ตั้งระยะเวลาเซสชันสำหรับบริการของ Google Cloud

ในฐานะผู้ดูแลระบบ คุณสามารถกำหนดระยะเวลาที่ผู้ใช้แต่ละคนจะเข้าถึงคอนโซล Google Cloud และ Cloud SDK โดยไม่ต้องตรวจสอบสิทธิ์อีกครั้งได้ เช่น คุณอาจต้องการให้ผู้ใช้ที่มีสิทธิ์ในระดับสูงขึ้น เช่น เจ้าของโปรเจ็กต์ ผู้ดูแลระบบการเรียกเก็บเงิน หรือผู้ใช้อื่นๆ ที่มีบทบาทผู้ดูแลระบบได้รับการตรวจสอบสิทธิ์อีกครั้งบ่อยกว่าผู้ใช้ปกติ หากคุณตั้งค่าระยะเวลาของเซสชัน ระบบจะแจ้งให้ผู้ใช้ลงชื่อเข้าใช้อีกครั้งเพื่อเริ่มเซสชันใหม่

การตั้งระยะเวลาเซสชันจะมีผลกับเครื่องมือต่อไปนี้

หมายเหตุ: การตั้งค่าระยะเวลาเซสชันของ Cloud จะไม่มีผลกับแอปคอนโซลบนอุปกรณ์เคลื่อนที่และจะมีข้อจำกัดภายในคอนโซล เราขอแนะนําให้ใช้ฟีเจอร์นี้กับการควบคุมเซสชันของ Google ซึ่งจะนำระยะเวลาเซสชันไปใช้กับผลิตภัณฑ์และบริการบนอินเทอร์เน็ตทั้งหมดของ Google

กำหนดนโยบายการตรวจสอบสิทธิ์ซ้ำ

  1. ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู จากนั้น ความปลอดภัย จากนั้น การเข้าถึงและการควบคุมข้อมูล จากนั้น การควบคุมเซสชันของ Google Cloud

    ต้องมีสิทธิ์ของผู้ดูแลระบบในการตั้งค่าความปลอดภัย

  2. เลือกหน่วยขององค์กรที่ต้องการตั้งค่าระยะเวลาเซสชันทางด้านซ้าย

    โดยเลือกหน่วยขององค์กรระดับบนสุดให้กับผู้ใช้ทั้งหมด ในขั้นต้น หน่วยขององค์กรจะรับช่วงการตั้งค่ามาจากระดับบน

  3. ในส่วนนโยบายการตรวจสอบสิทธิ์อีกครั้ง ให้เลือกต้องมีการตรวจสอบสิทธิ์อีกครั้ง และ เลือกความถี่ในการตรวจสอบสิทธิ์อีกครั้งจากรายการแบบเลื่อนลง

    ความถี่ขั้นต่ำที่อนุญาตคือ 1 ชั่วโมง และสูงสุดคือ 24 ชั่วโมง ความถี่จะไม่รวมระยะเวลาที่ผู้ใช้ไม่ได้ใช้งานในเซสชัน แต่เป็นเวลาที่กำหนดไว้ล่วงหน้าก่อนที่ผู้ใช้จะต้องลงชื่อเข้าใช้อีกครั้ง

    นอกจากนี้ คุณยังเลือกช่องยกเว้นแอปที่เชื่อถือได้เพื่อยกเว้นแอปที่เชื่อถือได้ จากการตรวจสอบสิทธิ์อีกครั้งได้ด้วย (แอปที่เชื่อถือได้จะทำเครื่องหมายว่าเชื่อถือได้ในหน้าการควบคุมการเข้าถึง ของแอป ดูรายละเอียดเพิ่มเติมได้ที่การเตรียมการเปิดตัวในวงกว้าง ด้านล่าง ดูเพิ่มเติมที่หัวข้อควบคุมว่าจะให้แอปของบุคคลที่สามและแอปภายในรายการใดเข้าถึงข้อมูล Google Workspace ได้บ้าง)

  4. ในส่วนวิธีการตรวจสอบสิทธิ์อีกครั้ง ให้เลือกรหัสผ่านหรือคีย์ความปลอดภัย เพื่อระบุวิธีที่ผู้ใช้ต้องตรวจสอบสิทธิ์อีกครั้ง

