Veraltete, kontobasierte MFA
Abgelehnt
Die alte kontobasierte MFA war vor der Veröffentlichung der IBM Cloud MFA für Konten mit klassischer Infrastruktur verfügbar. Dieses traditionelle Angebot funktioniert weiterhin für Konten mit klassischer Infrastruktur und erfordert, dass der Benutzer eine sekundäre Authentifizierungseingabe bereitstellt, wenn er sich anmeldet oder zu Konten mit klassischer Infrastruktur wechselt. Nicht-klassische Ressourcen werden durch dieses Legacy-Angebot nicht gesichert. IBM Cloud MFA ist für Kunden gedacht, die MFA implementieren möchten, um die gesamte Palette der IBM Cloud Angebote zu sichern.
Klassische Infrastruktur Kontobasierte MFA gilt nur für die klassische Infrastruktur und nicht für andere Ressourcen in Ihrem Konto. Anders als bei IBM Cloud MFA werden ältere MFA-Optionen, wie z. B. Sicherheitsfragen, nur für das spezifische Konto durchgesetzt, für das die MFA aktiviert ist. Wenn Sie für jedes Konto, bei dem Sie Mitglied sind, eine andere MFA-Option eingerichtet haben, müssen Sie sich jedes Mal, wenn Sie das Konto wechseln, auf andere Weise authentifizieren.
Optionen der kontobasierten MFA
Ein Kontoadministrator kann jede der folgenden Legacy-MFA-Optionen für die Konfiguration und Verwendung durch einen Benutzer im Konto aktivieren. Kontobasierte MFA-Optionen sind nur für klassische Infrastrukturkonten verfügbar und schützen nur klassische Infrastrukturressourcen. Diese Art von MFA ist an das Konto gebunden. Wenn ein Administrator für jedes Konto, dem ein Benutzer angehört, eine andere Legacy-MFA-Option aktiviert, wird der Benutzer jedes Mal, wenn er das Konto wechselt, aufgefordert, sich auf eine andere Weise zu authentifizieren.
Wenn für ein Konto eine IBM Cloud MFA erforderlich ist, hat dieser Faktor Vorrang vor allen alten kontobasierten MFA-Optionen, die im Konto eines Benutzers aktiviert und eingerichtet sind. Selbst wenn für einen Benutzer andere MFA-Optionen festgelegt sind, wie etwa in der nachfolgenden Konfiguration, wird der Benutzer bei der Anmeldung nicht zu ihrer Durchführung aufgefordert.
- Zeitbasierte einmalige Authentifizierung mit Kenncode (TOTP)
- Die zeitbasierte einmalige Authentifizierung mit Kenncode (TOTP) kann mithilfe einer Authentifizierungsapp eingerichtet werden. Bevor ein Kontoeigentümer oder Administrator diese Einstellung für einen Benutzer auf der Seite Benutzerdetails aktivieren kann, muss der Benutzer die Authentifizierung einrichten, indem er zu Verwalten > Zugriff (IAM) > Benutzer > Benutzer auswählen > Legacy account-based MFA > Einrichten geht. Wenn diese Einstellung für einen Benutzer aktiviert ist, wird er bei der Anmeldung zur Eingabe des Kenncodes aufgefordert. Benutzer, die ihre eigenen Anmeldeeinstellungen verwalten können, indem sie die Einstellung für benutzerverwaltete Anmeldung auf ihrer Benutzerdetailseite aktivieren, können diese MFA-Einstellung ein- und ausschalten.
- Sicherheitsfragen
- Benutzer können Antworten auf die verfügbaren Sicherheitsfragen einrichten, indem sie zu Verwalten > Zugriff (IAM) > Benutzer > Benutzer auswählen > Legacy account-based MFA > Einrichten gehen. Der Benutzer muss die Sicherheitsfragen mit den zugehörigen Antworten einrichten, bevor ein Kontoeigner oder -administrator diese Einstellung auf der Seite 'Benutzerdetails' aktivieren kann. Benutzer, die ihre eigenen Anmeldeeinstellungen verwalten können, indem sie die Einstellung für benutzerverwaltete Anmeldung auf ihrer Benutzerdetailseite aktivieren, können diese MFA-Einstellung ein- und ausschalten.
