関係を考慮してください。
  • アプリにアクセスレベルを割り当てても、その API が自動的にブロックされることはありません。Gmail などのアプリをブロックすると、ユーザーはアプリに直接ログインできなくなります。ただし、他のアプリやサードパーティ製クライアントは、API 経由でアプリのデータにアクセスできる場合があります(例: Gmail API を使用したメール メッセージへのアクセス)。API 経由のすべてのアクセスを防止するには、アプリの API にもアクセスレベルを明示的に適用する必要があります。

アプリにアクセスレベルを割り当てる

始める前に: 必要に応じて、部門またはグループに設定を適用する方法をご確認ください。

  1. Google 管理コンソールで、メニュー アイコン 次に [セキュリティ] 次に [アクセスとデータ管理] 次に [コンテキストアウェア アクセス] に移動します。

    データ セキュリティのアクセスレベルの管理権限とルールの管理権限、管理 API グループの読み取り権限とユーザーの読み取り権限が必要です。

  2. [アクセスレベルの割り当て] で、[アプリにアクセスレベルを割り当てる] をクリックします。
  3. (省略可)設定を一部のユーザーにのみ適用するには、横にある [組織部門](主に部署に使用)または [グループ](高度な設定)を選択します。

    グループの設定は組織部門の設定をオーバーライドします。詳細

  4. 次のいずれかの操作を行います。
    • アプリにカーソルを合わせ、[操作] 次に [割り当て] をクリックします。
    • 複数のアプリの横にあるチェックボックスをオンにして、アプリのリストの上にある [割り当て] をクリックします。
  5. [アクセスレベル] で [編集] をクリックします。
  6. [アクセスレベル] で、各アクセスレベルのオプションを選択します。
    • 実際にアクセスをブロックせずにアクセスレベルの選択がユーザーに与える影響をテストするには、[モニタリング] チェックボックスをオンにします。
    • アクセスレベルの適用を開始するには、[有効] チェックボックスをオンにします。
  7. [保存] をクリックします。
  8. [アクション] で [編集] をクリックします。
  9. サポートされているアプリで有効なアクセスレベル ポリシーが満たされていない場合に実行するアクションを指定するには、[警告] または [ブロック] を選択します。サポートされているアプリについて詳しくは、このページのコンテキストアウェア アクセスに対応しているアプリをご覧ください。
  10. [保存] をクリックします。
  11. (省略可)アクセスレベルに選択したスコープを更新するには:
    1. [スコープ] で [編集] をクリックします。
    2. 変更を加えて [保存] をクリックします。
  12. (省略可)アクセスレベルに選択したアプリを更新するには:
    1. [アプリ] で [編集] をクリックします。
    2. 変更を加えて [保存] をクリックします。
  13. [ポリシー設定] で [編集] をクリックします。
  14. (推奨)[アクセスレベルを満たしていない場合、ユーザーによる Google のデスクトップ アプリとモバイルアプリへのアクセスをブロックする] チェックボックスをオンにして、コアのパソコン、Android アプリ、iOS アプリ、ウェブアプリのユーザーにアクセスレベルを適用します。選択したアクセスレベルの設定後に想定される動作について詳しくは、このページのアクセスレベルの設定に基づくアプリの動作をご覧ください。
  15. (省略可)公開 API を経由して Workspace データにアクセスしようとする他のアプリをブロックするには、[アクセスレベルの要件を満たしていない場合、選択したアプリに他のアプリが API を経由でアクセスできないようブロックする] チェックボックスをオンにします。

    • (省略可)信頼できるアプリを、公開 API によってブロックされないように除外するには、[許可リスト登録済みアプリを除外して、アクセスレベルに関係なく常に特定の Google サービスの API にアクセスできるようにする] チェックボックスをオンにします。

      管理コンソールでグループを選択することはできますが、このオプションは設定グループではなく組織部門ごとに設定できます。詳しくは、ユースケース: 信頼できるサードパーティ製アプリをブロック対象から除外するをご覧ください。

      • アプリのリストまたは除外するアプリが表示されない場合は、[アプリのアクセス制御に移動] をクリックして、アプリを信頼する手順を完了します。アプリのアクセス制御ページで [信頼できる] とマークしているすべてのアプリが、信頼できるアプリの表に表示されます。アプリが信頼できるものとしてマークされ、API 制限の適用対象外とされている場合は、あらかじめ選択されています。
    • 必要に応じて、API の適用から除外するアプリを選択し、[続行] をクリックします。

  16. [保存] をクリックします。

  17. [このポリシーの内容] で、新しいアクセスレベルが組織とそのアプリに与える影響を確認します。選択内容を更新するには、[アクセスレベル]、[アクション]、[スコープ]、[アプリ]、[ポリシー設定] の横にある [編集] をクリックします。

