GPOでChrome リモート デスクトップを一元管理する具体的な方法

Chrome Remote DesktopをGPOで一元管理するときは、最初に「常時接続するリモートアクセス」と「利用者が一時コードを渡すリモートサポート」を分けます。この二つはGoogleの別ポリシーで制御されます。最新のChrome Enterprise ADMXを導入し、組織で許可する接続方式、ホスト・クライアントのGoogle Workspaceドメイン、ファイル転送、クライアントペアリング、STUN・リレー利用、セッション記録を設計します。最小権限の初期値として不要な方式とデータ移動を無効化し、限定端末でchrome://policyと実接続を確認してから展開します。遠隔操作は端末内データと利用者操作へ直接アクセスできるため、単に接続できたことではなく、認証、承認、監査、切断、例外期限まで含めて完了させます。

目次

リモートアクセスとリモートサポートを分ける

Googleのポリシー一覧では、RemoteAccessHostAllowRemoteAccessConnectionsはその端末を常時アクセス用ホストとして受け入れる機能を制御します。Disabledにするとホストサービスを開始・構成できませんが、リモートサポートのシナリオには影響しません。常時接続を許可するだけならEnabledにする必要はなく、未設定時も許可側です。

一時的な支援はRemoteAccessHostAllowRemoteSupportConnectionsで別に制御します。こちらをDisabledにすると、ユーザー開始のリモートサポートホストを開始・構成できません。要件表には「社用PCへ管理者が常時接続」「ヘルプデスクへ一時コードを共有」「ChromeOS管理コンソールからの企業支援」を別行で記載します。

Googleの最新ADMXを管理環境へ入れる

GoogleはWindowsの管理PC向けにChrome EnterpriseバンドルとADMX・ADMLテンプレートを提供しています。GPOではgoogle.admx、chrome.admxと対応言語ファイルを管理用テンプレートへ導入します。ドメインのCentral Storeを使う場合は、既存テンプレートをバックアップし、Google ChromeカテゴリとRemote access設定が表示されるか確認します。

古いテンプレートでは新しい制御が出ない、廃止済みの単一ドメイン設定が残る場合があります。テンプレート版、Chrome版、Chrome Remote Desktop Host版を記録します。Googleの現行ポリシー一覧でSupported on、データ型、動的更新、Cloud user policy対応、Admin Console対応を一項目ずつ確認し、画面名だけで判断しません。

ホストとクライアントのドメインを制限する

RemoteAccessHostDomainListは、ホストを共有登録できるGoogleアカウントのドメインを一覧で制限します。RemoteAccessHostClientDomainListは、そのホストへ接続できるクライアント側アカウントのドメインを制限します。空欄・未設定時の既定動作が接続方式で異なるため、許可ドメインを明示する方が監査しやすくなります。

旧RemoteAccessHostDomainは非推奨で、GoogleはDomainListの使用を案内しています。単一ドメインしかない環境でも一覧型を使い、買収前ドメイン、委託先、検証ドメインを無期限に追加しません。ドメイン所有者、許可理由、開始日、終了日を記録し、個人Gmailアカウントを業務ホスト登録に使わせない設計にします。

接続許可ポリシーを最小化する

常時リモートアクセスが不要ならRemoteAccessHostAllowRemoteAccessConnectionsをDisabledにします。一時サポートも不要ならRemoteAccessHostAllowRemoteSupportConnectionsをDisabledにします。両方を禁止しても、Chromeブラウザー全体を禁止する必要はありません。目的別ポリシーで機能だけを制御します。

許可する場合も対象OUとセキュリティグループを限定し、サーバー、特権端末、個人情報処理端末を同じGPOへ含めないでください。無人アクセスを許す端末は、物理アクセス、画面ロック、暗号化、パッチ、EDR、ローカル管理者、Googleアカウント保護を別途確認します。接続許可だけで端末が安全になるわけではありません。

ペアリングとファイル転送を見直す

RemoteAccessHostAllowClientPairingをDisabledにすると、クライアントとホストをペアリングして毎回PINを省略する機能を利用できなくできます。共有端末や特権端末では、利便性より再認証を優先するか検討します。既存ペアリングがある場合の解除と利用者通知も展開計画に含めます。

RemoteAccessHostAllowFileTransferをDisabledにすると、常時リモートアクセスでクライアントとホスト間のファイル転送を禁止できます。Googleの資料ではリモートサポートはこのファイル転送機能の対象外です。クリップボード、URL転送など別経路も個別ポリシーで確認し、DLP要件と合わせて必要最小限にします。

