Définition de limites pour les sessions de connexion

Améliorez la sécurité de votre compte en demandant aux utilisateurs du compte de saisir leurs données d'identification de connexion à des intervalles personnalisés. En tant que propriétaire du compte ou utilisateur doté du rôle d'administrateur pour le service d'identité, vous pouvez sélectionner la durée d'activité de la session d'un utilisateur avant qu'il n'ait besoin de saisir à nouveau ses données d'identification. Vous pouvez également choisir la durée d'inactivité d'un utilisateur avant qu'il ne soit déconnecté de sa session et qu'il n'ait besoin de saisir à nouveau ses données d'identification.

Pour examiner les sessions actives et y mettre fin afin de préserver la sécurité de votre compte, voir Surveillance des sessions de connexion.

Si les limites des sessions de connexion sont gérées par l'entreprise, le paramètre défini au niveau du compte s'applique si le paramètre géré par l'entreprise est moins strict ou supprimé.

Avant de commencer

Si vous disposez de l'accès suivant, vous pouvez mettre à jour les paramètres des sessions de connexion :

  • Propriétaires de compte
  • Rôle d'éditeur ou d'administrateur pour tous les services de gestion des comptes
  • Rôle d'éditeur ou d'administrateur pour le service d'identité IAM

Si un utilisateur est membre de plusieurs comptes, la valeur la plus faible de chaque paramètre est appliquée à sa session. Supposons par exemple qu'un utilisateur soit membre de deux comptes : dev account et test account. Si dev account a un délai d'attente d'inactivité de 15 minutes et que test account a un délai d'attente d'inactivité de 30 minutes, le délai d'attente d'inactivité de 15 minutes s'applique aux deux comptes.

Avant de pouvoir définir des limites pour les sessions de connexion à l'aide de Terraform, assurez-vous d'avoir effectué les opérations suivantes :

  • Installez le CLI Terraform et configurez le plug-in IBM Cloud Provider pour Terraform. Pour plus d'informations, voir le tutoriel Getting started with Terraform sur IBM Cloud®. Ce plug-in résume les API IBM Cloud utilisées pour effectuer cette tâche.
  • Créez un fichier de configuration Terraform nommé main.tf. Dans ce fichier, vous définissez les ressources en utilisant le langage de configuration HashiCorp. Pour plus d'informations, voir la documentation de Terraform.

Définition de la durée des sessions actives

Une session active correspond à la durée pendant laquelle un utilisateur utilise son compte. La méthode de mesure d'une session active dépend également de la durée d'inactivité de votre session avant sa fermeture. Par exemple, si vous définissez la fermeture de session sur 2 heures, l'utilisateur devra interagir avec le compte une fois au cours de ces 2 heures.

Pour mettre à jour les paramètres de session active de votre utilisateur, procédez comme suit :

  1. Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Paramètres.
  2. Dans la section Session de connexion, cliquez sur l'icône Éditer Icône d'édition dans la vignette des sessions actives.
  3. Entrez la limite de temps. La durée de session la plus longue est de 720 heures.
  4. Cliquez sur Sauvegarder.

Définition de la durée des sessions actives à l'aide de Terraform

Une session active correspond à la durée pendant laquelle un utilisateur utilise son compte. La méthode de mesure d'une session active dépend également de la durée d'inactivité de votre session avant sa fermeture. Par exemple, si vous définissez la fermeture de session sur 2 heures, l'utilisateur devra interagir avec le compte une fois au cours de ces 2 heures.

Pour mettre à jour les paramètres de session active de votre utilisateur à l'aide de Terraform, procédez comme suit :

  1. Créez un argument dans votre fichier main.tf. L'exemple suivant définit la durée d'une session active en utilisant les ressources ibm_iam_account_settings et iam_account_settings_instance.

