Aktivieren von MFA in Ihrem Konto

Als Administrator der Dienste IAM Identity Service oder All IAM Account Management können Sie wählen, ob Sie eine Multifaktor-Authentifizierung (MFA) für alle Benutzer des Kontos, nur für Benutzer mit IBMids, die kein Single Sign-On (SSO) verwenden, oder für einzelne Benutzer verlangen.

Ab dem 3. Mai 2023 sind CLI-Anmeldungen mit nur einem Benutzernamen und einem Kennwort standardmäßig für alle Benutzer deaktiviert, bei denen MFA auf Keine eingestellt ist. Dies gilt für Benutzer in neuen und bestehenden Konten. Administratoren können sich vor diesem Datum über die Konsole IBM Cloud abmelden. Weitere Informationen finden Sie unter Deaktivieren von CLI-Anmeldungen mit nur einem Passwort

Zeigen Sie die MFA-Anforderungen für jeden Benutzer in Ihrem Konto an, um festzustellen, ob sie die Anforderungen erfüllen, indem Sie einen MFA-Statusbericht erstellen. Weitere Informationen finden Sie unter Identifizieren des MFA-Status eines Benutzers.

Vorbereitende Schritte

Die folgenden Informationen sollten Sie berücksichtigen, bevor Sie MFA für Ihr Konto aktivieren, um sicherzustellen, dass Sie wissen, wie es sich auf alle Benutzer Ihres Kontos auswirkt:

  • Die Aktivierung von MFA für alle Benutzer in Ihrem Konto betrifft alle Mitglieder des Kontos. Wenn Benutzer in Ihrem Konto Mitglieder mehrerer IBM Cloud-Konten sind, müssen sie sich bei ihrer nächsten Anmeldung für MFA registrieren, auch wenn sie nicht beabsichtigen, Ressourcen in dem Konto zu nutzen, in dem MFA aktiviert ist.
  • API-Schlüssel für Benutzer und Service-IDs funktionieren weiterhin, nachdem die MFA aktiviert wurde.
  • Die MFA für Ihr Konto bezieht sich auf die Anmeldung eines Benutzers, nicht aber auf API-Aufrufe. Wenn ein Benutzer über die Berechtigung zum Durchführen von API-Aufrufen für Ressourcen in Ihrem Konto verfügt, kann der Benutzer derartige Aufrufe ohne Ausführen der MFA tätigen. Wenn der Benutzer zu anderen Konten gehört, kann er API-Aufrufe für Ressourcen in Ihrem Konto durchführen, indem er den API-Schlüssel eines Kontos verwendet, für das keine MFA erforderlich war.
  • Planen Sie eine Kommunikations- und Supportstrategie für Benutzer in Ihrem Konto.
    • Wählen Sie ein Datum und eine Uhrzeit mit möglichst geringer Auswirkung auf Ihr Geschäft für die Aktivierung von MFA aus.
    • Benachrichtigen Sie die Benutzer in Ihrem Konto, nachdem Sie MFA aktiviert haben, und teilen Sie ihnen mit, wie sie sich einrichten können.

Wenn Sie die Kontostandard-MFA einstellen, werden alle IBMid Benutzer in Ihrem Konto bei der Anmeldung zur IBMid MFA-Authentifizierung aufgefordert. Wenn Sie andere MFA-Faktoren für IBMid-Benutzer in Ihrem Konto eingerichtet haben, werden sie nicht mehr für zur Eingabe dieser MFA-Faktoren aufgefordert. Wenn Sie beispielsweise zuvor Sicherheitsfragen im Kundenportal für Ihre klassischen Infrastrukturressourcen aktiviert haben, hat die MFA-Kontoeinstellung Vorrang vor der Option Sicherheitsfragen.

Sie können MFA in Ihrem Konto auch auf der Seite Verifizierungsmethoden und Authentifizierungsfaktoren aktivieren und deaktivieren, indem Sie auf Konten anzeigen > Ihr eigenes Konto verwalten klicken.

MFA aktivieren

Die Aktivierung von MFA wirkt sich nicht auf Benutzer aus, die bereits angemeldet sind, da MFA erst zum Zeitpunkt der Anmeldung in Kraft tritt. Informieren Sie die Kontobenutzer unbedingt darüber, dass MFA aktiviert ist, und beschreiben Sie die Auswirkungen dieser Änderung auf ihre nächste Anmeldung.

Wenn Sie sich zum ersten Mal nach der Aktualisierung der MFA-Einstellungen bei Ihrem Konto anmelden, müssen Sie Ihre Identität mithilfe von zwei verschiedenen Verifizierungsmethoden bestätigen. Zu den Methoden für die Verifizierung gehören E-Mail, Text oder Telefonanruf, und Sie können jede Kombination dieser Optionen verwenden, um Ihre Identität zu bestätigen. Nachdem Sie Ihre Identität verifiziert haben, richten Sie Ihre Authentifizierungsfaktoren ein. Wenn Sie Ihre Überprüfungsmethoden oder Authentifizierungsfaktoren später aktualisieren müssen, lesen Sie den Abschnitt Verwalten von Überprüfungsmethoden und MFA-Faktoren.

