Associate Google Workspace Administrator 試験対策まとめ

  1. 試験概要・学 習の進め方
  2. ユーザー・グループ・組織部門・ドメインの管理
      1. Google Workspaceの2つの支払いプラン
      2. Google Workspaceのディレクトリ同期
      3. Active DirectoryとGoogle Workspaceのパスワード同期
      4. ドメイン共有連絡先
      5. Google Workspaceの組織部門(OU)
      6. 組織部門とグループを使った設定
      7. アクセス グループを使ったサービスの有効化
      8. Google Workspaceのドメインエイリアスとセカンダリドメイン
      9. Google Workspaceのドメイン所有権確認
      10. Google Groups for Business
      11. Googleグループの共同トレイ
      12. セキュリティグループ
      13. Google Workspaceの自動ライセンス割り当て
      14. Cloud Identity と Google Workspace ライセンスの関係
      15. ユーザー削除時のデータ移行
      16. 退職者のGoogle Workspaceデータを保持する方法
      17. Google Workspaceへのデータ移行方法
      18. Google Workspaceの新機能リリース設定
      19. Google WorkspaceのゲストとMicrosoft Entra IDのゲストの違い
      20. SCIMによるSaaSアプリの自動プロビジョニング
  3. Google Workspace の各サービスの設定・管理
    1. Gmail
      1. Gmailの不審メールに対する管理者の処理
      2. セキュリティ調査ツールでフィッシングメールに対処する
      3. GmailのSplit DeliveryとDual Delivery
      4. Google Workspaceへのメール移行方法
      5. Google Workspace Sync for Microsoft Outlook(GWSMO)とは
      6. Gmailのコンプライアンス ルール
      7. Gmailの情報保護モード
      8. Gmailのメール委任
    2. Google ドライブ・ドキュメント
      1. Google Driveのオーナー権限
      2. 退職者のGoogle Driveデータを引き継ぐ方法
      3. Google Driveの共有ドライブと信頼ルール
      4. 共有ドライブの管理者・コンテンツ管理者と外部共有
      5. 信頼できるドメインを使ったGoogle Driveの共有制御
      6. Google Workspace Marketplaceのアドオン管理
      7. 対象グループ(Target Audience)を使った共有範囲の制御
      8. Google Workspaceの組織用カスタムテンプレート
      9. Google Workspaceのオフライン機能
      10. Googleドライブでよくあるトラブルと対処ポイント
      11. Google Drive for desktopには2種類の同期がある
      12. パソコン版Googleドライブの同期と帯域制御
      13. Google Driveのビジター共有
    3. Google カレンダー
      1. Googleカレンダーで会議室予約を使いやすくする設定
      2. Googleカレンダーの所有権を引き継ぐ方法
      3. Googleカレンダーの共有設定
      4. GoogleカレンダーでZoomなどのビデオ会議を利用する
    4. Google Chat
      1. Google Chatの管理設定
      2. Google Chatスペースのモデレーション
      3. Google Chatの履歴設定
    5. Google Meet
      1. Google Meetのライブ配信
      2. Meet Quality Toolによる会議品質の調査
    6. Gemini
      1. Google WorkspaceでGeminiを利用する際の管理とデータ保護
    7. AppSheetとApps Script
      1. AppSheet
      2. Apps Script
      3. (参考)Google App Engine
  4. データガバナンス・コンプライアンス
    1. Google Workspaceのデータ分類
    2. Google WorkspaceのDLP
      1. DLPとContext-Aware Access(CAA)の組み合わせ
      2. DLPによるDriveラベルの自動適用
    3. Google Vault
      1. 保持ルール
      2. ホールド
      3. 案件(Matter)
      4. 検索とエクスポート
      5. 監査ログ
      6. Google Vaultと調査ツールの違い
    4. Google Takeoutとは
      1. Google Takeoutの専用サイト
      2. Google Workspace管理者による利用制御
      3. すべてのサービスを個別に制御できるわけではない
      4. ユーザーがデータをエクスポートする手順
    5. データ エクスポート ツールとは
      1. エクスポート対象
      2. フィルタした場合に含まれないデータ
      3. エクスポートには時間がかかる
      4. 継続的エクスポート
      5. ローカル データ ストレージ
    6. Google Workspaceのデータ リージョン
  5. セキュリティ・認証・アクセス制御
    1. Googleアカウントを使ったサードパーティアプリへのログイン
    2. Google Workspaceのアプリ アクセス制御
      1. アクセスレベルを「信頼済み」に設定した場合
      2. アクセスレベルを「特定のGoogleデータ」に設定した場合
      3. アクセスレベルを「制限付き」に設定した場合
      4. アクセスレベルを「ブロック」に設定した場合
      5. OAuthトークンの取り消しとアプリのブロック
      6. Googleサービス側にも制限を設定できる
    3. Google Workspaceのアクティビティ ルール
      1. アクティビティ ルールの設定
      2. 通知と自動アクション
      3. しきい値の考え方
      4. 利用できるエディション
    4. Google Workspaceの主な監査ログ
      1. Access Transparencyログ
      2. 管理者ログイベント
      3. Groups Enterpriseログイベント
      4. ユーザーログイベント
      5. OAuthログイベント
      6. SAMLログイベント
    5. Google Workspaceのセキュリティ センター
      1. ダッシュボード
      2. 調査ツール
      3. セキュリティの状況
    6. Google Workspaceのパスワード回復オプション
  6. デバイス・Chrome ブラウザーの管理
    1. managed Google Playとは
      1. 組織専用アプリも配布できる
      2. 管理者が利用できるユーザーやアプリを制御できる
      3. Google Play Protectによるマルウェア対策
    2. Chromeアプリと拡張機能の自動インストール
      1. 設定場所
      2. 自動インストールした拡張機能はユーザーが削除できない
      3. Chrome ウェブストア以外からの拡張機能も利用できる
      4. ChromeアプリとChrome拡張機能の違い
    3. Chromeで承認済みのアプリ・拡張機能だけを許可する
    4. Chromeへのサインイン必須は、なぜ未サインイン状態でも適用できるのか
      1. 仕組み
    5. Chromeの一時モード
      1. オフラインアクセスも無効化する
      2. シークレットモードとの違い
    6. Google Workspaceのモバイルデバイス管理
      1. 基本モバイル管理
      2. 高度なモバイル管理
      3. サードパーティ製EMMも利用できる
    7. サードパーティ製UEM(統合エンドポイント管理)・端末セキュリティ製品との連携
      1. 連携できる製品は決まっている
    8. Google WorkspaceでBYOD端末を登録する方法
      1. Androidの場合
      2. iPhone / iPadの場合
  7. 監査ログ・モニタリング・トラブルシューティング
      1. Google Workspaceのトラブル対応に使える各種ツール
      2. HAR(HTTP Archive)とは
    1. Google Workspaceのカーボンフットプリントレポート
      1. Gmailのメール遅延をMessageheaderで調査する
      2. Google Workspace監査ログのBigQuery Export
  8. 練習問題・間違えやすいポイント
  9. 参考資料・公式ドキュメント

試験概要・学 習の進め方

ユーザー・グループ・組織部門・ドメインの管理

Google Workspaceの2つの支払いプラン

Google Workspaceには、主に「Annual Plan(年間プラン)」と「Flexible Plan(フレキシブルプラン)」という2つの支払い方式があります。

Annual Plan

Annual Planは、年間契約を前提に、あらかじめ利用するライセンス数を確保する方式です。

ユーザーを追加する場合、契約しているライセンス数によっては、先にライセンス数を追加する必要があります。

Flexible Plan

Flexible Planは、利用ユーザー数に応じて月額料金が変わる方式です。

ユーザーアカウントを追加すると、そのユーザー分の料金も自動的に増加します。

そのため、管理者がユーザーを追加する際は、料金が増える点に注意が必要です。

Google Workspaceのディレクトリ同期

Google Workspaceでは、オンプレミスのディレクトリ情報をGoogle Workspaceへ同期する方法として、「Google Cloud Directory Sync(GCDS)」と「Directory Sync」があります。

Google Cloud Directory Sync(GCDS)

GCDSは、組織内のWindowsまたはLinuxサーバーにインストールして利用する同期ツールです。

Configuration ManagerというGUIツールを使って設定・同期を行えます。また、sync コマンドを使ってコマンドラインから実行することもできます。

定期的に同期したい場合は、WindowsのタスクスケジューラやLinuxのcronなどを使って自動実行できます。

構成としては、Microsoft Entra Connectに近いイメージです。

Directory Sync

Directory Syncも、ディレクトリ情報をGoogle Workspaceへ同期するための仕組みです。

GCDSのように同期用のサーバーへアプリケーションをインストールして動かす方式とは異なり、よりクラウドベースの同期方式です。

Microsoft Entra IDでいうと、Entra Cloud Syncに近い位置付けです。

Active DirectoryとGoogle Workspaceのパスワード同期

Active Directoryのユーザー情報をGoogle Workspaceへ同期する場合、GCDSだけではパスワードは同期されません。

GCDSは、ユーザー、グループ、組織部門などのディレクトリ情報を同期するためのツールです。Active DirectoryのパスワードをGoogle Workspaceへ同期するには、別途Password Syncを使用します。

Password Syncを使用すると、ADのパスワードをGoogle Workspaceへ同期できるだけでなく、AD側でパスワードが変更されるたびに、その新しいパスワードがGoogle Workspaceへ反映されます。

Password Syncは、パスワード変更を検知できるように、書き込み可能な各ドメインコントローラーにインストールする必要があります。

パスワードポリシー

Active Directoryをパスワード管理元としている場合、パスワードの最小文字数や複雑性などの要件は、Active Directory側のパスワードポリシーで設定します。

Password Syncなどの同期ツールで設定されたパスワードには、Google Workspace側のパスワードポリシーが適用されないため、AD側で要件を強制し、そのパスワードをPassword SyncでGoogle Workspaceへ反映する構成にします。

ドメイン共有連絡先

Google Workspaceでは、組織全体で利用する外部連絡先を共有連絡先として登録できます。登録された連絡先は、同じGoogle Workspaceドメインのユーザーから参照できます。

共有連絡先を登録・管理する方法には、主に次があります。

  • Domain Shared Contacts API
    外部連絡先の作成、更新、削除などをAPIから行えます。大量の連絡先を一括登録したり、他システムから移行したりする場合に適しています。
  • Google Cloud Directory Sync(GCDS)
    Active DirectoryなどのLDAPディレクトリに登録されている外部連絡先を、Google Workspaceの共有連絡先として同期できます。
  • Google Workspace Marketplaceのアプリ
    共有連絡先を管理するサードパーティ製アプリを利用する方法もあります。

Microsoft Exchangeなどから大量の外部連絡先を移行する場合は、連絡先をCSVなどにエクスポートし、PythonやPowerShellなどのスクリプトからDomain Shared Contacts APIを呼び出して一括登録する方法があります。

一方、外部連絡先がActive Directoryなどにすでに登録されており、今後も継続的に同期したい場合はGCDSを利用する方法もあります。

なお、Domain Shared Contacts APIは外部連絡先専用です。Google Workspace内部のユーザーやグループの情報管理にはDirectory APIなど別の仕組みを使用します。

登録・更新した共有連絡先が、Google連絡先やGmailのアドレス入力候補などへ反映されるまで、最大24時間かかる場合があります。

Google Workspaceの組織部門(OU)

Google Workspaceでは、ユーザーやデバイスなどを「組織部門(OU)」に分けて管理できます。

最上位組織と設定の継承

初期状態では、ユーザーやデバイスは最上位の組織に配置されます。

管理コンソールで最上位組織に設定した内容は、その配下の組織部門にも継承されます。子OU側で設定を上書きしていない場合、親OUの設定変更がそのまま反映されます。

OUは階層構造で作成できる

組織部門は階層構造で作成でき、同じ階層に複数のOUを作ることもできます。

各ユーザーやデバイスが所属できるOUは1つだけです。

組織部門とグループを使った設定

Google Workspaceでは、OU(組織部門)を使ってユーザーやデバイスに設定を適用できます。

ただし、同じOUに所属しているユーザーの中でも、一部のユーザーだけ設定を変えたい場合があります。そのような場合にグループを利用できます。

設定グループ

設定グループは、Google Driveなど各サービス内の設定を、一部のユーザーだけ変更したい場合に使います。

たとえば、あるOUではGoogle Driveの外部共有を禁止していても、特定のユーザーをグループに入れて、そのユーザーだけ外部共有を許可するといった使い方ができます。

アクセス グループ

アクセス グループは、Google Workspaceの各サービス自体へのアクセス可否を、一部のユーザーだけ変更したい場合に使います。

たとえば、あるOUではYouTubeを利用できない設定にしていても、特定のユーザーをグループに入れて、そのユーザーだけYouTubeを利用可能にできます。

「設定グループ」「アクセス グループ」という種類があるわけではない

グループを作成するときに、「設定グループ」や「アクセス グループ」という種類を選択するわけではありません。

通常のGoogleグループを作成し、そのグループを何のために使うかによって呼び方が変わるだけです。

アクセス グループを使ったサービスの有効化

Google Workspaceでは、OU(組織部門)で無効になっているサービスを、アクセス グループを使って特定のユーザーだけ有効にできます。

たとえば、OU全体ではYouTubeを無効にしておき、特定のアクセス グループに所属するユーザーだけYouTubeを利用可能にできます。

アクセス グループでは「無効化」はできない

アクセス グループを使ってできるのは、OUで無効になっているサービスを例外的に有効にすることです。

逆に、OUですでに有効になっているサービスを、特定グループのメンバーだけ無効にすることはできません。

  • OUで無効 → アクセス グループで有効:可能
  • OUで有効 → アクセス グループで無効:不可

アクセス グループは、サービスを例外的に有効にしたい場合に使います。

Google Workspaceのドメインエイリアスとセカンダリドメイン

Google Workspaceでは、プライマリドメインとは別に「ドメインエイリアス」または「セカンダリドメイン」を追加できます。

ドメインエイリアス

ドメインエイリアスは、既存ユーザーに別ドメインのメールアドレスを追加したい場合に使います。

たとえば、プライマリドメインが example.com で、example.jp をドメインエイリアスとして追加すると、user@example.com と user@example.jp の両方のメールアドレスを同じユーザーで利用できます。

