Sitzungsdauer für Google Cloud-Dienste festlegen

Als Administrator können Sie festlegen, wie lange verschiedene Nutzer auf die Google Cloud Console und das Cloud SDK zugreifen können, bevor sie sich mit ihrem Passwort erneut authentifizieren müssen. Beispielsweise ist es möglich, für Nutzer mit erhöhten Berechtigungen wie Project Owner, Abrechnungsadministratoren oder andere Administratoren kürzere Intervalle für die Neuanmeldung vorzuschreiben als für normale Nutzer. Wenn Sie eine Sitzungsdauer festlegen, werden diese Personen aufgefordert, sich noch einmal anzumelden, um eine neue Sitzung zu starten.

Die eingestellte Sitzungsdauer gilt für:

Hinweis: Die Einstellung für die Cloud-Sitzungsdauer gilt nicht für die mobile App der Konsole und hat Einschränkungen in der Konsole. Wir empfehlen, diese Funktion mit der Google-Sitzungssteuerung zu verwenden, die eine Sitzungslänge auf alle Google-Web-Properties anwendet.

Richtlinie für die erneute Authentifizierung festlegen

  1. Öffnen Sie in der Admin-Konsole das Menü  und dann Sicherheit und dann Zugriffs- und Datenkontrolle und dann Google Cloud-Sitzungssteuerung.

    Hierfür ist die Administratorberechtigung Sicherheitseinstellungen erforderlich.

  2. Wählen Sie links die Organisationseinheit aus, für die Sie die Sitzungsdauer festlegen möchten.

    Wenn die Einstellungen für alle Nutzer in der Organisation gelten sollen, ist das die oberste Organisationsebene. Dabei gehen Einstellungen erst einmal von der übergeordneten Organisationseinheit auf die anderen über.

  3. Wählen Sie unter Richtlinie zur erneuten Authentifizierung die Option Erneute Authentifizierung erforderlich aus und wählen Sie die Häufigkeit der erneuten Authentifizierung aus der Drop-down-Liste aus.

    Die geringste zulässige Häufigkeit beträgt 1 Stunde, die höchste 24 Stunden. Die Häufigkeit berücksichtigt nicht, wie lange ein Nutzer in der Sitzung inaktiv war. Es ist lediglich die Zeit, die verstreicht, bevor sich der Nutzer wieder anmelden muss.

    Sie können auch das Kästchen Vertrauenswürdige Apps ausnehmen ankreuzen, um vertrauenswürdige Apps von der erneuten Authentifizierung auszunehmen. Vertrauenswürdige Apps sind auf der Seite App-Zugriffssteuerung als „Vertrauenswürdig“ gekennzeichnet. Weitere Informationen finden Sie unten unter Vorbereitung auf den allgemeinen Roll-out. Weitere Informationen finden Sie unter Zugriff externer und interner Apps auf Google Workspace-Daten verwalten.

  4. Wählen Sie unter Methode zur erneuten Authentifizierung die Option Passwort oder Sicherheitsschlüssel aus, um festzulegen, wie sich der Nutzer neu authentifizieren muss.

  5. Wenn Sie die Richtlinie zur erneuten Authentifizierung auf Ebene der Organisationseinheit festlegen, klicken Sie rechts unten auf den Button Überschreiben. Somit gilt diese Einstellung auch dann, wenn die übergeordneten Einstellungen geändert werden.

  6. Wenn der Status der Organisationseinheit bereits Überschrieben lautet, wählen Sie eine der folgenden Optionen aus:

    • Übernehmen: Die übergeordnete Einstellung wird übernommen.
    • Speichern: Die neue Einstellung wird gespeichert und gilt auch bei geänderter übergeordneter Einstellung weiterhin.
Es kann bis zu 24 Stunden dauern, bis Änderungen wirksam werden, meistens geht es jedoch schneller. Weitere Informationen

Vorbereitung auf den allgemeinen Roll-out

Die hier konfigurierte Richtlinie zur erneuten Authentifizierung gilt für alle Google- und Drittanbieter-Apps, die auf Google Cloud-Ressourcen zugreifen und den Google Cloud-Bereich erfordern. Wir empfehlen, die Richtlinie für jede App sorgfältig mit einer kleinen Gruppe von Nutzern zu testen und diese Nutzer der Liste vertrauenswürdiger Apps hinzuzufügen, bevor Sie mit der breiteren Einführung fortfahren.

Eine Anleitung zum Prüfen der Apps, die derzeit von Ihrer Organisation verwendet werden, finden Sie im Hilfeartikel Zugriff externer und interner Apps auf Google Workspace-Daten verwalten. Filtern Sie nach Apps, für die der Google Cloud-Dienst erforderlich ist.

