Eu escrevi um script que mudou todos os ImmutableIDs no AzureAD para corresponder ao email principal deles no GSuite.
Não acho que seja elegante, mas a configuração de SAML do GSuite permite apenas o envio de e-mail principal, nome ou sobrenome como o campo NameID.
Contanto que NameID == ImmutableID tudo funcione.