L'AMF basée sur les comptes est obsolète
Déclassé
L'ancienne MFA basée sur les comptes était disponible pour les comptes dotés d'une infrastructure classique avant la mise en place de la MFA IBM Cloud. Cette ancienne offre continue de fonctionner pour les comptes à infrastructure classique et nécessite que l'utilisateur fournisse un deuxième facteur d'authentification lorsqu'il se connecte ou bascule sur un compte à infrastructure classique. Les ressources non classiques ne sont pas sécurisées par cette offre existante. IBM Cloud MFA est destiné aux clients qui souhaitent mettre en œuvre MFA pour sécuriser la gamme complète des offres IBM Cloud.
Infrastructure classique L'AMF basée sur le compte ne s'applique qu'à l'infrastructure classique et non aux autres ressources de votre compte. Contrairement à l'AMF sur IBM Cloud, les options d'AMF traditionnelles, telles que les questions de sécurité, ne sont appliquées que sur le compte spécifique où l'AMF est activée. Si vous avez configuré une option MFA différente pour chaque compte dont vous êtes membre, vous devez vous authentifier d'une manière différente chaque fois que vous changez de compte.
Options d'authentification multi-facteur dépendant du compte
Un administrateur de compte peut permettre à l'une des options MFA suivantes d'être configurée et utilisée par un utilisateur du compte. Les options MFA basées sur les comptes ne sont disponibles qu'avec les comptes d'infrastructure classique et ne protègent que les ressources de l'infrastructure classique. Ce type d'AMF est lié au compte. Si un administrateur active une option MFA différente pour chaque compte dont un utilisateur est membre, l'utilisateur est invité à s'authentifier d'une manière différente chaque fois qu'il change de compte.
Si un compte requiert l'AMF sur IBM Cloud, ce facteur prévaut sur toutes les options d'AMF basées sur le compte qui sont activées et configurées dans le compte de l'utilisateur. C'est pourquoi, même si un utilisateur a d'autres options d'authentification multi-facteur (comme la configuration suivante), l'utilisateur n'est pas invité à les appliquer lors de la connexion.
- Authentification par code d'accès à usage unique à durée limitée (TOTP)
- L'authentification TOTP peut être configurée en utilisant une application d'authentification. Avant qu'un propriétaire ou un administrateur de compte puisse activer ce paramètre pour un utilisateur sur la page Détails de l'utilisateur, l'utilisateur doit configurer l'authentification en allant dans Gérer > Accès (IAM ) > Utilisateurs > sélectionner un utilisateur > MFA héritée basée sur le compte > Configurer. Si ce paramètre est activé pour un utilisateur, ce dernier est invité à indiquer le code d'accès lors de la connexion. Les utilisateurs ayant accès à la gestion de leurs propres paramètres de connexion grâce au paramètre de connexion géré par l'utilisateur qui est activé à partir de la page des détails de l'utilisateur peuvent activer et désactiver ce paramètre d'AMF.
- Questions de sécurité
- Les utilisateurs peuvent configurer les réponses aux questions de sécurité disponibles en allant dans Gérer > Accès (IAM) > Utilisateurs > sélectionner un utilisateur > MFA basée sur les comptes hérités > Configurer. L'utilisateur doit configurer les questions de sécurité et les réponses avant qu'un propriétaire ou un administrateur de compte puisse activer ce paramètre sur la page Détails de l'utilisateur. Les utilisateurs ayant accès à la gestion de leurs propres paramètres de connexion grâce au paramètre de connexion géré par l'utilisateur qui est activé à partir de la page des détails de l'utilisateur peuvent activer et désactiver ce paramètre d'AMF.
- Authentification externe
- Symantec est la seule option d'authentification tierce externe qui peut être commandée à un coût mensuel. Un propriétaire ou un administrateur de compte doit commander cette option pour un utilisateur et l'activer sur la page Détails de l'utilisateur afin qu'elle puisse être utilisée. Pour Symantec, l'administrateur doit contacter l'utilisateur afin d'obtenir son ID de données d'identification pour effectuer la commande. Les utilisateurs ayant accès à la gestion de leurs propres paramètres de connexion grâce au paramètre de connexion géré par l'utilisateur qui est activé à partir de la page des détails de l'utilisateur peuvent activer et désactiver ce paramètre d'AMF.
- Expiration du mot de passe
- Par défaut, le mot de passe n'arrive jamais à expiration. Lorsque vous vous inscrivez pour un compte, il ne vous est jamais demandé de changer votre mot de passe. Lorsque vous définissez une période pour l'expiration de mot de passe, vous recevez 14 jours avant, 7 jours avant et le jour même de l'expiration une notification signalant l'expiration du mot de passe. Cette option est disponible uniquement pour les utilisateurs qui se connectent avec un ID SoftLayer. Pour mettre à jour l'expiration de votre mot de passe, vous devez être propriétaire d'un compte ou disposer du paramètre de connexion géré par l'utilisateur, activé par l'administrateur de votre compte sur la page des détails de l'utilisateur IAM.
Activation de l'authentification multi-facteur avec code d'accès à usage unique pour un utilisateur
En tant qu'administrateur ou éditeur du service de gestion des utilisateurs, vous pouvez activer l'option d'authentification multifactorielle (MFA) qui demande à l'utilisateur un code d'accès unique basé sur le temps (TOTP) lors de la connexion. Ce type d'AMF basée sur les comptes existants n'est requis que pour le compte où le paramètre est activé et n'est disponible que pour les comptes dotés d'une infrastructure classique.
