設定の要件と推奨事項
- このガイドで説明する手順を完了するには、組織の Google Workspace 特権管理者である必要があります。
- Vault 管理者になるには、Google Vault を含む Google Workspace ライセンスが必要です。Google Workspace ライセンスに Vault が含まれていない場合は、Google Vault アドオン ライセンスを取得する必要があります。Google Vault アドオンの詳細情報についてはこちらをご覧ください。
- 組織がメールとチャット メッセージの保存を管理していないことを確認します。この機能がメッセージを自動的に削除するように設定されている場合、Vault の保持ルールが妨げられます。管理コンソールにログインし、この設定を [メールとチャット メッセージを自動的に削除しない] に変更します。
- 包括的なメッセージ ストレージを有効にすることを検討してください。その他の Google サービスからユーザーに代わってメールが送信される場合があります。この設定により、これらのメッセージのコピーがユーザーの Gmail メールボックスに保存され、Vault で利用できるようになります。詳細
- 組織でのチャット履歴の有効化を検討する。保持ルールと記録保持(リティゲーション ホールド)は、Chat スペースに常に適用されます。ただし、これらがダイレクト メッセージに適用されるのは、履歴が有効になっている場合のみです。
- ビジネス向け Google グループで、関心のあるグループのメッセージ アーカイブをオンにすることを検討する。Vault では、アーカイブがオンになっているグループでのみメッセージを記録保持、保持、検索できます。ただし、グループのオーナーは自分のグループのアーカイブ機能の設定を変更できます。グループのオーナーがアーカイブをオフにしても、そのグループのメッセージはユーザーのメールボックスで引き続き利用できます。
ステップ 1. 必要に応じて Vault ライセンスを購入する
Vault は、ほとんどの Google Workspace エディションに含まれていますが、一部のエディションではアドオンです。ライセンスは、すべてのユーザーに購入して割り当てる(組織全体のライセンス)ことも、一部のユーザーにのみ購入して割り当てる(組織の一部のライセンス)こともできます。
- 組織用に Vault のライセンスを購入する。データを保持、検索できるようにするユーザーごとに Vault ライセンスが必要です。各 Vault 管理者の Vault ライセンスも必要です。ビジネス要件と法的要件を把握している組織内の担当者に相談して、Vault ライセンスが必要なユーザーを決定します。
- ユーザーと管理者に Vault ライセンスを割り当てます。
ステップ 2. Vault にログインできるユーザーを管理する
ユーザーが Vault にログインできるようにするには、すべてのユーザーまたは選択したユーザーに対して Vault を有効にします。詳細
注:
- この設定は、Vault での記録保持、保持、検索をどのアカウントで実行できるかには影響しません。Google Workspace と Vault ライセンスが割り当てられているすべてのユーザー アカウントが記録保持、保持、検索の対象となります。
- この設定は、保持ルールの変更、データの検索、その他の Vault 機能の実行をどのアカウントで実行できるかには影響しません。Vault を使用するには、適切な Vault 権限が必要です。
- 組織内のすべてのユーザーに対して Vault を有効にすると、すべてのユーザーのアプリ一覧に Vault アイコンが表示されます。組織で組織部門を設定している場合は、Vault の権限を持つ組織部門へのアクセスを制限することをおすすめします。
ステップ 3: (省略可)承認されたユーザーに Vault の権限を付与する
保持ルールの作成、記録保持の適用、および調査の実施を担当するユーザーに権限を付与します。最初は、Vault ライセンスを持つ特権管理者だけが Vault の機能を使用できます。詳細
ステップ 4. Vault にログインする
Vault を最近購入された場合や、30 日間のトライアルを開始された場合は、Vault にログインするまで 30 ~ 60 分ほどお待ちいただくことをおすすめします。購入直後にログインすると、Vault の一部にアクセスできないことがあります。
- vault.google.com にアクセスします。
- Google Workspace のユーザー名とパスワードでログインします。
アクセス権を付与すると、組織内の他の承認済みユーザーも同じ方法で Vault にログインできるようになります。
ステップ 5. 組織のデフォルトの保持ルールを設定する
保持ルールを設定して、データがユーザー アカウントとすべての Google システムから完全に削除可能になるまでの保持期間を制御します。保持ルールを設定の際は、組織の法務担当者に相談されることをおすすめします。
開始する前に、データ保持の仕組みをご確認ください。ここではデフォルトの保持ルールを設定する方法について説明しますが、カスタム保持ルールを設定することもできます。
