知識マップ: GCPWとは - WindowsログオンをGoogle認証で扱う方法
記事「GCPWとは - WindowsログオンをGoogle認証で扱う方法」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
この記事は、GCPW(Google Credential Provider for Windows)を管理対象のGoogleアカウントでWindows 10/11にサインインさせるための資格情報プロバイダーとして整理し、BitLockerや更新管理などの端末レベル制御はWindows device managementの併用が前提であることを示す。既存のローカル/AD-backedプロファイルはDirectory側のcustom attributeで関連付けるか新規プロファイルを作るかを事前に設計する必要があり、併用時は最初にサインインしたユーザーだけがenrollされる制約がある。GoogleとWindowsのパスワードは同期が前提のため、AD/Entra ID側だけで先にリセットする運用は事故のもとになる。USBセキュリティキーは未対応で、許可ドメインの設定なしには誰もサインインできない。
flowchart LR
accTitle: GCPWの知識マップ
accDescr: GCPWによるWindowsサインインがChrome Browserと許可ドメインを前提とすること、Windows device managementの端末レベル管理がGCPWでの最初のenrollを前提にすること、既存プロファイルの関連付けとパスワード同期の運用上の注意点の関係を示す図
gcpw["GCPW"]
windows_device_management["Windows device management"]
chrome_browser["Chrome Browser"]
fido2_security_key["セキュリティキー"]
permitted_domains["許可ドメイン(permitted domains)"]
admin_console_gcpw_settings["Admin consoleでのGCPW設定"]
installer_token_embedding["installerへのトークン自動埋め込み"]
gcpw_enrollment["Windows device managementへのenroll"]
staging["staging(キッティング)"]
first_user_enrollment_constraint["最初の1ユーザーenroll制約"]
existing_profile_association["既存プロファイルの関連付け"]
custom_attribute_profile_mapping["Directory側custom attributeによるプロファイル対応付け"]
initial_signin_ad_connectivity_requirement["初回サインイン時のAD接続性要件"]
ad_backed_profile["AD-backedプロファイル"]
active_directory["Active Directory(AD DS)"]
ad_side_only_password_reset_antipattern["AD/Entra ID側だけでの先行パスワードリセット"]
password_sync_requirement["Google/Windowsパスワード同期の前提"]
offline_signin_validity_period["オフラインサインイン許容日数"]
google_2sv["2SV(2段階認証)"]
google_password_complexity_policy["Google側パスワード複雑度設定"]
bitlocker["BitLocker"]
windows_update["Windows Update"]
admin_rights["管理者権限"]
gcpw -->|"前提とする"| chrome_browser
gcpw -.->|"両立しない"| fido2_security_key
gcpw -->|"前提とする"| permitted_domains
permitted_domains -->|"で構成できる"| admin_console_gcpw_settings
admin_console_gcpw_settings -->|"前提とする"| installer_token_embedding
windows_device_management -->|"前提とする"| gcpw
windows_device_management -->|"前提とする"| gcpw_enrollment
gcpw_enrollment -->|"前提とする"| gcpw
staging -.->|"原因になり得る"| first_user_enrollment_constraint
existing_profile_association -->|"利用する"| custom_attribute_profile_mapping
existing_profile_association -.->|"前提とする"| initial_signin_ad_connectivity_requirement
ad_backed_profile -->|"前提とする"| active_directory
ad_side_only_password_reset_antipattern -->|"両立しない"| password_sync_requirement
offline_signin_validity_period -->|"で構成できる"| admin_console_gcpw_settings
gcpw -.->|"利用する"| google_2sv
google_password_complexity_policy -.->|"両立しない"| active_directory
windows_device_management -->|"利用する"| bitlocker
windows_device_management -->|"利用する"| windows_update
gcpw -.->|"前提とする"| admin_rights
chrome_browser -.->|"前提とする"| admin_rights
gcpw -->|"で構成できる"| admin_console_gcpw_settings
gcpw -->|"利用する"| existing_profile_association
existing_profile_association -->|"利用する"| ad_backed_profile
gcpw -->|"前提とする"| password_sync_requirement
staging -->|"より先に行うべき"| gcpw_enrollment
概念間の関係(全25件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- GCPWはChrome Browserを前提とします。
- GCPWはセキュリティキーと両立しません。
- GCPWは許可ドメイン(permitted domains)を前提とします。
- 許可ドメイン(permitted domains)はAdmin consoleでのGCPW設定で構成できます。
- Admin consoleでのGCPW設定はinstallerへのトークン自動埋め込みを前提とします。
- Windows device managementはGCPWを前提とします。
- Windows device managementはWindows device managementへのenrollを前提とします。
- Windows device managementへのenrollはGCPWを前提とします。
- staging(キッティング)は最初の1ユーザーenroll制約の原因になることがあります。
- 既存プロファイルの関連付けはDirectory側custom attributeによるプロファイル対応付けを利用します。
- 既存プロファイルの関連付けは初回サインイン時のAD接続性要件を前提とします。
- AD-backedプロファイルはActive Directory(AD DS)を前提とします。
- AD/Entra ID側だけでの先行パスワードリセットはGoogle/Windowsパスワード同期の前提と両立しません。
- オフラインサインイン許容日数はAdmin consoleでのGCPW設定で構成できます。
- GCPWは2SV(2段階認証)を利用します。
- Google側パスワード複雑度設定はActive Directory(AD DS)と両立しません。
- Windows device managementはBitLockerを利用します。
- Windows device managementはWindows Updateを利用します。
- GCPWは管理者権限を前提とします。
- Chrome Browserは管理者権限を前提とします。
- GCPWはAdmin consoleでのGCPW設定で構成できます。
- GCPWは既存プロファイルの関連付けを利用します。
- 既存プロファイルの関連付けはAD-backedプロファイルを利用します。
- GCPWはGoogle/Windowsパスワード同期の前提を前提とします。
- staging(キッティング)はWindows device managementへのenrollより先に行うべきです。
主要概念の定義
機械可読データ
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。