中小企業の社員アカウント管理。Google Workspace・Microsoft 365を起点にSSOでつなぎ、入社・退職の手順と共有パスワードをなくす
中
この
この
社員アカウント管理は、会社アカウントを「入口の1か所」に決めるところから始める
社員アカウント管理で
入口に
| 決めること | Google Workspace を |
Microsoft 365 を |
|---|---|---|
| アカウントを |
Google 管理コンソールの |
Microsoft 365 管理センターの |
| SaaS との |
管理コンソールの |
Microsoft Entra ID の |
| 2段階認証の |
セキュリティ > 認証 > 2段階認証プロセス | 多要素認証の |
| 代表アドレスの |
Google グループ | 共有メールボックス |
Microsoft の
な
最初に、誰がどのサービスにどう入っているかの台帳を作る
手順書を
置き場所は、
| 列 | 書く内容 | 書いて |
|---|---|---|
| サービス名 | 会計、 |
止める |
| ログインの |
SSO/会社の |
SSO 以外は、 |
| 管理者 | 社内で |
1人だけだと、 |
| 契約の |
会社名義か、 |
個人名義の |
| 使っている |
部署や |
入社の |
| 退職時の |
停止・削除・所有者の |
手順書に |
台帳を
SaaSはSSOでつなぎ、つなげないものは会社のアドレスで登録する
台帳に
SSO の
Google Workspace を
- 管理コンソールで
「アプリ」> 「ウェブアプリと モバイルアプリ」を 開き、 「カスタム SAML アプリを 追加」を 選ぶ - Google 側の
SSO の URL、 エンティティ ID、 証明書 (または メタデータ)を 控え、 SaaS の 管理画面に 入れる - SaaS 側に
表示される ACS の URL と エンティティ ID を、 Google の 設定画面に 入れる - 名前 ID
(NameID)を 会社の メールアドレスに そろえる - 使う
部署 (組織部門) や グループだけに、 アプリを 「オン」に する
ここで
入社の日の手順は、グループに入れるだけで必要なものがそろう形にする
入社の
| 順番 | 作業 | 補足 |
|---|---|---|
| 1 | 会社アカウントを |
名前と |
| 2 | ライセンスを |
年契約では |
| 3 | 部署の |
SSO で |
| 4 | 2段階認証を |
初日に |
| 5 | SSO の |
台帳の |
| 6 | 台帳の |
退職の |
2段階認証は、
退職の日の手順は「止める→引き継ぐ→消す」の順に固定する
退職の
Google Workspace の場合
Google の
Microsoft 365 の場合
Microsoft の
両方に共通する、退職日のチェックリスト
| 順番 | 作業 | Google Workspace | Microsoft 365 |
|---|---|---|---|
| 1 | ログインを |
ユーザーを |
パスワードの |
| 2 | 端末の |
管理している |
モバイル端末の |
| 3 | 届く |
グループの |
別の |
| 4 | ファイルを |
ドライブの |
OneDrive と |
| 5 | SSO の |
台帳の |
同じ |
| 6 | 本人が |
台帳と |
同じ |
| 7 | ライセンスを |
削除 |
ライセンスの |
Microsoft の
退職の
共有パスワードは、共有の受け口とパスワード管理の仕組みに置き換える
人が
| 共有していた |
置き換え先 | 置き換えた |
|---|---|---|
| 代表アドレス |
Microsoft 365 の |
メンバーから |
| 部署で |
SSO に |
入口の |
| どうしても |
会社で |
保管庫の |
| 付箋や |
同じく、 |
同上 |
Microsoft の
パスワード管理の
管理者のアカウントは、日常のアカウントと分けて少なく持つ
管理者権限を
Microsoft の
- 全体の
管理者は 2人。 1人だけだと、 その 人が 不在の ときに 誰も 止められない - 社員の
追加や 停止だけを 行う 人には、 ユーザー管理の 範囲に 限った 役割を 渡す - 管理者の
アカウントは、 日々の メールや チャットには 使わない - 管理者には、
フィッシングに 強い方式 (セキュリティキーなど)の 2段階認証を 優先する
月に一度、台帳と実際のアカウントを突き合わせる
手順書が
見る
- 在籍している
人数と、 有効な アカウントの 数が 合っているか - 停止したままで
削除されていない アカウントが 残っていないか (停止中も 料金が かかる) - 2段階認証を
登録していない 人が いないか (Google は ユーザーの セキュリティの レポートで 確認できる) - SSO の
外の サービスに、 辞めた 人の アカウントが 生きたまま 残っていないか
突き合わせで
SSO の
参照した管理者向けヘルプ(いずれも2026年10月3日時点)
- Google Workspace 管理者ヘルプ「ユーザーを
一時的に :停止しても停止する」 データは 削除されない こと、 停止中も 料金が かかる こと - Google Workspace 管理者ヘルプ「組織から
ユーザーを :削除前の削除する」 データの 移行、 移さなかった データは 削除される こと、 20日以内の 復元 - Google Workspace 管理者ヘルプ「2 段階認証プロセスを
導入する」 :2段階認証の強制と 新規ユーザーの 登録期間 - Google Workspace 管理者ヘルプ「カスタム SAML アプリを
設定する」 :Google をID プロバイダーに して SaaS と つなぐ 設定 - Microsoft Learn
「元従業員を :退職者の削除する - 概要」 削除の 7つの 手順、 30日間の 保持 - Microsoft Learn
「手順 1 - ユーザーの :パスワードのサインインを 禁止し、 Microsoft 365 への アクセスを ブロックする」 リセット、 全セッションの サインアウト、 反映までの 時間、 権限の 最も 少ない ロールの 使用 - Microsoft Learn
「共有メールボックスを :既定で作成する」 サインインが ブロックされる こと、 ライセンスが 要る 場合 - Microsoft Learn
「Microsoft Entra ID での :SAML とシングル サインオンとは」 OpenID Connect、 SSO に よる 管理の 一元化
よくある質問
退職した社員のGoogle Workspaceアカウントは、すぐに削除してもいいですか?
先に
Microsoft 365で退職者のサインインを止めたのに、まだメールが見られる状態でした。なぜですか?
サインインの
代表アドレス(info@など)のパスワードを数人で共有しています。どう変えればいいですか?
人が