- Externe Authentifizierung
- Symantec ist die einzige externe Authentifizierungsoption über Dritte, die gegen eine monatliche Gebühr bestellt werden kann. Ein Accounteigner oder Administrator muss diese Option für einen Benutzer bestellen und sie auf der Seite mit den Benutzerdetails für den Benutzer aktivieren. Für Symantec muss sich der Administrator an den Benutzer wenden, um die Berechtigungsnachweis-ID dieses Benutzers zu erhalten und die Bestellung abschließen zu können. Benutzer, die ihre eigenen Anmeldeeinstellungen verwalten können, indem sie die Einstellung für benutzerverwaltete Anmeldung auf ihrer Benutzerdetailseite aktivieren, können diese MFA-Einstellung ein- und ausschalten.
- Kennwortablauf
- Standardmäßig lautet die Einstellung für das Ablaufen des Kennworts 'nie'. Wenn Sie eine Registrierung für ein Konto durchführen, müssen Sie Ihr Kennwort nie ändern. Wenn Sie einen Zeitraum für das Ablaufen des Kennworts festlegen, werden Sie per E-Mail über das Ablaufen Ihres Kennworts benachrichtigt, und zwar 14 Tage vor Ablauf, 7 Tage vor Ablauf und am festgelegten Tag des Kennwortablaufs. Diese Option ist nur für Benutzer verfügbar, die sich mit einer SoftLayer-ID anmelden. Um Ihr abgelaufenes Kennwort zu aktualisieren, müssen Sie ein Kontobesitzer sein oder über die Einstellung "Benutzerverwaltete Anmeldung" verfügen, die von Ihrem Kontoadministrator auf Ihrer IAM-Benutzerdetailseite aktiviert wurde.
Mehrfaktorauthentifizierung (MFA) mit einmaligem Kenncode für einen Benutzer aktivieren
Als Administrator oder Redakteur des User Management-Dienstes können Sie die Option der Multifaktor-Authentifizierung (MFA) aktivieren, bei der ein Benutzer bei der Anmeldung zur Eingabe eines zeitbasierten Einmalpasscodes (TOTP) aufgefordert wird. Diese Art der kontobasierten MFA ist nur für das Konto erforderlich, für das die Einstellung aktiviert ist, und ist nur für Konten mit klassischer Infrastruktur verfügbar.
Vorbereitende Schritte
Wenn Sie über eines der folgenden Zugriffsrechte verfügen, können Sie diese Einstellung für andere Benutzer in Ihrem Konto aktualisieren:
- Editor oder höhere Rolle im Benutzer-Management-Service
- Sie gelten in der Hierarchie der klassischen Infrastruktur als 'Vorfahre' eines Benutzers und Ihnen ist für die klassische Infrastruktur die Berechtigung zum Verwalten von Benutzern zugewiesen.
Um diese MFA-Option für einen Benutzer zu aktivieren, muss dieser zunächst TOTP einrichten.
TOTP einrichten
Benutzer können TOTP für eine zusätzliche Authentifizierung bei der Anmeldung einrichten. Sie müssen Ihr TOTP einrichten, bevor Sie oder Ihr Administrator diese MFA-Anforderung für Sie aktivieren können.
Um TOTP einzurichten, führen Sie die folgenden Schritte aus:
- Gehen Sie in der Konsole zu Verwalten > Zugriff (IAM) > Benutzer > wählen Sie einen Benutzer > Legacy account-based MFA > Einrichten.
- Klicken Sie in der Sektion Zeitbasierte Einmal-Passcode-Authentifizierung auf Einrichten.
- Scannen Sie den QR-Code mit einer Authentifizierungs-App auf Ihrem Gerät.
- Klicken Sie auf OK, wenn Sie fertig sind.
Um Ihr TOTP zu entfernen, klicken Sie auf Entfernen.
TOTP für einen Benutzer aktivieren
Führen Sie die folgenden Schritte aus, um TOTP MFA für einen Benutzer zu aktivieren:
- Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Benutzer aus.
- Wählen Sie einen Benutzer in der Liste aus.
- Legen Sie auf der Seite Benutzerdetails im Abschnitt Anmeldung des Benutzers verwalten für die Option der Mehrfaktorauthentifizierung mit zeitbasiertem einmaligem Kenncode (TOTP-MFA) den Wert 'Ein' fest.
