Google Workspaceの導入が進み、管理者権限や共有ドライブなどの運用ルールを整えたら、次に考えたいのが社員一人ひとりのアカウント保護です。
その中でも重要なのが、2段階認証(2SV:2-Step Verification)です。
専任のIT担当者がいない中小企業では、
「パスワードを複雑にするだけでは足りないのか」
「全社員へ2段階認証を強制したら、ログインできない社員が続出しないか」
「スマートフォンを機種変更・紛失した場合はどうすればよいのか」
といった不安もあるのではないでしょうか。
結論からお伝えすると、2段階認証は「設定して終わり」ではなく、事前周知・社員の登録・強制開始・機種変更・紛失・ロックアウト時の復旧まで含めて運用ルールを作ることが重要です。
Google公式も、2段階認証を組織へ導入する際には、社員への周知、登録、登録状況の確認、強制という段階的な展開を案内しています。
この記事では、Google Workspaceで利用できる2段階認証の方法から、全社員へ安全に展開する手順、スマートフォンの機種変更・紛失時の対応、管理者による復旧まで、中小企業向けに分かりやすく解説します。
- Google Workspaceの2段階認証とは何か
- パスワードだけより安全性を高められる理由
- Google Workspaceで利用できる主な認証方法
- パスキーとセキュリティキーの特徴
- 全社員へ2段階認証を段階的に導入する方法
- 新入社員向けの登録猶予期間
- 2段階認証の登録状況を確認する方法
- スマートフォン機種変更時の対応
- スマートフォンを紛失した場合の復旧方法
- 管理者がバックアップ確認コードを発行する方法
- 退職者の認証情報・端末の扱い
- 導入後に定期確認したいポイント
2段階認証以外も含む初期対策は、「Google Workspaceの初期セキュリティ設定」で確認できます。
Google Workspaceの2段階認証(2SV)とは
2段階認証とは、Googleアカウントへログインするときに、パスワードだけでなく別の認証方法も利用して本人確認する仕組みです。
たとえば、
パスワード + Googleからのメッセージ
パスワード + セキュリティキー
などを組み合わせます。
パスワードが第三者へ知られてしまっても、追加の本人確認を突破できなければログインされにくくなるため、アカウントの安全性を高められます。
Googleも、2段階認証によって、盗まれたユーザー名・パスワードだけではビジネスデータへアクセスしにくくできると案内しています。
中小企業でも2段階認証を検討したい理由
「重要な設定を行う管理者だけ2段階認証にしておけば十分」と考えることもあるかもしれません。
もちろん、スーパー管理者をはじめとした管理者アカウントは特に強く保護する必要があります。
Googleは管理者アカウントへの2段階認証強制を段階的に展開しており、対象となった管理者は指定された期限までに2段階認証へ登録する必要があります。
一方、一般社員も、
- Gmail
- Googleドライブ
- 共有ドライブ
- Googleカレンダー
- その他Google Workspaceサービス
を通じて会社の業務情報へアクセスしています。
そのため中小企業でも、管理者だけでなく一般社員への2段階認証展開を検討し、自社のセキュリティ方針に応じて強制することをおすすめします。
Googleも、管理者や重要なビジネス情報を扱うユーザーについて2段階認証を強制することを推奨しています。
Google Workspaceで利用できる主な認証方法
Google Workspaceでは、複数の2段階認証方法を利用できます。
それぞれ特徴が異なるため、単純に「どれが一番便利か」だけでなく、安全性や社員の利用環境も考えて選びましょう。
| 認証方法 | フィッシングへの強さ | 特徴 | 主な利用例 |
|---|---|---|---|
| パスキー | 強い | 指紋・顔認証・PINなどを利用。フィッシング耐性が高い | 管理者・一般社員 |
| セキュリティキー | 強い | ハードウェアキーや対応デバイスを利用 | 管理者・重要情報を扱う社員 |
| Googleからのメッセージ | SMSより安全 | 登録済みスマホでログインを承認 | 一般社員 |
| Google Authenticator | コード入力型 | インターネット接続がなくてもコードを生成可能 | オフライン環境 |
| SMS・音声通話 | 比較的弱い | 電話番号へ確認コードを送信 | 導入しやすさを優先する場合 |
| バックアップコード | 緊急用 | 通常の認証方法を使えないときの予備手段 | 紛失・障害時 |
Googleの現在の2SVポリシーでは、パスキーとセキュリティキーはいずれもフィッシング耐性の高い方式として扱われています。
パスキー
パスキーは、
- 指紋認証
- 顔認証
- デバイスのPIN
- セキュリティキー
などを利用してログインする仕組みです。
