通知

在宅勤務からオフィス勤務に戻すことをご検討中のお客様は、Chrome OS の活用方法をご覧ください。

Microsoft Entra ID と ChromeOS 間の SSO およびユーザー プロビジョニングを設定する

管理者は、Microsoft Entra ID テナントと Google Workspace または Cloud Identity アカウント間のユーザー プロビジョニングおよびシングル サインオン(SSO)を設定できます。設定すると、ユーザーは ChromeOS デバイスで Google ログイン画面ではなく Microsoft Entra ID 認証ページにログインできます。

ChromeOS デバイス対応の Security Assertion Markup Language(SAML)シングル サインオン(SSO)機能により、ユーザーは組織の他のシステムと同じ認証メカニズムを使用してデバイスにログインできるようになります。ユーザーのパスワードは、組織の ID プロバイダ(IdP)の内部で管理できます。Chrome デバイスへのログインは、ブラウザから SAML SSO を使って Google Workspace アカウントにログインするのとよく似ています。ただし、デバイスへのログインであるため、他にもいくつかの注意点があります。

始める前に

  • Microsoft Entra ID と Google(Workspace または Cloud Identity)でご使用のドメインを設定しておく必要があります。
  • Microsoft Entra ID および Google で同じユーザー アカウント名を使用する必要があります。Microsoft Entra ID ディレクトリは、ご使用のドメインを登録済みのサブドメインとして保持します。
  • これらの手順には、Active Directory フェデレーション サービス(ADFS)のようなローカルでの連携は必要ありません。ただし、Microsoft Entra ID の Free レベルにバンドルされている同等のクラウドベースのサービスが必要です。

設定方法

手順 1: エンタープライズ アプリケーションを作成する
  1. Microsoft Azure ポータルにログインします。
  2. 上部の検索ボックスに「エンタープライズ アプリケーション」と入力して、検索結果の一覧から選択します。
  3. [エンタープライズ アプリケーション] ペインの上部にある [新しいアプリケーション] をクリックします。
  4. [クラウド プラットフォーム] で、[Google Cloud Platform] をクリックします。
  5. [Google Cloud/G Suite Connector by Microsoft] をクリックします。
  6. [名前] に「Google Cloud/G Suite Connector by Microsoft」と入力します。
  7. [作成] をクリックします。
手順 2: エンタープライズ アプリケーションに特定のユーザーを割り当てる

引き続き Microsoft Azure ポータル上で、以下を実行します。

  1. 左側の [管理] の下にある [ユーザーとグループ] をクリックします。または、[概要] ページの [はじめに] の下にある [ユーザーとグループを割り当て] をクリックします。
  2. [ユーザーとグループ] ペインの上部にある [ユーザーまたはグループの追加] をクリックします。
  3. 左側の [割り当ての追加] ペインの [ユーザー] の下にある [選択されていません] をクリックします。
  4. [ユーザー] ペインで、使用するユーザーを選択します。
  5. [選択] をクリックします。
  6. [割り当ての追加] ペインで、[割り当て] をクリックします。
手順 3: SAML を使用して SSO を設定する

引き続き Microsoft Azure ポータル上で、以下を実行します。

  1. 左側の [管理] の下にある [シングル サインオン] をクリックします。
  2. [シングル サインオンの方法] を選択して、[SAML] をクリックします。
  3. [SAML ベースのサインオン] ページで、[基本的な SAML 構成] に移動します。
  4. [編集] をクリックします。
  5. [識別子(エンティティ ID)] を設定します。以下の URL を追加します。
    • google.com/a/[ドメイン名].com
    • https://google.com/a/[ドメイン名].com
  6. [応答 URL(Assertion Consumer Service URL)] を設定します。
    1. 以下の URL を追加します。
      • https://www.google.com/acs
      • https://www.google.com/a/[ドメイン名].com/acs
    2. デフォルトを設定します。
      • https://www.google.com/a/[ドメイン名].com/acs の横にある [デフォルト] チェックボックスをオンにします。
  7. [サインオン URL] を設定します。以下の URL を追加します。
    • https://www.google.com/a/[ドメイン名].com/ServiceLogin?continue=https://mail.google.com
  8. [保存] をクリックします。
  9. Base64 版の証明書をダウンロードします。
    1. 引き続き [SAML ベースのサインオン] ページから、[SAML 署名証明書] に移動します。
    2. [証明書 (Base64)] の横にある [ダウンロード] をクリックします。
  10. Microsoft Entra ID に関連付ける Google Cloud / G Suite Connector by Microsoft アプリケーションを設定するために必要な情報を収集します。
    1. 引き続き [SAML ベースのサインオン] ページから、[Google Cloud / G Suite Connector by Microsoft の設定] に移動します。
    2. 以下の URL をコピーします。
      • ログイン URL - お使いのシステムおよび Google Workspace にログインしたときにユーザーに表示されるページ。
      • ログアウト URL - ユーザーがログアウト後にリダイレクトされるページ。
手順 4: Microsoft Entra SSO を設定する

