【Q&A】Google Workspace 連携:「以前の SSO プロファイル」から新しい SSO プロファイルへの移行手順
背景
2021年後半より Google Workspace の SSO の仕組みが段階的に仕様変更され、ドメイン全体に適用するしかなかった方法から、現在は「SSO プロファイル」として組織やグループなどを指定して割り当てる仕組みに変更されました。
それ以前より設定されていた SSO 情報は「以前の SSO プロファイル」(もしくは「Legacy SSO Profile」)として残っており、変更せずとも SSO は継続利用できておりますが、Google としては移行を推奨しているようです。将来的に「以前の SSO プロファイル」は廃止になる可能性もございますので、移行をご検討ください。
移行手順
基本的には Google Workspace 連携:SSO を有効化する の通りにご対応いただけましたら、SSO プロファイルの移行は完了します。
前述ヘルプ内の「1. SAML プロファイルを作成する」はユーザーに影響ありませんが、「2. SAML プロファイルの情報を CloudGate UNO に設定する」「3. SAML プロファイルを Google 組織に適用する」を実施することでユーザーの SSO に反映されます。2.3. の手順は途中で止めずに一連の流れとしてご対応ください。
SSO プロファイルを切り替えることによって、Google Workspace から強制的にログアウトされるといった動作は確認しておりません。
一部の組織にのみ適用して動作を確認したい場合
Google ログイン画面が表示されるようになる設定変更が必要(後述する手順6.)ですが、Google ログイン画面が表示された場合でも 自身の Google アカウントを入力することで CloudGate UNO のサインオン画面にリダイレクトして通常通りサインオンは可能です。Google Workspace から強制的にログアウトされるような動作は確認しておりませんので、新規ログインするユーザーが少ない時間帯(夕方など)にお試しいただくなどご検討ください。
- 動作確認のために、通常通り SSO できる CloudGate UNO ユーザー及び Google Workspace アカウントを用意します。また、Google 管理コンソールにて動作確認用の組織を作成して、該当 Google Workspace アカウントをその組織に移動しておきます。
-
CloudGate UNO 管理者サイト > サービスプロバイダー > [サービスプロバイダー追加] > 検索ボックスに「汎用SAML」と入力して検索 > 「Custome Service 汎用SAML」を[+追加] > 表示名を適宜変更して[追加]します。
-
Google Workspace 連携:SSO を有効化する「1. SAML プロファイルを作成する」 を実施します。手順2. で追加した 汎用SAML の画面から取得できる情報を、SAML プロファイルに入力して保存します。
-
Google Workspace 連携:SSO を有効化する「2. SAML プロファイルの情報を CloudGate UNO に設定する」 を実施します。手順3. で作成した SAML プロファイルの画面から取得できる情報を、手順2. で追加した 汎用SAML の画面に入力して保存します。
- SAML プロファイルを Google 組織に適用します。
このとき、組織ツリーでは手順1. で用意した組織を選択し、3. で作成した SAML プロファイルを選択した上で[オーバーライド]します。
- ドメイン固有のサービスの URL を、「最初にユーザーに Google のログインページでのユーザー名の入力を要求する」に変更して保存します。
- 動作確認用のユーザーで、通常通りの手順で Google Workspace への SSO を試します。手順6. により Google ログイン画面が表示されますが、動作確認用 Google Workspace アカウントを入力して次に進むことで、CloudGate UNO サインオン画面が表示される想定です。