En tant qu'administrateur, vous pouvez contrôler la durée pendant laquelle les différents utilisateurs peuvent accéder à la console Google Cloud et à Cloud SDK sans avoir à s'authentifier à nouveau. Par exemple, vous souhaiterez peut-être que les utilisateurs disposant de droits élevés (propriétaires de projets, administrateurs de facturation ou autres utilisateurs disposant de rôles d'administrateur) se réauthentifient plus souvent que les utilisateurs standards. Si vous définissez une durée de session, ils sont invités à se reconnecter pour démarrer une nouvelle session.
Le paramètre de durée de session s'applique aux éléments suivants :
- La console Google Cloud
- l'outil de ligne de commande gcloud (Cloud SDK) ;
- Toute application (y compris les applications tierces ou vos propres applications) nécessitant une autorisation utilisateur pour les niveaux d'accès Google Cloud. Pour voir les applications nécessitant des niveaux d'accès Google Cloud dans l'interface utilisateur du contrôle des accès des applications, consultez Contrôler quelles applications tierces et internes ont accès aux données Google Workspace.
Remarque : Le paramètre de durée de session Cloud ne s'applique pas à l'application mobile de la console et présente des limites au niveau de la console. Nous vous recommandons d'utiliser cette fonctionnalité avec le contrôle de session Google, qui applique une durée de session à toutes les propriétés Web Google.
Configurer les règles de réauthentification
-
Dans la console d'administration Google, accédez à Menu
Sécurité
Contrôle des accès et des données
Contrôle des sessions Google Cloud.
Vous devez disposer du droit d'administrateur Paramètres de sécurité.
Sur la gauche, sélectionnez l'unité organisationnelle pour laquelle vous souhaitez définir la durée de la session.
Pour les définir pour tous les utilisateurs, sélectionnez l'unité organisationnelle racine. Par défaut, une unité organisationnelle hérite des paramètres de son parent.
Sous Règle de réauthentification, sélectionnez Exiger une réauthentification, puis choisissez la Fréquence de réauthentification dans la liste déroulante.
La fréquence minimale autorisée est d'une heure et la fréquence maximale est de 24 heures. La fréquence n'inclut pas la durée d'inactivité d'un utilisateur dans la session. Il s'agit du temps qui s'écoule avant que l'utilisateur ne doive se reconnecter.
Vous pouvez également cocher la case Exempter les applications approuvées pour exempter les applications approuvées de la réauthentification. (Les applications approuvées sont marquées comme telles sur la page Contrôle de l'accès des applications.) Pour en savoir plus, consultez la section Préparer un déploiement de grande envergure ci-dessous. Consultez également Contrôler quelles applications tierces et internes ont accès aux données Google Workspace.
Sous Méthode de réauthentification, sélectionnez Mot de passe ou Clé de sécurité pour spécifier comment l'utilisateur doit se réauthentifier.
Si vous définissez la règle de réauthentification au niveau de l'unité organisationnelle, cliquez sur le bouton Remplacer en bas à droite pour conserver le paramètre même si le paramètre parent est modifié.
Si l'état de l'unité organisationnelle affiche déjà Remplacé, choisissez l'une des options suivantes :
- L'option Hériter rétablit le paramètre du parent.
- L'option Enregistrer permet de conserver votre nouveau paramètre (même si celui du parent est modifié).
Préparer un déploiement de grande envergure
La règle de réauthentification que vous configurez ici s'applique à toutes les applications Google et tierces qui accèdent aux ressources Google Cloud en nécessitant le champ d'application Google Cloud. Nous vous recommandons de tester soigneusement le fonctionnement de la règle pour chacune des applications auprès d'un petit groupe d'utilisateurs, en ajoutant ces utilisateurs à la liste des applications approuvées, avant de procéder à un déploiement plus large.
