アクセス管理とアクセス承認の Assured Controls ルール

アクセス承認で Assured Controls ルールを使用するには、Google Workspace の Assured Controls または Assured Controls Plus のアドオンが必要です。このルールをアクセス管理で使用するには、Google Workspace の Assured Controls Plus アドオンが必要です。詳しくは、営業担当者にお問い合わせください。

管理者は、Assured Controls ルールを使用して、Google スタッフが組織のデータにアクセスする前に承認を得るか、場所と認証情報の要件を満たすことを要求できます。ルールを作成すると、分類ラベルに基づいてデータのポリシーを指定できます。ルールベースのポリシーを使用すると、組織全体、部門、チームに単一のポリシーを適用する代わりに、データにポリシーを適用できます。

ルールベースのポリシーの主なメリット

  • 対象を絞ったサポート保護 - 分類ラベルを使用すると、必要な特定のデータにのみポリシーを適用できます。この対象を絞ったアプローチにより、サポート解決時間を不必要に遅らせることなく、センシティブ データを保護できます。
  • 一元管理 - アクセス管理とアクセス承認の両方の保護を同時に適用できます。この共同適用により、設定が同期され、ポリシーを 1 か所で更新できるため、個別のポリシーを管理する場合と比較して、エラーが発生する可能性が低くなります。詳しくは、アクセス管理またはアクセス承認をご覧ください。

リソース オーナーのスコープについて

ルールは、リソースにアクセスするユーザーではなく、リソースの所有者(ユーザー アカウントまたは共有ドライブ)に基づいてデータを保護します。ルールを特定の部門またはグループに制限すると、その部門またはグループ内のユーザーまたは共有ドライブが所有するデータに制限が厳密に適用されます。

ルールの作成

  1. Google 管理コンソールで、メニュー アイコン 次に [ルール] 次に [ルールを作成] 次に [保証付きコントロール] に移動します。

    この操作を実施するには、特権管理者としてログインする必要があります。

  2. [アクションを選択] で、次のいずれかのチェックボックスをオンにします。
    • サポート対応を行える Google スタッフを、所在地と認証情報に基づいて制限するには、[アクセス管理ポリシーを適用する] チェックボックスをオンにします。
    • Google スタッフがサポート対応を行う前に管理者の承認を必須にするには、[アクセス承認ポリシーを適用する] チェックボックスをオンにします。
  3. [次へ] をクリックします。
  4. [アクションを構成する] で、選択したポリシーの設定を構成します。
    1. [アクセス管理ポリシーを適用する] で、サポート対応を行える Google スタッフを選択します。
      • 米国内にいる米国の Google スタッフ
      • CJIS と IRS 1075 の認証を受けた、米国内の Google スタッフ
      • EU 地域内の EU の Google スタッフによるアクセス、または必要な場合は EU 外の Google スタッフによる EU 地域内の仮想デスクトップを通じたアクセス
    2. (省略可)地域ルールの競合を解決する方法を変更するには、[場所の優先順位を編集] をクリックします。詳しくは、ルールの競合に対する場所の優先度を設定するをご覧ください。
    3. [アクセス承認ポリシーを適用] で、ポリシーの詳細を確認します。追加の設定は必要ありません。
    4. アラートの場合は、追跡の詳細を確認します。このルールがトリガーされたときにアラート センターで通知を受け取るには、後でアクセスの透明性に関するログイベントをデータソースの条件として使用するアクティビティ ルールを作成する必要があります。
  5. [次へ] をクリックします。
  6. [条件] で、ルールをトリガーするためにデータが満たす必要のある条件を定義します。
    • リソース オーナー - [組織全体に適用] を選択して組織全体に適用するか、[組織部門またはグループを指定] を選択して特定の部門またはチームに適用するかを選択します。
    • コンテンツ - [条件を追加] をクリックし、[分類ラベル] を選択して、目的の属性ラベルを選択します。
      注: ラベルを最初に作成する必要がある場合は、分類のラベル管理者としての作業を開始するをご覧ください。
  7. [次へ] をクリックします。
  8. [レビュー] に、名前と説明(省略可)を入力します。
  9. [ステータス] で [有効] を選択し(または、ルールをテストしてログを最初にモニタリングする場合は無効のままにします)、[ルールを保存] をクリックします。

データ保護ルールを使用してラベル付けを自動化する

データ保護ルールを使用すると、データのラベル付けを自動的に処理するデータ損失防止(DLP)ポリシーを作成して適用できます。

  1. クレジット カード番号や納税者番号などの機密情報をデータでスキャンするデータ保護ルールを設定し、一致する情報が見つかったときに特定の分類ラベルを自動的に適用するように構成します。詳しくは、DLP ルールを使用してドライブのファイルに分類ラベルを自動的に適用するをご覧ください。
  2. このページの上記の手順に沿って、その 分類ラベル を監視する Assured Controls ルールを設定します。

リンクが完了すると、データ保護ルールによってセンシティブ データが検出され、ラベルが適用されます。また、Assured Controls ルールによって Google スタッフのアクセスが制限されます。

ポリシーの競合の解決

既存のユーザー ポリシーですでにカバーされているデータにルールを適用すると、設定が競合する可能性があります。この場合、Google Workspace は次の優先順位に従って競合を自動的に解決します。

  1. Assured Controls ルールはユーザーベースのポリシーをオーバーライドする - データが、部門またはチームに設定されたユーザーベースのポリシーの対象でもある Assured Controls ルールをトリガーした場合、ルールが優先されます。より広範なユーザーベースのポリシーは、Assured Controls のルールがトリガーされない場合にのみ適用されます。
  2. グループが部門をオーバーライドする - リソース オーナーが、ユーザーベースのポリシーが競合する部門とグループに属している場合、グループの設定が優先されます。
  3. より厳格なアクセス管理ポリシーが優先される - 競合する地理的境界がない状態で、同じデータに 2 つの異なるルールが適用される場合、Google Workspace はより厳格な制限を適用します。たとえば、CJIS と IRS 1075 の両方の認証情報を必要とするルールは、米国の標準スタッフの認証情報のみを必要とするルールよりも優先されます。
  4. 地理的な競合はロケーションの優先度によって決まる - 同じデータに対して、あるルールでは米国のスタッフが必要で、別のルールでは EU のスタッフが必要な場合、システムはドメインのグローバル ロケーションの優先度設定に従います。

ルールが競合した場合の場所の優先順位を設定する

複数のルールがアクセス管理ポリシーを介して異なる地域を適用する場合に、どの地域を優先するかを選択するには:

  1. Google 管理コンソールで、メニュー アイコン 次に [データ] 次に [コンプライアンス] 次に [アクセス管理] に移動します。

    Assured Controls Plus アドオンが必要です

    この操作を実施するには、特権管理者としてログインする必要があります。

  2. [ルールに基づく適用範囲の設定] をクリックします。
  3. [Assured Controls ルール間で競合した場合の場所の優先順位] で、次のいずれかを選択します。
    • 米国を優先 - 同じリソースに米国と EU の両方のポリシーが適用される場合に、米国のポリシーを優先します。
    • EU を優先 - 同じリソースに米国と EU の両方のポリシーが適用される場合に、EU のポリシーを米国のポリシーよりも優先します。
  4. [保存] をクリックします。