Google WorkspaceとEntra IDの名前識別子:指定なしのSSO認証を実現したい

Mayuri 0 評価のポイント
2026-06-02T01:49:34.0066667+00:00

Microsoft Entra IDのエンタープライズアプリケーションにおいて、「Google Cloud / G Suite Connector by Microsoft」を利用したSSO連携を設定しています。

【前提条件】

  • Google Workspace(以下GWS)とEntraIDのドメインは異なる。
  • GWSでは、下記のようにユーザーを命名している。
    • <従業員ID>@プライマリドメイン
  • GWSサポートより、GWSテナントがシングルドメイン構成の場合、ユーザー名文字列のみを使ってユーザー認証を行うことが可能との回答を得ている。
  • EntraIDでのSAML時に、onPremisesSamAccountName属性に入っている社員番号がUsernameとして入る。
    • 下記設定状況では、代替としてuser.employeeid属性に社員番号が入っていて、それをGWSへ送信する想定とする。

【設定状況】

ユーザーの識別子として、@マークのない純粋な社員番号(例:12345abc)をそのまま送信したいと考えており、属性とクレーム(NameID)の設定を以下のように構成しました。

名前識別子の形式:指定なし (Unspecified)

  • ソース属性:user.employeeid
  • 対象ユーザーの従業員IDの入力値:12345abc

【結果】

実際のSAMLトークンをテストしたところ、Formatが「emailAddress」に強制上書きされ、値がユーザーのUPN(メールアドレス)にフォールバック(すり替え)して送信されてしまいます。

ログとしては「成功」となっています。

【質問】

従業員IDに入力した「@マークのない生の文字列」をそのままNameIDとしてGoogle側に送信するための具体的な回避策や、フォールバックを無効化する設定方法はありますでしょうか?

Azure App Configuration
Azure App Configuration

Azure アプリ構成用のホスト型ユニバーサル ストレージを提供する Azure サービス。

0 件のコメント コメントはありません

3 件の回答

並べ替え方法: 古い順
  1. Hebikuzure aka Murachi Akira 335.3K 評価のポイント MVP ボランティア モデレーター
    2026-06-02T03:50:47.93+00:00

    Microsoft Entra ID は日本語フォーラムではサポートされていない製品分類なので、回答を求めるのであれば英語フォーラム(Microsoft Security Microsoft Entra Microsoft Entra ID - Microsoft Q&A)で質問されることをお勧めします。

    または適切なサポート プラン(Standard 以上)を契約して Azure サポートにサポートリクエストを行ってください。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません

  2. チャブーン 7,841 評価のポイント MVP ボランティア モデレーター
    2026-06-02T04:26:58.0733333+00:00

    チャブーンです。

    この件ですが、まずは切り分けを行ってみてはどうでしょうか?employeeidではなくonpremisessamaccountnameでやってみるといいかなと。onpremisessamaccountnameは一意であることが保証されていますが、employeeidは一意が保証されていません(運用の話しではなく仕様の話しです)。なので切り分けができるかなと思います。

    AzureADでSAML連携時にNameIDをSAMアカウント名を使用する

    念のためですが、上記の資料にある「SP側のNamedIDフォーマット」も確認された方がいいかと思います。

    この回答は役に立ちましたか?


  3. Siddhesh Desai 8,210 評価のポイント Microsoft 外部スタッフ モデレーター
    2026-06-02T08:55:41.76+00:00

    こんにちは、@Mayuri Microsoft Q&Aにお問い合わせいただきありがとうございます。 Google WorkspaceとEntra IDの名前識別子:指定なしでSSO認証を実現したい Microsoft Entra IDエンタープライズアプリケーションでは、「Google Cloud / G Suite Connector by Microsoft」を使用してSSO統合が設定されています。 [前提条件] Google Workspace(以下、GWS)とEntraIDは異なるドメインを使用しています。 GWSでは、ユーザー名は以下のように命名されます。 <従業員ID>@ GWSサポートからの回答によると、GWSテナントが単一ドメインとして構成されている場合、ユーザー名文字列のみを使用してユーザー認証を実行できます。 EntraIDでSAMLを使用する場合、onPremisesSamAccountName属性に含まれる従業員番号がユーザー名として入力されます。 以下の設定では、代替としてuser.employeeid属性に従業員番号が含まれ、GWSに送信されます。 [設定] @マークのない純粋な従業員番号 (例: 12345abc) をユーザー識別子として送信したいため、属性とクレーム (NameID) の設定を次のように構成しました。 名前識別子の形式: 未指定 ソース属性: user.employeeid 対象ユーザーの従業員IDの入力値: 12345abc [結果] 実際の SAML トークンをテストすると、形式が「emailAddress」に強制的に上書きされ、値が送信前にユーザーの UPN (電子メール アドレス) にフォールバック (スワップ) されました。 ログには「成功」とマークされます。 [質問] 従業員 ID に入力された「@マークのない生の文字列」を NameID として Google に直接送信する具体的な回避策、またはフォールバックを無効にする方法はありますか?

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。