Windows 用 Google 認証情報プロバイダ(GCPW)を設定する管理者は、ユーザーが初回ログインをより簡単に行えるようにすることができます。GCPW で、ユーザーの既存の Windows プロファイルを Google アカウントに関連付けることができます。この方法では、ユーザーは仕事ですでに使用している Windows プロファイルに Google アカウントでログインできます。GCPW は、ユーザーの Google パスワードを Windows パスワードと同期します。
アカウントの関連付けの仕組み
GCPW は、Google ディレクトリに追加したカスタム属性に基づいて、ユーザーの Google アカウントを既存のローカルまたは AD の Windows プロファイルに関連付けます。カスタム属性は、ローカルまたは AD の Windows プロファイルのユーザー名を指定します。
GCPW のインストール後にユーザーがデバイスに初めてログインすると、GCPW は Directory でユーザー情報を確認し、Windows ユーザー名を取得します。GCPW は、ディレクトリからユーザーの Windows ユーザー名を取得し、デバイスで一致するプロファイルまたは AD ユーザー名を探します。注: AD に参加しているデバイスの場合、ユーザーがデバイスに AD バックアップの Windows プロファイルをまだ持っていない(そのため、[他のユーザー] をクリックしてログインする必要がある)場合、ユーザーの初回ログイン時にデバイスが AD に接続されている必要があります。
- 一致する Windows プロファイルまたは AD ユーザー名が見つかった場合、GCPW は Google アカウントを Windows プロファイルに関連付け、パスワードを同期します。
- ディレクトリにユーザーの Windows ユーザー名が含まれていない場合、または GCPW で一致するものが見つからない場合は、デバイスに新しい Windows プロファイルが作成され、Google アカウントに関連付けられます。
- Active Directory ドメインに参加しているデバイスの場合、Active Directory のユーザー名が有効でないと、GCPW がエラーを返すことがあります。Google アカウントにカスタム属性が設定されていない場合、GCPW は、ユーザーがログインするためにクリックしたアカウントの種類に応じて、Windows プロファイルを作成するか、エラーを返します。
ユーザーのログイン エクスペリエンスについて詳しくは、GCPW のインストール後に Windows にログインするをご覧ください。
AD ドメインに参加しているデバイスでの登録フロー
ユーザーがローカルの Windows プロファイルを持っている場合の登録フロー
始める前に
GCPW のインストールを準備するの情報をご確認ください。
手順 1: ユーザー アカウントにカスタム属性を追加する
カスタム属性は、管理コンソール、デベロッパー ドキュメントのウィジェット、Directory API、Google Cloud Directory Sync(GCDS)で追加できます。
管理コンソールで追加する
-
Google 管理コンソールで、メニュー アイコン
[ディレクトリ]
[ユーザー] に移動します。
アクセスするには、適切なユーザー管理権限が必要です。適切な権限がない場合は、これらの手順を完了するのに必要なコントロールがすべて表示されません。
- [ユーザー] のリストの上部にある、[その他]
[カスタム属性を管理します] をクリックします。
- [標準の属性] で、ユーザーのプロフィール内の標準属性を確認します。
- 右上の [カスタム属性を追加] をクリックします。
- [カテゴリ] に「高度なデスクトップ セキュリティ」と入力します。カテゴリ名では大文字と小文字が区別されます。
- [カスタム フィールド] に次の値を入力します。
- 名前 - Active Directory(AD)に参加しているアカウントの場合は、「AD アカウント」と入力します。ローカル アカウントの場合は、「ローカル Windows アカウント」と入力します。これらのエントリでは大文字と小文字が区別されます。これらの名前のいずれかまたは両方を別々のエントリとして追加できます。
- 情報の種類 - [テキスト] を選択します。
- 公開設定 - [ユーザーと管理者が閲覧可能] を選択します。
- 値の数: [複数の値] を選択します。
- [追加] をクリックします。[ユーザー属性を管理] ページに属性が追加されました。
注: [カテゴリ] または [名前] の値を誤って入力した場合、カスタム属性を編集して修正することはできません。属性を削除して最初からやり直してください。
Directory API ドキュメントの [この API を試す] パネルを使用して追加する
API ドキュメントには、コーディングしなくてもリクエストを送信して特権管理者の Google アカウントで認証できるテスト ウィジェットが用意されています。
API テスト ウィジェットでカスタム属性を追加するには:
- Schemas: insert リファレンスを開きます。
- 右側の [Try this API] パネルで次の値を入力します。
- customerId -
