この記事では、Netskope for Slack Enterpriseのインストール時に要求される権限、それぞれの権限で許可されること、必要な理由、および付与しなかった場合にどうなるかについて一覧で説明します。権限は、動作の主体(管理者のSlackアカウント、またはNetskopeアプリ自体)によってグループ化されます。
Netskopeアプリとして動作する権限(Botトークン)
これらの権限はNetskopeアプリ自体に付与され(Slackでは @netskope_bot として表示されます)、追加されたチャンネルと会話にのみ適用されます。
| Netskopeに必要な権限 | クレーム/権限の値 | デスクリプション | 目的 | 許可されない場合のトレードオフ |
|---|---|---|---|---|
| アプリが追加されているプライベートチャンネルを管理する | groups:write | "Netskope for Slack Enterprise" が追加されているプライベートチャンネルを管理し、新しいチャンネルを作成します。 | ポリシー違反によりフラグが設定されたコンテンツを管理されたスペースに移動する必要がある場合、アプリがプライベートな制限付きチャネルを作成してそのコンテンツを保持できるようにします。 | Netskopeは、ポリシーに違反するコンテンツを格納するための制限付きチャネルを作成できません。 |
| メッセージを送信する | chat:write | @netskope_botとしてメッセージを送信します。 | ポリシー違反や必要なアクションについて、管理者やユーザーにSlackで直接通知することをアプリに許可します。 | NetskopeはSlack内での通知を配信できません。アラートは、利用可能な場合は別の方法で配信する必要があります。 |
| ファイルのアップロード、編集、削除 | files:write | 「Netskope for Slack Enterprise」としてファイルをアップロード、編集、および削除します。 | ポリシー違反の修復の一環として、アプリが置換または墨消しされたファイルコンテンツをアップロードできるようにします。 | Netskopeは、置換コンテンツのアップロードを必要とするファイルベースの違反を修復できません。 |
| アプリがアクセスできるファイルを表示する | ファイル:読む | 「Netskope for Slack Enterprise」が追加されたチャンネルや会話で共有されたファイルを表示します。 | 追加されたチャンネル内でアプリがデータ損失防止スキャン用のファイルコンテンツを確認できるようにします。 | これらのチャンネル内のファイルは、コンテンツ検査から除外される場合があります。 |
| アプリがアクセスできるプライベートチャンネルの情報を表示する | groups:read | 「Netskope for Slack Enterprise」が追加されたプライベートチャンネルに関する基本情報を表示します。 | アプリが追加されたプライベートチャネルを識別できるようにし、モニタリングとレポート作成をサポートします。 | これらのプライベートチャンネルは監視およびレポートから除外されます。 |
| アプリがアクセスできるダイレクトメッセージ情報を表示する | im:read | 「Netskope for Slack Enterprise」が追加されたダイレクトメッセージに関する基本情報を表示します。 | アプリが追加されたダイレクトメッセージの会話を識別できるようにし、モニタリングをサポートします。 | それらのダイレクトメッセージは監視の対象外となります。 |
| ダイレクトメッセージを開始する | im:write | ユーザーとのダイレクトメッセージを始める。 | 通知を配信する際に、アプリがダイレクトメッセージの会話を開始できるようにします。 | アプリから新しいダイレクトメッセージの会話を開始して通知を送信することはできません。 |
管理者として動作する権限(ユーザートークン)
これらの権限は、アプリをインストールした管理者のIDに基づいて付与され、組織全体に適用されます。
| Netskopeに必要な権限 | クレーム/権限の値 | デスクリプション | 目的 | 許可されない場合のトレードオフ |
|---|---|---|---|---|
| 管理者IDを確認する | - | ID に関する情報を表示します。 | アプリをインストールしている管理者の身元を確認します。 | この基本的なIDチェックを行わないと、アプリのインストールを完了できません。 |
| 組織全体のすべてのメッセージとファイルを表示する | 発見:読む | 組織のすべてのメッセージ(すべてのプライベートチャネルおよびダイレクトメッセージを含む)、および組織のファイルを表示します。 | Netskopeが組織全体のSlackコンテンツをスキャンおよび検査し、機密データ、ポリシー違反、コンプライアンスリスクを確認できるようにします。 | Netskope は、Slack 組織内のいかなるコンテンツもスキャンまたは監視できません。データ損失防止とコンテンツ検査が完全に機能しなくなります。 |