フィッシング耐性が高く、パスワードを入力する認証よりも安全性と使いやすさを両立しやすい方法です。
Google Workspaceでは、設定によってパスキーを2段階認証の第2ステップとして利用する方法と、パスワードを使わずにログインする方法があります。
注意したいのは、パスキーを登録しただけで自動的に2段階認証が有効になるわけではないことです。
パスワードをスキップする場合も、管理者側とユーザー側それぞれの設定が関係します。
セキュリティキー
セキュリティキーは、FIDOに対応した認証手段です。
USB・NFCなどを利用するハードウェアキーのほか、対応するスマートフォンのセキュリティ機能を利用できる場合もあります。
フィッシングへの耐性が高いため、特に、
- スーパー管理者
- セキュリティ担当者
- 重要な会社情報へアクセスする社員
などでは優先的に検討したい方法です。
Googleからのメッセージ
Googleからのメッセージでは、ログイン時にスマートフォンへ通知が表示され、
「このログインは自分です」
と承認して本人確認します。
GoogleはSMSコードよりGoogleからのメッセージを推奨しており、電話番号を狙った不正アクセスへの対策にもなります。
スマートフォンで通知を確認するだけなので、一般社員にも比較的利用してもらいやすい方法です。
Google Authenticator
Google Authenticatorでは、一定時間ごとに変わるワンタイムコードをアプリで生成して本人確認します。
インターネット通信がなくてもコードを生成できるため、
- 地下
- 工場
- 建設現場
- 電波が弱い場所
などでも利用しやすい方法です。
SMS・音声通話
SMSや音声通話では、登録した電話番号へ確認コードが届きます。
設定しやすい一方、Googleは電話番号を狙った攻撃への対策として、SMSよりGoogleからのメッセージなどを推奨しています。
利用環境が許すのであれば、パスキー、セキュリティキー、Googleからのメッセージなども検討しましょう。
バックアップコード
バックアップコードは、普段利用している2段階認証方法を使えなくなった場合の予備手段です。
ユーザー本人が事前に作成するバックアップコードは10個のセットで発行でき、それぞれ1回だけ使用できます。
コードを新しく発行すると、それまでのコードは無効になります。
日常的に利用する認証方法ではなく、
スマートフォン紛失や認証手段の故障などに備える緊急用
として安全な場所へ保管してください。
2段階認証は段階的に導入する
2段階認証の導入で避けたいのが、
「明日から全員強制します」
と突然切り替えることです。
登録していない社員がいる状態で強制すると、その社員がログインできなくなる可能性があります。
Googleも、2SVの強制前にユーザーへ周知し、登録状況を確認してから強制する手順を案内しています。
中小企業では、次の流れで進めると管理しやすくなります。
- 社員へ事前に周知する
- 管理者側で2SVを利用可能にする
- 社員に2SVを登録してもらう
- 登録状況を確認する
- 未登録者をフォローする
- 強制開始日・新規ユーザーの猶予期間を設定する
- 強制開始後の問い合わせに対応する
STEP1:社員へ2段階認証導入を事前周知する
まず、
- なぜ2段階認証を導入するのか
- 誰が対象なのか
- いつまでに登録するのか
- どの認証方法を推奨するのか
- 困った場合の問い合わせ先
を社員へ伝えます。
特に注意したいのが、スマートフォンの利用です。
会社として、
- 私物スマートフォンの利用を認めるのか
- 会社端末を利用するのか
- スマートフォンを使いたくない社員にはセキュリティキーを用意するのか
といったルールも、強制開始前に決めておきましょう。
STEP2:管理者側で2段階認証を利用できるようにする
Google管理コンソールで、
セキュリティ → 認証 → 2段階認証プロセス
を開きます。
設定対象となる組織部門やグループを選択し、
「ユーザーに2段階認証プロセスの有効化を許可する」
を有効にします。
この段階では「強制」をオフにしておけば、社員は自分で2SVを登録できますが、未登録だからといって即座にログインできなくなることはありません。
この設定にはスーパー管理者権限が必要です。
セキュリティ設定を担当する管理者ロールの分け方は、「Google Workspaceの管理者権限の分け方」で確認できます。
STEP3:社員に2段階認証を登録してもらう
社員にはGoogleアカウントのセキュリティ設定から2段階認証を設定してもらいます。
会社として、
「一般社員ではGoogleからのメッセージやパスキーを基本とする」
など、推奨方法を決めておくと問い合わせを減らしやすくなります。
また、1つの認証方法だけに依存しないことも重要です。
たとえば、
- Googleからのメッセージ
- パスキー
- Google Authenticator
- セキュリティキー
- バックアップコード
