知識マップ: GCPWとは - WindowsログオンをGoogle認証で扱う方法

記事「GCPWとは - WindowsログオンをGoogle認証で扱う方法」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

この記事は、GCPW(Google Credential Provider for Windows)を管理対象のGoogleアカウントでWindows 10/11にサインインさせるための資格情報プロバイダーとして整理し、BitLockerや更新管理などの端末レベル制御はWindows device managementの併用が前提であることを示す。既存のローカル/AD-backedプロファイルはDirectory側のcustom attributeで関連付けるか新規プロファイルを作るかを事前に設計する必要があり、併用時は最初にサインインしたユーザーだけがenrollされる制約がある。GoogleとWindowsのパスワードは同期が前提のため、AD/Entra ID側だけで先にリセットする運用は事故のもとになる。USBセキュリティキーは未対応で、許可ドメインの設定なしには誰もサインインできない。

GCPWの知識マップGCPWによるWindowsサインインがChrome Browserと許可ドメインを前提とすること、Windows device managementの端末レベル管理がGCPWでの最初のenrollを前提にすること、既存プロファイルの関連付けとパスワード同期の運用上の注意点の関係を示す図前提とする両立しない前提とするで構成できる前提とする前提とする前提とする前提とする原因になり得る利用する前提とする前提とする両立しないで構成できる利用する両立しない利用する利用する前提とする前提とするで構成できる利用する利用する前提とするより先に行うべきGCPWWindows device managementChrome Browserセキュリティキー許可ドメイン(permitted domains)Admin consoleでのGCPW設定installerへのトークン自動埋め込みWindows device managementへのenrollstaging(キッティング)最初の1ユーザーenroll制約既存プロファイルの関連付けDirectory側custom attributeによるプロファイル対応付け初回サインイン時のAD接続性要件AD-backedプロファイルActive Directory(AD DS)AD/Entra ID側だけでの先行パスワードリセットGoogle/Windowsパスワード同期の前提オフラインサインイン許容日数2SV(2段階認証)Google側パスワード複雑度設定BitLockerWindows Update管理者権限

概念間の関係(全25件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

GCPW
管理対象のGoogleアカウントでWindows 10/11へサインインさせるためのWindows資格情報プロバイダー。GoogleのみをIDプロバイダとして扱い、単体の主役はWindowsサインインとChrome BrowserのSSO体験で、Windowsドメインの完全代替ではない。
Windows device management
GCPWと併用できる、BitLocker・Windows Update制御・ローカル管理者権限の制御・カスタム設定配布・ワイプなど端末レベルの管理機能群。GCPW単体とは対応するGoogle Workspaceエディションが異なる。
許可ドメイン(permitted domains)
GCPWでのサインインを許可するGoogleアカウントのドメイン。Admin consoleまたはレジストリのdomains_allowed_to_loginで設定し、設定しないと誰もサインインできない。
Admin consoleでのGCPW設定
GCPWの許可ドメインやオフライン期間などの設定を組織全体へ配る、現在基本とされる管理方法。端末レジストリの同名設定より優先され、端末への反映にはおよそ1時間程度かかる。
Windows device managementへのenroll
端末をWindows device managementの管理対象として登録すること。GCPWでのサインインとは別の状態で、enrollされて初めてBitLockerや更新などの端末レベル設定が効く。
staging(キッティング)
端末を利用者へ渡す前のキッティング作業。この段階で誰が最初にGCPWでサインインするかが、後のenroll対象を決めてしまう。
既存プロファイルの関連付け
GCPW導入時に、端末の既存ローカル/AD-backedプロファイルをGoogleアカウントに対応付けて再利用するか、新規Windowsプロファイルを作るかを決める設計。Directory側のcustom attributeやSIDベースのレジストリ設定で対応付ける。
AD-backedプロファイル
Active Directoryのアカウントに紐付いたWindowsプロファイル。端末ローカルだけで完結するローカルプロファイルと区別される。
AD/Entra ID側だけでの先行パスワードリセット
Google側と同期させず、AD/Entra ID側だけでパスワードを先にリセットする運用。GoogleとWindowsのパスワードが不一致になり、ログオン事故につながる。
オフラインサインイン許容日数
最後のオンラインサインインから何日までオフラインサインインを許すかを、validity_period_in_daysなどで設定する期間。決めないまま導入すると、厳しすぎて現場が困るか緩すぎて端末紛失時のリスクが上がるかに寄りやすい。
Google側パスワード複雑度設定
Google管理コンソールの「セキュリティ」→「認証」→「パスワードの管理」で組織部門ごとに設定する、最小・最大文字数(8〜100文字)や再利用可否・有効期限などの設定。大文字・小文字・数字・記号といった文字種の指定はできず、パスワード全体の強度を評価する方式である。
Chrome Browser
GCPWがGoogleサインイン画面の起動に使うブラウザー。81以降のstable版が管理者権限でインストールされていることが前提で、有無や配置不整合があるとログオンが失敗する。

機械可読データ

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。