Impostazione dei limiti per le sessioni di accesso

Migliorare la sicurezza dell'account richiedendo agli utenti dell'account di immettere le credenziali di accesso a intervalli personalizzati. In qualità di proprietario dell'account o di utente a cui è stato assegnato il ruolo di amministratore per il servizio Identity, è possibile selezionare il tempo che può durare la sessione attiva di un utente prima che debba inserire nuovamente le proprie credenziali. È inoltre possibile scegliere la durata dell'inattività di un utente prima che venga annullata la sessione e sia richiesto di inserire nuovamente le credenziali.

Per rivedere e terminare le sessioni attive per contribuire alla sicurezza dell'account, vedere Monitoraggio delle sessioni di accesso.

Se i limiti per le sessioni di accesso sono gestiti dall'azienda, l'impostazione definita a livello di account viene applicata se l'impostazione gestita dall'azienda è meno rigida o viene rimossa.

Prima di iniziare

Se si dispone del seguente accesso, è possibile aggiornare le impostazioni delle sessioni di login:

  • Proprietari del conto
  • Ruolo di editor o di amministratore su tutti i servizi di gestione degli account
  • Ruolo di editore o di amministratore sul servizio di identità IAM

Se un utente è membro di più account, alla sua sessione viene applicato il valore più basso di ciascuna impostazione. Ad esempio, supponiamo che un utente sia membro di due account: dev account e test account. Se dev account ha un timeout di inattività di 15 minuti e test account ha un timeout di inattività di 30 minuti, il timeout di inattività di 15 minuti viene applicato a entrambi gli account.

Prima di poter impostare i limiti per le sessioni di accesso utilizzando Terraform, assicurarsi di aver completato quanto segue:

  • Installare la CLI di Terraform e configurare il plug-in IBM Cloud Provider per Terraform. Per ulteriori informazioni, vedere il tutorial su Come iniziare con Terraform su IBM Cloud®. Il plug-in astrae le API di IBM Cloud che vengono utilizzate per completare questo compito.
  • Creare un file di configurazione di Terraform chiamato main.tf. In questo file si definiscono le risorse utilizzando il linguaggio di configurazione HashiCorp. Per ulteriori informazioni, consultare il sito Documentazione di Terraform.

Impostazione della durata delle sessioni attive

Una sessione attiva è il tempo in cui un utente lavora continuamente sul proprio account. Il modo in cui viene misurata una sessione attiva dipende anche dalla durata del limite di inattività della sessione. Ad esempio, se si imposta la disattivazione a 2 ore, l'utente dovrà interagire con l'account una sola volta tra queste due ore.

Per aggiornare le impostazioni delle sessioni attive dell'utente, procedere come segue:

  1. Nella console IBM Cloud, fai clic su Gestisci > Accesso (IAM) e seleziona Impostazioni.
  2. Dalla sezione Sessione di accesso, fare clic sull'icona Modifica Icona Modifica dal riquadro Sessioni attive.
  3. Inserire il limite di tempo. La durata massima di una sessione è di 720 ore.
  4. Fare clic su Salva.

Impostazione della durata delle sessioni attive utilizzando Terraform

Una sessione attiva è il tempo in cui un utente lavora continuamente sul proprio account. Il modo in cui viene misurata una sessione attiva dipende anche dalla durata del limite di inattività della sessione. Ad esempio, se si imposta la disattivazione a 2 ore, l'utente dovrà interagire con l'account una sola volta tra queste due ore.

Per aggiornare le impostazioni delle sessioni attive dell'utente utilizzando terraform, completare i seguenti passaggi:

  1. Creare un argomento nel file main.tf. L'esempio seguente imposta la durata di una sessione attiva utilizzando le risorse ibm_iam_account_settings e iam_account_settings_instance.

  2. Inserire il periodo di tempo in secondi entro il quale si desidera che una sessione venga invalidata a causa dell'inattività. I valori validi supportati sono

    • Qualsiasi numero intero compreso tra 900 e 7200.
    • Utilizzare NOT_SET per disattivare l'impostazione dell'account e utilizzare le impostazioni predefinite del servizio.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
    session_invalidation_in_seconds = "7200"
    }
    
  3. Predisporre le risorse dal file main.tf. Per ulteriori informazioni, vedere Provisioning dell'infrastruttura con Terraform.

