IBM Cloud multi-Faktor-Authentifizierung

Die Multifaktor-Authentifizierung (MFA) fügt Ihrem Konto eine zusätzliche Sicherheitsebene hinzu, indem sie von allen Benutzern verlangt, dass sie sich mit einem anderen Authentifizierungsfaktor als einer ID und einem Passwort authentifizieren. MFA ist auch unter der Bezeichnung Zwei-Faktor-Authentifizierung ( 2FA ) bekannt.

IBM Cloud ist mit der ID eines jeden Benutzers verknüpft und authentifiziert ihn in allen Konten, in denen er Mitglied ist, so dass er sich nur einmal authentifizieren muss.

IBM Cloud MFA gilt für alle Ressourcen in jeder Art von Konto. Wenn MFA aktiviert ist, wird ein Benutzer aufgefordert, eine eindeutige Kennung (z. B. einen Benutzernamen oder eine E-Mail) und ein Einmalpasswort (OTP) anzugeben, das von einer Authentifizierungs-App oder einem Hardware-Token generiert wird. Nach Eingabe des korrekten OTP wird der Zugriff auf die angeforderte Ressource gewährt. Diese Art der MFA ist wesentlich sicherer als die kontobasierte MFA, da sie nicht auf klassische Infrastrukturressourcen beschränkt ist, sondern für alle Ressourcen innerhalb des Kontos gilt. Es verringert auch das Risiko eines Verstoßes aufgrund eines schwachen Passworts oder der Verwendung desselben Passworts für mehrere Konten.

MFA in IAM einrichten

Um die Kontosicherheit zu erhöhen, setzt IAM die Anforderungen für die Multi-Faktor-Authentifizierung (MFA) durch, die von den Benutzern konfiguriert und gepflegt werden muss. Wenn MFA erforderlich ist, werden die Benutzer durch die Einrichtung von Verifizierungs- und Authentifizierungsmethoden geführt, die den definierten Sicherheitsstufen entsprechen, was sowohl Flexibilität als auch starken Identitätsschutz gewährleistet.

Benutzer können ihre MFA- und Verifizierungsmethoden verwalten, die die Seite Verifizierungsmethoden und Authentifizierungsfaktoren verwenden. Um auf diese Seite zuzugreifen und Änderungen vorzunehmen, müssen sich die Benutzer mit zwei konfigurierten Überprüfungsmethoden authentifizieren.

Um MFA in IAM einzurichten, müssen Benutzer die folgenden Schritte ausführen:

  1. Richten Sie mindestens zwei Überprüfungsmethoden ein. Verifizierungsmethoden (z. B. E-Mail, Textnachricht oder Telefonanruf) sind erforderlich, um über die Seite Verifizierungsmethoden und Authentifizierungsfaktoren auf die MFA-Einstellungen zuzugreifen und diese zu verwalten.

  2. Richten Sie eine MFA-Methode ein, die die erforderliche Sicherheitsstufe erfüllt:

    • Stufe 1: E-Mail-basierte MFA
    • Stufe 2: Zeitbasiertes Einmal-Passwort (TOTP)
    • Ebene 3: Sicherheitsschlüssel

    Benutzer können sich immer mit einer höherstufigen MFA-Methode authentifizieren, da höhere Stufen mehr Sicherheit bieten.

E-Mail-, SMS- und Sprachanruf-Verifizierungsmethoden verwenden IBM Security Verify. Alle Beschränkungen oder Einschränkungen, die von IBM Security Verify definiert sind, gelten, wenn Sie diese Überprüfungsmethoden verwenden. SMS- und Sprachüberprüfungsmethoden sind nur in unterstützten Ländern verfügbar. Die Liste der unterstützten Länder finden Sie unter Unterstützte Länder für SMS und Sprache

MFA-Optionen

Als Administrator der Dienste IAM Identity Service oder All IAM Account Management können Sie MFA für das Konto oder einen bestimmten Benutzer aktivieren, und es gilt für alle Kontoressourcen.

  • Sie können die MFA-Einstellung für Ihr Konto aktualisieren, indem Sie in der Konsole IBM Cloud® zu Verwalten > Zugriff (IAM) > Einstellungen > Authentifizierung gehen. Weitere Informationen finden Sie unter Aktivieren von MFA für ein Konto.
  • Sie können die MFA-Einstellung für einen bestimmten Benutzer in Ihrem Konto aktualisieren, indem Sie zu Verwalten > Zugriff (IAM) > Benutzer gehen und auf den Benutzer klicken, dessen MFA Sie aktualisieren möchten. Wenn Sie ein neuer Benutzer sind, verwenden Sie die ID-basierte MFA-Option, um sicherzustellen, dass Ihre Anmeldung sicher ist. Weitere Informationen finden Sie unter Aktivieren von MFA für einen einzelnen Benutzer.

MFA für Benutzer mit einer IBMid

Die Benutzer authentifizieren sich mit einem IBMid, einem Passwort und einem zeitbasierten Einmal-Passcode (TOTP). Sie können diese Option für alle Benutzer oder nur für nicht gefederte Benutzer aktivieren.