ただし、ドメインエイリアスを使って新しいユーザーを作成することはできません。ドメインエイリアスは、あくまで既存ユーザーに追加のメールアドレスを持たせるための仕組みです。

セカンダリドメイン

セカンダリドメインでは、そのドメインを使って新しいユーザーアカウントを作成できます。

たとえば、会社を買収して別ドメインを持つユーザーを同じGoogle Workspace環境で管理したい場合は、買収先のドメインをセカンダリドメインとして追加できます。

Google Workspaceの1つの環境内で、user@example.com と user@another-company.com のように、異なるドメインを持つユーザーをそれぞれ作成できます。

Google Workspaceのドメイン所有権確認

Google Workspaceで独自ドメインを利用する場合は、そのドメインを自社が管理していることを確認する必要があります。

通常は、Googleから指定されたTXTレコードをDNSに追加して確認します。

確認が完了すると、管理者はユーザーアカウントの作成や各種設定を行えるようになります。

設定場所は、

Google管理コンソール → アカウント → ドメイン

です。

ドメイン確認が完了していない状態では、ユーザー作成や一部の管理機能が制限されることがあります。

Google Groups for Business

Google Groups for Businessを有効にすると、ユーザーは groups.google.com のGoogleグループ画面を利用できます。

管理コンソールでもグループの作成やメンバー管理はできますが、Google Groups for Businessでは、共同トレイなどGoogleグループ固有の機能や設定を利用できます。

管理コンソールとGoogleグループでは、利用できる設定や機能が異なります。

Googleグループの共同トレイ

Googleグループでは、グループを「共同トレイ」として利用できます(利用するには有効化が必要)

たとえば support@yourdomain のような問い合わせ窓口を共同トレイにすると、複数の担当者でメール対応を管理できます。

共同トレイに届いたメールの見え方

共同トレイ宛に送られたメールは、メンバーごとの「登録」設定によって、各メンバー本人のGmail受信トレイにも配信できます。

登録設定では、次のような受け取り方を選択できます。

  • メッセージごとにメール
  • ダイジェスト
  • 要約
  • メールなし

「メッセージごとにメール」を選択している場合、グループ宛に届いたメールが、各メンバー本人のGmail受信トレイにも配信されます。

「メールなし」を選択している場合、各メンバー本人のGmail受信トレイには配信されません。ただし、groups.google.com のGoogleグループ画面では、共同トレイのメールを確認できます。

Gmailでは通常の受信メールと同じように表示されるため、一覧画面だけでは個人宛メールと見分けがつきにくいことがあります。メールを開いて宛先を確認すれば、グループ宛のメールであることを確認できます。

Googleグループ画面からも確認できる

共同トレイのメールは、groups.google.com のGoogleグループ画面からも確認できます。

Googleグループ画面では、単にメールを読むだけでなく、担当者の割り当てや対応状況の管理もできます。

サポート窓口のように、複数人で同じ問い合わせ先を管理する場合は、Googleグループ画面を使うことで対応状況を共有しやすくなります。

セキュリティグループ

Googleグループに「セキュリティ」ラベルを付けると、セキュリティグループとして利用できます。

セキュリティグループは、機密情報やリソースへのアクセス制御など、セキュリティ用途で使うためのグループです。

アクセス グループとの違い

セキュリティグループとアクセス グループは、意味が異なります。

  • セキュリティグループ = セキュリティ用途向けのグループ
  • アクセス グループ = サービスへのアクセス制御に使うグループ

セキュリティグループはグループ自体の性質を表し、アクセス グループはそのグループを何のために使うかを表します。

Google Workspaceの自動ライセンス割り当て

Google Workspaceでは、ユーザーにライセンスを自動で割り当てる設定ができます。

自動ライセンス設定の注意点

複数のGoogle Workspaceサブスクリプションを契約している場合、自動ライセンス割り当てを有効にできるのは1つのサブスクリプションのみです。

すべてのユーザーにライセンスを自動割り当てする設定にした場合、個別ユーザーだけライセンスを外すことはできません。

組織部門(OU)がある場合は、特定のOUに対して自動ライセンスを設定することもできます。

自動割り当てしたライセンスが有効になるまで、最大24時間かかる場合があります。

Cloud Identity と Google Workspace ライセンスの関係

Cloud Identityは、Googleの組織向けID管理サービスです。

Cloud Identityには、無料版のCloud Identity Freeと、有償版のCloud Identity Premiumがあります。どちらもGoogle Workspaceとは別のサービスで、Google Workspaceライセンスがなくても単独で利用できます。

Cloud Identityを利用すると、組織管理されたGoogleアカウントを作成し、認証、SSO、ユーザー管理、端末管理などを行えます。

一方、Gmail、Google カレンダー、Google Drive、Google ドキュメントなどのGoogle Workspaceサービスを利用するには、別途Google Workspaceライセンスが必要です。

Cloud Identity FreeとPremiumの違い

Cloud Identity Freeは無料版で、認証、SSO、ユーザー管理、基本的な端末管理などを利用できます。

Cloud Identity Premiumは有償版で、Freeの機能に加えて、より高度な端末管理やセキュリティ、アプリ管理機能を利用できます。

Google Workspaceを契約せず、Cloud Identityだけを使ってID基盤を構成することも可能です。

Cloud Identity Freeはユーザーに自動付与される

Cloud Identity Free自体もライセンスですが、ユーザーごとに手動で割り当てるライセンスではありません。

組織でCloud Identity Freeを有効にすると、対象ユーザーにはCloud Identity Freeライセンスが自動的に付与されます。

そのため、Google Workspaceライセンスを持たないユーザーでも、Cloud Identity Freeによって組織管理のGoogleアカウントを持たせることができます。

たとえば、組織内に10人のユーザーがいて、Google Workspaceライセンスを3つだけ契約している場合、

  • 3人:Cloud Identity Free + Google Workspace
  • 7人:Cloud Identity Freeのみ

といった構成が可能です。

Cloud Identity FreeのみのユーザーはGoogleアカウントを持ち、認証やSSOなどには利用できますが、GmailなどのGoogle Workspaceサービスは利用できません。

Cloud Identity Freeを有効にしていない場合

たとえば、Google Workspaceライセンスが3つあり、Cloud Identity Freeを利用していない環境では、基本的にGoogle Workspaceライセンスを割り当てられる3ユーザーまでが利用対象になります。

Google Workspaceライセンスを持たないユーザーを、ID管理目的だけで追加したい場合は、Cloud Identity Freeを有効にする必要があります。

また、利用可能なライセンス数を超えて割り当てようとした場合、一部のユーザーにはライセンスが付与されないことがあります。

ユーザー削除時のデータ移行

Google Workspaceでユーザーを削除する際、そのユーザーが所有している一部のデータを、別のユーザーへ移行できます。

削除画面では移行先のユーザーを指定し、対象データを選択します。

移行できる主なデータ

画面上では、たとえば以下のデータを移行できます。

  • Google ドライブのドキュメント
  • カレンダー
  • データポータルのデータ

Google ドライブについては、誰とも共有していないファイルも移行対象に含めるか選択できます。

ユーザー削除後の復元

ユーザー削除時にデータ転送を設定しなかった場合でも、すぐに完全削除されるわけではありません。

削除したユーザーは、削除後20日以内であれば復元可能です。復元することで、そのユーザーのGmailやGoogle Driveなどのデータも戻せる場合があります。

20日を過ぎるとユーザーは復元できなくなるため、必要なデータがある場合は、期限内に復元またはデータ移行を行う必要があります。

退職者のGoogle Workspaceデータを保持する方法

退職者のGoogle Workspaceアカウントを利用できない状態にしつつ、GmailやGoogle Driveなどのデータを保持したい場合は、Archived User(アーカイブ ユーザー)ライセンスを利用できます。

アーカイブすると、ユーザーはGoogle Workspaceのサービスにログインできなくなりますが、既存データは保持されます。Google Vaultを利用している場合は、保持ルールやホールドも引き続き適用できます。

Archived Userを利用すると、通常のユーザーライセンスより低コストで退職者のデータを保持できます。

長期休職者のデータ保持にも利用できる

Archived User(アーカイブ ユーザー)ライセンスは、退職者だけでなく、長期休職者のアカウントを保持する場合にも利用できます。

休職中はユーザーがGoogle Workspaceへログインできない状態にしつつ、GmailやGoogle Driveなどの既存データを保持できます。

復職した場合は、アカウントを再び通常のユーザーとして利用できる状態に戻すことで、休職前のメール、ファイル、カレンダーなどの環境を引き続き使用できます。

そのため、休職者のアカウントを削除せず、データやアカウント環境を残しておきたい場合にも、Archived Userを利用できます。

Google Workspaceへのデータ移行方法

Google Workspaceでは、移行元の環境に応じて複数の移行方法が用意されています。

Data Migration

Data Migrationは、クラウド上で実行する移行方式です。

別のGoogle Workspaceアカウント、IMAP対応メールサーバー、一般ユーザー向けGmailなどから、Google Workspaceへデータを移行できます。

Microsoft TeamsのチャットメッセージをGoogle Chatへ移行する用途にも使えます。

Google Workspace Migrate(GWM)

Google Workspace Migrateは、大規模・複雑な環境向けの移行ツールです。

複数のWindowsサーバーで構成して利用するため、エンタープライズ環境での大規模移行に向いています。

Google Workspace Migration for Microsoft Exchange(GWMME)

GWMMEは、Microsoft ExchangeからGoogle Workspaceへ移行するためのツールです。

メールだけでなく、カレンダーや連絡先データも移行できます。

主にExchangeからの移行で使いますが、構成によっては他のメールサーバーからの移行にも利用できます。

Google Workspace Migration for Microsoft Outlook(GWMMO)

GWMMOは、Microsoft Outlookを使い続けながらGoogle Workspaceへ移行したい場合に利用します。

Outlookの操作感を維持したいユーザーがいる場合に有効です。

Google Workspaceの新機能リリース設定

Google Workspaceでは、新機能をユーザーへいつ提供するかを管理者が設定できます。

ラピッドリリース

ラピッドリリースでは、新機能を比較的早いタイミングで利用できます。

新機能を早めに試したいユーザーや、社内で先行検証したい場合に向いています。

スケジュール済みリリース(既定値はこちら)

スケジュール済みリリースでは、ラピッドリリースよりも遅れて新機能が提供されます。

新機能がラピッドリリースで提供されてから、少なくとも1週間後に提供されるため、管理者が事前に影響確認や社内周知を行う時間を確保できます。

Google WorkspaceのゲストとMicrosoft Entra IDのゲストの違い

Google Workspaceにも、外部ユーザーと共同作業するためのゲストの仕組みがあります。ただし、Microsoft Entra IDのB2Bゲストとは少し考え方が異なります。

Google Workspaceでは、主にWorkspace ゲスト アカウントとDriveのビジター共有を使い分けます。

Workspace ゲスト アカウント

Workspace ゲストは、組織外のユーザーをGoogle Workspace環境にゲストとして追加する仕組みです。

ゲストは通常の社員アカウントとは別に管理され、専用のWorkspace ゲストOUに配置されます。管理者はOU単位でサービスやセキュリティ設定を適用できます。

Drive、Chat、Meetなどを使って、外部ユーザーと継続的に共同作業する場合に向いています。

Driveのビジター共有

ビジター共有は、Googleアカウントを持っていない外部ユーザーにDriveファイルを共有するための仕組みです。

外部ユーザーはメールで届く確認コードを使って本人確認し、共有されたファイルやフォルダへアクセスします。

そのため、外部ユーザーに組織内のゲストアカウントを持たせるほどではなく、特定のDriveファイルだけ共有したい場合に適しています。

Microsoft Entra IDのB2Bゲストとの違い

Microsoft Entra IDでは、外部ユーザーをB2Bゲストユーザーとしてテナント内に作成し、そのゲストIDを使ってTeams、SharePoint、各種SaaSなどへのアクセスを管理する形が中心です。

SCIMによるSaaSアプリの自動プロビジョニング

Google Workspaceでは、対応するSaaSアプリにSCIMによる自動プロビジョニングを設定できます。

SCIMは、Google Workspace側のユーザー情報をもとに、SaaS側のアカウントを自動で作成・更新・無効化するための仕組みです。

たとえば、特定のGoogleグループをプロビジョニング対象にすると、そのグループへユーザーを追加した際にSaaS側のアカウントを自動作成できます。逆に、Google Workspace側でユーザーを停止・削除した場合は、SaaS側のアカウントも自動的に無効化できます。

管理コンソールでは、対象アプリを

[アプリ] → [ウェブアプリとモバイルアプリ] → 対象SaaSアプリ → [自動プロビジョニング]

から設定します。

設定では、主に次の内容を指定します。

  • SaaS側への接続情報
  • Google WorkspaceとSaaS間のユーザー属性マッピング
  • プロビジョニング対象となるユーザーやグループ
  • ユーザー停止・削除時のSaaS側の動作
利用できるSaaSアプリには制限がある

Google Workspaceの自動プロビジョニングは、Googleが対応しているSaaSアプリで利用できます。

任意のSaaSがSCIMに対応しているからといって、そのSaaSをGoogle Workspace管理コンソールへ自由に登録してSCIM連携できるわけではありません。

