Google Workspace
Google Workspace条件付きポリシーは、Google Drive(マイドライブ、共有ドライブ)に保存された文書を対象にセキュリティポリシーを設定および管理できる機能です。Google Driveに保管されたDRM文書の暗号化を解除して一般文書に変換できます。
このガイドは、Google Workspace 条件付きポリシーの構成要素と設定方法について説明します。
このメニューは Google Workspace を使用 している顧客にのみ表示されます。
Microsoft 365政策とは別個のポリシー一覧として運営され、二つの政策の優先順位は互いに影響を与えません。
前提条件
ポリシーを登録することとポリシーが実際に執行されることは異なります。以下の条件が満たされていない場合、ポリシーは保存されますが、何も起こりません。
| # | 条件 | 確認位置 |
|---|---|---|
| 1 | Google Workspace役割権限が必要です。 | 管理者権限の設定 |
| 2 | 対象ドライブに変更通知チャネルがインストールされている必要があります。 | 연동 관리 > Google Drive 이벤트 채널 |
| 3 | 共有ドライブを対象とする場合、サービスアカウントがその共有ドライブのメンバーとして追加されており、書き込み権限を持っている必要があります。 | Google Workspace 管理 |
条件 2のチャネルインストールには各ユーザーの SHIELD ID アカウントに Google Workspace アカウントが接続されている必要がありますします。詳細については「Google Drive イベント チャンネル」 文書の
선행 조건を参照してください。
このメニューが表示されている場合、顧客の契約に Google Workspace が含まれている状態です。クラウドサービスの使用範囲は管理者が直接設定する項目ではなく, 管理者コンソールに該当設定画面がありません。
政策が実行される順序
Google Drive ポリシーには**ドキュメントイベントを選択するステップはありません。**Driveの変更通知が入る時点が政策評価の時点です。
Microsoft 365 ポリシーとの違い
| 項目 | Microsoft 365 | Google Workspace |
|---|---|---|
| 対象ストレージ | OneDrive · SharePoint · Teams | 私のドライブ · 共有ドライブ |
| 対象文書の種類 | 一般文書 / DRM文書 / MIP文書 | DRM ドキュメント |
| 文書執行ポリシー | MIPで暗号化 / 文書削除 / 文書の暗号化解除 | 文書の暗号化解除 |
| ドキュメントパスの指定 | ストレージ内フォルダパス指定可能 | ドライブ単位指定(下位パス指定なし) |
| ドキュメントイベントの指定 | ファイルの作成/修正/アップロード、ファイルの移動 | 該当なし |
**Google Drive 条件付きポリシーには文書イベント指定ステップがありません。**Google Driveの変更通知は、ファイルが新しく作成されたのか既存のファイルが修正されたのかを区別しないためです。ポリシー登録画面とポリシー一覧の両方にイベントトリガー項目は表示されません。
条件付きポリシー構成要素
SHIELD DRM 管理者ページで조건부 정책 > Cloud Storage > Google Workspaceメニューをクリックして画面に接続します。
ポリシーリストテーブルの構成
- **優先順位:**政策の実行順序を示します。
- **政策名:**政策の固有名です。
- **説明:**政策の目的または簡単な説明です。
- **構成員:**ポリシーが適用されるユーザー、グループ、またはポリシーグループを指定します。
- **対象文書:**政策が適用される文書の種類です。セキュリティ等級(C/S/O)条件が設定されている場合、その条件も一緒に表示されます。
- **文書パス:**ポリシーが適用されるドライブ(マイドライブ / 共有ドライブ)を表示します。
- **文書暗号化ポリシー:**政策が適用される文書暗号化方式 です。
- **修正日:**ポリシーが最後に修正された日付です。
条件付きポリシーの登録方法
1. ポリシー登録
정책 등록ボタンをクリックしてポリシー作成画面に入ります。
2. 政策基本情報入力
- ポリシー名(必須) : 政策の固有名を入力します。
- ポリシーの説明: 政策の目的や簡単な説明を入力できます。
- 構成員指定(必須) : ポリシーを適用するユーザーまたはグループを選択します。
모든 사용자, 特定のユーザー、グループ、またはポリシーグループに指定できます。 - 対象文書の指定(必須) : Google Workspace ポリシーの対象文書はDRM ドキュメントです。Microsoft 365 ポリシーとは異なり、一般文書・MIP 文書は選択項目として提供されていません。
