Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    次世代 API データ保護プラットフォーム
    Google ドライブの次世代 API データ保護
    次世代APIデータ保護のためにGoogleドライブを設定する

    次世代APIデータ保護のためにGoogleドライブを設定する

    Googleドライブの次世代APIデータ保護を設定するには、以下の手順に従ってください。

    前提条件

    次世代APIデータ保護のためにGoogleドライブを設定する前に、前提条件を確認してください。

    • Business Standard 、 Business Plus 、またはEnterpriseエディションのライセンスが付与されたGoogle Workspace。

    • Netskopeとの連携のために、カスタムロールとユーザーを作成するためのGoogleスーパー管理者アカウントが必要です。

    • Google Workspaceで、所属する組織単位に対してGoogleドライブが有効になっていることを確認してください。Google ドライブは、最上位レベル(親組織)または該当する子組織単位で利用可能である必要があります。この設定を確認するには、admin.google.comにログインしてください。 Googleスーパー管理者アカウントにログインし、 Apps > Google Workspace > Drive and Docsに移動してください。 該当する組織単位について、 Service statusがONに設定されていることを確認してください。

    • Google Drive SDKが有効になっていることを確認してください。確認するには、 admin.google.comにログインしてください。 Googleスーパー管理者アカウントにログインし、 Apps > Google Workspace > Drive and Docs > Features and Applications に移動して、 Drive SDKがオンになっていることを確認してください。

      Google Drive SDK を有効にする
    • SaaS環境に、内部ドメインに属するゲストユーザーまたは外部ユーザーが存在する場合、Netskopeが露出を正確に分類できるように、適切な内部ドメインを設定する必要があります。内部ドメインを設定するには、この記事の手順に従ってください。

    • 予定がある場合は Google ラベルバッジについては、ラベルの権限がCan view this labelまたはCan apply labels and set valuesに設定されていることを確認してください 。

      権限を設定するには:

      1. スーパー管理者としてadmin.google.comにログインしてください。

      2. 左側のナビゲーションバーで、 Security > Access and data control > Label managerを展開します。

        ラベルマネージャーを使用するには、「分類ラベルの管理」管理者権限が必要です。
      3. Classification labelsの下で、最初にランク付けされたラベルをクリックします。

      4. 右側のナビゲーションで、 Permissionsの下のEditをクリックし、権限をCan view this labelまたはCan apply labels and set valuesに設定します。

      5. Saveをクリックしてください。

      6. このラベルに対してDrive and Docsオプションが有効になっていることを確認してください。Gmailを選択すると、機能が正常に動作しなくなります。

    Netskope用のカスタムロールを作成して割り当てる

    予定がない場合 Google スーパー管理者アカウントでは、カスタムロールを作成し、そのロールをユーザーに割り当てることで、次世代 API データ保護へのアクセス権を付与できます。 権限/スコープを付与するには デフォルトのGoogleスーパー管理者ロール、またはNetskope統合専用のカスタムロールを作成します。 このセクションでは、Netskope 用のカスタムロールを作成する手順について説明します。

    1. スーパー管理者としてadmin.google.comにログインしてください。

    2. ホームページの左上隅にある三本線をクリックして、 Account > Admin rolesに移動します。

    3. Create new roleをクリックしてください。

    4. 役割の名前とデスクリプションを入力し、 CONTINUEをクリックします。

    5. 役割の管理者権限Select 。

      Netskopeは、以下の権限を削除することを推奨しません。削除すると、API呼び出しやポリシー処理が失敗する可能性があります。

      Netskopeが必要とする権限の一覧は以下のとおりです。

      Privileges必要
      サービス > ドライブとドキュメント > 設定
      (全5つの権限)
      この権限は、ラベル情報を掲載するために必要です。
      レポート投票方法を変更するには、この権限が必要です。
      ドメイン管理この権限は、Googleワークスペースにドメインを登録するために必要です。Netskope
      ドメインリストを使用して、ユーザーが内部ユーザーか外部ユーザーかを判断します。
      グループ > 読むグループ情報を取得するには、この権限が必要です。
      ユーザー > 読むユーザー情報を取得するには、この権限が必要です。

