Google Cloud 兩步驟驗證規定

Google Cloud 致力於為客戶提供最強大的安全防護。我們優先保護您的身分,確保帳戶和私密資訊安全無虞。為落實這項承諾,Google 將逐步要求所有 Google Cloud 客戶為帳戶啟用兩步驟驗證 (2SV)。

兩步驟驗證又稱多重驗證 (MFA),是重要的安全防護措施。除了密碼,兩步驟驗證還會要求使用者提供另一項身分證明,也就是驗證因子,才能成功登入帳戶。要求額外驗證因素,可大幅降低帳戶遭駭客入侵的風險。即使密碼遭竊,駭客仍須完成額外驗證才能存取您的帳戶。

如果您使用 Google 帳戶,且已啟用兩步驟驗證,就不需要採取進一步行動。如要查看帳戶是否已啟用兩步驟驗證,請前往 Google 帳戶設定頁面的「安全性」分頁。「登入 Google 的方式」部分會顯示「兩步驟驗證」設定。

如果您使用第三方識別資訊提供者 (IdP) 管理 Google Cloud的單一登入 (SSO) 服務,可以透過該 IdP 提供的兩步驟驗證功能,符合 Google Cloud的兩步驟驗證規定。

如果本文無法解答您的問題,請與 Cloud Customer Care 聯絡。

需要兩步驟驗證的介面

如果貴機構的特定帳戶類型必須啟用兩步驟驗證,這些帳戶就必須啟用這項功能,才能存取下列介面 Google Cloud :

如果使用者帳戶未啟用兩步驟驗證,系統會提示使用者設定這項功能,才能繼續使用這些介面。

Google Cloud 兩步驟驗證規定不會影響下列介面和服務的存取權:

  • Google Workspace,包括 Gmail、Google 雲端硬碟、Google 試算表和 Google 簡報。不過,Google Workspace 有另外的兩步驟驗證規定。詳情請洽詢 Google Workspace 管理員

  • YouTube。

在 Google Cloud上執行的應用程式和工作負載 (包括受 Identity-Aware Proxy (IAP) 保護的應用程式),不會受到兩步驟驗證規定影響。不過,開發人員無法使用Google Cloud 控制台管理這些應用程式。換句話說,您的控制層會受到兩步驟驗證規定影響,但資料層不會。

其他 Google Cloud 介面 (例如 gcloud CLI) 則沒有 2SV 規定。不過,使用者帳戶啟用兩步驟驗證後,兩步驟驗證就會成為帳戶一般登入流程的一部分。舉例來說,如果您為帳戶啟用兩步驟驗證,然後驗證 gcloud CLI,系統會在登入程序中提示您提供第二重驗證。

兩步驟驗證規定時程

您何時需要在 Google Cloud 中為使用者帳戶啟用兩步驟驗證,取決於帳戶類型,如下表所示。

帳戶類型 說明 規定生效日期
個人 Google 帳戶 您為自己建立的使用者帳戶,包括做為 Google Cloud中主體的 Gmail 帳戶。 2025 年 5 月 12 日 (含) 以後
企業 Cloud Identity 帳戶 (未使用單一登入) 使用者帳戶的帳號和密碼是由 Google Workspace 管理員在 Cloud Identity 中建立及管理。 2026 年 10 月 20 日起
使用聯合驗證的企業帳戶 由 Google Workspace 管理員建立及管理的使用者帳戶,使用 Google Workspace 單一登入、Cloud Identity 單一登入或 員工身分聯盟 即將公布
經銷商帳戶 在 Google Cloud 經銷商網域中建立及管理的使用者帳戶。經銷商的終端使用者不受影響。 2025 年 4 月 28 日起

如果尚未啟用兩步驟驗證,系統會在兩步驟驗證規定生效前至少 90 天,發送電子郵件提醒。此外, Google Cloud 控制台也會在兩步驟驗證規定生效前 90 天開始顯示提醒。

對於經銷商和使用者,控制台會在兩步驟驗證規定生效前至少 60 天,以及生效前,顯示啟用兩步驟驗證的提醒訊息。 Google Cloud 同樣地,系統會在開始強制使用兩步驟驗證前至少 60 天,傳送電子郵件提醒。

為機構啟用兩步驟驗證規定後新增的使用者帳戶不會收到提醒,系統會提示他們啟用兩步驟驗證,才能存取Google Cloud 控制台或 Firebase 控制台。

為 Google 帳戶啟用兩步驟驗證

您可以在 Google 帳戶設定頁面的「安全性」分頁中啟用兩步驟驗證。如需逐步操作說明,請參閱「開啟兩步驟驗證」。

如果帳戶沒有「兩步驟驗證」選項,可能是因為管理員已停用這項功能。請洽詢管理員尋求協助。

Google 帳戶的其他因素

個人 Google 帳戶和使用 Google 做為身分識別提供者 (IdP) 的企業帳戶,可以搭配Google Cloud使用下列任何額外驗證因素:

  • 驗證器應用程式:您可以在行動裝置或電腦上設定驗證器應用程式,例如 Google AuthenticatorAuthy,做為第二重驗證。

  • 備用碼:您可以建立備用碼,並將其做為第二個驗證要素。備用碼必須妥善保管,且只能使用一次,因此只有在沒有其他方法時才應使用。詳情請參閱「使用備用碼登入」。

  • Google 提示:如果您在其他裝置上登入 Google 帳戶,該裝置會顯示提示,詢問您是否正在登入。你可以在瀏覽器、平板電腦或手機上確認身分。詳情請參閱「使用 Google 帳戶登入提示」。

