本記事では、OneLogin から Google Workspace(旧G Suite)へのSAML シングルサインオン(SSO)の設定手順をご案内します。OneLoginとGoogle Workspace双方での設定方法、動作確認、無効化手順、さらに組織部門ごとのSSO無効化方法を詳細にご説明します。
OneLogin から Google Workspace(旧G Suite)の安全なSSO連携により、Google Workspaceへのアクセス時にパスワードの再入力が不要となります。これにより、組織の時間とコストを節約できるだけでなく、Googleドライブ等のクラウドデータのセキュリティも大幅に向上します。
目次
前提条件
- OneLoginのライセンスプラン が SSO, Advanced, Professional または旧ライセンスプラン Starter, Enterprise, Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Google Workspace または G Suite をご契約であること(すべてのプランが対象です)
- Google Workspace における 特権管理者権限 をお持ちであること
SAML連携の設定
1. OneLogin側の操作
- OneLoginに管理者でログインし、管理 を開きます
- Applications > Applications を開きます
- [Add App]をクリックします
-
Google Workspace - SSO Profiles と検索し、該当コネクタを選択します
- [Save]をクリックします
-
SSO タブに移動し、Issuer URL をクリップボードへコピーします
-
SAML 2.0 Endpoint (HTTP) をクリップボードへコピーします
-
SLO Endpoint (HTTP) をクリップボードへコピーします
-
View Details をクリックします
- [Download]をクリックします
2. Google Workspace側の設定
- Google Workspace 管理コンソールに特権管理者でログインします
- セキュリティ > 認証 > サードパーティの IdP による SSO に移動します
- [SAML プロファイルを追加]をクリックします
- 任意の SSO プロファイル名 を入力します
-
IdP エンティティ ID に 1. OneLogin側の操作 で取得した Issuer URL を貼り付けます
-
ログインページの URL に 1. OneLogin側の操作 で取得した SAML 2.0 Endpoint (HTTP) を貼り付けます
-
ログアウト ページの URL に 1. OneLogin側の操作 で取得した SLO Endpoint (HTTP) を貼り付けます
- [証明書をアップロード]をクリックし、1. OneLogin側の操作 で取得した
onelogin.pemを追加します
- [保存]をクリックします
-
エンティティ ID をクリップボードへコピーします
-
ACS の URL をクリップボードへコピーし ← 戻る をクリックします
- SSOプロファイルの割り当ての管理 > 使ってみる をクリックします
- SSOを有効化する 組織部門 または グループ を選択します
- SSO プロファイルを選択 > 上記で設定した SSO プロファイル名 - SAML を選択し、[保存]をクリック
3. OneLogin側の設定
-
Configuration タブに移動し、Entity ID に 2. Google Workspace側の設定 で取得した エンティティ ID を貼り付けます
-
ACS URL に 2. Google Workspace側の設定 で取得した ACS の URL を貼り付けます
-
任意で、RelayState にSAML認証後の遷移先を指定します
-
Gmail:
空欄 -
ドライブ:
https://drive.google.com -
Gemini:
https://gemini.google.com -
ドキュメント:
https://docs.google.com -
カレンダー:
https://calendar.google.comなど
-
Gmail:
-
SSO タブに移動し、SAML Signature Algorithm を SHA-256 に変更します
-
Access タブに移動し、割り当てたいユーザーが属するロールを選択後、[Save]をクリックします
SAML連携の設定は以上です。
SAML SSOの動作確認
- OneLoginに対象ユーザーでログインし、 1. OneLogin側の設定 で設定したコネクタを選択します
- [続行]をクリックします
- SAML認証が完了し、3. OneLogin側の設定 で指定した RelayState にSSOされることを確認します
*遷移先へのアクセス権が割り当てられていない場合、以下のような画面が表示されます。Google Workspaceの管理コンソールからライセンスをユーザーに割り当ててください
SAML SSOの動作確認は以上です。
SAML SSOの無効化
- Google Workspace 管理コンソールに特権管理者でログインします
- セキュリティ > 認証 > サードパーティの IdP による SSO に移動します
-
2. Google Workspace側の設定 で設定した組織部門またはグループ向けの割り当てを選択します
- SSO プロファイルを選択 > なし を選択し、[オーバーライド]をクリックします
- 設定の反映を確認をするため、OneLoginに対象ユーザーでログインし、 1. OneLogin側の設定 で設定したコネクタを選択します
-
ログインできませんでした と表示されることを確認します
- OneLoginからSAML認証でSSOすることができなくなったユーザーが、メールアドレスとパスワードでGoogle Workspaceにログインできるか確認します
- Google Workspaceにログインできたことを確認します
- ユーザーのSAML認証の無効化が確認出来次第、管理者は管理画面からユーザー詳細画面を開き、Applications をクリックします
- ユーザーが含まれるロールを外し、[Save User]をクリックします
SAML SSOの無効化は以上です。