Ce guide explique comment révoquer les sessions actives et les identifiants de courte durée pour les utilisateurs du personnel (également appelés comptes principaux du personnel).
La révocation de sessions invalide immédiatement les sessions et les identifiants actifs. Toutefois, elle ne supprime pas les métadonnées ni les ressources utilisateur, et n'empêche pas les connexions ultérieures si l'utilisateur reste actif dans votre fournisseur d'identité (IdP).
La révocation des sessions est utile dans les scénarios suivants :
- Compromission d'identifiants suspectée : vous pensez que la session active ou les identifiants d'un utilisateur ont été compromis et vous devez immédiatement couper l'accès.
- Désactivation ou changement de rôle : vous devez immédiatement mettre fin à l'accès d'un utilisateur qui quitte l'organisation ou change de rôle, pendant que la suppression de l'identité ou la mise à jour du groupe sont en cours. Étant donné que la suppression d'un utilisateur lance un processus de suppression réversible asynchrone de 30 jours, révoquez les sessions pour mettre fin immédiatement à l'accès actif d'un utilisateur.
- Application immédiate des règles : vous avez modifié les autorisations utilisateur ou les appartenances à des groupes dans votre IdP, et vous souhaitez que l'utilisateur se réauthentifie immédiatement pour que les attributs de session et les appartenances à des groupes mis à jour prennent effet.
Avant de commencer
Installez la Google Cloud CLI. Une fois que la Google Cloud CLI est installée, initialisez-la en exécutant la commande suivante :
gcloud initSi vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.
Rôles requis
Pour obtenir l'autorisation nécessaire pour révoquer les sessions des utilisateurs du personnel, demandez à votre administrateur de vous accorder le rôle IAM Administrateur de pools d'employés (roles/iam.workforcePoolAdmin) dans l'organisation ou le pool d'employés.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Ce rôle prédéfini contient l'autorisation iam.googleapis.com/workforcePoolSubjects.revokeSessions, qui est nécessaire pour révoquer les sessions des utilisateurs de la main-d'œuvre.
Vous pouvez également obtenir cette autorisation avec des rôles personnalisés ou d'autres rôles prédéfinis.
Révoquer les sessions utilisateur
La révocation des sessions d'un utilisateur du personnel invalide immédiatement toutes les sessions de consoleGoogle Cloud actives, les cookies de session, les jetons d'accès OAuth 2.0 de courte durée et les identifiants émis pour cet utilisateur. L'utilisateur doit alors se réauthentifier auprès de votre fournisseur d'identité (IdP).
Pour révoquer les sessions d'un utilisateur du personnel, procédez comme suit :
gcloud
La commande
gcloud iam workforce-pools subjects revoke-sessions
révoque les sessions actives et les identifiants éphémères pour un objet de pool de personnel.
Avant d'utiliser les données de la commande ci-dessous, effectuez les remplacements suivants :
-
SUBJECT_ID: ID de sujet utilisateur dont vous souhaitez révoquer les sessions. Si vous récupérez l'identité de l'utilisateur à partir des journaux d'audit Cloud ou des règles d'autorisation IAM, l'ID du sujet correspond au dernier segment de l'identifiant principal de l'utilisateur, qui présente le format suivant :principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: ID du pool de personnel.
Exécutez la commande suivante :
Linux, macOS ou Cloud Shell
gcloud iam workforce-pools subjects revoke-sessions \ SUBJECT_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --location=global
Windows (PowerShell)
gcloud iam workforce-pools subjects revoke-sessions ` SUBJECT_ID ` --workforce-pool=WORKFORCE_POOL_ID ` --location=global
Windows (cmd.exe)
gcloud iam workforce-pools subjects revoke-sessions ^ SUBJECT_ID ^ --workforce-pool=WORKFORCE_POOL_ID ^ --location=global
REST
La méthode locations.workforcePools.subjects.revokeSessions révoque les sessions actives et les identifiants éphémères pour un sujet de pool de personnel.
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
-
SUBJECT_ID: ID de sujet utilisateur dont vous souhaitez révoquer les sessions. Si vous récupérez l'identité de l'utilisateur à partir des journaux d'audit Cloud ou des règles d'autorisation IAM, l'ID du sujet correspond au dernier segment de l'identifiant principal de l'utilisateur, qui présente le format suivant :principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: ID du pool de personnel.
Méthode HTTP et URL :
POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions
Pour envoyer votre requête, développez l'une des options suivantes :
Si la requête aboutit, le corps de la réponse est vide.
{}
Étapes suivantes
- Supprimer les utilisateurs et leurs données de la fédération des identités des employés
- Gérer les pools d'identités de personnel et les fournisseurs
- Obtenir des identifiants éphémères pour la fédération des identités des employés
- Bonnes pratiques pour utiliser la fédération d'identité des employés