Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    クラシック API データ保護
    Gmail の API データ保護
    API データ保護用に Gmail を構成する

    API データ保護用に Gmail を構成する

    現在、従来のバージョンの Gmail アプリを使用している場合、アプリは次世代プラットフォームに移行されます。 移行プロセスは、リリース 109 の一部としてすでに開始されています。 この移行は円滑に行われ、今後数週間以内に完了する見込みです。移行が完了すると、 Configure App Access > Classic > SaaSの下に Gmail アプリが表示されなくなります。しかし、
    • GmailアプリはConfigure App Access > Next Gen > CASB APIで利用可能になります。
    • 従来のポリシーは自動的に次世代 API データ保護に移行され、 Policies > API Data Protection > SAAS > Next Genの下で利用できるようになります。
    • GmailダッシュボードページはAPI-enabled Protection > SAAS (Next Gen) > Dashboardでアクセスできます。
    • API-enabled Protection > SAAS (Next Gen) > Inventoryの下に在庫ページが表示されます。
    現在使うのGmailアプリのクラシックバージョンを使わない場合は、 Configure App Access > Next Gen > CASB APIのGmailアプリを設定することができます。

    API Data Protection は、Google の電子メール サービスである Gmail をサポートしています。 Gmail API を使用すると、ユーザーのメールボックスへの認証済みアクセスで以下の操作を実行できます。

    • 読んでメッセージを送る
    • メッセージとスレッドに適用されたラベルを管理する
    • 特定のメッセージやスレッドを検索する
    • 電子メール転送、フィルタ、休暇自動応答などのメールボックス設定を変更します。
    APIデータ保護は、Google Workspaceのすべてのエディション(ベーシック、ビジネス、エンタープライズ)をサポートしています。 ただし、基本版では、共有ドライブおよびGoogleドライブの監査機能はサポートされていません。

    以下の機能がサポートされています。

    • 顧客のドメインおよびサブドメイン(存在する場合)に属するユーザーを特定します。
    • 顧客組織内のユーザーの電子メール活動を監視する
    • 送信済みフォルダとゴミ箱フォルダをスキャンして、件名または本文に機密情報が含まれていないか確認する。 
    • 電子メールの添付ファイルをスキャンして機密コンテンツを探す
    • トリガーされたポリシーに基づいて、不審なアクティビティが発生した場合に管理者に警告します

    注記

    Gmail の API データ保護ポリシーは、(継続的な)アラートポリシーアクションのみをサポートしています。つまり、違反が発生した場合、APIデータ保護はアラートを生成し、設定されている場合、ユーザーに違反について通知します。 違反。

    認証済みのユーザーは、Gmail APIへのすべてのリクエストを承認する必要があります。Gmail Googleアカウントを認証し、ユーザーデータへのアクセスを許可するためのOAuth 2.0プロトコル。

    この手順には2つの部分があります。

    • Google MarketplaceからNetskope for Google Appsをインストールしてください。
    • Netskope UIでGmailインスタンスを設定する

    Google MarketplaceからNetskope for Google Appsをインストールしてください。

    管理者は、組織内のすべてのユーザーがアクセスできるように、ドメイン全体の委任機能を備えたNetskope APIデータ保護アプリをインストールする必要があります。 Gmailへのアクセスには、以下のスコープが必要です。これらのスコープはNetskopeアプリの一部として含まれています。

    スコープURLUsage
    https://www.googleapis.com/auth/admin.directory.domain.readonly組織内のすべてのサブドメインを一覧表示します
    https://www.googleapis.com/auth/admin.directory.user.readonly各サブドメインのユーザー一覧
    https://www.googleapis.com/auth/gmail.readonlyすべてのリソースとそのメタデータを読む (書き込み操作なし)

    Google MarketplaceからNetskope for Google Appsをインストールするには:

    1. このURLにアクセスしてください: https://workspace.google.com/marketplace/app/netskope/1055677045599 。
    2. Installをクリックしてください。
    3. 管理者のユーザー名とパスワードを使用してログインします。
    4. Installをクリックしてください。
    5. Domain wide installポップアップウィンドウでCONTINUEをクリックします。
    6. 以下のポップアップウィンドウが表示されます。Turn ON forドロップダウンメニューでは、必ずプライマリドメインを選択してください。これにより、組織全体にアプリがインストールされることが保証されます。Terms of ServiceチェックボックスをSelect。Acceptをクリックしてください。
      Google_Netskope_App_ToS.png

    アプリのインストールが正常に完了すると、 Netskope has been installed!というメッセージが表示されます。Netskopeアプリのインストールが完了しました。

