IBM Cloud autenticación multifactor
La autenticación multifactor (MFA) añade una capa de seguridad a su cuenta al requerir que todos los usuarios se autentiquen utilizando otro factor de autenticación además de un ID y una contraseña. La AMF también se conoce comúnmente como autenticación de dos factores ( 2FA ).
IBM Cloud se asocia al ID de cada usuario y lo autentica en todas las cuentas de las que es miembro, de modo que sólo se autentica una vez.
IBM Cloud La AMF se aplica a todos los recursos de cualquier tipo de cuenta. Cuando la AMF está activada, se pide al usuario que proporcione un identificador único (como un nombre de usuario o un correo electrónico) y una contraseña de un solo uso (OTP) generada por una aplicación autenticadora o un token de hardware. Una vez introducida la OTP correcta, se concede el acceso al recurso solicitado. Este tipo de AMF es mucho más seguro que la AMF basada en la cuenta porque no se limita a los recursos de infraestructura clásicos y se aplica a todos los recursos de la cuenta. También reduce el riesgo de que se produzca una brecha debido a una contraseña débil o al uso de la misma contraseña en varias cuentas.
Configuración de MFA en IAM
Para mejorar la seguridad de las cuentas, IAM impone requisitos de autenticación multifactor (MFA) que los usuarios deben configurar y mantener. Cuando se requiere MFA, se guía a los usuarios a través de la configuración de métodos de verificación y autenticación que cumplen los niveles de seguridad definidos, lo que garantiza tanto la flexibilidad como una sólida protección de la identidad.
Los usuarios pueden gestionar su MFA y los métodos de verificación que utilizan la página Métodos de verificación y factores de autenticación. Para acceder a esta página y realizar cambios, los usuarios deben autenticarse que utiliza dos métodos de verificación configurados.
Para configurar MFA en IAM, los usuarios deben completar los siguientes pasos:
-
Establezca al menos dos métodos de verificación. Los métodos de verificación (como correo electrónico, mensaje de texto o llamada telefónica) son necesarios para acceder y gestionar la configuración de MFA a través de la página Métodos de verificación y factores de autenticación.
-
Configure un método MFA que cumpla con el nivel de seguridad requerido:
- Nivel 1: AMF por correo electrónico
- Nivel 2: Contraseña de un solo uso basada en el tiempo (TOTP)
- Nivel 3: Clave de seguridad
Los usuarios siempre pueden autenticarse utilizando un método MFA de nivel superior, ya que los niveles superiores proporcionan una mayor seguridad.
Los métodos de verificación por correo electrónico, mensaje de texto y llamada de voz utilizan IBM Security Verify. Cualquier limitación o restricción definida por IBM Security Verify se aplica cuando se utilizan estos métodos de verificación. Los métodos de verificación por SMS y voz sólo están disponibles en los países admitidos. Para consultar la lista de países admitidos, véase Países admitidos para SMS y voz
Opciones de AMF
Como administrador en los servicios de gestión de cuentas IAM Identity Service o All IAM, puede activar MFA para la cuenta o un usuario específico, y se aplica a todos los recursos de la cuenta.
- Puede actualizar la configuración MFA de su cuenta accediendo a Gestionar > Acceso (IAM) > Configuración > Autenticación en la consola IBM Cloud®. Para obtener más información, consulte Activación de MFA para una cuenta.
- Puede actualizar la configuración MFA para un usuario específico de su cuenta yendo a Gestionar > Acceso (IAM) > Usuarios y haciendo clic en el usuario cuya MFA desea actualizar. Si es un usuario nuevo, utilice la opción MFA basada en ID para garantizar que su inicio de sesión sea seguro. Para obtener más información, consulte Activación de MFA para un usuario individual.
MFA para usuarios con un IBMid
Los usuarios se autentican mediante IBMid, una contraseña y un código de acceso de un solo uso basado en el tiempo (TOTP). Puede activar esta opción para todos los usuarios o sólo para los usuarios no federados.
MFA para todos los usuarios ( IBMid y compatible IdPs )
Los usuarios se autentican utilizando uno de los siguientes factores MFA. Esta opción se aplica a todos los usuarios, incluidos los que utilizan IBMid o un proveedor de identidad externo ( IdP ), como App ID.
