דרישה להפעלת אימות דו-שלבי ב-Google Cloud

Google Cloud שואפת לספק ללקוחות שלה את האבטחה החזקה ביותר שאפשר. ההגנה על הזהות שלכם היא בראש סדר העדיפויות שלנו, כדי לשמור על החשבון ועל המידע הרגיש שלכם. כדי לעמוד בהתחייבות הזו, Google משיקה בהדרגה את הדרישה שכל הלקוחות יפעילו אימות דו-שלבי (2SV) בחשבונות שלהם. Google Cloud

אימות דו-שלבי (2SV) נקרא גם אימות רב-שלבי (MFA), והוא אמצעי אבטחה חשוב. בנוסף לסיסמה, האימות הדו-שלבי דורש הוכחת זהות נוספת, שנקראת גורם אימות, כדי להיכנס לחשבון. הוספת שלב אימות נוסף מקשה מאוד על האקרים לפרוץ לחשבון שלכם. גם אם מישהו גונב את הסיסמה שלכם, האקרים עדיין צריכים גורם נוסף כדי לקבל גישה לחשבון.

אם אתם משתמשים בחשבון Google וכבר הפעלתם אימות דו-שלבי, לא צריך לבצע פעולות נוספות. כדי לבדוק אם האימות הדו-שלבי מופעל בחשבון, פותחים את הכרטיסייה אבטחה בדף ההגדרות של חשבון Google. ההגדרה אימות דו-שלבי מוצגת בקטע אופן הכניסה לחשבון Google.

אם אתם משתמשים בספק זהויות (IdP) של צד שלישי כדי לנהל כניסה יחידה (SSO) אל Google Cloud, אתם יכולים להשתמש באימות הדו-שלבי שמסופק על ידי ספק הזהויות הזה כדי לעמוד בדרישה של Google Cloudלאימות דו-שלבי.

אם יש לכם שאלות שלא מופיעות במסמך הזה, תוכלו לפנות אל Cloud Customer Care.

ממשקים שנדרש בהם אימות דו-שלבי

כשאימות דו-שלבי נדרש לסוגים ספציפיים של חשבונות בארגון, צריך להפעיל אימות דו-שלבי בחשבונות האלה כדי לגשת לממשקים הבאים Google Cloud :

משתמשים שלא הפעילו אימות דו-שלבי בחשבונות שלהם יתבקשו להגדיר אותו לפני שיוכלו להמשיך לשימוש בממשקים האלה.

הגישה לממשקים ולשירותים הבאים לא מושפעת מהדרישה לאימות דו-שלבי ב-Google Cloud :

  • ‫Google Workspace, כולל Gmail,‏ Google Drive,‏ Google Sheets ו-Google Slides. עם זאת, ב-Google Workspace יש דרישה נפרדת לאימות דו-שלבי. כדי לקבל מידע נוסף, צריך לפנות אל האדמין ב-Google Workspace.

  • YouTube.

האפליקציות ועומסי העבודה שפועלים ב- Google Cloud, כולל אפליקציות שמאובטחות על ידי שרת proxy לאימות זהויות (IAP), לא מושפעים מהדרישה לאימות דו-שלבי. עם זאת, המפתחים לא יוכלו להשתמש במסוףGoogle Cloud כדי לנהל את האפליקציות האלה. במילים אחרות, מישור הבקרה מושפע מהדרישה לאימות דו-שלבי, אבל מישור הנתונים לא מושפע.

בממשקים אחרים כמו ה-CLI של gcloud לא נדרש אימות דו-שלבי. Google Cloud אבל אחרי שמפעילים אימות דו-שלבי בחשבון משתמש, האימות הדו-שלבי הופך לחלק מתהליך הכניסה הרגיל לחשבון. לדוגמה, אם הפעלתם אימות דו-שלבי בחשבון שלכם ואז ביצעתם אימות ל-CLI של gcloud, תתבקשו להזין את אמצעי האימות השני כחלק מתהליך הכניסה.

