IBM Cloud authentification multifactorielle
L'authentification multifactorielle (MFA) ajoute une couche de sécurité à votre compte en demandant à tous les utilisateurs de s'authentifier en utilisant un autre facteur d'authentification que l'identifiant et le mot de passe. L'AMF est également connue sous le nom d'authentification à deux facteurs ( 2FA ).
IBM Cloud est associé à l'identifiant de chaque utilisateur et l'authentifie sur tous les comptes dont il est membre, de sorte qu'il ne s'authentifie qu'une seule fois.
IBM Cloud L'AMF s'applique à toutes les ressources, quel que soit le type de compte. Lorsque l'AMF est activée, l'utilisateur est invité à fournir un identifiant unique (tel qu'un nom d'utilisateur ou un courriel) et un mot de passe à usage unique (OTP) généré par une application d'authentification ou un jeton matériel. Une fois le bon OTP saisi, l'accès à la ressource demandée est accordé. Ce type de MFA est beaucoup plus sûr que le MFA basé sur le compte car il n'est pas limité aux ressources de l'infrastructure classique et s'applique à toutes les ressources du compte. Il réduit également le risque d'une violation due à un mot de passe faible ou à l'utilisation du même mot de passe pour plusieurs comptes.
Configuration de l'AMF dans l'IAM
Pour renforcer la sécurité des comptes, l'IAM applique des exigences d'authentification multifactorielle (MFA) que les utilisateurs doivent configurer et maintenir. Lorsque l'AMF est requise, les utilisateurs sont guidés dans la mise en place de méthodes de vérification et d'authentification qui répondent à des niveaux de sécurité définis, ce qui garantit à la fois la flexibilité et une forte protection de l'identité.
Les utilisateurs peuvent gérer leur MFA et les méthodes de vérification qu'ils utilisent sur la page Méthodes de vérification et facteurs d'authentification. Pour accéder à cette page et y apporter des modifications, les utilisateurs doivent s'authentifier à l'aide des deux méthodes de vérification configurées.
Pour configurer l'AFM dans IAM, les utilisateurs doivent suivre les étapes suivantes :
-
Mettre en place au moins deux méthodes de vérification. Les méthodes de vérification (telles que l'e-mail, le SMS ou l'appel téléphonique) sont nécessaires pour accéder aux paramètres de l'AMF et les gérer via la page Méthodes de vérification et facteurs d'authentification.
-
Mettre en place une méthode d'AMF qui répond au niveau de sécurité requis :
- Niveau 1 : AMF par courrier électronique
- Niveau 2 : Mot de passe à usage unique basé sur le temps (TOTP)
- Niveau 3 : Clé de sécurité
Les utilisateurs peuvent toujours s'authentifier en utilisant une méthode d'AMF de niveau supérieur, car les niveaux supérieurs offrent une sécurité plus forte.
Les méthodes de vérification par courriel, par message texte et par appel vocal utilisent IBM Security Verify. Toutes les limitations ou restrictions définies par IBM Security Verify s'appliquent lorsque vous utilisez ces méthodes de vérification. Les méthodes de vérification par SMS et vocale ne sont disponibles que dans les pays pris en charge. Pour la liste des pays pris en charge, voir Pays pris en charge pour les SMS et la voix
Options de l'AMF
En tant qu'administrateur des services IAM Identity Service ou All IAM Account Management, vous pouvez activer l'AMF pour le compte ou un utilisateur spécifique, et elle s'applique à toutes les ressources du compte.
- Vous pouvez mettre à jour les paramètres MFA de votre compte en allant dans Gérer > Accès (IAM ) > Paramètres > Authentification dans la console IBM Cloud®. Pour plus d'informations, voir Activation de l'AFM pour un compte.
- Vous pouvez mettre à jour les paramètres MFA pour un utilisateur spécifique de votre compte en allant dans Gérer > Accès (IAM ) > Utilisateurs et en cliquant sur l'utilisateur dont vous souhaitez mettre à jour les paramètres MFA. Si vous êtes un nouvel utilisateur, utilisez l'option MFA basée sur l'ID pour vous assurer que votre connexion est sécurisée. Pour plus d'informations, voir Activation de l'AMF pour un utilisateur individuel.
Authentification multi-facteur pour les utilisateurs disposant d'un IBMid
Les utilisateurs s'authentifient à l'aide d'un IBMid, d'un mot de passe et d'un code de passe à usage unique basé sur le temps (TOTP). Vous pouvez activer cette option pour tous les utilisateurs ou uniquement pour les utilisateurs non fédérés.
MFA pour tous les utilisateurs ( IBMid et IdPs )
Les utilisateurs s'authentifient en utilisant l'un des facteurs MFA suivants. Cette option s'applique à tous les utilisateurs, y compris ceux qui utilisent un IBMid ou un fournisseur d'identité externe ( IdP ), comme App ID.