(+) 指定された DRM ドキュメントを選択した場合の追加設定:
- 生成者情報確認
- ドキュメント作成 者とログインユーザーの同一性確認
- オプション: 同じ / 同じではない
- DRM ドキュメント暗号化タイプ
- DAC(ACL), MAC(カテゴリ), GRADE(グレード) 中 選択
- 選択したタイプに応じて関連IDを入力できます
- DRM ドキュメントの権限指定
- ログインユーザー、作成者、追加されたグループのドキュメント権限確認
- 権限の種類: 読み取り、編集、出力、持ち出し、解除、権限変更、プリントマーク、有效期限
- DRM 暗号化文書解除権限確認
- 文書暗号化解除ポリシー適用時、対象者の解除権限保有の有無を合わせて確認します。
- 拡張子の指定
- 対象 DRM ドキュメントの拡張子を指定します。
- セキュリティ等級(C/S/O) 条件
- 対象文書にセキュリティグレード(ラベル)条件を追加で指定できます。複数選択可能です。
- ランクを選択しない場合、全ランクが対象となります。
- 等級 ID とラベル ID はペアでマッピングされて一緒に判定され、対象文書の等級・ラベル情報がすべて一致する必要があります。政策が適用されます。
- ドキュメントパスの指定(必須) : 適用する Google Drive を指定します。
내 드라이브공유 드라이브- 二つの項目は重複選択が可能であり、最小1つ以上を選択する必要があります。保存できます。
- Microsoft 365 ポリシーとは異なり、ドライブ内のフォルダー パスは指定せず、選択したドライブの全体パスが対象となります。
3. 条件設定
- 時間: ポリシーが適用される時間帯を指定できます。
시간 제한 없음を選択すると、常にポリシーが適用されます。등록된 시간에서 선택特定の時間帯を指定できます。- 例外時間を設定して特定の時間帯にはポリシーが適用されないようにすることができます。
4. 文書執行ポリシー設定
Google Workspace ポリシーで設定できる文書執行ポリシーは以下の通りです。
- **文書の暗号化解除:**文書の暗号化を解除し、一般文書に変換します。
Microsoft 365 ポリシーで提供される
MIP로 암호화,문서 삭제は Google Drive ポリシーでは提供されていません。
5. ポリシーの設定
- 使用の有無: トグルボタンを通じてポリシーの活性化または非活性化を設定できます。
- 有効期限: 開始日と終了日を指定でき、終了日を
무기한として設定することもできます。
6. 保存と完了
すべての設定が完了したら저장ボタンをクリックします。ポリシーリストに登録され、その後修正・削除が可能です。
条件付きポリシーの編集
- ポリシー一覧から編集するポリシーをクリックして詳細設定を変更できます。
- ポリシーの順序を変更すると、優先順位が再設定されます。
- ポリシーのコピー、削除、JSON編集機能は既存の条件付きポリシーと同様に提供されます。
政策が実行されないときの確認順序
ポリシーを登録したが、文書が変換されない場合は、以下の手順を確認してください。最も一般的な原因は、対象ドライブにイベントチャネルがインストールされていない場合です。
制約事項
製品構造上サポー トされていないか、回避できない項目です。
| 項目 | 内容 |
|---|---|
| ドキュメントイベントの指定 | **提供されていません。**Google Drive の変更通知は、作成・修正・アップロードを区別しないため、変更通知の受信時点が政策評価の時点となります。 |
| 対象文書 | **DRM ドキュメントのみが対象です。**一般文書は一致するポリシーがないものとして処理され、エラーとして集計されません。 |
| 執行ポリシー | 文書の暗号化解除です。 MIP로 암호화·문서 삭제·アップロード時点でのDRM暗号化は提供されていません。 |
| 文書パス | **ドライブ単位でのみ指定します。**ドライブ内部のフォルダパスは指定できません。 |
| イベントチャネル | **チャンネルがインストールされていないドライブにはポリシーが適用されません。**政策は保存されますが、実行されません。 |
| 共有ドライブ | サービスアカウントがそのドライブのメンバーとして追加されていて書き込み権限を持って実行されます。権限がなければイベントは流入しますが、実行は失敗します。 |
| Google Chat | **この範囲ではサポートされていません。**チャットで共有されたファイルはポリシーの対象ではありません。 |
| 同期クライアント | Drive for desktopの同期フォルダの変更もDrive変更通知として入ります。同期は連続した変更通知を発生させるため、変換が即時に反映されない場合があります。 |
| ダウンロード方向 |