同意画面1回で会社の Drive が外部 AI につながる — 認証基盤で止める設定と、ChatGPT の Drive 接続の正しい組み方
「Google でログイン」の同意を1回押すだけで、社内の Drive や SharePoint を外部の AI サービスにつなげられる。AI サービス側では止められないこの経路を、Google Workspace と Entra ID で統制する。
- OpenAI
- Microsoft
社員は「Google でログイン」「Microsoft でログイン」の同意画面を1回押すだけで、会社の Drive や SharePoint を外部の AI サービスにつなげられます。これは AI サービス側の設定では止められません。止めるのは認証基盤側です。
この設定は、契約していない AI サービス(社員が勝手に使う他社ツール)にも効きます。導入する AI の設定より先にやる価値があります。
Google Workspace
管理コンソールの「セキュリティ > アクセスとデータ管理 > API の制御」で設定します。
- **「未設定のサードパーティ製アプリ」の既定は「すべて許可」**です。これを「許可しない」か「ログインに必要な基本情報のみ許可」に変えます。
- Drive を「制限付き」サービスにすると、「信頼済み」にしたアプリ以外は Drive にアクセスできなくなります。既存のトークンも失効します。
- 許可するアプリは OAuth クライアント ID で指定し、組織部門ごとに出し分けます。
あわせて、次も確認します。
- AI Studio は Workspace で既定オンの追加サービスです。「アプリ > その他の Google サービス > AI Studio」で、開発部門以外はオフにします。
- ライセンスのないユーザーに Gemini アプリを許可しない。 「ライセンスに関係なく全ユーザーに許可」を選ぶと、対象エディション外のユーザーは個人向け規約になり、人間レビューと改善利用の対象になります。
- Gemini API は、課金を設定していないプロジェクトのキーで呼ぶと無料枠扱いになります。無料枠は学習利用と人間レビューの対象です。
Microsoft Entra ID
- ユーザーによるアプリ同意を無効にし、管理者同意のワークフローに寄せます。
- 組織として同意したアプリは「ユーザーの割り当てが必要」をオンにして利用者を限定します。
ChatGPT の Microsoft 接続(SharePoint、Outlook、Teams)は、Entra 管理者が組織として権限を付与したあと、メンバーが各自のアカウントで接続する方式です。組織同意を出すと全社員が接続可能になるので、Entra 側で利用者を限定します。
ChatGPT の Google Drive 接続:個人接続から組織の接続へ
ChatGPT の Google Drive 接続には2系統あります。
| 方式 | 認証 | 管理主体 | 性質 |
|---|---|---|---|
| 管理者管理の同期(Indexed search) | Google Cloud のサービスアカウント+ドメイン全体の委任 | ワークスペース管理者 | 組織として1本の接続を作り、索引を持つ |
| 個人接続(ライブ操作) | 各自の Google アカウントで OAuth 同意 | 各メンバー | メンバーごとに接続。書き込み操作も行える |
推奨構成は次のとおりです。
- ChatGPT 側:管理者管理の同期で構成する。
- サービスアカウントを作り、「API の制御」でドメイン全体の委任を設定する。スコープは読み取り専用(Drive 読み取り、メタデータ、アクティビティ、ディレクトリ読み取り)に限る。
- 対象を特定の共有ドライブに絞り、マイドライブは含めない設定から始める。
- 各メンバーに見える範囲は Drive 側の権限に従う。同期によって見えないファイルが見えるようにはならない。
- ChatGPT 側:個人接続を許可しない。 使わせる場合も、書き込みをオフにし、「新しいアクション」を「無効」にする。
- Google Workspace 側:未設定のサードパーティ製アプリを「許可しない」にし、Drive を「制限付き」にする。
3 が要点です。サービスアカウントのドメイン全体の委任は利用者の OAuth 同意とは別の仕組みなので、OAuth を塞いでも管理者管理の同期は動き続けます。一方、社員が個人の ChatGPT から会社の Drive に接続する経路は OAuth 同意なので、ここで止まります。
注意点
- ChatGPT の個人向けと法人向けで Google の OAuth クライアント ID が共通かどうかは、公式記事で確認できませんでした。共通の場合、そのアプリを「信頼済み」にすると個人の ChatGPT からも会社の Drive に接続できてしまいます。個人接続を許可する構成にするなら、テナント制限と必ず組み合わせます。
- サービスアカウントの鍵は、委任されたスコープの範囲で全社の Drive を読める強い権限を持ちます。保管場所と持ち出しを厳格に管理します。
本記事は2026年10月9日時点の各社公式ドキュメントにもとづきます。管理画面のメニュー名は変わることがあるため、設定時に公式ページで確認してください。