Cloudflare Oneの3社連携:CASB・DLP・ログ分析の役割と条件

Cloudflare OneとAtlassian、Microsoft、Sumo Logicの連携は、業務アプリの設定確認、機密データの移動制御、ログ分析という異なる課題に対応するものです。2023年の発表を「三社の製品をつなげればゼロトラストが完成する」と受け取ると、必要な権限や設定を見落とします。

重要なのは、何を検出する仕組みか、その結果で何を制御するか、後から調査する記録をどこに残すかを分けることです。本稿では当時の発表を振り返り、現在の公式文書で確認できる対象と制限を説明します。

2023年3月の発表は、役割の異なる三つの連携

Cloudflareは米国で2023年3月14日、日本では同月16日に、Atlassian、Microsoft、Sumo Logicとの連携を発表しました。本サイトが紹介したのは3月24日です。企業向けのCloudflare Oneを、既存の業務アプリケーションやセキュリティ製品とつなぐ内容でした。

Atlassian向けは、Jira SoftwareやConfluenceの設定やアクセス権をCASBで確認する連携です。Microsoft向けは、Purview Information Protectionの秘密度ラベルをCloudflareのDLPで利用するもの。Sumo Logic向けは、Logpushで出力したゼロトラスト関連ログをCloud SIEMで解析し、調査に生かす連携です。

三社の製品が同じデータを相互に受け渡し、自動的に全社の安全を判断するという発表ではありません。調べる対象も、実行する処理も異なります。また、導入を容易にしたいという当時の説明は、すべての企業が設定なしで使えるという意味ではありません。以下では発表の狙いと、2026年9月に確認した公式仕様を分けて整理します。

Atlassian:CASBで共有設定やアプリ権限を調べる

CASBは、組織が使うクラウドサービスの設定やデータ共有などを確認する仕組みです。CloudflareのAtlassian連携では、APIを通じてJiraやConfluenceの情報を読み取り、注意が必要な状態を検出します。たとえばConfluenceでは、匿名・不明なユーザーがコンテンツを編集できる状態や、第三者アプリに与えたアクセス権が検出項目として挙げられています。

現在のJira連携には、非アクティブなユーザー、アクセス権のある第三者アプリなどの確認項目があります。これらは調査の手掛かりであり、検出されたユーザーやアプリが直ちに不正という意味ではありません。業務上必要な権限かどうかを、サービスの管理者が確認する必要があります。

2026年4月更新の公式文書では、両連携の対象はCloud版です。Data Center版の対応は将来予定とされ、現在対応済みとは扱えません。連携にはサイト管理者または組織管理者の権限と、OAuthアプリへの読み取り権限の付与が必要です。Atlassian側のFreeプランが対象に含まれていても、Cloudflare側のCASBまで無料という意味ではなく、現行の導入資料はEnterprise向けと説明しています。

Microsoft:秘密度ラベルをDLPの検出条件に使う

秘密度ラベルは、機密情報などの分類を文書に付けるための情報です。2023年の発表は、Microsoft側で運用している分類をCloudflare側で作り直さず、DLPの判断に利用する狙いがありました。ラベルを同期することと、通信を遮断するポリシーを作ることは別の作業です。

現行のIntegration profiles資料では、MicrosoftアカウントをCloudflare CASBと連携し、取得したラベルをDLPプロファイルの検出項目として使います。管理者が必要な項目を有効にして、該当するデータを許可またはブロックするポリシーを設定します。ラベルの検出項目自体はMicrosoft側で管理され、Cloudflare DLP上で自由に追加・編集・削除するものではありません。

特に確認したい制限は階層と同期です。2026年6月更新の文書では、検出・フィルタリング・ログ記録の対象は最上位ラベルだけで、サブラベルは対象外です。ラベルの追加や編集の反映には24時間を見込むよう案内され、Microsoft側で削除してもCloudflare側の項目は削除されません。分類体系を変更したときは、同期結果と実際の検出を確かめる必要があります。

