撤消员工身份联合用户会话

本指南介绍如何撤消员工用户(也称为员工主账号)的有效会话和短期有效的凭据。

撤消会话会立即使有效会话和凭据失效。 不过,此操作不会删除用户元数据或资源,也不会阻止用户在身份提供方 (IdP) 中保持活跃状态时后续登录。

在以下场景中,撤消会话非常有用:

  • 怀疑凭据遭到盗用:您怀疑用户的有效会话或凭据遭到盗用,必须立即切断访问权限。
  • 员工离职或角色转换:如果用户离职或角色发生变化,您必须立即终止其访问权限,同时删除身份或更新群组。由于删除用户会启动为期 30 天的异步软删除流程,因此请撤消会话以立即终止用户的有效访问权限。
  • 立即强制执行政策:您在 IdP 中修改了用户权限或群组成员资格,并希望用户立即重新进行身份验证,以便更新后的会话属性和群组成员资格生效。

准备工作

安装 Google Cloud CLI。 安装完成后,运行以下命令来初始化 Google Cloud CLI:

gcloud init

如果您使用的是外部身份提供方 (IdP),则必须先使用联合身份登录 gcloud CLI。

所需的角色

如需获得撤消员工池用户会话所需的权限,请让您的管理员为您授予组织或员工池的 Workforce Pool Admin (roles/iam.workforcePoolAdmin) IAM 角色。 如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。

此预定义角色包含撤消工作场所用户会话所需的 iam.googleapis.com/workforcePoolSubjects.revokeSessions 权限。

您也可以使用自定义角色或其他预定义角色来获取此权限。

撤消用户会话

撤消工作场所用户的会话会立即使该用户的所有有效Google Cloud 控制台会话、会话 Cookie、短期 OAuth 2.0 访问令牌和凭据失效,并要求用户向身份提供方 (IdP) 重新进行身份验证。

如需撤消工作场所用户的会话,请执行以下操作:

gcloud

gcloud iam workforce-pools subjects revoke-sessions 命令可撤消员工池主题的有效会话和短期凭据。

在使用下面的命令数据之前,请先进行以下替换:

  • SUBJECT_ID:您要撤消其会话的用户的主体 ID。如果您要从 Cloud Audit Logs 或 IAM 允许政策中检索用户的身份,则主体 ID 是用户主账号标识符的最后一段,格式如下:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID。
  • WORKFORCE_POOL_ID:员工池 ID。

执行以下命令:

Linux、macOS 或 Cloud Shell

gcloud iam workforce-pools subjects revoke-sessions \
    SUBJECT_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Windows (PowerShell)

gcloud iam workforce-pools subjects revoke-sessions `
    SUBJECT_ID `
    --workforce-pool=WORKFORCE_POOL_ID `
    --location=global

Windows (cmd.exe)

gcloud iam workforce-pools subjects revoke-sessions ^
    SUBJECT_ID ^
    --workforce-pool=WORKFORCE_POOL_ID ^
    --location=global

REST

locations.workforcePools.subjects.revokeSessions 方法可撤消员工池主题的有效会话和短期凭据。

在使用任何请求数据之前,请先进行以下替换:

  • SUBJECT_ID:您要撤消其会话的用户的主体 ID。如果您要从 Cloud Audit Logs 或 IAM 允许政策中检索用户的身份,则主体 ID 是用户主账号标识符的最后一段,格式如下:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID。
  • WORKFORCE_POOL_ID:员工池 ID。

HTTP 方法和网址:

POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions

如需发送您的请求,请展开以下选项之一:

如果请求成功,则响应正文为空。

{}

后续步骤