Google Workspace の各サービスの設定・管理

Gmail

Gmailの不審メールに対する管理者の処理

Google Workspaceでは、不審なメールを検出した際に、保護機能ごとにメールの扱いを設定できます。

①受信トレイに残して警告を表示

メール自体はユーザーの受信トレイに配信します。ただし、不審なメールであることを示す警告バナーが表示されます。

②迷惑メールに移動

メールをユーザーの迷惑メールフォルダへ移動します。ユーザーは内容を確認し、問題がなければ「迷惑メールではない」と判断できます。

③検疫

メールを管理者の検疫領域に送ります。この場合、ユーザーはメールを見ることができません。管理者が内容を確認し、安全と判断した場合にユーザーへ配信できます。

これらの処理は、Gmailの各種保護機能で「操作」として設定できます。

セキュリティ調査ツールでフィッシングメールに対処する

Google Workspaceでは、セキュリティ調査ツールを使用して、組織内に配信された不審なGmailメッセージを検索・調査できます。

管理コンソールでは、

[セキュリティ] → [セキュリティ センター] → [調査ツール]

から利用します。

送信者、件名、受信者、メッセージIDなどを条件に、対象メールを絞り込みます。

対象メールに実行できる主なアクション

セキュリティ調査ツールでは、検索したメールに対して、削除や隔離、スパム/フィッシングとしてのマークなどの対処ができます。

スパムとしてマークすると、対象メールは迷惑メールとして分類され、迷惑メールフォルダへ移動します。また、Googleにメールのコピーが送信され、今後の迷惑メール判定の改善に利用される場合があります。

フィッシングとしてマークすると、対象メールはフィッシングとして報告・分類され、通常は迷惑メール側へ移動します。Googleにも情報が送られ、今後のフィッシング検出や不正メール対策に利用されます。

このほか、対象メールをユーザーのメールボックスから削除したり、必要に応じて隔離したりできます。

複数ユーザーに同じフィッシングメールが配信されている場合は、送信者や件名などで対象メールを検索し、まとめて対処できます。

GmailのSplit DeliveryとDual Delivery

Google WorkspaceのGmail側でSplit DeliveryやDual Deliveryを利用する場合は、MXレコードをGoogleに向け、まずGmailのメールシステムでメールを受信する構成にします。

その後、Gmailのルーティング設定によって、受信したメールをGmailのメールボックスや既存メールシステムなどへ配送します。

Split Delivery

Split Deliveryでは、Gmailのメールシステムが受信したメールを、宛先に応じて次のどちらかに配送します。

  • Gmailのメールボックス
  • 既存メールシステム

たとえば、Google Workspaceへの移行中に、

  • 移行済みユーザー → Gmailのメールボックスへ配送
  • 未移行ユーザー → 既存のExchangeなどへ配送

という構成にできます。

同じメールを両方へ配送するのではなく、宛先ごとに配送先を分ける方式です。

Dual Delivery

Dual Deliveryでは、Gmailのメールシステムが受信した同じメールを、

  • Gmailのメールボックス
  • 既存メールシステムやアーカイブサーバー

の両方へ配送します。

たとえば、Google Workspaceへの移行前に、既存メールシステムを残したままGmailでもメールを受信できるか確認したい場合に利用できます。

また、コンプライアンス目的で、Gmailのメールボックスへ配送したメールと同じメールを別のアーカイブサーバーにも保存するといった使い方もできます。

Google Workspaceへのメール移行方法

Google Workspaceでは、既存のメール環境からGmailへメールデータを移行できます。

主な移行元

Google Workspaceへメールデータを移行できる主な移行元には、次のようなものがあります。

  • IMAP対応のメールサービス
  • Microsoft Exchange Server
  • 個人のGmailアカウント

IMAPに対応しているメールサービスであれば、Google Workspaceの移行機能を使ってメールを取り込める場合があります。

クライアントにデータを保存してから移行する方法

メール移行では、いったんOutlookなどのメールクライアントにメールデータを保存し、そのデータを新しいメール環境へ移行する方法もあります。

Google Workspaceでも、Outlookのデータを移行する場合は、Google Workspace Migration for Microsoft Outlook(GWMMO)を利用できます。

ただし、Gmailの画面からPSTやMBOXファイルをそのままアップロードする方式ではなく、対応した移行ツールを利用します。

(補足)Gmailに専用のデスクトップメールクライアントはあるか

Outlookのように、メールをローカルへ保存して移行元・移行先の両方へ接続する使い方を考えると、Gmailにも専用クライアントがあるのか気になるところです。

Gmailには、WindowsやMac向けの専用デスクトップメールクライアントは基本的にありません。

OutlookやThunderbirdなどの一般的なメールクライアントからGmailへ接続する場合は、主に以下のプロトコルを利用します。

  • 受信:IMAP
  • 送信:SMTP
  • POP3も利用可能

そのため、Gmail専用クライアントを使ってローカルデータを再アップロードするというより、Outlookなどの既存クライアントやGoogleの移行ツールを使って移行する形になります。

Google Workspace Sync for Microsoft Outlook(GWSMO)とは

Google Workspace Sync for Microsoft Outlook(GWSMO)は、Windows のクラシック版 Outlook から、Google Workspace のメール、カレンダー、連絡先を利用するための同期ツールです。

Google Workspace を利用しつつ、ユーザーは使い慣れた Outlook を継続して利用できます。

GWSMOで同期できる主なデータ

主に以下のデータを同期できます。

  • メール
  • カレンダー
  • 連絡先

Google Workspace をメール基盤として利用しながら、操作画面は Outlook のまま使いたい場合に有効です。

対象となるOutlook

対象は Windows のクラシック版 Outlook です。

Outlook on the web や、新しい Outlook for Windows を利用する仕組みではありません。

導入方法

基本的な流れは以下です。

  1. Windows PC に GWSMO をインストールする
  2. Google Workspace アカウントでログインする
  3. Outlook 用のプロファイルを作成する
  4. Outlook を起動して同期を開始する
主なユースケース

代表的なのは、メール基盤を Google Workspace に移行した後も Outlook を継続利用したいケースです。

特に、既存ユーザーの操作方法を大きく変えたくない場合に向いています。

逆に、Gmail や Google カレンダーのWeb画面を利用できるのであれば、GWSMOを使わない方が構成はシンプルです。

同期トラブル時の確認

カレンダーイベントや招待状が正しく同期されない場合は、GWSMOの設定を確認します。

必要に応じて、Google Admin Toolbox の Log Analyzer にトレースログを送信し、同期エラーの原因を調査できます。

Gmailのコンプライアンス ルール

Gmailのコンプライアンス ルールでは、メール本文や件名、添付ファイルなどの内容を条件にして、メールの配送方法や処理を制御できます。

たとえば、本文に「confidential」という文字列を含むメールを検出し、送信を拒否したり、管理者の隔離領域へ送ったりできます。

主な検査対象

コンプライアンス ルールでは、たとえば次のような内容を条件にできます。

  • メール本文や件名に含まれる特定の単語・フレーズ
  • 添付ファイルの内容や種類
  • 管理者が定義した禁止語や文字列

条件に一致したメールに対しては、拒否、隔離、宛先変更、添付ファイルの削除などの処理を設定できます。

Gmailのコンプライアンス ルールとDLPの違い

どちらもメール内容を検査して制御できますが、目的が少し異なります。

項目Gmail コンプライアンス ルールGoogle Workspace DLP
主な対象GmailGmail、Google Driveなど
主な用途メールの内容や配送方法を制御機密情報の持ち出しを防止
検査対象本文、件名、添付、特定の文字列など個人情報、カード番号、機密データなど
主な処理拒否、隔離、宛先変更、添付削除など送信・共有のブロック、警告、監査など
例「confidential」を含むメールを隔離クレジットカード番号を含むメールの外部送信を禁止

コンプライアンス ルールは「メールをどのように扱うか」を細かく制御する用途に向いています。

DLPは、個人情報や機密情報などを検出して、「機密データを外部へ持ち出させない」ための情報保護機能です。

Gmailの情報保護モード

Gmailの情報保護モード(Confidential mode)は、機密性の高いメールについて、受信者ができる操作や閲覧期間を制御する機能です。

Google WorkspaceのDLPとは別機能で、送信者がメールごとに設定して利用します。

情報保護モードでできること

情報保護モードでは、たとえば次のような制御ができます。

  1. メールの有効期限を設定する
  2. コピーや貼り付けを禁止する
  3. 印刷を禁止する
  4. ダウンロードを禁止する
有効期限を過ぎるとどうなるか

有効期限を過ぎると、受信者はメール本文や添付ファイルを開けなくなります。送信者が有効期限前にアクセス権を取り消すこともできます。

情報保護モードでは、Google側でメールへのアクセス可否を管理しています。

Gmail以外のメールサービスを利用している受信者には、通常のメール本文をそのまま渡すのではなく、情報保護されたメールを表示するための案内が届きます。

受信者は、その案内からGoogle側で管理されているメール表示画面にアクセスして内容を確認します。必要に応じてパスコードによる本人確認も行われます。

このため、Google側で有効期限やアクセス権を判定し、期限切れ後はメールを表示できないように制御できます。

一方、Gmailを利用している受信者は、Gmail上で情報保護メールを直接開けます。これは、送信側だけでなく受信側もGmailであるため、GoogleがGmail上でそのメールの表示や操作を直接制御できるためです。

そのため、受信者から見ると通常のGmailと同じ画面でメールを開いているように見えますが、内部的にはGoogle側で有効期限やコピー・印刷・ダウンロードなどの制御がかかっています。

DLPとの違い

情報保護モードは、Google Workspace DLPの機能ではありません。

DLPは管理者が組織全体にルールを設定し、GmailやDrive内の機密情報を自動検出して、警告やブロックなどを行う仕組みです。

一方、情報保護モードは、送信者が個々のメールに対して設定する保護機能です。

DLP:管理者による組織的・自動的な情報漏えい対策
情報保護モード:送信者によるメール単位のアクセス制御

Gmailのメール委任

Gmailのメール委任を使うと、ユーザー本人のパスワードを共有せずに、別のユーザーへGmailの操作を任せることができます。

たとえば、役員のメール対応を秘書や担当者が代行する場合に利用できます。

委任されたユーザーができること

委任されたユーザーは、対象ユーザーのGmailにアクセスして、次のような操作ができます。

  • メールの閲覧
  • メールの送信
  • メールの削除

一方で、対象ユーザーのGoogleアカウント全体を操作できるわけではありません。パスワード変更などのアカウント設定にはアクセスできません。

管理者側でメール委任を有効にする

Google Workspaceでは、まず管理者が組織内でメール委任を利用できるようにします。

設定場所は、

Google管理コンソール → アプリ → Google Workspace → Gmail → ユーザー設定 → メール委任

です。

ここで、組織内のユーザーが他のユーザーへGmailアクセスを委任できるように設定します。

ユーザーが委任先を追加する

管理者がメール委任を許可した後、対象ユーザー本人がGmailで委任先を追加します。

Gmail → 設定 → すべての設定を表示 → アカウントとインポート → アカウントへのアクセスを許可 → 別のアカウントを追加

から、委任したいユーザーを指定します。

Google ドライブ・ドキュメント

Google Driveのオーナー権限

Google Driveでは、マイドライブのファイルに対して「オーナー」「編集者」「閲覧者」などの権限を設定できます。

1つのファイルに複数の編集者や閲覧者を設定できますが、オーナーは1人だけです。通常はファイルを作成またはアップロードしたユーザーがオーナーになります。

特定のファイルのオーナーを変更する

Google Driveでは、特定のファイルについて別のユーザーへオーナー権限を譲渡できます。

ファイルを共有した相手に対して、

共有 → 対象ユーザーの権限 → オーナー権限の譲渡

から変更できます。

オーナー権限を譲渡すると、元のオーナーは編集者になります。ただし、個人アカウントでは譲渡先の承諾が必要な場合があります。

Google Workspaceの組織内で利用している場合は、基本的に同じ組織内のユーザーへ所有権を譲渡します。

所有権を移行した後の元オーナーの権限

Google Driveでファイルの所有権を別のユーザーへ移行した場合、元のオーナーは編集者として残ります。

そのため、所有権を移行した後も、元のオーナーはそのファイルを閲覧・編集できます。

元のオーナーの編集権限をなくしたい場合は、所有権の移行後に編集権限を削除する必要があります。

管理者がユーザーのファイルを一括で譲渡する

Google Workspace管理者は、特定のユーザーが所有しているGoogle Driveのファイルを、別のユーザーへまとめて譲渡できます。

退職者のファイルを後任者へ引き継ぐ場合などに利用できます。

管理コンソールでは、

アプリ → Google Workspace → ドライブとドキュメント → オーナー権限を譲渡

から、譲渡元と譲渡先のユーザーを指定します。

特定のファイルだけオーナーを変更したい場合はGoogle Drive側で操作し、ユーザーが所有するファイルをまとめて移行したい場合は管理コンソールを使用します。

なお、フォルダのオーナーを変更しても、フォルダ内のファイルのオーナーまで自動的に変更されるわけではありません。また、共有ドライブでは個人のオーナーではなく、共有ドライブがファイルを所有します。

Google公式ドキュメント:
ファイルのオーナーを他のユーザーにする

退職者のGoogle Driveデータを引き継ぐ方法

退職者がマイドライブに保存していた業務データを引き継ぐ場合は、管理者によるDriveファイルの一括譲渡、または共有ドライブへの移行を基本に考えます。

管理者によるDriveファイルの一括譲渡

管理者は、退職者Aさんが所有するDriveファイルを、後任者Bさんへまとめて譲渡できます。

ファイルごとに所有者を変更する必要がないため、退職者のデータを特定の後任者へ引き継ぐ場合に適しています。

共有ドライブへ移行

部署やチームで継続して利用するデータは、共有ドライブへ移行する方法が適しています。

共有ドライブのデータは個人ではなく組織側で所有されるため、作成者が退職してもデータは残ります。将来の異動や退職を考えると、業務データは共有ドライブで管理した方が運用しやすくなります。

