Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    次世代 API データ保護プラットフォーム
    Gmail の次世代 API データ保護
    次世代 API データ保護用に Gmail を構成する

    次世代 API データ保護用に Gmail を構成する

    次世代APIデータ保護のためにGmailを設定するには、以下の手順に従ってください。

    前提条件

    次世代APIデータ保護のためにGmailを設定する前に、前提条件を確認してください。

    • Google WorkspaceのBusiness StandardまたはBusiness Plusエディションのライセンスが必要です。

    • Netskopeとの連携のために、カスタムロールとユーザーを作成するためのGoogleスーパー管理者アカウントが必要です。

    • SaaS環境に、内部ドメインに属するゲストユーザーまたは外部ユーザーが存在する場合、Netskopeが露出を正確に分類できるように、適切な内部ドメインを設定する必要があります。内部ドメインを設定するには、この記事の手順に従ってください。

    Netskope用のカスタムロールを作成して割り当てる

    予定がない場合 Google スーパー管理者アカウントでは、カスタムロールを作成し、そのロールをユーザーに割り当てることで、次世代 API データ保護へのアクセス権を付与できます。 権限/スコープを付与するには デフォルトのGoogleスーパー管理者ロール、またはNetskope統合専用のカスタムロールを作成します。 このセクションでは、Netskope 用のカスタムロールを作成する手順について説明します。

    1. スーパー管理者としてadmin.google.comにログインしてください。

    2. ホームページの左上隅にある三本線をクリックして、 Account > Admin rolesに移動します。

    3. Create new roleをクリックしてください。

    4. 役割の名前とデスクリプションを入力し、 CONTINUEをクリックします。

    5. 役割の管理者権限Select 。

      Netskopeは、以下の権限を削除することを推奨しません。削除すると、API呼び出しやポリシー処理が失敗する可能性があります。

      Netskopeが必要とする権限の一覧は以下のとおりです。

      Privileges必要
      ドメイン管理この権限は、Googleワークスペースにドメインを登録するために必要です。Netskope
      ドメインリストを使用して、ユーザーが内部ユーザーか外部ユーザーかを判断します。
      グループ > 読むグループ情報を取得するには、この権限が必要です。
      ユーザー > 読むユーザー情報を取得するには、この権限が必要です。
    6. CONTINUEをクリックしてから、 CREATE ROLEをクリックしてください。

    カスタムロールを作成したら、そのロールをユーザーに割り当てることができます。アカウントに役割を割り当てるには、 Directory > Usersに移動し、ユーザーアカウントをクリックし、 Admin roles and privilegesに移動して、上記で作成した役割を割り当てます。ユーザーはその後、NetskopeがGmailインスタンスへのアクセスを許可することを承認できます。

    Google Cloud プラットフォーム(GCP)プロジェクトを作成

    ご自身が所有するGCPを作成してください。このプロジェクトは、使う Netskope Google Workspaceのデータにアクセスするためのサービスアカウントをホストします。

    1. Google Cloud ConsoleでGCPプロジェクトを作成するには、Googleドキュメントの「Google Cloudプロジェクトの作成」の手順に従ってください。

    2. 作成後、Project IDをコピーします。これはNetskopeテナント上でGmailインスタンスを設定する際に必要になります。

    Enable Google APIs

    GmailとNext Generation APIのデータ保護連携に必要なAPIを有効にしてください。console.cloud.google.comにログインしてください。作成した同じプロジェクトで、上部の検索バーに各APIを名前で検索し、 Enableをクリックします。

    • Admin SDK API

    • Gmail API

    • Cloud Pub/Sub API

    サービスアカウントを作成する

    Google クラウドサービスアカウントを作成してNext Generation API データ Protection 使うを作成し、データにアクセスしてそのクレデンシャルを生成・ダウンロードしてください。

