You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何强制GCP用户登录时配置MFA(两步验证)?

强制GCP用户配置MFA(两步验证)的可行方案

1. 用IAM条件访问策略限制权限

给所有用户/组的IAM角色绑定添加条件,仅允许已启用MFA的用户使用权限:

  • 编辑IAM角色绑定,添加条件表达式:request.auth.mfaEnrolled == true
  • 未配置MFA的用户将无法触发任何需要该角色权限的操作,倒逼他们完成MFA配置

2. 启用组织政策直接阻止未MFA用户登录

通过组织政策强制全局限制:

  • 启用constraints/iam.disableUnenrolledMfaUsers政策
  • 该政策生效后,未配置MFA的用户无法登录GCP控制台、使用gcloud CLI或调用API
  • 注意:启用前务必提前通知所有用户完成MFA配置,同时确保管理员账号已配置MFA,避免被锁

3. 结合IAP强化资源访问控制

如果你的业务资源通过Identity-Aware Proxy(IAP)保护:

  • 在IAP的访问设置中,将MFA验证设为强制要求
  • 未配置MFA的用户无法访问任何受IAP保护的应用或资源

4. 定期审计未启用MFA的用户

用gcloud命令批量导出用户MFA状态,跟进未配置用户:

gcloud iam users list --format="value(name, mfaEnrolled)"

筛选出mfaEnrolled为false的用户,手动提醒或通过自动化脚本发送通知


内容的提问来源于stack exchange,提问作者Don Draper

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.10 23:03:14