兩步驟驗證又稱多重驗證 (MFA),是重要的安全防護措施。除了密碼,兩步驟驗證還會要求使用者提供另一項身分證明,也就是驗證因子,才能成功登入帳戶。要求額外驗證因素,可大幅降低帳戶遭駭客入侵的風險。即使密碼遭竊,駭客仍須完成額外驗證才能存取您的帳戶。
如果您使用 Google 帳戶,且已啟用兩步驟驗證,就不需要採取進一步行動。如要查看帳戶是否已啟用兩步驟驗證,請前往 Google 帳戶設定頁面的「安全性」分頁。「登入 Google 的方式」部分會顯示「兩步驟驗證」設定。
如果您使用第三方識別資訊提供者 (IdP) 管理 Google Cloud的單一登入 (SSO) 服務,可以透過該 IdP 提供的兩步驟驗證功能,符合 Google Cloud的兩步驟驗證規定。
如果本文無法解答您的問題,請與 Cloud Customer Care 聯絡。
需要兩步驟驗證的介面
如果貴機構的特定帳戶類型必須啟用兩步驟驗證,這些帳戶就必須啟用這項功能,才能存取下列介面 Google Cloud :
如果使用者帳戶未啟用兩步驟驗證,系統會提示使用者設定這項功能,才能繼續使用這些介面。
Google Cloud 兩步驟驗證規定不會影響下列介面和服務的存取權:
Google Workspace,包括 Gmail、Google 雲端硬碟、Google 試算表和 Google 簡報。不過,Google Workspace 有另外的兩步驟驗證規定。詳情請洽詢 Google Workspace 管理員。
YouTube。
在 Google Cloud上執行的應用程式和工作負載 (包括受 Identity-Aware Proxy (IAP) 保護的應用程式),不會受到兩步驟驗證規定影響。不過,開發人員無法使用Google Cloud 控制台管理這些應用程式。換句話說,您的控制層會受到兩步驟驗證規定影響,但資料層不會。
其他 Google Cloud 介面 (例如 gcloud CLI) 則沒有 2SV 規定。不過,使用者帳戶啟用兩步驟驗證後,兩步驟驗證就會成為帳戶一般登入流程的一部分。舉例來說,如果您為帳戶啟用兩步驟驗證,然後驗證 gcloud CLI,系統會在登入程序中提示您提供第二重驗證。
兩步驟驗證規定時程
您何時需要在 Google Cloud 中為使用者帳戶啟用兩步驟驗證,取決於帳戶類型,如下表所示。
| 帳戶類型 | 說明 | 規定生效日期 |
|---|---|---|
| 個人 Google 帳戶 | 您為自己建立的使用者帳戶,包括做為 Google Cloud中主體的 Gmail 帳戶。 | 2025 年 5 月 12 日 (含) 以後 |
| 企業 Cloud Identity 帳戶 (未使用單一登入) | 使用者帳戶的帳號和密碼是由 Google Workspace 管理員在 Cloud Identity 中建立及管理。 | 2026 年 10 月 20 日起 |
| 使用聯合驗證的企業帳戶 | 由 Google Workspace 管理員建立及管理的使用者帳戶,使用 Google Workspace 單一登入、Cloud Identity 單一登入或 員工身分聯盟。 | 即將公布 |
| 經銷商帳戶 | 在 Google Cloud 經銷商網域中建立及管理的使用者帳戶。經銷商的終端使用者不受影響。 | 2025 年 4 月 28 日起 |
如果尚未啟用兩步驟驗證,系統會在兩步驟驗證規定生效前至少 90 天,發送電子郵件提醒。此外, Google Cloud 控制台也會在兩步驟驗證規定生效前 90 天開始顯示提醒。
對於經銷商和使用者,控制台會在兩步驟驗證規定生效前至少 60 天,以及生效前,顯示啟用兩步驟驗證的提醒訊息。 Google Cloud 同樣地,系統會在開始強制使用兩步驟驗證前至少 60 天,傳送電子郵件提醒。
為機構啟用兩步驟驗證規定後新增的使用者帳戶不會收到提醒,系統會提示他們啟用兩步驟驗證,才能存取Google Cloud 控制台或 Firebase 控制台。
為 Google 帳戶啟用兩步驟驗證
您可以在 Google 帳戶設定頁面的「安全性」分頁中啟用兩步驟驗證。如需逐步操作說明,請參閱「開啟兩步驟驗證」。
如果帳戶沒有「兩步驟驗證」選項,可能是因為管理員已停用這項功能。請洽詢管理員尋求協助。
Google 帳戶的其他因素
個人 Google 帳戶和使用 Google 做為身分識別提供者 (IdP) 的企業帳戶,可以搭配Google Cloud使用下列任何額外驗證因素:
驗證器應用程式:您可以在行動裝置或電腦上設定驗證器應用程式,例如 Google Authenticator 或 Authy,做為第二重驗證。
備用碼:您可以建立備用碼,並將其做為第二個驗證要素。備用碼必須妥善保管,且只能使用一次,因此只有在沒有其他方法時才應使用。詳情請參閱「使用備用碼登入」。
Google 提示:如果您在其他裝置上登入 Google 帳戶,該裝置會顯示提示,詢問您是否正在登入。你可以在瀏覽器、平板電腦或手機上確認身分。詳情請參閱「使用 Google 帳戶登入提示」。
實體安全金鑰:輕觸實體安全金鑰即可提供第二重驗證。詳情請參閱「使用安全金鑰進行兩步驟驗證」。
簡訊驗證碼:你可以使用傳送到手機號碼的驗證碼做為第二個驗證要素。如要使用簡訊做為第二個驗證步驟,請先將電話號碼與 Google 帳戶建立關聯。
在 Google Workspace 中啟用兩步驟驗證
Google Workspace 管理員可以為使用者部署兩步驟驗證, Google Cloud會辨識這項設定。