マイドライブの所有権譲渡も可能

マイドライブでは、ファイルやフォルダの所有権を別のユーザーへ譲渡することもできます。

その場合は、まず譲渡先ユーザーへ対象のファイル/フォルダを共有し、その後に所有権を譲渡します。

ただし、フォルダの所有権を譲渡しても、配下ファイルの所有者は自動では変わりません。

営業資料フォルダ ← Bさん
 ├─ 見積書       ← Aさん
 └─ 提案書       ← Aさん

Google Driveの共有ドライブと信頼ルール

Google Workspaceでは、共有ドライブを使ってチーム内のファイルを一元管理できます。

共有ドライブ内のファイルは個人ではなく組織側で管理されるため、メンバーが異動・退職しても、ファイルをチームで継続して利用できます。

管理者が設定できる主な項目

管理者は、共有ドライブについて以下のような設定を行えます。

  • 共有ドライブの管理
  • デフォルトの共有設定
  • ストレージ容量(クォータ)の設定
  • 組織外との共有制御
信頼ルールを使った共有制御

「信頼ルール」を利用すると、Google Driveのファイルを誰と共有できるかを細かく制御できます。

たとえば、次のような設定が可能です。

  • どのユーザーのファイルを組織内・組織外へ共有できるか
  • どのユーザーが組織内・組織外から共有を受けられるか
  • どのユーザーを共有ドライブへ招待できるか
  • 共有ドライブへファイルを追加できるユーザーを制限する

信頼ルールは、単純な「外部共有を許可/禁止」だけではなく、ユーザーや共有先に応じて、より細かくGoogle Driveの共有範囲を制御したい場合に利用できます。

共有ドライブの管理者・コンテンツ管理者と外部共有

共有ドライブには、「管理者(Manager)」「コンテンツ管理者(Content manager)」などのアクセスレベルがあります。これはGoogle Workspace全体のシステム管理者とは別で、共有ドライブ内で何を操作できるかを表す権限です。

外部共有は上位の設定で制限できる

管理者やコンテンツ管理者が誤って組織外へ共有するリスクがあるため、Google Workspace管理者は管理コンソール側で外部共有そのものを禁止・制限できます。

設定は、管理コンソールの

[アプリ] → [Google Workspace] → [ドライブとドキュメント] → [共有設定]

から行います。

ここで、組織外との共有を禁止したり、許可した外部ドメインだけに共有を限定したりできます。OUやグループ単位で異なる共有ポリシーを適用することも可能です。

さらに、共有ドライブ単位でも、

Google Drive → [共有ドライブ] → 対象の共有ドライブ → [共有ドライブの設定]

から、「組織外のユーザーとの共有を禁止する」といった制限を設定できます。共有ドライブの管理者は、このような共有制限を設定できます。

そのため、共有ドライブの管理者やコンテンツ管理者には必要なファイル管理権限を与えつつ、外部共有だけは組織ポリシーで禁止するといった運用が可能です。

信頼できるドメインを使ったGoogle Driveの共有制御

Google Workspaceでは、外部組織とのGoogle Drive共有を許可する際に、信頼できるドメインを指定して共有先を制限できます。

たとえば、継続的に連携している別企業とのみファイル共有を許可したい場合、その企業のドメインを許可リストに追加します。Google公式では、プライマリドメイン、セカンダリドメイン、ドメインエイリアス、サブドメインを許可リストへ追加できます。

信頼できるドメインの登録場所

Google 管理コンソールで、以下から設定します。

アカウント → ドメイン → 許可リスト登録済みドメイン

ここで「ドメインを追加」を選び、共有を許可したい相手企業のドメインを登録します。

Google Drive側の共有設定

ドメインを許可リストに追加しただけではなく、Google Drive側でも許可リスト内ドメインとの共有を許可します。

設定場所は以下です。

アプリ → Google Workspace → ドライブとドキュメント → 共有設定 → 共有オプション

「組織外との共有」で、許可リストに登録したドメインとの共有を許可する設定を選択します。

Google Workspace Marketplaceのアドオン管理

Google Workspaceでは、Google Workspace Marketplaceからアドオンを追加して、Google ドキュメントなどの機能を拡張できます。

たとえば、図の作成やワークフローの自動化など、標準機能にはない処理を追加できます。

管理者によるアドオン制御

管理者は、ユーザーがGoogle Workspace Marketplaceからアドオンをインストールできるかどうかを制御できます。

そのため、組織で許可したアドオンだけ利用させる、不要なアドオンの導入を防ぐ、といった運用ができます。

アドオンによっては、Google DriveやGmail、カレンダーなどへのアクセス権限を要求する場合があります。導入前に、要求される権限を含めてアドオンの仕様を確認しておく必要があります。

Google Workspace Marketplaceのアドオンを許可リストで制御する

Google Workspaceでは、Google Workspace Marketplaceからインストールできるアドオンを管理者が制御できます。

たとえば、AppSheetのような特定のアドオンだけを組織で利用可能にし、それ以外のアドオンはユーザーが自由に追加できないようにする運用が可能です。

管理コンソールでは、Google Workspace Marketplaceアプリの設定から、許可リストに登録したアプリのみインストール・実行を許可するように設定できます。

この設定を使うことで、組織で承認したアドオンだけを利用させ、不用意に外部アプリを追加されることを防ぎやすくなります。

(参考)設定例。AppSheetを許可する例

対象グループ(Target Audience)を使った共有範囲の制御

Google Workspaceでは、「対象グループ(Target Audience)」を設定することで、ユーザーがファイルやアイテムを共有する際に、推奨する共有先を表示できます。

対象グループには、部署やチームなど、よく共有する相手を登録できます。

対象グループを設定するメリット

Google Driveなどでファイルを共有する際、共有先の候補として対象グループが表示されます。

たとえば、対象グループを設定していない場合、「リンクを知っている全員」のような広い共有範囲を選択してしまい、必要以上の相手に共有される可能性があります。

対象グループを設定しておくと、部署やチームなどの適切な共有先がUI上に表示されるため、過剰な共有を防ぎやすくなります。

対象グループを共有先として選択した場合、そのグループに対して「閲覧者」などのアクセス権を設定できます。

対象グループは、Google DriveやGoogle Chatなどで、組織全体ではなく、より限定された相手との共有を促したい場合に利用できます。

Google Workspaceの組織用カスタムテンプレート

Google Workspaceでは、Google ドキュメント、スプレッドシート、スライド、フォーム、サイトで、組織向けのカスタムテンプレートを利用できます。

Google Docsなどで作成した社内用テンプレートをカスタムテンプレート ギャラリーに登録できます。

たとえば、営業提案書や申請書など、社内で書式や内容を統一したい文書をテンプレートとして登録しておけば、ユーザーはテンプレート ギャラリーから選択して新しい文書を作成できます。

カスタムテンプレートでできること

ユーザーが作成したドキュメントをテンプレートとして提出し、組織内で再利用できるようにできます。

たとえば、次のような資料をテンプレート化できます。

  • プロジェクト計画書
  • 予算案
  • プレゼンテーション資料
  • 営業提案書
  • 申請書

毎回ゼロから作成する必要がなくなり、組織内で書式や構成をそろえやすくなります。

管理者が制御できること

管理者は、誰がカスタムテンプレートを登録できるかを制御したり、テンプレートを分類するカテゴリを作成したりできます。

対象にはGoogle Docs、Sheets、Slides、Forms、Sitesが含まれます。

組織のブランディング機能との違い

管理コンソールの「組織のブランディング」機能によるデフォルトテンプレートは、現在はSlides、Vids、Forms、Sitesが対象です。

Google Docsで社内テンプレートを配布する場合は、カスタム テンプレート ギャラリーを利用します。

サービスごとのテンプレート対応

カスタムテンプレート ギャラリーと、組織のブランディングによるデフォルトテンプレート・テーマは、対応するサービスが異なります。

サービスカスタムテンプレート ギャラリー組織のブランディングによるデフォルトテンプレート
Google Docs利用可能対象外
Google Sheets利用可能対象外
Google Slides利用可能利用可能
Google Forms利用可能利用可能
Google Sites利用可能利用可能
Google Vids利用不可利用可能

つまり、Slides、Forms、Sitesは両方の仕組みを利用できます。一方、Vidsはカスタムテンプレート ギャラリーには対応していませんが、組織のブランディングによるデフォルトテンプレートやテーマを利用できます。

Google Workspaceのオフライン機能

Google Workspaceでは、Gmail、Google ドキュメント、スプレッドシート、スライドをオフラインで利用できます。

インターネットに接続できない状態でも、あらかじめオフライン利用できるように設定しておけば、対応するデータを表示したり編集したりできます。

Google ドキュメントなどのオフライン利用

Google ドキュメント、スプレッドシート、スライドでは、オフライン時でもファイルを開いて編集できます。

オフライン中に行った変更は端末側に保存され、インターネットへ再接続するとGoogle Driveと同期されます。

ユーザーは、オフライン時でも通常と同じGoogle DriveやドキュメントのURLからアクセスできます。

Gmailのオフライン利用

Gmailでも、オフライン時にメールの閲覧や作成などができます。

オフライン中に作成したメールはその場では送信されず、インターネットへ再接続した後に送信されます。

技術的にはどのように動いているのか

オフライン利用に必要なデータを、あらかじめブラウザ側に保存しておきます。

インターネットに接続できない場合は、Googleのサーバーからデータを取得するのではなく、ブラウザ内に保存されたデータを使って表示や編集を行います。

その後、オンラインに戻ると変更内容がGoogleのサーバーと同期されます。

Googleドライブでよくあるトラブルと対処ポイント

Googleドライブでは、共有ドライブの権限、Drive for desktopの同期、ファイル削除、オフライン利用などでトラブルが発生することがあります。

共有ドライブで操作できない

共有ドライブでは、以下のような問題が発生することがあります。

  • 共有ドライブを作成できない
  • メンバーを追加・削除できない
  • ファイルやフォルダを共有できない
  • マイドライブから共有ドライブへ移動できない

主な原因は、ユーザーに必要な権限がないことや、組織・共有ドライブ側の共有ポリシーによって操作が制限されていることです。

例えば、組織外への共有が禁止されている場合、外部ユーザーを共有ドライブのメンバーとして追加できません。

(補足)アクセス権に付与に関する考え方

■共有ドライブ内のすべてのファイルやフォルダにアクセスさせたい場合
ユーザーを共有ドライブのメンバーに追加します。

■特定のファイルやフォルダだけにアクセスさせたい場合
共有ドライブの管理者に、そのファイルまたはフォルダをユーザーへ共有してもらいます。

Drive for desktopで同期できない

PC上で変更したファイルがクラウドに反映されない場合は、以下のような原因が考えられます。

  • インターネット接続の問題
  • 他のソフトウェアとの競合
  • Drive for desktopの動作不良

原因を詳しく確認する場合は、Drive for desktopのログを収集して分析します。

削除したファイルを復元したい

ユーザーが誤ってファイルを削除した場合、管理者が復元できる場合があります。

管理者による復元には期間などの条件があります。また、特定のファイルだけを指定して復元するのではなく、指定した期間に削除されたデータをまとめて復元する仕組みです。

ユーザーのごみ箱にファイルが残っている場合は、基本的にユーザー自身で復元します。

オフラインでファイルを開けない

Googleドライブのファイルをオフラインで利用できない場合は、主に以下を確認します。

  • オフラインアクセスが有効になっているか
  • デバイスのストレージ容量が不足していないか

Googleドライブのトラブルでは、まず「権限・ポリシー」「同期状態」「削除からの経過期間」「端末の設定や容量」を確認することが重要です。

Google Drive for desktopには2種類の同期がある

Google Drive for desktopでは、大きく分けて次の2種類の同期があります。

  • My DriveとPCの同期
  • PC上のローカルフォルダとGoogle Driveの同期

この2つは似ていますが、同期の起点が異なります。

My DriveとPCの同期

My Driveは、Google Drive上に保存されている自分用のファイル領域です。

Drive for desktopを利用すると、My Drive内のファイルをPC上から参照・編集できます。

基本的には双方向同期となり、

  • PC側でファイルを追加・編集・削除 → My Driveに反映
  • My Drive側でファイルを追加・編集・削除 → PC側に反映

という動作になります。

なお、ストリーミング設定の場合は、すべてのファイル本体が常にPCへ保存されるわけではありません。

ローカルフォルダとGoogle Driveの同期

My Driveとは別に、もともとPC上に存在するフォルダをGoogle Driveと同期することもできます。

たとえば、

  • Desktop
  • Documents
  • 任意のローカルフォルダ

などを同期対象として指定できます。

こちらも基本的には双方向で同期されます。

  • PC上のローカルフォルダを変更 → Google Drive側に反映
  • Google Drive側で変更 → PC上のローカルフォルダにも反映
両者の違い

ポイントは、どちらを起点としているかです。

My Drive同期は、Google Drive上のMy DriveをPCから利用する仕組みです。

一方、ローカルフォルダ同期は、PC上に元々存在しているフォルダをGoogle Driveへ同期する仕組みです。

パソコン版Googleドライブの同期と帯域制御

パソコン版Googleドライブでは、ファイルをPC側へ同期して利用できます。

特にミラーリングを利用すると、Google Drive上のファイルをローカルにも保持するため、大量のファイルを同期する環境では、初回同期や更新時にネットワーク帯域を大きく消費する可能性があります。

一方、ストリーミングでは必要なファイルを利用時に取得するため、すべてのファイルを常時ローカルへ同期する運用より、帯域やディスク容量を抑えやすくなります。

ユーザー自身で帯域を制限する

ユーザー自身が、パソコン版Googleドライブの設定画面からアップロード速度・ダウンロード速度を制限できます。

設定手順は次のとおりです。

パソコン版Googleドライブのアイコン → [設定] → [設定] → [詳細設定]

ここで、[ダウンロード速度] または [アップロード速度] にチェックを入れ、上限値を入力します。単位はKB/秒で、Google公式では1~100,000,000の範囲で指定できます。

管理者が帯域を強制的に制限する

組織として帯域制限を強制したい場合、Windowsではレジストリを使用します。

HKEY_LOCAL_MACHINE\Software\Policies\Google\DriveFS

代表的な設定値は次の2つです。

  • BandwidthRxKBPS:ダウンロード帯域の上限
  • BandwidthTxKBPS:アップロード帯域の上限

Google Workspace管理コンソールでは、パソコン版Googleドライブの利用可否などは管理できますが、帯域幅の具体的な上限値は端末側の設定で制御する形になります。

