Requisito de verificação em duas etapas para Google Cloud

Google Cloud se esforça para oferecer aos clientes a maior segurança possível. Priorizamos a proteção da sua identidade para ajudar a manter sua conta e informações confidenciais em segurança. Para manter esse compromisso, o Google está implementando o requisito de que todos os Google Cloud clientes ativem a verificação em duas etapas (2SV) nas contas.

Também conhecida como autenticação multifator (MFA), a 2SV é uma medida de segurança importante. Além da senha, a 2SV exige outra prova de identidade, conhecida como fator de autenticação, para fazer login em uma conta. Exigir um fator adicional dificulta muito a invasão da sua conta por hackers. Mesmo que sua senha seja roubada, os hackers ainda precisam de um fator adicional para acessar sua conta.

Se você estiver usando uma Conta do Google e já tiver ativado a 2SV, não será necessário fazer mais nada. Para verificar se a 2SV está ativada na sua conta, abra a guia Segurança da página de configurações da sua Conta do Google. A configuração Verificação em duas etapas é mostrada na seção Como você faz login no Google.

Se você estiver usando um provedor de identidade (IdP) de terceiros para gerenciar o logon único (SSO) no Google Cloud, use a 2SV fornecida por esse IdP para atender ao Google Cloudrequisito de 2SV do.

Se você tiver dúvidas que não foram respondidas neste documento, entre em contato com o Cloud Customer Care.

Interfaces que exigem a 2SV

Quando a 2SV é exigida para tipos de conta específicos na sua organização, essas contas precisam ter a 2SV ativada para acessar as seguintes Google Cloud interfaces:

As contas de usuário que não têm a 2SV ativada recebem uma solicitação para configurar a verificação antes de prosseguir para essas interfaces.

O acesso às seguintes interfaces e serviços não é afetado pelo Google Cloud requisito de 2SV:

  • Google Workspace, incluindo Gmail, Google Drive, Planilhas Google e Apresentações Google. No entanto, o Google Workspace tem um requisito de 2SV separado. Entre em contato com o administrador do Google Workspace para mais informações.

  • YouTube.

Seus aplicativos e cargas de trabalho em execução no Google Cloud, incluindo aplicativos protegidos pelo Identity-Aware Proxy (IAP), não são afetados pelo requisito de 2SV. No entanto, os desenvolvedores não poderão usar o Google Cloud console para gerenciar esses aplicativos. Em outras palavras, seu plano de controle é afetado pelo requisito de 2SV, mas não o plano de dados.

Outras Google Cloud interfaces, como a CLI gcloud, não têm um requisito de 2SV. No entanto, depois que uma conta de usuário ativa a 2SV, ela passa a fazer parte do fluxo de login normal da conta. Por exemplo, se você ativar a 2SV na sua conta e fizer a autenticação na gcloud CLI, será solicitado o segundo fator como parte do processo de login.

Cronogramas para o requisito de 2SV

Quando a 2SV é exigida para sua conta de usuário no Google Cloud depende do seu tipo de conta, conforme mostrado na tabela a seguir.

Tipo de conta Descrição Data de início do requisito
Contas pessoais do Google Contas de usuário criadas para uso próprio, incluindo contas do Gmail, que são usadas como principais em Google Cloud. A partir de 12 de maio de 2025
Contas do Cloud Identity empresarial (que não usam SSO), para organizações criadas antes de 3 de agosto de 2026 Contas de usuário com nomes de usuário e senhas criados e gerenciados pelo administrador do Google Workspace no Cloud Identity. A partir de 20 de outubro de 2026
Contas do Cloud Identity empresarial (que não usam SSO), para organizações criadas a partir de 3 de agosto de 2026 Contas de usuário com nomes de usuário e senhas criados e gerenciados pelo administrador do Google Workspace no Cloud Identity. 30 dias após a data de criação da organização
Contas empresariais que usam autenticação federada Contas de usuário criadas e gerenciadas pelo administrador do Google Workspace que usam o SSO do Google Workspace, o SSO do Cloud Identity ou a federação de identidade da força de trabalho. A confirmar
Contas de revendedor Contas de usuário criadas e gerenciadas em um domínio de Google Cloud revendedor. Os usuários finais do revendedor não são afetados. A partir de 28 de abril de 2025

Se você não tiver a 2SV ativada, um lembrete por e-mail será enviado pelo menos 90 dias antes do início do requisito de 2SV. O Google Cloud console do também começa a mostrar lembretes 90 dias antes do início do requisito de 2SV.

