在账户中启用 MFA

作为 IAM Identity Service 或所有 IAM 帐户管理服务的管理员,您可以选择要求帐户中的每个用户进行多因素身份验证 (MFA),或者只要求不使用单点登录 (SSO) 的 IBMids 用户进行多因素身份验证 (MFA),或者要求单个用户进行多因素身份验证 (MFA)。

自 2023 年 5 月 3 日起,对于所有将 MFA 设置为“”的用户,默认情况下将禁用仅使用用户名和密码的 CLI 登录。 这适用于新账户和现有账户的用户。 管理员可以在该日期之前在 IBM Cloud 控制台选择退出。 更多信息,请参阅 禁用仅使用密码的 CLI 登录

查看账户中每个用户的 MFA 要求,通过生成 MFA 状态报告确定他们是否满足要求。 更多信息,请参阅 识别用户的 MFA 状态

准备工作

在为账户启用 MFA 之前,请参考以下信息,以确保您了解 MFA 对账户中所有用户的影响:

  • 为账户中的所有用户启用 MFA 会影响账户的所有成员。 如果账户中的用户是多个 IBM Cloud 账户的成员,即使他们不打算使用已启用 MFA 的账户中的资源,也必须在下次登录时注册 MFA。
  • 启用 MFA 后,用户和服务标识的 API 密钥将继续有效。
  • 对帐户的 MFA 会应用于用户的登录,但不会应用于 API 调用。 如果用户有权对帐户中的资源发出 API 调用,那么用户可以在不完成 MFA 的情况下执行此操作。 如果用户属于其他帐户,那么该用户可以使用不需要 MFA 的帐户中的 API 密钥,对您帐户中的资源发出 API 调用。
  • 为您帐户中的用户规划一个沟通与支持策略:
    • 选择一个对业务影响最小的日期和时间来启用 MFA。
    • 在启用 MFA 后,通知账户中的用户有关如何设置的信息。

设置账户默认 MFA 后,账户中的所有 IBMid 用户在登录时都会被提示进行 IBMid MFA 身份验证。 如果您为 IBMid 账户中的任何用户设置了其他 MFA 因子,则不会再提示他们输入这些 MFA 因子。 例如,如果您之前在客户门户中为经典基础架构资源启用了安全问题,则 MFA 帐户设置会覆盖安全问题选项。

在“验证方法和验证因素”页面,单击“显示账户”>“管理自己的账户”,也可以启用或禁用账户中的 MFA。

启用 MFA

启用 MFA 不会影响已登录的用户,因为 MFA 只在登录时生效。 确保通知账户用户已启用 MFA,并在用户下一次登录时向其说明启用 MFA 的影响。

更新 MFA 设置后首次登录账户时,需要使用两种不同的验证方法来验证身份。 验证方法包括电子邮件、短信或电话,您可以任意组合使用这些方法来验证您的身份。 验证身份后,您就可以设置身份验证因素。 如果以后需要更新验证方法或身份验证因素,请参阅 管理验证方法和 MFA 因子

为账户启用 MFA

  1. 在 IBM Cloud 控制台中,转到管理 > 访问 (IAM) > 设置
  2. 单击身份验证
  3. 选择要在账户中启用的 MFA 类型。 有关 MFA 选项的更多信息,请参阅 MFA 选项

为单个用户启用 MFA

  1. 在 IBM Cloud 控制台中,转到管理 > 访问 (IAM) > 用户,然后选择要更新 MFA 的用户。

  2. 转到 MFA 部分,点击编辑图标编辑图标

  3. 选择要为用户启用的 MFA 类型。

    默认情况下,选择“使用账户默认设置”。 账户默认设置是在账户级别启用的 MFA 选项。 要查看帐户默认值,请转到管理 > 访问 (IAM) > 设置 > 身份验证

  4. 单击保存

您可以进入 “管理”>“访问 (IAM)”>“设置”>“身份验证”,查看账户中 MFA 要求不同于账户默认值的用户列表。 然后,查看特定于用户的 MFA 部分。

禁用 MFA

禁用 MFA 不会影响已登录的用户。 该操作会影响所有新登录。

禁用账户的 MFA

  1. 转到 IBM Cloud 控制台中的管理 > 访问 (IAM) > 设置 > 身份验证
  2. 选择

禁用单个用户的 MFA

  1. 在 IBM Cloud 控制台中,转到管理 > 访问 (IAM) > 用户,然后选择要更新 MFA 的用户。
  2. 转到 MFA 部分,点击编辑图标编辑图标
  3. 选择
  4. 单击保存

禁用仅使用密码的 CLI 登录

对于不需要完成多因素身份验证的用户,可通过禁用 CLI 登录(用户或账户仅需密码)来提高其安全级别。 这样,您就需要一个 API 密钥才能登录 CLI,或者用户可以使用 --sso 登录,而不需要用户在每次登录时都完成 MFA。

要禁用仅使用密码的 CLI 登录,请完成以下步骤:

  1. 在 IBM Cloud 控制台中,转到管理 > 访问 (IAM)
    • 要将此功能应用于单个用户,请单击“用户”并选择要更新其 MFA 的用户。
      1. 转到 MFA 部分,点击编辑图标编辑图标
    • 要将此应用于账户,请单击设置 > 身份验证
  2. 选择
  3. 选择禁用仅使用密码的 CLI 登录
  4. 单击保存单个用户。

如果 IBMid 检测到用户使用新设备或浏览器登录,则只会提示用户输入一次额外的因素。 一旦用户在新设备上使用附加因素登录,就不会再被提示输入该因素。 这可以防止某些程序攻击载体,并增强用户账户的安全性,而无需在用户每次登录时进行提示。