  5. หากตั้งค่านโยบายการตรวจสอบสิทธิ์อีกครั้งที่ระดับหน่วยขององค์กร ให้คลิกปุ่มลบล้างที่ด้านขวาล่างเพื่อคงการตั้งค่าไว้เช่นเดิม แม้ว่าการตั้งค่าขององค์กรหลักจะเปลี่ยนไปก็ตาม

  6. หากสถานะของหน่วยขององค์กรเป็นลบล้างอยู่แล้ว ให้เลือกตัวเลือกต่อไปนี้

    • รับค่า เปลี่ยนไปใช้การตั้งค่าเดียวกับหน่วยขององค์กรหลัก
    • บันทึก บันทึกการตั้งค่าใหม่ของคุณ (แม้ว่าการตั้งค่าสำหรับหน่วยขององค์กรหลักจะเปลี่ยนไป)
การเปลี่ยนแปลงอาจใช้เวลาถึง 24 ชั่วโมง แต่โดยปกติจะใช้เวลาน้อยกว่านั้น ดูข้อมูลเพิ่มเติม

การเตรียมเปิดตัวทั่วระบบ

นโยบายการตรวจสอบสิทธิ์อีกครั้งที่คุณกำหนดที่นี่จะมีผลกับแอปทั้งหมดของ Google และ แอปของบุคคลที่สามที่เข้าถึงทรัพยากร Google Cloud โดยกำหนดขอบเขตของ Google Cloud เราขอแนะนำให้คุณทดสอบอย่างรอบคอบว่านโยบายนี้ทำงานอย่างไรสำหรับแอปแต่ละแอปกับผู้ใช้กลุ่มเล็กๆ โดยการเพิ่มผู้ใช้เหล่านั้นลงในรายการแอปที่เชื่อถือได้ก่อนที่จะเปิดตัวในวงกว้าง

ดูวิธีการตรวจสอบแอปที่องค์กรใช้งานอยู่ในปัจจุบันได้ที่ควบคุมว่าจะให้แอปของบุคคลที่สามและแอปภายในรายการใดเข้าถึงข้อมูล Google Workspace ได้บ้าง โปรดกรองแอปที่ต้องใช้บริการ Google Cloud

เมื่อระยะเวลาเซสชันที่กำหนดค่าไว้หมดอายุ แอปพลิเคชันจะกำหนดให้ผู้ใช้ต้องตรวจสอบสิทธิ์อีกครั้งเพื่อดำเนินการต่อ ซึ่งคล้ายกับกรณีที่ผู้ดูแลระบบเพิกถอนโทเค็นการรีเฟรชสำหรับแอปพลิเคชันนั้น

บางแอปพลิเคชันอาจจัดการสถานการณ์การตรวจสอบสิทธิ์ใหม่ได้ไม่ดี ซึ่งอาจทำให้แอปพลิเคชันขัดข้องหรือมี Stack Trace ที่สร้างความสับสน แอปพลิเคชันอื่นๆ บางรายการ ได้รับการติดตั้งใช้งานสำหรับกรณีการใช้งานแบบเซิร์ฟเวอร์ต่อเซิร์ฟเวอร์โดยใช้ข้อมูลเข้าสู่ระบบของผู้ใช้แทน ข้อมูลเข้าสู่ระบบบัญชีบริการที่แนะนำ ในกรณีนี้จะไม่มีผู้ใช้ที่ต้อง ตรวจสอบสิทธิ์อีกครั้งเป็นระยะๆ

หากได้รับผลกระทบจากสถานการณ์เหล่านี้ คุณสามารถเพิ่มแอปเหล่านี้ลงในรายการที่เชื่อถือได้ เพื่อยกเว้นแอปชั่วคราวจากข้อจำกัดด้านระยะเวลาเซสชัน ขณะที่ใช้การควบคุมเซสชันสำหรับพื้นผิวการดูแลระบบ Google Cloud อื่นๆ ทั้งหมด เพิ่มแอปลงในรายการแอปที่เชื่อถือได้ในการควบคุมการเข้าถึงแอป แล้วเปิดใช้ช่องทำเครื่องหมายยกเว้นแอปที่เชื่อถือได้ในการตั้งค่าการควบคุมเซสชันระบบคลาวด์

