Jako administrator masz kontrolę nad tym, jak długo różni użytkownicy mogą korzystać z konsoli Google Cloud i pakietu SDK Cloud bez konieczności ponownego uwierzytelnienia. Możesz na przykład wymagać od użytkowników z podwyższonymi uprawnieniami – takich jak właściciele projektu, administratorzy rozliczeń czy inni użytkownicy pełniący rolę administratora – aby dokonywali ponownego uwierzytelniania częściej niż zwykli użytkownicy. Jeśli ustawisz długość sesji, użytkownicy zostaną poproszeni o ponowne zalogowanie się, aby rozpocząć nową sesję.
Ustawienie długości sesji ma zastosowanie w przypadku tych usług:
- konsola Google Cloud,
- Narzędzie wiersza poleceń gcloud (pakiet SDK Cloud)
- Wszystkie aplikacje (w tym aplikacje innych firm lub Twoje własne), które wymagają autoryzacji użytkownika w przypadku zakresów Google Cloud. Aby przejrzeć aplikacje wymagające zakresów Google Cloud w interfejsie Kontrola dostępu aplikacji, zapoznaj się z artykułem Określanie, które aplikacje innych firm i aplikacje wewnętrzne mają dostęp do danych Google Workspace.
Uwaga: ustawienie długości sesji w Google Cloud nie ma zastosowania w przypadku aplikacji mobilnej konsoli i jest ograniczone w konsoli. Zalecamy korzystanie z tej funkcji w połączeniu z kontrolą sesji Google, która stosuje długość sesji do wszystkich usług internetowych Google.
Określanie zasad ponownego uwierzytelniania
-
W konsoli administracyjnej Google otwórz Menu
Bezpieczeństwo
Dostęp do danych i kontrola nad nimi
Kontrola sesji Google Cloud.
Wymaga uprawnień administratora Ustawienia zabezpieczeń.
Po lewej stronie wybierz jednostkę organizacyjną, w której chcesz ustawić długość sesji.
Aby ustawienia obejmowały wszystkich użytkowników, wybierz jednostkę organizacyjną najwyższego poziomu. Początkowo jednostka organizacyjna dziedziczy ustawienia z jednostki nadrzędnej.
W sekcji Zasady ponownego uwierzytelniania wybierz Wymagaj ponownego uwierzytelniania i z menu wybierz Częstotliwość ponownego uwierzytelniania.
Minimalna dozwolona częstotliwość to 1 godzina, a maksymalna to 24 godziny. Częstotliwość nie uwzględnia czasu, przez jaki użytkownik był nieaktywny w sesji. Jest to ustalony czas, po upływie którego użytkownik musi się ponownie zalogować.
Możesz też zaznaczyć pole Wyklucz zaufane aplikacje, aby wykluczyć zaufane aplikacje z ponownego uwierzytelniania. (Zaufane aplikacje są oznaczone jako zaufane na stronie Kontrola dostępu do aplikacji. Więcej informacji znajdziesz w sekcji Przygotowanie do szerokiego wdrożenia poniżej. Zobacz też Określanie, które aplikacje innych firm i aplikacje wewnętrzne mają dostęp do danych Google Workspace.
W sekcji Metoda ponownego uwierzytelniania wybierz Hasło lub Klucz bezpieczeństwa, aby określić, w jaki sposób użytkownik ma ponownie uwierzytelnić swoją tożsamość.
Jeśli konfigurujesz zasadę ponownego uwierzytelniania na poziomie jednostki organizacyjnej, w prawym dolnym rogu kliknij przycisk Zastąp, aby to ustawienie się nie zmieniało, nawet jeśli ustawienie nadrzędne zostanie zmodyfikowane.
Jeśli stan jednostki organizacyjnej to Zastąpione, wybierz jedną z tych opcji:
- Odziedzicz – powoduje, że ustawienie jest przywracane do tej samej wartości co ustawienie nadrzędne.
- Zapisz – powoduje, że ustawienie zostanie zachowane, nawet jeśli ustawienie nadrzędne ulegnie zmianie.
Przygotowanie do szerokiego wdrożenia
Skonfigurowane tutaj zasady ponownego uwierzytelniania dotyczą wszystkich aplikacji Google i innych firm, które uzyskują dostęp do zasobów Google Cloud, wymagając zakresu Google Cloud. Zanim zaczniesz wdrażać te zasady na większą skalę, zalecamy dokładne przetestowanie ich działania w przypadku każdej aplikacji na małej grupie użytkowników, dodając ich do listy zaufanych aplikacji.