  • 實體安全金鑰:輕觸實體安全金鑰即可提供第二重驗證。詳情請參閱「使用安全金鑰進行兩步驟驗證」。

  • 簡訊驗證碼:你可以使用傳送到手機號碼的驗證碼做為第二個驗證要素。如要使用簡訊做為第二個驗證步驟,請先將電話號碼與 Google 帳戶建立關聯。

在 Google Workspace 中啟用兩步驟驗證

Google Workspace 管理員可以為使用者部署兩步驟驗證, Google Cloud會辨識這項設定。

為第三方識別資訊提供者啟用兩步驟驗證

如要瞭解如何啟用兩步驟驗證,請參閱第三方 IdP 的說明文件。

如果驗證要素遺失或遭竊,請恢復帳戶存取權

如需帳戶救援步驟,請參閱「修正兩步驟驗證機制的常見問題」。

監控兩步驟驗證的遵循情況

管理員在「Logs Explorer」中與 Google Cloud 控制台互動時,可以監控使用者帳戶的兩步驟驗證一致性:

  1. 前往 Google Cloud 控制台的「Logs Explorer」頁面:

    前往「Logs Explorer」頁面

  2. 選取您的機構。

  3. 為要查詢的記錄選擇時間範圍。

  4. 新增下列查詢:

    jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
    
  5. 點選「執行查詢」

您可以使用「欄位」窗格篩選記錄結果。或者,您也可以擴大查詢範圍,要求其他欄位,例如:

jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"

如要瞭解可篩選的欄位及其定義,請參閱「瞭解一致性記錄項目」。

瞭解一致性記錄項目

一致性記錄項目如下所示:

{
  insertId: "00000000"
  jsonPayload: {
    @type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
    enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
    mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
    userEmail: "PRINCIPAL_IDENTIFIER"
  }
  logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
  receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
  resource: {
    labels: {
      location: "global"
      resource_container: "organizations/ORGANIZATION_ID"
    }
    type: "mfaforall.googleapis.com/Location"
  }
  severity: "INFO"
  timestamp: "2026-06-02T21:52:20.838Z"
}

下列欄位可協助您監控使用者帳戶的兩步驟驗證合規情形:

  • userEmail:這個鍵的值是受監控使用者帳戶的主體 ID,也就是電子郵件地址。

  • mfaEligibility:這個鍵的值為下列其中一項:

    • MFA_ELIGIBILITY_ELIGIBLE:使用者帳戶符合兩步驟驗證規定。

    • MFA_ELIGIBILITY_INELIGIBLE:由於貴機構在 Google Workspace 中的政策設定,使用者帳戶無法註冊兩步驟驗證。

    • MFA_ELIGIBILITY_UNSPECIFIED:不確定使用者帳戶是否符合兩步驟驗證規定。使用者透過單一登入服務,使用第三方 IdP 驗證身分時,系統會傳回這個值。

  • enforcementState:這個鍵的值為下列其中一項:

    • ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT:使用者帳戶處於兩步驟驗證要求的提醒視窗

    • ENFORCEMENT_STATE_ENFORCED:這個使用者帳戶必須啟用兩步驟驗證。使用者嘗試存取 Google Cloud 控制台或 Firebase 控制台時,系統會提示啟用兩步驟驗證才能繼續。

    • ENFORCEMENT_STATE_MFA_COMPLIANT:使用者符合兩步驟驗證規定。

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT:機構已選擇不要求兩步驟驗證。使用者帳戶不需要兩步驟驗證。

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER:使用者透過第三方 IdP 採用單一登入服務進行驗證,因此必須在該處管理兩步驟驗證。

Cloud Identity:延長兩步驟驗證規定期限

如果貴機構使用 Enterprise Cloud Identity (非單一登入),且是在兩步驟驗證規定生效前建立,則可以在 Google Cloud 控制台中,為機構啟用兩步驟驗證規定一次性 90 天的延期。

如要這麼做,具有機構管理員 (roles/resourcemanager.organizationAdmin) 角色的主體必須完成下列步驟:

  1. 前往 Google Cloud 控制台的「Organizations」(機構) 頁面。

    前往「機構」

  2. 選取您的機構。

  3. 在兩步驟驗證通知中,按一下「延長 90 天」,然後確認延期。變更可能需要幾分鐘才會生效。

延期結束後,系統會重新啟用兩步驟驗證規定。

Cloud Identity:選擇不要求兩步驟驗證

我們不建議停用兩步驟驗證規定。不過,如果機構使用 Enterprise Cloud Identity (非單一登入),可以在 Google Cloud 控制台選擇在機構層級停用這項規定。選擇停用只會略過兩步驟驗證規定,不會為已啟用兩步驟驗證的使用者停用這項功能,使用者仍可自行啟用兩步驟驗證。

在機構層級具有機構管理員(roles/resourcemanager.organizationAdmin) 角色的主體,可以完成下列步驟,選擇不要求兩步驟驗證:

  1. 前往 Google Cloud 控制台的「Organizations」(機構) 頁面。

    前往「機構」

  2. 選取您的機構。

  3. 停用「強制執行兩步驟驗證」。設定變更可能需要幾分鐘才會生效。

組織選擇不要求兩步驟驗證後,使用者無須啟用這項功能,即可使用 Google Cloud 控制台或 Firebase 控制台。

重新啟用兩步驟驗證

如果選擇再次啟用兩步驟驗證,系統會提供至少 30 天的寬限期,之後才強制啟用兩步驟驗證。