Google Workspace の特権管理者は、Google Cloud でもとても強い立場にあります。Google Cloud の側に権限が何も付いていなくても、特権管理者なら、自分を含めて Google Cloud の組織を管理する役割を付けられます。そのアカウントを、普段のメールやウェブの閲覧と同じアカウントで使っていると、偽のログイン画面にパスワードと確認コードを一度入れただけで、会社の Google Workspace と Google Cloud の権限の配り方まで握られるおそれがあります。
この記事では、特権管理者を普段のアカウントと分け、物理セキュリティキーで守るまでの手順と順番を、Google の公式の資料に沿って説明します。
特権管理者が Google Cloud にも影響する理由
会社で Google Workspace と Google Cloud を使うと、Google Cloud には会社のドメインに対応した「組織」ができます。Google Cloud の権限は、Workspace の管理画面とは別の IAM という仕組みで管理されています。特権管理者は、Google Cloud の組織管理者を指定できる立場にあります。最初から全部のプロジェクトのデータを読めるわけではありませんが、権限を付ける人を決められる、つまり自分にも付けられるので、影響が会社のクラウド全体に広がり得ます。
Workspace の側でも、特権管理者は全社員のアカウントやセキュリティの設定を変えられます。Google も、特権管理者の権限は日々の管理作業には要らないとして、普段は範囲を絞った役割を使うよう案内しています。
普段用・管理用・特権管理者の3つに分ける
- 普段用のアカウント: 管理者の役割を付けません。メール・資料作り・AI の利用など、ほかの社員と同じ仕事をします。
- 管理用のアカウント: 担当する作業に要る管理者の役割だけを付けます。ユーザー管理・ヘルプデスク・グループ管理など、範囲を絞った役割で、パスワードの再設定やユーザーの追加などの日々の作業は足ります。
- 特権管理者のアカウント: 管理者の役割の付与や緊急時の復旧など、本当に強い権限が要る場面に絞ります。たとえば alice@example.com の人なら、alice-admin@example.com のような別のアカウントを用意します。
忘れやすいのが Google Cloud の側です。Workspace の管理者の役割と Google Cloud の IAM は別々に管理されています。Workspace の側だけを整理しても、Google Cloud の組織管理者・プロジェクトのオーナー・請求先の管理者などの強い権限が普段のアカウントに残っていれば、分けたことになりません。
管理用のアカウントは担当者ごとに作り、共有しない
全員で1つの ID とパスワードを共有すると、誰が何をしたかを記録から追えなくなり、退職した人がパスワードを知ったままになります。特権管理者も1人だけにはせず、キーの紛失や不在に備えて、別の担当者がもう1つの特権管理者を持ちます。人数は必要最小限にします。情シスが1人の会社なら、その人の普段用と特権管理者用を分け、もう1つの特権管理者は経営者など別の人が持つ形が現実的です。
特権管理者は2段階認証を強制し、物理セキュリティキーだけにする
物理セキュリティキーは、USB や NFC でつなぐ小さな認証の機器です。ログイン先が本物のサイトかを確かめて認証するので、偽のサイトに確認コードを入れさせるフィッシングに強いのが特徴です。管理コンソールで次の2つを確かめます。
- 「セキュリティ」→「認証」→「2段階認証プロセス」で、特権管理者を入れた組織部門やグループに2段階認証を強制し、使える方法を「セキュリティキーのみ」にします。
- パスキーの設定で、ハードウェアのセキュリティキーに保存したパスキーだけを許可します。「セキュリティキーのみ」にはパスキーも含まれるため、スマホやパソコンに保存したパスキーで入れてしまうのを防ぐためです。
特権管理者のアカウントだけをまとめた組織部門を作り、そこにだけ厳しい設定をかければ、一般の社員の使い勝手は変わりません。
予備のキー・別の担当者・復旧の手順を先に用意する
- キーは普段使う1本と予備の1本を登録し、予備は別の場所に保管します。強制する前に、予備のキーで実際にログインできるかを試します。
- 「セキュリティキーのみ」で強制すると、本人がバックアップコードを自分で作れなくなり、管理者が発行して渡す形になります。
- 新しく契約した組織では、特権管理者が自分でアカウントを復旧する機能が、最初はオフになっています。キーを全部なくしたとき、別の特権管理者がいないと戻れなくなるおそれがあります。
ログインしたあとのセッションと、管理に使う端末も守る
物理キーで守れるのは、ログインする瞬間です。ログイン済みのブラウザのセッションは残るので、作業が終わったらログアウトし、できれば特権管理者のログインの持続時間を短くします。普段のメールを読み、いろいろなサイトを開き、AI のエージェントが作業しているパソコンで、特権管理者のままログインしておくのは避けます。管理者の役割が付与されたときや、Google Cloud の IAM が変わったときに通知が届くようにしておくと、乗っ取りや設定の誤りに早く気づけます。
まず確かめる順番
- 管理コンソールで、特権管理者の役割を持つアカウントの一覧を見ます。
- その中に、普段のメールに使っているアカウントが無いかを確かめます。
- Google Cloud の組織の IAM で、組織管理者・プロジェクトのオーナー・請求先の管理者が誰に付いているかを見ます。
- 管理用のアカウントを作り、キーを2本登録し、別の担当者の特権管理者も用意して、ログインできることを確かめます。
- 新しいアカウントで入れることを確かめてから、普段のアカウントの強い権限を外します。
順番が大事です。先に外すと、管理画面に入れる人がいなくなることがあります。誰が、いつ管理者の操作をしたかは、管理コンソールの記録で確かめられます。Google Workspace で、誰がいつ設定を変えたかを確かめる方法(管理者の操作の記録)で説明しています。
