In diesem Leitfaden wird beschrieben, wie Sie aktive Sitzungen und kurzlebige Anmeldedaten für Nutzer (auch Hauptkonten genannt) widerrufen.
Durch das Widerrufen von Sitzungen werden aktive Sitzungen und Anmeldedaten sofort ungültig. Nutzer-Metadaten oder ‑Ressourcen werden dadurch jedoch nicht gelöscht und nachfolgende Anmeldungen werden nicht verhindert, wenn der Nutzer in Ihrem Identitätsanbieter (IdP) aktiv bleibt.
Das Widerrufen von Sitzungen ist in folgenden Szenarien nützlich:
- Verdacht auf Manipulation von Anmeldedaten: Sie vermuten, dass die aktive Sitzung oder die Anmeldedaten eines Nutzers manipuliert wurden, und müssen den Zugriff sofort unterbrechen.
- Ausscheiden von Mitarbeitern oder Rollenwechsel: Sie müssen den Zugriff für einen Nutzer, der die Organisation verlässt oder die Rolle wechselt, sofort beenden, während das Löschen der Identität oder Gruppenaktualisierungen laufen. Da durch das Löschen eines Nutzers ein asynchroner, vorläufiger Löschvorgang von 30 Tagen ausgelöst wird, sollten Sie Sitzungen widerrufen, um den aktiven Zugriff eines Nutzers sofort zu beenden.
- Sofortige Richtlinienerzwingung: Sie haben Nutzerberechtigungen oder Gruppenmitgliedschaften in Ihrem IdP geändert und möchten, dass sich der Nutzer sofort neu authentifiziert, damit aktualisierte Sitzungsattribute und Gruppenmitgliedschaften wirksam werden.
Hinweis
Installieren Sie die Google Cloud CLI. Initialisieren Sie die Google Cloud CLI nach der Installation mit dem folgenden Befehl:
gcloud initWenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die IAM-Rolle Workforce Pool Admin (roles/iam.workforcePoolAdmin) für die Organisation oder den Mitarbeiterpool zuzuweisen, um die Berechtigung zum Widerrufen von Mitarbeiternutzersitzungen zu erhalten.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Diese vordefinierte Rolle enthält die Berechtigung iam.googleapis.com/workforcePoolSubjects.revokeSessions, die zum Widerrufen von Sitzungen von Arbeitskraftnutzern erforderlich ist.
Sie können diese Berechtigung auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.
Nutzersitzungen widerrufen
Wenn die Sitzungen eines Mitarbeiternutzers widerrufen werden, werden alle aktivenGoogle Cloud -Konsolensitzungen, Sitzungscookies, kurzlebigen OAuth 2.0-Zugriffstokens und Anmeldedaten, die für diesen Nutzer ausgestellt wurden, sofort ungültig. Der Nutzer muss sich dann noch einmal bei Ihrem Identitätsanbieter (IdP) authentifizieren.
So widerrufen Sie Sitzungen für einen Workforce-Nutzer:
gcloud
Mit dem Befehl gcloud iam workforce-pools subjects revoke-sessions werden aktive Sitzungen und kurzlebige Anmeldedaten für ein Betreff des Mitarbeiterpools widerrufen.
Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:
-
SUBJECT_ID: Die Nutzer-Subjekt-ID, deren Sitzungen Sie widerrufen möchten. Wenn Sie die Identität des Nutzers aus Cloud-Audit-Logs oder IAM-Zulassungsrichtlinien abrufen, ist die Subjekt-ID das letzte Segment der Prinzipal-ID des Nutzers, die das folgende Format hat:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: Die ID des Workforce-Pools.
Führen Sie folgenden Befehl aus:
Linux, macOS oder Cloud Shell
gcloud iam workforce-pools subjects revoke-sessions \ SUBJECT_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --location=global
Windows (PowerShell)
gcloud iam workforce-pools subjects revoke-sessions ` SUBJECT_ID ` --workforce-pool=WORKFORCE_POOL_ID ` --location=global
Windows (cmd.exe)
gcloud iam workforce-pools subjects revoke-sessions ^ SUBJECT_ID ^ --workforce-pool=WORKFORCE_POOL_ID ^ --location=global
REST
Mit der Methode locations.workforcePools.subjects.revokeSessions werden aktive Sitzungen und kurzlebige Anmeldedaten für ein Betreff des Mitarbeiteridentitätspools widerrufen.
Ersetzen Sie diese Werte in den folgenden Anfragedaten:
-
SUBJECT_ID: Die Nutzer-Subjekt-ID, deren Sitzungen Sie widerrufen möchten. Wenn Sie die Identität des Nutzers aus Cloud-Audit-Logs oder IAM-Zulassungsrichtlinien abrufen, ist die Subjekt-ID das letzte Segment der Prinzipal-ID des Nutzers, die das folgende Format hat:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: Die ID des Workforce-Pools.
HTTP-Methode und URL:
POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions
Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:
Wenn die Anfrage erfolgreich ist, ist der Antworttext leer.
{}
Nächste Schritte
- Nutzer von Identitätsföderation von Arbeitslasten und deren Daten löschen
- Workforce Identity-Pools und -Anbieter verwalten
- Kurzlebige Anmeldedaten für die Workforce Identity-Föderation abrufen
- Best Practices für die Verwendung der Workforce Identity-Föderation