Définition de limites pour les jetons IAM

En tant que propriétaire de compte ou utilisateur disposant du rôle d'administrateur pour le service d'identité, vous pouvez répondre à vos exigences de sécurité en définissant des valeurs d'expiration personnalisées pour les jetons. Les jetons d'accès Identity and Access Management (IAM) et les jetons d'actualisation peuvent tous deux être personnalisés selon les limites de jetons.

Les paramètres d'expiration du jeton s'appliquent uniquement lorsqu'il n'y a pas de session de connexion connectée. Pour plus d'informations, voir Détermination de la date de création des sessions.

Avant de commencer

Si vous disposez de l'accès suivant, vous pouvez mettre à jour les paramètres d'expiration du jeton :

  • Propriétaire de compte
  • Rôle d'opérateur ou d'administrateur sur tous les services de gestion des comptes
  • Rôle d'opérateur ou d'administrateur sur le service d'identité IAM

Pour plus d'informations sur l'accès, voir Actions et rôles pour les services de gestion des comptes.

Gestion de l'expiration du jeton d'accès

Les jetons d'accès IAM peuvent être utilisés pour appeler différentes API IBM Cloud. Il s'agit d'un identifiant temporaire résultant d'une authentification. Après l'expiration du jeton d'accès acquis, un jeton de rafraîchissement est utilisé pour obtenir un nouveau jeton d'accès afin que vous puissiez continuer à appeler IBM Cloud ou les API de service.

Pour mettre à jour votre paramètre d'expiration de jeton d'accès, procédez comme suit :

  1. Dans la console IBM Cloud®, cliquez sur Gérer > Accès (IAM), puis sélectionnez Paramètres.
  2. Dans la section Session de connexion, cliquez sur l'icône Editer Icône d'édition sur la tuile Jeton d'accès.
  3. Entrez la limite de temps en minutes. Un jeton d'accès peut être valide jusqu'à 60 minutes.
  4. Cliquez sur Sauvegarder.

Gestion de l'expiration du jeton d'actualisation

Lorsqu'il est disponible, cet identifiant est utilisé pour obtenir un nouveau jeton d'accès sans réauthentification. Ce jeton n'est pas envoyé aux API et n'est utilisé que pour obtenir de nouveaux jetons d'accès.

Pour mettre à jour votre paramètre d'expiration de jeton d'actualisation, procédez comme suit :

  1. Dans la console IBM Cloud®, cliquez sur Gérer > Accès (IAM), puis sélectionnez Paramètres.
  2. Dans la section Login session, cliquez sur l'icône Editer Icône d'édition sur la tuile Refresh token.
  3. Entrez la limite de temps en heures. La durée de validité d'un jeton de rafraîchissement peut aller jusqu'à 72 heures (3 jours).
  4. Cliquez sur Sauvegarder.

Détermination de la date de création des sessions

Les sessions sont créées lorsqu'un utilisateur se connecte à l'interface de ligne de commande IBM Cloud® ou à la console IBM Cloud®. Par exemple, si vous créez une clé d'API utilisateur et que vous l'utilisez pour l'interface de ligne de commande IBM Cloud®, cela génère une session de connexion. Toutefois, si vous utilisez la même clé d'API pour créer un jeton pour les appels d'API, comme la création d'un jeton d'accès IAM pour un ID utilisateur ou de service, cela ne génère pas de session.

Les paramètres d'expiration des jetons s'appliquent uniquement s'il n'y a pas de session de connexion connectée. Si une session de connexion est créée, les limites pour les sessions de connexion s'appliquent. Utilisez le tableau suivant pour vous aider à comprendre à quel moment chaque paramètre s'applique.

Sessions et disponibilité des jetons de rafraîchissement - Utilisateurs
La création ou non d'une session dépend d'une combinaison du type d'identité et du type de connexion.
Type de connexion Sessions Jetons d'actualisation
Console IBM Cloud® Icône de coche Icône de coche
Interface de ligne de commande IBM Cloud® Icône de coche Icône de coche
Appel API
Disponibilité des sessions et des jetons de rafraîchissement - Profils de confiance pour les utilisateurs fédérés
La création ou non d'une session dépend d'une combinaison du type d'identité et du type de connexion.
Type de connexion Sessions Jetons d'actualisation
Console IBM Cloud® Icône de coche Icône de coche
Interface de ligne de commande IBM Cloud® Icône de coche Icône de coche
Appel API
Type de connexion Sessions Jetons d'actualisation
Console IBM Cloud® N/A N/A
Interface de ligne de commande IBM Cloud® Icône de coche
Appel API

Etapes suivantes

Pour plus d'informations sur l'utilisation de jetons d'accès IAM, voir les rubriques suivantes :