  2. Entrez la durée en secondes pendant laquelle une session doit être invalidée en raison d'une inactivité. Les valeurs valides prises en charge sont les suivantes :

    • Tout nombre entier compris entre 900 et 7200.
    • Utilisez NOT_SET pour annuler la définition du paramètre de compte et utiliser la valeur par défaut du service.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
    session_invalidation_in_seconds = "7200"
    }
    
  3. Fournir les ressources à partir du fichier main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.

    1. Exécutez terraform plan pour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.

      terraform plan
      
    2. Exécutez le site terraform apply pour créer les ressources définies dans le plan.

      terraform apply
      

Pour plus d'informations, voir la documentation de Terraform.

Contrôlez les délais de session et la sécurité avec le module IAM Account Settings pour des politiques de session cohérentes. En savoir plus sur les modules Terraform IBM pour l'automatisation de la gestion des sessions.

Définition de la durée de session des profils sécurisés

Pour plus d'informations, reportez-vous à la rubrique relative à la mise à jour des profils sécurisés.

Définition de la durée d'inactivité avant fermeture de session

On parle de session inactive lorsque l'utilisateur n'a effectué aucune demande envoyant un jeton pour validation pendant la durée sélectionnée. Si la durée de déconnexion pour cause d'inactivité est de 1 heure, l'utilisateur sera déconnecté au bout d'une heure s'il n'a rien fait dans son compte pendant cette période. Pour mettre à jour les paramètres de fermeture de session pour cause d'inactivité, procédez comme suit :

  1. Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Paramètres.
  2. Dans la section Session de connexion, cliquez sur l'icône d'édition Icône d'édition dans la vignette de fermeture de session pour inactivité.
  3. Entrez la limite de temps. La durée la plus longue d'une session inactive est de 24 heures.
  4. Cliquez sur Sauvegarder.

Définition de la durée d'inactivité avant fermeture de session à l'aide de Terraform

On parle de session inactive lorsque l'utilisateur n'a effectué aucune demande envoyant un jeton pour validation pendant la durée sélectionnée. Si la durée de déconnexion pour cause d'inactivité est de 1 heure, l'utilisateur sera déconnecté au bout d'une heure s'il n'a rien fait dans son compte pendant cette période. Pour mettre à jour les paramètres de fermeture de session pour cause d'inactivité, procédez comme suit :

Pour mettre à jour le délai de fermeture de session pour cause d'inactivité à l'aide de Terraform, procédez comme suit :

  1. Créez un argument dans votre fichier main.tf. L'exemple suivant définit la déconnexion inactive en utilisant les ressources ibm_iam_account_settings et iam_account_settings_instance.

  2. Entrez la durée en secondes pendant laquelle une session doit être invalidée en raison d'une inactivité. Les valeurs valides prises en charge sont les suivantes :

    • Tout nombre entier compris entre 900 et 7200.
    • Utilisez NOT_SET pour annuler la définition du paramètre de compte et utiliser la valeur par défaut du service.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
      session_expiration_in_seconds = "3600"
    }
    
  3. Fournir les ressources à partir du fichier main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.

    1. Exécutez terraform plan pour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.

      terraform plan
      
    2. Exécutez le site terraform apply pour créer les ressources définies dans le plan.

      terraform apply
      

Pour plus d'informations, voir la documentation de Terraform.

Définition du nombre de sessions simultanées autorisées

Vous pouvez choisir le nombre maximal de sessions simultanées autorisées pour les utilisateurs de votre compte. Les sessions simultanées sont les sessions actives auxquelles l'utilisateur est connecté à un moment donné. Les utilisateurs peuvent avoir plusieurs sessions ouvertes dans différents navigateurs plusieurs connexions avec l'interface de ligne de commande IBM Cloud. Avoir plusieurs sessions simultanées est plus efficace pour les charges de travail en parallèle.

  1. Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Paramètres.
  2. Dans la vignette de sessions simultanées, cliquez sur l'icône d'édition Icône d'édition, cliquez sur le menu déroulant illimité > Limiter les sessions.
  3. Entrez la limite. Les utilisateurs peuvent disposer d'un nombre illimité de sessions simultanées.
  4. Cliquez sur Sauvegarder.

