Activar MFA en su cuenta

Como administrador de los servicios de gestión de cuentas IAM Identity Service o All IAM, puede optar por exigir la autenticación multifactor (MFA) a todos los usuarios de la cuenta, sólo a los usuarios con IBMids que no utilicen el inicio de sesión único (SSO) o a usuarios individuales.

A partir del 3 de mayo de 2023, por defecto los inicios de sesión CLI con sólo un nombre de usuario y una contraseña están desactivados para todos los usuarios que tienen MFA configurado como Ninguno. Esto se aplica a los usuarios de cuentas nuevas y existentes. Los administradores pueden darse de baja antes de esa fecha en la consola IBM Cloud. Para obtener más información, consulte Desactivación de los inicios de sesión en la CLI sólo con contraseña

Consulte los requisitos de MFA de cada usuario de su cuenta para determinar si cumplen el requisito generando un informe de estado de MFA. Para más información, consulte Identificar el estado MFA de un usuario.

Antes de empezar

La siguiente información es útil para tener en cuenta antes de activar MFA para su cuenta para asegurarse de que sabe cómo afecta a todos los usuarios en su cuenta:

  • Activar MFA para todos los usuarios de su cuenta afecta a todos los miembros de la cuenta. Si los usuarios de su cuenta son miembros de varias cuentas de IBM Cloud, deben inscribirse para MFA en su próximo inicio de sesión, incluso si no tienen intención de utilizar los recursos de la cuenta en la que está activado MFA.
  • Las claves de API para los usuarios y los ID de servicio seguirán funcionando cuando la MFA esté habilitada.
  • MFA para su cuenta se aplica al inicio de sesión de un usuario, pero no se aplica a las llamadas de API. Si un usuario tiene permiso para realizar llamadas de API a los recursos de su cuenta, el usuario puede hacerlo sin completar la MFA. Si el usuario pertenece a otras cuentas, el usuario puede realizar llamadas de API a los recursos de su cuenta utilizando una clave de API de una cuenta que no requiera MFA.
  • Planifique una estrategia de soporte y comunicación para los usuarios de su cuenta:
    • Elija la fecha y la hora en habilitar la MFA que produzca el menor impacto en su empresa.
    • Notifique a los usuarios de su cuenta después de activar MFA con información sobre cómo configurarlo.

Cuando configure el MFA por defecto de la cuenta, a todos los usuarios de IBMid de su cuenta se les solicitará la autenticación MFA de IBMid al iniciar sesión. Si tiene otros factores MFA establecidos para cualquier usuario de IBMid en su cuenta, ya no se les solicitarán esos factores MFA. Por ejemplo, si previamente habilitó las preguntas de seguridad en el portal del cliente para sus recursos de infraestructura clásicos, la configuración de la cuenta MFA anula la opción de preguntas de seguridad.

También puedes activar y desactivar MFA en tu cuenta en la página Métodos de verificación y factores de autenticación haciendo clic en Mostrar cuentas > Gestionar tu propia cuenta.

Habilitación de la MFA

La activación de MFA no afecta a los usuarios que ya han iniciado sesión porque MFA sólo tiene efecto en el momento del inicio de sesión. Asegúrese de comunicar a los usuarios de su cuenta que se ha habilitado MFA y de describir el impacto sobre los usuarios en el siguiente inicio de sesión.

La primera vez que inicie una sesión en su cuenta después de actualizar los valores de MFA, deberá verificar su identidad utilizando dos métodos de verificación diferentes. Los métodos de verificación incluyen el correo electrónico, el mensaje de texto o la llamada telefónica; puede utilizar cualquier combinación de esas opciones para verificar su identidad. Después de verificar la identidad, debe configurar sus factores de autenticación. Si necesita actualizar sus métodos de verificación o factores de autenticación más adelante, consulte Administrar métodos de verificación y factores MFA.

Activar MFA para una cuenta

  1. En la consola de IBM Cloud, vaya a Gestionar > Acceso (IAM) > Valores.
  2. Haga clic en Autenticación.
  3. Seleccione el tipo de MFA que desea activar en su cuenta. Para más información sobre las opciones MFA, véase Opciones MFA.

Activar MFA para un usuario individual

  1. En la consola IBM Cloud, vaya a Manage > Access (IAM) > Users y seleccione el usuario cuya MFA desea actualizar.

  2. Vaya a la sección MFA y haga clic en el icono Editar .

  3. Seleccione el tipo de MFA que desea habilitar para el usuario.

    Por defecto, está seleccionado Usar cuenta por defecto. La cuenta por defecto es la opción MFA que está activada a nivel de cuenta. Para ver la cuenta por defecto, vaya a Gestión > Acceso (IAM) > Configuración > Autenticación.

  4. Pulse Guardar.

Puede ver una lista de los usuarios de su cuenta que tienen un requisito MFA diferente del predeterminado de la cuenta yendo a Gestionar > Acceso (IAM) > Configuración > Autenticación. A continuación, consulte la sección MFA específica del usuario.

Inhabilitación de la MFA

La inhabilitación de la MFA no afecta a los usuarios que ya han iniciado sesión. La acción afecta a todos los nuevos inicios de sesión.

Deshabilitar MFA para una cuenta

  1. Vaya a Gestión > Acceso (IAM) > Configuración > Autenticación en la consola IBM Cloud.
  2. Seleccione Ninguno.

Deshabilitar MFA para un usuario individual

  1. En la consola IBM Cloud, vaya a Manage > Access (IAM) > Users y seleccione el usuario cuya MFA desea actualizar.
  2. Vaya a la sección MFA y haga clic en el icono Editar .
  3. Seleccione Ninguno.
  4. Pulse Guardar.

Desactivación de los inicios de sesión CLI con sólo una contraseña

Nuevo

Aumentar el nivel de seguridad para los usuarios que no están obligados a completar la autenticación multifactor mediante la desactivación de CLI inicios de sesión con sólo una contraseña para un usuario o la cuenta. De esta manera, usted requiere una clave API para iniciar sesión en la CLI, o los usuarios pueden iniciar sesión con --sso, sin requerir que sus usuarios completen MFA en cada inicio de sesión.

Para desactivar los inicios de sesión en la CLI sólo con contraseña, siga estos pasos:

  1. En la consola IBM Cloud, vaya a Gestionar > Acceso (IAM)
    • Para aplicar esto a un usuario individual, haga clic en Usuarios y seleccione el usuario cuya AMF desea actualizar.
      1. Vaya a la sección MFA y haga clic en el icono Editar .
    • Para aplicar esto a la cuenta, haga clic en Configuración > Autenticación.
  2. Seleccione Ninguno.
  3. Seleccione Desactivar inicios de sesión CLI con sólo una contraseña
  4. Haga clic en Guardar para un usuario individual.

A los usuarios sólo se les pide una vez un factor adicional si IBMid detecta que un usuario está iniciando sesión en un nuevo dispositivo o navegador. Una vez que un usuario inicia sesión utilizando un factor adicional en un nuevo dispositivo, no se le vuelve a pedir ese factor. Esto evita ciertos vectores de ataque programático y mejora la seguridad de las cuentas de los usuarios sin preguntarles cada vez que inician sesión.