Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    Netskope Public Cloud Security
    パブリッククラウドのデータ保護
    Google Cloud Storage のデータ保護を有効にする
    Googleプロジェクトのデータ保護を有効にする

    Googleプロジェクトのデータ保護を有効にする

    Google プロジェクトで DLP スキャンと脅威対策 (マルウェア スキャン) を有効にするには、次の手順に従ってください。

    1. ステップ1:プロジェクトに権限を割り当てる
    2. ステップ2:プロジェクト用のサービスアカウントを作成する
    3. ステップ3:サービスアカウントをプロジェクトのIAMメンバーとして追加します。
    4. ステップ4:集約ログシンクルーターを作成する
    5. ステップ5:プロジェクトでクラウドストレージの監査ログを有効にする
    6. ステップ6:プロジェクトでGoogle Cloud APIを有効にする
    7. ステップ7:NetskopeテナントにGoogleプロジェクトインスタンスを設定します。

    ステップ1:プロジェクトに権限を割り当てる

    プロジェクトへの権限を持つNetskopre_roleを作成します。

    1. Google Cloud コンソールにログインして、 Activate Cloud Shellをクリックします。
      google-storage-scan-permissions.png
    2. シェルプロンプトで、 nano netskope_role.yamlと入力します。
    3. 以下の内容をファイルにコピーしてください。
      title: "Netskope_Role"
      description: "Role for supporting Netskope for performing Storage Scan"
      stage: "ALPHA"
      includedPermissions:
      # get IAM roles to check the Netskope_Role is present
      - iam.roles.get
      # allow service account to make calls on behalf of the project
      - iam.serviceAccounts.actAs
      # get log sinks created for the project
      - logging.sinks.get
      # create pubsub subscription required for sending notification to Netskope
      - pubsub.subscriptions.create
      # delete pubsub subscription on delete of the instance
      - pubsub.subscriptions.delete
      # get subscriptions for a log sink to check in case of instance creation/regrant
      - pubsub.subscriptions.get
      # required for pubsub subscription creation to the topic
      - pubsub.topics.attachSubscription
      # get bucket metadata
      - storage.buckets.get
      # list storage buckets under the project
      - storage.buckets.list
      # get object metadata
      - storage.objects.get
      # list objects under the storage buckets
      - storage.objects.list
      # get project metadata and list projects under organization
      - resourcemanager.projects.get
      # get ACLs if any created for an object which will be used to check for visibility of the object(public/private)
      - storage.objects.getIamPolicy
      # get ACLs and Iam policy attached to the bucket used for checking visibility of buckets
      - storage.buckets.getIamPolicy
    4. 以下のコマンドを実行してロールを作成し、プロジェクトに割り当ててください。
      gcloud iam roles create Netskope_Role --project=<project-id> --file=netskope_role.yaml
    5. ロールが作成されていることを確認してください。以下のコマンドを実行してください。
      gcloud iam roles describe --project=<project-id> Netskope_Role

    ステップ2:プロジェクト用のサービスアカウントを作成する

    プロジェクト用のサービスアカウントを作成し、秘密鍵をダウンロードしてください。このキーは、Netskopeテナントでインスタンスを設定する際に必要になります。

    1. サービスアカウントを作成するプロジェクトSelect 、左側のナビゲーションパネルでService Accounts > Create Service Accountをクリックします。
    2. サービスアカウントの名前を入力し、 Create and Continueをクリックしてください。プロジェクトへのアクセス権や権限を付与せずにContinueをクリックしてください。次に、ユーザーにサービスアカウントへのアクセス権を付与せずに、 Doneをクリックします。
    3. サービス アカウント ページで、作成したサービス アカウントをクリックし、 Keysタブを選択します。
    4. Add Keyをクリックし、ドロップダウンリストからCreate new keyをクリックします。
    5. Create private key for <service account>ダイアログボックスで、キータイプをJSONとして選択し、 Createをクリックします。秘密鍵はあなたのコンピュータにダウンロードされます。

      Closeをクリックしてください。

    ステップ3:サービスアカウントをプロジェクトのIAMメンバーとして追加します。

    サービスアカウントをNetskope_Roleロールを持つIAMメンバーとして追加します。

    1. サービス アカウントのDetailsタブSelect 、電子メール アドレスをコピーします。 このサービスアカウントは、ストレージスキャン用に設定するプロジェクトのIAMメンバーとして追加する必要があります。
    2. 左側のナビゲーションパネルで、 IAMをクリックし、 Addをクリックします。
    3. IAM ページでAddをクリックします。サービス アカウントの電子メール アドレスをAdd members to <project>ウィンドウのNew memberテキスト ボックスに貼り付けます。
    4. Select a roleをクリックしてNetskope_Roleを選択してください。Saveをクリックしてください。

    ステップ4:集約ログシンクルーターを作成する

    サービスアカウントがJWTトークンを生成できるように、権限を設定したPub/Subトピックを作成します。次に、Netskopeが通知を送受信できるように、集約ログシンクルーターns_sinkを作成します。

