Revoca delle sessioni utente della federazione delle identità della forza lavoro

Questa guida mostra come revocare le sessioni attive e le credenziali di breve durata per gli utenti della forza lavoro (noti anche come entità della forza lavoro).

La revoca delle sessioni invalida immediatamente le sessioni e le credenziali attive. Tuttavia, non elimina i metadati o le risorse dell'utente né impedisce gli accessi successivi se l'utente rimane attivo nel tuo Identity Provider (IdP).

La revoca delle sessioni è utile in scenari come i seguenti:

  • Sospetta compromissione delle credenziali: sospetti che la sessione attiva o le credenziali di un utente siano compromesse e devi interrompere immediatamente l'accesso.
  • Offboarding o transizioni di ruolo: devi interrompere immediatamente l'accesso per un utente che lascia l'organizzazione o cambia ruolo, mentre l'eliminazione dell'identità o gli aggiornamenti del gruppo sono in corso. Poiché l'eliminazione di un utente avvia un processo di eliminazione temporanea asincrono di 30 giorni, revoca le sessioni per interrompere immediatamente l'accesso attivo di un utente.
  • Applicazione immediata delle norme: hai modificato le autorizzazioni utente o le appartenenze ai gruppi nel tuo IdP e vuoi che l'utente si autentichi di nuovo immediatamente in modo che gli attributi di sessione e le appartenenze ai gruppi aggiornati abbiano effetto.

Prima di iniziare

Installa Google Cloud CLI. Dopo l'installazione, inizializza Google Cloud CLI eseguendo il comando seguente:

gcloud init

Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.

Ruoli obbligatori

Per ottenere l'autorizzazione necessaria per revocare le sessioni utente della forza lavoro, chiedi all'amministratore di concederti il ruolo IAM Amministratore pool della forza lavoro (roles/iam.workforcePoolAdmin) nell'organizzazione o nel pool della forza lavoro. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questo ruolo predefinito contiene l'autorizzazione iam.googleapis.com/workforcePoolSubjects.revokeSessions necessaria per revocare le sessioni utente della forza lavoro.

Potresti anche ottenere questa autorizzazione con ruoli personalizzati o altri ruoli predefiniti.

Revocare le sessioni utente

La revoca delle sessioni di un utente della forza lavoro invalida immediatamente tutte le sessioni Google Cloud della console attive, i cookie di sessione, i token di accesso OAuth 2.0 di breve durata e le credenziali emesse per l'utente, che dovrà autenticarsi di nuovo con il tuo provider di identità (IdP).

Per revocare le sessioni di un utente della forza lavoro:

gcloud

Il comando gcloud iam workforce-pools subjects revoke-sessions revoca le sessioni attive e le credenziali di breve durata per un soggetto del pool di forza lavoro.

Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:

  • SUBJECT_ID: L'ID soggetto utente di cui vuoi revocare le sessioni. Se recuperi l'identità dell'utente da Cloud Audit Logs o dai criteri di autorizzazione IAM, l'ID soggetto è l'ultimo segmento dell'identificatore dell'entità dell'utente, che ha il seguente formato: principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID: l'ID del pool di forza lavoro.

Esegui questo comando:

Linux, macOS o Cloud Shell

gcloud iam workforce-pools subjects revoke-sessions \
    SUBJECT_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Windows (PowerShell)

gcloud iam workforce-pools subjects revoke-sessions `
    SUBJECT_ID `
    --workforce-pool=WORKFORCE_POOL_ID `
    --location=global

Windows (cmd.exe)

gcloud iam workforce-pools subjects revoke-sessions ^
    SUBJECT_ID ^
    --workforce-pool=WORKFORCE_POOL_ID ^
    --location=global

REST

Il metodo locations.workforcePools.subjects.revokeSessions revoca le sessioni attive e le credenziali di breve durata per un soggetto del pool di forza lavoro.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • SUBJECT_ID: L'ID soggetto utente di cui vuoi revocare le sessioni. Se recuperi l'identità dell'utente da Cloud Audit Logs o dai criteri di autorizzazione IAM, l'ID soggetto è l'ultimo segmento dell'identificatore dell'entità dell'utente, che ha il seguente formato: principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID: l'ID del pool di forza lavoro.

Metodo HTTP e URL:

POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions

Per inviare la richiesta, espandi una di queste opzioni:

Se la richiesta ha esito positivo, il corpo della risposta è vuoto.

{}

Passaggi successivi