Blog

GASからサービスアカウントを使ってBigQueryを叩けるようにする

はじめに

こんにちは、会員システムグループの上原です。
本記事ではサービスアカウントを使ったGoogle Apps Script(GAS)とGoogle Cloud BigQueryの連携方法を紹介していきます。

やりたいこと

今回、BigQueryを叩いてとってきたデータをスプレッドシートにまとめる処理を行う、GASスクリプトを改修していきます。
GASでBigQueryサービスを使用すると簡単にBigQueryを叩けますが、その際に実行ユーザーの権限が使用されるため、もしもそのユーザーが退職した時にスクリプトを実行できなくなって困ります。これは特にインストーラブルトリガーで定期実行設定しているようなスクリプトで問題になります
(参考:https://note.com/0375/n/n3929ccfca5fc)。
この問題の解決策として、GCPからサービスアカウント(アプリケーション向けのユーザー)を払い出し、GASにその認証情報を使用させます。
これによりサービスアカウントで実行されるようになるので、属人化を排除することができます。
ということで、GCPから払い出したサービスアカウントを使ってGASからBigQueryを叩けるようにしていきます。

やり方

[GCP] サービスアカウントを追加する

  • GCPのIAMと管理でサービスアカウントを開きます
  • サービスアカウントの作成をクリックし、名前や説明を入力します。
  • 作成して続行をクリックします
  • ロールを適用します
    • 以下のロールがあればいいです
      • BigQueryジョブユーザー(roles/bigquery.jobUser)
      • BigQueryデータ閲覧者(roles/bigquery.dataViewer)
  • 完了をクリックします

[GCP] サービスアカウントの認証情報を払い出す

  • 再びGCPのIAMと管理でサービスアカウントを開き、作成されたサービスアカウントをクリックします
  • キータブに切り替え、鍵を追加をクリックし新しい鍵を作成をクリックします
  • キーのタイプとしてjsonを選び作成をクリックします
  • このタイミングでjsonが勝手にダウンロードされるはずです。中身を確認すると秘密鍵の内容を見ることができます。
  • この認証情報は再発行できない(作り直す必要がある)かつGASの設定で使うので大切に保管しておきましょう。

[GAS] OAuth用のライブラリを追加する

  • GASでEditorの画面からLibrariesをクリックします。OAuth用のライブラリを追加します。
  • Librariesをクリックし、Script IDを入力します。
    • ScriptIDは以下のGitHubレポジトリに書いてあります。2023/09/08現在は1B7FSrk5Zi6L1rSxxTDgDEUsPzlukDsi4KGuTMorsTQHhGBzBkMun4iDFです。
    https://github.com/googleworkspace/apps-script-oauth2
  • Lookupをクリック後Addをクリックします。
    • VersionやIdentifierはそのままでokです。

[GAS] jsonに書いてある権限情報をScript Propertiesに設定する

  • Project Settingsに移動しScript Propertiesに変数を追加します。
    • BIGQUERY_CLIENT_EMAILADDRESS
      • サービスアカウントのメールアドレスダウンロードしたjsonのclient_emailに書いてあります
      BIGQUERY_CLIENT_PRIVATEKEY
      • サービスアカウントの秘密鍵ダウンロードしたjsonのprivate_keyに書いてあります

[GAS] BigQueryを叩くための関数を追加する

  • editorに戻りbigquery.gsを作成します。
  • bigquery.gsに以下を貼り付け、gcp_example_idの箇所を自分のプロジェクトIDに直してください。

[GAS] コードの修正

  • BigQueryサービスにアクセスする箇所で新規に作成した関数を呼び出すよう置き換えます。
    • BigQueryサービスから帰ってくる値とレスポンスは同じはずなので、他に修正は必要ないはずです
  • 典型的には以下のようなコードになるはずです
  • (もしあれば)ServicesからBigQueryを削除します

[GAS] 実行してみよう

  • 実行してみる
    • これで自分のアカウントではなくサービスアカウントの権限でBigQueryが叩かれるようになります
    • どういった権限で叩かれているかはGCPのログを確認してみてください
  • これでうまく動くはずですが、うまく動かない箇所があれば、以下を確認してみてください
    • サービスアカウントが作成されているかどうか、足りないロールがないか
    • GASに設定した認証情報が正しいかどうか

最後に

以上、BigQueryをGASからサービスアカウントで叩く方法をまとめてみました。
ネット上にある情報を参考にしても動かなくて困っていたのですが、この記事通りにすれば動くはず…!というのをまとめてみたので、もしお役に立てれば幸いです。

We are hiring!

ニフティでは、さまざまなプロダクトへ挑戦するエンジニアを絶賛募集中です!
ご興味のある方は以下の採用サイトよりお気軽にご連絡ください! カジュアル面談も受け付けています! Tech TalkやMeetUpも開催しております!
こちらもお気軽にご応募ください!