多数のユーザーがパソコン版Googleドライブを利用する環境では、ストリーミングの利用と帯域制限を組み合わせることで、拠点回線への負荷を抑えることができます。

Google Driveのビジター共有

Google Workspaceでは、Googleアカウントを持っていない外部ユーザーにもDriveのファイルやフォルダを共有できます。

この機能をビジター共有(Visitor sharing)と呼びます。

外部ユーザーをメールアドレスで招待すると、Googleから確認コードが送信されます。ユーザーはそのコードで本人確認を行うことで、共有されたファイルを閲覧、コメント、編集できます。

管理者側でビジター共有を許可している必要があります。ビジター共有を有効にすると、ユーザーはGoogleアカウントを持たない相手とも安全に共同作業できます。

なお、信頼済みドメインの設定とビジター共有は別の機能です。信頼済みドメインは「どの外部組織との共有を許可するか」を制御し、ビジター共有は「Googleアカウントを持たない相手にも共有できるようにする」ための機能です。

Google カレンダー

Googleカレンダーで会議室予約を使いやすくする設定

Google Workspaceでは、会議室などのリソースを登録して、Googleカレンダーから予約できます。ユーザーが適切な会議室を選びやすくするため、リソース情報やユーザーの勤務場所を設定しておくことが重要です。

会議室は構造化された形式で登録する

会議室には、場所、収容人数、設備などの情報を設定できます。

これらを構造化して登録しておくと、Googleカレンダーが会議室の情報をもとに、ユーザーに適した会議室を提案しやすくなります。

ユーザーの主な勤務場所を設定する

ユーザーには主な勤務場所を設定できます。

勤務場所が設定されていない場合、Googleカレンダーが適切な会議室を候補として提案できず、必要以上に小さい会議室が表示されたり、同じ建物の会議室が候補に出てこなかったりする場合があります。

そのため、会議室予約を利用する場合は、ユーザーの主な勤務場所もあわせて設定しておくと、会議室の候補が適切に表示されやすくなります。

Googleカレンダーの所有権を引き継ぐ方法

Googleカレンダーでは、特定の予定だけを別ユーザーへ引き継ぐ方法と、カレンダー全体を引き継ぐ方法があります。

特定の予定だけ引き継ぐ

特定の予定や定期予定だけを別の担当者へ引き継ぎたい場合は、対象の予定の主催者を変更します。

パソコン版Googleカレンダーで対象の予定を開き、その他 → 主催者を変更 から新しい主催者を指定します。

カレンダー全体を引き継ぐ

自分で作成した予備カレンダーであれば、カレンダー全体の所有権を別ユーザーへ譲渡できます。

一方、ユーザーに自動的に作成されるメイン カレンダーは、別ユーザーへ所有権を移行できません。

退職者が管理している予備カレンダーを残したい場合は、アカウント削除前に所有権を別ユーザーへ移しておく必要があります。

Google公式ドキュメント:
Google カレンダーでカレンダーや予定を転送する

Googleカレンダーの共有設定

Google Workspace管理者は、組織内ユーザーのカレンダーについて、外部共有と内部共有の範囲を設定できます。

設定場所は、Google管理コンソールの

アプリ → Google Workspace → カレンダー → 共有設定

です。

外部共有と内部共有

管理者は、プライマリカレンダーについて、組織外ユーザーにどこまで情報を公開できるかを設定できます。

たとえば、外部ユーザーには予定の空き時間だけを見せる、予定の詳細まで見せる、変更を許可するといった共有レベルを設定できます。ユーザーは、管理者が設定した上限を超える権限で外部共有することはできません。

内部ユーザー向けにも、組織内でのデフォルトの共有レベルを設定できます。

なお、Googleカレンダーの外部共有では、特定の外部ドメインだけを許可するといったドメイン単位の許可リスト方式には対応していません。

特定のユーザーとカレンダーを共有する

管理者側で共有可能な範囲を設定したうえで、各ユーザーはGoogleカレンダー画面から、自分が管理するカレンダーを特定のユーザーやグループと共有できます。

Googleカレンダーの

設定 → 対象のカレンダー → 共有する相手

から、共有相手と権限を指定します。

設定できる主な権限には、以下があります。

GoogleカレンダーでZoomなどのビデオ会議を利用する

Googleカレンダーでは、予定作成時にGoogle Meetだけでなく、Google Workspace Marketplaceから追加したビデオ会議アドオンも利用できます。

たとえばZoomのアドオンを導入すると、予定作成時の「ビデオ会議を追加」からZoom Meetingを選択できるようになります。

管理者による設定

管理者は、Googleカレンダーのビデオ会議設定を組織単位で制御できます。

設定場所は、

アプリ → Google Workspace → カレンダー → 共有設定 → ビデオ会議

Google Chat

Google Chatの管理設定

Google Workspace管理者は、Google Chatの利用可否や各種設定を組織単位で管理できます。

Google Chatの有効・無効

組織全体、または特定の組織部門ごとにGoogle Chatを有効・無効にできます。

部署やチームごとに利用方針を分けたい場合にも対応できます。

チャット履歴の保存設定
  1. チャット履歴を保存するかどうか
    1. 履歴オン:メッセージがChat上に残り、後から確認できます。
    2. 履歴オフ:一定時間後にメッセージが削除される運用になります。
チャット招待の設定

組織内のユーザー同士でチャットを開始する際、招待を自動的に承諾させるか、ユーザー自身が承諾する必要があるかを設定できます。

組織内でのコミュニケーションをスムーズにしたい場合と、ユーザー自身に確認させたい場合で運用を分けられます。

組織外ユーザーとのチャットを制御

管理者は、組織外のユーザーとのチャットを許可またはブロックできます。

また、Google Chatのスペースに外部ユーザーを追加できるかどうかも制御できます。

Chatアプリの利用を制御

管理者は、ユーザーが利用できるGoogle Chatアプリも管理できます。

アプリのインストールを許可・禁止したり、利用できるアプリを限定したりできます。また、特定のアプリをユーザーや組織部門に対してインストールすることもできます。

Chatアプリによっては、Google Workspace内のデータへアクセスするための権限を要求する場合があります。そのため、利用を許可する前に、そのアプリがどのような権限を要求するのかを確認しておくことが重要です。

Google Chatスペースのモデレーション

Google Chatのスペースは、複数人で継続的にやり取りするための共有チャットルームです。

特定のプロジェクトやチームごとにスペースを作成し、メッセージの投稿やファイル共有などを行えます。イメージとしては、Microsoft Teamsのチーム/チャネルに近い機能です。

スペースの管理者

Google Chatのスペースでは、スペースの管理者(Space manager)を設定できます。

スペースの管理者は、たとえば次のような操作ができます。

  • 不適切なメッセージを削除する
  • メンバーをスペースから削除する
  • スペースのアクセス設定を管理する

そのため、特定のスペースで不適切な投稿やユーザー行動を抑えたい場合は、信頼できる従業員をスペースの管理者に設定します。

Google Chatの履歴設定

Google Workspaceでは、管理者がGoogle Chatの会話履歴を既定でオン/オフにする設定と、ユーザーが自分で履歴設定を変更できるかどうかを制御できます。

履歴がオンの場合、メッセージはChat上に残り、後から確認できます。

履歴をオフにすると、対象のメッセージは原則24時間後に削除されます。

たとえば、

  • 既定の履歴:オン
  • ユーザーによる履歴変更:許可

と設定すると、通常は履歴を残しつつ、必要に応じてユーザーが会話単位で履歴をオフにできます。

なお、スペースの履歴設定は通常の1対1・グループチャットとは少し扱いが異なります。スペースでは管理者の既定値に加えて、スペースの権限設定によって誰が履歴を変更できるかも制御できます。

Google Meet

Google Meetのライブ配信

Google Meetには、通常の会議とは別にライブストリーミング機能があります。大人数向けの社内説明会や研修、全社イベントなどで、参加者の多くを視聴専用にしたい場合に使います。ライブストリームの視聴者は、基本的にカメラやマイクをオンにできません。

通常のMeet会議との違い

通常のMeet会議では、参加者がマイクやカメラを使って双方向にやり取りできます。

一方、ライブ配信では、主催者や登壇者が会議を進行し、その他のユーザーは視聴者として参加します。全社説明会など、数多くのユーザーに同じ内容を配信したい場合に向いています。

誰がライブ配信を視聴できるか

Meet内のライブストリーミングでは、基本的に主催者と同じGoogle Workspace組織のユーザーが視聴できます。

管理者が異なるドメイン間のライブストリーミングを有効にすると、信頼できるWorkspaceサブドメインのユーザーにも視聴を許可できます。最大50個まで設定できます。

ライブ配信の開始方法

Meetの会議中に、

会議ツール → ライブ ストリーム → 内部でストリーミング

を選択して配信を開始できます。

ライブストリーム用のリンクを共有すると、視聴者はそのリンクから参加できます。

YouTubeライブ配信との違い

Meetのライブ配信は、YouTubeを使っているわけではありません。

Meetには別途、会議をYouTube Liveへ配信する機能もあります。

使い分けは、

Meet内のライブ配信
→ 社内ユーザーや信頼済みWorkspaceサブドメイン向け

YouTubeライブ配信
→ より広い視聴者への公開向け

です。

YouTubeへ配信する場合は、YouTubeチャンネルをMeetに接続し、会議中に[ライブ ストリーミング]→[YouTubeでストリーミング]を選択します。

利用できるエディション

Meet内のライブストリーミングは、Enterprise Starter、Enterprise Standard、Enterprise Plus、Enterprise Essentials Plus、Education Plus、Teaching and Learning Upgradeなどの対応エディションで利用できます。

Meet Quality Toolによる会議品質の調査

Google WorkspaceのMeet Quality Toolを使うと、Google Meetで発生した音声・映像品質の問題を管理者が調査できます。

設定場所は、

[管理コンソール] → [アプリ] → [Google Workspace] → [Google Meet] → [Meet Quality Tool]

です。

会議や参加者、拠点などで絞り込み、パケットロス、ジッター、ネットワーク遅延、輻輳、CPU使用率、音声レベル、ビットレートなどを確認できます。

Gemini

Google WorkspaceでGeminiを利用する際の管理とデータ保護

Google Workspaceの仕事用アカウントでGeminiを利用する場合、利用できる機能やデータ保護レベルは、契約しているWorkspaceライセンスによって異なります。

Geminiがコアサービスとして提供される対象ライセンスでは、エンタープライズグレードのセキュリティとプライバシー保護が適用されます。企業データを扱う場合は、個人のGoogleアカウントではなく、組織で管理されたGoogle Workspaceアカウントで利用することが重要です。

また、GeminiがGoogle Workspaceのデータを参照する場合も、そのユーザー自身がアクセスできる範囲のデータだけを利用します。ユーザーが閲覧権限を持っていないDriveファイルやGmailの内容までGeminiが参照できるわけではありません。

AppSheetとApps Script

Google Workspaceでは、業務アプリの作成や自動化にAppSheetとApps Scriptを利用できます。

AppSheet

AppSheetは、コードをほとんど書かずに業務アプリを作成できるローコード/ノーコード系のサービスです。

MicrosoftのPower Appsに近い位置付けで、Google スプレッドシートなどのデータを利用して、入力フォームや業務アプリを作成できます。

Apps Script

Apps Scriptは、Google Workspaceの各サービスを自動化・連携するためのスクリプト環境です。

Apps Scriptでは、JavaScriptを使ってGoogle Workspaceの各サービスを操作します。

JavaScriptというと、一般的にはWebブラウザ上で動くフロントエンド処理をイメージすることが多いですが、Apps ScriptではGoogle側で処理が実行されます。

そのため、GmailやGoogle スプレッドシート、Google Driveなどに対するバックエンド処理や自動化に利用できます。

たとえば、毎朝決まった時間に次の処理を自動実行できます。

  1. Google スプレッドシートの売上データを集計
  2. PDF形式のレポートを作成
  3. Gmailで関係者へ送信

このように、Google Workspace上の定型作業を自動化できます。

(参考)Google App Engine

Google App Engine(GAE)は、Google Cloudが提供するPaaS(Platform as a Service)です。

WebアプリやAPIを、サーバーやOSを細かく管理せずに実行できます。

アプリケーションコードをデプロイすると、Google Cloud側がインフラの管理やスケーリングを行います。

主な用途は、Webアプリ、バックエンドAPI、業務システムなどです。

Azureでいうと、Azure App Serviceに近いサービスです。

データガバナンス・コンプライアンス

Google Workspaceのデータ分類

Google Workspaceでは、Google DriveやGmailのデータに分類ラベルを付与して、データの種類や機密性を識別・管理できます。

考え方としては、Microsoft Purviewの秘密度ラベルに近い機能です。

分類ラベルの自動適用

分類ラベルはユーザーが手動で付けるだけでなく、条件に応じて自動的に適用することもできます。

たとえば、次のような使い方があります。

  • クレジットカード番号などの機密情報を検出してラベルを付ける
  • DLPルールに基づいてラベルを自動適用する
  • 新しく作成されたファイルに既定の分類ラベルを適用する

これにより、ユーザーが毎回手動で設定しなくても、組織のルールに沿ってデータを分類できます。

AIによるデータ分類

Google Workspaceでは、AIを利用したデータ分類にも対応しています。

Google Drive上のファイルをAIで分析し、その内容に応じて分類ラベルを自動的に適用できます。

2026年9月時点では、AI分類は主に次のエディションで利用できます。

  • Enterprise Plus
  • Frontline Plus
  • Google AI Pro for Education
標準ラベルとバッジ付きラベル

