Fiz isso no passado seguindo os passos descritos por @Stephen, mais um extra: desativar o login por endereço de e-mail e senha. (Não me lembro do nome exato da configuração de cabeça).
Também alteramos uma configuração para ajudar a desativar contas mais rapidamente quando alguém deixa a organização (não é perfeito, mas chega perto):
É chamado de habilitar logins locais. Não é estritamente necessário se você estiver usando uma lista branca de domínios e oferece uma alternativa quando o Google apresenta algum problema. O botão de login do Google também desaparece com certos bloqueadores de anúncios e de conteúdo.
Trabalhei com algumas comunidades que começaram com essa configuração desativada até que algum dos problemas acima gerasse reclamações.
Se você estiver usando apenas logins do Google, o acesso é encerrado quando a sessão do Google termina. Você pode reduzir o tempo padrão da sessão para diminuir a janela, mas todos os usuários serão solicitados a se reautenticar com mais frequência.