為第三方識別資訊提供者啟用兩步驟驗證
如要瞭解如何啟用兩步驟驗證,請參閱第三方 IdP 的說明文件。
如果驗證要素遺失或遭竊,請恢復帳戶存取權
如需帳戶救援步驟,請參閱「修正兩步驟驗證機制的常見問題」。
監控兩步驟驗證的遵循情況
管理員在「Logs Explorer」中與 Google Cloud 控制台互動時,可以監控使用者帳戶的兩步驟驗證一致性:
前往 Google Cloud 控制台的「Logs Explorer」頁面:
選取您的機構。
為要查詢的記錄選擇時間範圍。
新增下列查詢:
jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"點選「執行查詢」。
您可以使用「欄位」窗格篩選記錄結果。或者,您也可以擴大查詢範圍,要求其他欄位,例如:
jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
如要瞭解可篩選的欄位及其定義,請參閱「瞭解一致性記錄項目」。
瞭解一致性記錄項目
一致性記錄項目如下所示:
{
insertId: "00000000"
jsonPayload: {
@type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
userEmail: "PRINCIPAL_IDENTIFIER"
}
logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
resource: {
labels: {
location: "global"
resource_container: "organizations/ORGANIZATION_ID"
}
type: "mfaforall.googleapis.com/Location"
}
severity: "INFO"
timestamp: "2026-06-02T21:52:20.838Z"
}
下列欄位可協助您監控使用者帳戶的兩步驟驗證合規情形:
userEmail:這個鍵的值是受監控使用者帳戶的主體 ID,也就是電子郵件地址。mfaEligibility:這個鍵的值為下列其中一項:MFA_ELIGIBILITY_ELIGIBLE:使用者帳戶符合兩步驟驗證規定。MFA_ELIGIBILITY_INELIGIBLE:由於貴機構在 Google Workspace 中的政策設定,使用者帳戶無法註冊兩步驟驗證。MFA_ELIGIBILITY_UNSPECIFIED:不確定使用者帳戶是否符合兩步驟驗證規定。使用者透過單一登入服務,使用第三方 IdP 驗證身分時,系統會傳回這個值。
enforcementState:這個鍵的值為下列其中一項:ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT:使用者帳戶處於兩步驟驗證要求的提醒視窗。ENFORCEMENT_STATE_ENFORCED:這個使用者帳戶必須啟用兩步驟驗證。使用者嘗試存取 Google Cloud 控制台或 Firebase 控制台時,系統會提示啟用兩步驟驗證才能繼續。ENFORCEMENT_STATE_MFA_COMPLIANT:使用者符合兩步驟驗證規定。ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT:機構已選擇不要求兩步驟驗證。使用者帳戶不需要兩步驟驗證。ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER:使用者透過第三方 IdP 採用單一登入服務進行驗證,因此必須在該處管理兩步驟驗證。
Cloud Identity:延長兩步驟驗證規定期限
如果貴機構使用 Enterprise Cloud Identity (非單一登入),且是在兩步驟驗證規定生效前建立,則可以在 Google Cloud 控制台中,為機構啟用兩步驟驗證規定一次性 90 天的延期。
如要這麼做,具有機構管理員 (roles/resourcemanager.organizationAdmin) 角色的主體必須完成下列步驟:
前往 Google Cloud 控制台的「Organizations」(機構) 頁面。
選取您的機構。
在兩步驟驗證通知中,按一下「延長 90 天」,然後確認延期。變更可能需要幾分鐘才會生效。
延期結束後,系統會重新啟用兩步驟驗證規定。
Cloud Identity:選擇不要求兩步驟驗證
我們不建議停用兩步驟驗證規定。不過,如果機構使用 Enterprise Cloud Identity (非單一登入),可以在 Google Cloud 控制台選擇在機構層級停用這項規定。選擇停用只會略過兩步驟驗證規定,不會為已啟用兩步驟驗證的使用者停用這項功能,使用者仍可自行啟用兩步驟驗證。
在機構層級具有機構管理員(roles/resourcemanager.organizationAdmin) 角色的主體,可以完成下列步驟,選擇不要求兩步驟驗證:
前往 Google Cloud 控制台的「Organizations」(機構) 頁面。
選取您的機構。
停用「強制執行兩步驟驗證」。設定變更可能需要幾分鐘才會生效。
組織選擇不要求兩步驟驗證後,使用者無須啟用這項功能,即可使用 Google Cloud 控制台或 Firebase 控制台。
重新啟用兩步驟驗證
如果選擇再次啟用兩步驟驗證,系統會提供至少 30 天的寬限期,之後才強制啟用兩步驟驗證。