Wenn die konfigurierte Sitzungslänge abläuft, muss sich der Nutzer in der Anwendung neu authentifizieren, um sie weiter verwenden zu können. Das ist vergleichbar mit dem Fall, wenn ein Administrator die Aktualisierungstokens für diese Anwendung widerrufen würde.

Einige Anwendungen können das Szenario der erneuten Authentifizierung möglicherweise nicht ordnungsgemäß verarbeiten, was zu verwirrenden Anwendungsabstürzen oder Stacktraces führt. Einige andere Anwendungen werden für Server-zu-Server-Anwendungsfälle mit Nutzeranmeldedaten anstelle der empfohlenen Dienstkonto-Anmeldedaten bereitgestellt. In diesem Fall gibt es keinen Nutzer, der sich regelmäßig neu authentifizieren muss.

Wenn Sie von diesen Szenarien betroffen sind, können Sie diese Apps einer Liste mit vertrauenswürdigen Apps hinzufügen. Dadurch werden die Apps vorübergehend von den Einschränkungen der Sitzungslänge ausgenommen, während Sie Sitzungssteuerungen für alle anderen Google Cloud-Administrationsbereiche implementieren. Fügen Sie die Apps unter App-Zugriffssteuerung der Liste der vertrauenswürdigen Apps hinzu und aktivieren Sie in den Einstellungen für die Sitzungssteuerung für Google Cloud das Kästchen Vertrauenswürdige Apps ausgenommen.

Möglicherweise erhalten Sie nach Ablauf einer Sitzung von Drittanbieter-Apps die Antwort reauth related error. Wenn Sie diese Apps weiterhin verwenden möchten, können sich Nutzer wieder in der App anmelden und eine neue Sitzung starten.

Apps, die Standardanmeldedaten für Anwendungen (Application Default Credentials, ADC) mit Anmeldedaten des Nutzers verwenden, werden als Drittanbieter-Apps eingestuft. Diese Anmeldedaten sind nur für die konfigurierte Sitzungsdauer gültig. Wenn diese Sitzung abläuft, geben Apps, die Standardanmeldedaten für Anwendungen verwenden, möglicherweise auch den Fehler reauth related error zurück. Entwickler können die App mit dem Befehl gcloud auth application-default login noch einmal autorisieren, um neue Anmeldedaten abzurufen.

Hinweise

An- und Abmeldung der Nutzer

Wenn Sie möchten, dass einige Nutzer sich häufiger als andere anmelden, ordnen Sie sie unterschiedlichen Organisationseinheiten zu. Für jede können Sie dann eine eigene Sitzungsdauer festlegen. So vermeiden Sie, dass sich alle Nutzer nach einer bestimmten Zeitspanne wieder anmelden müssen, obwohl dies nicht bei allen notwendig ist.

Wenn ein Sicherheitsschlüssel erforderlich ist, können Nutzer, die keinen solchen Schlüssel haben, die Console oder das Cloud SDK erst verwenden, wenn sie diesen eingerichtet haben. Anschließend können sie nach Wunsch auch ihr Passwort verwenden.

Externe Identitätsanbieter

  • Google Cloud Console: Wenn Sie festgelegt haben, dass sich ein Nutzer noch einmal mit seinem Passwort authentifizieren muss, wird er an den Identitätsanbieter (IdP) weitergeleitet. Wenn der Nutzer eine andere Anwendung verwendet, die dazu führt, dass die Sitzung beim IdP aktiv bleibt, erfordert dieser möglicherweise nicht, dass der Nutzer sein Passwort noch einmal eingibt, um eine weitere GCP Console-Sitzung zu starten.

    Wenn ein Nutzer sich noch einmal durch Berühren seines Sicherheitsschlüssels anmelden muss, kann er dies über die Console tun. Er wird nicht zum Identitätsanbieter weitergeleitet.

  • Cloud SDK: Wenn Sie festgelegt haben, dass ein Nutzer sich erneut mit seinem Passwort authentifizieren muss, erfordert gcloud, dass er für die erneute Anmeldung den Befehl gcloud auth login eingibt, um die Sitzung zu erneuern. Dadurch wird ein Browserfenster geöffnet und der Nutzer wird zum IdP weitergeleitet. Dort wird er möglicherweise zur Eingabe von Anmeldedaten aufgefordert, wenn keine aktive Sitzung mit dem IdP besteht.

    Wenn ein Nutzer sich noch einmal durch Berühren seines Sicherheitsschlüssels anmelden muss, kann er dies über das Cloud SDK tun. Er wird nicht zum Identitätsanbieter weitergeleitet.