Activation de l'AMF dans votre compte

En tant qu'administrateur des services IAM Identity Service ou All IAM Account Management, vous pouvez choisir d'exiger l'authentification multifactorielle (MFA) pour tous les utilisateurs du compte, uniquement pour les utilisateurs avec IBMids qui n'utilisent pas l'authentification unique (SSO), ou pour des utilisateurs individuels.

À partir du 3 mai 2023, les connexions CLI avec seulement un nom d'utilisateur et un mot de passe sont désactivées par défaut pour tous les utilisateurs dont le MFA est réglé sur Aucun. Cela s'applique aux utilisateurs des comptes nouveaux et existants. Les administrateurs peuvent se retirer avant cette date dans la console IBM Cloud. Pour plus d'informations, voir Désactivation des connexions CLI avec seulement un mot de passe

Affichez l'exigence MFA pour chaque utilisateur de votre compte afin de déterminer s'il remplit l'exigence en générant un rapport d'état MFA. Pour plus d'informations, voir Identifier le statut MFA d'un utilisateur.

Avant de commencer

Les informations suivantes sont utiles à prendre en compte avant d'activer l'AFM pour votre compte, afin de vous assurer que vous savez comment elle affecte tous les utilisateurs de votre compte :

  • L'activation de l'AFM pour tous les utilisateurs de votre compte affecte tous les membres du compte. Si les utilisateurs de votre compte sont membres de plusieurs comptes IBM Cloud, ils doivent s'inscrire à l'AMF lors de leur prochaine connexion, même s'ils n'ont pas l'intention d'utiliser les ressources du compte où l'AMF est activée.
  • Les clés d'API pour vos utilisateurs et les ID de service continuent de fonctionner après l'activation de l'authentification multi-facteur.
  • L'authentification multi-facteur pour votre compte s'applique à la connexion d'un utilisateur mais ne s'applique pas aux appels API. Si un utilisateur dispose des droits lui permettant d'effectuer des appels API vers des ressources de votre compte, il peut effectuer cette même action sans procéder à l'authentification multi-facteur. Si l'utilisateur appartient à d'autres comptes, il peut effectuer des appels API vers des ressources de votre compte en utilisant une clé d'API d'un compte pour lequel l'authentification multi-facteur n'est pas requise.
  • Planifiez une stratégie de communication et de support pour les utilisateurs ajoutés à votre compte :
    • Choisissez une date et une heure d'activation de l'authentification multi-facteur dont l'impact sur votre activité doit être minimal.
    • Notifiez les utilisateurs de votre compte après l'activation de l'AFM en leur donnant des informations sur la façon de procéder.

Lorsque vous définissez le MFA par défaut du compte, tous les utilisateurs de IBMid dans votre compte sont invités à s'authentifier par IBMid MFA lors de la connexion. Si vous avez d'autres facteurs d'authentification MFA configurés pour des utilisateurs IBMid de votre compte, ces derniers ne sont plus invités à appliquer ces facteurs d'authentification MFA. Par exemple, si vous avez précédemment activé les questions de sécurité dans le portail client pour vos ressources d'infrastructure classiques, le paramètre de compte MFA remplace l'option des questions de sécurité.

Vous pouvez également activer et désactiver l'AMF dans votre compte sur la page Méthodes de vérification et facteurs d'authentification en cliquant sur Afficher les comptes > Gérer votre propre compte.

Activation de l'authentification multi-facteur

L'activation de l'AFM n'affecte pas les utilisateurs déjà connectés car l'AFM ne prend effet qu'au moment de la connexion. Pensez à prévenir vos utilisateurs de compte que l'authentification multi-facteur est activée et indiquez-leur les conséquences de cette authentification lors de la prochaine connexion.

Lorsque vous vous connectez pour la première fois après la mise à jour des paramètres d'authentification multi-facteur, vous devez prouver votre identité à l'aide de deux méthodes de vérification différentes. Ces méthodes de vérification incluent le courrier électronique, le texte ou l'appel téléphonique, et vous pouvez utiliser n'importe quelle combinaison de ces options pour prouver votre identité. Une fois votre identité vérifiée, vous configurez vos facteurs d'authentification. Si vous devez mettre à jour vos méthodes de vérification ou vos facteurs d'authentification ultérieurement, consultez la section Gestion des méthodes de vérification et des facteurs MFA.

