在您的帳戶中啟用 MFA

作為 IAM Identity Service 或 All IAM 帳戶管理服務的管理員,您可以選擇要求帳戶中的每個使用者、僅要求不使用單一登入 (SSO) 的 IBMids 使用者或個別使用者進行多因素驗證 (MFA)。

自 2023 年 5 月 3 日起,對於 MFA 設定為「」的所有使用者,預設會停用僅使用使用者名稱和密碼的 CLI 登入。 這適用於新帳戶和現有帳戶中的使用者。 管理員可以在 IBM Cloud 主控台中選擇在該日期之前退出。 如需詳細資訊,請參閱 停用僅有密碼的 CLI 登入

透過產生 MFA 狀態報告,檢視帳戶中每位使用者的 MFA 要求,以確定他們是否符合要求。 如需詳細資訊,請參閱 識別使用者的 MFA 狀態

開始之前

在為帳戶啟用 MFA 之前,請考慮以下資訊,以確保您瞭解 MFA 對帳戶中所有使用者的影響:

  • 為帳戶中的所有使用者啟用 MFA 會影響帳戶中的所有成員。 如果您帳戶中的使用者是多個 IBM Cloud 帳戶的成員,即使他們不打算使用啟用 MFA 的帳戶中的資源,也必須在下次登入時登記使用 MFA。
  • 啟用 MFA 之後,使用者的 API 金鑰及服務 ID 將會繼續運作。
  • 您帳戶的 MFA 適用於使用者的登入,但不適用於 API 呼叫。 如果使用者有權對您帳戶中的資源提出 API 呼叫,則使用者不需完成 MFA 即可執行此動作。 如果使用者屬於其他帳戶,則使用者可以使用不需要 MFA 之帳戶的 API 金鑰,對您帳戶中的資源提出 API 呼叫。
  • 為您帳戶中的使用者規劃通訊與支援策略:
    • 選擇您計劃啟用 MFA 的日期和時間,以期對企業造成最小的影響。
    • 在啟用 MFA 後,通知帳戶中的使用者有關如何設定的資訊。

當您設定帳戶預設 MFA 時,帳戶中的所有 IBMid 使用者在登入時都會被提示進行 IBMid MFA 驗證。 如果您在帳戶中為任何 IBMid 使用者設定了其他 MFA 因數,則不會再提示他們輸入這些 MFA 因數。 例如,如果您之前在客戶入口網站為傳統基礎結構資源啟用了安全性問題,則 MFA 帳戶設定會覆蓋安全性問題選項。

您也可以在 驗證方法和認證因素 頁面上按一下 顯示帳戶 > 管理自己的帳戶,在您的帳戶中啟用或停用 MFA。

啟用 MFA

啟用 MFA 不會影響已登入的使用者,因為 MFA 只會在登入時生效。 請務必通知您的帳戶使用者已啟用 MFA,並在使用者下次登入時描述其影響。

更新 MFA 設定後第一次登入帳戶時,您需要使用兩種不同的驗證方法來驗證您的身份。 驗證方法包括電子郵件、簡訊或電話,您可以使用這些選項的任何組合來驗證您的身份。 驗證身份後,您就可以設定驗證因素。 如果您稍後需要更新驗證方法或驗證因素,請參閱 管理驗證方法和 MFA 因子

為帳戶啟用 MFA

  1. 在 IBM Cloud 主控台中,移至管理 > 存取 (IAM) > 設定
  2. 按一下驗證
  3. 選擇您要在帳戶中啟用的 MFA 類型。 有關 MFA 選項的詳細資訊,請參閱 MFA 選項

為個別使用者啟用 MFA

  1. 在 IBM Cloud 主控台中,移至管理 > 存取 (IAM) > 使用者,然後選擇您要更新其 MFA 的使用者。

  2. 前往 MFA 部分,然後按一下 Edit 圖示 Edit 圖示

  3. 選擇要為使用者啟用的 MFA 類型。

    預設選取使用帳戶預設值。 帳戶預設值是在帳戶層級啟用的 MFA 選項。 若要檢視帳戶預設值,請移至管理 > 存取 (IAM) > 設定 > 驗證

  4. 按一下儲存

您可以前往管理 > 存取 (IAM) > 設定 > 驗證,檢視帳號中 MFA 要求與帳號預設不同的使用者清單。 然後檢視使用者特定的 MFA 部分。

停用 MFA

停用 MFA 並不會影響已登入的使用者。 該動作會影響所有新登錄。

停用帳戶的 MFA

  1. 移至 IBM Cloud 主控台中的管理 > 存取 (IAM) > 設定 > 驗證
  2. 選取

停用個別使用者的 MFA

  1. 在 IBM Cloud 主控台中,移至管理 > 存取 (IAM) > 使用者,然後選擇您要更新其 MFA 的使用者。
  2. 前往 MFA 部分,然後按一下 Edit 圖示 Edit 圖示
  3. 選取
  4. 按一下儲存

停用只有密碼的 CLI 登入

新款

透過停用只有使用者或帳戶密碼的 CLI 登入,提高不需要完成多重因素驗證的使用者的安全層級。 這樣,您需要 API 金鑰才能登入 CLI,或者使用者可以使用 --sso,登入,而不需要您的使用者在每次登入時都完成 MFA。

若要停用只有密碼的 CLI 登入,請完成下列步驟:

  1. 在 IBM Cloud 主控台中,移至管理 > 存取 (IAM)
    • 若要將此功能套用至個別使用者,請按一下使用者,然後選擇您要更新其 MFA 的使用者。
      1. 前往 MFA 部分,然後按一下 Edit 圖示 Edit 圖示
    • 若要將此套用至帳戶,請按一下設定 > 驗證
  2. 選取
  3. 選取停用 CLI 僅使用密碼登入
  4. 按一下儲存個別使用者。

如果 IBMid 偵測到使用者正在登入新的裝置或瀏覽器,則只會提示使用者輸入一次額外因素。 一旦使用者在新裝置上使用額外的因素登入,就不會再被提示輸入該因素。 這可以防止某些程式化的攻擊媒介,並加強使用者帳戶的安全性,而不需在使用者每次登入時提示他們。