- MFA par courriel : les utilisateurs s'authentifient à l'aide d'un code de sécurité envoyé par courriel.
- Authentification multi-facteur TOTP : les utilisateurs s'authentifient en se servant d'un code d'accès TOTP.
- Clé de sécurité MFA : les utilisateurs s'authentifient à l'aide d'une clé de sécurité matérielle. Ce facteur offre le niveau de sécurité le plus élevé.
Aucun
Tous les utilisateurs se connectent en utilisant uniquement un identifiant et un mot de passe standard, ce qui offre le niveau de sécurité le plus bas. Pour augmenter le niveau de sécurité de cette option, vous pouvez désactiver la connexion
à la CLI avec seulement un nom d'utilisateur et un mot de passe. De cette façon, vous avez besoin d'une clé API pour vous connecter à la CLI ou les utilisateurs peuvent se connecter avec --sso.
À partir du 3 mai 2023, les connexions CLI avec seulement un nom d'utilisateur et un mot de passe sont désactivées par défaut pour tous les utilisateurs dont le MFA est réglé sur Aucun. Cela s'applique aux utilisateurs des comptes nouveaux et existants. Les administrateurs peuvent se retirer avant cette date dans la console IBM Cloud. Pour plus d'informations, voir Désactivation des connexions CLI avec seulement un mot de passe.
Le tableau suivant énumère les règles que les utilisateurs devront suivre lorsqu'ils s'authentifieront via IAM > Paramètres > Authentification:
| Constante API | Étiquettes utilisées (défaut du compte) | Étiquettes utilisées (Cet utilisateur) |
|---|---|---|
|
|
nul | Paramètre par défaut du compte |
| NONE | Aucun | Aucun |
| NONE_NORPC | Aucun - Pas de CLI | Aucun - Pas de CLI |
| TOTP4ALL | MFA pour un utilisateur avec un IBMid- Soit | MFA pour un utilisateur avec un IBMid- Soit |
| totp | MFA pour un utilisateur avec IBMid- Utilisateur non fédéré | MFA pour un utilisateur avec IBMid- Utilisateur non fédéré |
| LEVEL1 | MFA pour un utilisateur avec ou sans IBMid- MFA par email | MFA pour un utilisateur avec ou sans IBMid- MFA par email |
| LEVEL2 | MFA pour un utilisateur avec ou sans IBMid- TOTP MFA | MFA pour un utilisateur avec ou sans IBMid- TOTP MFA |
| LEVEL3 | MFA pour un utilisateur avec ou sans IBMid- MFA par clé de sécurité | MFA pour un utilisateur avec ou sans IBMid- MFA par clé de sécurité |
Le tableau suivant énumère les règles selon lesquelles les utilisateurs (IAM > Utilisateurs > Détails) doivent s'authentifier :
| Constante API | Authentification multi-facteur | MFA spécifique à l'utilisateur |
|---|---|---|
|
|
nul | nul |
| NONE | Pas de MFA | Aucun |
| NONE_NORPC | Pas de MFA, connexions CLI désactivées | Aucune interface de ligne de commande |
| TOTP4ALL | Authentification multi-facteur pour tous les utilisateurs | MFA pour tous les utilisateurs avec IBMid (Tous) |
| totp | Authentification multi-facteur d'un utilisateur à l'aide d'un IBMid | MFA pour les utilisateurs ayant un IBMid (utilisateurs non fédérés) |
| LEVEL1 | Authentification multi-facteur par courrier électronique | Authentification multi-facteur par courrier électronique |
| LEVEL2 | Authentification multi-facteur TOTP | Authentification multi-facteur TOTP |
| LEVEL3 | Clé de sécurité MFA | Clé de sécurité MFA |
Le tableau suivant énumère les règles selon lesquelles les utilisateurs (IAM > Enterprise >Templates > IAM settings) doivent s'authentifier :
| Constante API | Présentation | Authentification |
|---|---|---|
|
|
nul | nul |
| NONE |
|
Pas de MFA |
| NONE_NORPC | Aucun - Pas de CLI | Pas de MFA, connexions CLI désactivées |
| TOTP4ALL | MMFA pour un utilisateur avec IBMid- Soit | Authentification multi-facteur pour tous les utilisateurs |
| totp | MFA pour un utilisateur avec IBMid- Utilisateur non fédéré | Authentification multi-facteur d'un utilisateur à l'aide d'un IBMid |
| LEVEL1 | MFA pour un utilisateur avec ou sans IBMid- MFA par email | Authentification multi-facteur par courrier électronique |
| LEVEL2 | MFA pour un utilisateur avec ou sans IBMid- TOTP MFA | Authentification multi-facteur TOTP |
| LEVEL3 | MFA pour un utilisateur avec ou sans IBMid- MFA par clé de sécurité | Clé de sécurité MFA |