Como administrador, você controla por quanto tempo diferentes usuários podem acessar o console do Google Cloud e o SDK Cloud sem precisar fazer uma nova autenticação. Por exemplo, talvez você queira que os usuários com privilégios elevados, como Proprietários do projeto, administradores de faturamento ou outros com papéis de administrador, façam uma nova autenticação com mais frequência do que os outros usuários. Se você definir uma duração, eles vão precisar fazer login novamente para iniciar uma nova sessão.
A configuração de duração da sessão é válida para estes itens:
- Console do Google Cloud
- A ferramenta de linha de comando gcloud (SDK Cloud)
- Todos os apps (inclusive os próprios ou de terceiros) que exigem autorização do usuário para os escopos do Google Cloud. Para revisar os apps que exigem escopos do Google Cloud na UI do Controle de Acesso aos Apps, consulte Controlar quais apps internos e de terceiros acessam os dados do Google Workspace.
Observação: a configuração de duração da sessão do Cloud não se aplica ao app para dispositivos móveis do console e tem limitações no console. Recomendamos que você use esse recurso com o controle de sessão do Google, que aplica uma duração de sessão a todas as propriedades da Web do Google.
Definir a política de reautenticação
-
No Google Admin Console, acesse Menu
Segurança
Controle de acesso e dados
Controle de sessão do Google Cloud.
Exige o privilégio de administrador Configurações de segurança.
À esquerda, selecione a unidade organizacional em que você quer definir a duração da sessão.
Para incluir todos os usuários, selecione a unidade organizacional de nível mais alto. Por padrão, uma unidade organizacional herda as configurações da unidade principal.
Em Política de reautenticação, selecione Exigir reautenticação e escolha a Frequência de reautenticação na lista suspensa.
A frequência mínima permitida é de 1 hora, e a máxima é de 24 horas. A frequência não inclui o tempo que um usuário ficou inativo na sessão. A duração é o tempo fixo que decorre antes que o usuário precise fazer login de novo.
Você também pode marcar a caixa Isentar apps confiáveis para que eles não precisem passar por reautenticação. Os apps confiáveis são marcados como "Confiáveis" na página Controle de acesso de apps. Para mais detalhes, consulte Preparar o lançamento para todos os usuários abaixo. Consulte também Controlar quais apps internos e de terceiros acessam os dados do Google Workspace.
Em Método de reautenticação, selecione Senha ou Chave de segurança para especificar como o usuário precisa fazer a reautenticação.
Se você estiver definindo a política de reautenticação no nível da unidade organizacional, clique no botão Substituir no canto inferior direito para manter a configuração mesmo que a configuração mãe seja alterada.
Se o status da unidade organizacional já foi Modificado, escolha uma opção:
- Herdar: reverte para a configuração mãe.
- Salvar: salva a nova configuração (mesmo se a configuração mestre for alterada).
Preparar o lançamento para todos os usuários
A política de reautenticação configurada aqui se aplica a todos os apps do Google e de terceiros que acessam recursos do Google Cloud exigindo o escopo do Google Cloud. Recomendamos que você teste cuidadosamente como a política funciona para cada um dos apps com um pequeno grupo de usuários, adicionando essas pessoas à lista de apps confiáveis antes de fazer um lançamento mais amplo.
Para instruções sobre como revisar os apps em uso na sua organização, consulte Controlar quais apps internos e de terceiros acessam os dados do Google Workspace. Filtre os apps que exigem o serviço Google Cloud.
Quando o tempo de sessão configurado expirar, o aplicativo vai exigir que o usuário se autentique novamente para continuar operando, assim como aconteceria se um administrador revogasse os tokens de atualização desse aplicativo.
Alguns aplicativos podem não lidar normalmente com o cenário de uma nova autenticação, causando falhas confusas ou rastreamentos de pilha. Alguns outros aplicativos são implantados para casos de uso de servidor para servidor com credenciais de usuário em vez da credencial de conta de serviço recomendada. Nesse caso, não há um usuário para fazer uma nova autenticação periodicamente.
Se você for afetado por esses cenários, adicione os apps a uma lista confiável, isentando-os temporariamente das restrições de duração da sessão, enquanto implementa controles de sessão para todas as outras interfaces de administrador do Google Cloud. Adicione os apps à lista de apps confiáveis em Controle de acesso aos apps e ative a caixa de seleção Apps confiáveis isentos na configuração Controle de sessão do Google Cloud.
Recuperar conta de um erro relacionado à reautenticação
Você poderá receber uma resposta de erro relacionado à reautenticação de apps de terceiros após a expiração de uma sessão. Para retomar o uso desses apps, os usuários podem fazer login novamente e iniciar uma nova sessão.
Os apps que usam o Application Default
Credentials
(ADC) com credenciais de usuário são considerados de terceiros. Essas credenciais
são válidas somente para a duração da sessão configurada. Quando essa sessão expirar,
os apps que usam o ADC também poderão retornar uma resposta de erro relacionado à reautenticação. Os desenvolvedores
podem autorizar o app novamente executando o comando gcloud auth application-default login
para extrair novas credenciais.
Considerações
Quando e como os usuários fazem login
Se alguns usuários precisarem fazer login com mais frequência do que outros, separe-os em unidades organizacionais distintas. Depois, defina durações de sessão diferentes para eles. Dessa forma, usuários determinados não precisam ser interrompidos com a solicitação de um novo login.
Se você exige uma chave de segurança, os usuários só podem acessar o console e o SDK Cloud com uma chave configurada. Depois disso, eles podem passar a usar uma senha em vez da chave de segurança, se quiserem.
Provedores de identidade de terceiros
- No console: quando você exige que o usuário faça uma nova autenticação usando senha, ele é redirecionado para o provedor de identidade (IdP). Se o usuário já tem uma sessão ativa no IdP, talvez não precise digitar a senha para iniciar outra sessão do console. Isso acontece porque outro app que deixa a sessão permanecer ativa está sendo usado.
Se um usuário precisar fazer uma nova autenticação tocando na chave de segurança, ele pode fazer isso no console. Neste caso, ele não é redirecionado para o IdP.
- Com o SDK Cloud: se uma senha for necessária para a reautenticação, o gcloud vai exigir que o usuário execute o comando gcloud auth login para renovar a sessão. Isso vai abrir uma janela do navegador, e o usuário será levado ao IdP, onde poderá ser solicitado a inserir credenciais se não houver uma sessão ativa com o IdP.
Se um usuário precisar fazer uma nova autenticação tocando na chave de segurança, ele pode fazer isso no SDK Cloud. Neste caso, ele não é redirecionado para o IdP.