Google Cloud サービスのセッション継続時間を設定する

管理者は、各ユーザーが再認証を行わずに Google Cloud コンソールおよび Cloud SDK に継続してアクセスできる時間を管理できます。たとえば、権限昇格を持つユーザー(プロジェクト オーナー、課金管理者、管理者ロールが付与されたその他のユーザーなど)には、通常のユーザーよりも頻繁に再認証を行うように設定できます。セッション継続時間を設定すると、ユーザーには、ログインし直して新しいセッションを開始するよう求めるメッセージが表示されます。

セッション継続時間の設定は、次に適用されます。

注: Cloud セッション継続時間の設定は、コンソール モバイルアプリには適用されず、コンソール内で制限があります。この機能は Google セッションの管理とともに使用することをおすすめします。そうすることで、すべての Google ウェブ プロパティにセッション継続時間の設定が適用されます。

再認証ポリシーを設定する

  1. Google 管理コンソールで、メニュー アイコン 次に [セキュリティ] 次に [アクセスとデータ管理] 次に [Google Cloud セッションの管理] に移動します。

    アクセスするにはセキュリティ設定の管理者権限が必要です。

  2. 左側で、セッション継続時間を設定する組織部門を選択します。

    全ユーザーを対象とする場合は、最上位の組織部門を選択します。初期設定では、組織部門の設定は親組織から継承されます。

  3. [再認証ポリシー] で [再認証を要求する] を選択し、プルダウン リストから [再認証頻度] を選択します。

    指定できる最小値は 1 時間で、最大値は 24 時間です。この頻度には、セッションでユーザーが非アクティブだった時間は含まれません。これは固定の値で、この時間を経過するとユーザーはログインし直す必要があります。

    [信頼できるアプリを免除する] チェックボックスをオンにすると、信頼できるアプリを再認証の対象から除外できます。(信頼できるアプリは、[アプリのアクセス制御] ページで [信頼できる] とマークされています。詳しくは、以下の広範囲なロールアウトの準備をご覧ください。Google Workspace のデータにアクセスできるサードパーティ製アプリと内部アプリを制御するもご覧ください)。

  4. [再認証方法] で、[パスワード] または [セキュリティ キー] を選択して、ユーザーが再認証を行う方法を指定します。

  5. 組織部門レベルで再認証ポリシーを設定する場合は、右下の [オーバーライド] ボタンをクリックして、親組織の設定が変更されても設定を維持します。

  6. 組織部門のステータスがすでに [オーバーライド] になっている場合は、次のいずれかを選択します。

    • 継承 - 親組織と同じ設定に戻します。
    • 保存 - 親組織の設定が変更された場合でも、新しい設定を保存します。
変更が反映されるまでに最長で 24 時間ほどかかることがありますが、通常はこれより短い時間で完了します。詳細

広範囲への展開に備える

ここで構成する再認証ポリシーは、Google Cloud スコープを必要として Google Cloud リソースにアクセスするすべての Google アプリとサードパーティ製アプリに適用されます。広範囲に展開する前に、少数のユーザーで各アプリのポリシーがどのように機能するかを慎重にテストし、それらのユーザーを信頼できるアプリのリストに追加することをおすすめします。

組織で現在使用されているアプリを確認する手順については、Google Workspace のデータにアクセスできるサードパーティ製アプリと内部アプリを制御するをご覧ください。Google Cloud サービスを必要とするアプリでフィルタリングしてください。

構成されたセッションの有効期限が切れると、アプリケーションはユーザーに再認証を要求して、動作を継続します。これは、管理者がそのアプリケーションの更新トークンを取り消した場合と同様の動作です。

アプリによっては再認証プロセスを円滑に行えず、アプリのクラッシュやスタック トレースが混乱することがあります。また、サーバー間で利用するために導入され、推奨されているサービス アカウントの認証情報ではなくユーザー認証情報を使用しているアプリでは、定期的に再認証を行うユーザーが存在しません。

これらのシナリオの影響を受ける場合は、これらのアプリを信頼できるリストに追加して、他のすべての Google Cloud 管理画面にセッション管理を実装しながら、セッション継続時間の制約からアプリを一時的に除外できます。[アプリのアクセス制御] で、該当するアプリを信頼できるアプリのリストに追加し、[Google Cloud セッションの管理] の設定で [信頼できるアプリは免除する] チェックボックスをオンにします。

セッション期限が切れた後、サードパーティ製アプリから再認証エラーが返されることがあります。このようなアプリの利用を再開するには、アプリに再度ログインして新しいセッションを開始します。

ユーザー認証情報でアプリケーションのデフォルト認証情報(ADC)を使用するアプリは、サードパーティ製アプリと見なされます。これらの認証情報は、構成されたセッションの長さでのみ有効です。そのセッションの期限が切れると、ADC を使用するアプリから再認証エラーが返されることもあります。デベロッパーは、gcloud auth application-default login コマンドを実行して新しい認証情報を取得することで、アプリを再承認できます。

考慮事項

ユーザーがログインするタイミングと方法

一部のユーザーが他のユーザーよりも頻繁にログインする必要がある場合は、ユーザーをログイン頻度ごとに組織部門に配置し、それぞれ異なるセッション継続時間を適用します。こうすることで、特定のユーザーが必要のない再ログインのために作業を中断されることがなくなります。

セキュリティ キーを必須とする場合、セキュリティ キーを持っていないユーザーは、セキュリティ キーを設定するまでコンソールまたは Cloud SDK を使用できません。セキュリティ キーを取得したユーザーは、パスワードの代わりにセキュリティ キーを使用するように切り替えることができます。

サードパーティの ID プロバイダ

  • コンソールでの挙動 - パスワードを使用した再認証を必須とした場合、ユーザーは ID プロバイダ(IdP)にリダイレクトされます。ユーザーにすでに IdP でアクティブなセッションがある場合、IdP では別のコンソール セッションを開始するためにパスワードを再入力する必要がありません。これは、使用中の別のアプリケーションにより、セッションのアクティブな状態が維持されているためです。

    ユーザーがセキュリティ キーにタッチして再認証を行う必要がある場合は、コンソールの使用中に行います。IdP にはリダイレクトされません。

  • Cloud SDK での挙動 - 再認証にパスワードを使用する場合、gcloud ではユーザーが gcloud auth login コマンドを実行してセッションを更新する必要があります。ブラウザ ウィンドウが開き、ユーザーは IdP に移動します。IdP とのアクティブなセッションがない場合は、認証情報の入力を求められることがあります。

    ユーザーがセキュリティ キーにタッチして再認証を行う必要がある場合は、Cloud SDK で行います。IdP にはリダイレクトされません。