Questa guida mostra come revocare le sessioni attive e le credenziali di breve durata per gli utenti della forza lavoro (noti anche come entità della forza lavoro).
La revoca delle sessioni invalida immediatamente le sessioni e le credenziali attive. Tuttavia, non elimina i metadati o le risorse dell'utente né impedisce gli accessi successivi se l'utente rimane attivo nel tuo Identity Provider (IdP).
La revoca delle sessioni è utile in scenari come i seguenti:
- Sospetta compromissione delle credenziali: sospetti che la sessione attiva o le credenziali di un utente siano compromesse e devi interrompere immediatamente l'accesso.
- Offboarding o transizioni di ruolo: devi interrompere immediatamente l'accesso per un utente che lascia l'organizzazione o cambia ruolo, mentre l'eliminazione dell'identità o gli aggiornamenti del gruppo sono in corso. Poiché l'eliminazione di un utente avvia un processo di eliminazione temporanea asincrono di 30 giorni, revoca le sessioni per interrompere immediatamente l'accesso attivo di un utente.
- Applicazione immediata delle norme: hai modificato le autorizzazioni utente o le appartenenze ai gruppi nel tuo IdP e vuoi che l'utente si autentichi di nuovo immediatamente in modo che gli attributi di sessione e le appartenenze ai gruppi aggiornati abbiano effetto.
Prima di iniziare
Installa Google Cloud CLI. Dopo l'installazione, inizializza Google Cloud CLI eseguendo il comando seguente:
gcloud initSe utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.
Ruoli obbligatori
Per ottenere l'autorizzazione necessaria per revocare le sessioni utente della forza lavoro, chiedi all'amministratore di concederti il ruolo IAM Amministratore pool della forza lavoro (roles/iam.workforcePoolAdmin) nell'organizzazione o nel pool della forza lavoro.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questo ruolo predefinito contiene l'autorizzazione
iam.googleapis.com/workforcePoolSubjects.revokeSessions
necessaria per
revocare le sessioni utente della forza lavoro.
Potresti anche ottenere questa autorizzazione con ruoli personalizzati o altri ruoli predefiniti.
Revocare le sessioni utente
La revoca delle sessioni di un utente della forza lavoro invalida immediatamente tutte le sessioni Google Cloud della console attive, i cookie di sessione, i token di accesso OAuth 2.0 di breve durata e le credenziali emesse per l'utente, che dovrà autenticarsi di nuovo con il tuo provider di identità (IdP).
Per revocare le sessioni di un utente della forza lavoro:
gcloud
Il comando
gcloud iam workforce-pools subjects revoke-sessions
revoca le sessioni attive e le credenziali di breve durata per un soggetto del pool di forza lavoro.
Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
-
SUBJECT_ID: L'ID soggetto utente di cui vuoi revocare le sessioni. Se recuperi l'identità dell'utente da Cloud Audit Logs o dai criteri di autorizzazione IAM, l'ID soggetto è l'ultimo segmento dell'identificatore dell'entità dell'utente, che ha il seguente formato:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: l'ID del pool di forza lavoro.
Esegui questo comando:
Linux, macOS o Cloud Shell
gcloud iam workforce-pools subjects revoke-sessions \ SUBJECT_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --location=global
Windows (PowerShell)
gcloud iam workforce-pools subjects revoke-sessions ` SUBJECT_ID ` --workforce-pool=WORKFORCE_POOL_ID ` --location=global
Windows (cmd.exe)
gcloud iam workforce-pools subjects revoke-sessions ^ SUBJECT_ID ^ --workforce-pool=WORKFORCE_POOL_ID ^ --location=global
REST
Il metodo
locations.workforcePools.subjects.revokeSessions
revoca le sessioni attive e le credenziali di breve durata per un soggetto del pool di forza lavoro.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
-
SUBJECT_ID: L'ID soggetto utente di cui vuoi revocare le sessioni. Se recuperi l'identità dell'utente da Cloud Audit Logs o dai criteri di autorizzazione IAM, l'ID soggetto è l'ultimo segmento dell'identificatore dell'entità dell'utente, che ha il seguente formato:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: l'ID del pool di forza lavoro.
Metodo HTTP e URL:
POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions
Per inviare la richiesta, espandi una di queste opzioni:
Se la richiesta ha esito positivo, il corpo della risposta è vuoto.
{}
Passaggi successivi
- Eliminare gli utenti della federazione delle identità per la forza lavoro e i relativi dati
- Gestisci i pool e i provider delle identità della forza lavoro
- Ottenere credenziali di breve durata per la federazione delle identità della forza lavoro
- Best practice per l'utilizzo della federazione delle identità della forza lavoro