Yönetici olarak, farklı kullanıcıların yeniden kimlik doğrulaması yapmadan Google Cloud konsoluna ve Cloud SDK'sına ne süreyle erişebileceğini denetleyebilirsiniz. Örneğin proje sahipleri, faturalandırma yöneticileri veya yönetici rollerine sahip diğer kullanıcılar gibi üst düzey ayrıcalıklı kullanıcıların, normal kullanıcılardan daha sık bir şekilde yeniden kimlik doğrulaması yapmasını isteyebilirsiniz. Oturum süresi ayarlarsanız yeni bir oturum başlatmak için tekrar oturum açmaları istenir.
Oturum uzunluğu ayarı aşağıdakiler için geçerlidir:
- Google Cloud konsolu
- gcloud komut satırı aracı (Cloud SDK)
- Google Cloud kapsamları için kullanıcı yetkilendirmesi gerektiren tüm uygulamalar (üçüncü taraf uygulamaları veya kendi uygulamalarınız dahil). Uygulama erişim denetimi kullanıcı arayüzünde Google Cloud kapsamları gerektiren uygulamaları incelemek için Google Workspace verilerine hangi üçüncü taraf uygulamalar ve dahili uygulamaların erişebileceğini yönetme başlıklı makaleyi inceleyin.
Not: Cloud oturum süresi ayarı, mobil konsol uygulaması için geçerli değildir ve konsolda sınırlamalar vardır. Bu özelliği, tüm Google web mülklerine oturum süresi uygulayan Google oturumu denetimi ile kullanmanızı öneririz.
Yeniden kimlik doğrulama politikasını ayarlama
-
Google Yönetici Konsolu'nda Menü
Güvenlik
Erişim ve veri denetimi
Google Cloud oturum denetimi'ne gidin.
Güvenlik Ayarları yönetici ayrıcalığına sahip olmayı gerektirir.
Sol tarafta, oturum uzunluğunu ayarlamak istediğiniz kuruluş birimini seçin.
Tüm kullanıcılar için en üst düzey kuruluş birimini seçin. Başlangıçta bir kuruluş birimi kendi üst kuruluşunun ayarlarını devralır.
Yeniden kimlik doğrulama politikası bölümünde Yeniden kimlik doğrulama gerektir'i seçin ve açılır listeden Yeniden kimlik doğrulama sıklığı'nı belirleyin.
İzin verilen minimum sıklık 1 saat, maksimum sıklık ise 24 saattir. Sıklık, kullanıcının oturumda ne kadar süreyle etkin olmadığını içermez. Bu, kullanıcının kaç saat sonra tekrar oturum açması gerektiğini belirten sabit bir süredir.
Güvenilir uygulamaları yeniden kimlik doğrulama işleminden muaf tutmak için Güvenilir uygulamaları muaf tut kutusunu da işaretleyebilirsiniz. (Güvenilir uygulamalar, Uygulama erişim denetimi sayfasında Güvenilir olarak işaretlenir. Daha fazla bilgi için aşağıdaki Geniş kapsamlı kullanıma sunmaya hazırlık bölümüne bakın. Ayrıca Google Workspace verilerine hangi üçüncü taraf uygulamalar ve dahili uygulamaların erişebileceğini yönetme başlıklı makaleyi de inceleyin.
Kullanıcının kimliğini nasıl yeniden doğrulayacağını belirtmek için Yeniden kimlik doğrulama yöntemi bölümünde Şifre veya Güvenlik anahtarı'nı seçin.
Yeniden kimlik doğrulama politikasını kuruluş birimi düzeyinde ayarlıyorsanız üst kuruluşun ayarı değişse bile ayarın aynı kalmasını sağlamak için sağ alttaki Geçersiz kıl düğmesini tıklayın.
Kuruluş biriminin durumu halihazırda Geçersiz kılındı ise bir seçenek belirleyin:
- Devral: Üst kuruluşun ayarına dönülmesini sağlar.
- Kaydet: Yeni ayarınızı kaydeder (üst kuruluştaki ayar değişse bile).
Geniş kapsamlı kullanıma sunmaya hazırlanma
Burada yapılandırdığınız yeniden kimlik doğrulama politikası, Google Cloud kapsamı gerektirerek Google Cloud kaynaklarına erişen tüm Google ve üçüncü taraf uygulamaları için geçerlidir. Politikanın her uygulama için nasıl çalıştığını dikkatlice test etmenizi öneririz. Daha geniş bir dağıtıma geçmeden önce bu kullanıcıları güvenilir uygulamalar listesine ekleyerek küçük bir kullanıcı grubuyla test edin.
Kuruluşunuz tarafından şu anda kullanılan uygulamaları incelemeyle ilgili talimatlar için Google Workspace verilerine hangi üçüncü taraf uygulamalar ve dahili uygulamaların erişebileceğini yönetme başlıklı makaleyi inceleyin. Google Cloud hizmetini gerektiren uygulamaları filtrelediğinizden emin olun.