לוחות זמנים לדרישה לאימות דו-שלבי

המועד שבו צריך להפעיל אימות דו-שלבי בחשבון המשתמש ב- Google Cloud תלוי בסוג החשבון, כמו שמוצג בטבלה הבאה.

סוג חשבון תיאור תאריך התחלת הדרישה
חשבונות Google אישיים חשבונות משתמש שיצרתם לשימושכם, כולל חשבונות Gmail, שמשמשים כגורמים ראשיים ב- Google Cloud. בתאריך 12 במאי 2025 או אחריו
חשבונות ארגוניים ב-Cloud Identity (שלא משתמשים ב-SSO) חשבונות משתמשים עם שמות משתמש וסיסמאות שנוצרו ומנוהלים על ידי האדמין שלכם ב-Google Workspace ב-Cloud Identity. בתאריך 20 באוקטובר 2026 או אחריו
חשבונות ארגוניים שמשתמשים באימות מאוחד חשבונות משתמשים שנוצרו ומנוהלים על ידי האדמין שלכם ב-Google Workspace, שמשתמשים ב-SSO של Google Workspace, ב-SSO של Cloud Identity או ב- Workforce Identity Federation. יפורסם בקרוב
חשבונות של מפיצים חשבונות משתמשים שנוצרו ומנוהלים בדומיין של מפיץ Google Cloud . משתמשי קצה של המפיץ לא מושפעים. בתאריך 28 באפריל 2025 או אחריו

אם לא הפעלתם אימות דו-שלבי, תקבלו תזכורת באימייל לפחות 90 יום לפני שתתחיל הדרישה לאימות דו-שלבי. בנוסף, Google Cloud במסוף יתחילו להופיע תזכורות 90 יום לפני שהדרישה להפעלת אימות דו-שלבי תיכנס לתוקף.

למפיצים ולמשתמשים שלהם, במסוף Google Cloud יוצגו תזכורות להפעלת אימות דו-שלבי (2SV) לפחות 60 יום לפני הדרישה לאימות דו-שלבי, ועד שהדרישה הזו תיכנס לתוקף. באופן דומה, תזכורת באימייל נשלחת לפחות 60 יום לפני תחילת הדרישה לאימות דו-שלבי.

משתמשים שנוספו אחרי שהדרישה לאימות דו-שלבי הופעלה בארגון לא מקבלים תזכורות, ומתבקשים להפעיל אימות דו-שלבי כדי לגשת למסוףGoogle Cloud או למסוף Firebase.

הפעלת אימות דו-שלבי (2SV) בחשבונות Google

אפשר להפעיל אימות דו-שלבי בכרטיסייה אבטחה בדף ההגדרות של חשבון Google. הוראות מפורטות מופיעות במאמר בנושא הפעלת אימות דו-שלבי.

אם האפשרות אימות דו-שלבי לא מופיעה בחשבון, יכול להיות שהאדמין השבית אותה. כדי לקבל עזרה, צריך לפנות אל האדמין.

גורמים נוספים לחשבונות Google

בחשבונות Google אישיים ובחשבונות ארגוניים שמשתמשים ב-Google כספק זהויות (IdP), אפשר להשתמש בכל אחד מהגורמים הנוספים הבאים עםGoogle Cloud:

  • אפליקציות לאימות חשבונות: אתם יכולים להגדיר אפליקציה לאימות חשבונות, כמו מאמת החשבונות של Google או Authy, בנייד או במחשב כדי שתשמש כגורם השני.

  • קודי גיבוי: אתם יכולים ליצור קודי גיבוי ולהשתמש בהם כגורם השני. צריך לאחסן את קודי הגיבוי בצורה מאובטחת, ואפשר להשתמש בהם רק פעם אחת, לכן כדאי להשתמש בשיטה הזו רק כשאין לכם שיטה אחרת. מידע נוסף זמין במאמר בנושא כניסה באמצעות קודי גיבוי.

