クラウド アクセス セキュリティ ブローカー(CASB)は、ユーザーとインターネット アプリケーションの間に位置するオンプレミスまたはクラウドベースのソフトウェアです。CASB は、セキュリティ ポリシーを適用し、マルウェアの脅威を軽減し、ドメインのセキュリティに影響を与える可能性のあるユーザー アクティビティをモニタリングします。
重要: Google Workspace では、サードパーティ製 CASB を設定する必要はありません。ただし、その場合は、以下のガイドラインとトラブルシューティングの手順をお読みになることをおすすめします。
CASB ガイドライン
該当する場合はオフライン CASB を使用する
可能であれば、ユーザーと Google 間のネットワーク トラフィックにインライン/アクティブ CASB を使用しないでください(プロキシやネットワーク フィルタを使用しないでください)。目標を達成する他の方法(API やオフライン CASB などの Gmail アドオンなど)を検討します。Google サポートチームは、インラインのアクティブな CASB ソリューションに関連する Google Workspace の潜在的な問題のトラブルシューティングと解決についてはサポートできません。
代わりに、Google Workspace で提供されている以下のオプションの利用をおすすめします。
テスト用に CASB を無効にできることを確認する
CASB を使用する必要がある場合は、特定のマシンまたはユーザーに対して CASB をバイパスまたは無効にして、構成をテストできることを確認してください。CASB プロバイダや構成が原因で Google サービスへの接続の問題が発生することが多いため(Google に問題があるのではなく)、この点は重要です。
以下は、Google Workspace の問題が CASB に起因するかどうかをテストするための一般的な方法です。
- (推奨)ネットワーク トラフィックが CASB を経由せず、ローカル ネットワーク フィルタまたはブラウザ拡張機能のインストールを必須とする企業ポリシーが適用されていないコンピュータを使用して接続します。たとえば、個人のデバイスから Google サービスにアクセスするか、該当するコンピュータを社内ネットワークではなくモバイル ネットワークに接続(テザリング)します。
- このコンピュータからのトラフィックをパススルーするように CASB を設定します。なお、この設定は容易でないことが多いです。
- Google Workspace アカウントへの直接接続が組織のポリシーにより許可されていない場合は、Google Workspace テスト環境を別途用意してください。
Google のトラフィックをブロックしなければならない場合は、ペイロードまたはレスポンス ボディを変更(独自の JavaScript コードを挿入するなど)しないでください。代わりに、CASB またはプロキシでレスポンスを 500 レスポンスに置き換えるようにします。この 500 レスポンスには、CASB からのレスポンスであることを示す一意のヘッダーを付けるのが理想的です。レスポンス ボディを変更した場合、その結果発生する問題については、Google によるサポート提供を保証できません。
Google は CASB の構成をサポートできません
ブラウザ(または API クライアント)と Google との間のネットワーク トラフィックをブロックまたは変更することに関連する問題、およびそのような変更の副作用として発生する問題については、Google によるいかなるサポートの提供も保証できません。Google は連携のための API を提供していますが、他の手段(コード / CSS インジェクションなど)で作成された連携はサポートできません。これは、Google がサードパーティ システムの構成やコードを把握しておらず、非公開インターフェースについて保証できないためです。
また、Google Workspace サポートチームは、サードパーティのコードのデバッグに関するサポートを提供できません。特に、コードが正規の Google API またはインターフェースを使用していない場合は、サポートを提供できかねます。たとえば、Gmail のアドオンを使用して Gmail UI にボタンを追加することは可能であり、サポート対象です。しかし、Chrome 拡張機能または MITM(man-in-the-middle)プロキシを使用して独自の JavaScript を挿入する方法で Gmail UI にボタンを追加することは、サポート対象外です。
トラブルシューティング
CASB/ネットワーク フィルタに関連する問題を特定する
ネットワークの問題が CASB / ネットワーク フィルタに関連するものである場合、次のような副作用と症状が見られる可能性があります。なお、これは問題を網羅したものではないため、ここに挙げた以外の症状が起きる可能性もあります。
- ユーザー インターフェースが読み込まれないか、空白になっている。
- キャッシュを削除したにもかかわらず、キャッシュを削除する方法が記載された Google のサポートページに繰り返しリダイレクトされる。
- アプリケーションは読み込まれているが、一部の機能が無効になっている(メールの作成ができない、ドキュメント、スプレッドシート、スライドのエディタのオプションが無効またはグレー表示である、など)。
- Google Workspace ステータス ダッシュボードで障害が報告されていないにもかかわらず、関連性のない複数の Google Workspace サービス(Gmail とドライブなど)でエラーが発生している。
ネットワーク トラフィックまたはブラウジング セッションが CASB/プロキシによって変更されているかどうかを確認する
- HTTPS 証明書のフィンガープリントを実際の Google の証明書と比較します。たとえば、SSL Server Test を使用して、ブラウザに表示されている証明書のフィンガープリントと、同じホスト名(docs.google.com など)に対して表示されているフィンガープリントを比較します。
- 証明書が異なる場合は、CASB がインラインまたはアクティブであることを示しています。Google との直接接続(前述のようにモバイル ネットワーク経由で接続した別のコンピュータなど)で問題を再現してみて、ネットワーク トラフィックを傍受するローカル エージェントがないことを確認してください。
- 証明書が同じであれば、インライン CASB はないと考えられます。Chrome のシークレット モードでの実行が許可された Chrome 拡張機能がないことを確認したうえで、シークレット モードで問題を再現してみます。これにより、問題が Chrome 拡張機能としてインストールされたローカル エージェントに関連しているかどうかがわかります。
次のステップ
CASB/ネットワークの問題が発生しており、上記のセクションで説明したように、ネットワーク トラフィックが CASB/プロキシによって変更されていることを確認した場合は、次の操作を行います。
- ネットワーク管理者に相談する。
- 問題が関連のないマシンやアカウントでも発生するかどうかを確認します(上記のセクション「テスト用に CASB を無効にできることを確認する」を参照)。Google は、中断または変更された接続や、拡張機能によって変更されたページが期待どおりに動作することを保証できません。ご利用の CASB プロバイダにお問い合わせください。
- この問題が Google 側にあると思われる場合は、次の情報を収集して Google サポートチームに提供してください。
- 上述の CASB / ネットワーク フィルタに関する問題を特定する、およびネットワーク トラフィックまたはブラウジング セッションが CASB / プロキシによって変更されていないかどうか確認するに関連して判明した情報
- Google のサイトまたは Google 以外のサイトで見られるその他の症状または予期しない問題
- その他のパターン(特定のユーザー、ユーザー グループ、地域、ネットワーク トポロジ グループ、特定のページなど)
- シークレット モードで、すべての拡張機能を無効にして問題を再現したときの HAR キャプチャ(HAR キャプチャを取得する方法を参照)
- 発生したエラーを示すスクリーンショットまたは動画