Google Workspace の導入と管理

外部 IdP とコンテキストアウェア アクセスの選び方(効くタイミングの違い・端末の種類で決める・組み合わせ方)

執筆:UTNOA | 情報確認日:2026-10-12

Google Workspace のアクセスの制御は、Okta や HENNGE One などの外部の IdP を足すか、Workspace のコンテキストアウェア アクセスを使うかに分かれます。どちらが優れているかではなく、効くタイミングの違いと、会社が配っている端末で選び方が決まることを説明します。

外部 IdP とコンテキストアウェア アクセスの選び方(効くタイミングの違い・端末の種類で決める・組み合わせ方)

ログインを強くしても、すでにログインしているスマホの Gmail はそのまま使い続けられます。アクセスの制御を比べるとき、この点が抜けたまま比べられていることがよくあります。

Google Workspace を使う会社のアクセスの制御は、だいたい2つの道に分かれます。Workspace に入っているコンテキストアウェア アクセスを使うか、Okta や HENNGE One などの外部の IdP(社員の ID とログインをまとめて管理するサービス)を契約してつなぐかです。結論から言うと、どちらが優れているかではなく、効くタイミングと、会社が配っている端末で決まります。

効くタイミングが違う

  • 外部の IdP が制御をかけるのは、主にログインするときです。条件を満たしているかを見て、通すか弾くかを決めます。
  • コンテキストアウェア アクセスは、Google のアプリへのアクセスのたびに、端末や場所などの条件を見て、許すかどうかを決めます。

「玄関の鍵」と「部屋の中の鍵」の違いに近く、どちらが強いではなく、鍵をかけている場所が違います。

外部の IdP が強いところ

  • 端末と人を結び付けられる。「この端末は A さんの申請で登録されたもの」として、同じ端末から許可していない B さんがログインしようとしても弾けます。
  • Google Workspace 以外もまとめられる。人事・経費・チャット・営業のツールなど、ライセンスの管理とアクセスの制御を1か所にまとめられ、入社と退社のたびに何画面も回らずに済みます。
  • クライアント証明書(会社が配った端末だけが持つ電子的な身分証)で、端末を絞り込みやすい。

ただし、制御が効くのは主にログインのときです。導入の前からログインしているスマホの Gmail アプリなどは、明示的なログインが走らないので、しばらく前の状態のまま動きます。止めるには、本人にログアウトしてもらうか、管理者が管理コンソールから端末ごとにログアウトさせることになります。人数が多いほど、この作業と確認は重くなります。契約の費用も別にかかります。

コンテキストアウェア アクセスが強いところ

  • ポリシーを変えると、その時点で使えるものが変わります。スマホからは Gmail と Chat だけを許し、ドライブは開けないようにする、といった出し分けが、ログインし直さなくても反映されます。
  • 対応するエディションを契約していれば、その中の機能なので新しい契約は要りません。対応するのは Enterprise Standard と Plus などの一部のエディションで、Business のプランには入っていません。必ず自社のプランを先に確かめます。
  • Google の端末と組み合わせやすい。Windows のログインを Google アカウントにつなぐ GCPW や、Android の端末の管理と素直につながります。

届かないところもあります。端末そのものを承認する形なので、その端末から別の人がログインすることは止められません。設定の単位は組織部門やグループで、「この人だけ例外」のような細かい出し分けには向きません。条件の組み合わせで作るので、作った人しか分からない状態になりやすい点にも注意します。

機能の数ではなく、「止めたいのは入るときか、入ったあとか」で選ぶ

比べる表で対応している項目が多いほうを選ぶと、入れたあとで困るのは表に載っていない所です。「スマホからドライブだけ止めたい」と出たとき、表の上ではどちらも「端末の制御に対応」でも、片方はポリシーを変えるだけ、もう片方は全員にログインし直してもらう所から始まることがあります。

  • 止めたいのが「知らない端末から入られること」なら、外部の IdP が素直です。
  • 止めたいのが「もう入っている人が、社外でうっかりファイルを開くこと」なら、コンテキストアウェア アクセスのほうが早く効きます。

端末の種類で選ぶと、だいたい間違えない

  • Chromebook が中心の会社は、コンテキストアウェア アクセスを中心に、Google の環境の中だけで組み立てられます。端末も ID もアプリも同じ管理画面に乗るので、運用する人が少ない会社ほど効きます。
  • Mac や Windows が中心の会社は、外部の IdP を足してつなぐほうが早いことが多くなります。端末と人を結び付けたい要件や、Workspace 以外のサービスもまとめたい要件が出てくるからです。

2つは排他ではありません。外部の IdP でログインを締め、Workspace の中はコンテキストアウェア アクセスで見る、という組み合わせにすると、すでにログイン済みのスマホの穴を、端末ごとのログアウトに頼らずに塞げます。

今日できること

  1. 管理コンソールで、自社のエディションを確かめる。コンテキストアウェア アクセスに対応しているかで、選べる道が変わります。
  2. 社内のスマホが何台あるかを数える。外部の IdP を考えているなら、その台数が切り替えのときに手で処理する数になります。
  3. 「うちが止めたいのは、入るときか、入ったあとか」を1文で書く。

会社の情報を守るほかの設定は、Google Workspace で会社の情報を守る8つの設定(2段階認証・端末の制限・パスワード・スマホ・Windows・Chrome・ログイン後・上位のプラン)で説明しています。

整えた設定を、
毎日の画面で使う。

社員は、いまの画面の横で予定・メモ・ToDo・共有の確認を。管理者は、5種類のログで「誰が、いつ、何をしたか」を確かめられます。Workspace Assist は30日間、無料で試せます。

設定の進め方から相談したい方は、無料の活用診断へ。

拡大した操作画面
左右にスクロール

操作画面