IT技術ブログ

中小企業の社員アカウント管理。Google Workspace・Microsoft 365を起点にSSOでつなぎ、入社・退職の手順と共有パスワードをなくす

中小企業の社員アカウント管理を、Google Workspace・Microsoft 365を起点に組む手順です。台帳の作り方、SaaSのSSO、入社日と退職日の操作の順番、共有パスワードの置き換え先を、両社の公式ヘルプを出典にまとめます。

この記事の結論:中小企業の社員アカウント管理は、Google Workspace か Microsoft 365 の会社アカウントを「入口の1か所」に決め、使っているSaaSをできるだけその入口からのシングルサインオン(SSO)でつなぐことから始めます。そのうえで、入社日に行う操作と退職日に行う操作を、順番つきの手順書にしておきます。退職のときは「止める→引き継ぐ→消す」の順を守り、いきなり削除しないことが大切です。代表アドレスや各種サービスの共有パスワードは、共有メールボックスやグループ、パスワード管理の仕組みに置き換えて、人が同じパスワードを知っている状態をなくします。

この記事は、総務や情報システムを兼務している担当者が、社員の出入りのたびに「どこのアカウントを作って、どこを止めればいいのか」を迷わないための手順をまとめたものです。社内で作った業務システムの中のログインや権限の作り方ではなく、会社全体で使うアカウントの運用の話です。管理画面の操作の説明は、GoogleとMicrosoftが管理者向けに公開しているヘルプに沿って書きました(確かめた日付は記事末に記載)。メニューの名前や並びは予告なく変わるため、実際に操作する日には記事末の出典も開いてください。どこかの会社で起きた話は取り上げていません。

社員アカウント管理は、会社アカウントを「入口の1か所」に決めるところから始める

社員アカウント管理でいちばん効くのは、ログインの入口を Google Workspace か Microsoft 365(ユーザー管理の部分は Microsoft Entra ID)の1か所に寄せることです。入口が1か所なら、退職者のアカウントをそこで止めるだけで、つないであるサービスにも入れなくなります。

入口になる仕組みは、ID プロバイダー(IdP)と呼ばれます。どちらを使うかは、すでにメールを置いている側に合わせるのが自然です。

決めること Google Workspace を入口にする場合 Microsoft 365 を入口にする場合
アカウントを作る場所 Google 管理コンソールのユーザー Microsoft 365 管理センターのアクティブなユーザー
SaaS とのSSO 管理コンソールの「ウェブアプリとモバイルアプリ」でカスタム SAML アプリを追加 Microsoft Entra ID のエンタープライズアプリケーション(SAML・OpenID Connect)
2段階認証の強制 セキュリティ > 認証 > 2段階認証プロセス 多要素認証の設定(条件付きアクセスなど、契約しているプランで選べる方式)
代表アドレスの受け口 Google グループ 共有メールボックス

Microsoft の解説では、SSO によって利用者が覚える資格情報の数が減り、管理者は1つの ID プロバイダーからアクセスを制御できる、と説明されています。入口が増えるほど、退職の日に止め忘れる場所も増えます。

なお、社内で開発した業務システムにログインと権限をどう作り込むかは、別の記事「社内で作る業務システムのログインと権限、操作の記録の作り方」に分けて書いています。業務システムを新しく作るときは、ここで決めた入口でログインできる方式にしておくと、この記事の手順に乗せられます。

最初に、誰がどのサービスにどう入っているかの台帳を作る

手順書を作る前に、社員とサービスの組み合わせを1枚の台帳に書き出します。止める場所が分からないままでは、どれだけ丁寧な手順書を作っても漏れが出るからです。

置き場所は、共有できる表計算のシートで構いません。サービスごとに1行にして、次の列を持たせます。

列 書く内容 書いておく理由
サービス名 会計、勤怠、チャット、ファイル共有、広告管理、ドメイン管理など 止める対象の一覧になる
ログインの方式 SSO/会社のメールアドレスとパスワード/共有ID SSO 以外は、退職日に個別に止める必要がある
管理者 社内で管理者権限を持つ人の名前(2人以上) 1人だけだと、その人の退職でサービスに入れなくなる
契約の名義と支払い 会社名義か、個人のカードか 個人名義のままだと、退職後に解約も移管もできない
使っている人 部署やグループの単位で 入社のときに、どのサービスを渡すかが決まる
退職時の操作 停止・削除・所有者の変更など、そのサービスでの呼び方 手順書にそのまま転記できる

台帳を作ると、たいてい「個人のメールアドレスで登録されたサービス」や「辞めた人の名義のまま動いている契約」が見つかります。そうしたサービスは、次の章のSSOか、会社のメールアドレスでの登録に切り替える候補になります。

SaaSはSSOでつなぎ、つなげないものは会社のアドレスで登録する

台帳に並んだサービスは、SSO に対応しているものから入口につないでいきます。つなげないものは、せめて会社のメールアドレスで登録し直し、退職日に止めるべき場所として手順書に残します。

