如何强制GCP用户登录时配置MFA(两步验证)?
强制GCP用户配置MFA(两步验证)的可行方案
1. 用IAM条件访问策略限制权限
给所有用户/组的IAM角色绑定添加条件,仅允许已启用MFA的用户使用权限:
- 编辑IAM角色绑定,添加条件表达式:
request.auth.mfaEnrolled == true - 未配置MFA的用户将无法触发任何需要该角色权限的操作,倒逼他们完成MFA配置
2. 启用组织政策直接阻止未MFA用户登录
通过组织政策强制全局限制:
- 启用constraints/iam.disableUnenrolledMfaUsers政策
- 该政策生效后,未配置MFA的用户无法登录GCP控制台、使用gcloud CLI或调用API
- 注意:启用前务必提前通知所有用户完成MFA配置,同时确保管理员账号已配置MFA,避免被锁
3. 结合IAP强化资源访问控制
如果你的业务资源通过Identity-Aware Proxy(IAP)保护:
- 在IAP的访问设置中,将MFA验证设为强制要求
- 未配置MFA的用户无法访问任何受IAP保护的应用或资源
4. 定期审计未启用MFA的用户
用gcloud命令批量导出用户MFA状态,跟进未配置用户:
gcloud iam users list --format="value(name, mfaEnrolled)"
筛选出mfaEnrolled为false的用户,手动提醒或通过自动化脚本发送通知
内容的提问来源于stack exchange,提问作者Don Draper
相关产品推荐
相关产品推荐