    1. サービスアカウントを作成したプロジェクトSelect 。 左側のナビゲーションパネルにあるハンバーガーアイコンをクリックし、「ビッグデータ」の下にあるPub/Subをクリックします。
    2. トピックページで、 Create Topicをクリックします。トピックIDを入力してCreate Topicをクリックしてください。
    3. サービスアカウントがJWTトークンを作成できるように、Pub/Subに権限を付与してください。Cloud Shellを開き、ターミナルで以下のコマンドを実行して権限を付与してください。
      gcloud projects add-iam-policy-binding <project_id> --member=serviceAccount:service-<project_number>@gcp-sa-pubsub.iam.gserviceaccount.com --role='roles/iam.serviceAccountTokenCreator'

      <project_id>を取得するには、ページ上部のプロジェクトをクリックしてください。Select fromウィンドウにはプロジェクト名と ID が表示されます。

      google-project-id.png

      <project_number>を取得するには、 Select fromウィンドウでプロジェクト名をクリックします。プロジェクトダッシュボードには、プロジェクト番号を含むプロジェクト情報が表示されます。

    4. Netskopeからの通知を送受信するために、Google Cloud Consoleで集約ログシンクを作成します。「操作ログ」に移動し、左側のナビゲーションバーにあるLogs Routerをクリックします。
    5. ログルーターのページでCreate Sinkをクリックします。
      1. シンクの詳細欄に、シンク名としてns_sinkを入力してください。デスクリプションを追加し、 Nextをクリックします。
      2. 「シンク宛先」で、シンクサービスとしてCloud Pub/Sub topicを選択し、手順 2 で作成したPub/Sub トピックを選択します。 Nextをクリックします。
      3. 「シンクに含めるログを選択」で、次のフィルターを含めます。
        resource.type=gcs_bucket AND 
        (protoPayload.methodName=storage.objects.delete OR 
        protoPayload.methodName=storage.objects.create OR 
        protoPayload.methodName=storage.buckets.create OR 
        protoPayload.methodName=storage.buckets.delete)

        Nextをクリックしてください。

      4. Create Sinkをクリックしてください。
        google_project_log_sink.png

    ステップ5:プロジェクトでクラウドストレージの監査ログを有効にする

    1. ページ上部からプロジェクトを選択した状態で、左側のナビゲーションパネルで、IAM & Admin の下のAudit logsをクリックします。
    2. 監査ログのページで、 Google Cloud Storageを検索し、サービスを選択します。
    3. 右側の Google Cloud Storage ペインで、[ログの種類] タブでData Writeを選択します。Saveをクリックしてください。

    ステップ6:プロジェクトでGoogle Cloud APIを有効にする

    プロジェクトでGoogle Cloud APIを有効にすることで、Netskopeがプロジェクトリソースに対してAPI呼び出しを行えるようにします。

    プロジェクトIDをコピーし、以下の2つのURLに接続して、IDおよびアクセス管理(IAM)APIとクラウド リソース マネージャー APIを有効にしてください。

    https://console.developers.google.com/apis/api/iam.googleapis.com/overview?project=<project-id>
    https://console.developers.google.com/apis/api/cloudresourcemanager.googleapis.com/overview?project=<project-id>

    ステップ7:NetskopeテナントにGoogleプロジェクトインスタンスを設定します。

    ◇ Netskope_Role がアタッチされているサービス アカウントのクレデンシャルを使用して、 Netskopeテナントでストレージ スキャン用の Google プロジェクト インスタンスを設定できます。

    1. NetskopeのテナントUIにログインし、 Settings > API Data Protection > IaaSに移動します。
    2. Google Cloud プラットフォーム アイコンをクリックし、 SETUPをクリックします。

      New Setupウィンドウが開きます。

    3. GCP Service Accountセクションに、以下の詳細を入力してください。
      1. Instance Name: Google Cloud Platform インスタンスの名前を入力します。
      2. Admin Email: Google Cloudプラットフォームのアカウント所有者の電子メールアドレスを入力してください。

        注記

        ここには任意の電子メールアドレスを入力できます。 Netskopeこの電子メール アドレスに通知を送信します。

      3. Connection TypeストレージリソースをDLP違反やマルウェアのスキャン Select DLP Scan または Threat Protection (Malware) オプション。

        注記

        インスタンスタイプのオプションの一部は無効にできる場合があります。詳細については、 Netskope営業担当者にお問い合わせください。

    4. Cloud Provider Informationセクションに、以下の詳細を入力してください。
      1. UploadセクションでSELECT FILEをクリックし、ステップ 2: プロジェクトのサービス アカウントを作成する でダウンロードした秘密鍵 JSON ファイルをアップロードします。
    5. SAVEをクリックしてください。
    6. API Data Protection > IaaSページで、Google Cloud プラットフォーム アイコンをクリックします。
    7. 新しく作成されたインスタンスの横にあるGrant Accessをクリックしてください。

      ブラウザを更新すると、Google Cloud Platform インスタンス名の横に緑色のチェック アイコンが表示されます。

    このトピックでは
    • Googleプロジェクトのデータ保護を有効にする