ユーザー一括同期ツール

一括ユーザー同期ツールは、組織の中央ディレクトリ サービスと CCAI Platform 間のユーザー ライフサイクル オペレーションを自動化して管理するための構成可能なサーバーレス ユーティリティです。これは、Google Cloud GitHub リポジトリで公開されているオープンソース プロジェクトです。

一括ユーザー同期ツールを使用すると、ソース ディレクトリのグループ メンバーシップに基づいて、ユーザー アカウント、チームの割り当て、ロールを同期できます。これにより、CCAI Platform のユーザー権限が常に組織のプライマリ ID プロバイダと一致するようになります。これにより、手動管理を減らし、エラーを排除し、セキュリティを強化できます。

このサービスはウェブ インターフェースで管理され、次の 3 つのディレクトリ サービスをサポートしています。

  • Google Workspace

  • Microsoft Active Directory(LDAP 経由)

  • Microsoft Entra ID

同期の仕組み

一括ユーザー同期ツールは、同期を実行するたびに次の手順を行います。

  1. マネージド ユーザーを特定する: User Sync Custom Role が割り当てられている CCAI プラットフォームのすべてのユーザーを取得します。これは、このツールで管理されているすべてのユーザーの現在のユーザーリストです。

  2. ディレクトリ リストを作成: 構成済みのディレクトリ(Google Workspace など)に接続し、Group Mappings セクションで定義されたすべてのディレクトリ グループからすべてのメンバーを取得します。これにより、CCAI Platform のすべてのアクティブ ユーザーの包括的なディレクトリ ユーザー リストが作成されます。

  3. プロセスの追加: システムは、現在のユーザーリストとディレクトリ ユーザーリストを比較します。ディレクトリ ユーザー リストに登録されているユーザーのうち、現在のユーザー リストに登録されていないユーザー(または CCAI Platform で Inactive とマークされているユーザー)は、「追加」リストに追加されます。

  4. 無効化を処理する: 現在のユーザーリストに Active として登録されているが、ディレクトリ ユーザーリストに登録されていないユーザーは、「無効化」リストに追加されます。ステータスが Inactive に設定されます。

  5. プロセスの更新: Active であり、両方のリストに存在するユーザーの場合、システムは現在の CCAI プラットフォームのチームとロールを Group Mappings セクションで定義されたルールと比較します。不一致がある場合は、正しい割り当てでユーザーが [更新] リストに追加されます。

  6. 変更を送信する: 「追加」、「無効化」、「更新」のリストが 1 つのペイロードに結合され、一括ユーザー管理 API に送信されて、すべての変更が 1 回のオペレーションで適用されます。

機能

一括ユーザー同期ツールには次の機能があります。

  • 自動同期: ユーザーを自動的に同期するスケジュール(1 時間ごと、毎日、カスタム cron)を設定します。

  • 柔軟なマッピング エンジン: ディレクトリ グループを特定の CCAI Platform チームとロールにマッピングします。1 つのディレクトリ グループで、複数のロールまたはチームの割り当てを付与できます。

  • シミュレーション モード: 「シミュレーションのみ」の同期を実行して、提案されたすべての変更(追加、更新、無効化)のレポートを生成します。変更は適用されません。この機能により、ライブ変更をコミットする前にルールを検証できます。