    アプリをインストールしたら、以下の項目を確認してください。

    • Netskopeアプリは組織全体で有効になっています。admin.google.comにログインしてください。ホームページで、 Apps > Google Workspace Marketplace appsに移動します。Netskopeアプリを探し、 Distribution が On for everyoneに設定されていることを確認してください。
    • 適切な範囲が認められています。admin.google.comにログインし、ホームページでApps > Google Workspace Marketplace appsに移動すると、スコープを確認できます。Netskopeアプリを探してクリックしてください。適用範囲は以下のとおりです。
      スコープ名スコープURLUsageNetskope使うケース
      顧客関連情報を表示するhttps://www.googleapis.com/auth/admin.directory.customer.readonly顧客の詳細(コンタクト電子メール、組織タイトルなど)を表示します。使いません。 廃止予定。
      顧客向けドメインのプロビジョニングを表示および管理します。https://www.googleapis.com/auth/admin.directory.domain顧客向けにドメインエイリアスをプロビジョニングおよび削除する 顧客向けにマルチドメイン(セカンダリドメイン)をプロビジョニングおよび削除する読む すべての管理対象ドメインをユーザーリストに使用し、共有ファイルの露出を計算します。
      ドメイン内のグループを表示するhttps://www.googleapis.com/auth/admin.directory.group.readonlyドメイン上のグループの詳細(名前、メンバーなど)とメタデータ(ログイン情報など)を表示します。Team Driveにグループが存在する場合は、そのグループのアクティブな内部メンバーを取得して、すべてのAPI呼び出しを実行させます。
      ドメイン内の組織単位を表示するhttps://www.googleapis.com/auth/admin.directory.orgunit.readonly組織ユニットのメタデータ(名前やデスクリプションなど)を表示します使いません。 廃止予定。
      ドメイン上のユーザーのプロビジョニングを表示および管理します。https://www.googleapis.com/auth/admin.directory.userドメイン上のユーザーのプロビジョニングと削除、ドメイン上のユーザーの詳細情報(名前、住所、電話番号など)およびメタデータ(ログイン情報など)の表示と変更全ユーザー一覧を表示し、ユーザーの詳細情報を取得します。
      ドメイン内のユーザーのデータアクセス権限を管理します。https://www.googleapis.com/auth/admin.directory.user.securityドメイン内のユーザーのデータアクセス権限を表示および管理します。ユーザーがインストールしたサードパーティ製アプリとプラグインの詳細を取得します(Googleアプリエコシステム)。
      G Suiteドメインの監査レポートを表示するhttps://www.googleapis.com/auth/admin.reports.audit.readonlyG Suiteドメインにおける管理者およびユーザーのアクティビティに関する監査レポート(パスワード変更イベントやドキュメント閲覧イベントなど)を表示します。Googleドライブ、管理者、ログイン、モバイル、カレンダーの監査イベントを調査する。企業向けGoogle SuiteアカウントのGoogleドライブイベント用のWebhookサブスクリプション。
      Googleドライブのすべてのファイルを表示、編集、作成、削除できます。https://www.googleapis.com/auth/driveこのアプリは、Googleドライブ内のすべてのファイルへのアクセス許可を求めています。ファイルを表示したり、ファイルをアップロードおよびダウンロードしたり、ファイルを削除したり、ファイルを共有している相手の名前と名前を表示したり、他のユーザーとファイルを共有および共有を停止したり、ファイルからユーザーを削除したり、ドライブを整理したりするなど、あなたができることと同じことができます。Googleドライブのイベント(チームドライブの詳細、ファイルメタデータ、ダウンロード、ファイル共有の詳細など)を取得できます。
      電子メールを表示および変更しますが、削除はできませんhttps://www.googleapis.com/auth/gmail.modifyGmailでメールを表示・編集できます。メールをスパム/ゴミ箱に移動する可能性がありますが、即座に永久に削除することはできません ラベルを作成、更新、削除します 新しい電子メールを作成して送信します 設定を表示します (フィルタやラベルなど)使いません。 廃止予定。
      電子メールのメッセージと設定を表示するhttps://www.googleapis.com/auth/gmail.readonly電子メール メッセージを表示する 電子メール メッセージを検索する 設定を表示する (フィルターやラベルなど)読む 電子メールメタデータ、電子メール詳細など
      電子メールアドレスを表示するhttps://www.googleapis.com/auth/userinfo.emailアカウントに関連付けられている電子メール アドレスを表示するGmail、Google Driveのインスタンスを許可します。
      あなたが公開している個人情報を含め、あなたの個人情報を確認できます。https://www.googleapis.com/auth/userinfo.profileこのアプリは、あなたの氏名、プロフィール写真、性別、優先言語、およびあなたが公開しているその他の情報を閲覧する許可を求めています。Gmail、Google Driveのインスタンスを許可します。

    Netskope用のカスタム管理者ロールを作成する

    予定がない場合 Google スーパー管理者アカウントを使用する場合は、カスタム管理者ロールを作成し、そのロールをユーザーに割り当てることで、API データ保護へのアクセスを付与できます。

    Netskopeアプリの権限/スコープは、 デフォルトのGoogleスーパー管理者ロールを使用するか、 Netskopeアプリ専用のカスタム管理者ロールを作成することで付与できます。 このセクションでは、Netskope 用のカスタム管理者ロールを作成する手順について説明します。

    1. admin.google.comにログインしてください。
    2. ホームページの左上隅にある三本線をクリックして、 Account > Admin rolesに移動します。
    3. Create new roleをクリックしてください。
    4. 役割の名前とデスクリプションを入力し、 CONTINUEをクリックします。
    5. 役割に付与する権限Select 。