Avant de commencer
Si vous disposez d'un des accès suivants, vous pouvez mettre à jour ce paramètre pour d'autres utilisateurs de votre compte :
- Rôle Editeur ou rôle de niveau supérieur pour le service de gestion des utilisateurs
- Vous êtes un ancêtre dans la hiérarchie d'infrastructure classique pour l'utilisateur. Vous disposez également du droit d'infrastructure classique de gestion des utilisateurs.
Pour activer cette option MFA pour un utilisateur, celui-ci doit d'abord configurer TOTP.
Mise en place du TOTP
Les utilisateurs peuvent configurer TOTP pour une authentification supplémentaire lors de la connexion. Vous devez configurer votre TOTP avant que vous ou votre administrateur puissiez activer cette exigence MFA pour vous.
Pour configurer TOTP, procédez comme suit :
- Dans la console, allez à Gérer > Accès (IAM ) > Utilisateurs > sélectionnez un utilisateur > MFA basée sur un compte hérité > Configurer.
- Dans la section Authentification par code de passe unique basée sur le temps, cliquez sur Configurer.
- Scannez le code QR à l'aide d'une application d'authentification sur votre appareil.
- Cliquez sur OK lorsque vous avez terminé.
Pour supprimer votre TOTP, cliquez sur Supprimer.
Activation du code d'accès à usage unique à durée limitée pour un utilisateur
Effectuez les étapes suivantes pour activer TOTP MFA pour un utilisateur :
- Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Utilisateurs.
- Sélectionnez un utilisateur dans la liste.
- Sur la page Détails de l'utilisateur de la section Gérer la connexion de l'utilisateur, activez l'option Code d'accès à usage unique à durée limitée.
Vous pouvez gérer ce paramètre vous-même si vous avez activé le paramètre de connexion géré par l'utilisateur dans vos paramètres d'utilisateur. Pour vérifier si ce paramètre est activé, allez dans Gérer > Accès (IAM) > Utilisateurs et cliquez sur vous-même. Voir la section Connexion gérée par l'utilisateur.
Activation des questions de sécurité pour un utilisateur
En tant qu'administrateur ou éditeur du service de gestion des utilisateurs, vous pouvez activer l'option d'authentification multifactorielle (MFA) qui invite l'utilisateur à répondre à des questions de sécurité lors de la connexion. Ce type d'AMF basée sur les comptes existants n'est requis que pour le compte où le paramètre est activé et n'est disponible que pour les comptes dotés d'une infrastructure classique.
Avant de commencer
Si vous disposez de l'un des types d'accès suivants, vous pouvez mettre à jour ce paramètre pour d'autres utilisateurs de votre compte :
- Rôle d'éditeur ou rôle supérieur dans le service de gestion des utilisateurs
- Vous êtes un ancêtre dans la hiérarchie d'infrastructure classique pour l'utilisateur. Vous disposez également du droit d'infrastructure classique de gestion des utilisateurs.
Vous pouvez gérer ce paramètre vous-même si vous avez activé le paramètre de connexion géré par l'utilisateur dans les détails de l'utilisateur.
Les utilisateurs doivent configurer leurs questions et réponses de sécurité dans leur compte avant que vous ne puissiez activer cette exigence MFA.
Configuration des questions de sécurité
Les utilisateurs peuvent répondre à trois questions de sécurité pour une authentification supplémentaire lors de la connexion. Vous devez configurer vos questions et réponses de sécurité avant que vous ou votre administrateur puissiez activer cette exigence MFA pour vous.
Pour configurer vos questions de sécurité, suivez les étapes suivantes :
- Dans la console, allez dans Gérer > Accès (IAM ) > Utilisateurs > sélectionnez un utilisateur > MFA basée sur un compte hérité > Configurer.
- Dans la section Questions de sécurité, cliquez sur Configurer.
- Sélectionnez les questions et ajoutez les réponses. Vous devez répondre aux trois questions de sécurité.
- Cliquez sur Sauvegarder.
Pour mettre à jour vos questions de sécurité, cliquez sur Modifier.
Activation des questions de sécurité
Suivez les étapes suivantes pour activer les questions de sécurité MFA pour un utilisateur :
- Dans la console IBM Cloud®, cliquez sur Gérer > Accès (IAM), puis sélectionnez Utilisateurs.
- Sélectionnez un utilisateur dans la liste.
- Sur la page Détails de l'utilisateur de la section Gérer la connexion de l'utilisateur, activez l'option Poser des questions de sécurité d'authentification multi-facteur lors de la connexion.
Si le bouton Require MFA security questions at login est désactivé et que vous ne pouvez pas l'activer ou le désactiver, vous n'avez pas accès à la gestion du facteur MFA. Vous devez être le propriétaire du compte ou avoir activé le paramètre de connexion géré par l'utilisateur. Contactez le propriétaire ou l'administrateur de votre compte pour obtenir l'autorisation d'activer le paramètre de connexion géré par l'utilisateur. Pour vérifier si la connexion gérée par l'utilisateur est activée, allez dans Gérer > Accès (IAM) > Utilisateurs et cliquez sur vous-même. Voir la section Connexion gérée par l'utilisateur.