      Netskope今はGoogleラベルバッジをサポートしています。 予定がある場合は Google ラベルバッジも、以下の権限を有効にしてください。

      Privileges必要
      サービス > データ分類 > ラベルの管理この権限は、ラベル情報を掲載するために必要です。
    6. CONTINUEをクリックしてから、 CREATE ROLEをクリックしてください。

    カスタムロールを作成したら、そのロールをユーザーに割り当てることができます。ユーザーに役割を割り当てるには、 Directory > Usersに移動し、ユーザーアカウントをクリックし、 Admin roles and privilegesに移動して、上記で作成した役割を割り当てます。ユーザーはその後、NetskopeがGoogleドライブインスタンスへのアクセスを許可することを承認できます。

    ユーザーは有効なGoogle Workspaceライセンスを所有している必要があることに注意してください。

    Google Cloud プラットフォーム(GCP)プロジェクトを作成

    ご自身が所有するGCPを作成してください。このプロジェクトは、使う Netskope Google Workspaceのデータにアクセスするためのサービスアカウントをホストします。

    Google Cloud ConsoleでGCPプロジェクトを作成するには、Googleドキュメントの「Google Cloudプロジェクトの作成」の手順に従ってください。

    Enable Google APIs

    Google DriveとNext Generation API Data Protectionとの連携に必要なAPIを有効にしてください。 console.cloud.google.comにログインしてください。作成した同じプロジェクトで、上部の検索バーに各APIを名前で検索し、 Enableをクリックします。

    • Admin SDK API

    • Google Drive API

    • Drive Labels API – NetskopeのGoogleラベルバッジ機能を有効にする予定がある場合のみ必要です。

    サービスアカウントを作成する

    Google クラウドサービスアカウントを作成してNext Generation API データ Protection 使うを作成し、データにアクセスしてそのクレデンシャルを生成・ダウンロードしてください。

    1. 同じ GCP プロジェクトで、Service Accounts に移動し、+ Create service account をクリックします。

    2. 名前をつけてデスクリプションをつけましょう。

      提案名: ng-casb-api-gdrive とデスクリプション: Service account for CASB gdrive

    3. Create and closeをクリックしてください。

    4. 新しいサービスアカウントをクリックし、 Details タブで Email と Unique ID (別名 クライアントID)をコピーします。

      NetskopeテナントでGoogle Driveインスタンスを設定する際には、電子メールIDが必要です。ドメイン全体への委任には、固有ID(別名クライアントID)が必要です。

    5. KeysタブでAdd Key > Create new keyをクリックし、JSONを選択してダウンロードしてください。

      private_keyの値を手元に置いておいてください。このキーはNetskopeテナントでGmailインスタンスを設定する際に必要になります。

      「サービスアカウントキーの作成が無効になっています」というメッセージが表示された場合は、こちらの Google の記事に記載されているトラブルシューティングの手順に従ってください。

    サービスアカウントにスコープを付与する

    このセクションでは、NetskopeがGoogle Driveのデータにアクセスするために必要なドメイン全体の委任範囲でサービスアカウントを承認するために必要な手順を説明しています。

    1. スーパー管理者としてadmin.google.comにログインしてください。

    2. Security > Access and data control > API controlsへ移動してください。

    3. API controlsページのDomain wide delegationの下にあるManage Domain Wide Delegationをクリックします。

    4. Add newをクリックしてください。

      新しいポップアップウィンドウが開きます。

    5. Client IDには、先ほど作成したサービスアカウントのUnique ID を入力してください。

    6. OAuth scopesに対して、以下のスコープを入力してください。

      1行に1つのスコープを入力してください。
      • https://www.googleapis.com/auth/userinfo.email

      • https://www.googleapis.com/auth/userinfo.profile

      • https://www.googleapis.com/auth/admin.reports.audit.readonly

      • https://www.googleapis.com/auth/admin.directory.user.readonly

      • https://www.googleapis.com/auth/admin.directory.domain.readonly

      • https://www.googleapis.com/auth/admin.directory.group.readonly

      • https://www.googleapis.com/auth/admin.directory.group.member.readonly

      • https://www.googleapis.com/auth/drive

        Netskope今はGoogleラベルバッジ(読む&書く)をサポートしています。 追加のスコープを付与する必要があります。彼らです:

        Googleラベルバッジを適用する前に、まずGoogleドライブのDRMインスタンスを設定する必要があります。詳細については、デジタル著作権管理をご覧ください。
        この機能は、高度なDLPソリューションの一部です。テナントでこの機能を有効にするには、Netskopeの営業担当者にご相談ください。
        • https://www.googleapis.com/auth/drive.labels

        • https://www.googleapis.com/auth/drive.admin.labels

        • https://www.googleapis.com/auth/drive.admin.labels.readonly

        • https://www.googleapis.com/auth/drive.metadata

    7. Authorizeをクリックしてください。

    8. 上記の手順が正しく行われたことを確認するには、サービスアカウントがAPIクライアントリストに表示されていることを確認してください。

    Netskope UIでGoogleドライブインスタンスを設定する

    NetskopeがGoogleドライブインスタンスにアクセスすることを承認するには、以下の手順に従ってください。

    1. NetskopeテナントUIにログインしてSettings > Configure App Access > Next Gen > CASB APIに移動します。

    2. Appsの下でGoogle Driveを選択し、 Setup CASB API Instanceをクリックします。

      Setup Instanceウィンドウが開きます。

    3. API Admin Emailの下に、スーパー管理者またはカスタムロールを持つユーザーの Google アカウントを入力します。 Netskopeのカスタムロールの作成と割り当てを参照してください。

    4. Administrator Emailの下に、ポリシー違反またはイベントがトリガーされたときに電子メール通知を受け取るユーザーの電子メール アドレスを入力します。 この手順は任意です。

    5. Service Account Emailの下に、サービスアカウントの電子メール(JSONキーの「サービスアカウント作成またはclient_email」のステップ4)を入力してください。

    6. Service Account Private Keyの下に、JSONキーからprivate_keyの値を入力してください。

      -----BEGIN PRIVATE KEY-----からn-----END PRIVATE KEY-----\nへコピーします。
    7. (任意) Enable Data Classification Labelsの中、このインスタンスのために Google ラベルバッジを読む を許可するチェックボックスを選択してください。

      このチェックボックスを有効にする前に、前提条件、権限、およびOAuthスコープがすべて満たされていることを確認してください。アクセス権限の付与が完了していない場合、アクセス権限の付与が失敗する可能性があります。
      インスタンス作成後でもこの設定を変更できます。この設定を変更するには、Googleに再度ログインしてインスタンスを再認証する必要があります。
      このオプションを再度有効にする前に、必要なGoogleの前提条件をすべて満たしていることを確認してください。そうでない場合、再認証は失敗し、インスタンスは以前の設定を保持します。
    8. Instance Nameの下に、SaaSアプリインスタンスの名前を入力してください。この手順は任意であり、空白のままにした場合、Netskopeは権限付与後にアプリインスタンスの名前を決定します。

    9. Grant Accessをクリックしてください。ログインを求められます スーパー管理者、またはカスタムロールとパスワードを持つユーザーとしてログインし、 Sign Inをクリックします。 設定結果ページが開いたら、 Closeをクリックします。

    ブラウザを更新すると、インスタンス名の横に緑色のチェックマークが表示されます。

    次に、「Next Generation API データ保護 Inventory ページを見て、Google Driveアカウント上のさまざまなエンティティについて深い洞察を得ることができます。 Inventoryページの詳細については、「次世代APIデータ保護インベントリ」をご覧ください。

    Skope ITでは、監査イベントや標準的なユーザー行動分析アラートを受信できます。詳細については、次世代 API データ保護スコープ IT イベントをご覧ください。

    次に、次世代 API データ保護ポリシーを構成する必要があります。 これを行うには、 「次世代 API データ保護ポリシー ウィザード」を参照してください。

    このトピックでは
    • 次世代APIデータ保護のためにGoogleドライブを設定する