إعداد مدة الجلسة لخدمات Google Cloud

بصفتك مشرفًا، يمكنك التحكُّم في المدة التي يمكن خلالها للمستخدمين المختلفين الوصول إلى Google Cloud Console وحزمة تطوير البرامج للسحابة الإلكترونية بدون الحاجة إلى إعادة المصادقة. على سبيل المثال، قد ترغب في إعادة مصادقة المستخدمين الذين لديهم أذونات مميزة وعالية المستوى، مثل مالكي المشروع أو مشرفي الفوترة أو غير ذلك من المستخدمين الحاصلين على أدوار المشرف، بشكل متكرِّر أكثر من المستخدمين العاديين. في حال ضبطت مدة الجلسة، ستتم مطالبة المستخدمين بتسجيل الدخول مرة أخرى لبدء جلسة جديدة.

ينطبق إعداد مدة الجلسة على:

ملاحظة: لا ينطبق إعداد مدة جلسة السحابة الإلكترونية على تطبيق وحدة التحكّم المتوافق مع الأجهزة الجوّالة، وتنطبق عليه قيود في وحدة التحكّم. ننصحك باستخدام هذه الميزة مع التحكّم في الجلسات على Google، والتي تُطبّق مدة جلسة على جميع مواقع الويب في Google.

إعداد سياسة إعادة المصادقة

  1. في "وحدة تحكّم المشرف في Google"، انتقِل إلى "القائمة" ثم الأمان ثم التحكّم في البيانات والوصول ثم التحكّم في جلسة Google Cloud.

    يتطلب الحصول على امتياز مشرف إعدادات الأمان.

  2. على يمين الصفحة، اختَر الوحدة التنظيمية التي تريد ضبط مدة الجلسة فيها.

    بالنسبة إلى جميع المستخدمين، اختَر الوحدة التنظيمية ذات المستوى الأعلى. في البداية، تطبِّق الوحدة التنظيمية إعدادات الوحدة التنظيمية الرئيسية التي تتبعها.

  3. ضمن سياسة إعادة المصادقة، اختَر طلب إعادة المصادقة، ثم اختَر عدد مرات إعادة المصادقة من القائمة المنسدلة.

    الحد الأدنى المسموح به لمعدّل التكرار هو ساعة واحدة، والحد الأقصى هو 24 ساعة. لا يتضمّن مقياس التكرار المدة التي ظلّ فيها المستخدم غير نشط في الجلسة. وهو الوقت الثابت المنقضي قبل أن يحتاج المستخدم إلى تسجيل الدخول مرة أخرى.

    يمكنك أيضًا وضع علامة في المربّع استثناء التطبيقات الموثوق بها لاستثناء التطبيقات الموثوق بها من إعادة المصادقة. (يتم وضع علامة "موثوق بها" على التطبيقات الموثوق بها في صفحة التحكّم في الوصول إلى التطبيق. لمزيد من التفاصيل، يُرجى الاطّلاع على الاستعداد للطرح الموسَّع أدناه. (اطّلِع أيضًا على مقالة التحكّم في اختيار التطبيقات الداخلية والخارجية التي يمكنها الوصول إلى بيانات Google Workspace).

  4. ضمن طريقة إعادة المصادقة، اختَر كلمة المرور أو مفتاح الأمان لتحديد الطريقة التي يجب أن يعيد المستخدم من خلالها إجراء المصادقة.

  5. إذا كنت بصدد ضبط سياسة إعادة المصادقة على مستوى الوحدة التنظيمية، انقر على الزر إلغاء في أسفل يسار الصفحة للاحتفاظ بالإعدادات كما هي حتى في حال تغيُّر الإعدادات الرئيسية.

  6. إذا تم ضبط حالة الوحدة التنظيمية من قبل على مُلغاة، يُرجى تحديد أحد الخيارات التالية:

    • نسخ الإعدادات: تتم العودة إلى قيمة الإعداد الرئيسي.
    • حفظ: يُحفظ الإعداد الجديد (حتى في حال تغيُّر الإعداد الرئيسي).
قد يستغرق تطبيق التغييرات مدة تصل إلى 24 ساعة، ولكن يتم عادةً تطبيقها بسرعة أكبر. مزيد من المعلومات

تجهيز الطرح الموسََّع

تنطبق سياسة إعادة المصادقة التي يتم ضبطها هنا على جميع تطبيقات Google والتطبيقات التابعة لجهات خارجية التي تصل إلى موارد Google Cloud من خلال طلب نطاق Google Cloud. ننصحك باختبار طريقة عمل السياسة لكل تطبيق بعناية مع مجموعة صغيرة من المستخدمين، وذلك من خلال إضافة هؤلاء المستخدمين إلى قائمة التطبيقات الموثوق بها قبل الانتقال إلى عملية طرح أوسع.

للحصول على تعليمات حول مراجعة التطبيقات التي تستخدمها مؤسستك حاليًا، يُرجى الاطّلاع على مقالة التحكّم في اختيار التطبيقات التابعة لجهات خارجية والتطبيقات الداخلية التي يمكنها الوصول إلى بيانات Google Workspace. تأكَّد من فلترة التطبيقات التي تتطلّب خدمة Google Cloud.