my_customerを入力します。 - Request body: プレースホルダ コンテンツを削除し、次のテキストをコピーして貼り付けます。
{ "displayName": "Enhanced Desktop Security", "fields": [ { "displayName": "AD accounts", "fieldName": "AD_accounts", "fieldType": "STRING", "multiValued": true, "readAccessType": "ADMINS_AND_SELF" }, { "displayName": "Local Windows accounts", "fieldName": "Local_Windows_accounts", "fieldType": "STRING", "multiValued": true, "readAccessType": "ADMINS_AND_SELF" } ], "schemaName": "Enhanced_desktop_security" }
- customerId -
- [Execute] をクリックします。
- プロンプトが表示されたら、特権管理者アカウントの認証情報を入力します。
リクエストが成功すると、パネルの下部に 200 レスポンスが返されます。管理コンソールを開き、[ユーザー] [その他]
[カスタム属性を管理] に移動して、カスタム属性が作成されたことを確認することもできます。
Directory API を使用して追加する
Directory API を使用してカスタム属性を追加します。
GCDS と同期する
Active Directory に値を追加し、Google Cloud Directory Sync(GDCS)を使用して、値を管理コンソールに同期します。
ステップ 2: 各ユーザーのアカウントでカスタム属性を設定する
GCPW で Google アカウントを既存の Windows プロファイルに関連付けるユーザーごとに、次の手順を完了します。属性の編集について詳しくは、ユーザー プロフィールのカスタム属性を作成するをご覧ください。
ユーザーごとにカスタム属性の値を設定するには:
-
Google 管理コンソールで、メニュー アイコン
[ディレクトリ]
[ユーザー] に移動します。
アクセスするには、適切なユーザー管理権限が必要です。適切な権限がない場合は、これらの手順を完了するのに必要なコントロールがすべて表示されません。
- [ユーザー] リストで、目的のユーザーを見つけて名前をクリックします。詳しくは、ユーザー アカウントの検索をご覧ください。
- [ユーザー情報] をクリックし、[デスクトップのセキュリティ強化] セクションを見つけます。
ユーザーに Active Directory アカウントがある場合は、sAMAccountName を domain\username の形式で入力します。
たとえば、ドメインが example.com で、ユーザーがユーザー名 jsmith で Windows にログインする場合、sAMAccountName として「example\jsmith」と入力します。
注:
- 1 人のユーザーに対して入力できる Active Directory アカウントは 1 つのみです。複数のエントリを入力した場合、GCPW は最初のエントリのみを使用します。
- ローカル アカウントのエントリも追加した場合(次のステップ)、GCPW は最初に Active Directory アカウントを検索します。
ユーザーがローカルの Windows プロファイルを使用している場合は、テキスト フィールドに
un:_Windows_username_という形式でアカウント情報を入力します。Windows ユーザー名にはスペースを含めることができます。ユーザーが複数のローカル Windows アカウントを持っている場合は、それぞれのアカウントを新しい [ローカル Windows アカウント] フィールドに入力します(各アカウントの入力を開始すると、新しいフィールドが追加されます)。ユーザーのアクセスを特定のデバイスに制限するには、
un:_Windows_username_,sn:_device_serial_number_と入力します。カンマの後にスペースを入れないでください。デバイスのシリアル番号は 1 つだけ入力してください。たとえば、ユーザーがユーザー名 jsmith で Windows にログインしている場合は、
un:jsmithと入力します。ユーザーがシリアル番号 123456 の特定のデバイスにログインできるように制限するには、un:jsmith,sn:123456と入力します。[保存] をクリックします。
ユーザーを一括で更新するには、次のいずれかの方法で属性値を追加します。
- Directory API
- Google Cloud Directory Sync(GDCS): Active Directory の値を同期します。
次のステップ: GCPW をインストールする
Windows 用 Google 認証情報プロバイダをインストールするの手順に沿って操作します。
Google、Google Workspace、および関連するマークとロゴは、Google LLC の商標です。その他すべての企業名および商品名は関連各社の商標です。