Activation de l'AMF pour un compte

  1. Dans la console IBM Cloud, accédez à Gérer > Accès (IAM) > Paramètres.
  2. Cliquez sur Authentification.
  3. Sélectionnez le type de MFA que vous souhaitez activer dans votre compte. Pour plus d'informations sur les options d'AMF, voir Options d'AMF.

Activation de l'AMF pour un utilisateur individuel

  1. Dans la console IBM Cloud, allez dans Manage > Access (IAM ) > Users et sélectionnez l'utilisateur dont vous voulez mettre à jour le MFA.

  2. Allez dans la section MFA et cliquez sur l'icône Editer Icône d'édition.

  3. Sélectionnez le type de MFA à activer pour l'utilisateur.

    Par défaut, l'option Utiliser la valeur par défaut du compte est sélectionnée. La valeur par défaut du compte est l'option MFA activée au niveau du compte. Pour afficher la valeur par défaut du compte, allez dans Gérer > Accès (IAM) > Paramètres > Authentification.

  4. Cliquez sur Sauvegarder.

Vous pouvez consulter la liste des utilisateurs de votre compte qui ont une exigence MFA différente de la valeur par défaut du compte en allant dans Gérer > Accès (IAM) > Paramètres > Authentification. Ensuite, consultez la section MFA spécifique à l'utilisateur.

Désactivation de l'authentification multi-facteur

La désactivation de l'authentification multi-facteur n'a aucune incidence sur les utilisateurs déjà connectés. L'action a un impact sur toutes les nouvelles connexions.

Désactiver le MFA pour un compte

  1. Allez dans Gérer > Accès (IAM ) > Paramètres > Authentification dans la console IBM Cloud.
  2. Sélectionnez Aucun(e).

Désactiver l'AMF pour un utilisateur individuel

  1. Dans la console IBM Cloud, allez dans Manage > Access (IAM ) > Users et sélectionnez l'utilisateur dont vous voulez mettre à jour le MFA.
  2. Allez dans la section MFA et cliquez sur l'icône Editer Icône d'édition.
  3. Sélectionnez Aucun(e).
  4. Cliquez sur Sauvegarder.

Désactivation des connexions CLI avec seulement un mot de passe

Nouveau

Augmentez le niveau de sécurité pour les utilisateurs qui ne sont pas tenus de procéder à une authentification multifactorielle en désactivant les connexions CLI avec seulement un mot de passe pour un utilisateur ou le compte. Ainsi, vous avez besoin d'une clé API pour vous connecter à la CLI, ou les utilisateurs peuvent se connecter avec --sso, sans que vos utilisateurs n'aient à remplir le MFA à chaque connexion.

Pour désactiver les connexions CLI avec seulement un mot de passe, procédez comme suit :

  1. Dans la console IBM Cloud, allez dans Gérer > Accès (IAM)
    • Pour appliquer ceci à un utilisateur individuel, cliquez sur Utilisateurs et sélectionnez l'utilisateur dont vous souhaitez mettre à jour l'AMF.
      1. Allez dans la section MFA et cliquez sur l'icône Editer Icône d'édition.
    • Pour l'appliquer au compte, cliquez sur Paramètres > Authentification.
  2. Sélectionnez Aucun(e).
  3. Sélectionnez Désactiver les connexions CLI avec seulement un mot de passe
  4. Cliquez sur Enregistrer pour un utilisateur individuel.

Les utilisateurs ne sont invités qu'une seule fois à fournir un facteur supplémentaire si IBMid détecte qu'un utilisateur se connecte à un nouvel appareil ou à un nouveau navigateur. Une fois qu'un utilisateur s'est connecté à l'aide d'un facteur supplémentaire sur un nouvel appareil, il n'est plus invité à indiquer ce facteur. Cela permet d'éviter certains vecteurs d'attaques programmatiques et de renforcer la sécurité des comptes des utilisateurs sans les inviter à se connecter à chaque fois.