プライベートネットワークに接続する
Grok Bot computerはCherri Codeのクラウド上で動作し、共有の静的エグレスIPアドレス経由でインターネットにアクセスします。Botが利用するシステムがプライベートネットワーク上にある場合は、メンバーのデスクトップ経由でトラフィックをルーティングするか、Team Setupから組織のネットワーククライアントをすべてのチームコンピューターにインストールしてください。
Team Setupはエンタープライズ限定です。 他のプランでは表示されません。 Network Controlsもエンタープライズ限定です。 このネットワークポリシーは引き続き適用される別のレイヤーであり、プライベートネットワークへの到達性が送信先の許可リストの代わりになるわけではありません。
できること
- 特定のメンバーのトラフィックをそのデスクトップ経由でルーティング。Bot はそのデバイスから到達できるサービスにアクセスでき、送信先にはそのデバイスの IP アドレスが見えます。
- すべてのチームコンピューターに、ネットワーククライアントを自動でインストール。管理者が管理する単一のマニフェストから配布でき、コンピュータごとのセットアップは不要です。
- Bot がプライベートネットワーク上のサービスにアクセス可能に。対象のサービスをインターネットに公開したり、共有の egress IP を許可リストに追加したりする必要はありません。
- コントロールは自社側に。 ネットワークもアクセスルールもアイデンティティプロバイダーも、すべて自社で管理します。自社の管理コンソールから、いつでもコンピュータのアクセス権を失効させられます。
接続方法を選ぶ
| 方法 | 使用する場面 |
|---|---|
| デスクトップ経由でトラフィックをルーティングする | 特定のメンバーが、自分のデバイスからすでに利用できるネットワーク経由でアクセスする必要がある場合 |
| Team Setup でネットワーククライアントをインストールする | エンタープライズ チームが、すべてのホストされたコンピューターで一貫した接続を必要とする場合 |
メンバーのデスクトップ経由でルーティングする
Grok Bot のデスクトップアプリで Settings > Computer を開き、Network セクションで Route traffic through this computer をオンにします。このルートでは、現在のデバイスのネットワークと IP アドレスが使用されます。設定をオフにするか、エンタープライズ管理者が Allow Local Egress を無効にすると、ルーティングは停止します。
デスクトップ経由のルートは、各メンバーが自分で管理します。エンタープライズ管理者は、Cherri Code ダッシュボードの Grok Bot からチーム全体に対してこのオプションを無効にできます。デスクトップ経由でトラフィックをルーティングするを参照してください。
Team Setupでネットワーククライアントをインストールする
これは自分で運用するパターンであり、Cherri Codeが管理するネットワークモードではありません。Cherri Codeが提供するのはフックだけです。Team Setupが、各チームコンピューターでインストールスクリプトを実行します。それ以外はすべてユーザー側の責任範囲です。クライアントのインストール、設定、マシンの認証、アクセスルールの維持、ベンダー側の変更への追従などが該当します。Cherri Codeはデフォルトでは何もインストールせず、ネットワーククライアントの運用も監視も行いません。ダッシュボードにクライアントのステータスは表示されません。ソフトウェアのインストールと設定については、ベンダーのドキュメントが信頼できる情報源です。このページではCherri Code側の内容を扱います。
開始する前に
- エンタープライズプランのチーム管理者であること。Team Setup はエンタープライズのみで、他のプランでは表示されません。
- ネットワーククライアントが Debian 系 Linux で動作し、シェルスクリプトからインストールおよび起動できること。チームのコンピューターは Linux で動作し、スクリプトはコンピューターのユーザーとして、
sudoを使用できる状態で実行されます。 - そのクライアントがネットワークに入るための経路があること。接続先の VPC やイントラネット内に、ベンダーのアーキテクチャに応じたゲートウェイ、exit node、トンネルコネクターなどを用意します。
- コンピューターがネットワークに認証する方法を決めていること。認証情報はセットアップスクリプトに含めないでください。スクリプトで認証情報が必要な場合は、Team Secret として保存してください。
Team Setup がスクリプトを実行する仕組み
