In qualità di amministratore, puoi specificare per quanto tempo diversi utenti possono accedere alla console Google Cloud e a Cloud SDK senza dover ripetere l'autenticazione. Ad esempio, potresti volere che gli utenti con privilegi elevati, come i Project Owner, gli amministratori della fatturazione o altre persone con ruoli di amministratore, ripetano l'autenticazione con maggiore frequenza rispetto agli utenti normali. Se imposti una durata della sessione, agli utenti viene chiesto di accedere di nuovo per avviare una nuova sessione.
L'impostazione relativa alla durata della sessione si applica a:
- Nella console Google Cloud
- Lo strumento a riga di comando gcloud (Cloud SDK)
- Qualsiasi applicazione (incluse applicazioni di terze parti o applicazioni personali) che richiedono l'autorizzazione utente per gli ambiti di Google Cloud. Per esaminare le app che richiedono ambiti Google Cloud nell'interfaccia utente di controllo degli accessi app, vedi Specificare quali app di terze parti e interne possono accedere ai dati di Google Workspace.
Nota: l'impostazione relativa alla durata della sessione Cloud non viene applicata all'app mobile della console e presenta limitazioni all'interno della console. Ti consigliamo di utilizzare questa funzionalità con il Controllo sessione di Google, che applica una durata di sessione a tutte le proprietà web di Google.
Configurare il criterio di riautenticazione
-
Nella Console di amministrazione Google, vai a Menu
Sicurezza
Accesso e controllo dei dati
Controllo sessione Google Cloud.
È necessario disporre del privilegio di amministratore Impostazioni di sicurezza.
A sinistra, seleziona l'unità organizzativa per cui vuoi impostare la durata della sessione.
Per applicare le impostazioni a tutti gli utenti, seleziona l'unità organizzativa di primo livello. Inizialmente, un'unità organizzativa eredita le impostazioni dell'organizzazione di livello superiore.
In Criterio di riautenticazione, seleziona Richiedi riautenticazione e scegli la Frequenza di riautenticazione dall'elenco a discesa.
La frequenza minima consentita è 1 ora e la massima è 24 ore. La frequenza non include il periodo di inattività di un utente nella sessione. È un intervallo di tempo fisso che trascorre prima che l'utente debba eseguire di nuovo l'accesso.
Puoi anche selezionare la casella Escludi le app attendibili per escludere le app attendibili dalla riautenticazione. Le app attendibili sono contrassegnate come attendibili nella pagina Controllo degli accessi alle app. Per maggiori dettagli, vedi Preparare il lancio globale di seguito. Vedi anche Specificare quali app di terze parti e interne possono accedere ai dati di Google Workspace.
Nella sezione Metodo di riautenticazione, seleziona Password o Token di sicurezza per specificare la modalità di riautenticazione dell'utente.
Se stai impostando il criterio di riautenticazione a livello di unità organizzativa, fai clic sul pulsante Ignora in basso a destra per fare in modo che l'impostazione rimanga invariata anche in caso di modifica dell'impostazione di livello superiore.
Se lo stato dell'unità organizzativa è già impostato su Ignorata, scegli un'opzione:
- Eredita: ripristina l'impostazione di livello superiore.
- Salva: consente di salvare la nuova impostazione anche in caso di modifica dell'impostazione di livello superiore.
Preparare il lancio globale
Il criterio di riautenticazione che configuri qui si applica a tutte le app Google e di terze parti che accedono alle risorse Google Cloud richiedendo l'ambito Google Cloud. Ti consigliamo di testare attentamente il funzionamento delle norme per ciascuna delle app con un piccolo gruppo di utenti, aggiungendoli all'elenco delle app attendibili, prima di procedere a un'implementazione più ampia.
Per istruzioni su come esaminare le app attualmente in uso nella tua organizzazione, vedi Specificare quali app di terze parti e interne possono accedere ai dati di Google Workspace. Assicurati di filtrare le app che richiedono il servizio Google Cloud.
Quando la durata della sessione configurata scade, l'applicazione richiede all'utente di eseguire nuovamente l'autenticazione per continuare a funzionare, in modo analogo a quanto accadrebbe se un amministratore revocasse i token di aggiornamento per l'applicazione.
Alcune applicazioni potrebbero non gestire correttamente lo scenario di riautenticazione, causando arresti anomali o stack trace confusi. Alcune altre applicazioni vengono implementate per casi d'uso server-to-server con credenziali utente anziché con le credenziali del service account consigliate, nel qual caso non esiste un utente da riautenticare periodicamente.
Se rientri in questi scenari, puoi aggiungere queste app a un elenco attendibile, escludendo temporaneamente le app dai limiti di durata della sessione, mentre implementi i controlli della sessione per tutte le altre interfacce di amministrazione di Google Cloud. Aggiungi le app all'elenco delle app attendibili in Controllo degli accessi alle app e attiva la casella di controllo Escludi app attendibili nell'impostazione Controllo sessione cloud.
Recuperare da un errore correlato alla riautenticazione
Potresti ricevere una risposta di errore relativo alla riautenticazione da app di terze parti dopo la scadenza di una sessione. Per riprendere a utilizzare queste app, gli utenti possono accedere di nuovo all'app per avviare una nuova sessione.
Le app che utilizzano le credenziali predefinite dell'applicazione (ADC) con le credenziali utente sono considerate app di terze parti. Queste credenziali
sono valide solo per la durata della sessione configurata. Quando la sessione scade,
le app che utilizzano ADC potrebbero restituire anche una risposta di errore correlato alla riautenticazione. Gli sviluppatori
possono riautorizzare l'app eseguendo il comando gcloud auth application-default login
per ottenere nuove credenziali.
Considerazioni
Tempistiche e modalità di accesso degli utenti
Se alcuni utenti devono accedere più spesso di altri, inseriscili in unità organizzative diverse e applica durate di sessione differenti. In questo modo, verranno invitati a ripetere l'accesso solo quando è necessario.
Se è richiesto un token di sicurezza, gli utenti che non ne hanno uno non possono utilizzare la console o Cloud SDK finché non lo configurano. Quando avranno un token di sicurezza, potranno passare all'uso della password, se lo preferiscono.
Provider di identità di terze parti
- Con la console: gli utenti che devono ripetere l'autenticazione utilizzando la propria password verranno reindirizzati al provider di identità (IdP). Se l'utente ha già una sessione attiva con l'IdP, è possibile che non gli venga richiesto di inserire nuovamente la password per avviare un'altra sessione della console perché sta utilizzando un'altra applicazione che fa rimanere attiva la sessione.
Se un utente deve ripetere l'autenticazione toccando il token di sicurezza, può farlo mentre utilizza la console. e non verrà reindirizzato all'IdP.
- Con Cloud SDK: se per la riautenticazione è necessaria una password, gcloud richiederà all'utente di eseguire il comando gcloud auth login per rinnovare la sessione. Verrà visualizzata una finestra del browser e l'utente verrà reindirizzato all'IdP, dove potrebbe essere invitato a inserire le credenziali se non è presente una sessione attiva con l'IdP.
Se un utente deve ripetere l'autenticazione toccando il token di sicurezza, può farlo su Cloud SDK. e non verrà reindirizzato all'IdP.