など、業務環境に合わせて複数の復旧手段を準備しておくと、端末紛失時のロックアウトを防ぎやすくなります。
STEP4:社員の登録状況を確認する
強制を開始する前に、
「誰が2段階認証へ登録済みなのか」
を確認します。
Google管理コンソールでは、
レポート → ユーザーレポート → セキュリティ
から2段階認証の登録状況や強制状況などを確認できます。
ただし、レポートの情報には最大48時間程度の遅れが発生する場合があります。
特定の社員について現在の状態をすぐ確認したい場合は、そのユーザーのセキュリティ設定から個別に確認してください。
STEP5:未登録者を個別にフォローする
強制開始前に未登録の社員がいた場合は、個別にフォローします。
たとえば、
「設定方法が分からない」
「スマートフォンを仕事に使いたくない」
「古いスマートフォンで設定できない」
など、未登録の理由は人によって異なります。
単純に、
「期限なので設定してください」
と伝えるだけでなく、必要に応じて代替方法を案内しましょう。
STEP6:2段階認証の強制と登録猶予期間を設定する
社員の登録状況を確認できたら、2段階認証を強制します。
Google管理コンソールでは、
セキュリティ → 認証 → 2段階認証プロセス
から強制方法を設定できます。
主に、
- すぐ強制する
- 指定日から強制する
という方法があります。
指定日からの強制には時間差がある
「指定日から強制」を選択した場合、Google公式では選択した日から実際の強制開始まで24〜48時間かかる場合があると案内されています。
正確なタイミングで強制を開始したい場合は、「オン」を手動で設定します。
そのため、
「○月1日の0時ちょうどに全員強制される」
と想定して業務スケジュールを組むのは避けましょう。
新入社員には「登録猶予期間」を設定できる
すでに2段階認証を強制している組織へ新入社員を追加すると、2SVへ登録する前にログインできなくなる可能性があります。
Google Workspaceでは、新しいユーザー向けに1日〜6か月の登録猶予期間を設定できます。
猶予期間中は、ユーザーがパスワードだけでログインして2段階認証の初期登録を進められます。
何日間にするかは、自社の入社手続きに合わせて決めましょう。
コエドテックでは、
「入社時の初期設定期間の中で確実に2SV登録を終えられる日数」
を社内ルールとして決めておくことをおすすめします。
入社初日のセットアップ項目として、
- 初回ログイン
- パスワード変更
- 2段階認証
- バックアップ方法の確認
まで実施すると運用しやすくなります。
新入社員のアカウント作成から初回案内までの流れは、「Google Workspaceで社員を追加する方法」を参照してください。
スマートフォンの機種変更時に行うこと
2段階認証運用でよく発生するのがスマートフォンの機種変更です。
機種変更では、新端末で認証できることを確認するまで旧端末の認証手段を使えなくしないことが重要です。
機種変更前
まず、現在利用できる認証方法を確認します。
可能であれば、
- パスキー
- セキュリティキー
- Google Authenticator
- バックアップコード
など、スマートフォン以外のログイン方法も準備しておきます。
ユーザー本人のバックアップコードを利用する場合は、事前に取得して、社内ルールに従った安全な場所へ保管します。
新しいスマートフォンを設定する
新端末を用意したら、Google Workspaceアカウントへログインします。
Androidの場合、Googleアカウントへログインした対応端末でGoogleからのメッセージを受信できます。
iPhoneの場合も、GmailやGoogleアプリなど対応するGoogleアプリへログインすることで、Googleからのメッセージを利用できます。
Google Authenticatorを利用している場合
Google AuthenticatorへGoogleアカウントでログインして利用している場合、新しい端末にもコードを同期できます。
同期を使用していない場合は、旧端末からQRコードを利用して手動で移行することもできます。
新端末で確認してから旧端末を解除する
最後に、
- 新端末でGoogle Workspaceへログインできる
- 新端末で2段階認証が完了する
- 予備の認証方法も利用できる
ことを確認します。
問題がないことを確認してから、旧端末をGoogleアカウントからログアウトするなどの整理を行いましょう。
スマートフォンを紛失した場合の対応
スマートフォンを紛失した場合でも、別の認証方法が登録されていればログインできる可能性があります。
ログイン画面で、
「別の方法を試す」
を選択し、
- パスキー
- セキュリティキー
- Authenticator
- バックアップコード
- その他登録済みの認証方法
が利用できないか確認します。
Googleも、Googleからのメッセージを受け取るスマートフォンが使えない場合は、別のログイン方法を試すよう案内しています。
