IBM Cloud authentification multifactorielle

L'authentification multifactorielle (MFA) ajoute une couche de sécurité à votre compte en demandant à tous les utilisateurs de s'authentifier en utilisant un autre facteur d'authentification que l'identifiant et le mot de passe. L'AMF est également connue sous le nom d'authentification à deux facteurs ( 2FA ).

IBM Cloud est associé à l'identifiant de chaque utilisateur et l'authentifie sur tous les comptes dont il est membre, de sorte qu'il ne s'authentifie qu'une seule fois.

IBM Cloud L'AMF s'applique à toutes les ressources, quel que soit le type de compte. Lorsque l'AMF est activée, l'utilisateur est invité à fournir un identifiant unique (tel qu'un nom d'utilisateur ou un courriel) et un mot de passe à usage unique (OTP) généré par une application d'authentification ou un jeton matériel. Une fois le bon OTP saisi, l'accès à la ressource demandée est accordé. Ce type de MFA est beaucoup plus sûr que le MFA basé sur le compte car il n'est pas limité aux ressources de l'infrastructure classique et s'applique à toutes les ressources du compte. Il réduit également le risque d'une violation due à un mot de passe faible ou à l'utilisation du même mot de passe pour plusieurs comptes.

Configuration de l'AMF dans l'IAM

Pour renforcer la sécurité des comptes, l'IAM applique des exigences d'authentification multifactorielle (MFA) que les utilisateurs doivent configurer et maintenir. Lorsque l'AMF est requise, les utilisateurs sont guidés dans la mise en place de méthodes de vérification et d'authentification qui répondent à des niveaux de sécurité définis, ce qui garantit à la fois la flexibilité et une forte protection de l'identité.

Les utilisateurs peuvent gérer leur MFA et les méthodes de vérification qu'ils utilisent sur la page Méthodes de vérification et facteurs d'authentification. Pour accéder à cette page et y apporter des modifications, les utilisateurs doivent s'authentifier à l'aide des deux méthodes de vérification configurées.

Pour configurer l'AFM dans IAM, les utilisateurs doivent suivre les étapes suivantes :

  1. Mettre en place au moins deux méthodes de vérification. Les méthodes de vérification (telles que l'e-mail, le SMS ou l'appel téléphonique) sont nécessaires pour accéder aux paramètres de l'AMF et les gérer via la page Méthodes de vérification et facteurs d'authentification.

  2. Mettre en place une méthode d'AMF qui répond au niveau de sécurité requis :

    • Niveau 1 : AMF par courrier électronique
    • Niveau 2 : Mot de passe à usage unique basé sur le temps (TOTP)
    • Niveau 3 : Clé de sécurité

    Les utilisateurs peuvent toujours s'authentifier en utilisant une méthode d'AMF de niveau supérieur, car les niveaux supérieurs offrent une sécurité plus forte.

Les méthodes de vérification par courriel, par message texte et par appel vocal utilisent IBM Security Verify. Toutes les limitations ou restrictions définies par IBM Security Verify s'appliquent lorsque vous utilisez ces méthodes de vérification. Les méthodes de vérification par SMS et vocale ne sont disponibles que dans les pays pris en charge. Pour la liste des pays pris en charge, voir Pays pris en charge pour les SMS et la voix

Options de l'AMF

En tant qu'administrateur des services IAM Identity Service ou All IAM Account Management, vous pouvez activer l'AMF pour le compte ou un utilisateur spécifique, et elle s'applique à toutes les ressources du compte.

  • Vous pouvez mettre à jour les paramètres MFA de votre compte en allant dans Gérer > Accès (IAM ) > Paramètres > Authentification dans la console IBM Cloud®. Pour plus d'informations, voir Activation de l'AFM pour un compte.
  • Vous pouvez mettre à jour les paramètres MFA pour un utilisateur spécifique de votre compte en allant dans Gérer > Accès (IAM ) > Utilisateurs et en cliquant sur l'utilisateur dont vous souhaitez mettre à jour les paramètres MFA. Si vous êtes un nouvel utilisateur, utilisez l'option MFA basée sur l'ID pour vous assurer que votre connexion est sécurisée. Pour plus d'informations, voir Activation de l'AMF pour un utilisateur individuel.