Instrukcje sprawdzania aplikacji używanych obecnie w organizacji znajdziesz w artykule Określanie, które aplikacje innych firm i aplikacje wewnętrzne mają dostęp do danych Google Workspace. Upewnij się, że filtrujesz aplikacje, które wymagają usługi Google Cloud.
Gdy skonfigurowana długość sesji wygaśnie, aplikacja będzie wymagać ponownego uwierzytelnienia użytkownika, aby mógł on dalej z niej korzystać. Działa to podobnie jak w przypadku, gdy administrator unieważni tokeny odświeżania dla tej aplikacji.
Niektóre aplikacje mogą nie obsługiwać prawidłowo ponownego uwierzytelniania, co może powodować mylące awarie aplikacji lub ślady stosu. Niektóre inne aplikacje są wdrażane w przypadkach użycia typu serwer-serwer z danymi logowania użytkownika zamiast zalecanych danych logowania konta usługi. W takim przypadku nie ma użytkownika, który mógłby okresowo ponownie uwierzytelniać się.
Jeśli dotyczy Cię któryś z tych scenariuszy, możesz dodać te aplikacje do listy zaufanych, tymczasowo wyłączając dla nich ograniczenia długości sesji, a jednocześnie wdrożyć kontrolę sesji na wszystkich innych platformach administracyjnych Google Cloud. Dodaj aplikacje do listy zaufanych w sekcji Kontrola dostępu aplikacji i zaznacz pole Z wyjątkiem aplikacji zaufanych w ustawieniu Kontrola sesji Google Cloud.
Naprawianie błędu związanego z ponownym uwierzytelnianiem
Gdy sesja dobiegnie końca, możesz otrzymać komunikat z aplikacji innych firm o błędzie związanym z ponownym uwierzytelnianiem. W takim przypadku użytkownicy mogą zalogować się ponownie w aplikacji, aby rozpocząć nową sesję.
Aplikacje, które używają domyślnych danych logowania aplikacji (ADC) z wykorzystaniem danych logowania użytkownika, są uznawane za aplikacje innych firm. Te dane logowania są ważne tylko przez skonfigurowany czas trwania sesji. Gdy ten czas dobiegnie końca, aplikacje korzystające z domyślnych danych logowania aplikacji mogą również wyświetlać komunikat o błędzie związanym z ponownym uwierzytelnianiem. Deweloperzy mogą ponownie uwierzytelnić aplikację, uruchamiając polecenie gcloud auth application-default login
w celu uzyskania nowych danych logowania.
Uwagi
Czas i sposób logowania się użytkowników
Jeśli chcesz, aby niektórzy użytkownicy musieli logować się częściej niż inni, umieść ich w innych jednostkach organizacyjnych. Następnie zastosuj w tych jednostkach inne długości sesji. Dzięki temu wybrani użytkownicy nie będą musieli przerywać swojej pracy, aby się zalogować, jeśli nie jest to konieczne.
Jeśli wymagasz stosowania klucza bezpieczeństwa, użytkownicy, którzy go nie mają, do momentu jego skonfigurowania nie będą mogli korzystać z konsoli ani z pakietu SDK Cloud. Gdy uzyskają już klucz bezpieczeństwa, będą mieli opcję przejścia na korzystanie z hasła zamiast klucza.
Zewnętrzni dostawcy tożsamości
- Konsola – jeśli wymagasz od użytkownika ponownego uwierzytelnienia przy użyciu hasła, zostanie on przekierowany do dostawcy tożsamości. Dostawca ten może nie wymagać od użytkownika ponownego wpisania hasła w celu rozpoczęcia kolejnej sesji w konsoli. Dzieje się tak, ponieważ w użyciu jest inna aplikacja, która powoduje, że sesja użytkownika jest nadal aktywna u dostawcy tożsamości.
Jeśli użytkownik musi ponownie uwierzytelnić się przez dotknięcie klucza bezpieczeństwa, może to zrobić w konsoli. Nie zostanie przekierowany do dostawcy tożsamości.
- Pakiet SDK Cloud – jeśli do ponownego uwierzytelnienia konieczne jest hasło, gcloud będzie wymagać od użytkownika wykonania polecenia gcloud auth login w celu odnowienia sesji. Spowoduje to otwarcie okna przeglądarki i przekierowanie użytkownika do dostawcy tożsamości, gdzie może on zostać poproszony o podanie danych logowania, jeśli nie ma aktywnej sesji u tego dostawcy.
Jeśli użytkownik musi ponownie uwierzytelnić się przez dotknięcie klucza bezpieczeństwa, może to zrobić w pakiecie SDK Cloud. Nie zostanie przekierowany do dostawcy tożsamości.