設定 Google Cloud 服務的工作階段長度

管理員可以控管不同使用者每次使用 Google Cloud 控制台和 Cloud SDK 的時間,決定他們必須在使用多久後重新驗證。舉例來說,您可能會希望具備進階權限的使用者 (如專案擁有者、帳單管理員或其他具有管理員角色的使用者) 比一般使用者更頻繁地重新驗證。如果設定工作階段長度,系統就會提示使用者重新登入,啟動新工作階段。

工作階段長度會套用至:

注意:Cloud 工作階段長度設定不會套用至控制台行動應用程式,而且在控制台中也會受到限制。建議您搭配 Google 工作階段控制設定使用這項功能,將工作階段長度套用至所有 Google 網站資源。

設定重新驗證政策

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「安全性」接下來「存取權與資料控管」接下來「Google Cloud 工作階段控制設定」。

    必須具備安全性設定管理員權限。

  2. 在左側選取要設定工作階段時間長度的組織單位。

    如要為所有使用者套用設定,請選取頂層組織單位。根據預設,組織單位會沿用上層機構的設定。

  3. 在「重新驗證政策」下方,選取「需要重新驗證」,然後從下拉式清單中選擇「重新驗證頻率」。

    頻率下限值是 1 小時,上限值是 24 小時。頻率不包括使用者在工作階段中處於非使用狀態的時間長度。這個時間長度是指使用者必須重新登入的固定間隔時間。

    您也可以勾選「免除可信任的應用程式」方塊,免除可信任應用程式的重新驗證程序。(可信任的應用程式會在「應用程式存取控管」頁面上標示為「可信任」。詳情請參閱下方的「為大範圍套用做好準備」。另請參閱「控管哪些第三方應用程式和內部應用程式可存取 Google Workspace 資料」。)

  4. 在「重新驗證方法」下方,選取「密碼」或「安全金鑰」,指定使用者重新驗證的方式。

  5. 如要在組織單位層級設定重新驗證政策,請按一下右下方的「覆寫」按鈕,即使上層設定變更,這項設定仍會維持原樣。

  6. 如果該組織單位的狀態為「已覆寫」,請選擇下列其中一個選項:

    • 沿用:還原成與上層機構相同的設定。
    • 儲存:儲存您的新設定 (不受上層設定變更的影響)。
變更最多需要 24 小時才會生效,但通常不會這麼久。瞭解詳情

為大範圍套用做好準備

您在此設定的重新驗證政策,適用於所有透過要求 Google Cloud 範圍存取 Google Cloud 資源的 Google 和第三方應用程式。建議您先對一小群使用者測試這項政策在各個應用程式中的運作方式,將這些使用者加入信任的應用程式清單,再進行大規模部署。

如需查看貴機構目前使用的應用程式,請參閱「控管哪些第三方和內部應用程式可存取 Google Workspace 資料」。請務必篩選出需要 Google Cloud 服務的應用程式。

設定的工作階段長度到期後,應用程式會要求使用者重新驗證,才能繼續運作,這與管理員撤銷該應用程式的重新整理權杖時的情況類似。

部分應用程式可能無法妥善處理重新驗證情況,導致應用程式異常終止或堆疊追蹤,進而造成混淆。有些應用程式是部署用於伺服器對伺服器用途,但使用使用者憑證,而非建議的服務帳戶憑證。在這種情況下,沒有使用者可定期重新驗證。

如果遇到上述情況,您可以將這些應用程式加入信任清單,暫時免除工作階段長度限制,同時為所有其他 Google Cloud 管理介面實施工作階段控制。接著,請在「應用程式存取控管」頁面中,將應用程式加入「可信任的應用程式」清單,並在「Cloud 工作階段控制」設定中勾選「排除信任的應用程式」核取方塊。

工作階段過期後,您可能會收到第三方應用程式的重新驗證相關錯誤回應。如要繼續使用這些應用程式,使用者可以再次登入應用程式,啟動新的工作階段。

如果應用程式使用應用程式預設憑證 (ADC) 和使用者憑證,就會視為第三方應用程式。這些憑證只在設定的工作階段時間長度內有效。工作階段過期時,使用 ADC 的應用程式也可能會傳回重新驗證相關錯誤的回應。開發人員可以執行 gcloud auth application-default login 指令來取得新憑證,重新授權應用程式。

注意事項

使用者登入的頻率與方式

如果您認為部分使用者的登入頻率應該提高,請將他們加入其他機構單位,然後套用不同的工作階段時間長度。這樣一來,系統就只會在必要時中斷特定使用者的工作階段並要求重新登入。

如果您要求使用者必須使用安全金鑰,則未設定安全金鑰的使用者就必須先進行設定,才能使用控制台或 Cloud SDK。使用者擁有安全金鑰後,可以視需要改用自己的密碼登入。

第三方識別資訊提供者

  • 使用控制台:如果您要求使用者必須使用密碼重新驗證,系統會將他們重新導向識別資訊提供者 (IdP)。不過,如果使用者在 IdP 已經有運作中的工作階段,由於正在使用的其他應用程式會讓工作階段維持運作,因此使用者啟動另一個控制台工作階段時,IdP 不一定會要求重新輸入密碼。

    如果使用者必須觸碰安全金鑰才能重新驗證,可以直接在控制台中操作,系統不會將他們重新導向 IdP。

  • 使用 Cloud SDK:如果您要求使用者必須使用密碼重新驗證,gcloud 會要求使用者執行 gcloud 驗證登入指令來更新工作階段。系統會開啟瀏覽器視窗,並將使用者帶往 IdP。如果沒有與 IdP 建立有效的工作階段,系統可能會提示使用者輸入憑證。

    如果使用者必須觸碰安全金鑰才能重新驗證,可以直接在 Cloud SDK 中操作,系統不會將他們重新導向 IdP。