本記事では、OneLoginとGoogle Workspaceのディレクトリ連携の設定手順をご案内します。ユーザー属性の同期方法やAPI連携手順、カスタムユーザーフィールドの設定、ユーザー認証の注意点のご説明、および標準属性以外の同期やマッピング設定もご紹介します。
目次
- 前提条件
- OneLogin × Google Workspace ディレクトリ連携について
- OneLoginへのディレクトリ連携設定の追加
- OneLoginとGoogle WorkspaceのAPI連携
- 標準属性値以外のOneLoginへの同期
- プライマリドメインを確認する
- Google Workspace 連携時のユーザー認証について
前提条件
- OneLoginのライセンスプラン が SSO(1ディレクトリまで), Advanced, Professional または旧ライセンスプラン Starter, Enterprise, Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Google Workspace または Cloud Identity のライセンスをお持ちであること
- Google Workspace または Cloud Identityの 特権管理者権限 をお持ちであること
OneLogin × Google Workspace ディレクトリ連携について
本章では、OneLoginとGoogle Workspaceとのディレクトリ連携をご利用いただく際の基本的な仕様・制限等についてご紹介します。
-
同期対象のユーザー属性
Google WorkspaceからOneLoginへ同期されるユーザー属性と、その対応関係は以下の通りですGoogle Workspace側の属性名
OneLogin側の属性名
名 First name 姓 Last name メールアドレス Email と Username -
ユーザーの認証
後述する具体的な設定手順内でもご案内しますが、Google Workspaceから同期されたユーザーは原則としてOneLoginによる認証をご利用いただきます。ユーザー情報はGoogle Workspaceから同期されたものを利用しますが、OneLoginにログインするパスワードはOneLoginで設定・管理します。 -
OneLogin → Google Workspace のユーザープロビジョニングとは併用できません
このディレクトリ連携機能では、Google Workspace → OneLoginという方向でユーザー情報が同期されます。そのため、この逆向きの同期となるOneLogin → Google Workspaceという方向のユーザープロビジョニング機能とは併用することができません。*ユーザーを一旦OneLoginに取り込むためにGoogle Workspaceとのディレクトリ連携を使用したいお客様は、同期が完了したのち、ディレクトリ連携を停止または削除してからGoogle Workspaceへのユーザープロビジョニングをご設定ください。
OneLoginへのディレクトリ連携設定の追加
- OneLoginに管理者でログインし、管理 を開きます
- Users > Directories を開きます
- [New Directory]をクリックします
-
Google Workspace の[Choose]をクリックします
- 任意のディレクトリ名を入力します
例)Google Workspace
- Directory > Authenticate users in において、Google Workspaceから同期したユーザーの認証をOneLoginとGoogleのどちらで実施するかを選択しますが、必ずOneLoginをご選択ください
*詳細はGoogle Workspace 連携時のユーザー認証についてをご確認ください。
- Basic Configuration > Enable Google Apps as your user directory. にチェックを入れ、ディレクトリ連携を有効にします
- Basic Configuration > Google Apps Domain にてGoogle Workspaceのプライマリドメインを登録します。プライマリドメインの確認方法はプライマリドメインを確認するをご参照ください
例)example.com
* 指定したプライマリドメインに属するすべてのユーザーが同期対象となります。グループ等による同期対象ユーザーの絞り込みはできないためご注意ください。
- Basic Configuration > Include all sub-domains で指定したドメイン以外にもテナントに紐付いたドメインのユーザーをすべて同期する場合はチェックを入れます
- Importing Users > Enable Mappings にチェックを入れ、Google Workspaceから同期したユーザーに対してもOneLoginのMapping機能を有効にします
* 本記事では、有効にすることを推奨いたします
- Importing Users > Enable real-time updates にチェックを入れ、Google Workspaceでのユーザーの作成や更新時にリアルタイム同期を有効にします
* 本記事では、有効にすることを推奨いたします
- Importing Users > Googleからユーザーステータスを同期 にチェックを入れ、Google Workspaceのユーザーステータス(アクティブ・強制停止中など)をOneLoginのユーザーステータスへ同期する設定を有効にします
* 本記事では、有効にすることを推奨いたします
- User Passwords > OneLoginのパスワード有効期限ポリシーを適用する にチェックを入れることで、認証に用いるパスワードの期限にOneLogin側のパスワード期限ポリシーを適用することができます
* OneLoginへのディレクトリ連携設定の追加 手順6でOneLoginを選択している場合は設定値は挙動に影響しません
- Deleting Users from Google > Deleted users in Google ... においてGoogle Workspace側でユーザーが削除されたときに、紐付いたOneLoginユーザーに適用する処理を選択できます
・are unaffected:何も行わない
・are suspended:OneLoginのユーザーを停止する
・are deleted:OneLoginのユーザーを削除する
* 本記事では停止または削除を推奨いたします
- [Save]をクリックします
OneLoginへのディレクトリ連携設定の追加は以上です。
OneLoginとGoogle WorkspaceのAPI連携
本章では、OneLoginとGoogle Workspaceを実際に連携するためのAPI連携の方法をご紹介します
- API Authentication > [Authorize]をクリックします
- Googleのログイン画面に遷移しますので、Google Workspaceの 特権管理者 のメールアドレスまたは電話番号を入力します
- [次へ]をクリックします
-
特権管理者 のパスワードを入力します
- [次へ]をクリックします
- Google WorkspaceのAPI承認ページに遷移します。OneLoginがお客様のGoogle Workspaceテナントに対して、下記のアクセスを行うことを承認するために[続行]をクリックします