サードパーティの IdP を設定する

  1. Google 管理コンソールログインします。

    管理者アカウント(末尾が @gmail.com でないもの)でログインします。

  2.  管理コンソールで、メニュー アイコン  次に  [セキュリティ] 次に [概要] にアクセスします。
  3. [サードパーティの ID プロバイダを使用したシングル サインオン(SSO)の設定] をクリックします。
  4. [SSO プロファイルを追加] をクリックします。
  5. [サードパーティの ID プロバイダで SSO を設定する] チェックボックスをオンにします。
  6. サードパーティの IdP に関する次の URL を入力します。
    1. ログインページの URL - 先ほどの手順 3 でコピーしたログイン URL を貼り付けます。
    2. ログアウト ページの URL - 先ほどの手順 3 でコピーしたログアウト URL を貼り付けます。
      注: URL には HTTPS を使用する必要があります。
  7. [証明書を更新] をクリックします。
  8. 使用するファイルを選択して [開く] をクリックします。
  9. [ドメイン固有の発行元を使用] チェックボックスをクリックします。
  10. [パスワード変更用 URL] に以下の URL を入力します。
    • https://account.activedirectory.windowsazure.com/changepassword.aspx
  11. [保存] をクリックします。

ユーザーを設定する

引き続き、管理コンソールにログインしておきます。

  1. 管理コンソールで、メニュー アイコン 次に [デバイス] 次に [Chrome] 次に [設定] に移動します。デフォルトでは、[ユーザーとブラウザの設定] ページが開きます。

    Chrome ブラウザ クラウド管理に登録済みの場合は、メニュー アイコン 次に [Chrome ブラウザ] 次に [設定] に移動します。

  2. すべてのユーザーと登録済みブラウザに設定を適用する場合は、最上位の組織部門を選択したままにします。それ以外の場合は、子組織部門を選択します。
  3. [セキュリティ] に移動します。
  4. [シングル サインオン] で [Chrome デバイスに対して SAML ベースのシングル サインオンを有効にする] を選択します。
  5. (省略可)[SAML シングル サインオンによるログインの頻度] にパスワードの有効期限よりも短い値を設定します。設定に関する詳細については、ユーザーまたはブラウザに Chrome のポリシーを設定するをご覧ください。
  6. [保存] をクリックします。

デバイスを設定する

引き続き、管理コンソールにログインしておきます。

  1. ページ上部の [デバイス設定] をクリックします。または、管理コンソールのホームページから、[デバイス] 次へ [Chrome] 次へ [設定] 次へ [デバイス] に移動します。
  2. すべてのユーザーと登録済みブラウザに設定を適用する場合は、最上位の組織部門を選択したままにします。それ以外の場合は、子組織部門を選択します。
  3. [ログインの設定] にアクセスします。
  4. [シングル サインオン ID プロバイダ(IdP)のリダイレクト] で、リストから [SAML SSO IdP ページへの移動をユーザーに許可する] を選択します。設定に関する詳細については、Chrome デバイスのポリシーを設定するをご覧ください。
  5. [シングル サインオン Cookie の動作] で、[ログイン中、ユーザー セッションへの SAML SSO Cookie の転送を有効にする] を選択します。設定に関する詳細については、Chrome デバイスのポリシーを設定するをご覧ください。
  6. [保存] をクリックします。
手順 5: ChromeOS デバイスをテストする
  1. 管理対象の ChromeOS デバイスの電源をオンにします。
  2. [Chromebook にログインする] ページで、[次へ] をクリックします。
  3. Microsoft のログインページで、AD ユーザー名を入力します。
  4. [次へ] をクリックします。
  5. パスワードを入力します。
  6. [ログイン] をクリックします。
  7. ユーザー セッションへのログイン状態とアクセスを保持するには、[はい] をクリックします。
手順 6: Microsoft Entra ID ユーザー プロビジョニングを設定する