Définition du nombre de sessions simultanées autorisées à l'aide de Terraform

Vous pouvez choisir le nombre maximal de sessions simultanées autorisées pour les utilisateurs de votre compte. Les sessions simultanées sont les sessions actives auxquelles l'utilisateur est connecté à un moment donné. Les utilisateurs peuvent avoir plusieurs sessions ouvertes dans différents navigateurs plusieurs connexions avec l'interface de ligne de commande IBM Cloud. Avoir plusieurs sessions simultanées est plus efficace pour les charges de travail en parallèle.

Pour mettre à jour le nombre maximal de sessions simultanées autorisées pour votre utilisateur à l'aide de Terraform, procédez comme suit :

  1. Créez un argument dans votre fichier main.tf. L'exemple suivant définit le nombre de sessions simultanées autorisées en utilisant les ressources ibm_iam_account_settings et iam_account_settings_instance.

  2. Entrez la durée en secondes pendant laquelle une session doit être invalidée en raison d'une inactivité. Les valeurs valides prises en charge sont les suivantes :

    • Tout nombre entier supérieur à '0'.
    • Utilisez NOT_SET pour annuler la définition du paramètre de compte et utiliser la valeur par défaut du service.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
     max_sessions_per_identity = "3"
    }
    
  3. Fournir les ressources à partir du fichier main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.

    1. Exécutez terraform plan pour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.

      terraform plan
      
    2. Exécutez le site terraform apply pour créer les ressources définies dans le plan.

      terraform apply
      

Pour plus d'informations, voir la documentation de Terraform.

Détermination de la date de création des sessions

Les paramètres de session de connexion s'appliquent uniquement lorsqu'une session de connexion est connectée. Si aucune session de connexion n'est créée, les limites des jetons IAM s'appliquent. Utilisez le tableau suivant pour vous aider à comprendre à quel moment chaque paramètre s'applique.

Les sessions sont créées lorsqu'un utilisateur se connecte à l'interface de ligne de commande IBM Cloud® ou à la console IBM Cloud®. Par exemple, si vous créez une clé d'API utilisateur et que vous l'utilisez pour l'interface de ligne de commande IBM Cloud®, cela génère une session de connexion. Toutefois, si vous utilisez la même clé d'API pour créer un jeton pour les appels d'API, comme la création d'un jeton d'accès IAM pour un ID utilisateur ou de service, cela ne génère pas de session.

Sessions et disponibilité des jetons de rafraîchissement - Utilisateurs
Cette table contient des en-têtes de ligne et de colonne. Les en-têtes de ligne identifient le type de connexion. Les en-têtes de colonne indiquent si des sessions et des jetons de rafraîchissement sont disponibles. Pour connaître la disponibilité des jetons de session et de rafraîchissement pour chaque type de connexion, accédez à la ligne correspondant au type de connexion qui vous intéresse. Utilisez les boutons situés devant le tableau pour modifier le type d'identité.
Type de connexion Sessions Jetons d'actualisation
Console IBM Cloud® Icône de coche Icône de coche
Interface de ligne de commande IBM Cloud® Icône de coche Icône de coche
Appel API
Disponibilité des sessions et des jetons de rafraîchissement - Profils de confiance pour les utilisateurs fédérés
Cette table contient des en-têtes de ligne et de colonne. Les en-têtes de ligne identifient le type de connexion. Les en-têtes de colonne indiquent si des sessions et des jetons de rafraîchissement sont disponibles. Pour connaître la disponibilité des jetons de session et de rafraîchissement pour chaque type de connexion, accédez à la ligne correspondant au type de connexion qui vous intéresse. Utilisez les boutons situés devant le tableau pour modifier le type d'identité.
Type de connexion Sessions Jetons d'actualisation
Console IBM Cloud® Icône de coche Icône de coche
Interface de ligne de commande IBM Cloud® Icône de coche Icône de coche
Appel API
Type de connexion Sessions Jetons d'actualisation
Console IBM Cloud® N/A N/A
Interface de ligne de commande IBM Cloud® Icône de coche
Appel API