DLPで通信を止めるには、検査経路の設定も必要

DLPはData Loss Preventionの略で、機密情報の流出を抑えるためにデータを検出し、ポリシーを適用する機能です。現在のCloudflare DLPは通信中のデータだけでなく、SaaS内のファイルなども対象にしていますが、検査する方式によって前提条件が異なります。Microsoftのラベル連携だけを追加しても、社内の全データを自動的に検査できるわけではありません。

HTTPS通信の本文を経路上で検査する場合、公式文書はGatewayのHTTPフィルタリングとTLS復号を必要としています。Gatewayを通らない通信や、Do Not Inspectの対象になった通信は検査されません。したがって、ラベル付きファイルのアップロードを制限したいなら、実際の端末から送信先までの経路が検査対象かどうかも確認します。

提供条件にも違いがあります。2026年9月更新の案内では、DLPはZero Trust Enterpriseへの追加機能です。一部の既定プロファイルなどはFreeや従量課金プランでも使えますが、その例外をMicrosoft連携にも広げて解釈することはできません。契約範囲、CASB接続、分類情報、通信ポリシーのそれぞれを確認する必要があります。

Sumo Logic:ログを転送し、別の情報と照合する

Sumo Logic連携が担うのは、通信や認証などの記録を分析に使う部分です。2023年の発表では、Cloud SIEM向けのパーサーによるログの正規化と相関分析が説明されました。正規化とは、異なる形式の記録を共通の項目として扱いやすくする処理です。これにより、他のセキュリティ情報と照合しながら異常を調べる作業を支援します。

現在もCloudflareは、LogpushからSumo Logicへ直接送信する手順を案内しています。受信側でHosted CollectorとHTTP Logs & Metrics Sourceを用意し、その送信先URLをLogpushジョブに設定します。同じCollectorを使う場合でも、ジョブごとに専用のSourceが必要です。単にCloudflareアプリを表示することと、必要なログが継続して届くことは区別しなければなりません。

受信URLを再発行すると、既存ジョブの送信は止まるため、送信先の更新などが必要です。またSumo Logic側の取り込み上限や制限にも注意が必要です。アラートが出ない原因が「異常がない」ためなのか、「ログを受信していない」ためなのかを判別できるよう、連携の稼働状況も監視する運用になります。

2026年の導入判断では、検出・制御・記録を別々に検証する

2026年9月27日の調査で、三つの連携に対応する公式設定資料の公開を確認しました。ただし、今回Cloudflareや各社の契約環境へ接続して試験したわけではありません。個別企業の価格、処理速度、誤検出率、調査時間の短縮効果までは検証していません。

Zero TrustログのLogpush出力は、現行文書でEnterprise向けです。送信するデータセットや項目、サンプリングの選択で、分析側に届く情報も変わります。Logpush自体は保存・検索サービスではなく、ログをバッチで送る機能です。現在の説明では過去分を後から補完できないため、ジョブ停止中の記録を当然に再送できるとは考えられません。

導入後の確認は連携ごとに具体化できます。CASBなら意図した共有設定を検出できるか、DLPなら検査経路上のラベル付きテスト文書を想定どおり扱えるか、SIEMなら必要な項目が届き、検索や調査に使えるかを確かめます。検出結果の確認担当、例外を承認する担当、停止時の連絡先も決めることで、製品間の接続を日々の運用へつなげられます。

よくある質問

Q. Atlassian Data Center版も対象ですか?

A. 確認した2026年の公式文書では、Jira・ConfluenceともCloud版のみが対象です。Data Center版への対応は将来予定として記載されています。

Q. Microsoftの秘密度ラベルはすべて検出できますか?

A. 現行資料では最上位ラベルが対象で、サブラベルは検出・フィルタリング・ログ記録の対象外です。同期とDLPポリシーの設定も必要です。

Q. Sumo Logic連携を設定すると攻撃を自動で止められますか?

A. この連携の中心はログ転送と分析です。記録が届くこと、分析で検出すること、通信への対応を実行することは別に確認する必要があります。

この記事の出典

※本記事は公開情報をもとにした一般的な情報提供であり、投資の勧誘や助言ではありません。暗号資産・NFTの価格は大きく変動します。最新の情報は各公式発表をご確認ください。