Para revendedores e usuários, o Google Cloud console do mostra lembretes para ativar a 2SV pelo menos 60 dias antes e até o requisito de 2SV. Da mesma forma, um lembrete por e-mail é enviado pelo menos 60 dias antes do início do requisito de 2SV.

As contas de usuário adicionadas depois que o requisito de 2SV é ativado para uma organização não recebem lembretes e são solicitadas a ativar a 2SV para acessar o Google Cloud console ou o console do Firebase.

Ativar a 2SV para Contas do Google

É possível ativar a 2SV na guia Segurança da página de configurações da sua Conta do Google. Para instruções detalhadas, consulte Ativar a verificação em duas etapas.

Se a opção Verificação em duas etapas não aparecer na sua conta, o administrador poderá ter desativado essa opção. Entre em contato com o administrador para receber ajuda.

Fatores adicionais para Contas do Google

As Contas do Google pessoais e as contas empresariais que usam o Google como provedor de identidade (IdP) podem usar qualquer um dos seguintes fatores adicionais com o Google Cloud:

  • Apps de autenticação: é possível configurar um aplicativo de autenticação, como Google Authenticator, ou Authy, no dispositivo móvel ou computador para atuar como segundo fator.

  • Códigos alternativos: é possível criar códigos alternativos e usá-los como segundo fator. Os códigos alternativos precisam ser armazenados com segurança e só podem ser usados uma vez. Portanto, esse método só deve ser usado quando você não tiver outro método disponível. Para mais informações, consulte Fazer login com códigos alternativos.

  • Solicitações do Google: se você estiver conectado à sua Conta do Google em outro dispositivo, poderá receber uma solicitação nesse dispositivo perguntando se é você quem está fazendo login. É possível confirmar sua identidade em um navegador, tablet ou smartphone. Para mais informações, consulte Fazer login com o Google solicitações.

  • Chave de segurança física: é possível tocar em uma chave de segurança física para fornecer o segundo fator. Para mais informações, consulte Usar uma chave de segurança na verificação em duas etapas.

  • Códigos por SMS: é possível usar um código enviado para seu número de telefone como segundo fator. Antes de usar o SMS como segundo fator, seu número de telefone precisa estar associado à sua Conta do Google.

Ativar a 2SV no Google Workspace

Os administradores do Google Workspace podem implantar a verificação em duas etapas para os usuários, que é reconhecida pelo Google Cloud.

Ativar a 2SV para provedores de identidade de terceiros

Consulte a documentação do IdP de terceiros para saber como ativar a 2SV.

Recuperar o acesso à conta se um fator for perdido ou roubado

Consulte Corrigir problemas comuns com a verificação em duas etapas para conferir as etapas de recuperação da conta.

Monitorar a conformidade da 2SV

Os administradores podem monitorar a conformidade da 2SV da conta de usuário quando interagem com o Google Cloud console no Análise de registros:

  1. No Google Cloud console do, acesse a página Análise de registros:

    Acessar a Análise de registros

  2. Selecione a organização.

  3. Escolha um período para os registros que você quer consultar.

  4. Adicione a seguinte consulta:

    jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
    
  5. Clique em Executar consulta.

É possível filtrar os resultados do registro usando o painel Campos. Como alternativa, você pode expandir a consulta para exigir outros campos, como no exemplo a seguir:

jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"

Para conferir os campos que podem ser filtrados e as definições deles, consulte Entender as entradas de registro de conformidade.