Team Setup は Cherri Code ダッシュボードの Grok Bot ページにあり、すべてのチームコンピューター上で実行されるインストールスクリプトのマニフェストです。各マニフェストには 1 つ以上のスクリプトエントリが含まれ、各エントリには ID、Setup Script、および任意の Check Script があります。特定のコホートの コンピューター のみでマニフェストを実行したい場合は、代わりにグループの Grok Bot タブから追加してください。グループ設定を参照してください。グループのマニフェストも以下と同じルールに従います。
- スクリプトはすべてのチームコンピューター上で コンピューターのユーザーとして実行されます。権限が必要なインストールには
sudoを使用してください。 - 実行タイミングは コンピューター の起動時と、稼働中はおよそ 1 日ごとの定期的な更新時です。
- Check Script があり、終了コード 0 で終了した場合、Setup Script はスキップされます。毎回の実行で再インストールしないようにするために活用してください。セットアップの実行後は、成功したかどうかを確認するためにチェックが再度実行されます。
- エントリは順番に 1 つずつ実行されます。各スクリプトのタイムアウトは 30 分です。スクリプトが失敗しても コンピューター がブロックされることはなく、後の更新時に再試行されます。
- スクリプトはチームの Team Secrets を環境変数として読み取るため、スクリプトに必要な認証情報をマニフェストに記載する必要はありません。シークレットはスクリプトの実行中にのみ存在し、スクリプトの出力はログに記録される前に秘匿化されます。複数のチームからセットアップが付与されたコンピューターは、シークレットを受け取りません。
マニフェストを作成する
Team Setup を開く
Cherri Code ダッシュボードの Grok Bot に移動し、 Team Setup を開きます。
マニフェストを作成する
Manifests の横にある + を選択して New Manifest を作成し、
Manifest ID (例: private-network) を入力します。
セットアップスクリプトを記述する
スクリプトのエントリで ID (例:
install-network-client) を設定し、Setup Script を記述します。プロバイダーの Linux 向けインストール
ドキュメントに従ってクライアントをインストールし、起動したうえで、
設定で定められた方法でネットワークに接続します。
チェックスクリプトを追加する
必要に応じて Check Script (例:
command -v <your-client>) を追加すると、すでにクライアントがインストール済みのコンピューターでは
インストールをスキップできます。
保存する
Save を選択します。
JSON で編集したい場合は、エディター上部で Form から JSON に切り替えてください。マニフェストの構造は次のとおりです:
{ "manifestId": "private-network", "entries": [ { "id": "install-network-client", "setup": "#!/usr/bin/env bash\nset -euo pipefail\n# 1) Install your networking client per your provider's Linux install docs\n# 2) Start the client and connect it to your network per your configuration", "check": "command -v <your-client>" } ]}スクリプトにシークレットの値を貼り付けないでください。セットアップスクリプトはすべてのチームコンピューター上でコンピューターの
ユーザーとして実行され、マニフェストはワーカー群全体に適用されるプレーンテキストです。スクリプトで auth key、トークン、その他の認証情報が必要な場合は、
Team Secret として保存し、環境変数から読み取ってください
(例: "$MY_AUTH_KEY")。ベンダーが対応している場合は、アイデンティティプロバイダーのポリシーが適用される
コンピューターのブラウザで、メンバーが対話形式で認証する方法をおすすめします。
ネットワーククライアントを設定する
どのツールを使う場合でも、最後の仕上げは同じです。各コンピューターがネットワークに認証し、ベンダーのコンソールで接続を確認したうえで、これまで到達できなかった内部ホスト名に Bot からアクセスさせて動作を確認します。インタラクティブなログインはコンピューターのブラウザ上で行われ、これはメンバーがすでにそこで社内ツールにサインインしているのと同じ方法です。チーム全体に展開する前に、まずは 1〜2 台のパイロット用コンピューターから始めてください。