- MFA basado en correo electrónico: los usuarios se autentican mediante un código de seguridad que se envía por correo electrónico.
- MFA TOTP: los usuarios se autentican utilizando un TOTP.
- Clave de seguridad MFA: Los usuarios se autentican utilizando una clave de seguridad física basada en hardware. Este método ofrece el nivel más alto de seguridad.
Ninguna
Todos los usuarios se conectan utilizando únicamente un identificador y una contraseña estándar, lo que ofrece el nivel más bajo de seguridad. Para aumentar el nivel de seguridad de esta opción, puede desactivar el inicio de sesión en la CLI
sólo con un nombre de usuario y una contraseña. De esta forma, se requiere una clave API para iniciar sesión en la CLI o los usuarios pueden iniciar sesión con --sso.
A partir del 3 de mayo de 2023, por defecto los inicios de sesión CLI con sólo un nombre de usuario y una contraseña están desactivados para todos los usuarios que tienen MFA configurado como Ninguno. Esto se aplica a los usuarios de cuentas nuevas y existentes. Los administradores pueden darse de baja antes de esa fecha en la consola IBM Cloud. Para obtener más información, consulte Desactivación de los inicios de sesión en la CLI sólo con contraseña.
La siguiente tabla enumera las reglas que los usuarios deberán seguir al autenticarse a través de IAM > Configuración > Autenticación:
| Constante API | Etiquetas utilizadas (Cuenta por defecto) | Etiquetas utilizadas (Este usuario) |
|---|---|---|
|
|
Ninguno | Valor predeterminado de la cuenta |
| Ninguna | Ninguna | Ninguna |
| NONE_NORPC | Ninguno - Sin CLI | Ninguno - Sin CLI |
| TOTP4ALL | MFA para un usuario con un IBMid- O bien | MFA para un usuario con un IBMid- O bien |
| TOTP | MFA para un usuario con un IBMid- Usuario no federado | MFA para un usuario con un IBMid- Usuario no federado |
| LEVEL1 | MFA para un usuario con o sin IBMid- MFA basado en correo electrónico | MFA para un usuario con o sin IBMid- MFA basado en correo electrónico |
| LEVEL2 | MFA para un usuario con o sin IBMid- TOTP MFA | MFA para un usuario con o sin IBMid- TOTP MFA |
| LEVEL3 | MFA para un usuario con o sin IBMid- MFA con clave de seguridad | MFA para un usuario con o sin IBMid- MFA con clave de seguridad |
La siguiente tabla enumera las reglas que los usuarios (IAM > Usuarios > Detalles) deben autenticar:
| Constante API | MFA | AMF específica del usuario |
|---|---|---|
|
|
Ninguno | Ninguno |
| Ninguna | Sin MFA | Ninguna |
| NONE_NORPC | Sin MFA, inicios de sesión de CLI inhabilitados | Sin CLI |
| TOTP4ALL | MFA para todos los usuarios | MFA para todos los usuarios con un IBMid (Todos) |
| TOTP | MFA para un usuario con un IBMid | MFA para usuarios con IBMid (usuarios no federados) |
| LEVEL1 | MFA basada en correo electrónico | MFA basada en correo electrónico |
| LEVEL2 | MFA de TOTP | MFA de TOTP |
| LEVEL3 | Clave de seguridad MFA | Clave de seguridad MFA |
La siguiente tabla enumera las reglas que los usuarios (IAM > Enterprise >Templates > IAM settings) deben autenticar:
| Constante API | Visión general | Autenticación |
|---|---|---|
|
|
Ninguno | Ninguno |
| Ninguna |
|
Sin MFA |
| NONE_NORPC | Ninguno - Sin CLI | Sin MFA, inicios de sesión de CLI inhabilitados |
| TOTP4ALL | MMFA para un usuario con un IBMid- O bien | MFA para todos los usuarios |
| TOTP | MFA para un usuario con un IBMid- Usuario no federado | MFA para un usuario con un IBMid |
| LEVEL1 | MFA para un usuario con o sin IBMid- MFA basado en correo electrónico | MFA basada en correo electrónico |
| LEVEL2 | MFA para un usuario con o sin IBMid- TOTP MFA | MFA de TOTP |
| LEVEL3 | MFA para un usuario con o sin IBMid- MFA con clave de seguridad | Clave de seguridad MFA |