特定の条件に一致するデータを一定期間にわたって保持するには、カスタム保持ルールを作成します。ライセンスを付与されたすべてのアカウントのすべてのサービスデータを一定期間にわたって保持するには、デフォルトの保持ルールを作成します。
- Vault で、[保持] をクリックします。[保持] が表示されていない場合は、Google Workspace 特権管理者に Vault の権限(「保持ポリシーの管理」)の付与を依頼してください。
- [デフォルトのルール] タブで、ドライブ
や Gmail
などのサービスをクリックします。
メッセージとファイルの保持期間を選択します。
- データを無期限に保持するには、[期限なし] を選択します。
- 一定期間データを保持するには、[保持期間] を選択し、1 ~ 36,500 の範囲で日数を入力します。保持期間は、次の開始時間に基づいて計算されます。
- Gmail、Google グループ、Chat のメッセージ - メッセージの送信日または受信日からの日数。
- ドライブ - ファイルが作成された日または最後に変更された日からの日数。
- Voice - データの送信後または受信後の経過日数。
保持期間を設定する場合は、保持期間の終了後にデータをどのように処理するかを選択します。
- ユーザーがすでに削除したデータのみをパージするには、最初のオプションを選択します。
- すべてのデータをパージするには、2 番目のオプションを選択します。このルールにより、Gmail の受信トレイのメールやドライブのファイルなど、ユーザーが保持しておきたいデータが削除される可能性があります。
[作成] をクリックします。保持期間を設定した場合、Vault はこの保持ルールの影響を理解しているかどうかを確認するメッセージを表示します。チェックボックスをオンにして [同意する] をクリックし、ルールを作成します。
デフォルトの保持ルールを設定するすべてのサービスについて、この手順を繰り返します。
ステップ 6. (省略可)Vault のエクスポートに対する複数の関係者による承認を設定する
Vault 管理者は、ドメイン全体の機密性の高いデータにアクセスできます。データのエクスポートが適切に管理され、承認されたユーザーのみが実行できるようにするには、組織内のすべての Vault のエクスポートに対して複数の関係者による承認(MPA)を有効にします。
Vault のエクスポートの MPA はどのように機能しますか?
- 管理者が検索を実行し、書き出しを開始しようとします。
- 組織内の 2 人目の管理者に、別の管理者がエクスポート リクエストを行ったことが通知されます。
- 2 人目の管理者が管理コンソールでリクエストを確認し、問題がなければ承認します。
- リクエストが承認されると、データのエクスポートが開始されます。
- 最初の管理者は、ステータスを確認して書き出しをダウンロードできます。
Vault のエクスポートの MPA をオンまたはオフにする
この操作を実施するには、特権管理者としてログインする必要があります。-
Google 管理コンソールで、メニュー アイコン
[セキュリティ]
[認証]
[複数ユーザーによる承認の設定] に移動します。
この操作を実施するには、特権管理者としてログインする必要があります。
- Vault 設定に対する複数の関係者による承認をクリックします。
Vault エクスポートの MPA を有効にするには、[エクスポートを作成] チェックボックスをオンにして、[保存] をクリックします。
注: 管理コンソールで Vault の [エクスポートを作成] の設定を変更すると、組織でも MPA がオンになっている場合にのみ、MPA リクエストが作成されます。詳しくは、機密情報に関わるアクションの MPA をご覧ください。
Vault エクスポートの MPA を無効にするには、[Google Vault: エクスポートを作成] チェックボックスをオフにして、[保存] をクリックします。
Vault のデータ エクスポート リクエストを承認するにはどうすればよいですか?
MPA Vault エクスポート リクエストの申請者または承認者は、MPA 承認ページで保留中または過去のリクエストを表示できます。
[送信済みリクエスト] タブを開き、リクエストをクリックして、そのリクエストの詳細ページを表示します。リクエストの詳細ページでは、申請者はリクエストをキャンセルできます。また、承認者はリクエストを承認または拒否できます。
以上で Google Vault の設定が完了し、Vault は、構成した保持ルールで指定されたとおりに組織のデータを保持します。
重要な注意事項:
- デフォルトの保持ルールを設定した後の動作: カスタムルールまたは記録保持が適用されていない限り、データはデフォルトの保持ルールに従って保持されます。
- ユーザーがメッセージやファイルを削除した場合: メッセージやファイルはそのユーザーのアカウントから削除されます。ただし、デフォルトの保持ルールまたはカスタムルールが適用されている場合、メッセージやファイルは保持期間の残りの間、Vault で引き続き利用できます。Vault で保持されている削除済みのメールとファイルは、ユーザーの保存容量にはカウントされません。