이 가이드에서는 직원 사용자 (직원 보안 주체라고도 함)의 활성 세션과 단기 사용자 인증 정보를 취소하는 방법을 보여줍니다.
세션을 취소하면 활성 세션과 사용자 인증 정보가 즉시 무효화됩니다. 하지만 사용자 메타데이터나 리소스가 삭제되지 않으며 사용자가 ID 제공업체 (IdP)에서 활성 상태로 유지되는 경우 후속 로그인을 방지하지 않습니다.
세션 취소는 다음과 같은 시나리오에서 유용합니다.
- 사용자 인증 정보 도용 의심: 사용자의 활성 세션 또는 사용자 인증 정보가 도용된 것으로 의심되어 즉시 액세스를 차단해야 합니다.
- 퇴사 또는 역할 전환: 조직을 떠나거나 역할을 변경하는 사용자의 액세스 권한을 즉시 종료해야 합니다. 이때 ID 삭제 또는 그룹 업데이트가 진행 중입니다. 사용자를 삭제하면 비동기 30일 소프트 삭제 프로세스가 시작되므로 세션을 취소하여 사용자의 활성 액세스를 즉시 종료하세요.
- 즉각적인 정책 시행: IdP에서 사용자 권한 또는 그룹 멤버십을 수정했으며 업데이트된 세션 속성 및 그룹 멤버십이 적용되도록 사용자가 즉시 재인증하도록 하려고 합니다.
시작하기 전에
Google Cloud CLI를 설치합니다. 설치 후 다음 명령어를 실행하여 Google Cloud CLI를 초기화합니다.
gcloud init외부 ID 공급업체(IdP)를 사용하는 경우 먼저 제휴 ID로 gcloud CLI에 로그인해야 합니다.
필요한 역할
직원 사용자 세션을 취소하는 데 필요한 권한을 얻으려면 관리자에게 조직 또는 직원 풀에 대한 직원 풀 관리자 (roles/iam.workforcePoolAdmin) IAM 역할을 부여해 달라고 요청하세요.
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
이 사전 정의된 역할에는 워크포스 사용자 세션을 취소하는 데 필요한 iam.googleapis.com/workforcePoolSubjects.revokeSessions 권한이 포함되어 있습니다.
커스텀 역할이나 다른 사전 정의된 역할을 사용하여 이 권한을 가져올 수도 있습니다.
사용자 세션 취소
직원 사용자의 세션을 취소하면 모든 활성Google Cloud 콘솔 세션, 세션 쿠키, 단기 OAuth 2.0 액세스 토큰, 해당 사용자 주제에 발급된 사용자 인증 정보가 즉시 무효화되므로 사용자가 ID 제공업체 (IdP)로 다시 인증해야 합니다.
직원 사용자의 세션을 취소하려면 다음 단계를 따르세요.
gcloud
gcloud iam workforce-pools subjects revoke-sessions
명령어는 직원 풀 주체의 활성 세션과 단기 사용자 인증 정보를 취소합니다.
아래의 명령어 데이터를 사용하기 전에 다음을 바꿉니다.
-
SUBJECT_ID: 세션을 취소할 사용자 주체 ID입니다. Cloud 감사 로그 또는 IAM 허용 정책에서 사용자의 ID를 가져오는 경우 주제 ID는 다음 형식의 사용자 보안 주체 식별자의 마지막 세그먼트입니다.principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID -
WORKFORCE_POOL_ID: 직원 풀 ID입니다.
다음 명령어를 실행합니다.
Linux, macOS 또는 Cloud Shell
gcloud iam workforce-pools subjects revoke-sessions \ SUBJECT_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --location=global
Windows(PowerShell)
gcloud iam workforce-pools subjects revoke-sessions ` SUBJECT_ID ` --workforce-pool=WORKFORCE_POOL_ID ` --location=global
Windows(cmd.exe)
gcloud iam workforce-pools subjects revoke-sessions ^ SUBJECT_ID ^ --workforce-pool=WORKFORCE_POOL_ID ^ --location=global
REST
locations.workforcePools.subjects.revokeSessions 메서드는 직원 풀 주체의 활성 세션과 단기 사용자 인증 정보를 취소합니다.
요청 데이터를 사용하기 전에 다음을 바꿉니다.
-
SUBJECT_ID: 세션을 취소할 사용자 주체 ID입니다. Cloud 감사 로그 또는 IAM 허용 정책에서 사용자의 ID를 가져오는 경우 주제 ID는 다음 형식의 사용자 보안 주체 식별자의 마지막 세그먼트입니다.principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID -
WORKFORCE_POOL_ID: 직원 풀 ID입니다.
HTTP 메서드 및 URL:
POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions
요청을 보내려면 다음 옵션 중 하나를 펼칩니다.
요청이 성공하면 응답 본문은 비어 있습니다.
{}