Este guia mostra como revogar sessões ativas e credenciais de curta duração para usuários da força de trabalho (também conhecidos como principais da força de trabalho).
A revogação de sessões invalida imediatamente as sessões e credenciais ativas. No entanto, ela não exclui metadados ou recursos do usuário nem impede novos logins se o usuário permanecer ativo no provedor de identidade (IdP).
A revogação de sessões é útil em cenários como os seguintes:
- Suspeita de comprometimento de credenciais: você suspeita que a sessão ou as credenciais ativas de um usuário foram comprometidas e precisa cortar o acesso imediatamente.
- Desligamento ou transição de função: é necessário encerrar imediatamente o acesso de um usuário que está saindo da organização ou mudando de função enquanto a exclusão de identidade ou as atualizações de grupo estão em andamento. Como excluir um usuário inicia um processo assíncrono de exclusão temporária de 30 dias, revogue as sessões para encerrar imediatamente o acesso ativo de um usuário.
- Aplicação imediata da política: você modificou as permissões de usuário ou as associações a grupos no IdP e quer que o usuário se autentique novamente imediatamente para que os atributos de sessão e as associações a grupos atualizados entrem em vigor.
Antes de começar
Instale a CLI do Google Cloud. Após a instalação, inicialize a Google Cloud CLI executando o seguinte comando:
gcloud initAo usar um provedor de identidade (IdP) externo, primeiro faça login na CLI gcloud com sua identidade federada.
Funções exigidas
Para receber a permissão
necessária para revogar sessões de usuários da força de trabalho,
peça ao administrador para conceder a você o
papel do IAM de Administrador de pool de colaboradores (roles/iam.workforcePoolAdmin) na organização ou no pool de colaboradores.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Esse papel predefinido contém a permissão
iam.googleapis.com/workforcePoolSubjects.revokeSessions,
que é necessária para
revogar sessões de usuários da força de trabalho.
Também é possível receber essa permissão com papéis personalizados ou outros papéis predefinidos.
Revogar sessões de usuários
A revogação das sessões de um usuário da força de trabalho invalida imediatamente todas as sessões ativas do consoleGoogle Cloud , cookies de sessão, tokens de acesso OAuth 2.0 de curta duração e credenciais emitidas para esse usuário, exigindo que ele se autentique novamente com seu provedor de identidade (IdP).
Para revogar sessões de um usuário da força de trabalho, faça o seguinte:
gcloud
O comando
gcloud iam workforce-pools subjects revoke-sessions
revoga sessões ativas e credenciais de curta duração para um assunto do pool de força de trabalho.
Antes de usar os dados do comando abaixo, faça estas substituições:
-
SUBJECT_ID: o ID do assunto do usuário cujas sessões você quer revogar. Se você estiver recuperando a identidade do usuário dos Registros de auditoria do Cloud ou das políticas de permissão do IAM, o ID do assunto será o segmento final do identificador principal do usuário, que tem o seguinte formato:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: o ID do pool da força de trabalho.
Execute o seguinte comando:
Linux, macOS ou Cloud Shell
gcloud iam workforce-pools subjects revoke-sessions \ SUBJECT_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --location=global
Windows (PowerShell)
gcloud iam workforce-pools subjects revoke-sessions ` SUBJECT_ID ` --workforce-pool=WORKFORCE_POOL_ID ` --location=global
Windows (cmd.exe)
gcloud iam workforce-pools subjects revoke-sessions ^ SUBJECT_ID ^ --workforce-pool=WORKFORCE_POOL_ID ^ --location=global
REST
O método
locations.workforcePools.subjects.revokeSessions
revoga sessões ativas e credenciais de curta duração para um assunto do pool de força de trabalho.
Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:
-
SUBJECT_ID: o ID do assunto do usuário cujas sessões você quer revogar. Se você estiver recuperando a identidade do usuário dos Registros de auditoria do Cloud ou das políticas de permissão do IAM, o ID do assunto será o segmento final do identificador principal do usuário, que tem o seguinte formato:principal://iam.googleapis.com/locations/LOCATION/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_ID. -
WORKFORCE_POOL_ID: o ID do pool da força de trabalho.
Método HTTP e URL:
POST https://iam.googleapis.com/v1/locations/global/workforcePools/WORKFORCE_POOL_ID/subjects/SUBJECT_ID:revokeSessions
Para enviar a solicitação, expanda uma destas opções:
Se a solicitação for bem-sucedida, o corpo da resposta estará vazio.
{}
A seguir
- Excluir os usuários da federação de identidade de colaboradores e respectivos dados
- Gerenciar pools e provedores de identidade da força de trabalho
- Conseguir credenciais de curta duração para a federação de identidade de colaboradores
- Práticas recomendadas para usar a federação de identidade de colaboradores