Google DriveやGmailで利用する分類ラベルには、標準ラベルとバッジ付きラベルがあります。

標準ラベルは、プロジェクト名や年度など、データを整理・分類するための一般的なラベルです。

バッジ付きラベルは、機密性や情報の取り扱いレベルなど、特に重要な情報を目立たせるためのラベルです。

たとえば、次のような分類を、色付きのバッジとして表示できます。

  • 社外秘
  • 社内のみ
  • 社外共有可

標準ラベル、バッジ付きラベルのどちらも、1つのファイルやメールに複数付与できます。Gmailでは、1通のメールに最大20個の分類ラベルを適用できます。

分類ラベルを適用できる対象

分類ラベルは、主に次のデータに適用できます。

  • 組織が所有するGoogle Drive内のファイル
  • 組織内のユーザーがGmailで作成するメール
  • Gmail以外のメールクライアントから作成されたメール
    ※この場合、ラベルを適用できるのはDLPルールによる場合のみで、ユーザー自身が手動で適用することはできません。

一方、次のようなデータには分類ラベルを適用できません。

  • フォルダ
  • 共有ドライブそのもの
  • 組織外ユーザーから送信されたメール
  • すでに送信または転送されたメールメッセージ

Google WorkspaceのDLP

Google Workspaceでは、DLP(Data Loss Prevention)を使って、機密情報の検出や持ち出し防止を行えます。

DLPでは、まずどのような情報を機密情報として扱うかをルールとして定義します。

たとえば、クレジットカード番号や個人情報などを含むファイルを検出対象にできます。

DLPルールの動作

DLPルールを作成すると、対象となるデータを継続的にスキャンし、ルールに一致する内容がないかを確認します。

Google Driveでは、マイドライブと共有ドライブの両方にDLPルールを適用できます。

ルール違反を検出した場合は、設定した内容に応じて、共有の制限などのアクションを実行したり、管理者へ通知したりできます。

DLPを利用できる主なサービス

Google WorkspaceのDLPは、次のようなサービスで利用できます。

  • Google Drive
  • Gmail
  • Google Chat
  • Google Meet
  • Google スプレッドシート
  • Google ドキュメント
  • Google スライド
  • Google フォーム

先ほどの分類ラベルとも連携でき、DLPルールで機密情報を検出した際に、分類ラベルを自動適用するといった運用もできます。

DLPとContext-Aware Access(CAA)の組み合わせ

Google Workspaceでは、DLPルールにContext-Aware Access(CAA)の条件を組み合わせることができます。

DLPはデータの内容を判定し、CAAはユーザーの場所、IPアドレス、デバイスの状態などを判定します。

たとえば、

クレジットカード番号を含むファイル
+
管理されていない端末からアクセス
→ ダウンロード・印刷・コピーを禁止

同じ機密ファイルでも、会社管理端末からのアクセスであれば許可する、といった使い分けが可能です。

対応エディション

CAAの条件を組み込んだDLPルールは、次のGoogle Workspaceエディションで利用できます。

  • Frontline Standard / Plus
  • Enterprise Standard / Plus
  • Education Standard / Plus
  • Enterprise Essentials Plus
Endpoint Verification

CAAでデバイスの状態を条件として利用する場合は、Endpoint Verificationを使って端末情報を取得します。

Endpoint Verificationは、組織データへアクセスするパソコンについて、OSやデバイス、ユーザー、セキュリティ状態などの情報をGoogle Workspaceへ連携する仕組みです。個人所有端末と組織所有端末のどちらでも利用できます。

Endpoint Verificationは通常、デフォルトで有効になっています。

ChromeOS以外では、基本的にChromeブラウザとEndpoint Verification拡張機能を使用します。

DLPによるDriveラベルの自動適用

Google WorkspaceのDrive DLPでは、ファイルの内容を検査し、条件に一致したファイルへDriveラベルを自動的に適用できます。

たとえば、個人情報を含むファイルを検出した場合に「機密」ラベルを自動付与できます。大量のファイルを内容に応じて分類したい場合、ユーザーが手動でラベルを付ける必要がありません。

設定は[管理コンソール] → [セキュリティ] → [アクセスとデータ管理] → [データ保護]からDLPルールを作成し、条件とアクションとしてDriveラベルの適用を指定します。

Microsoft製品でたとえると、Microsoft Purviewで機密情報を検出して秘密度ラベルを自動適用する仕組みに近い機能です。

Google Vault

Google Vaultは、Google Workspaceのデータを保持・検索・エクスポートするための電子情報開示(eDiscovery)ツールです。

Microsoft Purviewでいう、アイテム保持ポリシー、電子情報開示、ホールドに近い機能を持っています。

Vaultは、Gmail、Google Drive、Google Chat、Google Meet、Google Groupsなどのデータに対応しています。

Google Vaultのコンソール画面 は、以下のURLでアクセスできます。

Sign in – Google Accounts

保持ルール

保持ルールを使うと、メールやファイルなどを一定期間保持できます。

ユーザーがデータを削除したり、ゴミ箱を空にしたりしても、保持期間中はVaultでデータが保持されます。

また、保持期間が終了した後にデータを削除するよう設定することもできます。

ただし、法的ホールドの対象となっているデータは、保持期間が終了しても削除されません。

ホールド

ホールドは、訴訟や調査などで必要なデータを期限を設けず保持するための機能です。

保持ルールとは異なり、有効期限はありません。ホールドが解除されるまで対象データは保持されます。

また、ホールドが設定されているユーザーのデータは、管理者が別のユーザーへ転送することもできません。

ホールドされたデータが削除されるのは、主に次のような場合です。

  • Vaultユーザーがホールドを解除した場合
  • 対象ユーザーがホールドから外された場合
  • 対象ユーザーがVaultライセンスを失った場合

案件(Matter)

Vaultでは、訴訟や調査などの単位で案件(Matter)を作成してデータを管理します。

案件には、次のような情報をまとめて管理できます。

  • 保存した検索クエリ
  • ホールド対象となるユーザー
  • 案件へアクセスできるユーザー
  • エクスポートしたデータ
  • 監査情報

検索とエクスポート

Vaultでは、ユーザーアカウント、組織部門、日付、キーワードなどを条件にしてデータを検索できます。

検索したデータは、必要に応じてエクスポートし、調査や証拠保全に利用できます。

監査ログ

Vaultでは、Vault上で行われた操作を監査ログで確認できます。

たとえば、

  • 誰が保持ルールを変更したか
  • 誰がエクスポートファイルをダウンロードしたか

といった操作履歴を確認できます。

Google Vaultと調査ツールの違い

Google Vaultと調査ツールは目的が異なります。

Google Vaultは、過去のデータを保持・検索し、電子情報開示や監査に利用するためのツールです。

一方、調査ツール(Security Center Investigation Tool)は、セキュリティ上の問題を調査し、必要な対応を行うためのツールです。

調査ツールでは、ログや対象データを確認し、メール削除やアカウント停止、共有解除などの操作を実行できます。

Vault:証拠となるデータを保持・検索する
調査ツール:セキュリティ問題を調査・対処する

(補足)Vault コンソール上ので操作履歴も調査ツールから確認できます

Google Takeoutとは

Google Takeoutは、Googleアカウントに保存されているデータを、ユーザー自身がエクスポートするための機能です。

Gmail、Google Drive、Google カレンダー、Google フォト、YouTubeなど、対応するGoogleサービスのデータを選択してアーカイブを作成できます。Google公式でも、メール、ドキュメント、カレンダー、写真、YouTube動画などをエクスポートできると案内されています。

Google Takeoutでデータをエクスポートしても、Google Workspace上の元データが削除されるわけではありません。エクスポート時点のデータをコピーとして取得する機能です。

Google Takeoutの専用サイト

ユーザーは、Google Takeoutの専用サイトにアクセスしてデータをエクスポートします。

Google Takeout

Googleアカウントでログインすると、そのアカウントで利用しているGoogleサービスが表示されます。

ユーザー側では、エクスポート対象として表示されているサービスの中から必要なデータを選択できます。サービスによっては、そのサービス内の一部データだけを選択することもできます。

Google Workspace管理者による利用制御

Google Workspaceでは、管理者がユーザーによるGoogle Takeoutの利用を制御できます。

現在の管理コンソールでは、次の場所から設定できます。

管理コンソール → データ → データのインポートとエクスポート → Google データ エクスポート

画面上部では「Google Takeout」と表示されます。

仕事用や学校用のGoogleアカウントでは、Google Workspace管理者が、ユーザーが各種Googleサービスからデータをダウンロードできるかどうかを管理できます。

すべてのサービスを個別に制御できるわけではない

Google Takeoutでは、すべてのGoogleサービスについて、管理者が個別にオン/オフできるわけではありません。

Google Drive、Gmail、Google カレンダー、Google コンタクトなどは、共有のTakeoutコントロールとしてまとめて管理されます。

そのため、たとえば、

  • Google カレンダーのエクスポートは許可する
  • Gmailのエクスポートは禁止する

といった設定はできません。

これらは同じコレクションとして管理されるためです。Googleの案内でも、Drive、Gmail、Calendar、Contactsなどの共有Takeoutコントロールについては、特定のサービスやサービスグループだけに限定できないとされています。

一方で、Google フォト、YouTube、Google マップなど、個別のTakeoutコントロールを持つサービスもあります。これらはサービスごとに利用可否を設定できます。

ユーザーがデータをエクスポートする手順

ユーザーはGoogle Takeoutの専用サイトにアクセスし、次の流れでデータをエクスポートします。

  1. Googleアカウントでログインする
  2. エクスポートするGoogleサービスを選択する
  3. [次のステップ]を選択する
  4. 配信方法を選択する
  5. ファイル形式やアーカイブサイズなどを指定する
  6. エクスポートを作成する

Google公式では、エクスポート対象サービスの選択後、アーカイブを作成してデータを取得する流れが案内されています。

データ エクスポート ツールとは

Google Workspaceのデータ エクスポート ツールは、特権管理者が組織のGoogle Workspaceデータをまとめてエクスポートするための機能です。

Google Takeoutが各ユーザー自身のデータを取得する機能なのに対し、こちらは管理者向けです。

設定場所は次のとおりです。

管理コンソール → データ → データのインポートとエクスポート → データ エクスポート

エクスポートされたデータはGoogle Cloud Storageに保存され、そこからダウンロードできます。

エクスポート対象

データ エクスポート ツールでは、組織全体のGoogle Workspaceデータをエクスポートできます。

エクスポートできるデータは、基本的にはGoogle Takeoutで取得できるデータと同様です。

フィルタした場合に含まれないデータ

ユーザーやOUなどで対象を絞り込んだ場合、個々のユーザーが所有していないデータはエクスポートされません。

代表的なものには次があります。

  • 共有ドライブ
  • Google Chatのスペース
  • グループDM
  • Google サイト
  • セカンダリ カレンダー

たとえば、ユーザーがスプレッドシートをマイドライブに作成した場合、そのユーザーが所有者なのでユーザー単位のエクスポート対象になります。

一方、そのファイルを共有ドライブへ移動すると個人所有ではなくなるため、そのユーザーを指定したエクスポートには含まれません。

エクスポートには時間がかかる

データ エクスポートは即時に完了する機能ではありません。

エクスポート開始後、実際にデータを取得できるようになるまで時間がかかり、データ量によっては完了まで数日かかる場合があります。

継続的エクスポート

Assured ControlsまたはAssured Controls Plusを利用している場合は、継続的エクスポートを設定できます。

一度設定すると、同じ設定を使ってエクスポートが自動的に繰り返されます。

新しいエクスポートは原則として、前回のエクスポート開始から5日後に開始されます。前回の処理がまだ完了している場合は、その処理が完了した後に次のエクスポートが開始されます。

継続的エクスポートの対象になるのは、Assured ControlsまたはAssured Controls Plusが割り当てられたユーザーのデータです。

ローカル データ ストレージ

Assured ControlsまたはAssured Controls Plusを利用している場合は、組織が所有するGoogle Cloud Storage(GCS)バケットをエクスポート先として指定できます。

Googleではこの機能を「ローカル データ ストレージ」と呼んでいます。

ここでいう「ローカル」は、PCや社内NASなどのオンプレミス環境を意味するものではありません。組織自身が管理するGCSバケットにデータを保存する機能です。

自社管理のGCSバケットを利用することで、データの保存場所やアクセス権限、保持期間、削除などを組織側で管理できます。データ所在地やデータ主権への対応が必要な場合にも利用できます。

ローカル データ ストレージの対象になるのも、Assured ControlsまたはAssured Controls Plusが割り当てられたユーザーのデータです。

Google Workspaceのデータ リージョン

Google Workspaceのデータ リージョンを使用すると、対象となるWorkspaceデータを保存する地理的地域を指定できます。

選択できる主な保存先は次の3つです。

  • 米国
  • ヨーロッパ(EU)
  • 指定なし

たとえば、欧州の従業員と米国の従業員でデータ所在地の要件が異なる場合、対応するエディションではOUやグループごとにデータリージョンポリシーを設定できます。

設定場所は、Google管理コンソールの

[データ] → [コンプライアンス] → [データ リージョン]

です。

データリージョンの対象には、Gmail、Googleカレンダー、Google Chat、Docs、Sheets、Drive、Meet、Keep、Vaultなど、一部のGoogle Workspaceコアサービスのデータが含まれます。すべてのサービス・すべてのデータが対象になるわけではない点には注意が必要です。

また、Google Driveのファイルについては、ファイル作成者に適用されているデータリージョンポリシーによって保存地域が決まります。

セキュリティ・認証・アクセス制御

Googleアカウントを使ったサードパーティアプリへのログイン

Google Workspaceのユーザーは、サードパーティ製アプリ側に 「Googleでログイン」 が用意されていれば、Google Workspaceアカウントを使ってログインできます。

たとえばNotion側に「Googleでログイン」が用意されていれば、Google WorkspaceアカウントでNotionへログインできます。

この場合、Google Workspace管理者が明示的にSSO設定しておく必要はありません。

Googleは共通のOAuth 2.0 / OpenID Connectによる認証基盤を提供しており、サードパーティアプリ側がその仕組みに対応することでログインできます。管理者がアプリごとにOIDCの接続先やエンドポイントを設定する必要はありません。