| 組織のメッセージとファイルの変更または削除 | discovery:write | 組織のメッセージ(プライベートチャンネルやダイレクトメッセージ内のすべてのメッセージを含む)および組織のファイルに変更を加えます。 | ポリシー違反として特定されたメッセージやファイルを、Netskopeが削除、隔離、または復元できるようにします。 | Netskopeは引き続きポリシー違反を検知できますが、それに対する処理を行うことはできません。違反コンテンツはそのまま残ります。 |
| ワークスペースのプロファイル情報にアクセスする | admin.users:読む | ワークスペースのプロファイル情報にアクセスします。 | Netskopeが組織のユーザーのディレクトリを構築できるようにし、機密コンテンツにアクセスできるユーザーについての正確なレポート作成をサポートします。 | Netskopeは個々のユーザーを特定できないため、ユーザーレベルのレポートやアクセスインサイトが制限されます。 |
| チャネルの詳細を表示 | admin.conversations:read | チャンネルのメンバーリスト、トピック、目的、チャンネル名を表示する | Netskopeが既存のチャネルを識別できるようになり、フラグが設定されたコンテンツを制限付きチャネルに移動するなどの修復アクションの際、重複を作成する代わりに既存のチャネルを再利用できるようになります。 | Netskopeによって重複した制限付きチャネルが作成される場合や、一部の修復アクションが失敗する場合があります。 |
| 組織の監査イベントを表示する | 監査ログ:読む | すべてのワークスペース、チャネル、およびユーザーからのイベントを表示します(Enterprise Gridのみ)。 | 組織全体の管理およびセキュリティイベントをNetskopeが監視できるようにし、アノマリー検知とコンプライアンスレポートをサポートします。 | Netskopeは管理イベントやセキュリティイベントを監視できないため、アカウントの変更や潜在的な侵害に対する可視性が低下します。 |
| 公開チャンネル情報を表示する | channels:read | ワークスペース内のパブリックチャンネルに関する基本情報を表示します。 | 継続的な監視とレポートの一環として、ワークスペース内の公開チャンネルをNetskopeが識別できるようにします。 | 公開チャンネルの情報は監視およびレポートから除外されます。 |
| パブリックチャンネルを管理 | channels:write | パブリックチャネルを管理し、ユーザーに代わって新しいチャネルを作成します。 | ポリシー適用をサポートするために必要な場合、Netskopeがパブリックチャンネルを作成または管理できるようにします。 | Netskopeは代わってパブリックチャンネルを作成または管理することはできません。 |
| プライベートチャンネル情報の表示 | groups:read | プライベートチャンネルに関する基本情報を表示します。 | 継続的なモニタリングとレポートの一部として、Netskope がプライベートチャンネルを特定できるようにします。 | プライベートチャンネルの情報は、監視およびレポートから除外されます。 |
| プライベートチャネルを管理する | groups:write | プライベートチャンネルを管理し、代わって新しいチャンネルを作成します。 | ポリシーの適用をサポートするために必要な場合、Netskopeがプライベートチャネルを作成または管理できるようにします。 | Netskope はお客様に代わってプライベートチャンネルを作成または管理することはできません。 |
| ダイレクトメッセージの情報を表示 | im:read | ダイレクトメッセージに関する基本情報を表示します。 | 継続的な監視の一環として、Netskopeがダイレクトメッセージの会話を識別できるようにします。 | ダイレクトメッセージの会話は監視の対象外となります。 |
| ダイレクトメッセージを開始する | im:write | ユーザーに代わってダイレクトメッセージを開始します。 | ポリシー違反のアラートなどの直接通知をNetskopeが代わって送信できるようにします。 | Netskopeはユーザーに代わってダイレクトメッセージの通知を送信できません。 |
| ダイレクトメッセージグループを始める | mpim:write | 代わりに組織内のメンバーとのグループダイレクトメッセージを始める。 | 調整されたポリシーアラートなど、調整された通知を複数のユーザーに一度に送信することをNetskopeに許可します。 | Netskopeは、グループダイレクトメッセージの通知を代わって送信することはできません。 |
| アクセスできるファイルを表示 | ファイル:読む | アクセスできるチャンネルや会話で共有されたファイルを表示します。 | Netskopeがデータ損失防止のスキャンに向けてファイルの内容を確認できるようにします。 | 一部のファイルはコンテンツ検査から除外される場合があります。 |
| ファイルのアップロード、編集、削除 | files:write | ユーザーに代わってファイルのアップロード、編集、削除を行います。 | お客様に代わってファイルの編集や削除を行い、Netskope がポリシー違反を修復できるようにします。 | Netskope はお客様に代わってファイルベースのポリシー違反を修復することはできません。 |