คุณอาจได้รับการตอบกลับเป็นข้อผิดพลาดเกี่ยวกับการตรวจสอบสิทธิ์ซ้ำจากแอปของบุคคลที่สามหลังจากที่เซสชันหมดอายุ หากต้องการกลับมาใช้แอปเหล่านี้อีกครั้ง ผู้ใช้สามารถลงชื่อเข้าใช้แอปอีกครั้ง เพื่อเริ่มเซสชันใหม่

แอปที่ใช้ข้อมูลรับรองเริ่มต้นของแอปพลิเคชัน (ADC) ที่มีข้อมูลเข้าสู่ระบบของผู้ใช้จะถือว่าเป็นแอปของบุคคลที่สาม ซึ่งข้อมูลเข้าสู่ระบบเหล่านี้ ใช้ได้ในช่วงระยะเวลาเซสชันที่กำหนดค่าไว้เท่านั้น เมื่อเซสชันนั้นหมดอายุ แอปที่ใช้ ADC อาจแสดงการตอบกลับเป็นข้อผิดพลาดเกี่ยวกับการตรวจสอบสิทธิ์ซ้ำ นักพัฒนาแอป สามารถให้สิทธิ์แอปอีกครั้งโดยเรียกใช้คำสั่ง gcloud auth application-default login เพื่อรับข้อมูลเข้าสู่ระบบใหม่

ข้อควรพิจารณา

ผู้ใช้ควรลงชื่อเข้าใช้เมื่อใดและอย่างไร

หากคุณต้องการให้ผู้ใช้บางรายลงชื่อเข้าใช้บ่อยกว่าคนอื่นๆ ให้วางผู้ใช้ดังกล่าวไว้ในหน่วยขององค์กรที่แตกต่างกัน จากนั้นจึงกำหนดระยะเวลาเซสชันในแต่ละกลุ่มให้แตกต่างกัน วิธีนี้จะทำให้ผู้ใช้บางรายไม่ถูกขัดจังหวะให้ลงชื่อเข้าใช้เมื่อไม่จำเป็น

หากกำหนดให้ใช้คีย์ความปลอดภัย ผู้ใช้ที่ไม่มีคีย์ความปลอดภัยจะใช้คอนโซล หรือ Cloud SDK ไม่ได้จนกว่าจะตั้งค่า โดยเมื่อมีคีย์ความปลอดภัยแล้ว ผู้ใช้จะเปลี่ยนไปใช้รหัสผ่านแทนได้หากต้องการ

ผู้ให้บริการข้อมูลประจำตัวภายนอก

  • ด้วยคอนโซล - หากคุณต้องการให้ผู้ใช้ตรวจสอบสิทธิ์อีกครั้งโดยใช้รหัสผ่าน ระบบจะเปลี่ยนเส้นทางผู้ใช้ไปยังผู้ให้บริการข้อมูลประจำตัว (IdP) โดย IdP อาจไม่กำหนดให้ผู้ใช้ป้อนรหัสผ่านอีกครั้งเพื่อเริ่มต้นเซสชันคอนโซลเพิ่มเติมหากผู้ใช้มีเซสชันที่ใช้งานอยู่กับ IdP แล้ว เนื่องจากผู้ใช้กำลังใช้แอปพลิเคชันอื่นที่ทำให้เซสชันทำงานต่อไป

    หากผู้ใช้ต้องตรวจสอบสิทธิ์อีกครั้งด้วยการแตะคีย์ความปลอดภัย ก็สามารถดำเนินการนี้ได้ในขณะที่ใช้คอนโซล โดยระบบจะไม่เปลี่ยนเส้นทางไปยัง IdP

  • ด้วย Cloud SDK - หากต้องใช้รหัสผ่านเพื่อการตรวจสอบสิทธิ์อีกครั้ง gcloud จะกำหนดให้ผู้ใช้ต้องเรียกใช้คำสั่ง gcloud auth login เพื่อต่ออายุเซสชัน ซึ่งจะเปิดหน้าต่างเบราว์เซอร์ขึ้นมา และระบบจะนำผู้ใช้ไปยัง IdP ซึ่งอาจมีการแจ้งให้ป้อนข้อมูลเข้าสู่ระบบหากไม่มีเซสชันที่ใช้งานอยู่กับ IdP

    หากผู้ใช้ต้องตรวจสอบสิทธิ์อีกครั้งด้วยการแตะคีย์ความปลอดภัย ก็สามารถดำเนินการนี้ได้ใน Cloud SDK โดยระบบจะไม่เปลี่ยนเส้นทางไปยัง IdP