SSO の方式は主に SAML 2.0 と OpenID Connect(OIDC)です。Microsoft の解説では、SAML は企業で広く使われてきた XML ベースの標準、OIDC は OAuth 2.0 の上に作られた新しい方式と整理されています。中小企業が使う SaaS では、管理画面に「SAML 認証」「シングルサインオン」の設定があるかどうかで判断できます。料金プランによって SSO が使えないことがあるので、台帳に「SSO 可否」の列を足しておくと、プランを見直すときの材料になります。

Google Workspace を入口にする場合の流れは、次のとおりです。

  1. 管理コンソールで「アプリ」>「ウェブアプリとモバイルアプリ」を開き、「カスタム SAML アプリを追加」を選ぶ
  2. Google 側の SSO の URL、エンティティ ID、証明書(またはメタデータ)を控え、SaaS の管理画面に入れる
  3. SaaS 側に表示される ACS の URL とエンティティ ID を、Google の設定画面に入れる
  4. 名前 ID(NameID)を会社のメールアドレスにそろえる
  5. 使う部署(組織部門)やグループだけに、アプリを「オン」にする

ここで気をつけたいのは、SSO でつないでも、SaaS の中に別のパスワードでログインできる経路が残っていることがある点です。管理者用のアカウントだけは SSO の外に残す設計のサービスもあります。台帳の「ログインの方式」には、SSO に加えて「SSO 以外の経路が残っているか」も書いておきます。

入社の日の手順は、グループに入れるだけで必要なものがそろう形にする

入社の日の作業は、アカウントを作ってグループ(または組織部門)に入れれば、使うサービスとメーリングリストが自動でそろう形にしておくと、渡し忘れと渡し過ぎの両方を防げます。

順番 作業 補足
1 会社アカウントを作る 名前とアドレスの付け方を先に決めておく(同姓の人が入ったときの規則も)
2 ライセンスを割り当てる 年契約では人数の上限に注意する
3 部署のグループ・組織部門に入れる SSO でつないだアプリは、ここで使えるようになる
4 2段階認証を設定してもらう 初日に本人と一緒に済ませる
5 SSO の外にあるサービスを個別に招待する 台帳の「ログインの方式」が SSO 以外の行
6 台帳の「使っている人」を更新する 退職のときに、この記録がそのまま止める一覧になる

2段階認証は、強制にしておくのが基本です。Google の管理者ヘルプでは、2段階認証を必須にするときに、新しく作ったユーザーへ登録までの猶予を与える「新規ユーザーの登録期間」を設定できると説明されています。猶予を長くしすぎると、2段階認証がないまま使われる期間が延びます。初日のうちに本人と一緒に設定を終える運用にすれば、猶予は短くて済みます。

退職の日の手順は「止める→引き継ぐ→消す」の順に固定する

退職の日の操作は、まずログインを止め、次にメールやファイルを引き継ぎ、最後にアカウントを消す、という順番を必ず守ります。先に消すと、引き継ぐ前のデータが戻せなくなる期限が動き出すからです。

Google Workspace の場合

Google の管理者ヘルプによると、ユーザーを停止してもメール、ドキュメント、カレンダーなどのデータは削除されず、共有していたドキュメントは共同編集者が引き続き使えます。一方で、停止中のアカウントにも通常のアカウントと同じ料金がかかります。削除するときは、ドライブのファイルやメールを別のユーザーへ移す操作を先に済ませます。移さなかったデータは削除され、削除したアカウントを復元できるのは20日以内です。

Microsoft 365 の場合

Microsoft の「元従業員を削除する」の手順は7つに分かれています。最初の手順では、パスワードをリセットしてから「すべてのセッションからサインアウト」を実行し、そのうえでサインインをブロックします。アクセストークンは1時間有効なので、サインアウトが効くまで最大1時間ほどかかります。サインインのブロック自体も、反映まで最大24時間かかることがあると書かれています。

両方に共通する、退職日のチェックリスト

順番 作業 Google Workspace Microsoft 365
1 ログインを止める ユーザーを停止する パスワードのリセット、全セッションのサインアウト、サインインのブロック
2 端末の会社データを消す 管理しているモバイル端末からアカウントを外す モバイル端末のワイプとブロック
3 届くメールの行き先を決める グループのメンバーにする、または転送・委任を設定 別の社員へ転送、または共有メールボックスに変換
4 ファイルを引き継ぐ ドライブのデータを後任へ移す OneDrive と Outlook のデータへのアクセスを後任に渡す
5 SSO の外のサービスを止める 台帳の該当行を1つずつ 同じ
6 本人が知っていた共有パスワードを変える 台帳とパスワード管理の仕組みで確認 同じ
7 ライセンスを外し、アカウントを削除する 削除(20日以内なら復元できる) ライセンスの削除のあと、アカウントを削除(メールと OneDrive は30日間保持)

Microsoft の手順には、ライセンスだけを外してアカウントを残すと、OneDrive の中身は30日を過ぎても見られる状態が続く、という注意もあります。また、ライセンスを外すとメール・連絡先・予定表は30日間の保持の後に消え、アカウントを削除するとOneDriveとOutlookの中身も30日間の保持に入ります。引き継ぎが終わったことを、後任の人に確かめてもらってから削除に進みます。

