Abilitazione dell'MFA nel proprio account

Come amministratore dei servizi IAM Identity Service o All IAM Account Management, è possibile scegliere di richiedere l'autenticazione multifattoriale (MFA) per tutti gli utenti dell'account, solo per gli utenti con IBMid che non utilizzano il single sign-on (SSO) o per singoli utenti.

A partire dal 3 maggio 2023, per impostazione predefinita, i login CLI con solo nome utente e password sono disabilitati per tutti gli utenti con MFA impostato su Nessuno. Questo vale per gli utenti degli account nuovi ed esistenti. Gli amministratori possono rinunciare prima di tale data nella console IBM Cloud. Per ulteriori informazioni, vedere Disabilitazione degli accessi alla CLI con la sola password

Visualizzate i requisiti MFA per ogni utente del vostro account per determinare se soddisfano i requisiti generando un rapporto sullo stato MFA. Per ulteriori informazioni, vedere Identificazione dello stato MFA di un utente.

Prima di iniziare

Prima di attivare l'MFA per l'account, è utile considerare le seguenti informazioni, per assicurarsi di sapere come influisce su tutti gli utenti dell'account:

  • L'abilitazione dell'MFA per tutti gli utenti dell'account ha effetto su tutti i membri dell'account. Se gli utenti del vostro account sono membri di più account IBM Cloud, devono iscriversi all'MFA al loro prossimo accesso, anche se non intendono utilizzare le risorse nell'account in cui l'MFA è abilitato.
  • Le chiavi API per gli utenti e gli ID servizio continuano a funzionare dopo l'abilitazione di MFA.
  • La MFA per il tuo account si applica all'accesso di un utente, ma non si applica alle chiamate API. Se un utente dispone dell'autorizzazione per effettuare chiamate API alle risorse nel tuo account, l'utente può farlo senza completare la MFA. Se l'utente appartiene ad altri account, l'utente può effettuare chiamate API alle risorse nel tuo account utilizzando una chiave API da un account che non ha richiesto la MFA.
  • Pianifica una strategia di comunicazione e supporto per gli utenti nel tuo account:
    • Scegli una data e ora in cui intendi abilitare la MFA che produca il minimo impatto sulla tua attività aziendale.
    • Dopo aver abilitato l'MFA, notificate agli utenti del vostro account le informazioni su come configurarlo.

Quando si imposta l'MFA predefinito dell'account, a tutti gli utenti IBMid dell'account viene richiesta l'autenticazione MFA IBMid al momento dell'accesso. Se sono stati impostati altri fattori MFA per gli utenti di IBMid nel vostro account, non viene più richiesto loro di utilizzare tali fattori MFA. Ad esempio, se si sono precedentemente attivate le domande di sicurezza nel portale clienti per le risorse dell'infrastruttura classica, l'impostazione dell'account MFA sovrascrive l'opzione delle domande di sicurezza.

È inoltre possibile attivare e disattivare l'MFA nel proprio account nella pagina Metodi di verifica e fattori di autenticazione, facendo clic su Mostra account > Gestisci il tuo account.

Abilitazione dell'MFA

L'abilitazione dell'MFA non influisce sugli utenti già connessi, perché l'MFA entra in vigore solo al momento dell'accesso. Assicuratevi di notificare agli utenti del vostro account l'abilitazione dell'MFA e di descriverne l'impatto al loro prossimo accesso.

La prima volta che si accede al proprio account dopo l'aggiornamento delle impostazioni MFA, è necessario verificare la propria identità utilizzando due diversi metodi di verifica. I metodi di verifica includono l'e-mail, il testo o la telefonata, e si può utilizzare qualsiasi combinazione di queste opzioni per verificare la propria identità. Dopo aver verificato la propria identità, si impostano i fattori di autenticazione. Se è necessario aggiornare i metodi di verifica o i fattori di autenticazione in un secondo momento, vedere Gestione dei metodi di verifica e dei fattori MFA.

Abilitazione dell'MFA per un account

  1. Nella console IBM Cloud, vai a Gestisci > Accesso (IAM) > Impostazioni.
  2. Fare clic su Autenticazione.
  3. Selezionare il tipo di MFA che si desidera abilitare nel proprio account. Per ulteriori informazioni sulle opzioni MFA, vedere Opzioni MFA.

Abilitazione dell'MFA per un singolo utente

  1. Nella console IBM Cloud, andate su Gestione > Accesso (IAM) > Utenti e selezionate l'utente di cui volete aggiornare l'MFA.

  2. Accedere alla sezione MFA e fare clic sull'icona Modifica Icona Modifica.

  3. Selezionare il tipo di MFA da abilitare per l'utente.

    Per impostazione predefinita, è selezionato Usa account predefinito. L'account predefinito è l'opzione MFA attivata a livello di account. Per visualizzare l'account predefinito, accedere a Gestione > Accesso (IAM) > Impostazioni > Autenticazione.

  4. Fare clic su Salva.

È possibile visualizzare l'elenco degli utenti dell'account che hanno un requisito MFA diverso da quello predefinito dell'account andando in Gestione > Accesso (IAM) > Impostazioni > Autenticazione. Quindi, visualizzare la sezione MFA specifica per l'utente.

Disabilitare l'MFA

La disabilitazione della MFA non ha ripercussioni sugli utenti che hanno già eseguito l'accesso. L'azione ha effetto su tutti i nuovi accessi.

Disabilitare l'MFA per un account

  1. Andare a Gestione > Accesso (IAM) > Impostazioni > Autenticazione nella console IBM Cloud.
  2. Seleziona Nessuno.

Disabilitare l'MFA per un singolo utente

  1. Nella console IBM Cloud, andate su Gestione > Accesso (IAM) > Utenti e selezionate l'utente di cui volete aggiornare l'MFA.
  2. Accedere alla sezione MFA e fare clic sull'icona Modifica Icona Modifica.
  3. Seleziona Nessuno.
  4. Fare clic su Salva.

Disabilitazione dei login CLI con la sola password

Nuovo

Aumentate il livello di sicurezza per gli utenti che non sono tenuti a completare l'autenticazione multifattoriale disabilitando gli accessi CLI con la sola password di un utente o dell'account. In questo modo, si richiede una chiave API per accedere alla CLI, oppure gli utenti possono accedere con --sso, senza richiedere agli utenti di completare l'MFA a ogni accesso.

Per disabilitare l'accesso alla CLI con la sola password, procedere come segue:

  1. Nella console IBM Cloud, accedere a Gestione > Accesso (IAM)
    • Per applicare questa procedura a un singolo utente, fare clic su Utenti e selezionare l'utente di cui si desidera aggiornare l'MFA.
      1. Accedere alla sezione MFA e fare clic sull'icona Modifica Icona Modifica.
    • Per applicarlo all'account, fare clic su Impostazioni > Autenticazione.
  2. Seleziona Nessuno.
  3. Selezionare Disabilita i login alla CLI con la sola password
  4. Fare clic su Salva per un singolo utente.

Agli utenti viene richiesto un fattore aggiuntivo solo una volta se IBMid rileva che l'utente sta effettuando l'accesso con un nuovo dispositivo o browser. Una volta che l'utente accede utilizzando un fattore aggiuntivo su un nuovo dispositivo, non viene più richiesto il fattore in questione. In questo modo si prevengono alcuni vettori di attacco programmatici e si migliora la sicurezza degli account degli utenti senza richiedere agli utenti di effettuare il login ogni volta.