  18. [割り当て] をクリックします。

アプリの一覧ページに戻ります。[アクセスレベル] 列には、モニターモードとアクティブ モードの両方で各アプリに適用されたアクセスレベルの数が表示されます。

コンテキストアウェア アクセスに対応しているアプリ

Google アプリ ブロックモードに対応 警告モードに対応
カレンダー ✔ ✔
Chat ✔ ✔
ドライブ ✔ ✔
Gmail ✔ ✔
Google ドキュメント(Google スプレッドシートと Google スライドを含む) ✔ ✔
Google Keep ✔ ✔
Google ToDo リスト ✔ ✔
管理コンソール ✔ ウェブのみ
Gemini ✔ ウェブのみ
Google サイト ✔ ウェブのみ
Meet ✔ ウェブと Android のみ
Gemini Notebook ✔ ウェブのみ
データポータル ✔
Gemini Enterprise ✔
Google Classroom ✔
Google Cloud ✔
Google Cloud Search ✔
Google for Business ✔
Google Play Console ✔
Gemini Notebook ✔

アクセスレベルの設定に基づくアプリの動作

次の表は、[アクセスレベルを満たしていない場合、ユーザーによる Google のデスクトップ アプリとモバイルアプリへのアクセスをブロックする] チェックボックスのオンまたはオフと、Endpoint Verification のデプロイの有無に基づく動作をまとめたものです。

表内の用語:

  • アクセスレベルを適用: - [コンテキストアウェア アクセス] で設定したアクセスレベルに基づいてアクセス権が付与されます。
  • アクセスを許可 - コンテキストアウェア アクセスが適用されておらず、すべてのアクセスが許可されます。
  • アクセスをブロック中 - コンテキストアウェア アクセスが設定されていないか、エンドポイントの確認が有効になっていないため、アクセスがブロックされます。

アクセスレベル

コンテキストアウェア アクセスが有効になっている

許可/ブロック(ネイティブとウェブ)

モバイル

パソコン

モバイル(ネイティブ)

モバイル ウェブ

PC ウェブ

デスクトップ(ネイティブ)

エンドポイントの確認のデプロイ

IP / 地域属性のみを指定したアクセスレベル

[アクセスレベルを満たしていない場合、ユーザーによる Google のデスクトップ アプリとモバイルアプリへのアクセスをブロックする] チェックボックスはオン

アクセスレベルを適用

アクセスレベルを適用

不要

[アクセスレベルを満たしていない場合、ユーザーによる Google のデスクトップ アプリとモバイルアプリへのアクセスをブロックする] チェックボックスはオフ

アクセスを許可

アクセスレベルを適用

アクセスレベルを適用

アクセスを許可

不要

デバイス属性を指定したアクセスレベル

[アクセスレベルを満たしていない場合、ユーザーによる Google のデスクトップ アプリとモバイルアプリへのアクセスをブロックする] チェックボックスはオン

アクセスレベルを適用

アクセスレベルを適用

○

[アクセスレベルを満たしていない場合、ユーザーによる Google のデスクトップ アプリとモバイルアプリへのアクセスをブロックする] チェックボックスはオン

アクセスレベルを適用

アクセスをブロック

×

[アクセスレベルを満たしていない場合、ユーザーによる Google のデスクトップ アプリとモバイルアプリへのアクセスをブロックする] チェックボックスはオフ

アクセスを許可

アクセスレベルを適用

アクセスレベルを適用

アクセスを許可

○

[アクセスレベルを満たしていない場合、ユーザーによる Google のデスクトップ アプリとモバイルアプリへのアクセスをブロックする] チェックボックスはオフ アクセスを許可 アクセスレベルを適用 アクセスをブロック アクセスを許可 ×

* 推奨される設定

注:

  • Gemini モバイルアプリには、コンテンツをブロックするための独自の組み込みシステムがあります。クエリがアクセスレベルに違反した場合、アプリには標準のシステム警告ではなく、「アクセス拒否」メッセージが表示されます。
    • 挨拶などの単純なクエリでは、アクセス評価が必要ないため、このメッセージはトリガーされません。
    • ブロックされた複雑なリクエストの後に単純なクエリが続くと、アプリが前のプロンプトを再処理する可能性があります。これにより、別の「アクセスが拒否されました」という警告が表示されたり、ブロックされたクエリに対して意図しないレスポンスが返されたりする可能性があります。
    • 制限が適用されている場合、Gemini はコアシステムのみを使用して簡単なクエリに応答します。Google Workspace データ(Gmail や Google ドライブなど)へのアクセスは厳しく制限されたままです。
  • Google カレンダーまたはドライブで [他のアプリが API 経由でアクセスを試みた場合に適用する] がオンになっている場合、Gemini アプリもブロックされます。これは、Gemini アプリがデータではなく Google カレンダーとドライブのスコープへのアクセスを必要とするためです。この設定を有効にするには、[ポリシー設定] セクションで、[アクセスレベルの要件を満たしていない場合、選択したアプリに他のアプリが API を経由でアクセスできないようブロックする] チェックボックスをオンにします。
  • Gemini Enterprise のコンテキストアウェア アクセス ポリシーは、ウェブアプリとモバイルアプリにのみ適用され、Discovery Engine API への直接呼び出しには適用されません。API を介してアクセス ポリシーを適用するには、コンテキストアウェア アクセスを設定するをご覧ください。

