Revogar sessões de usuários da federação de identidade de colaboradores

Este guia mostra como revogar sessões ativas e credenciais de curta duração para usuários da força de trabalho (também conhecidos como principais da força de trabalho).

A revogação de sessões invalida imediatamente as sessões e credenciais ativas. No entanto, ela não exclui metadados ou recursos do usuário nem impede novos logins se o usuário permanecer ativo no provedor de identidade (IdP).

A revogação de sessões é útil em cenários como os seguintes:

  • Suspeita de comprometimento de credenciais: você suspeita que a sessão ou as credenciais ativas de um usuário foram comprometidas e precisa cortar o acesso imediatamente.
  • Desligamento ou transição de função: é necessário encerrar imediatamente o acesso de um usuário que está saindo da organização ou mudando de função enquanto a exclusão de identidade ou as atualizações de grupo estão em andamento. Como excluir um usuário inicia um processo assíncrono de exclusão temporária de 30 dias, revogue as sessões para encerrar imediatamente o acesso ativo de um usuário.
  • Aplicação imediata da política: você modificou as permissões de usuário ou as associações a grupos no IdP e quer que o usuário se autentique novamente imediatamente para que os atributos de sessão e as associações a grupos atualizados entrem em vigor.

Antes de começar

Instale a CLI do Google Cloud. Após a instalação, inicialize a Google Cloud CLI executando o seguinte comando:

gcloud init

Ao usar um provedor de identidade (IdP) externo, primeiro faça login na CLI gcloud com sua identidade federada.

Funções exigidas

Para receber a permissão necessária para revogar sessões de usuários da força de trabalho, peça ao administrador para conceder a você o papel do IAM de Administrador de pool de colaboradores (roles/iam.workforcePoolAdmin) na organização ou no pool de colaboradores. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Esse papel predefinido contém a permissão iam.googleapis.com/workforcePoolSubjects.revokeSessions, que é necessária para revogar sessões de usuários da força de trabalho.

Também é possível receber essa permissão com papéis personalizados ou outros papéis predefinidos.

Revogar sessões de usuários

A revogação das sessões de um usuário da força de trabalho invalida imediatamente todas as sessões ativas do consoleGoogle Cloud , cookies de sessão, tokens de acesso OAuth 2.0 de curta duração e credenciais emitidas para esse usuário, exigindo que ele se autentique novamente com seu provedor de identidade (IdP).

Para revogar sessões de um usuário da força de trabalho, faça o seguinte:

gcloud

O comando gcloud iam workforce-pools subjects revoke-sessions revoga sessões ativas e credenciais de curta duração para um assunto do pool de força de trabalho.

Antes de usar os dados do comando abaixo, faça estas substituições:

  • SUBJECT_ID: o ID do assunto do usuário cujas sessões você quer revogar. Se você estiver recuperando a identidade do usuário dos Registros de auditoria do Cloud ou das políticas de permissão do IAM, o ID do assunto será o segmento final do identificador principal do usuário, que tem o seguinte formato: principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID: o ID do pool da força de trabalho.

Execute o seguinte comando:

Linux, macOS ou Cloud Shell

gcloud iam workforce-pools subjects revoke-sessions \
    SUBJECT_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Windows (PowerShell)

gcloud iam workforce-pools subjects revoke-sessions `
    SUBJECT_ID `
    --workforce-pool=WORKFORCE_POOL_ID `
    --location=global

Windows (cmd.exe)

gcloud iam workforce-pools subjects revoke-sessions ^
    SUBJECT_ID ^
    --workforce-pool=WORKFORCE_POOL_ID ^
    --location=global

REST

O método locations.workforcePools.subjects.revokeSessions revoga sessões ativas e credenciais de curta duração para um assunto do pool de força de trabalho.

Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:

  • SUBJECT_ID: o ID do assunto do usuário cujas sessões você quer revogar. Se você estiver recuperando a identidade do usuário dos Registros de auditoria do Cloud ou das políticas de permissão do IAM, o ID do assunto será o segmento final do identificador principal do usuário, que tem o seguinte formato: principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID.
  • WORKFORCE_POOL_ID: o ID do pool da força de trabalho.

Método HTTP e URL:

POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions

Para enviar a solicitação, expanda uma destas opções:

Se a solicitação for bem-sucedida, o corpo da resposta estará vazio.

{}

A seguir