Mencabut sesi pengguna Workforce Identity Federation

Panduan ini menunjukkan cara mencabut sesi aktif dan kredensial yang memiliki masa aktif singkat untuk pengguna tenaga kerja (juga dikenal sebagai akun utama tenaga kerja).

Mencabut sesi akan langsung membatalkan sesi dan kredensial aktif. Namun, tindakan ini tidak menghapus metadata atau resource pengguna, atau mencegah login berikutnya jika pengguna tetap aktif di penyedia identitas (IdP) Anda.

Mencabut sesi berguna dalam skenario seperti berikut:

  • Kredensial yang dicurigai disusupi: Anda mencurigai bahwa sesi aktif atau kredensial pengguna disusupi dan harus segera menghentikan akses.
  • Penghentian akses atau transisi peran: Anda harus segera menghentikan akses pengguna yang keluar dari organisasi atau mengubah peran, saat penghapusan identitas atau pembaruan grup sedang berlangsung. Karena menghapus pengguna memulai proses penghapusan sementara asinkron selama 30 hari, cabut sesi untuk segera menghentikan akses aktif pengguna.
  • Penerapan kebijakan langsung: Anda mengubah izin pengguna atau keanggotaan grup di IdP dan ingin pengguna melakukan autentikasi ulang secara langsung agar atribut sesi dan keanggotaan grup yang diperbarui diterapkan.

Sebelum memulai

Instal Google Cloud CLI. Setelah penginstalan, inisialisasi Google Cloud CLI dengan menjalankan perintah berikut:

gcloud init

Jika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan guna mencabut sesi pengguna tenaga kerja, minta administrator untuk memberi Anda peran IAM Workforce Pool Admin (roles/iam.workforcePoolAdmin) di organisasi atau kumpulan tenaga kerja. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin iam.googleapis.com/workforcePoolSubjects.revokeSessions , yang diperlukan untuk mencabut sesi pengguna tenaga kerja.

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Mencabut sesi pengguna

Mencabut sesi pengguna tenaga kerja akan langsung membatalkan semua Google Cloud sesi konsol, cookie sesi, token akses OAuth 2.0 yang berumur pendek, dan kredensial yang dikeluarkan untuk subjek pengguna tersebut, sehingga pengguna harus mengautentikasi ulang dengan penyedia identitas (IdP) Anda.

Untuk mencabut sesi pengguna workforce, lakukan hal berikut:

gcloud

Perintah gcloud iam workforce-pools subjects revoke-sessions membatalkan sesi aktif dan kredensial jangka pendek untuk subjek kumpulan tenaga kerja.

Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:

  • SUBJECT_ID: ID subjek pengguna yang sesinya ingin Anda batalkan. Jika Anda mengambil identitas pengguna dari Cloud Audit Logs atau kebijakan izin IAM, ID subjek adalah segmen terakhir dari ID pokok pengguna, yang memiliki format berikut: principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID: ID workforce pool.

Jalankan perintah berikut:

Linux, macOS, atau Cloud Shell

gcloud iam workforce-pools subjects revoke-sessions \
    SUBJECT_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Windows (PowerShell)

gcloud iam workforce-pools subjects revoke-sessions `
    SUBJECT_ID `
    --workforce-pool=WORKFORCE_POOL_ID `
    --location=global

Windows (cmd.exe)

gcloud iam workforce-pools subjects revoke-sessions ^
    SUBJECT_ID ^
    --workforce-pool=WORKFORCE_POOL_ID ^
    --location=global

REST

Metode locations.workforcePools.subjects.revokeSessions membatalkan sesi aktif dan kredensial yang memiliki masa aktif singkat untuk subjek kumpulan tenaga kerja.

Sebelum menggunakan salah satu data permintaan, lakukan penggantian berikut:

  • SUBJECT_ID: ID subjek pengguna yang sesinya ingin Anda batalkan. Jika Anda mengambil identitas pengguna dari Cloud Audit Logs atau kebijakan izin IAM, ID subjek adalah segmen terakhir dari ID pokok pengguna, yang memiliki format berikut: principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID: ID workforce pool.

Metode HTTP dan URL:

POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions

Untuk mengirim permintaan Anda, perluas salah satu opsi berikut:

Jika permintaan berhasil, isi respons akan kosong.

{}

Langkah berikutnya