Aktivieren von MFA für ein Konto

  1. Rufen Sie in der IBM Cloud-Konsole die Optionen Verwalten > Zugriff (IAM) > Einstellungen auf.
  2. Klicken Sie auf Authentifizierung.
  3. Wählen Sie die Art von MFA, die Sie in Ihrem Konto aktivieren möchten. Weitere Informationen zu den MFA-Optionen finden Sie unter MFA-Optionen.

Aktivieren von MFA für einen einzelnen Benutzer

  1. Gehen Sie in der Konsole IBM Cloud zu Verwalten > Zugriff (IAM) > Benutzer und wählen Sie den Benutzer aus, dessen MFA Sie aktualisieren möchten.

  2. Gehen Sie zum Abschnitt MFA und klicken Sie auf das Symbol Bearbeiten .

  3. Wählen Sie die Art der MFA aus, die für den Benutzer aktiviert werden soll.

    Standardmäßig ist die Option Kontostandard verwenden ausgewählt. Der Kontostandard ist die MFA-Option, die auf Kontoebene aktiviert ist. Um die Kontostandards anzuzeigen, gehen Sie zu Verwalten > Zugriff (IAM) > Einstellungen > Authentifizierung.

  4. Klicken Sie auf Speichern.

Sie können eine Liste der Benutzer in Ihrem Konto anzeigen, die eine MFA-Anforderung haben, die sich von der Standardeinstellung des Kontos unterscheidet, indem Sie zu Verwalten > Zugriff (IAM) > Einstellungen > Authentifizierung gehen. Rufen Sie dann den Abschnitt Benutzerspezifische MFA auf.

MFA inaktivieren

Das Inaktivieren der MFA wirkt sich nicht auf Benutzer aus, die bereits angemeldet sind. Die Aktion wirkt sich auf alle neuen Anmeldungen aus.

Deaktivieren von MFA für ein Konto

  1. Gehen Sie in der Konsole IBM Cloud zu Verwalten > Zugriff (IAM) > Einstellungen > Authentifizierung.
  2. Wählen Sie Keine aus.

Deaktivieren von MFA für einen einzelnen Benutzer

  1. Gehen Sie in der Konsole IBM Cloud zu Verwalten > Zugriff (IAM) > Benutzer und wählen Sie den Benutzer aus, dessen MFA Sie aktualisieren möchten.
  2. Gehen Sie zum Abschnitt MFA und klicken Sie auf das Symbol Bearbeiten .
  3. Wählen Sie Keine aus.
  4. Klicken Sie auf Speichern.

Deaktivieren von CLI-Anmeldungen mit nur einem Passwort

Neu

Erhöhen Sie das Sicherheitsniveau für Benutzer, für die keine Multifaktor-Authentifizierung erforderlich ist, indem Sie CLI-Anmeldungen mit nur einem Passwort für einen Benutzer oder das Konto deaktivieren. Auf diese Weise benötigen Sie einen API-Schlüssel, um sich bei der CLI anzumelden, oder die Benutzer können sich mit --sso anmelden, ohne dass Ihre Benutzer bei jeder Anmeldung eine MFA durchführen müssen.

Führen Sie die folgenden Schritte aus, um CLI-Anmeldungen nur mit einem Kennwort zu deaktivieren:

  1. Gehen Sie in der Konsole IBM Cloud zu Verwalten > Zugriff (IAM)
    • Um dies auf einen einzelnen Benutzer anzuwenden, klicken Sie auf Benutzer und wählen Sie den Benutzer aus, dessen MFA Sie aktualisieren möchten.
      1. Gehen Sie zum Abschnitt MFA und klicken Sie auf das Symbol Bearbeiten .
    • Um dies auf das Konto anzuwenden, klicken Sie auf Einstellungen > Authentifizierung.
  2. Wählen Sie Keine aus.
  3. Wählen Sie CLI-Anmeldungen mit nur einem Kennwort deaktivieren
  4. Klicken Sie auf Speichern für einen einzelnen Benutzer.

Die Benutzer werden nur einmal zur Eingabe eines zusätzlichen Faktors aufgefordert, wenn IBMid erkennt, dass sich ein Benutzer an einem neuen Gerät oder Browser anmeldet. Sobald sich ein Benutzer mit einem zusätzlichen Faktor auf einem neuen Gerät anmeldet, wird er nicht mehr zur Eingabe dieses Faktors aufgefordert. Dies verhindert bestimmte programmatische Angriffsvektoren und erhöht die Sicherheit der Benutzerkonten, ohne dass die Benutzer bei jeder Anmeldung aufgefordert werden.