紛失端末をGoogleアカウントからログアウトする
別の方法でログインできた場合は、紛失した端末をそのまま放置しないようにします。
Googleアカウントのセキュリティ設定から「お使いのデバイス」を確認し、紛失した端末をログアウトします。
そのうえで、
- パスキー
- セキュリティキー
- Googleからのメッセージ
- その他の認証情報
も確認し、必要なものを削除・再登録してください。
自力でログインできない場合は管理者が復旧する
すべての認証手段を失い、社員本人がGoogle Workspaceへログインできなくなった場合は、管理者側で対応できます。
Google Workspaceでは、適切なユーザー管理権限を持つ管理者が、一般ユーザー向けのバックアップ確認コードを生成できます。
管理者による復旧手順
- Google管理コンソールへログインする
- 「ディレクトリ」→「ユーザー」を開く
- 対象ユーザーを選択する
- 「セキュリティ」を開く
- 「2段階認証プロセス」を開く
- 「バックアップ確認コードを取得」を選択する
- コードを本人へ安全な方法で伝える
- 本人がパスワードとバックアップ確認コードでログインする
- 新しい認証方法を登録する
Google公式では、一般ユーザー向けのコードは適切なユーザー管理権限を持つ管理者が発行できます。
一方、他の管理者アカウント向けのバックアップ確認コードを生成できるのはスーパー管理者だけです。
この違いは管理者側で把握しておきましょう。
「ユーザー本人のバックアップコード」と「管理者の復旧コード」を分けて考える
混同しやすいので整理しておきましょう。
ユーザー本人のバックアップコード
本人が事前にGoogleアカウントから作成しておくコードです。
- 10個のセット
- 各コードは1回のみ使用可能
- 新しいセットを作ると古いコードは無効
- 本人が安全な場所で保管
という特徴があります。
管理者が発行するバックアップ確認コード
社員が完全にロックアウトしている場合などに、管理者がGoogle管理コンソールから発行します。
こちらは、
「困った社員へ管理者が復旧用に渡すコード」
と理解すると分かりやすいでしょう。
どちらも第三者へ知られると不正ログインに利用される可能性があります。
共通チャットや誰でも閲覧できるファイルへ貼り付けるのではなく、本人確認を行ったうえで安全な方法で取り扱ってください。
退職者が発生した場合の2段階認証対応
退職者については、前の記事「Google Workspaceの退職者アカウント対応」で解説したように、まず会社のルールに従って対象アカウントへのアクセスを停止します。
アカウントを一時停止すれば、本人はGoogle Workspaceへログインできなくなります。
そのため、
「一時停止と同時に、必ず2段階認証をオフにする」
といった運用にする必要はありません。
必要に応じて、
- 会社支給端末の回収
- 会社支給セキュリティキーの回収
- 紛失・返却されない端末のログアウト
- パスキー・セキュリティキー等の確認
- 外部サービスのアカウント停止
などを実施します。
退職者対応では、2SVだけを見るのではなく、アカウント・端末・外部サービスをまとめて整理することが重要です。
退職時は2段階認証の解除だけで終わらせず、「Google Workspaceの退職者アカウント対応」に沿って停止と引き継ぎを行います。
2段階認証導入後も定期的に確認する
2段階認証は、一度強制して終わりではありません。
運用開始後も、
- 2SV未登録ユーザーがいないか
- 強制対象から外れている社員がいないか
- 新入社員が登録を完了しているか
- 管理者の2SVが有効か
- 管理者が予備の認証方法を持っているか
- 不要になった端末・セキュリティキーが残っていないか
などを確認します。
Googleが「半年ごと」など固定した確認周期を指定しているわけではありません。
自社の人数や入退社頻度に合わせて、定期的な確認日を決めておくと管理しやすくなります。
登録状況は、
レポート → ユーザーレポート → セキュリティ
から確認できます。ただしレポートには最大48時間程度の遅れがあるため、緊急時はユーザー個別のセキュリティ設定を確認してください。
管理者にはより強い認証方法を検討する
Google Workspaceの管理者アカウントは一般ユーザーより大きな権限を持つため、優先して保護します。
Googleは、
- 予備のセキュリティキーを登録する
- バックアップコードを安全に保管する
- 複数のスーパー管理者を準備する
など、管理者のロックアウトに備えた対策を案内しています。
管理者や重要情報を扱う社員については、パスキーやセキュリティキーなど、フィッシング耐性の高い方式を優先的に検討するとよいでしょう。
【筆者経験】2段階認証は「強制する日」より「強制する前の準備」が重要
