同意画面1回で会社の Drive が外部 AI につながる — 認証基盤で止める設定と、ChatGPT の Drive 接続の正しい組み方

「Google でログイン」の同意を1回押すだけで、社内の Drive や SharePoint を外部の AI サービスにつなげられる。AI サービス側では止められないこの経路を、Google Workspace と Entra ID で統制する。

  • OpenAI
  • Google
  • Microsoft
目次3 sections
  1. Google Workspace
  2. Microsoft Entra ID
  3. ChatGPT の Google Drive 接続:個人接続から組織の接続へ
  4. 注意点

社員は「Google でログイン」「Microsoft でログイン」の同意画面を1回押すだけで、会社の Drive や SharePoint を外部の AI サービスにつなげられます。これは AI サービス側の設定では止められません。止めるのは認証基盤側です。

この設定は、契約していない AI サービス(社員が勝手に使う他社ツール)にも効きます。導入する AI の設定より先にやる価値があります。

Google Workspace

管理コンソールの「セキュリティ > アクセスとデータ管理 > API の制御」で設定します。

  • **「未設定のサードパーティ製アプリ」の既定は「すべて許可」**です。これを「許可しない」か「ログインに必要な基本情報のみ許可」に変えます。
  • Drive を「制限付き」サービスにすると、「信頼済み」にしたアプリ以外は Drive にアクセスできなくなります。既存のトークンも失効します。
  • 許可するアプリは OAuth クライアント ID で指定し、組織部門ごとに出し分けます。

あわせて、次も確認します。

  • AI Studio は Workspace で既定オンの追加サービスです。「アプリ > その他の Google サービス > AI Studio」で、開発部門以外はオフにします。
  • ライセンスのないユーザーに Gemini アプリを許可しない。 「ライセンスに関係なく全ユーザーに許可」を選ぶと、対象エディション外のユーザーは個人向け規約になり、人間レビューと改善利用の対象になります。
  • Gemini API は、課金を設定していないプロジェクトのキーで呼ぶと無料枠扱いになります。無料枠は学習利用と人間レビューの対象です。

Microsoft Entra ID

  • ユーザーによるアプリ同意を無効にし、管理者同意のワークフローに寄せます。
  • 組織として同意したアプリは「ユーザーの割り当てが必要」をオンにして利用者を限定します。

ChatGPT の Microsoft 接続(SharePoint、Outlook、Teams)は、Entra 管理者が組織として権限を付与したあと、メンバーが各自のアカウントで接続する方式です。組織同意を出すと全社員が接続可能になるので、Entra 側で利用者を限定します。

ChatGPT の Google Drive 接続:個人接続から組織の接続へ

ChatGPT の Google Drive 接続には2系統あります。

方式認証管理主体性質
管理者管理の同期(Indexed search)Google Cloud のサービスアカウント+ドメイン全体の委任ワークスペース管理者組織として1本の接続を作り、索引を持つ
個人接続(ライブ操作)各自の Google アカウントで OAuth 同意各メンバーメンバーごとに接続。書き込み操作も行える

推奨構成は次のとおりです。

  1. ChatGPT 側:管理者管理の同期で構成する。
    • サービスアカウントを作り、「API の制御」でドメイン全体の委任を設定する。スコープは読み取り専用(Drive 読み取り、メタデータ、アクティビティ、ディレクトリ読み取り)に限る。
    • 対象を特定の共有ドライブに絞り、マイドライブは含めない設定から始める。
    • 各メンバーに見える範囲は Drive 側の権限に従う。同期によって見えないファイルが見えるようにはならない。
  2. ChatGPT 側:個人接続を許可しない。 使わせる場合も、書き込みをオフにし、「新しいアクション」を「無効」にする。
  3. Google Workspace 側:未設定のサードパーティ製アプリを「許可しない」にし、Drive を「制限付き」にする。

3 が要点です。サービスアカウントのドメイン全体の委任は利用者の OAuth 同意とは別の仕組みなので、OAuth を塞いでも管理者管理の同期は動き続けます。一方、社員が個人の ChatGPT から会社の Drive に接続する経路は OAuth 同意なので、ここで止まります。

注意点

  • ChatGPT の個人向けと法人向けで Google の OAuth クライアント ID が共通かどうかは、公式記事で確認できませんでした。共通の場合、そのアプリを「信頼済み」にすると個人の ChatGPT からも会社の Drive に接続できてしまいます。個人接続を許可する構成にするなら、テナント制限と必ず組み合わせます。
  • サービスアカウントの鍵は、委任されたスコープの範囲で全社の Drive を読める強い権限を持ちます。保管場所と持ち出しを厳格に管理します。

本記事は2026年10月9日時点の各社公式ドキュメントにもとづきます。管理画面のメニュー名は変わることがあるため、設定時に公式ページで確認してください。

Service

AI安全導入運用支援

プラン選定から ID・外部接続・コーディングエージェントの統制、監査運用まで。この記事の内容を御社の環境に当てはめて設計・設定します。

サービス詳細を見る →
Talk to us

生成AIの導入・運用について相談する

「どのプランを選べばよいか」「今の設定で問題ないか」「開発者にコーディングエージェントを使わせたい」など、検討段階のご相談から承ります。 現在の契約プランと、利用している製品を書き添えていただくと、具体的にお返事できます。