Google ドライブとWorkspace:アプリケーション アクティビティ統合の設定

Prev Next

この記事は、Google ドライブとWorkspaceに対するアプリケーション アクティビティ統合の設定方法を説明します。

概要

アプリケーション アクティビティは、接続されたSaaSアプリケーション内のすべてのユーザーによって行われたアクティビティに対するバンド外の可視性をAPIベースで解決します。 アプリ内のデータに対する可視性をアプリ アクティビティに提供するには、必要なアプリケーションとの統合を設定する必要があります。 統合を作成した後、フィールドが変更されたり期限が切れたりした場合には、Resources >統合 > 統合済みアプリケーションページから編集できます。 詳細については、APIを使用したアプリケーション制御とはアプリケーション アクティビティをご覧ください。

アプリケーション アクティビティ統合を設定するには:

  1. SaaS アプリケーション内で統合を設定します

  2. CMAでAPIコネクタを作成します

アプリケーション アクティビティにはCASBライセンスが必要です。 このライセンスには、アプリとデータ制御およびアプリケーション アクティビティがAPI経由で含まれます。 CASBライセンスの購入について詳しくは、Catoの担当者にお問い合わせください。

Google Workspace統合の理解

Google WorkspaceアカウントをCatoに接続すると、次のことが可能になります:

  • ユーザーログインアクティビティ:すべてのGoogle Workspaceサービス(例:Gmail、ドライブ、ドキュメント、シート、カレンダー)にわたる成功した試行と失敗した試行を追跡。

  • サードパーティアプリ承認 (OAuthイベント): ユーザーがGoogleサインインを使用してサードパーティアプリケーションにサインインしたときや、外部アプリにWorkspaceデータへのアクセス権を付与したときの監視。 これには、トークンの発行、付与されたスコープ(例:ドライブ読み取り/書き込み)、トークンの取り消しが含まれます。

Google ドライブを接続することの利点

このコネクタを作成した後、Google ドライブ内のアクティビティを表示および監視できます。 例:

  • ファイルのアップロード/ダウンロード

  • ファイルの共有

  • 権限の変更

Google環境内のさまざまな監査ログへのアクセスも可能になります、たとえば:

  • ログインの成功/失敗

  • アプリのアクセス許可の承認

  • アカウントの変更

これにより疑わしい活動を特定して対応でき、次の活動に対してアラートを受け取ることができます:

  • 疑わしいログイン

  • リスクのある機密アクション

  • パスワード漏洩

Google ドライブとWorkspace統合の設定

Google ドライブとWorkspaceの統合を設定するには、新しいプロジェクトを作成します。

前提条件

  • Google Cloud Enterpriseライセンスを購入している必要があります

注:

2026年5月以降、Google ドライブとWorkspaceコネクタはGoogleアラートセンターから追加のセキュリティイベントデータを収集できます。 これには、疑わしいログイン、漏洩したパスワード、機密管理者アクションなどのデータが含まれます。

2026年5月以前にこのコネクタを作成した場合は、Google WorkspaceアラートセンターAPIを有効にする必要があります(手順7と8)し、ステップ22でリストされたすべてのスコープが追加されていることを確認してください。

ステップ1: Google Cloudコンソールで統合を設定する

Google Cloudコンソールで、サービスアカウントの秘密鍵を作成しCMAに入力します。

Google ドライブとWorkspace統合を設定するには:

  1. Google Cloudコンソールで、プロジェクトを選択をクリックします。

  2. 新規プロジェクトをクリックします。

    Google1.png

  3. 名前とロケーションを選択し作成をクリックします。

  4. APIとサービス > ライブラリに移動します。

  5. 管理者SDKを検索します。

    Google_2.png

  6. 管理者SDK APIをクリックして、有効化をクリックします。

    Google3.png

  7. Google WorkspaceアラートセンターAPIを検索します。

  8. Google WorkspaceアラートセンターAPIをクリックして、有効化をクリックします。

  9. IAMと管理 > サービスアカウントに移動します。

  10. ステップ2で作成したプロジェクトを選択し、サービスアカウントを作成をクリックします。

  11. サービスアカウントIDを追加し、作成して続行をクリックします。

  12. ロールを選択のドロップダウンで、監査マネージャー管理者を選択します(このロールを検索できます)。

    Google4.png

  13. 完了をクリックします。

  14. 作成したサービスアカウントをクリックし、キータブに移動します。

  15. キーの追加 > 新しいキーの作成をクリックします。

  16. JSONキータイプを選択し、作成をクリックします。

    秘密鍵を含むJSONファイルがダウンロードされます。

  17. 秘密鍵をコピーして保存し、CMAに追加できるようにします。

  18. Google管理コンソールで、セキュリティ > アクセスとデータ制御 > API制御に移動します。

  19. ドメインワイドデリゲーションの下で、ドメインワイドデリゲーションの管理を選択します。

  20. 新規追加をクリックします。

  21. サービスアカウントのクライアントIDを追加します。 これはサービスアカウントページにあります。

  22. これらのスコープを追加します:

    1. https://www.googleapis.com/auth/admin.reports.audit.readonly

    2. https://www.googleapis.com/auth/admin.directory.user.readonly

    3. https://www.googleapis.com/auth/admin.directory.user.security

    4. https://www.googleapis.com/auth/apps.alerts

  23. 承認をクリックします。

ステップ2: CMAでAPIコネクタを作成する

要求されるアプリケーションとの統合を設定した後、詳細をCMAに追加します。

CMAでAPIコネクタを作成するには:

  1. ナビゲーションメニューから、リソース > 統合をクリックします。

  2. 設定済み統合タブをクリックします。

  3. 新規をクリックします。

    新しい統合パネルが開かれます。

  4. 追加したいSaaS アプリケーションを選択します。

    注: JSON形式で秘密鍵を入力してください。

  5. 機能のドロップダウンで、アプリケーション アクティビティ を選択します。

  6. ステップ1で作成した詳細を追加します。

    注: JSONおよび管理者メールアドレスはコネクタ作成に必要な詳細です。 管理者のメールフィールドには、スーパ管理者役割を持つユーザーのメールアドレスを含める必要があります。

  7. 保存をクリックします。

  8. アプリは統合済みアプリテーブルに接続済みステータスで表示されます。

APIを接続した後、あなたはクラウドアクティビティダッシュボードでアプリ活動を追跡できます。 データが表示されるまでに数分かかる場合があります。

ソース

  • 監査ログドライブ - Google ドライブ監査ログを問い合わせるためのアクティビティ/ドライブエンドポイント

  • 監査ログログイン - Googleネイティブログインの監査ログを問い合わせるためのアクティビティ/ログインエンドポイント

  • 監査ログサードパーティ(トークン) - Googleサードパーティログイン監査ログを問い合わせるためのアクティビティ/トークンエンドポイント

知られている制限

  • すべてのイベントがドライブとログインエンドポイントで現在フェッチされています

    サードパーティログインには、ログイン自体を記述するイベントのみがフェッチされます