Pour savoir comment examiner les applications actuellement utilisées par votre organisation, consultez Contrôler quelles applications tierces et internes ont accès aux données Google Workspace. Assurez-vous de filtrer les applications qui nécessitent le service Google Cloud.
Lorsque la durée de session configurée expire, l'application demande à l'utilisateur de se réauthentifier pour continuer à fonctionner, comme si un administrateur avait révoqué les jetons d'actualisation pour cette application.
En raison de leur conception, certaines applications gèrent mal la réauthentification, ce qui peut entraîner des plantages ou des traces de pile déroutants. D'autres applications sont déployées pour des cas d'utilisation serveur à serveur avec des identifiants utilisateur au lieu des identifiants de compte de service recommandés. Dans ce cas, il n'y a pas d'utilisateur à réauthentifier régulièrement.
Si vous êtes concerné par ces scénarios, vous pouvez ajouter ces applications à une liste d'applications de confiance. Les applications seront alors temporairement exemptées des contraintes de durée de session, tandis que des contrôles de session seront mis en place pour toutes les autres surfaces d'administration Google Cloud. Ajoutez les applications à la liste des applications approuvées dans Contrôle des accès des applications,puis cochez la case Sauf pour les applications de confiance dans le paramètre Contrôle des sessions cloud.
Récupérer après une erreur liée à la réauthentification
Vous pouvez recevoir une réponse d'erreur liée à la réauthentification des applications tierces après l'expiration d'une session. Pour continuer à utiliser ces applications, les utilisateurs peuvent se reconnecter pour démarrer une nouvelle session.
Les applications qui utilisent les identifiants par défaut de l'application (ADC) avec les identifiants utilisateur sont considérées comme des applications tierces. Ces identifiants ne sont valides que pour la durée de session configurée. Lorsque cette session expire, les applications utilisant ADC peuvent également renvoyer une réponse d'erreur liée à la réauthentification. Les développeurs peuvent réautoriser l'application en exécutant la commande gcloud auth application-default login pour obtenir de nouveaux identifiants.
Remarques
Contrôler quand et comment les utilisateurs se connectent
Si vous souhaitez que certains utilisateurs se reconnectent plus souvent que d'autres, placez-les dans unités organisationnelles distinctes, auxquelles vous appliquez ensuite des durées de session différentes. Ainsi, certains utilisateurs ne seront pas interrompus dans leur travail et invités à se reconnecter.
Si vous imposez l'utilisation d'une clé de sécurité, les utilisateurs qui n'en disposent pas ne peuvent pas utiliser la console ni Cloud SDK tant qu'ils ne l'ont pas configurée. Une fois la configuration effectuée, ils peuvent choisir de se connecter à l'aide de leur mot de passe s'ils le souhaitent.
Fournisseurs d'identité tiers
- Avec la console : si vous demandez à un utilisateur de s'authentifier à nouveau à l'aide de son mot de passe, il est redirigé vers le fournisseur d'identité (IdP). Si l'utilisateur dispose déjà d'une session active auprès de l'IdP, il est possible que celui-ci n'impose pas à l'utilisateur de saisir à nouveau son mot de passe pour démarrer une autre session de la console, puisqu'il utilise une autre application qui permet à la session de rester active.
Si un utilisateur doit s'authentifier à nouveau en appuyant sur sa clé de sécurité, il peut le faire tout en utilisant la console. Il ne sera pas redirigé vers le fournisseur d'identité.
- Avec le Cloud SDK : si un mot de passe est requis pour la réauthentification, gcloud demandera à l'utilisateur d'exécuter la commande gcloud auth login pour renouveler la session. Une fenêtre de navigateur s'affiche et l'utilisateur est redirigé vers l'IdP, où il peut être invité à fournir ses identifiants s'il n'y a pas de session active avec l'IdP.
Si un utilisateur doit s'authentifier à nouveau en appuyant sur sa clé de sécurité, il peut le faire sur le Cloud SDK. Il ne sera pas redirigé vers le fournisseur d'identité.