Entender as entradas de registro de conformidade

As entradas de registro de conformidade são semelhantes a estas:

{
  insertId: "00000000"
  jsonPayload: {
    @type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
    enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
    mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
    userEmail: "PRINCIPAL_IDENTIFIER"
  }
  logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
  receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
  resource: {
    labels: {
      location: "global"
      resource_container: "organizations/ORGANIZATION_ID"
    }
    type: "mfaforall.googleapis.com/Location"
  }
  severity: "INFO"
  timestamp: "2026-06-02T21:52:20.838Z"
}

Os campos a seguir podem ajudar a monitorar a conformidade da 2SV para contas de usuário:

  • userEmail: o valor dessa chave é o identificador principal da conta de usuário monitorada, que é um endereço de e-mail.

  • mfaEligibility: o valor dessa chave é um dos seguintes:

    • MFA_ELIGIBILITY_ELIGIBLE: essa conta de usuário está qualificada para o requisito de 2SV.

    • MFA_ELIGIBILITY_INELIGIBLE: essa conta de usuário está bloqueada para inscrição na 2SV devido às configurações de política da organização no Google Workspace.

    • MFA_ELIGIBILITY_UNSPECIFIED: a qualificação dessa conta de usuário para o requisito de 2SV é desconhecida. Esse valor é retornado quando o usuário é autenticado por um IdP de terceiros usando o logon único.

  • enforcementState: o valor dessa chave é um dos seguintes:

    • ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT: a ação do usuário é necessária. Essa conta de usuário está na janela de lembrete para o requisito de 2SV.

    • ENFORCEMENT_STATE_ENFORCED: a ação do usuário é necessária. A 2SV é obrigatória para essa conta de usuário. Os usuários que tentam acessar o Google Cloud console ou o console do Firebase são solicitados a ativar a 2SV para continuar.

    • ENFORCEMENT_STATE_MFA_COMPLIANT: essa conta de usuário está em conformidade com o requisito de 2SV.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT: a organização está desativada do requisito de 2SV. Essa conta de usuário não exige a 2SV.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER: o usuário fez a autenticação por um IdP de terceiros usando o logon único. Essa conta de usuário não exige a 2SV.

Cloud Identity: estender o prazo para o requisito de 2SV

As organizações que usam o Cloud Identity empresarial (não SSO) e foram criadas antes de 3 de agosto de 2026 podem ativar uma extensão única de 90 dias para o requisito de 2SV no nível da organização no Google Cloud console do.

Para fazer isso, os principais com o papel de administrador da organização (roles/resourcemanager.organizationAdmin) precisam concluir as seguintes etapas:

  1. No Google Cloud console do, acesse a página Organizações.

    Acessar organizações

  2. Selecione a organização.

  3. Na notificação da 2SV, clique em Estender por 90 dias e confirme a extensão. Pode levar alguns minutos para que a alteração entre em vigor.

Após a expiração da extensão, o requisito de 2SV é reativado.

Cloud Identity: desativar o requisito de 2SV

Não recomendamos desativar o requisito de 2SV. No entanto, as organizações que usam o Cloud Identity empresarial (não SSO) podem desativar o requisito no nível da organização no console do Google Cloud . A desativação ignora apenas o requisito de 2SV. Ela não desativa a 2SV para usuários que já a ativaram, e os usuários ainda podem ativar a 2SV por conta própria.

Os principais com o papel de administrador da organização (roles/resourcemanager.organizationAdmin) no nível da organização podem desativar o requisito de 2SV concluindo as seguintes etapas:

  1. No Google Cloud console do, acesse a página Organizações.

    Acessar organizações

  2. Selecione a organização.

  3. Desative a opção Aplicar a 2SV. Pode levar alguns minutos para que a alteração das configurações entre em vigor.

Depois que uma organização desativa o requisito de 2SV, os usuários com a 2SV desativada não precisam mais ativá-la para usar o Google Cloud console ou o console do Firebase.

Reativar a 2SV

Se você optar por ativar a 2SV novamente, um período de carência mínimo de 30 dias ocorrerá antes que a 2SV seja obrigatória.