Google Workspaceのアプリ アクセス制御

Google Workspaceでは、OAuth 2.0を利用するサードパーティアプリや内部アプリについて、Google Workspaceデータへのアクセス範囲を管理者が制御できます。

設定場所は次のとおりです。

管理コンソール → セキュリティ → アクセスとデータ管理 → APIの制御 → アプリアクセス制御

ここでは、アプリごとにGoogle Workspaceデータへのアクセスレベルを設定できます。

アクセスレベルを「信頼済み」に設定した場合

アプリのアクセスレベルを 「信頼済み」 に設定すると、制限付きサービスを含むGoogle Workspaceサービスへアクセスできます。

組織として安全性を確認し、広い範囲のGoogle Workspaceデータへのアクセスを許可したいアプリに使用します。

アクセスレベルを「特定のGoogleデータ」に設定した場合

アプリのアクセスレベルを 「特定のGoogleデータ」 に設定すると、管理者が指定したOAuthスコープだけをアプリに許可できます。

たとえば、Google Driveへのアクセスは許可する一方で、Gmailへのアクセスは許可しない、といった制御が可能です。

アクセスレベルを「制限付き」に設定した場合

アプリのアクセスレベルを 「制限付き」 に設定すると、管理者が「制限なし」としているGoogleサービスにのみアクセスできます。

Googleサービス側で「制限付き」に設定されているサービスにはアクセスできません。

アクセスレベルを「ブロック」に設定した場合

アプリのアクセスレベルを 「ブロック」 に設定すると、そのアプリはGoogle Workspaceデータへアクセスできなくなります。

また、管理対象のGoogleアカウントを使って、そのサードパーティアプリに「Googleでログイン」することもできなくなります。

OAuthトークンの取り消しとアプリのブロック

Google Workspaceでは、ユーザーがサードパーティ製アプリにGoogleアカウントへのアクセスを許可すると、OAuthトークンが発行されます。

このトークンによって、アプリはユーザーのGmail、Google Drive、Google コンタクトなど、許可されたGoogle Workspaceデータへアクセスできます。

問題のあるアプリが見つかった場合は、既に発行済みのトークンを取り消すことで、そのアプリからのアクセスを無効化できます。

ユーザー単位でトークンを取り消す

特定ユーザーだけを対象にする場合は、管理コンソールから対象ユーザーのセキュリティ設定を開き、接続済みアプリのアクセスを取り消します。

[ディレクトリ] → [ユーザー] → 対象ユーザー → [セキュリティ] → [接続済みのアプリケーション]

ここから対象アプリのアクセス権を削除できます。

複数ユーザーのトークンをまとめて取り消す

複数ユーザーが同じ不審なアプリを承認している場合は、セキュリティ調査ツールで対象アプリを条件に検索し、該当するOAuthトークンをまとめて取り消す方法が適しています。

これにより、そのアプリにアクセスを許可しているユーザーを特定し、まとめて対処できます。

Googleサービス側にも制限を設定できる

アプリ側のアクセスレベルだけでなく、GmailやGoogle DriveなどのGoogleサービス側を「制限付き」に設定することもできます。

たとえばGoogle カレンダーを「制限付き」に設定した場合、そのデータへアクセスできるのは、原則として 「信頼済み」 または 「特定のGoogleデータ」 に設定されたアプリです。

一方、アプリ側のアクセスレベルが 「制限付き」 の場合、制限付きサービスにはアクセスできません。

そのため、Google Workspaceでは、

サービス側でどのデータを外部アプリから保護するかを決め、アプリ側でどこまでアクセスを許可するかを決める

という形で制御できます。

詳細はGoogle公式ドキュメントで確認できます。

Google Workspaceのアクティビティ ルール

Google Workspaceのアクティビティ ルールは、特定のイベントを監視し、条件に一致した場合に通知や自動アクションを実行する機能です。

たとえば、ログイン失敗やGoogle Driveの共有操作などを条件にして、管理者への通知やユーザー停止などを自動化できます。

アクティビティ ルールの設定

アクティビティ ルールは、

管理コンソール → レポート → 監査と調査

から対象のログイベントを開き、条件を指定したうえで [アクティビティ ルールを作成] から設定します。

ルールには、通知や自動アクション、必要に応じてしきい値を設定できます。

通知と自動アクション

条件に一致したイベントを検知すると、管理者への通知を実行できます。

対応するエディションやイベントでは、通知だけでなく自動アクションも設定できます。

たとえば、次のような対応が可能です。

  • 管理者へ通知する
  • ユーザーを停止する
  • パスワード変更を要求する

利用できるアクションは、Google Workspaceのエディションや対象イベントによって異なります。

しきい値の考え方

アクティビティ ルールでは、一定期間内にイベントが何回発生したらルールを実行する、といったしきい値を設定できます。

注意したいのは、しきい値が必ずしもユーザー単位でカウントされるわけではない点です。

1時間以内にログイン失敗が5回発生したらユーザーを停止する

というルールを設定した場合、1人のユーザーが5回失敗する必要はありません。

複数ユーザーによるログイン失敗の合計がしきい値に達すると条件が成立し、その期間中に条件へ該当した複数ユーザーへアクションが実行される可能性があります。

ユーザー停止など影響の大きい自動アクションを設定する場合は、しきい値の判定方法を確認してから有効化した方が安全です。

利用できるエディション

アクティビティ ルールで利用できる機能は、Google Workspaceのエディションによって異なります。

通知を中心とした機能は比較的広いエディションで利用できますが、ユーザー停止などの高度な自動アクションは、対応エディションに限られます。

詳細はGoogle公式ドキュメントで確認できます。

Google Workspaceの主な監査ログ

Google Workspaceでは、管理者やユーザーの操作、サードパーティアプリの利用、SSOのログイン状況などを監査ログで確認できます。

現在は、主に

Google Workspace 管理コンソール(admin.google.com) → レポート → 監査と調査

から各ログイベントを確認します。

Access Transparencyログ

Access Transparencyログでは、Googleの担当者が組織のユーザーデータへアクセスした記録を確認できます。

たとえば、サポート対応や障害調査などでGoogleの担当者がユーザーコンテンツへアクセスした場合に、アクセス日時、対象リソース、理由などが記録されます。

Google側から自社データへアクセスされた履歴を確認したい場合に利用します。

管理者ログイベント

管理者ログイベント(Admin log events)では、Google Workspace 管理コンソールで管理者が実行した操作を確認できます。

たとえば、ユーザーの追加、Google Workspaceサービスの有効化、設定変更などを追跡できます。

Groups Enterpriseログイベント

Groups Enterpriseログイベントでは、Google Workspace 管理コンソールやGoogle グループの専用UI(groups.google.com)などで行われた、グループやメンバーシップに関する操作を確認できます。

たとえば、グループの作成・削除、メンバーの追加・削除、グループ設定の変更などを追跡できます。

ユーザーログイベント

以前の「ログイン監査ログ」は、現在は ユーザーログイベント(User log events) に統合されています。

ユーザーのログイン成功・失敗、パスワード変更、2段階認証の登録など、アカウントに関する操作を確認できます。

不審なログインやアカウント乗っ取りの調査にも利用できます。

OAuthログイベント

OAuthログイベントでは、ユーザーが利用しているサードパーティアプリや、Google Workspaceデータへのアクセス要求を確認できます。

どのアプリがOAuthを利用してGoogle Workspaceデータへアクセスしているかを調査する場合に利用します。

なお、古い資料では「OAuthトークン監査ログ」と記載されている場合がありますが、現在のGoogle Workspace 管理コンソールでは OAuthログイベント という名称が使われています。

SAMLログイベント

SAMLログイベントでは、Google WorkspaceをIdPとして利用するSAMLアプリへのログイン状況を確認できます。

ユーザーによるSAMLアプリへのログイン成功・失敗が記録されるため、SSOのトラブルシューティングや不審なアクセスの確認に利用できます。

Google Workspaceのセキュリティ センター

Google Workspaceのセキュリティ センターでは、組織のセキュリティ状況を確認できます。

ダッシュボード

組織全体のセキュリティ傾向を見る画面です。

たとえば、Google Driveの外部共有、不審なデバイス、Gmail関連の状況などをグラフやレポートで確認できます。

調査ツール

特定のユーザーやイベントを詳しく調べる機能です。

たとえば、特定ユーザーがDriveファイルを外部共有したか、誰がファイルへアクセスしたか、不審なメールがないかなどをログから確認できます。

セキュリティの状況

Google Workspaceのセキュリティ設定が適切か確認する画面です。

Driveの共有設定やメール転送などについて、現在の設定と推奨事項を確認できます。

Google Workspaceのパスワード回復オプション

Google Workspaceでは、ユーザーがパスワードを忘れた場合などに、自分でアカウントを復旧できる仕組みがあります。

ユーザーは、あらかじめ登録した再設定用のメールアドレスや電話番号などを使って本人確認し、パスワードを再設定できます。

Microsoft Entra IDでいう SSPR(Self-Service Password Reset) に近い機能です。

デバイス・Chrome ブラウザーの管理

managed Google Playとは

managed Google Playは、組織で利用するAndroidアプリを管理・配布するための仕組みです。

管理者が事前に承認したアプリだけをユーザーに表示したり、管理対象Android端末へアプリを配布したりできます。ユーザー側には、組織向けに管理されたGoogle Playストアが表示されます。

組織専用アプリも配布できる

managed Google Playでは、一般公開されているアプリだけでなく、組織専用の非公開アプリ(Private apps)も配布できます。

非公開アプリは通常のGoogle Playストアには表示されず、管理者が指定した組織のユーザーだけが利用できます。社内向けAndroidアプリを配布したい場合に利用できます。

管理者が利用できるユーザーやアプリを制御できる

管理者は、どのアプリを組織で利用可能にするかを承認できます。

管理対象端末や仕事用プロファイルでは、ユーザーは管理者が承認したアプリをmanaged Google Playからインストールします。必要に応じて管理者側からアプリを配布することもできます。

Google Play Protectによるマルウェア対策

Google Play Protectは、Androidに標準で組み込まれているセキュリティ機能です。基本的には別途アプリをインストールして利用するものではありません。

端末上のアプリをスキャンし、マルウェアや有害な動作を検出します。問題のあるアプリが見つかった場合は、ユーザーへの警告やアプリの無効化、削除などが行われることがあります。

managed Google Playがアプリの配布・管理を担当するのに対し、Google Play Protectは端末上のアプリの安全性を確認する仕組みです。

EMMを利用している場合は、管理対象Android端末でGoogle Play Protectを有効にするよう強制したり、有害なアプリの検出状況を管理者側で確認したりできます。

詳細はGoogle公式ドキュメントを参照してください。

Chromeアプリと拡張機能の自動インストール

Google WorkspaceやChrome Enterpriseでは、管理者がユーザー向けにChromeアプリや拡張機能を自動インストールできます。

管理対象のユーザーやChromeブラウザに対してアプリや拡張機能を展開でき、ユーザー側で個別にインストールする必要はありません。自動インストールされたものは、ユーザーが削除できないようにすることもできます。

設定場所

Google管理コンソールでは、主に次の場所から設定します。

管理コンソール → デバイス → Chrome → アプリと拡張機能

ユーザーやブラウザ、組織部門、グループなどを対象にして、アプリや拡張機能のインストールポリシーを設定できます。

自動インストールした拡張機能はユーザーが削除できない

インストールポリシーを 「自動インストール」または「強制インストール」 に設定すると、対象の拡張機能が自動的に配布されます。

強制インストールされた拡張機能は、ユーザー自身で無効化したり削除したりできません。組織で必須のセキュリティ拡張機能や業務用ツールを確実に利用させたい場合に使えます。

Chrome ウェブストア以外からの拡張機能も利用できる

通常はChrome ウェブストアのアプリや拡張機能を利用しますが、サードパーティから提供される拡張機能を自動インストールすることもできます。Google公式でも、Chrome ウェブストア外のアプリや拡張機能を自動インストールできることが案内されています。

Chrome ウェブストア外の拡張機能を配布する場合は、Chrome Enterpriseの管理ポリシーや配布元の構成など、追加の設定が必要になることがあります。

単に拡張機能のファイルを用意するだけではなく、配布元URLや更新方法などを含めて構成する必要がある場合があります。

ChromeアプリとChrome拡張機能の違い

Chromeアプリ(Chrome Apps)は、Chrome上で動作するアプリケーションとして提供されてきた仕組みです。

一方、Chrome拡張機能(Extensions)は、Chromeブラウザに機能を追加する仕組みです。パスワードマネージャー、広告ブロック、翻訳ツールなどが代表例です。

現在はChrome拡張機能が主流で、Chromeアプリは廃止に向けた移行が進んでいます。

GoogleはChromeOSについてもChromeアプリのサポート終了スケジュールを公開しており、現在の予定では、2028年にChromeOSでのChromeアプリのサポートも終了します。2027年からは管理者がインストールしたChromeアプリも既定で無効になる予定です。