各 コンピューター で Tailscale を実行し、ネットワーク内の exit node 経由でルーティングします。このパターンで実際に検証済みの構成です。Tailscale には特定のプライベート範囲を公開する subnet routers もありますが、本格的に利用する前にパイロット コンピューター で検証してください。
開始前の前提: 接続先の VPC またはイントラネット内に exit node を持つ tailnet を運用していること。
Team Setup マニフェスト:
- Setup Script: Tailscale のインストールドキュメントに従って Linux 版 Tailscale をインストールし、設定に応じて コンピューター を tailnet に参加させます。
- Check Script:
command -v tailscale
接続と確認:
- 各 コンピューター を認証します。Tailscale が出力するログイン URL は コンピューター のブラウザで開かれ、そこで アイデンティティプロバイダー のポリシーが適用されます。メンバーのサインインなしで コンピューター を参加させたい場合は、再利用可能なタグ付き auth key を Team Secret として保存し、環境変数から渡してください (例:
tailscale up --auth-key "$TS_AUTHKEY") 。この場合、すべての チームコンピューター はメンバーの ID ではなく同じキーとタグで参加するため、キーの ACL の範囲を適切に絞り込んでください。キーをスクリプトに直接貼り付けることは絶対に避けてください。 - コンピューター が Tailscale の管理コンソールに表示され、exit node の使用が許可されていることを確認します。
- Bot に内部 hostname への接続を依頼します。
うまくいかない場合:
- クライアントはインストールされたが、誰も認証していない。ブラウザログインの場合、この手順は手動で行う必要があります。auth key を使う場合は、Team Secret が存在すること、その名前がスクリプトで読み込む名前と一致していること、キーの有効期限が切れていないことを確認してください。Tailscale の管理コンソールでマシン一覧を確認してください。
- チームのネットワークポリシーが許可リスト方式で、Tailscale の調整サーバーやリレーをブロックしている。Tailscale のドキュメントに記載された endpoint を許可してください。稼働中の コンピューター には約 1 分以内に変更が適用されます。スリープ中の コンピューター には次回起動時に適用されます。
- exit node が tailnet でアドバタイズまたは承認されていない。管理コンソールでルート設定を確認してください。
- イメージ更新やリセットなどで コンピューター が再作成され、セッションが引き継がれなかった。もう一度認証してください。
どちらを選ぶか: Tailscale は computer にネットワークレベルの到達性を与え、exit ノードを使えば自分の network からの egress も可能になります。一方 Cloudflare Tunnel は、Access の背後にある Cloudflare のエッジ経由で特定のサービスのみを公開します。ネットワーク全体ではなくサービス単位で公開でき、他のサービスから見える egress アドレスも変わりません。
Debian 系 Linux にインストールして実行する他の client も、同じ Team Setup の手順に従います。全体展開の前に、パイロット用の computer で検証してください。
既存の コンピューター への展開
- 新しい コンピューター は、起動時にマニフェストが適用されます。
- 実行中の コンピューター は、定期的なリフレッシュ (おおよそ毎日) でマニフェストの変更を検出します。
- マニフェストの変更をすぐに適用するには、 コンピューター を再作成するか、メンバーに desktop app からリセットしてもらってください。organization の admin はダッシュボードからメンバーの コンピューター を再作成または終了できます。durable disk は保持され、次の コンピューター は起動時に現在のマニフェストを適用します。
- image の更新では コンピューター が自動的に再作成され、スクリプトも再適用されます。コンピューター の再作成後は、ネットワーク client のログインを含む sign-in セッションの再確立が必要になる場合があります。
ネットワークポリシーへの対応
