Ativação da MFA em sua conta

Como administrador dos serviços IAM Identity Service ou All IAM Account Management, você pode optar por exigir autenticação multifator (MFA) para todos os usuários da conta, apenas para usuários com IBMids que não usam logon único (SSO) ou para usuários individuais.

A partir de 3 de maio de 2023, por padrão, os logins da CLI com apenas um nome de usuário e senha são desativados para todos os usuários que têm o MFA definido como None. Isso se aplica a usuários de contas novas e existentes. Os administradores podem optar pela exclusão antes dessa data no console IBM Cloud. Para obter mais informações, consulte Desativação de logins da CLI com apenas uma senha

Visualize os requisitos de MFA de cada usuário da sua conta para determinar se eles atendem aos requisitos, gerando um relatório de status de MFA. Para obter mais informações, consulte Identificação do status de MFA de um usuário.

Antes de Iniciar

As informações a seguir são úteis antes de ativar a MFA na sua conta para garantir que você saiba como ela afeta todos os usuários da sua conta:

  • A ativação da MFA para todos os usuários da sua conta afeta todos os membros da conta. Se os usuários da sua conta forem membros de várias contas IBM Cloud, eles deverão se inscrever para a MFA no próximo login, mesmo que não pretendam usar recursos na conta em que a MFA estiver ativada.
  • As chaves de API para usuários e IDs de serviço continuam a funcionar após a MFA ser ativada.
  • A MFA para sua conta se aplica ao login de um usuário, mas não se aplica a chamadas API. Se um usuário tem permissão para fazer chamadas API para recursos em sua conta, o usuário pode fazer isso sem concluir a MFA. Se o usuário pertence a outras contas, o usuário pode fazer chamadas API para recursos em sua conta usando uma chave de API por meio de uma conta que não requereu a MFA.
  • Planeje uma estratégia de comunicação e suporte para usuários em sua conta:
    • Escolha uma data e hora que você planeja ativar a MFA que resulte no menor impacto para seus negócios.
    • Notifique os usuários da sua conta depois de ativar a MFA com informações sobre como fazer a configuração.

Quando você define a MFA padrão da conta, todos os usuários de IBMid na sua conta são solicitados a usar a autenticação MFA IBMid no login. Se você tiver outros fatores de MFA configurados para quaisquer usuários do IBMid em sua conta, eles não serão mais solicitados para esses fatores do MFA. Por exemplo, se você tiver ativado anteriormente as perguntas de segurança no portal do cliente para seus recursos de infraestrutura clássica, a configuração da conta MFA substituirá a opção de perguntas de segurança.

Você também pode ativar e desativar a MFA em sua conta na página Métodos de verificação e fatores de autenticação, clicando em Mostrar contas > Gerenciar sua própria conta.

Ativando a MFA

A ativação da MFA não afeta os usuários que já estão conectados porque a MFA entra em vigor somente no momento do login. Certifique-se de notificar os usuários de sua conta que a MFA está ativada e descrever o impacto para os usuários em seu próximo login.

A primeira vez que você efetua login na sua conta após a atualização das configurações do MFA, é necessário verificar sua identidade usando dois métodos de verificação diferentes. Os métodos de verificação incluem e-mail, texto ou chamada telefônica, e é possível usar qualquer combinação dessas opções para verificar sua identidade. Depois de verificar sua identidade, você configura seus fatores de autorização. Se você precisar atualizar seus métodos de verificação ou fatores de autenticação posteriormente, consulte Gerenciamento de métodos de verificação e fatores MFA.

Ativação de MFA para uma conta

  1. No console da IBM Cloud, acesse Gerenciar > Acesso (IAM) > Configurações.
  2. Clique em Authentication (Autenticação ).
  3. Selecione o tipo de MFA que você deseja ativar em sua conta. Para obter mais informações sobre as opções de MFA, consulte Opções de MFA.

Ativação da MFA para um usuário individual

  1. No console IBM Cloud, vá para Gerenciar > Acesso (IAM) > Usuários e selecione o usuário cujo MFA você deseja atualizar.

  2. Vá para a seção MFA e clique no ícone Editar Editar ícone.

  3. Selecione o tipo de MFA a ser ativado para o usuário.

    Por padrão, a opção Usar padrão da conta está selecionada. O padrão da conta é a opção MFA que está ativada no nível da conta. Para visualizar o padrão da conta, vá para Gerenciar > Acesso (IAM) > Configurações > Autenticação.

  4. Clique em Salvar.

Você pode visualizar uma lista de usuários da sua conta que têm um requisito de MFA diferente do padrão da conta acessando Gerenciar > Acesso (IAM) > Configurações > Autenticação. Em seguida, visualize a seção MFA específica do usuário.

Desativando a MFA

A desativação da MFA não afeta usuários que já estão com login efetuado. A ação afeta todos os novos logins.

Desativar a MFA para uma conta

  1. Vá para Gerenciar > Acesso (IAM) > Configurações > Autenticação no console IBM Cloud.
  2. Selecione ** Nenhum **.

Desativar a MFA para um usuário individual

  1. No console IBM Cloud, vá para Gerenciar > Acesso (IAM) > Usuários e selecione o usuário cujo MFA você deseja atualizar.
  2. Vá para a seção MFA e clique no ícone Editar Editar ícone.
  3. Selecione ** Nenhum **.
  4. Clique em Salvar.

Desativação de logins da CLI com apenas uma senha

Novo

Aumente o nível de segurança dos usuários que não precisam concluir a autenticação multifator desativando os logins da CLI com apenas uma senha para um usuário ou conta. Dessa forma, você exige uma chave de API para fazer login na CLI, ou os usuários podem fazer login com --sso, sem exigir que os usuários concluam a MFA em cada login.

Para desativar os logins da CLI com apenas uma senha, conclua as etapas a seguir:

  1. No console IBM Cloud, vá para Gerenciar > Acesso (IAM)
    • Para aplicar isso a um usuário individual, clique em Users (Usuários ) e selecione o usuário cujo MFA você deseja atualizar.
      1. Vá para a seção MFA e clique no ícone Editar Editar ícone.
    • Para aplicar isso à conta, clique em Configurações > Autenticação.
  2. Selecione ** Nenhum **.
  3. Selecione Disable CLI logins with only a password (Desativar logins da CLI com apenas uma senha)
  4. Clique em Salvar para um usuário individual.

Os usuários são solicitados apenas uma vez a fornecer um fator adicional se o site IBMid detectar que um usuário está fazendo login em um novo dispositivo ou navegador. Quando um usuário faz login usando um fator adicional em um novo dispositivo, ele não é solicitado a fornecer esse fator novamente. Isso evita determinados vetores de ataque programático e aumenta a segurança das contas dos usuários sem solicitar que eles façam login.