  • הודעות אימות מ-Google: אם אתם מחוברים לחשבון Google במכשיר אחר, יכול להיות שתקבלו במכשיר הזה הודעה עם שאלה אם אתם מנסים להיכנס לחשבון. אתם יכולים לאשר שזה אתם בדפדפן, בטאבלט או בטלפון. מידע נוסף זמין במאמר בנושא כניסה באמצעות חשבון Google.

  • מפתח אבטחה פיזי: אפשר לגעת במפתח אבטחה פיזי כדי לספק את השלב השני. מידע נוסף זמין במאמר איך משתמשים במפתח אבטחה לאימות דו-שלבי.

  • קודי SMS: אפשר להשתמש בקוד שנשלח למספר הטלפון כגורם השני. כדי להשתמש ב-SMS כגורם אימות שני, מספר הטלפון שלכם צריך להיות משויך לחשבון Google.

הפעלת אימות דו-שלבי ב-Google Workspace

אדמינים ב-Google Workspace יכולים לפרוס אימות דו-שלבי למשתמשים שלהם, והאימות הזה מזוהה על ידי Google Cloud.

הפעלת אימות דו-שלבי לספקי זהויות של צד שלישי

כדי להפעיל אימות דו-שלבי, צריך לעיין במסמכי התיעוד של ספק ה-IdP שלכם.

שחזור הגישה לחשבון אם איבדתם או גנבו לכם את אמצעי האימות

במאמר פתרון בעיות נפוצות באימות דו-שלבי מוסבר איך לשחזר את החשבון.

מעקב אחר התאימות לאימות דו-שלבי (2SV)

אדמינים יכולים לעקוב אחרי התאימות של חשבונות משתמשים לאימות דו-שלבי כשהם מבצעים אינטראקציה עם Google Cloud המסוף בכלי 'חקר יומנים':

  1. נכנסים לדף Logs Explorer במסוף Google Cloud :

    כניסה לדף Logs Explorer

  2. בוחרים את הארגון.

  3. בוחרים את טווח הזמן של היומנים שרוצים לשלוח לגביהם שאילתה.

  4. מוסיפים את השאילתה הבאה:

    jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
    
  5. לוחצים על Run query.

אפשר לסנן את התוצאות ביומן באמצעות החלונית Fields. אפשר גם להרחיב את השאילתה כך שתכלול שדות אחרים, כמו בדוגמה הבאה:

jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"

למידע על השדות שאפשר לסנן לפיהם וההגדרות שלהם, ראו הסבר על רשומות ביומן התאימות.

הסבר על רשומות ביומן התאימות

רשומות ביומן התאימות נראות כך:

{
  insertId: "00000000"
  jsonPayload: {
    @type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
    enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
    mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
    userEmail: "PRINCIPAL_IDENTIFIER"
  }
  logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
  receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
  resource: {
    labels: {
      location: "global"
      resource_container: "organizations/ORGANIZATION_ID"
    }
    type: "mfaforall.googleapis.com/Location"
  }
  severity: "INFO"
  timestamp: "2026-06-02T21:52:20.838Z"
}

השדות הבאים יכולים לעזור לכם לעקוב אחרי התאימות של חשבונות משתמשים לאימות דו-שלבי:

  • userEmail: הערך של המפתח הזה הוא המזהה העיקרי של חשבון המשתמש שנמצא במעקב, שהוא כתובת אימייל.

  • mfaEligibility: הערך של המפתח הזה הוא אחד מהערכים הבאים:

    • MFA_ELIGIBILITY_ELIGIBLE: חשבון המשתמש עומד בדרישה להפעלת אימות דו-שלבי.

    • MFA_ELIGIBILITY_INELIGIBLE: החשבון של המשתמש חסום להרשמה לאימות דו-שלבי בגלל הגדרות המדיניות של הארגון ב-Google Workspace.

