Définition de limites pour les sessions de connexion
Améliorez la sécurité de votre compte en demandant aux utilisateurs du compte de saisir leurs données d'identification de connexion à des intervalles personnalisés. En tant que propriétaire du compte ou utilisateur doté du rôle d'administrateur pour le service d'identité, vous pouvez sélectionner la durée d'activité de la session d'un utilisateur avant qu'il n'ait besoin de saisir à nouveau ses données d'identification. Vous pouvez également choisir la durée d'inactivité d'un utilisateur avant qu'il ne soit déconnecté de sa session et qu'il n'ait besoin de saisir à nouveau ses données d'identification.
Pour examiner les sessions actives et y mettre fin afin de préserver la sécurité de votre compte, voir Surveillance des sessions de connexion.
Si les limites des sessions de connexion sont gérées par l'entreprise, le paramètre défini au niveau du compte s'applique si le paramètre géré par l'entreprise est moins strict ou supprimé.
Avant de commencer
Si vous disposez de l'accès suivant, vous pouvez mettre à jour les paramètres des sessions de connexion :
- Propriétaires de compte
- Rôle d'éditeur ou d'administrateur pour tous les services de gestion des comptes
- Rôle d'éditeur ou d'administrateur pour le service d'identité IAM
Si un utilisateur est membre de plusieurs comptes, la valeur la plus faible de chaque paramètre est appliquée à sa session. Supposons par exemple qu'un utilisateur soit membre de deux comptes : dev account et test account.
Si dev account a un délai d'attente d'inactivité de 15 minutes et que test account a un délai d'attente d'inactivité de 30 minutes, le délai d'attente d'inactivité de 15 minutes s'applique aux deux comptes.
Avant de pouvoir définir des limites pour les sessions de connexion à l'aide de Terraform, assurez-vous d'avoir effectué les opérations suivantes :
- Installez le CLI Terraform et configurez le plug-in IBM Cloud Provider pour Terraform. Pour plus d'informations, voir le tutoriel Getting started with Terraform sur IBM Cloud®. Ce plug-in résume les API IBM Cloud utilisées pour effectuer cette tâche.
- Créez un fichier de configuration Terraform nommé
main.tf. Dans ce fichier, vous définissez les ressources en utilisant le langage de configuration HashiCorp. Pour plus d'informations, voir la documentation de Terraform.
Définition de la durée des sessions actives
Une session active correspond à la durée pendant laquelle un utilisateur utilise son compte. La méthode de mesure d'une session active dépend également de la durée d'inactivité de votre session avant sa fermeture. Par exemple, si vous définissez la fermeture de session sur 2 heures, l'utilisateur devra interagir avec le compte une fois au cours de ces 2 heures.
Pour mettre à jour les paramètres de session active de votre utilisateur, procédez comme suit :
- Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Paramètres.
- Dans la section Session de connexion, cliquez sur l'icône Éditer
dans la vignette des sessions actives.
- Entrez la limite de temps. La durée de session la plus longue est de 720 heures.
- Cliquez sur Sauvegarder.
Définition de la durée des sessions actives à l'aide de Terraform
Une session active correspond à la durée pendant laquelle un utilisateur utilise son compte. La méthode de mesure d'une session active dépend également de la durée d'inactivité de votre session avant sa fermeture. Par exemple, si vous définissez la fermeture de session sur 2 heures, l'utilisateur devra interagir avec le compte une fois au cours de ces 2 heures.
Pour mettre à jour les paramètres de session active de votre utilisateur à l'aide de Terraform, procédez comme suit :
-
Créez un argument dans votre fichier
main.tf. L'exemple suivant définit la durée d'une session active en utilisant les ressourcesibm_iam_account_settingsetiam_account_settings_instance. -
Entrez la durée en secondes pendant laquelle une session doit être invalidée en raison d'une inactivité. Les valeurs valides prises en charge sont les suivantes :
- Tout nombre entier compris entre 900 et 7200.
- Utilisez
NOT_SETpour annuler la définition du paramètre de compte et utiliser la valeur par défaut du service.
resource "ibm_iam_account_settings" "iam_account_settings_instance" { session_invalidation_in_seconds = "7200" } -
Fournir les ressources à partir du fichier
main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.-
Exécutez
terraform planpour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.terraform plan -
Exécutez le site
terraform applypour créer les ressources définies dans le plan.terraform apply
-
Pour plus d'informations, voir la documentation de Terraform.
Contrôlez les délais de session et la sécurité avec le module IAM Account Settings pour des politiques de session cohérentes. En savoir plus sur les modules Terraform IBM pour l'automatisation de la gestion des sessions.
Définition de la durée de session des profils sécurisés
Pour plus d'informations, reportez-vous à la rubrique relative à la mise à jour des profils sécurisés.
Définition de la durée d'inactivité avant fermeture de session
On parle de session inactive lorsque l'utilisateur n'a effectué aucune demande envoyant un jeton pour validation pendant la durée sélectionnée. Si la durée de déconnexion pour cause d'inactivité est de 1 heure, l'utilisateur sera déconnecté au bout d'une heure s'il n'a rien fait dans son compte pendant cette période. Pour mettre à jour les paramètres de fermeture de session pour cause d'inactivité, procédez comme suit :
- Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Paramètres.
- Dans la section Session de connexion, cliquez sur l'icône d'édition
dans la vignette de fermeture de session pour inactivité.
- Entrez la limite de temps. La durée la plus longue d'une session inactive est de 24 heures.