- [Sync Users]をクリックし、ユーザーの同期を開始します
- 画面左上の Directories / をクリックします
- 接続ステータスが ●Connected と表示されていることを確認します
- 実際に同期されてきたユーザーを確認するため、Users > Users を開きます
- Google WorkspaceのユーザーがOneLoginに登録されていることを確認します
* 既にOneLoginとGoogle Workspaceの両方に存在するユーザーは連携を開始すると紐付けが行われます
- Google Workspaceから同期されたユーザーは以下のように Directory details が設定されます
OneLoginとGoogle WorkspaceのAPI連携は以上です。
標準属性値以外のOneLoginへの同期
Google WorkspaceからOneLoginへ標準的に同期されるユーザー属性は下記の4つです。
- First name
- Last name
- Username
これら以外にGoogle WorkspaceからOneLoginへ追加で同期することができる9つのユーザー属性とその対応関係は以下の通りです。
Google Workspace側の属性名 |
内容 |
| Company | 会社名 |
| Cost Center | コストセンター |
| Department | 部門 |
| Manager | マネージャー |
| Employee ID | 従業員 ID |
| Employee Type | 従業員の種類 |
| Groups | グループ |
| Phone | 電話番号 |
| Title | 役職 |
本章では、Google WorkspaceからOneLoginへ同期する属性を増やす場合の設定方法をご紹介いたします。設定にはOneLoginのライセンスプラン が Advanced, Professional または旧ライセンスプラン Unlimited である必要がございます。
1. カスタムユーザーフィールドへの同期
本節では、Google Workspaceの Department をOneLoginの 部門(カスタムユーザーフィールド)へ同期する例を用いて、カスタムユーザーフィールドの作成から設定手順をご紹介します。既存のカスタムユーザーフィールドをご利用の場合は本節 手順8より設定を行ってください。
- OneLoginに管理者でログインし、管理 を開きます
- Users > Custom User Fields を開きます
- [New User Field]をクリックします
-
Name にカスタムユーザーフィールドの任意の名前を入力します
例)部門
-
Shortname にカスタムユーザーフィールドをAPIなどから利用する際の任意の名前を入力します
例)Google_department
- [Save]をクリックします
- Custom User Fields内に 部門 というカスタムユーザーフィールドが作成されたことを確認します
- Users > Directories を開きます
- 対象のDirectoryを選択します
-
Directory Attributes タブに移動し、[Add Attribute]をクリックします
- Directory Attributes > Directory Field のプルダウンでGoogle Workspace側のユーザー属性を選択します
例)Department
- Directory Attributes > OneLogin Field のプルダウンでOneLogin側のカスタムユーザーフィールドを選択します
例)部門
- [Save]をクリックします
- 設定した属性を反映するために、More Actions > [Synchronize Users]をクリックします
- 設定した属性値がOneLoginに同期されていることを確認します
標準属性値以外のカスタムユーザーフィールドへの同期は以上です。
2. カスタムユーザーフィールドから通常のフィールドへの同期
本節では、1. カスタムユーザーフィールドへの同期でカスタムユーザーフィールドへ同期した値を、カスタムユーザーフィールドから通常のフィールドへ反映する手順を紹介いたします。具体的には1. カスタムユーザーフィールドへの同期でカスタムユーザーフィールドの部門へ同期した値を通常のフィールドのDepartmentへ同期する設定手順を例とします。
カスタムユーザーフィールドを中継せずに、直接通常のフィールドへの同期は行えませんのでご注意ください。なお、本節の手順は1. カスタムユーザーフィールドへの同期の設定が完了していることが前提条件となります。
本節の利用例としては以下のようなケースがあります。
- OneLoginプロフィール画面に肩書を表示したい
- OneLoginプロフィール画面でユーザーが自分の電話番号を書き換えられるようにしたい
(OneLogin SMS ワンタイムパスワードのため)
- OneLoginに管理者でログインし、管理 を開きます
- Users > Mapping を開きます
- [New Mapping]をクリックします
- 任意のMapping名を入力します
例)Google_department > department
-
Conditions にMappingが発動する条件を設定します
例)[Directory Name][equals][Google Workspace]などのように設定し、Google Workspaceから同期したユーザーにのみ適用するように指定します
-
Actions にMappingの条件を満たした際の動作を指定します
例)[Set Department][{custom_attribute_Google_department}]などのように設定し、
DepartmentにGoogle_departmentの値を反映するように指定します
*マクロの詳細については、 Attribute Macros をご参照ください。
- [Save]をクリックします
- [OK]をクリックします
- [Reapply All Mappings]をクリックします
- [Continue]をクリックします
- Google Workspaceから同期しているユーザーのページを開き、通常のフィールドに情報が同期されていることを確認します
通常のユーザーフィールドへの同期は以上です。
プライマリドメインを確認する
本章では、プライマリドメインの確認方法をご紹介いたします。
- Google管理コンソールに 特権管理者 としてログインします
- ドメイン > プライマリ ドメイン に表示されているドメインがプライマリドメインとなります
Google Workspace 連携時のユーザー認証について
2019年10月30日のGoogle APIアップデート に伴い、OneLoginがGoogleのID・パスワード認証に使用するAPIアクセスが「セキュリティレベルの低いアプリケーション」としてブロックされるケースが増加しており、その結果、ユーザー認証に失敗する事例が増えています。
また、2025年1月以降、ユーザー名とパスワードのみでログインする安全性の低いアプリ、サードパーティ製アプリ、デバイスは、Google Workspace アカウントでサポートされなくなったことが安全性の低いアプリと Google アカウントにて告知されました。
そのため、GoogleのID・パスワード認証を使用するのではなく、必ずOneLogin経由のユーザー認証を選択してください。