במדריך הזה מוסבר איך לבטל סשנים פעילים ופרטי כניסה לטווח קצר של משתמשים בכוח העבודה (הידועים גם כחשבונות משתמשים בכוח העבודה).
ביטול סשנים גורם לכך שסשנים פעילים ופרטי הכניסה שלהם הופכים ללא תקפים באופן מיידי. עם זאת, היא לא מוחקת את המטא-נתונים או המשאבים של המשתמש, ולא מונעת כניסות עתידיות אם המשתמש נשאר פעיל בספק הזהויות (IdP).
ביטול סשנים שימושי בתרחישים הבאים:
- חשד לפגיעה בפרטי הכניסה: יש חשד שפרטי הכניסה או הסשן הפעיל של משתמש נפגעו, וצריך לחסום את הגישה באופן מיידי.
- העברה של משתמשים או שינוי תפקידים: אם משתמש עוזב את הארגון או משנה תפקיד, צריך להפסיק את הגישה שלו באופן מיידי בזמן שמחיקת הזהות או עדכוני הקבוצה מתבצעים. מכיוון שמחיקת משתמש מפעילה תהליך אסינכרוני של מחיקה רכה למשך 30 יום, צריך לבטל את הסשנים כדי להפסיק באופן מיידי את הגישה הפעילה של המשתמש.
- אכיפה מיידית של מדיניות: שיניתם את הרשאות המשתמש או את החברות בקבוצה בספק הזהויות שלכם, ואתם רוצים שהמשתמש יעבור אימות מחדש באופן מיידי כדי שהעדכונים של מאפייני הסשן והחברות בקבוצה ייכנסו לתוקף.
לפני שמתחילים
התקינו את ה-CLI של Google Cloud. אחר כך, מאתחלים את ה-CLI של Google Cloud באמצעות הפקודה הבאה:
gcloud initאם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
התפקידים הנדרשים
כדי לקבל את ההרשאה שנדרשת לביטול סשנים של משתמשים במאגר זהויות של כוח עבודה, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Workforce Pool Admin (roles/iam.workforcePoolAdmin) בארגון או במאגר הזהויות של כוח העבודה.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
התפקיד המוגדר מראש הזה כולל את ההרשאה iam.googleapis.com/workforcePoolSubjects.revokeSessions, שנדרשת כדי לבטל סשנים של משתמשי כוח עבודה.
יכול להיות שתוכלו לקבל את ההרשאה הזו גם בתפקידים בהתאמה אישית או בתפקידים אחרים שמוגדרים מראש.
ביטול סשנים של משתמשים
ביטול של סשנים של משתמשים ב-Workforce Access גורם לפסילה מיידית של כל הסשנים הפעילים במסוףGoogle Cloud , קובצי ה-Cookie של הסשנים, אסימוני הגישה לטווח קצר מסוג OAuth 2.0 ופרטי הכניסה שהונפקו למשתמש הזה. כתוצאה מכך, המשתמש נדרש לבצע אימות מחדש באמצעות ספק הזהויות (IdP).
כדי לבטל סשנים של משתמשים בכוח העבודה:
gcloud
הפקודה gcloud iam workforce-pools subjects revoke-sessions מבטלת סשנים פעילים ופרטי כניסה לטווח קצר של נושא במאגר זהויות של כוח עבודה.
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
SUBJECT_ID: מזהה הנושא של המשתמש שהסשנים שלו רוצים לבטל. אם אתם מאחזרים את הזהות של המשתמש מיומני ביקורת ב-Cloud או ממדיניות הרשאות ב-IAM, מזהה הנושא הוא הפלח האחרון של מזהה הגורם המורשה של המשתמש, שמופיע בפורמט הבא:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: המזהה של מאגר כוח העבודה.
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud iam workforce-pools subjects revoke-sessions \ SUBJECT_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --location=global
Windows (PowerShell)
gcloud iam workforce-pools subjects revoke-sessions ` SUBJECT_ID ` --workforce-pool=WORKFORCE_POOL_ID ` --location=global
Windows (cmd.exe)
gcloud iam workforce-pools subjects revoke-sessions ^ SUBJECT_ID ^ --workforce-pool=WORKFORCE_POOL_ID ^ --location=global
REST
השיטה
locations.workforcePools.subjects.revokeSessions
מבטלת סשנים פעילים ופרטי כניסה לטווח קצר של נושא במאגר זהויות של כוח עבודה.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
SUBJECT_ID: מזהה הנושא של המשתמש שהסשנים שלו רוצים לבטל. אם אתם מאחזרים את הזהות של המשתמש מיומני ביקורת ב-Cloud או ממדיניות הרשאות ב-IAM, מזהה הנושא הוא הפלח האחרון של מזהה הגורם המורשה של המשתמש, שמופיע בפורמט הבא:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: המזהה של מאגר כוח העבודה.
ה-method של ה-HTTP וכתובת ה-URL:
POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אם הבקשה מצליחה, גוף התגובה ריק.
{}
המאמרים הבאים
- מחיקת המשתמשים באיחוד שירותי אימות הזהות של כוח עבודה והנתונים שלהם
- ניהול ספקים ומאגרים של זהויות של כוח העבודה
- קבלת פרטי כניסה לטווח קצר לאיחוד שירותי אימות הזהות של כוח עבודה
- שיטות מומלצות לשימוש באיחוד שירותי אימות הזהות של כוח העבודה