Yapılandırılan oturum süresi sona erdiğinde uygulamanın çalışmaya devam etmesi için kullanıcının yeniden kimlik doğrulaması gerekir. Bu durum, bir yöneticinin söz konusu uygulamanın yenileme jetonlarını iptal etmesiyle benzerdir.
Bazı uygulamalar, yeniden kimlik doğrulama senaryosunu düzgün şekilde işlemeyebilir ve bu durum, kafa karıştırıcı uygulama kilitlenmelerine veya yığın izlemelerine neden olabilir. Diğer bazı uygulamalar, önerilen hizmet hesabı kimlik bilgisi yerine kullanıcı kimlik bilgileriyle sunucudan sunucuya kullanım alanları için dağıtılır. Bu durumda, düzenli olarak yeniden kimlik doğrulaması yapacak bir kullanıcı yoktur.
Bu senaryolardan etkileniyorsanız bu uygulamaları güvenilir uygulamalar listesine ekleyerek oturum süresi kısıtlamalarından geçici olarak muaf tutabilir ve diğer tüm Google Cloud yönetici yüzeylerinde oturum kontrolleri uygulayabilirsiniz. Uygulamaları Uygulama erişim denetimi bölümündeki Güvenilir uygulamalar listesine ekleyin ve Cloud oturum denetimi ayarındaki Güvenilir uygulamalar hariç onay kutusunu işaretleyin.
Yeniden kimlik doğrulamayla ilgili hataları düzeltme
Oturumunuz sona erdikten sonra üçüncü taraf uygulamaları, yeniden kimlik doğrulamayla ilgili hatalar verebilir. Kullanıcılar, uygulamada tekrar oturum açarak yeni bir oturum başlatabilir ve uygulamayı kullanmaya devam edebilir.
Kullanıcı kimlik bilgileri ve Uygulama Varsayılan Kimlik Bilgileri'ni (ADC) birlikte kullanan uygulamalar, üçüncü taraf uygulamaları olarak kabul edilir. Bu kimlik bilgileri yalnızca yapılandırılmış oturum süresince geçerlidir. Oturum sona erdiğinde ADC kullanan uygulamalar yeniden kimlik doğrulamayla ilgili hatalar verebilir. Geliştiriciler, gcloud auth application-default login komutunu çalıştırarak uygulamayı yeniden yetkilendirebilir ve yeni kimlik bilgileri alabilir.
Dikkat edilmesi gereken noktalar
Kullanıcıların oturum açma zamanı ve şekli
Bazı kullanıcıların diğerlerine göre daha sık oturum açmasını gerekli görüyorsanız, söz konusu kullanıcıları farklı kuruluş birimlerine yerleştirin. Ardından, bu kullanıcılara farklı oturum süreleri uygulayın. Bunu yaptığınızda, gerekli olmayan durumlarda tekrar oturum açmaları istenmeyeceğinden bazı kullanıcıların dikkatinin dağılmasını engellemiş olursunuz.
Güvenlik anahtarı kullanımını zorunlu kıldıysanız güvenlik anahtarı olmayan kullanıcılar, gerekli ayarları yapana kadar konsolu veya Cloud SDK'sını kullanamaz. Güvenlik anahtarları olduğunda, isterlerse güvenlik anahtarı yerine şifrelerini kullanmayı tercih edebilirler.
Üçüncü taraf kimlik sağlayıcıları
- Konsolu kullanarak: Bir kullanıcının kendi şifresini kullanarak yeniden kimlik doğrulama yapmasını zorunlu tutuyorsanız kullanıcı, Kimlik Sağlayıcı'ya (IdP) yönlendirilir. Kullanıcının IdP ile etkin bir oturumu zaten varsa IdP, başka bir konsol oturumu başlatmak için kullanıcının şifresini yeniden girmesini zorunlu tutmayabilir. Bunun nedeni kullanıcının, oturumun etkin kalmasına neden olan başka bir uygulama kullanıyor olmasıdır.
Bir kullanıcının güvenlik anahtarına dokunarak yeniden kimlik doğrulaması yapması gerekiyorsa konsolu kullanırken yapabilir. Kullanıcı IdP'ye yönlendirilmez.
- Google Cloud SDK ile - Yeniden kimlik doğrulama için şifre kullanılması gerekiyorsa gcloud, oturumu yenilemek üzere kullanıcının gcloud auth login komutunu çalıştırmasını gerektirir. Bu işlem, bir tarayıcı penceresi açar ve kullanıcı IdP ile etkin bir oturum yoksa kimlik bilgileri için istemde bulunulabileceği IdP'ye yönlendirilir.
Bir kullanıcının güvenlik anahtarına dokunarak yeniden kimlik doğrulaması yapması gerekiyorsa bunu Cloud SDK'da yapabilir. Kullanıcı IdP'ye yönlendirilmez.