    1. Eseguire terraform plan per generare un piano di esecuzione di Terraform per visualizzare in anteprima le azioni proposte.

      terraform plan
      
    2. Eseguire terraform apply per creare le risorse definite nel piano.

      terraform apply
      

Per ulteriori informazioni, consultare il sito Documentazione di Terraform.

Controllate i timeout di sessione e la sicurezza con il modulo Impostazioni account IAM per criteri di sessione coerenti. Ulteriori informazioni sui moduli Terraform IBM per l'automazione della gestione delle sessioni.

Impostazione della durata della sessione per i profili affidabili

Per ulteriori informazioni, vedere Aggiornamento dei profili di fiducia.

Impostazione della disattivazione a causa della durata di inattività

Una sessione inattiva si ha quando l'utente non ha completato alcuna richiesta che invii un token per la convalida per la durata selezionata. Se la durata della disattivazione per inattività è di 1 ora, l'utente verrà disconosciuto dopo un'ora se non ha fatto nulla nel suo account in quel lasso di tempo. Per aggiornare le impostazioni di disconnessione dell'utente a causa dell'inattività, completare i passaggi seguenti.

  1. Nella console IBM Cloud, fai clic su Gestisci > Accesso (IAM) e seleziona Impostazioni.
  2. Dalla sezione Sessione di accesso, fare clic sull'icona Modifica Icona Modifica dalla piastrella Disconnessione per inattività.
  3. Inserire il limite di tempo. La durata massima di una sessione inattiva è di 24 ore.
  4. Fare clic su Salva.

Impostazione della durata di disattivazione per inattività utilizzando Terraform

Una sessione inattiva si ha quando l'utente non ha completato alcuna richiesta che invii un token per la convalida per la durata selezionata. Se la durata della disattivazione per inattività è di 1 ora, l'utente verrà disconosciuto dopo un'ora se non ha fatto nulla nel suo account in quel lasso di tempo. Per aggiornare le impostazioni di disconnessione dell'utente a causa dell'inattività, completare i passaggi seguenti.

Per aggiornare la durata della disconnessione dell'utente a causa dell'inattività utilizzando terraform, completare i seguenti passaggi:

  1. Creare un argomento nel file main.tf. L'esempio seguente imposta il sign out inattivo utilizzando le risorse ibm_iam_account_settings e iam_account_settings_instance.

  2. Inserire il periodo di tempo in secondi entro il quale si desidera che una sessione venga invalidata a causa dell'inattività. I valori validi supportati sono

    • Qualsiasi numero intero compreso tra 900 e 7200.
    • Utilizzare NOT_SET per disattivare l'impostazione dell'account e utilizzare le impostazioni predefinite del servizio.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
      session_expiration_in_seconds = "3600"
    }
    
  3. Predisporre le risorse dal file main.tf. Per ulteriori informazioni, vedere Provisioning dell'infrastruttura con Terraform.

    1. Eseguire terraform plan per generare un piano di esecuzione di Terraform per visualizzare in anteprima le azioni proposte.

      terraform plan
      
    2. Eseguire terraform apply per creare le risorse definite nel piano.

      terraform apply
      

Per ulteriori informazioni, consultare il sito Documentazione di Terraform.

Impostazione del numero di sessioni contemporanee consentite

È possibile scegliere il numero massimo di sessioni contemporanee consentite agli utenti dell'account. Le sessioni contemporanee sono sessioni attive a cui l'utente accede contemporaneamente. Gli utenti possono avere più sessioni aperte utilizzando diversi browser o diversi login con la CLI IBM Cloud. Le sessioni multiple simultanee sono più vantaggiose per i carichi di lavoro paralleli.

  1. Nella console IBM Cloud, fai clic su Gestisci > Accesso (IAM) e seleziona Impostazioni.
  2. Dal riquadro Sessioni contemporanee, fare clic sull'icona Modifica Modifica, fare clic sul menu a tendina Illimitato > Limita sessioni.
  3. Inserire il limite. Gli utenti possono avere un numero illimitato di sessioni contemporanee.
  4. Fare clic su Salva.