割り当てられたアクセスレベルを確認または変更する

この設定はローカルで変更を適用する場合に使用します。継承した割り当ては表示されません。

  1. Google 管理コンソールで、メニュー アイコン 次に [セキュリティ] 次に [アクセスとデータ管理] 次に [コンテキストアウェア アクセス] に移動します。

    データ セキュリティのアクセスレベルの管理権限とルールの管理権限、管理 API グループの読み取り権限とユーザーの読み取り権限が必要です。

  2. [アクセスレベルの割り当て] で、[アプリにアクセスレベルを割り当てる] をクリックします。
  3. (省略可)設定を一部のユーザーにのみ適用するには、横にある [組織部門](主に部署に使用)または [グループ](高度な設定)を選択します。

    グループの設定は組織部門の設定をオーバーライドします。詳細

  4. 次のいずれかの操作を行います。
    • アプリにカーソルを合わせ、[操作] 次に [割り当て] をクリックします。
    • 複数のアプリの横にあるチェックボックスをオンにして、アプリのリストの上にある [割り当て] をクリックします。
  5. [アクセスレベル] で [編集] をクリックします。
  6. [アクセスレベル] で、各アクセスレベルのオプションを選択します。
    • 実際にアクセスをブロックせずにアクセスレベルの選択がユーザーに与える影響をテストするには、[モニタリング] チェックボックスをオンにします。
    • アクセスレベルの適用を開始するには、[有効] チェックボックスをオンにします。
  7. [保存] をクリックします。
  8. [アクション] で [編集] をクリックします。
  9. 選択したアクセスレベルを確認し、アクセスレベルの条件が満たされていない場合に、目的のアクションがトリガーされるように設定されているかどうかを確認します。
    • ブロック - アプリへのアクセスをブロックします。
    • 警告 - アプリへのアクセスを許可し、ユーザーがアプリを使用しているときに警告通知をアプリ内で送信します。ユーザーがアプリを積極的に使用し続けると、48 時間ごとに新しい通知が届きます。同じアクセスレベルで保護されているアプリが複数ある場合、ユーザーへの通知が過剰にならないように、最初のアクセス試行でのみ通知がトリガーされます。
  10. [保存] をクリックします。
  11. (省略可)アクセスレベルに選択したスコープを確認または更新するには:
    1. [スコープ] で [編集] をクリックします。
    2. 変更を加えて [保存] をクリックします。
  12. (省略可)アクセスレベルに選択したアプリを確認または更新するには、次の手順を実施します。
    1. [アプリ] で [編集] をクリックします。
    2. 変更を加えて [保存] をクリックします。
  13. [ポリシー設定] で [編集] をクリックします。
  14. 選択したポリシーが、正しいアプリをブロックするように設定されているかどうかを確認します。このポリシーでは、選択したアプリのパソコン版とモバイル版へのアクセスをブロックしたり、他のアプリが API を使用して選択したアプリにアクセスすることをブロックしたり、許可リストに登録済みのアプリを除外したりできます。
  15. [保存] をクリックします。
  16. [このポリシーの内容] で、新しいコンテキストアウェア アクセスレベルが組織とそのアプリに与える影響を確認します。選択内容を更新するには、[アクセスレベル]、[アクション]、[スコープ]、[アプリ]、[ポリシー設定] の横にある [編集] をクリックします。
  17. [割り当て] をクリックします。

アクセスレベルのログに記録されたイベントを表示する

[レポートを表示] オプションを使用して、割り当てられたアクセスレベルが正しく機能しているかどうかをトラッキングして、アプリへのユーザー アクセスを管理します。モニタリング モードまたはアクティブ モードに設定されたアクセスレベルでイベントが生成され、コンテキストアウェア アクセスのログに記録されます。

  1. Google 管理コンソールで、メニュー アイコン 次に [セキュリティ] 次に [アクセスとデータ管理] 次に [コンテキストアウェア アクセス] に移動します。

    データ セキュリティのアクセスレベルの管理権限とルールの管理権限、管理 API グループの読み取り権限とユーザーの読み取り権限が必要です。

  2. [アクセスレベルの割り当て] で、[アプリにアクセスレベルを割り当てる] をクリックします。
  3. (省略可)設定を一部のユーザーにのみ適用するには、横にある [組織部門](主に部署に使用)または [グループ](高度な設定)を選択します。

    グループの設定は組織部門の設定をオーバーライドします。詳細

  4. アプリにカーソルを合わせ、[操作] 次に [レポートを表示] をクリックします。
  5. サイドバーでセキュリティ調査ツールへのリンクをクリックすると、選択したアプリのコンテキストアウェア アクセスのログイベントの検索が自動的に実行されます。

検索結果には次の情報が含まれます。

  • [アクセス拒否(モニターモード)] イベントには、このアクセスレベルを適用した場合にブロックされるであろうユーザーが表示されます。
  • [アクター] 列には、ブロック中のユーザーが表示されます。
  • 適用されている、条件を満たしている(アクセス条件が満たされている)、条件を満たしていない(アクセス条件が満たされていない)アクセスレベルがそれぞれ表示されます。

詳しくは、コンテキストアウェア アクセスのログイベントをご覧ください。