Revoca sesiones de usuarios de la federación de identidades del personal

En esta guía, se muestra cómo revocar sesiones activas y credenciales de corta duración para usuarios del personal (también conocidos como principales del personal).

Si revocas las sesiones, se invalidarán de inmediato las sesiones y las credenciales activas. Sin embargo, no borra los metadatos ni los recursos del usuario, ni impide que se realicen accesos posteriores si el usuario permanece activo en tu proveedor de identidad (IdP).

Revocar sesiones es útil en situaciones como las siguientes:

  • Sospecha de vulneración de credenciales: Sospechas que se vulneró la sesión o las credenciales activas de un usuario y debes cortar el acceso de inmediato.
  • Desvinculación o transiciones de roles: Debes cancelar de inmediato el acceso de un usuario que se va de la organización o cambia de rol mientras se lleva a cabo la eliminación de la identidad o las actualizaciones de grupos. Dado que borrar un usuario inicia un proceso asíncrono de eliminación temporal de 30 días, revoca las sesiones para finalizar de inmediato el acceso activo de un usuario.
  • Aplicación inmediata de la política: Modificaste los permisos del usuario o las membresías de grupo en tu IdP y quieres que el usuario se vuelva a autenticar de inmediato para que se apliquen los atributos de sesión y las membresías de grupo actualizados.

Antes de comenzar

Instala Google Cloud CLI. Después de la instalación, inicializa Google Cloud CLI con el siguiente comando:

gcloud init

Si usas un proveedor de identidad externo (IdP), primero debes acceder a la gcloud CLI con tu identidad federada.

Roles obligatorios

Para obtener el permiso que necesitas para revocar las sesiones de usuarios de personal, pídele a tu administrador que te otorgue el rol de IAM de Administrador de grupos de trabajadores (roles/iam.workforcePoolAdmin) en la organización o el grupo de trabajadores. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Este rol predefinido contiene el permiso iam.googleapis.com/workforcePoolSubjects.revokeSessions, que se requiere para revocar las sesiones de los usuarios de la mano de obra.

También puedes obtener este permiso con roles personalizados o con otros roles predefinidos.

Cómo revocar sesiones de usuario

Si se revoca la sesión de un usuario de la organización, se invalidan de inmediato todas lasGoogle Cloud sesiones de la consola, las cookies de sesión, los tokens de acceso de OAuth 2.0 de corta duración y las credenciales emitidas para ese sujeto del usuario, lo que requiere que el usuario se vuelva a autenticar con tu proveedor de identidad (IdP).

Para revocar las sesiones de un usuario de Workforce, haz lo siguiente:

gcloud

El comando gcloud iam workforce-pools subjects revoke-sessions revoca las sesiones activas y las credenciales de corta duración para un asunto del grupo de personal.

Antes de usar cualquiera de los datos de comando a continuación, haz los siguientes reemplazos:

  • SUBJECT_ID: Es el ID del sujeto del usuario cuyas sesiones deseas revocar. Si recuperas la identidad del usuario de los Registros de auditoría de Cloud o de las políticas de permiso de IAM, el ID del sujeto es el segmento final del identificador principal del usuario, que tiene el siguiente formato: principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID: Es el ID del grupo de personal.

Ejecuta el siguiente comando:

Linux, macOS o Cloud Shell

gcloud iam workforce-pools subjects revoke-sessions \
    SUBJECT_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Windows (PowerShell)

gcloud iam workforce-pools subjects revoke-sessions `
    SUBJECT_ID `
    --workforce-pool=WORKFORCE_POOL_ID `
    --location=global

Windows (cmd.exe)

gcloud iam workforce-pools subjects revoke-sessions ^
    SUBJECT_ID ^
    --workforce-pool=WORKFORCE_POOL_ID ^
    --location=global

REST

El método locations.workforcePools.subjects.revokeSessions revoca las sesiones activas y las credenciales de corta duración para un asunto del grupo de personal.

Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:

  • SUBJECT_ID: Es el ID del sujeto del usuario cuyas sesiones deseas revocar. Si recuperas la identidad del usuario de los Registros de auditoría de Cloud o de las políticas de permiso de IAM, el ID del sujeto es el segmento final del identificador principal del usuario, que tiene el siguiente formato: principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID: Es el ID del grupo de personal.

Método HTTP y URL:

POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions

Para enviar tu solicitud, expande una de estas opciones:

Si la solicitud se realiza correctamente, el cuerpo de la respuesta estará vacío.

{}

¿Qué sigue?