筆者がこれまで認証やシステム運用に関わる中でも、利用者へ影響する設定変更では、変更操作そのものだけでなく、事前周知や問い合わせ・復旧手順まで準備しておくことが重要だと感じています。
2段階認証も同じです。
管理者側で「強制」をオンにする操作自体は、それほど難しくありません。
しかし実際の運用では、
- 私物スマートフォンを利用したくない社員
- スマートフォンを持っていない社員
- 電波の弱い場所で働く社員
- 機種変更直後の社員
- 認証方法を紛失した社員
など、さまざまな利用環境があります。
強制開始前に、
「設定できない場合はどうするか」
「ログインできなくなったら誰へ連絡するか」
「管理者はどう復旧するか」
まで決めておけば、トラブルが発生したときにも対応しやすくなります。
特に重要なのは、
1. 社員への事前周知
なぜ必要なのか、いつまでに何をすればよいのかを明確にします。
2. 代替認証方法の準備
スマートフォンだけに依存せず、必要に応じてパスキー、セキュリティキー、Authenticator、バックアップコードなどを検討します。
3. 登録状況の確認
強制前に未登録者を把握し、個別にフォローします。
4. 復旧フローの標準化
管理者がバックアップ確認コードを発行する手順や、本人確認の方法を決めておきます。
2段階認証は「社員に設定してもらうセキュリティ機能」というより、
会社として継続的に管理する認証運用の仕組み
として考えることが重要です。
まとめ|Google Workspace 2段階認証運用チェックリスト
Google Workspaceの2段階認証では、
「強制すること」そのものより、強制しても社員が困らない状態を作ること
が重要です。
社員への周知から登録、未登録者の確認、強制、機種変更・紛失時の復旧までを一連の運用として整えましょう。
最後に、導入・運用時に確認したい項目をまとめます。
Google Workspace 2段階認証運用チェックリスト
- 管理者アカウントの2段階認証状況を確認した
- 管理者にフィッシング耐性の高い認証方法を検討した
- スーパー管理者が複数確保されている
- 管理者の予備認証方法を準備した
- 全社員へ2段階認証の目的を周知した
- 強制開始予定を社員へ案内した
- 社員向けの推奨認証方法を決めた
- 私物スマートフォンを利用しない社員への代替方法を決めた
- 管理者側で2段階認証の利用を許可した
- 社員が自分で登録できる期間を設けた
- レポートから登録状況を確認した
- 未登録ユーザーを個別にフォローした
- 新規ユーザーの登録猶予期間を設定した
- 指定日強制では24〜48時間の時間差があり得ることを確認した
- 機種変更時の手順を社員へ案内した
- Authenticatorの移行方法を確認した
- バックアップコードを安全に保管するルールを決めた
- スマートフォン紛失時の連絡方法を決めた
- 紛失端末をGoogleアカウントからログアウトする手順を確認した
- 管理者によるバックアップ確認コード発行手順を確認した
- 退職者の端末・セキュリティキー等を確認する運用を決めた
- 自社で決めた周期で2SVの登録状況を確認している
2段階認証の運用まで整えられたら、Google Workspaceのアカウント管理・セキュリティ運用はかなり安定してきます。
次に考えたいのが、社員が日々扱うメールやファイルそのものの管理ルールです。
次の記事では、
「Google Workspaceのメール・ファイル管理方法|社内データを安全に運用するルールを解説」
として、メール・Googleドライブ・外部共有などを継続的に管理する方法を解説します。
出典・参考情報
- Google Workspace 管理者ヘルプ「Deploy 2-Step Verification」
- Google Workspace 管理者ヘルプ「About 2SV enforcement for admins」
- Google Workspace 管理者ヘルプ「Protect your business with 2-Step Verification」
- Google Workspace 管理者ヘルプ「Avoid account lockouts when 2-Step Verification is enforced by your organization」
- Google Workspace 管理者ヘルプ「Recover an account protected by 2-Step Verification」
- Google Workspace 管理者ヘルプ「Allow users to skip passwords at sign-in」
- Google アカウント ヘルプ「Google からのメッセージを使用してログインする」
- Google アカウント ヘルプ「2 段階認証プロセスにセキュリティ キーを使用する」
- Google アカウント ヘルプ「Google 認証システムで確認コードを取得する」
- Google アカウント ヘルプ「バックアップ コードを使用してログインする」