You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何禁止移动端访问GCP控制台 或配置访问时重新验证密码?

Google Cloud Console访问安全控制配置方案

访问时强制重新校验身份的实现方法

你提到的Workspace Admin控制台登录后仍需重新输密码的机制,完全可以复用到GCP控制台访问场景,依托Cloud Identity/Google Workspace的访问策略即可配置:

  • 配置上下文感知访问级别:进入Cloud Identity或Workspace管理后台的「安全 > 访问和数据控制 > 上下文感知访问」模块,新建针对GCP控制台的访问规则,自定义设置访问时要求用户在最近X分钟(可按需调整,比如10分钟)内有过密码或二次因子校验记录,不符合要求则强制触发重新验密流程,即使用户当前处于账号登录状态也无法跳过。
  • 针对高敏感操作额外配置reauth规则:可单独给GCP内修改IAM权限、删除核心资源等高风险操作配置二次校验规则,即使用户已经通过了控制台访问校验,执行这类操作时仍需重新验证身份,进一步降低风险。

移动端访问管控方案

完全支持禁止移动端访问GCP控制台,或者单独给移动端配置更严格的安全规则:

  • 完全禁止移动端访问:在上下文感知访问规则中添加设备类型限制,仅允许Windows、macOS等桌面端设备访问GCP控制台,iOS、Android等移动端设备即使登录了有效账号,也会被拦截无法进入控制台。
  • 不完全禁止的场景下可强化移动端校验:给移动端访问单独配置每次打开控制台都必须重新验证密码+二次因子,大幅降低设备解锁后被冒用的风险。

补充优化建议

  • 可配合账号会话长度策略,将GCP控制台的会话有效期设置为更短的时长,到期后自动踢出,需要重新登录。
  • 企业账号可开启设备注册校验,仅允许已在Cloud Identity/Workspace注册的合规设备访问GCP资源,未注册的陌生设备即使拿到账号凭据也无法访问。

内容的提问来源于stack exchange,提问作者buzon

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 09:45:01