ネットワーク経路を設計する

RemoteAccessHostFirewallTraversalを有効または未設定にすると、STUNを使い、ファイアウォール越しにホストを発見・接続できる構成になります。Disabledにし、外向きUDPがフィルターされる環境では、接続をローカルネットワーク内へ制限できるとGoogleは説明しています。ただし実際の接続性はネットワーク構成によります。

Googleのネットワークガイドは、Web要求によるネゴシエーション後にDirect、STUN、TURN・Relayの接続方式を使うこと、必要な宛先とポートを示しています。ファイアウォール全体を緩めず、公式ガイドの宛先、TCP・UDP、プロキシ、TLS検査との関係をネットワーク担当者がレビューします。接続試験とログを残します。

GPOを作成して限定スコープへリンクする

既存Chrome基準GPOをバックアップし、リモートアクセス制御をまとめた検証用GPOを作ります。コンピューター構成の「管理用テンプレート」「Google」「Google Chrome」「Remote access」から、要件表で決めた各ポリシーを設定します。デバイス全体へ効かせる管理と、ユーザー単位の管理を混在させません。

まずIT管理の検証端末数台へリンクし、利用者OUへ直ちに広げません。Google Admin ConsoleやChrome Enterprise Coreでも同じポリシーを設定している場合、プラットフォームポリシー、マシンクラウド、OSユーザー、クラウドユーザーの優先順位を確認します。競合値を残したまま成功と判定しません。

chrome://policyで一項目ずつ検証する

対象Chromeでchrome://policyを開き、「Reload policies」を選びます。RemoteAccessHostから始まる各ポリシーの値、レベル、スコープ、ソース、ステータスを確認します。Not setとfalseは意味が異なる項目があるため、一覧へ存在しないことをDisabledと解釈しません。

GPO側はgpresultで適用を確認します。Chrome policyに値がない場合は、ADMX版、GPOリンク、コンピューター・ユーザーの選択、Central Store、Chrome再起動を切り分けます。ポリシー画面には組織のドメインや内部情報が含まれるため、スクリーンショットはアクセス制御された作業記録へ保存します。

許可・拒否の接続試験を行う

承認済みのテストアカウントと端末で、許可した方式が接続できることを確認します。同時に、個人アカウント、許可外ドメイン、禁止したファイル転送、禁止したペアリング、禁止したリモートサポートが拒否されることを確認します。成功試験だけではアクセス制御の検証になりません。

接続中の表示、利用者同意、画面ロック、セッション終了、再接続、端末再起動後、ネットワーク切替時を確認します。実データや本番資格情報をテストに使わず、専用データで行います。テストセッションを放置せず、終了後にホスト登録、アクセスコード、テストアカウント、例外グループを整理します。

監査と例外管理を運用に組み込む

遠隔操作の申請者、承認者、対象端末、接続者、目的、開始・終了、転送有無、インシデント連絡先を記録します。Google Workspaceアカウントの多要素認証、退職・異動時のアカウント停止、端末紛失時のホスト解除を既存のID運用へ組み込みます。共有アカウントで接続者を不明にしません。

例外は端末または管理グループへ期限付きで付与し、期限後に自動または定期レビューで外します。ポリシー変更は小規模展開から始め、接続失敗率、ヘルプデスク件数、未管理ホストを監視します。緊急時もファイアウォール、EDR、認証保護を全体無効化せず、承認済み代替支援経路を用意します。

確認チェックリスト

  • 常時リモートアクセスと一時リモートサポートを別要件にする
  • 最新のGoogle Chrome ADMX・ADMLを使用する
  • ホスト・クライアントの許可ドメインを一覧で制限する
  • ペアリング、ファイル転送、ファイアウォール越えを個別判断する
  • chrome://policy、gpresult、許可試験、拒否試験を実施する
  • 接続者、対象、時刻、例外期限を監査できるようにする

Chrome Remote Desktopは便利ですが、遠隔操作の入口を増やす変更です。Googleの最新ポリシー一覧で各設定の既定動作と対応範囲を確認し、禁止する方式を明示したうえで、ID、端末、ネットワーク、DLP、監査を一体で設計してください。GPOを全社へ展開する前にバックアップと限定検証を行い、接続できるケースと拒否されるべきケースの両方が期待どおりであることを記録します。

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次