Panduan ini menunjukkan cara mencabut sesi aktif dan kredensial yang memiliki masa aktif singkat untuk pengguna tenaga kerja (juga dikenal sebagai akun utama tenaga kerja).
Mencabut sesi akan langsung membatalkan sesi dan kredensial aktif. Namun, tindakan ini tidak menghapus metadata atau resource pengguna, atau mencegah login berikutnya jika pengguna tetap aktif di penyedia identitas (IdP) Anda.
Mencabut sesi berguna dalam skenario seperti berikut:
- Kredensial yang dicurigai disusupi: Anda mencurigai bahwa sesi aktif atau kredensial pengguna disusupi dan harus segera menghentikan akses.
- Penghentian akses atau transisi peran: Anda harus segera menghentikan akses pengguna yang keluar dari organisasi atau mengubah peran, saat penghapusan identitas atau pembaruan grup sedang berlangsung. Karena menghapus pengguna memulai proses penghapusan sementara asinkron selama 30 hari, cabut sesi untuk segera menghentikan akses aktif pengguna.
- Penerapan kebijakan langsung: Anda mengubah izin pengguna atau keanggotaan grup di IdP dan ingin pengguna melakukan autentikasi ulang secara langsung agar atribut sesi dan keanggotaan grup yang diperbarui diterapkan.
Sebelum memulai
Instal Google Cloud CLI. Setelah penginstalan, inisialisasi Google Cloud CLI dengan menjalankan perintah berikut:
gcloud initJika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.
Peran yang diperlukan
Untuk mendapatkan izin yang diperlukan guna mencabut sesi pengguna tenaga kerja, minta administrator untuk memberi Anda peran IAM Workforce Pool Admin (roles/iam.workforcePoolAdmin) di organisasi atau kumpulan tenaga kerja.
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Peran bawaan ini berisi izin
iam.googleapis.com/workforcePoolSubjects.revokeSessions
,
yang diperlukan untuk
mencabut sesi pengguna tenaga kerja.
Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.
Mencabut sesi pengguna
Mencabut sesi pengguna tenaga kerja akan langsung membatalkan semua Google Cloud sesi konsol, cookie sesi, token akses OAuth 2.0 yang berumur pendek, dan kredensial yang dikeluarkan untuk subjek pengguna tersebut, sehingga pengguna harus mengautentikasi ulang dengan penyedia identitas (IdP) Anda.
Untuk mencabut sesi pengguna workforce, lakukan hal berikut:
gcloud
Perintah
gcloud iam workforce-pools subjects revoke-sessions
membatalkan sesi aktif dan kredensial jangka pendek untuk subjek kumpulan tenaga kerja.
Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:
-
SUBJECT_ID: ID subjek pengguna yang sesinya ingin Anda batalkan. Jika Anda mengambil identitas pengguna dari Cloud Audit Logs atau kebijakan izin IAM, ID subjek adalah segmen terakhir dari ID pokok pengguna, yang memiliki format berikut:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: ID workforce pool.
Jalankan perintah berikut:
Linux, macOS, atau Cloud Shell
gcloud iam workforce-pools subjects revoke-sessions \ SUBJECT_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --location=global
Windows (PowerShell)
gcloud iam workforce-pools subjects revoke-sessions ` SUBJECT_ID ` --workforce-pool=WORKFORCE_POOL_ID ` --location=global
Windows (cmd.exe)
gcloud iam workforce-pools subjects revoke-sessions ^ SUBJECT_ID ^ --workforce-pool=WORKFORCE_POOL_ID ^ --location=global
REST
Metode
locations.workforcePools.subjects.revokeSessions
membatalkan sesi aktif dan kredensial yang memiliki masa aktif singkat untuk subjek kumpulan tenaga kerja.
Sebelum menggunakan salah satu data permintaan, lakukan penggantian berikut:
-
SUBJECT_ID: ID subjek pengguna yang sesinya ingin Anda batalkan. Jika Anda mengambil identitas pengguna dari Cloud Audit Logs atau kebijakan izin IAM, ID subjek adalah segmen terakhir dari ID pokok pengguna, yang memiliki format berikut:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: ID workforce pool.
Metode HTTP dan URL:
POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions
Untuk mengirim permintaan Anda, perluas salah satu opsi berikut:
Jika permintaan berhasil, isi respons akan kosong.
{}
Langkah berikutnya
- Menghapus pengguna Workforce Identity Federation dan datanya
- Mengelola kumpulan dan penyedia identitas tenaga kerja
- Mendapatkan kredensial berumur pendek untuk Workforce Identity Federation
- Praktik terbaik untuk menggunakan Workforce Identity Federation