Révoquer les sessions utilisateur de la fédération d'identité de personnel

Ce guide explique comment révoquer les sessions actives et les identifiants de courte durée pour les utilisateurs du personnel (également appelés comptes principaux du personnel).

La révocation de sessions invalide immédiatement les sessions et les identifiants actifs. Toutefois, elle ne supprime pas les métadonnées ni les ressources utilisateur, et n'empêche pas les connexions ultérieures si l'utilisateur reste actif dans votre fournisseur d'identité (IdP).

La révocation des sessions est utile dans les scénarios suivants :

  • Compromission d'identifiants suspectée : vous pensez que la session active ou les identifiants d'un utilisateur ont été compromis et vous devez immédiatement couper l'accès.
  • Désactivation ou changement de rôle : vous devez immédiatement mettre fin à l'accès d'un utilisateur qui quitte l'organisation ou change de rôle, pendant que la suppression de l'identité ou la mise à jour du groupe sont en cours. Étant donné que la suppression d'un utilisateur lance un processus de suppression réversible asynchrone de 30 jours, révoquez les sessions pour mettre fin immédiatement à l'accès actif d'un utilisateur.
  • Application immédiate des règles : vous avez modifié les autorisations utilisateur ou les appartenances à des groupes dans votre IdP, et vous souhaitez que l'utilisateur se réauthentifie immédiatement pour que les attributs de session et les appartenances à des groupes mis à jour prennent effet.

Avant de commencer

Installez la Google Cloud CLI. Une fois que la Google Cloud CLI est installée, initialisez-la en exécutant la commande suivante :

gcloud init

Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.

Rôles requis

Pour obtenir l'autorisation nécessaire pour révoquer les sessions des utilisateurs du personnel, demandez à votre administrateur de vous accorder le rôle IAM Administrateur de pools d'employés (roles/iam.workforcePoolAdmin) dans l'organisation ou le pool d'employés. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Ce rôle prédéfini contient l'autorisation iam.googleapis.com/workforcePoolSubjects.revokeSessions, qui est nécessaire pour révoquer les sessions des utilisateurs de la main-d'œuvre.

Vous pouvez également obtenir cette autorisation avec des rôles personnalisés ou d'autres rôles prédéfinis.

Révoquer les sessions utilisateur

La révocation des sessions d'un utilisateur du personnel invalide immédiatement toutes les sessions de consoleGoogle Cloud actives, les cookies de session, les jetons d'accès OAuth 2.0 de courte durée et les identifiants émis pour cet utilisateur. L'utilisateur doit alors se réauthentifier auprès de votre fournisseur d'identité (IdP).

Pour révoquer les sessions d'un utilisateur du personnel, procédez comme suit :

gcloud

La commande gcloud iam workforce-pools subjects revoke-sessions révoque les sessions actives et les identifiants éphémères pour un objet de pool de personnel.

Avant d'utiliser les données de la commande ci-dessous, effectuez les remplacements suivants :

  • SUBJECT_ID : ID de sujet utilisateur dont vous souhaitez révoquer les sessions. Si vous récupérez l'identité de l'utilisateur à partir des journaux d'audit Cloud ou des règles d'autorisation IAM, l'ID du sujet correspond au dernier segment de l'identifiant principal de l'utilisateur, qui présente le format suivant : principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID : ID du pool de personnel.

Exécutez la commande suivante :

Linux, macOS ou Cloud Shell

gcloud iam workforce-pools subjects revoke-sessions \
    SUBJECT_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Windows (PowerShell)

gcloud iam workforce-pools subjects revoke-sessions `
    SUBJECT_ID `
    --workforce-pool=WORKFORCE_POOL_ID `
    --location=global

Windows (cmd.exe)

gcloud iam workforce-pools subjects revoke-sessions ^
    SUBJECT_ID ^
    --workforce-pool=WORKFORCE_POOL_ID ^
    --location=global

REST

La méthode locations.workforcePools.subjects.revokeSessions révoque les sessions actives et les identifiants éphémères pour un sujet de pool de personnel.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • SUBJECT_ID : ID de sujet utilisateur dont vous souhaitez révoquer les sessions. Si vous récupérez l'identité de l'utilisateur à partir des journaux d'audit Cloud ou des règles d'autorisation IAM, l'ID du sujet correspond au dernier segment de l'identifiant principal de l'utilisateur, qui présente le format suivant : principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID : ID du pool de personnel.

Méthode HTTP et URL :

POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions

Pour envoyer votre requête, développez l'une des options suivantes :

Si la requête aboutit, le corps de la réponse est vide.

{}

Étapes suivantes