MFA für alle Benutzer ( IBMid und unterstützt IdPs )

Benutzer authentifizieren sich mit einem der folgenden MFA-Faktoren. Diese Option gilt für alle Benutzer, einschließlich der Benutzer, die einen IBMid oder einen externen Identitätsanbieter ( IdP ) wie App ID verwenden.

  • E-Mail-basierte MFA: Benutzer authentifizieren sich mit einem Sicherheitspasswort, das per E-Mail gesendet wird.
  • TOTP-MFA: Benutzer authentifizieren sich anhand eines zeitbasierten Einmalkenncodes (TOTP).
  • Sicherheitsschlüssel-MFA: Benutzer authentifizieren sich mit einem physischen, hardwarebasierten Sicherheitsschlüssel. Dieser Faktor bietet die höchste Sicherheitsstufe.

Keine

Alle Benutzer melden sich nur mit einer Standard-ID und einem Passwort an, was die niedrigste Sicherheitsstufe darstellt. Um die Sicherheit dieser Option zu erhöhen, können Sie die Anmeldung bei der Befehlszeilenschnittstelle (CLI) nur mit einem Benutzernamen und einem Kennwort deaktivieren. Auf diese Weise benötigen Sie einen API-Schlüssel, um sich bei der CLI anzumelden, oder die Benutzer können sich mit --sso anmelden.

Ab dem 3. Mai 2023 sind CLI-Anmeldungen mit nur einem Benutzernamen und einem Kennwort standardmäßig für alle Benutzer deaktiviert, bei denen MFA auf Keine eingestellt ist. Dies gilt für Benutzer in neuen und bestehenden Konten. Administratoren können sich vor diesem Datum über die Konsole IBM Cloud abmelden. Weitere Informationen finden Sie unter Deaktivieren von CLI-Anmeldungen mit nur einem Kennwort.

In der folgenden Tabelle sind die Regeln aufgeführt, die Benutzer bei der Authentifizierung über IAM > Einstellungen > Authentifizierung befolgen müssen:

Authentifizierungsregeln auf Kontoebene
API-Konstante Verwendete Etiketten (Konto-Standard) Verwendete Etiketten (Dieser Benutzer)
Kein Standardwert. Kontostandardwert
KEINE Keine Keine
NONE_NORPC Keine - Keine CLI Keine - Keine CLI
TOTP4ALL MFA für einen Benutzer mit einer IBMid- Entweder MFA für einen Benutzer mit einer IBMid- Entweder
TOTP MFA für einen Benutzer mit einer IBMid- Nichtfederated User MFA für einen Benutzer mit einer IBMid- Nichtfederated User
LEVEL1 MFA für einen Benutzer mit oder ohne IBMid- E-Mail-basierte MFA MFA für einen Benutzer mit oder ohne IBMid- E-Mail-basierte MFA
LEVEL2 MFA für einen Benutzer mit oder ohne IBMid- TOTP MFA MFA für einen Benutzer mit oder ohne IBMid- TOTP MFA
LEVEL3 MFA für einen Benutzer mit oder ohne IBMid- Sicherheitsschlüssel MFA MFA für einen Benutzer mit oder ohne IBMid- Sicherheitsschlüssel MFA

In der folgenden Tabelle sind die Regeln aufgeführt, die die Benutzer (IAM > Benutzer > Details) zur Authentifizierung benötigen:

Authenticte-Regeln pro Benutzer festgelegt
API-Konstante MFA Benutzerspezifische MFA
Kein Standardwert. Kein Standardwert.
KEINE Keine MFA Keine
NONE_NORPC Keine MFA, CLI-Anmeldungen für Behinderte Keine CLI
TOTP4ALL MFA für alle Benutzer MFA für alle Benutzer mit einer IBMid (Alle)
TOTP MFA für einen Benutzer mit einer IBMid MFA für Benutzer mit einer IBMid (Nicht-unterstützte Benutzer)
LEVEL1 E-Mail-basierte MFA E-Mail-basierte MFA
LEVEL2 TOTP-MFA TOTP-MFA
LEVEL3 Sicherheitsschlüssel MFA Sicherheitsschlüssel MFA

In der folgenden Tabelle sind die Regeln aufgeführt, die die Benutzer (IAM > Unternehmen >Vorlagen > IAM-Einstellungen) zur Authentifizierung benötigen:

In IAM-Templates definierte Authenticte-Regeln
API-Konstante Übersicht Authentifizierung
Kein Standardwert. Kein Standardwert.
KEINE Keine MFA
NONE_NORPC Keine - Keine CLI Keine MFA, CLI-Anmeldungen für Behinderte
TOTP4ALL MMFA für einen Benutzer mit einer IBMid- Entweder MFA für alle Benutzer
TOTP MFA für einen Benutzer mit einer IBMid- Nichtfederated User MFA für einen Benutzer mit einer IBMid
LEVEL1 MFA für einen Benutzer mit oder ohne IBMid- E-Mail-basierte MFA E-Mail-basierte MFA
LEVEL2 MFA für einen Benutzer mit oder ohne IBMid- TOTP MFA TOTP-MFA
LEVEL3 MFA für einen Benutzer mit oder ohne IBMid- Sicherheitsschlüssel MFA Sicherheitsschlüssel MFA