Impostazione del numero di sessioni contemporanee consentite utilizzando Terraform

È possibile scegliere il numero massimo di sessioni contemporanee consentite agli utenti dell'account. Le sessioni contemporanee sono sessioni attive a cui l'utente accede contemporaneamente. Gli utenti possono avere più sessioni aperte utilizzando diversi browser o diversi login con la CLI IBM Cloud. Le sessioni multiple simultanee sono più vantaggiose per i carichi di lavoro paralleli.

Per aggiornare il numero di sessioni contemporanee consentite all'utente utilizzando terraform, completare i seguenti passaggi:

  1. Creare un argomento nel file main.tf. L'esempio seguente imposta il numero di sessioni contemporanee consentite utilizzando le risorse ibm_iam_account_settings e iam_account_settings_instance.

  2. Inserire il periodo di tempo in secondi entro il quale si desidera che una sessione venga invalidata a causa dell'inattività. I valori validi supportati sono

    • Qualsiasi numero intero maggiore di "0".
    • Utilizzare NOT_SET per disattivare l'impostazione dell'account e utilizzare le impostazioni predefinite del servizio.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
     max_sessions_per_identity = "3"
    }
    
  3. Predisporre le risorse dal file main.tf. Per ulteriori informazioni, vedere Provisioning dell'infrastruttura con Terraform.

    1. Eseguire terraform plan per generare un piano di esecuzione di Terraform per visualizzare in anteprima le azioni proposte.

      terraform plan
      
    2. Eseguire terraform apply per creare le risorse definite nel piano.

      terraform apply
      

Per ulteriori informazioni, consultare il sito Documentazione di Terraform.

Determinare quando vengono create le sessioni

Le impostazioni della sessione di accesso si applicano solo quando c'è una sessione di accesso collegata. Se non viene creata una sessione di accesso, si applicano i limiti per i token IAM. La tabella seguente aiuta a capire quando si applica ciascuna impostazione.

Le sessioni vengono create quando un utente accede alla console IBM Cloud® CLI o IBM Cloud®. Ad esempio, se si crea una chiave API utente e la si usa per la CLI di IBM Cloud®, si genera una sessione di login. Tuttavia, se si utilizza la stessa chiave API per creare un token per le chiamate API, come la creazione di un token di accesso IAM per un utente o un ID di servizio, questo non genera una sessione.

Disponibilità di sessioni e token di aggiornamento - Utenti
Questa tabella ha intestazioni di riga e di colonna. Le intestazioni delle righe identificano il tipo di login. Le intestazioni delle colonne indicano se le sessioni e i token di aggiornamento sono disponibili. Per capire la disponibilità dei token di sessione e di aggiornamento per ogni tipo di accesso, navigare nella riga relativa al tipo di accesso che interessa. Utilizzare i pulsanti prima della tabella per cambiare il tipo di identità.
Tipo di accesso Sessioni Token di aggiornamento
IBM Cloud® Console Icona segno di spunta Icona segno di spunta
IBM Cloud® CLI Icona segno di spunta Icona segno di spunta
Chiamata API
Disponibilità di sessioni e token di aggiornamento - Profili affidabili per gli utenti federati
Questa tabella ha intestazioni di riga e di colonna. Le intestazioni delle righe identificano il tipo di login. Le intestazioni delle colonne indicano se le sessioni e i token di aggiornamento sono disponibili. Per capire la disponibilità dei token di sessione e di aggiornamento per ogni tipo di accesso, navigare nella riga relativa al tipo di accesso che interessa. Utilizzare i pulsanti prima della tabella per cambiare il tipo di identità.
Tipo di accesso Sessioni Token di aggiornamento
IBM Cloud® Console Icona segno di spunta Icona segno di spunta
IBM Cloud® CLI Icona segno di spunta Icona segno di spunta
Chiamata API
Disponibilità di sessioni e token di aggiornamento - ID di servizio
Questa tabella ha intestazioni di riga e di colonna. Le intestazioni delle righe identificano il tipo di login. Le intestazioni delle colonne indicano se le sessioni e i token di aggiornamento sono disponibili. Per capire la disponibilità dei token di sessione e di aggiornamento per ogni tipo di accesso, navigare nella riga relativa al tipo di accesso che interessa. Utilizzare i pulsanti prima della tabella per cambiare il tipo di identità.
Tipo di accesso Sessioni Token di aggiornamento
IBM Cloud® Console N/D N/D
IBM Cloud® CLI Icona segno di spunta
Chiamata API