Sie können diese Einstellung selbst verwalten, wenn Sie in Ihren Benutzereinstellungen die Einstellung Benutzer-verwaltetes Login aktiviert haben. Um zu überprüfen, ob diese Einstellung aktiviert ist, gehen Sie zu Verwalten > Zugriff (IAM) > Benutzer und klicken Sie auf sich selbst. Sehen Sie sich den Abschnitt Benutzer-verwaltete Anmeldung an.
Aktivieren von Sicherheitsfragen für einen Benutzer
Als Administrator oder Redakteur des User Management-Dienstes können Sie die Option der Multifaktor-Authentifizierung (MFA) aktivieren, bei der ein Benutzer bei der Anmeldung Sicherheitsfragen stellen muss. Diese Art der kontobasierten MFA ist nur für das Konto erforderlich, für das die Einstellung aktiviert ist, und ist nur für Konten mit klassischer Infrastruktur verfügbar.
Vorbereitende Schritte
Wenn Sie über einen der folgenden Zugriffstypen verfügen, können Sie diese Einstellung für andere Benutzer in Ihrem Konto aktualisieren:
- Editor-Rolle oder höhere Rolle im Benutzerverwaltungsdienst
- Sie gelten in der Hierarchie der klassischen Infrastruktur als 'Vorfahre' eines Benutzers und Ihnen ist für die klassische Infrastruktur die Berechtigung zum Verwalten von Benutzern zugewiesen.
Sie können diese Einstellung selbst verwalten, wenn Sie in Ihren Benutzerdaten die Einstellung "Benutzerverwaltetes Login" aktiviert haben.
Benutzer müssen ihre Sicherheitsfragen und Antworten in ihrem Konto einrichten, bevor Sie diese MFA-Anforderung aktivieren können.
Sicherheitsfragen einrichten
Benutzer können Antworten auf drei Sicherheitsfragen zur zusätzlichen Authentifizierung bei der Anmeldung einrichten. Sie müssen Ihre Sicherheitsfragen und -antworten einrichten, bevor Sie oder der Administrator diese MFA-Anforderung für Sie aktivieren können.
Um Ihre Sicherheitsfragen einzurichten, führen Sie die folgenden Schritte aus:
- Gehen Sie in der Konsole zu Verwalten > Zugriff (IAM) > Benutzer > Wählen Sie einen Benutzer > Legacy account-based MFA > Einrichten.
- Klicken Sie im Abschnitt Sicherheitsfragen auf Einrichten.
- Wählen Sie die Fragen aus und fügen Sie die Antworten hinzu. Sie müssen alle drei Sicherheitsfragen beantworten.
- Klicken Sie auf Speichern.
Um Ihre Sicherheitsfragen zu aktualisieren, klicken Sie auf Bearbeiten.
Sicherheitsfragen aktivieren
Führen Sie die folgenden Schritte aus, um MFA-Sicherheitsfragen für einen Benutzer zu aktivieren:
- Klicken Sie in der IBM Cloud®-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Benutzer aus.
- Wählen Sie einen Benutzer in der Liste aus.
- Legen Sie über die Seite Benutzerdetails im Abschnitt Benutzeranmeldung verwalten für die Option MFA-Sicherheitsfragen bei Anmeldung verlangen die Einstellung 'Ein' fest.
Wenn die Option MFA-Sicherheitsfragen bei der Anmeldung anfordern deaktiviert ist und Sie sie nicht ein- oder ausschalten können, haben Sie keinen Zugriff auf die Verwaltung des MFA-Faktors. Sie müssen der Kontobesitzer sein oder die Einstellung " Benutzerverwaltete Anmeldung" aktiviert haben. Wenden Sie sich an Ihren Kontobesitzer oder Administrator, um die Einstellung für die benutzergesteuerte Anmeldung zu aktivieren. Um zu überprüfen, ob die benutzerverwaltete Anmeldung aktiviert ist, gehen Sie zu Verwalten > Zugriff (IAM) > Benutzer und klicken Sie auf sich selbst. Sehen Sie sich den Abschnitt Benutzer-verwaltete Anmeldung an.