Google Workspace にサードパーティ製 CASB を設定する際のガイドライン

クラウド アクセス セキュリティ ブローカー(CASB)は、ユーザーとインターネット アプリケーションの間に位置するオンプレミスまたはクラウドベースのソフトウェアです。CASB は、セキュリティ ポリシーを適用し、マルウェアの脅威を軽減し、ドメインのセキュリティに影響を与える可能性のあるユーザー アクティビティをモニタリングします。

重要: Google Workspace では、サードパーティ製 CASB を設定する必要はありません。ただし、その場合は、以下のガイドラインとトラブルシューティングの手順をお読みになることをおすすめします。

CASB ガイドライン

該当する場合はオフライン CASB を使用する

可能であれば、ユーザーと Google 間のネットワーク トラフィックにインライン/アクティブ CASB を使用しないでください(プロキシやネットワーク フィルタを使用しないでください)。目標を達成する他の方法(API やオフライン CASB などの Gmail アドオンなど)を検討します。Google サポートチームは、インラインのアクティブな CASB ソリューションに関連する Google Workspace の潜在的な問題のトラブルシューティングと解決についてはサポートできません。

代わりに、Google Workspace で提供されている以下のオプションの利用をおすすめします。

テスト用に CASB を無効にできることを確認する

CASB を使用する必要がある場合は、特定のマシンまたはユーザーに対して CASB をバイパスまたは無効にして、構成をテストできることを確認してください。CASB プロバイダや構成が原因で Google サービスへの接続の問題が発生することが多いため(Google に問題があるのではなく)、この点は重要です。

以下は、Google Workspace の問題が CASB に起因するかどうかをテストするための一般的な方法です。

  • (推奨)ネットワーク トラフィックが CASB を経由せず、ローカル ネットワーク フィルタまたはブラウザ拡張機能のインストールを必須とする企業ポリシーが適用されていないコンピュータを使用して接続します。たとえば、個人のデバイスから Google サービスにアクセスするか、該当するコンピュータを社内ネットワークではなくモバイル ネットワークに接続(テザリング)します。
  • このコンピュータからのトラフィックをパススルーするように CASB を設定します。なお、この設定は容易でないことが多いです。
  • Google Workspace アカウントへの直接接続が組織のポリシーにより許可されていない場合は、Google Workspace テスト環境を別途用意してください。

Google のトラフィックをブロックしなければならない場合は、ペイロードまたはレスポンス ボディを変更(独自の JavaScript コードを挿入するなど)しないでください。代わりに、CASB またはプロキシでレスポンスを 500 レスポンスに置き換えるようにします。この 500 レスポンスには、CASB からのレスポンスであることを示す一意のヘッダーを付けるのが理想的です。レスポンス ボディを変更した場合、その結果発生する問題については、Google によるサポート提供を保証できません。

Google は CASB の構成をサポートできません

ブラウザ(または API クライアント)と Google との間のネットワーク トラフィックをブロックまたは変更することに関連する問題、およびそのような変更の副作用として発生する問題については、Google によるいかなるサポートの提供も保証できません。Google は連携のための API を提供していますが、他の手段(コード / CSS インジェクションなど)で作成された連携はサポートできません。これは、Google がサードパーティ システムの構成やコードを把握しておらず、非公開インターフェースについて保証できないためです。

また、Google Workspace サポートチームは、サードパーティのコードのデバッグに関するサポートを提供できません。特に、コードが正規の Google API またはインターフェースを使用していない場合は、サポートを提供できかねます。たとえば、Gmail のアドオンを使用して Gmail UI にボタンを追加することは可能であり、サポート対象です。しかし、Chrome 拡張機能または MITM(man-in-the-middle)プロキシを使用して独自の JavaScript を挿入する方法で Gmail UI にボタンを追加することは、サポート対象外です。

トラブルシューティング

ネットワークの問題が CASB / ネットワーク フィルタに関連するものである場合、次のような副作用と症状が見られる可能性があります。なお、これは問題を網羅したものではないため、ここに挙げた以外の症状が起きる可能性もあります。

  • ユーザー インターフェースが読み込まれないか、空白になっている。
  • キャッシュを削除したにもかかわらず、キャッシュを削除する方法が記載された Google のサポートページに繰り返しリダイレクトされる。
  • アプリケーションは読み込まれているが、一部の機能が無効になっている(メールの作成ができない、ドキュメント、スプレッドシート、スライドのエディタのオプションが無効またはグレー表示である、など)。
  • Google Workspace ステータス ダッシュボードで障害が報告されていないにもかかわらず、関連性のない複数の Google Workspace サービス(Gmail とドライブなど)でエラーが発生している。

ネットワーク トラフィックまたはブラウジング セッションが CASB/プロキシによって変更されているかどうかを確認する

  • HTTPS 証明書のフィンガープリントを実際の Google の証明書と比較します。たとえば、SSL Server Test を使用して、ブラウザに表示されている証明書のフィンガープリントと、同じホスト名(docs.google.com など)に対して表示されているフィンガープリントを比較します。
  • 証明書が異なる場合は、CASB がインラインまたはアクティブであることを示しています。Google との直接接続(前述のようにモバイル ネットワーク経由で接続した別のコンピュータなど)で問題を再現してみて、ネットワーク トラフィックを傍受するローカル エージェントがないことを確認してください。
  • 証明書が同じであれば、インライン CASB はないと考えられます。Chrome のシークレット モードでの実行が許可された Chrome 拡張機能がないことを確認したうえで、シークレット モードで問題を再現してみます。これにより、問題が Chrome 拡張機能としてインストールされたローカル エージェントに関連しているかどうかがわかります。

次のステップ

CASB/ネットワークの問題が発生しており、上記のセクションで説明したように、ネットワーク トラフィックが CASB/プロキシによって変更されていることを確認した場合は、次の操作を行います。