Grok Bot のネットワークポリシーは、チームのコンピューターがどの送信先に接続できるかを制御する独立したレイヤーです。チームで Team allowlist only を使用している場合は、ベンダーのドキュメントを参照して、調整サーバー、リレー、ゲートウェイなど、ネットワーククライアントに必要な送信先を追加してください。稼働中のコンピューターは、約 1 分以内にポリシーの変更が反映されます。スリープ中のコンピューターは、次回起動時に反映されます。コンピューターを再作成する必要はありません。
制限事項
- これはお客様自身が運用するパターンであり、Cherri Code が管理するネットワークモードではありません。Cherri Code はネットワーククライアントのインストール、運用、監視を行いません。クライアント自体のサポートは各ベンダーが提供します。
- 自社ネットワーク経由でルーティングしない限り、通常のインターネット通信は引き続き Cherri Code の共有静的 IP 範囲から送出されます。顧客ごとの専用 egress IP は提供していません。
- 現時点では、スクリプトの実行結果をワーカー群単位で確認するビューはありません。チーム全体に展開する前に、パイロット用の computer で確認してください。
- これは Cloud Agents のセットアップではありません。Cloud Agents のドキュメントには、別の製品 surface 向けの Tailscale および Cloudflare Tunnel の手順が用意されています。Grok Bot computer は、ここで説明するとおり Team Setup から設定します。Grok Bot が Cloud Agents に作業を委任した場合、それらのエージェントは computer のネットワーククライアントではなく、Cloud Agent のネットワーク設定のもとで実行されます。
FAQ
スクリプト本文には記載しないでください。マニフェストはプレーンテキストであり、ダッシュボードでも シークレットを貼り付けないよう警告が表示されます。認証情報 は Grok Bot ページで Team Secret として保存し、 スクリプトからは環境変数として読み取るようにしてください。Team Secrets はエンタープライズのみの機能です。ベンダーが対応している場合は、対話的なブラウザログインが引き続き 最も簡単な方法です。アイデンティティプロバイダーのポリシーがそのまま適用されるためです。
チームが Debian 系 Linux 上でシェルスクリプトからインストールして実行できる クライアント であれば どれでも使用できます。このページでは Tailscale と Cloudflare Tunnel を例として取り上げています。 まずはパイロット用の コンピューター で クライアント を検証してください。
はい。実行中の コンピューター は定期的に、おおよそ 1 日ごとにマニフェストを更新します。 マニフェストの変更をすぐに反映するには、コンピューター を再作成するか、メンバーに デスクトップアプリからリセットしてもらってください。
自社ネットワーク経由でルーティングされる traffic については変わります。プライベート ネットワーク宛の traffic は、exit node、ゲートウェイ、またはトンネルコネクタを経由して ネットワーク内部から到達します。それ以外の traffic は引き続き Cherri Code の 共有静的レンジからエグレスされます。
その endpoint を許可している場合に限り動作します。クライアント が必要とする送信先を チームの許可リストに追加してください。実行中の コンピューター は約 1 分以内に変更が 適用されます。スリープ中の コンピューター は次回起動時に適用されます。
いいえ。それらの手順は Cloud Agent の VM 向けのもので、Tailscale では userspace networking と プロキシ変数が必要になります。Grok Bot コンピューター では、このページで説明しているとおり Team Setup と独自のゲートウェイまたはコネクタを使用します。
Team Setup はエンタープライズのみです。 マニフェストはチーム管理者が管理します。 ダッシュボードの Grok Bot ページに Team Setup が表示されない場合は、エンタープライズプランではないか、 担当のアカウントチームに組織向けの Grok Bot を有効化してもらう必要があります。
コンピューター は問題なく起動します。失敗したエントリは次回以降の更新時に再試行されます。 スクリプトは再実行可能な状態に保ち、Check Script を使用して正常な コンピューター では インストールをスキップするようにしてください。
関連ページ
- Grok Bot のセキュリティ
- チームおよびエンタープライズ向けGrok Bot
- ID とアクセスを設定する
- TLS 検査プロキシを設定する (メンバーのデバイスから Cherri Code までの経路について)
- Cloud Agents: Running Tailscale、Running Cloudflare Tunnel