    • MFA_ELIGIBILITY_UNSPECIFIED: לא ידוע אם חשבון המשתמש עומד בדרישה לאימות דו-שלבי. הערך הזה מוחזר כשהמשתמש מאומת דרך ספק זהויות (IdP) של צד שלישי באמצעות כניסה יחידה.

  • enforcementState: הערך של המפתח הזה הוא אחד מהערכים הבאים:

    • ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT: חשבון המשתמש נמצא בחלון התזכורת לדרישת האימות הדו-שלבי.

    • ENFORCEMENT_STATE_ENFORCED: נדרש אימות דו-שלבי בחשבון המשתמש הזה. משתמשים שמנסים לגשת למסוף Google Cloud או למסוף Firebase מתבקשים להפעיל אימות דו-שלבי כדי להמשיך.

    • ENFORCEMENT_STATE_MFA_COMPLIANT: המשתמש עומד בדרישה להפעלת אימות דו-שלבי.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT: הארגון לא נדרש להשתמש באימות דו-שלבי. בחשבון המשתמש לא נדרש אימות דו-שלבי.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER: המשתמש אומת דרך ספק זהויות (IdP) של צד שלישי באמצעות כניסה יחידה (SSO), והאימות הדו-שלבי צריך להיות מנוהל שם.

Cloud Identity: דחיית המועד האחרון לדרישה לאימות דו-שלבי

ארגונים שמשתמשים ב-Cloud Identity (לא SSO) ונוצרו לפני הדרישה להפעלת 2SV יכולים להפעיל הארכה חד-פעמית של 90 יום לדרישה להפעלת 2SV ברמת הארגון במסוף Google Cloud .

כדי לעשות זאת, בעלי הרשאות עם התפקיד אדמין ארגוני (roles/resourcemanager.organizationAdmin) צריכים לבצע את השלבים הבאים:

  1. נכנסים לדף Organizations במסוף Google Cloud .

    מעבר אל 'ארגונים'

  2. בוחרים את הארגון.

  3. בהודעה על האימות הדו-שלבי, לוחצים על הארכה ב-90 ימים ומאשרים את ההארכה. יכול להיות שיעברו כמה דקות עד שהשינוי ייכנס לתוקף.

אחרי שתוקף ההרשאה יפוג, הדרישה לאימות דו-שלבי תופעל מחדש.

Cloud Identity: ביטול הדרישה לאימות דו-שלבי

אנחנו לא ממליצים לבטל את הדרישה לאימות דו-שלבי. עם זאת, ארגונים שמשתמשים ב-Cloud Identity Enterprise (לא SSO) יכולים לבטל את הדרישה ברמת הארגון במסוף Google Cloud . ביטול ההסכמה רק מאפשר לעקוף את הדרישה לאימות דו-שלבי, אבל הוא לא משבית את האימות הדו-שלבי למשתמשים שכבר הפעילו אותו, והמשתמשים עדיין יכולים להפעיל אותו בעצמם.

בעלי הרשאות עם התפקיד אדמין ארגוני (roles/resourcemanager.organizationAdmin) ברמת הארגון יכולים לבטל את הדרישה לאימות דו-שלבי. כדי לעשות זאת, הם צריכים לבצע את השלבים הבאים:

  1. נכנסים לדף Organizations במסוף Google Cloud .

    מעבר אל 'ארגונים'

  2. בוחרים את הארגון.

  3. משביתים את האפשרות אכיפת אימות דו-שלבי. יכול להיות שיעברו כמה דקות עד שהשינוי בהגדרות ייכנס לתוקף.

אחרי שארגון מבטל את הדרישה לאימות דו-שלבי, משתמשים שהאימות הדו-שלבי מושבת אצלם לא נדרשים יותר להפעיל אותו כדי להשתמש במסוף Google Cloud או במסוף Firebase. Google Cloud

חידוש ההסכמה לאימות דו-שלבי

אם תבחרו להצטרף שוב לאימות דו-שלבי, תקופת החסד המינימלית היא 30 יום לפני שתידרשו להשתמש באימות דו-שלבי.