      重要

      Netskopeは、以下の権限を削除することを推奨しません。削除すると、API呼び出しやポリシー処理が失敗する可能性があります。

      Google Workspaceで新しい役割が作成されると、管理者コンソールの権限が自動的に割り当てられます。管理コンソールでこの役割に付与されるアクセスレベルは、この役割に付与されている権限によって異なります。Netskopeが必要とする権限の一覧は以下のとおりです。

      表10。Google 管理コンソールの権限
      Privileges必要
      組織単位 > 読むこの権限は、Gmail アカウントの組織単位 (OU) を読むために必要です。
      ユーザー > 読むこの権限は、Gmailアカウント内のユーザーを一覧表示するために必要です。
      ドメイン設定この権限は読むドメインに必要です。

    6. CONTINUEをクリックしてから、 CREATE ROLEをクリックしてください。

    カスタムロールを作成したら、そのロールをユーザーに割り当てることができます。ユーザーはその後、NetskopeがGmailインスタンスへのアクセスを許可することを承認できます。 

    Netskope UIでGmailインスタンスを設定する

    Netskopeがお客様のGmailインスタンスにアクセスすることを承認するには:

    1. NetskopeテナントUIにログインしてSettings > Configure App Access > Classic > SaaSに移動します。
    2. GmailアイコンSelect 、次にSetup Instanceをクリックします。

      Setup Instanceウィンドウが開きます。

    3. INSTANCE NAMEには、Gmail アカウントのドメイン名を入力してください。
    4. INSTANCE TYPEで、次のチェックボックスを選択してください。
      • APIデータ保護:このオプションSelectと、 Netskope SaaSアプリインスタンスをスキャンして、ファイル、ユーザー、その他のエンタープライズデータを一覧表示できるようになります。
    5. GOOGLE DIRECTORY ADMIN EMAILには、 スーパー管理者またはカスタムロールを持つユーザーのアドレスを入力してください( Netskopeのカスタム管理者ロールの作成を参照)。 電子メールアドレスは以下のAPIへの完全なアクセス権を持つべきです:
      • 各サブドメインのユーザー一覧を表示する: https://www.googleapis.com/auth/admin.directory.user
      • 組織内のすべてのサブドメインをリストアップします: https://www.googleapis.com/auth/admin.directory.domain
    6. GOOGLE MAIL ADMIN EMAILには、 スーパー管理者またはカスタムロールを持つユーザーのアドレスを入力してください( Netskopeのカスタム管理者ロールの作成を参照)。 電子メール アドレスには、次の API に対する完全なアクセス権限が必要です。
      • すべてのリソースとそのメタデータを読む (書き込み操作なし): https://www.googleapis.com/auth/gmail.readonly

      注記

      各電子メールアドレスフィールドに異なる電子メールアドレスが指定されている場合、それぞれの電子メールアドレスが適切な権限を持つことを確認してください。 権限の詳細については、「Netskopeのカスタム管理者役割を作成する」をご覧ください。

    7. Saveをクリックし、次にGrant Accessをクリックして、先ほど作成したアプリインスタンスを開きます。ログインを求められます スーパー管理者またはカスタムロールとパスワードを持つユーザーとしてログインし、 Grantをクリックします。 設定結果ページが開いたら、 Closeをクリックします。

      注記

      電子メールアドレスフィールドごとに異なる電子メールアドレスを指定した場合、Google Directory API の電子メールアドレスのみがアクセスを許可されます。

    ブラウザを更新すると、インスタンス名の横に緑色のチェックマークが表示されます。

    Netskope APIコネクタとお客様のドメインのGmail APIとの接続が確立されると、お客様のGmailドメインに関連付けられている内部ユーザーのリストが表示されます。概要、外部ユーザー、電子メールのリストなどの機能は、リアルタイムでは入力されません。 ポリシー違反が発生した場合に、それらにデータが格納されます。

    覚えておくべき重要なポイント

    • 電子メールの作成中に、ユーザーはファイルを添付ファイルとしてアップロードします。 Gmailは添付ファイル用の仮のプレースホルダーを作成します。アップロード後、Gmailはこのプレースホルダーをゴミ箱フォルダに送信します。これらのメッセージはGmailのUIには表示されませんが、APIデータ保護機能はこのイベントの通知を受信して処理します。 Netskope UI では、有効なエントリに加えて、ゴミ箱フォルダ内の「nobody」というエントリ(件名が「添付ファイル」 )と、アップロードされたファイルの詳細が表示されます。
    • When you delete a mail from the Sent folder, Gmail moves the mail to the Trash folder. However, in the API Data Protection dashboard, the mail item is displayed as part of the Sent and Trash folder.
    • ファイルを添付する場合 Googleドライブでは、以下の動作にご注意ください。
      • ファイルをリンクとして挿入 – DLP ポリシーは、送信された電子メールの本文と件名にヒットします。
      • ファイルを添付ファイルとして挿入 – DLP ポリシーは、送信された電子メールの本文と件名に適用されます。
    このトピックでは
    • API データ保護用に Gmail を構成する