Cloud Identity または Google Workspace にお申し込みいただくと、特権管理者のアカウントが作成されます。このアカウントを Microsoft Entra ID に使用している場合は、別の特権管理者アカウントを作成して Microsoft Entra ID 専用として使用することをおすすめします。

ユーザーを作成する

  1. Google 管理コンソールログインします。

    管理者アカウント(末尾が @gmail.com でないもの)でログインします。

  2. 管理コンソールで、メニュー アイコン  次に  [ディレクトリ] 次に [ユーザー] に移動します。
  3. ページの上部にある [新しいユーザーの追加] をクリックします。

    ユーザーの表の最上部で [新しいユーザーの追加] が選択されています。

  4. アカウント情報を入力します。詳しくは、新規ユーザーのアカウントを追加するをご覧ください。
  5. [新しいユーザーの追加] をクリックします。
  6. [完了] をクリックして、新しいユーザーの追加を完了します。

ユーザーを特権管理者にする

引き続き、管理コンソールにログインしておきます。

  1. 管理コンソールで、メニュー アイコン  次に  [ディレクトリ] 次に [ユーザー] に移動します。
  2. [ユーザー] リストで、先ほど作成した新規ユーザーを見つけます。
  3. ユーザーの名前をクリックし、そのユーザーのアカウント ページを開きます。
  4. [管理者ロールと権限] をクリックします。

    管理者ロールのリンクにカーソルを合わせる。

  5. [ロールを割り当ててください] をクリックします。
  6. [特権管理者] ロールの横にあるスライダーをクリックして、[割り当て済み] にします。
  7. [保存] をクリックします。
    ヒント: 新しい管理者に、アカウントに再設定オプションを追加するよう依頼してください。

通常、ユーザーは数分以内に管理者になりますが、場合によっては最長で 24 時間ほどかかることがあります。

ユーザー アカウントのプロビジョニングを管理する

  1. Microsoft Azure ポータルにログインします。
  2. 上部の検索ボックスに「エンタープライズ アプリケーション」と入力して、検索結果の一覧から選択します。
  3. [Google Cloud / G Suite Connector by Microsoft] を探してクリックします。
  4. 左側の [管理] の下にある [プロビジョニング] をクリックします。
  5. [開始] をクリックします。
  6. [プロビジョニング モード] で [自動] を選択します。
  7. [管理者資格情報] をクリックします。
  8. [承認する] をクリックします。
  9. 先ほど作成した、新しい特権管理者アカウントを使用してログインします。
  10. [許可] をクリックして Cloud Identity API へのアクセスを確認します。
  11. [管理者資格情報] で、[テスト接続] をクリックします。プロビジョニングを有効にする権限が付与されたことを知らせるメッセージが表示されます。
  12. (省略可)[マッピング] で、ユーザーまたはグループのプロビジョニングを設定します。デフォルトの設定を使用することをおすすめします。
  13. [保存] をクリックします。
  14. [プロビジョニング] ページの上部にある [プロビジョニングの開始] をクリックします。
  15. 同期が完了するまで待ちます。

関連トピック

Google および関連するマークとロゴは Google LLC の商標です。その他すべての企業名および商品名は関連各社の商標です。

この情報は役に立ちましたか?

改善できる点がありましたらお聞かせください。

さらにサポートが必要な場合

次の手順をお試しください。

検索
検索をクリア
検索を終了
メインメニュー
18308180975298781253
true
ヘルプセンターを検索
true
true
true
true
true
410864
false
false