在账户中启用 MFA
作为 IAM Identity Service 或所有 IAM 帐户管理服务的管理员,您可以选择要求帐户中的每个用户进行多因素身份验证 (MFA),或者只要求不使用单点登录 (SSO) 的 IBMids 用户进行多因素身份验证 (MFA),或者要求单个用户进行多因素身份验证 (MFA)。
自 2023 年 5 月 3 日起,对于所有将 MFA 设置为“无”的用户,默认情况下将禁用仅使用用户名和密码的 CLI 登录。 这适用于新账户和现有账户的用户。 管理员可以在该日期之前在 IBM Cloud 控制台选择退出。 更多信息,请参阅 禁用仅使用密码的 CLI 登录
查看账户中每个用户的 MFA 要求,通过生成 MFA 状态报告确定他们是否满足要求。 更多信息,请参阅 识别用户的 MFA 状态。
准备工作
在为账户启用 MFA 之前,请参考以下信息,以确保您了解 MFA 对账户中所有用户的影响:
- 为账户中的所有用户启用 MFA 会影响账户的所有成员。 如果账户中的用户是多个 IBM Cloud 账户的成员,即使他们不打算使用已启用 MFA 的账户中的资源,也必须在下次登录时注册 MFA。
- 启用 MFA 后,用户和服务标识的 API 密钥将继续有效。
- 对帐户的 MFA 会应用于用户的登录,但不会应用于 API 调用。 如果用户有权对帐户中的资源发出 API 调用,那么用户可以在不完成 MFA 的情况下执行此操作。 如果用户属于其他帐户,那么该用户可以使用不需要 MFA 的帐户中的 API 密钥,对您帐户中的资源发出 API 调用。
- 为您帐户中的用户规划一个沟通与支持策略:
- 选择一个对业务影响最小的日期和时间来启用 MFA。
- 在启用 MFA 后,通知账户中的用户有关如何设置的信息。
设置账户默认 MFA 后,账户中的所有 IBMid 用户在登录时都会被提示进行 IBMid MFA 身份验证。 如果您为 IBMid 账户中的任何用户设置了其他 MFA 因子,则不会再提示他们输入这些 MFA 因子。 例如,如果您之前在客户门户中为经典基础架构资源启用了安全问题,则 MFA 帐户设置会覆盖安全问题选项。
在“验证方法和验证因素”页面,单击“显示账户”>“管理自己的账户”,也可以启用或禁用账户中的 MFA。
启用 MFA
启用 MFA 不会影响已登录的用户,因为 MFA 只在登录时生效。 确保通知账户用户已启用 MFA,并在用户下一次登录时向其说明启用 MFA 的影响。
更新 MFA 设置后首次登录账户时,需要使用两种不同的验证方法来验证身份。 验证方法包括电子邮件、短信或电话,您可以任意组合使用这些方法来验证您的身份。 验证身份后,您就可以设置身份验证因素。 如果以后需要更新验证方法或身份验证因素,请参阅 管理验证方法和 MFA 因子。
为账户启用 MFA
- 在 IBM Cloud 控制台中,转到管理 > 访问 (IAM) > 设置。
- 单击身份验证。
- 选择要在账户中启用的 MFA 类型。 有关 MFA 选项的更多信息,请参阅 MFA 选项。
为单个用户启用 MFA
-
在 IBM Cloud 控制台中,转到管理 > 访问 (IAM) > 用户,然后选择要更新 MFA 的用户。
-
转到 MFA 部分,点击编辑图标
。
-
选择要为用户启用的 MFA 类型。
默认情况下,选择“使用账户默认设置”。 账户默认设置是在账户级别启用的 MFA 选项。 要查看帐户默认值,请转到管理 > 访问 (IAM) > 设置 > 身份验证。
-
单击保存。
您可以进入 “管理”>“访问 (IAM)”>“设置”>“身份验证”,查看账户中 MFA 要求不同于账户默认值的用户列表。 然后,查看特定于用户的 MFA 部分。
禁用 MFA
禁用 MFA 不会影响已登录的用户。 该操作会影响所有新登录。
禁用账户的 MFA
- 转到 IBM Cloud 控制台中的管理 > 访问 (IAM) > 设置 > 身份验证。
- 选择无。
禁用单个用户的 MFA
- 在 IBM Cloud 控制台中,转到管理 > 访问 (IAM) > 用户,然后选择要更新 MFA 的用户。
- 转到 MFA 部分,点击编辑图标
。
- 选择无。
- 单击保存。
禁用仅使用密码的 CLI 登录
新
对于不需要完成多因素身份验证的用户,可通过禁用 CLI 登录(用户或账户仅需密码)来提高其安全级别。 这样,您就需要一个 API 密钥才能登录 CLI,或者用户可以使用 --sso 登录,而不需要用户在每次登录时都完成 MFA。
要禁用仅使用密码的 CLI 登录,请完成以下步骤:
- 在 IBM Cloud 控制台中,转到管理 > 访问 (IAM)
- 要将此功能应用于单个用户,请单击“用户”并选择要更新其 MFA 的用户。
- 转到 MFA 部分,点击编辑图标
。
- 转到 MFA 部分,点击编辑图标
- 要将此应用于账户,请单击设置 > 身份验证。
- 要将此功能应用于单个用户,请单击“用户”并选择要更新其 MFA 的用户。
- 选择无。
- 选择禁用仅使用密码的 CLI 登录
- 单击保存单个用户。
如果 IBMid 检测到用户使用新设备或浏览器登录,则只会提示用户输入一次额外的因素。 一旦用户在新设备上使用附加因素登录,就不会再被提示输入该因素。 这可以防止某些程序攻击载体,并增强用户账户的安全性,而无需在用户每次登录时进行提示。