عند انتهاء مدة الجلسة المحدّدة، سيطلب التطبيق من المستخدم إعادة المصادقة لمواصلة التشغيل، وهو ما يحدث أيضًا إذا ألغى المشرف رموز الدخول المميزة للتطبيق.

قد لا تتعامل بعض التطبيقات بشكل سليم مع سيناريو إعادة المصادقة، ما يؤدي إلى حدوث أعطال مربكة في التطبيق أو تتبُّع تسلسل استدعاء الدوال البرمجية. يتم نشر بعض التطبيقات الأخرى لحالات استخدام من خادم إلى خادم مع بيانات اعتماد المستخدم بدلاً من بيانات اعتماد حساب الخدمة المقترَحة، وفي هذه الحالة، لا يوجد مستخدم لإعادة المصادقة بشكل دوري.

إذا كنت متأثرًا بهذه السيناريوهات، يمكنك إضافة هذه التطبيقات إلى قائمة التطبيقات الموثوق بها، ما يؤدي إلى إعفاء التطبيقات مؤقتًا من قيود مدة الجلسة، مع تطبيق عناصر التحكّم في الجلسة على جميع مساحات مشرفي Google Cloud الأخرى. أضِف التطبيقات إلى قائمة "التطبيقات الموثوق بها" في التحكّم في الوصول إلى التطبيقات، وفعِّل مربع اختيار إعفاء التطبيقات الموثوق بها في إعداد التحكّم في جلسة السحابة الإلكترونية.

قد تتلقى استجابة خطأ متعلق بإعادة المصادقة من تطبيقات تابعة لجهات خارجية بعد انتهاء الجلسة. لاستئناف استخدام هذه التطبيقات، يمكن للمستخدمين تسجيل الدخول إلى التطبيق مرة أخرى لبدء جلسة جديدة.

تُعد التطبيقات التي تستخدم بيانات الاعتماد التلقائية للتطبيق (ADC) مع بيانات اعتماد المستخدمين تطبيقات تابعة لجهات خارجية. ولا تكون بيانات الاعتماد هذه صالحة إلا لمدة الجلسة المحدّدة. عند انتهاء صلاحية هذه الجلسة، قد تعرض التطبيقات التي تستخدم ADC أيضًا استجابة خطأ متعلق بإعادة المصادقة. يمكن للمطوّرين إعادة منح الإذن للتطبيق من خلال تنفيذ الأمر gcloud auth application-default login للحصول على بيانات اعتماد جديدة.

الاعتبارات

وقت تسجيل دخول المستخدمين وكيفيته

في حال كنت تريد أن يسجِّل بعض المستخدمين دخولهم بشكلٍ متكرر أكثر من الآخرين، يمكنك وضعهم في وحدات تنظيمية مختلفة. وبعد ذلك، يمكنك تطبيق مُدد جلسات مختلفة لهم. وبهذه الطريقة، لن تتم مقاطعة بعض المستخدمين حتى يسجّلوا دخولهم مرة أخرى عندما يكون الأمر ليس ضروريًا.

وإذا كنت بحاجة إلى مفتاح أمان، لن يتمكن المستخدمون الذين لا يمتلكون مفتاح أمان من استخدام وحدة التحكم أو حزمة تطوير البرامج للسحابة الإلكترونية حتى يتم إعداده. وبعد حصولهم على مفتاح أمان، يمكنهم التبديل إلى استخدام كلمات مرورهم بدلاً من ذلك إذا أرادوا ذلك.

موفِّرو الهوية التابعون لجهات خارجية

  • في وحدة التحكّم: إذا طلبت من مستخدم إعادة المصادقة باستخدام كلمة مروره، تتم إعادة توجيهه إلى موفِّر الهوية (IdP). يمكن ألا يطلب موفِّر الهوية من المستخدم إعادة إدخال كلمة مروره لبدء جلسة أخرى في وحدة التحكم، إذا كان لدى المستخدم جلسة نشطة من قبل في موفِّر الهوية، نظرًا لاستخدام تطبيق آخر أدى إلى بقاء الجلسة نشطة.

    في حال كان على المستخدم إعادة المصادقة من خلال لمس مفتاح الأمان، يمكنه إجراء ذلك أثناء استخدام وحدة التحكُّم. ولن تتم إعادة توجيهه إلى موفِّر الهوية.

  • باستخدام SDK للسحابة الإلكترونية: إذا كانت كلمة المرور مطلوبة لإعادة المصادقة، سيطلب gcloud من المستخدم تنفيذ أمر تسجيل الدخول إلى مصادقة gcloud لتجديد الجلسة. سيؤدي ذلك إلى فتح نافذة متصفّح، وسيتم نقل المستخدم إلى موفِّر الهوية، حيث قد يُطلب منه تقديم بيانات الاعتماد إذا لم تكن هناك جلسة نشطة مع موفِّر الهوية.

    في حال كان على المستخدم إعادة المصادقة من خلال لمس مفتاح الأمان، يمكنه إجراء ذلك على Cloud SDK. ولن تتم إعادة توجيهه إلى موفِّر الهوية.