「私物のパソコンでは使わないでください」と案内したのに、個人のパソコンで Gmail やドライブを開けてしまう。もしそうなら、規程と実際の設定が食い違っています。「2段階認証を設定してください」「パスワードを使い回さないでください」という注意は必要ですが、会社の情報を守る対策を、社員の記憶力や善意だけに任せるのはやめたほうがよい、というのがこの記事の考えです。
この記事では、Google Workspace で先に確かめたい8つの対策を、今の契約で始められることと、上位のプランや外部のサービスで足すことに分けて説明します。機能と対象のプランは、2026年10月の公式の情報で確かめました。設定は、自社の端末・認証の方法・使っているアプリで動きを確かめてから適用してください。
1. 2段階認証を「必須」にする
全社員の2段階認証が「使える」だけでなく「必須」になっているかを確かめます。管理コンソールの「セキュリティ」→「認証」→「2段階認証プロセス」で、許可する設定と強制する設定は別です。Enterprise のプランを待つ必要はありません。
ただし、登録していない人や端末をなくした人が仕事のアカウントに入れなくなるので、登録・実際のログイン・予備の認証の方法・問い合わせ先と復旧の手順まで確かめてから強制します。全員が設定する時間を、朝会などで業務として取ると進みます。
ユーザーごとの状況は、「レポート」→「ユーザー レポート」→「セキュリティ」の「2段階認証プロセスの登録」と「2段階認証プロセスの適用」の2列で見ます。前者は本人が登録したか、後者は会社が必須にしているかです。「登録済み」だけで、会社として強制できていると判断しないでください。
2. 会社が認めた、安全な端末だけにアクセスを許す
認証が「誰が入るか」なら、次は「どの端末から、何を使わせるか」です。Google Workspace のコンテキストアウェア アクセスでは、会社の端末か・ストレージが暗号化されているか・OS のバージョンなどを条件に、アプリへのアクセスを制御できます。一般の企業向けでは Enterprise Standard と Plus、Cloud Identity Premium が対象で、Business のプランだけでは使えません。対応するライセンスは、保護する各ユーザーに要ります。遮断せずに影響を確かめるモニターのモードで試してから、本番の制限に進みます。
もう1つの方法が、Okta や HENNGE One などの外部の IdP(本人かを確かめる認証の仕組み)です。端末の証明書や管理の状態を条件にして、会社が認めた端末だけからログインさせる構成を作れます。費用は、必要な機能を含むプラン・端末の証明書や管理の費用・最低の契約数・導入と運用の手間まで含めて比べます。選び方は外部 IdP とコンテキストアウェア アクセスの選び方(効くタイミングの違い・端末の種類で決める・組み合わせ方)で説明しています。
3. パスワードを使い回さずに済む仕組みを用意する
Google のパスワードで認証するなら、「セキュリティ」→「認証」→「パスワードの管理」で長さや強さを決められます。長さを変えても既存のパスワードは自動では置き換わらないので、次のログインのときの適用の方法も確かめます。
お願いするだけでは、社員に負担を渡すだけです。会社がパスワードの管理ツールを用意し、作る・保存する・入力するまでできるようにします。毎月変えさせることを対策の中心にする必要はありません。米国の NIST の現行の指針は、根拠の無い定期の変更を求めず、漏えいなどの証拠があるときに変える方針です。
4. スマホで使えるアプリを、業務に合わせて分ける
スマホは「全部使える」か「全部禁止」の二択にしなくてかまいません。たとえば、会社が認めたパソコンでは Gmail・Chat・ドライブを許し、会社が管理する iPhone では Gmail と Chat だけを許す、のように分けられます。モバイルには端末の管理などの前提があるので、iOS と Android、ブラウザと公式アプリの組み合わせごとに確かめます。アクセスを拒否することと、ダウンロード済みのデータを消すことは別なので、紛失のときの対応も一緒に決めます。
5. Windows のログインと、端末の管理を分けて整える
GCPW(Google Credential Provider for Windows)は、会社の Google アカウントで Windows にサインインし、パスワードの同期や Chrome での Google Workspace へのシングルサインオンに使えます。Business Starter からも使えますが、Windows の Home や ARM の端末は対象外です。BitLocker の暗号化・更新・管理者の権限などを Google 側で管理するのは「Windows デバイス管理」で、Business Plus 以上などが対象です。Google でログインできたことを、端末の管理ができたことにはしないでください。
6. 無料の Chrome Enterprise Core で、拡張機能と設定を管理する
社員が何の拡張機能を入れているか分からないなら、Chrome Enterprise Core を確かめます。管理コンソールから Chrome ブラウザを管理する仕組みで、追加の費用はかかりません。ブラウザを管理の対象に登録し、レポートを有効にして、疑わしい拡張機能のブロックやポリシーの設定まで進めます。これはブラウザの管理なので、別の管理されていない端末からのアクセスまでは止められません。2の制御と組み合わせます。
7. ログインしたあとの状態・外部のアプリ・管理者のアカウントも守る
- ログイン済みの状態を示す Cookie が盗まれると、2段階認証を突破せずに入られる場合があります。セッションを端末に結び付ける DBSC は既定で有効ですが、実際の保護には Windows 版の Chrome のバージョンや TPM などの条件があります。「有効」と「この端末が守られている」を分けて確かめます。
- 「Google でログイン」するアプリや、Gmail・ドライブの連携に、どこまで権限を渡しているかを、「セキュリティ」→「アクセスとデータ管理」→「API の制御」で見直します。
- 特権管理者を普段のメールやウェブの閲覧に使わない。手順はGoogle Workspace の特権管理者を普段のアカウントと分ける手順(管理用のアカウント・物理セキュリティキー・Google Cloud の権限)で説明しています。
- 不正なアクセスが疑われたときの担当と手順を決めておきます。パスワードの変更だけで終わらず、アカウントの停止・セッションや OAuth の権限の取り消し・ログや不審な転送の設定の確認が要る場合があります。
8. Business Plus と Enterprise で足せる対策を確かめる
- Business Starter から: 2段階認証の強制・パスワードのポリシー・GCPW。Chrome Enterprise Core は追加の費用なしで使えます。まずここを使い切ります。
- Business Plus: Windows デバイス管理と、セキュリティ アドバイザーの「アプリ アクセス保護」(古い OS や暗号化されていないパソコンなどに、条件に応じて警告・遮断)。
- Enterprise Standard と Plus など: コンテキストアウェア アクセス、DLP(ドライブの機密の情報の外部共有を止める、Gmail の内容に応じて警告や送信を止める)。
「Business だから何もできない」でも、「Enterprise に変えれば全部安心」でもありません。やりたい対策を決めてから、今の契約でできる範囲を確かめます。
進める順番
- 全社員の2段階認証の登録と強制の状況、管理者のアカウントを確かめる。設定する時間を取り、まだの人と復旧の手段を把握する。
- どの端末から何を使わせるかを決め、端末の登録とアクセスの制御を試す。
- 並行して、パスワードの管理ツール・管理されたブラウザ・必要な端末と問い合わせ先を用意する。
「使い回すな」と言うなら使い回さずに済む環境を、「私物の端末で使うな」と言うなら業務の端末とアクセスの制御を、「2段階認証を設定しろ」と言うなら設定する時間とサポートを、会社が用意します。