退職の日付が分かった時点で、この表の1〜7に担当者と予定日を入れておくと、当日に慌てずに済みます。最終勤務日の業務が終わる時刻に、1のログインの停止を行うのが目安です。

共有パスワードは、共有の受け口とパスワード管理の仕組みに置き換える

人が同じパスワードを知っている状態は、退職のたびにパスワードを変える作業を生み、変え忘れればそのまま穴になります。共有していたものは、「受け取る箱を共有する仕組み」か「パスワード管理の仕組み」に置き換えます。

共有していたもの 置き換え先 置き換えた後の退職時の作業
代表アドレス(info@ など)のパスワード Microsoft 365 の共有メールボックス、Google Workspace の Google グループ メンバーから外すだけ
部署で使うサービスの共通 ID SSO に対応したプランへの切り替え、または1人1つのアカウント 入口のアカウントを止めるだけ
どうしても1つしか作れない ID(一部の管理画面など) 会社で契約したパスワード管理の仕組みの共有の保管庫 保管庫のメンバーから外し、パスワードを変える
付箋や表計算に書かれたパスワード 同じく、パスワード管理の仕組みへ移して元は消す 同上

Microsoft の共有メールボックスは、既定でサインインがブロックされていて、通常はライセンスも要りません(50GB を超える場合などはライセンスが必要です)。人がログインするのではなく、メンバーが自分のアカウントから箱を開く形になるので、退職者をメンバーから外せば終わりです。

パスワード管理の仕組みを入れるときは、会社として契約し、保管庫の管理者を2人以上にします。社員が個人で使っているパスワード管理アプリに会社のパスワードを入れてしまうと、退職後に回収できません。

管理者のアカウントは、日常のアカウントと分けて少なく持つ

管理者権限を持つアカウントは、乗っ取られたときの被害がいちばん大きい場所です。人数を絞り、日常の仕事に使うアカウントとは分け、強い2段階認証をかけます。

Microsoft の手順でも、作業には権限の最も少ないロールを使い、全体の管理者(グローバル管理者)は緊急の場面に限って使うよう勧めています。中小企業の目安としては、次のように持つと運用しやすくなります。

  • 全体の管理者は2人。1人だけだと、その人が不在のときに誰も止められない
  • 社員の追加や停止だけを行う人には、ユーザー管理の範囲に限った役割を渡す
  • 管理者のアカウントは、日々のメールやチャットには使わない
  • 管理者には、フィッシングに強い方式(セキュリティキーなど)の2段階認証を優先する

月に一度、台帳と実際のアカウントを突き合わせる

手順書があっても、例外の作業が重なると台帳と実際がずれていきます。月に一度、管理画面のユーザー一覧と台帳を突き合わせる日を決めておきます。

見る項目は次の4つで足ります。

  1. 在籍している人数と、有効なアカウントの数が合っているか
  2. 停止したままで削除されていないアカウントが残っていないか(停止中も料金がかかる)
  3. 2段階認証を登録していない人がいないか(Google はユーザーのセキュリティのレポートで確認できる)
  4. SSO の外のサービスに、辞めた人のアカウントが生きたまま残っていないか

突き合わせで見つかったずれは、その場で直すだけでなく、手順書のどこが抜けていたのかも書き足しておきます。

SSO のつなぎ込みや退職日の手順書づくりを外へ頼む先を探しているなら、株式会社bundlyzeでは業務システムを要件の整理から作り、動き出した後の保守運用まで引き受けています。詳しくはクラウドの構築と運用を支援するページをご覧ください。

参照した管理者向けヘルプ(いずれも2026年10月3日時点)

よくある質問

退職した社員のGoogle Workspaceアカウントは、すぐに削除してもいいですか?

先に停止して、データを引き継いでから削除する順番をおすすめします。Googleの管理者ヘルプによると、停止してもメールやドライブのデータは消えませんが、削除するときに移さなかったデータは消え、復元できるのは削除から20日以内です。なお、停止中のアカウントも通常と同じ料金がかかるので、引き継ぎが済んだら削除まで進めます。

Microsoft 365で退職者のサインインを止めたのに、まだメールが見られる状態でした。なぜですか?

サインインのブロックは、反映まで最大24時間かかることがあるとMicrosoftの手順に書かれています。すぐに止めたいときは、先にパスワードをリセットし、「すべてのセッションからサインアウト」を実行します。それでもアクセストークンの有効期間(1時間)が残る間は使える場合があるため、退職日の最終勤務が終わる時刻に合わせて操作します。

代表アドレス(info@など)のパスワードを数人で共有しています。どう変えればいいですか?

人がログインする共有アカウントをやめ、受け取る箱だけを共有する形に変えます。Microsoft 365では共有メールボックスを作り、使う人をメンバーに加えます。共有メールボックスは既定でサインインがブロックされていて、通常はライセンスも不要です。Google Workspaceでは、Googleグループを受け口にしてメンバーで受け取る形にできます。