    1. 同じ GCP プロジェクトで、Service Accounts に移動し、+ Create service account をクリックします。

    2. 名前をつけてデスクリプションをつけましょう。

      提案名: ng-casb-api-gmail とデスクリプション: Service account for CASB Gmail

    3. Create and closeをクリックしてください。

    4. 新しいサービスアカウントをクリックし、 Details タブで Email と Unique ID ( クライアントID)をコピーします。

      NetskopeテナントでGmailインスタンスを設定する際には、電子メールIDが必要です。ドメイン全体への委任には、固有IDが必要となります。

    5. サービスアカウントにPub/Sub Adminロールを付与します。

      1. PermissionsタブでManage accessをクリックします。

      2. + Add roleをクリックし、Select a roleの下でPub/Sub Adminを検索して選択します。

      3. Saveをクリックしてください。

    6. KeysタブでAdd Key > Create new keyをクリックし、JSONを選択してダウンロードしてください。

      private_keyの値を手元に置いておいてください。このキーはNetskopeテナントでGmailインスタンスを設定する際に必要になります。

      「サービスアカウントキーの作成が無効になっています」というメッセージが表示された場合は、こちらの Google の記事に記載されているトラブルシューティングの手順に従ってください。

    サービスアカウントにスコープを付与する

    このセクションでは、NetskopeがGmailのデータにアクセスするために必要なドメイン全体の委任範囲を持つサービスアカウントを承認するために必要な手順を説明しています。

    1. スーパー管理者としてadmin.google.comにログインしてください。

    2. Security > Access and data control > API controlsへ移動してください。

    3. API controlsページのDomain wide delegationの下にあるManage Domain Wide Delegationをクリックします。

    4. Add newをクリックしてください。

      新しいポップアップウィンドウが開きます。

    5. クライアントIDには、先ほど作成したサービスアカウントのUnique ID を入力してください。

    6. OAuthスコープには、以下のスコープを入力してください。

      1行に1つのスコープを入力してください。
      • https://www.googleapis.com/auth/admin.directory.user.readonly

      • https://www.googleapis.com/auth/admin.directory.domain.readonly

      • https://www.googleapis.com/auth/gmail.readonly

      • https://www.googleapis.com/auth/admin.directory.group.member.readonly

      • https://www.googleapis.com/auth/admin.directory.group.readonly

      • https://www.googleapis.com/auth/admin.reports.audit.readonly

    7. Authorizeをクリックしてください。

    8. 上記の手順が正しく行われたことを確認するには、サービスアカウントがAPIクライアントリストに表示されていることを確認してください。

    Netskope UIでGmailインスタンスを設定する

    Netskopeがお客様のGmailインスタンスにアクセスすることを承認するには、以下の手順に従ってください。

    1. NetskopeテナントUIにログインしてSettings > Configure App Access > Next Gen > CASB APIに移動します。

    2. Appsの下でGmailを選択し、 Setup CASB API Instanceをクリックします。

      Setup Instanceウィンドウが開きます。

    3. API Admin Emailの下に、スーパー管理者またはカスタムロールを持つユーザーの Google アカウントを入力します。 Netskopeのカスタムロールの作成と割り当てを参照してください。

    4. Administrator Emailの下に、ポリシー違反またはイベントがトリガーされたときに電子メール通知を受け取るユーザーの電子メール アドレスを入力します。 この手順は任意です。

    5. Service Account Emailの下に、サービスアカウントの電子メール(JSONキーの「サービスアカウント作成またはclient_email」のステップ4)を入力してください。

    6. Service Account Private Keyの下に、JSONキーからprivate_keyの値を入力してください。

      -----BEGIN PRIVATE KEY-----からn-----END PRIVATE KEY-----\nへコピーします。
    7. Project IDの下にGCPプロジェクトIDを入力してください(Google Cloud プラットフォーム(GCP)プロジェクトの作成ステップ2)。

    8. Instance Nameの下に、SaaSアプリインスタンスの名前を入力してください。この手順は任意であり、空白のままにした場合、Netskopeは権限付与後にアプリインスタンスの名前を決定します。

    9. Grant Accessをクリックしてください。使う、スーパー管理者、またはカスタムロールとパスワードを持つユーザーにログインし、 Sign Inをクリックするよう促されます。 設定結果ページが開いたら、 Closeをクリックします。

    ブラウザを更新すると、インスタンス名の横に緑色のチェックマークが表示されます。

    次に、次世代 API データ保護ポリシーを構成する必要があります。 これを行うには、 「次世代 API データ保護ポリシーの作成」を参照してください。

    このトピックでは
    • 次世代 API データ保護用に Gmail を構成する