- Cliquez sur Sauvegarder.
Définition de la durée d'inactivité avant fermeture de session à l'aide de Terraform
On parle de session inactive lorsque l'utilisateur n'a effectué aucune demande envoyant un jeton pour validation pendant la durée sélectionnée. Si la durée de déconnexion pour cause d'inactivité est de 1 heure, l'utilisateur sera déconnecté au bout d'une heure s'il n'a rien fait dans son compte pendant cette période. Pour mettre à jour les paramètres de fermeture de session pour cause d'inactivité, procédez comme suit :
Pour mettre à jour le délai de fermeture de session pour cause d'inactivité à l'aide de Terraform, procédez comme suit :
-
Créez un argument dans votre fichier
main.tf. L'exemple suivant définit la déconnexion inactive en utilisant les ressourcesibm_iam_account_settingsetiam_account_settings_instance. -
Entrez la durée en secondes pendant laquelle une session doit être invalidée en raison d'une inactivité. Les valeurs valides prises en charge sont les suivantes :
- Tout nombre entier compris entre 900 et 7200.
- Utilisez
NOT_SETpour annuler la définition du paramètre de compte et utiliser la valeur par défaut du service.
resource "ibm_iam_account_settings" "iam_account_settings_instance" { session_expiration_in_seconds = "3600" } -
Fournir les ressources à partir du fichier
main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.-
Exécutez
terraform planpour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.terraform plan -
Exécutez le site
terraform applypour créer les ressources définies dans le plan.terraform apply
-
Pour plus d'informations, voir la documentation de Terraform.
Définition du nombre de sessions simultanées autorisées
Vous pouvez choisir le nombre maximal de sessions simultanées autorisées pour les utilisateurs de votre compte. Les sessions simultanées sont les sessions actives auxquelles l'utilisateur est connecté à un moment donné. Les utilisateurs peuvent avoir plusieurs sessions ouvertes dans différents navigateurs plusieurs connexions avec l'interface de ligne de commande IBM Cloud. Avoir plusieurs sessions simultanées est plus efficace pour les charges de travail en parallèle.
- Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Paramètres.
- Dans la vignette de sessions simultanées, cliquez sur l'icône d'édition
, cliquez sur le menu déroulant illimité > Limiter les sessions.
- Entrez la limite. Les utilisateurs peuvent disposer d'un nombre illimité de sessions simultanées.
- Cliquez sur Sauvegarder.
Définition du nombre de sessions simultanées autorisées à l'aide de Terraform
Vous pouvez choisir le nombre maximal de sessions simultanées autorisées pour les utilisateurs de votre compte. Les sessions simultanées sont les sessions actives auxquelles l'utilisateur est connecté à un moment donné. Les utilisateurs peuvent avoir plusieurs sessions ouvertes dans différents navigateurs plusieurs connexions avec l'interface de ligne de commande IBM Cloud. Avoir plusieurs sessions simultanées est plus efficace pour les charges de travail en parallèle.
Pour mettre à jour le nombre maximal de sessions simultanées autorisées pour votre utilisateur à l'aide de Terraform, procédez comme suit :
-
Créez un argument dans votre fichier
main.tf. L'exemple suivant définit le nombre de sessions simultanées autorisées en utilisant les ressourcesibm_iam_account_settingsetiam_account_settings_instance. -
Entrez la durée en secondes pendant laquelle une session doit être invalidée en raison d'une inactivité. Les valeurs valides prises en charge sont les suivantes :
- Tout nombre entier supérieur à '0'.
- Utilisez
NOT_SETpour annuler la définition du paramètre de compte et utiliser la valeur par défaut du service.
resource "ibm_iam_account_settings" "iam_account_settings_instance" { max_sessions_per_identity = "3" } -
Fournir les ressources à partir du fichier
main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.-
Exécutez
terraform planpour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.terraform plan -
Exécutez le site
terraform applypour créer les ressources définies dans le plan.terraform apply
-
Pour plus d'informations, voir la documentation de Terraform.
Détermination de la date de création des sessions
Les paramètres de session de connexion s'appliquent uniquement lorsqu'une session de connexion est connectée. Si aucune session de connexion n'est créée, les limites des jetons IAM s'appliquent. Utilisez le tableau suivant pour vous aider à comprendre à quel moment chaque paramètre s'applique.
Les sessions sont créées lorsqu'un utilisateur se connecte à l'interface de ligne de commande IBM Cloud® ou à la console IBM Cloud®. Par exemple, si vous créez une clé d'API utilisateur et que vous l'utilisez pour l'interface de ligne de commande IBM Cloud®, cela génère une session de connexion. Toutefois, si vous utilisez la même clé d'API pour créer un jeton pour les appels d'API, comme la création d'un jeton d'accès IAM pour un ID utilisateur ou de service, cela ne génère pas de session.
| Type de connexion | Sessions | Jetons d'actualisation |
|---|---|---|
| Console IBM Cloud® | ||
| Interface de ligne de commande IBM Cloud® | ||
| Appel API |
| Type de connexion | Sessions | Jetons d'actualisation |
|---|---|---|
| Console IBM Cloud® | ||
| Interface de ligne de commande IBM Cloud® | ||
| Appel API |
| Type de connexion | Sessions | Jetons d'actualisation |
|---|---|---|
| Console IBM Cloud® | N/A | N/A |
| Interface de ligne de commande IBM Cloud® | ||
| Appel API | ||