Google ラベルをデータ保護 API と共に使用する

Prev Next

この記事では、Google ラベルをデータ保護 API で使用可能な DLP コンテンツプロファイルのデータタイプとして追加する方法を説明します。

概要

Google ラベルは、Google ドライブ内のファイルに対するポリシーの編成、検索、適用を支援するメタデータです。 データ制御管理を簡素化するために、既存のGoogleラベルをデータ保護 API でデータタイプとして活用してデータを識別することができます。 これにより、ラベルやルールを再定義することなく、既存のGoogle Workspace分類戦略にDLP施行を合わせることができます。 DLP エンジンは、ファイルのメタデータに定義されたラベルをスキャンし、実際のコンテンツではなく、誤検知の結果を減少させ、ポリシー評価のパフォーマンスを向上させるのに役立ちます。

Google ラベルは、Google ドライブに保存されたファイルにのみ適用され、バンド外トラフィックのみサポートされています。

前提条件

  • Google クラウド エンタープライズ ライセンスが必要です

Google ラベルをデータ保護 API に追加する

データ保護 API にGoogleラベルを追加するには以下が必要です:

  1. Google クラウドコンソールおよびCato管理アプリケーション (CMA) でGoogle ドライブとの統合を設定する

  2. ラベルを コンテンツプロファイルに追加する

  3. ラベルに基づいてコンテンツへのアクセスを管理するDLPルールを作成する

ステップ1: Google Drive との統合を設定する

Google Drive との統合を設定するには、クラウドコンソールでキーを作成し、Cato 管理アプリケーション CMA にて統合を追加する必要があります。

Google クラウドコンソールでの統合の設定

Google クラウドコンソールで、CMA に入力するサービスアカウントの秘密鍵を作成します。

Google Drive と Workspace 統合を設定するには:

  1. Google クラウドコンソール で プロジェクトを選択 をクリック

  2. 新しいプロジェクトをクリック。

    Google1.png

  3. 名前と場所を選択し、作成をクリック。

  4. API & サービス > ライブラリへ移動します。

  5. Admin SDK を検索します。

    Google_2.png

  6. Admin SDK APIをクリックし、有効をクリックします。

    Google3.png

  7. IAM & 管理 > サービス アカウントに移動します。

    Labels.png

  8. ステップ二で作成したプロジェクトを選択し、サービス アカウントの作成をクリックします

  9. サービス アカウント IDを追加し、作成して続行をクリックします。

  10. 役割を選択 ドロップダウンで監査マネージャー管理者を選択します(この役割を検索できます)。

    Google4.png

  11. 完了をクリック。

  12. 作成したサービスアカウントをクリックし、キータブに移動します

  13. キーを追加 > 新しいキーを作成をクリック。

  14. JSON キータイプを選択し、作成をクリックします。

    秘密鍵を含む JSON ファイルがダウンロードされます。

  15. 秘密鍵をコピーして保存し、CMAに追加できるようにします。

  16. Google 管理コンソールで、セキュリティ > アクセスとデータ制御 > API制御に移動します。

  17. ドメイン全体の委任の下にある ドメイン全体の委任を管理 を選択します

  18. 新規追加をクリック。

  19. サービス アカウントの クライアント ID を追加します。 これはサービス アカウント ページで見つけることができます。

  20. 以下の範囲を追加してください:

    1. https://www.googleapis.com/auth/drive.labels.readonly

  21. 承認をクリック。

  22. https://console.cloud.google.com/projectselector2/apis/api/drivelabels.googleapis.com/overview に移動します

  23. プロジェクトを選択 をクリックし、作成したプロジェクトを選択します

  24. ドライブ ラベル API ページで、有効をクリックします

Cato 管理アプリケーションでの統合の設定

秘密鍵を作成した後、その詳細を CMA に追加します。

CMAでAPIコネクタを作成するには:

  1. ナビゲーション メニューから、リソース > 統合をクリックします。

  2. 設定済みの統合タブをクリックします。

  3. 新規をクリック。

    新しい統合 パネルが開きます。

  4. 追加したいSaaS アプリケーション を選択します。

    注: JSON形式で秘密鍵を入力します。

  5. 機能 ドロップダウンで機密ラベルを選択します。

  6. 手順一で作成した詳細を追加します

  7. 保存をクリック。

  8. アプリが接続済みのステータスで統合アプリ テーブルに表示されます。

ステップ二:ラベルを コンテンツプロファイルに追加

統合を作成した後、ラベルをコンテンツプロファイルに追加できます。 詳細はこちらをご覧ください。

ラベルをコンテンツプロファイルに追加するには:

  1. ナビゲーション メニューから、セキュリティ > データタイプ & プロファイルを選択し、データタイプ タブを選択します。

  2. 機密ラベルセクションで、新規 をクリック。 機密ラベルを追加パネルが開きます。

  3. ラベルを取得するオプションを選択します。

    SL.png

  4. コネクタを選択ドロップ ダウンでGoogle コネクタを選択します。

  5. インポートされたラベル名 ドロップ ダウンで、コンテンツプロファイルに追加するラベルを選択します。

  6. (オプション) 機密ラベルを検証をクリックして、テストファイルをアップロードしてスキャンし、ラベルを検証します。

  7. 適用をクリック。

  8. DLPプロファイルタブで、新規をクリックします。

    コンテンツプロファイルを追加パネルが開きます。

  9. プロファイルの名前を追加します。

  10. データタイプセクションで、追加をクリックし、Google ラベルを選択します。

    SL2.png

  11. プロファイルに追加するラベルを選択します。

  12. 適用をクリックし、その後、適用 を再度クリック。

ステップ3:ラベルに基づいてコンテンツへのアクセスを管理するDLPルールを作成

Google ラベルを含むコンテンツ プロファイルを作成した後に、それらをデータ保護ルールに追加できます

DLPルールを作成するには:

  1. ナビゲーション メニューから、セキュリティ > アプリ & データAPIをクリックします。

  2. データ保護 タブで、新規 をクリック。

    新規ルール パネルが開きます.

  3. アプリケーション コネクタ ドロップダウンから、Google Driveを選択します。

  4. 必要に応じてルールを設定します。 コンテンツプロファイル セクションで、ステップ2で作成したプロファイルを選択します。

  5. 保存をクリック。