そのため、新しく仕組みを構成する場合は、基本的にChromeアプリではなくChrome拡張機能やWebアプリを利用する前提で考えた方がよいです。

詳細はGoogle公式ドキュメントを参照してください。

Chromeで承認済みのアプリ・拡張機能だけを許可する

組織でChromeを管理している場合、ユーザーが自由にアプリや拡張機能をインストールできる状態は、セキュリティ上のリスクになります。

承認済みのアプリ・拡張機能だけを利用させたい場合は、まず「許可 / ブロックモード」で全体の基本設定を行います。

設定場所は、

Google管理コンソール → デバイス → Chrome → アプリと拡張機能 → ユーザーアプリ設定 → 許可 / ブロックモード

です。

ここで、たとえば「原則としてすべてのアプリ・拡張機能をブロックし、管理者が許可したものだけ利用できる」設定にします。

そのうえで、特定のアプリや拡張機能について個別に設定できます。

  • 許可:ユーザーが自分でインストール可能
  • ブロック:インストール不可
  • 自動インストール:管理者がユーザー操作なしでインストール

個別の設定は、「許可 / ブロックモード」で設定した全体の基本設定より優先されます。

たとえば、

許可 / ブロックモード:原則すべてブロック
拡張機能A:許可 → インストール可能
拡張機能B:自動インストール → 強制的にインストール
その他:ブロック

という構成にできます。

承認済みのアプリ・拡張機能だけを使わせたい場合は、「許可 / ブロックモード」で原則ブロックにし、必要なものだけ個別に許可または自動インストールする形にします。

Chromeへのサインイン必須は、なぜ未サインイン状態でも適用できるのか

Chromeへのサインインを必須にする設定は、ユーザーアカウントに対してではなく、先に管理対象となっているChromeブラウザ自体に適用できます。

そのため、まだChromeにGoogleアカウントでサインインしていない状態でも、管理者はサインインを要求できます。

仕組み

まず、Chromeブラウザを組織の管理対象として登録します。

たとえばWindowsでは、Chrome Enterprise Coreへの登録トークンをGPOやレジストリなどで配布して、Chromeブラウザ自体を管理対象にできます。

その管理対象ブラウザに対して、管理者がChromeへのサインインを必須にするポリシーを適用します。

流れは次のようになります。

Chromeブラウザを組織の管理対象として登録
→ サインイン必須ポリシーをブラウザへ適用
→ 未サインインのユーザーがChromeを起動
→ 管理対象アカウントでのサインインを要求
→ サインイン後、そのユーザー向けのChromeポリシーも適用

つまり、最初のサインイン要求を実現しているのは、ユーザー単位のポリシーではなく、Chromeブラウザ自体に適用された管理ポリシーです。

その後ユーザーがサインインすると、OUやグループに応じたユーザー単位のChrome設定も適用できるようになります。

Chromeの一時モード

一時モード(Ephemeral mode)は、Chromeのユーザーデータを端末に残さないための機能です。

通常、Chromeにログインして利用すると、その端末にはユーザーごとのデータが保存されます。たとえば、次のような情報です。

  • 閲覧履歴
  • Cookie
  • キャッシュ
  • Chromeの設定
  • その他、ユーザーごとのブラウザデータ

一時モードを有効にすると、利用中はこれらのデータを一時的に使用できますが、セッション終了後に端末上のユーザーデータが削除されます。

そのため、複数の従業員が同じChromebookを利用する環境などで、前の利用者の閲覧履歴やCookieなどを端末に残したくない場合に適しています。

オフラインアクセスも無効化する

一時モードを有効にしても、Google Workspaceアプリのオフライン機能は別に制御する必要があります。

Google Drive、Google ドキュメント、Google スプレッドシートなどでは、オフライン利用を有効にすると、ネットワークに接続していない状態でも利用できるよう、一部のデータが端末側に保存されます。

機密性の高いデータを扱う共有端末では、

  • Chromeの一時モードを強制する
  • Google Workspaceアプリのオフラインアクセスを無効にする

という組み合わせにすることで、利用後にブラウザデータを残さず、Workspaceのデータも端末に保存されにくくする構成にできます。

シークレットモードとの違い

Chromeのシークレットモードは、ユーザーが一時的に閲覧履歴やCookieを残しにくくするためのブラウジング機能です。

一方、一時モードは管理者がポリシーとして制御でき、セッション終了後にユーザーのChromeデータを端末から削除する点が異なります。

共有Chromebookで端末上にユーザーデータを残さないことを目的とする場合は、シークレットモードではなく一時モードを利用します。

Google Workspaceのモバイルデバイス管理

Google Workspaceには、モバイル端末を管理するための 基本モバイル管理 と 高度なモバイル管理 があります。

基本モバイル管理は既定で有効になっており、比較的軽い管理を行うための機能です。一方、高度なモバイル管理では、端末やアプリに対してより細かな制御を行えます。

対応OSは、どちらも基本的に Android / iPhone / iPad です。Windows、macOS、ChromeOSは、この「基本モバイル管理/高度なモバイル管理」とは別の管理体系になります。

基本モバイル管理

基本モバイル管理では、Android、iPhone、iPadなどの端末に対して、基本的なセキュリティ管理を行えます。

たとえば、次のような管理ができます。

  • 端末の画面ロックやパスコード要件の設定
  • 端末からGoogle Workspaceの仕事用アカウントデータをリモート消去

基本モバイル管理は既定で有効になっています。

高度なモバイル管理

より細かな端末制御が必要な場合は、高度なモバイル管理を利用します。

高度なモバイル管理では、基本モバイル管理に加えて、たとえば次のような制御が可能です。

  • より厳格なパスコードポリシー
  • Androidの仕事用プロファイルによる仕事用/個人用データの分離
  • 端末全体のリモートワイプ

AndroidのBYOD端末で高度なモバイル管理を利用する場合は、仕事用プロファイルを作成し、仕事用アプリやデータを個人領域から分離して管理できます。

サードパーティ製EMMも利用できる

Google Workspaceのモバイル管理機能では要件を満たせない場合、サードパーティ製のEMM(Enterprise Mobility Management)を利用することもできます。

たとえば、より高度な端末管理や他システムとの連携が必要な場合に、外部のEMM製品を利用する方法があります。なお、高度なGoogle Endpoint Managementは、サードパーティ製EMMと併用できない構成があります。

詳細はGoogle公式ドキュメントを参照してください。

サードパーティ製UEM(統合エンドポイント管理)・端末セキュリティ製品との連携

Google Workspaceでは、IntuneやJamfなどのサードパーティ製品が持つ端末情報を連携し、Context-Aware Access(CAA)のアクセス判定に利用できます。

たとえば、サードパーティ製品側で取得している端末の管理状態やセキュリティ状態をGoogle Workspaceへ連携し、その情報をもとにアクセスを許可・拒否できます。

連携できる製品は決まっている

任意の製品と自由に連携できるわけではなく、Googleが対応しているパートナー製品を利用する必要があります。

管理コンソールのBeyondCorp Allianceの設定画面では、たとえば次の製品が表示されます。

  • Check Point
  • CrowdStrike
  • Jamf
  • Lookout
  • Microsoft Intune(デスクトップ端末のみ)
  • Omnissa

Google WorkspaceでBYOD端末を登録する方法

Google Workspaceでは、私物のスマートフォンやタブレットを業務利用するBYOD(Bring Your Own Device)にも対応しています。

会社所有端末とBYOD端末は同じ扱いにせず、会社所有端末は管理者側で登録・管理し、BYOD端末はユーザー自身が端末を登録する形が基本です。

Androidの場合

Androidでは、ユーザーが自分の端末にGoogle Workspaceアカウントを追加します。

一般的には、次のような流れです。

設定 → アカウント → アカウントを追加 → Google → Google Workspaceアカウントでログイン

組織で高度なモバイル管理を利用している場合は、その後に仕事用プロファイルの作成が求められることがあります。

仕事用プロファイルを使うと、端末内で仕事用アプリやデータと個人用データを分離できます。

iPhone / iPadの場合

iPhoneやiPadでは、利用している管理方式によって操作が異なります。

アカウントベースのユーザー登録を利用する場合は、たとえば次の場所からGoogle Workspaceアカウントでサインインします。

設定 → 一般 → VPNとデバイス管理 → 勤務先または学校のアカウントでサインイン

その後、必要に応じてGoogle Device Policyアプリや管理プロファイルが設定されます。

監査ログ・モニタリング・トラブルシューティング

Google Workspaceのトラブル対応に使える各種ツール

Google Workspaceでトラブルが発生した場合は、障害確認・自己調査・Googleへの問い合わせ・技術調査を使い分けます。

Google Workspace ステータス ダッシュボード

Google側でGmail、Drive、Meetなどの障害が発生していないか確認するWebサイトです。

アクセス先:

Google Workspace ステータス ダッシュボード

自社だけの問題か、Google全体の障害かを切り分ける際に利用します。

管理者ヘルプセンター

Google Workspace管理者向けの公式マニュアル・FAQサイトです。

人が対応する窓口ではなく、管理者自身が設定方法やトラブルシューティング情報を調べるために利用します。

アクセス先:

Google Workspace Help
Google Workspace に関連する問題の解決と解決に役立ちます。
管理コンソールのサポート機能

Googleのサポート担当者へ問い合わせるための入口です。

アクセス方法:

  1. https://admin.google.com/ に管理者でログイン
  2. 画面右上のヘルプ/サポートを開く
  3. 問題を検索し、解決しなければサポートへ問い合わせる
Google Cloud Support Portal

Google Workspaceのサポートケースを確認・管理するためのWebポータルです。Google公式でも、Google Workspaceのサポートケース管理にこのポータルを利用するよう案内されています。

アクセス先:

Google Cloud サポート ポータル

Google Workspaceの管理者アカウントでログインして利用します。

主な用途は、

  • サポートケースの確認
  • ケースの進捗確認
  • Googleサポートへの返信
  • ケースの更新

などです。

利用には、特権管理者またはサポート権限を持つ管理者など、必要な権限が必要です。

Google Admin Toolbox

GoogleがWebサイトとして提供している技術的なトラブルシューティング用ツール集です。

アクセス先:

Google Admin Toolbox

代表的なツールは以下です。

Browserinfo

問題が発生しているユーザーのブラウザ情報やGoogleサービスへの接続状況を確認します。

ユーザー固有の問題を調査する場合は、基本的にそのユーザー自身にアクセスしてもらいます。

Check MX

DNSやメール設定を確認するツールです。

アクセス先:

Check MX: Check MX and SPF Records.

MXレコードやDNS、ネームサーバーなどの問題を確認できます。

HAR Analyzer

ブラウザとWebサイト間のHTTP通信を記録したHARファイルを解析するツールです。

アクセス先:

HAR Analyzer

通信エラーや異常なレスポンスの調査に利用します。

使い分け
  • Google側の障害確認 → ステータス ダッシュボード
  • 公式情報を自分で調査 → 管理者ヘルプセンター
  • Googleへ問い合わせ → 管理コンソールのサポート機能
  • サポートケース管理 → Google Cloud Support Portal
  • 技術調査 → Google Admin Toolbox

HAR(HTTP Archive)とは

HARは、WebブラウザとWebサービス間のHTTP通信を記録する一般的なファイル形式です。Google Workspace固有の用語ではありません。

Gmailなどで、読み込み遅延や断続的なエラーが発生したときに、どの通信が遅いのか、どこで失敗しているのかを調査するために使います。

ChromeでHARを取得する方法
  1. 問題が発生しているWebサービスをChromeで開きます。
  2. F12キー、またはCtrl + Shift + Iを押してデベロッパーツールを開きます。
  3. Networkタブを選択します。
  4. 左上の録画アイコンが赤くなっていることを確認します。赤くなっていなければクリックして記録を開始します。
  5. 必要に応じてPreserve logを有効にします。画面遷移や再読み込みをしても通信記録を残したい場合に便利です。
  6. Networkタブを開いたまま、Gmailの再読み込みなどを行い、問題を再現します。
  7. 問題が発生したら、Network一覧上で右クリックし、Save all as HAR with contentなどの項目を選択して保存します。

保存したHARファイルには、HTTPリクエスト/レスポンス、通信時間、ステータスコードなどが含まれるため、後から原因を分析できます。

なお、HARにはURL、Cookie、リクエスト内容などの機密情報が含まれる可能性があるため、Googleサポートなど信頼できる相手にのみ共有します(共有前に、機密情報を削除した方がよりよいです)

Google Workspaceのカーボンフットプリントレポート

Google Workspaceのカーボンフットプリントレポートでは、組織によるGoogle Workspaceサービスの利用に伴う温室効果ガス排出量を確認できます。

対象には、Gmail、Google Drive、Docs、Sheets、Slides、Google Chat、Meet、Calendar、管理サービスなどが含まれます。

管理コンソールでは、

[レポート] → [カーボン フットプリント]

から確認できます。利用にはレポート管理者権限が必要です。

レポートでは、組織全体の排出量に加えて、月別やアプリ別の排出量も確認できます。

Gmailのメール遅延をMessageheaderで調査する

Gmailでメールの配送が遅れている場合は、メールヘッダーを確認すると、どのメールサーバー間で遅延した可能性があるかを調査できます。

メールは送信元から受信先に届くまで、複数のメールサーバーを経由します。各メールサーバーを通過するたびに、メールヘッダーへReceived:ヘッダーが追加され、そのサーバーがメールを受信した時刻が記録されます。

GoogleのAdmin Toolbox Messageheaderを使うと、この時刻差を自動で解析し、メールの配送経路と各ホップ間の所要時間を見やすく確認できます。

Gmailでは、対象メールを開き、

[その他] → [メッセージのソースを表示]

からメールヘッダー全文を取得できます。

Google Workspace監査ログのBigQuery Export

Google Workspaceでは、BigQuery Exportを使って、組織の監査ログをGoogle BigQueryへ継続的にエクスポートできます。

対象には、Admin、ログイン、Drive、Gmail、OAuthなど、複数のGoogle Workspaceサービスのログが含まれます。サービスごとに分散した監査ログをBigQueryへ集約することで、SQLを使った横断的な分析が可能になります。

設定場所は、

[管理コンソール]→[レポート]→[データ統合]→[BigQuery Export]

です。

BigQueryへ出力したログは、管理コンソール側の既定保持期間に縛られず、BigQuery側で長期間保持できます。さらに、Looker StudioやSIEM製品などから参照して、ダッシュボード化や高度な分析にも利用できます。

なお、BigQuery Exportで利用できるアクティビティデータは、初回設定時に過去180日分までバックフィル(有効化前の過去ログもさかのぼって取り込むこと)できます。以後は新しいログが継続して追加されます。

CSVの手動保存やTakeoutとは異なり、監査ログを継続的に集約し、長期保管・分析するための仕組みとして使う機能です。

練習問題・間違えやすいポイント

参考資料・公式ドキュメント

コメント

タイトルとURLをコピーしました