Authentification multi-facteur pour les utilisateurs disposant d'un IBMid

Les utilisateurs s'authentifient à l'aide d'un IBMid, d'un mot de passe et d'un code de passe à usage unique basé sur le temps (TOTP). Vous pouvez activer cette option pour tous les utilisateurs ou uniquement pour les utilisateurs non fédérés.

MFA pour tous les utilisateurs ( IBMid et IdPs )

Les utilisateurs s'authentifient en utilisant l'un des facteurs MFA suivants. Cette option s'applique à tous les utilisateurs, y compris ceux qui utilisent un IBMid ou un fournisseur d'identité externe ( IdP ), comme App ID.

  • MFA par courriel : les utilisateurs s'authentifient à l'aide d'un code de sécurité envoyé par courriel.
  • Authentification multi-facteur TOTP : les utilisateurs s'authentifient en se servant d'un code d'accès TOTP.
  • Clé de sécurité MFA : les utilisateurs s'authentifient à l'aide d'une clé de sécurité matérielle. Ce facteur offre le niveau de sécurité le plus élevé.

Aucun

Tous les utilisateurs se connectent en utilisant uniquement un identifiant et un mot de passe standard, ce qui offre le niveau de sécurité le plus bas. Pour augmenter le niveau de sécurité de cette option, vous pouvez désactiver la connexion à la CLI avec seulement un nom d'utilisateur et un mot de passe. De cette façon, vous avez besoin d'une clé API pour vous connecter à la CLI ou les utilisateurs peuvent se connecter avec --sso.

À partir du 3 mai 2023, les connexions CLI avec seulement un nom d'utilisateur et un mot de passe sont désactivées par défaut pour tous les utilisateurs dont le MFA est réglé sur Aucun. Cela s'applique aux utilisateurs des comptes nouveaux et existants. Les administrateurs peuvent se retirer avant cette date dans la console IBM Cloud. Pour plus d'informations, voir Désactivation des connexions CLI avec seulement un mot de passe.

Le tableau suivant énumère les règles que les utilisateurs devront suivre lorsqu'ils s'authentifieront via IAM > Paramètres > Authentification:

Règles d'authentification définies au niveau du compte
Constante API Étiquettes utilisées (défaut du compte) Étiquettes utilisées (Cet utilisateur)
nul Paramètre par défaut du compte
NONE Aucun Aucun
NONE_NORPC Aucun - Pas de CLI Aucun - Pas de CLI
TOTP4ALL MFA pour un utilisateur avec un IBMid- Soit MFA pour un utilisateur avec un IBMid- Soit
totp MFA pour un utilisateur avec IBMid- Utilisateur non fédéré MFA pour un utilisateur avec IBMid- Utilisateur non fédéré
LEVEL1 MFA pour un utilisateur avec ou sans IBMid- MFA par email MFA pour un utilisateur avec ou sans IBMid- MFA par email
LEVEL2 MFA pour un utilisateur avec ou sans IBMid- TOTP MFA MFA pour un utilisateur avec ou sans IBMid- TOTP MFA
LEVEL3 MFA pour un utilisateur avec ou sans IBMid- MFA par clé de sécurité MFA pour un utilisateur avec ou sans IBMid- MFA par clé de sécurité

Le tableau suivant énumère les règles selon lesquelles les utilisateurs (IAM > Utilisateurs > Détails) doivent s'authentifier :

Règles d'authentification définies par utilisateur
Constante API Authentification multi-facteur MFA spécifique à l'utilisateur
nul nul
NONE Pas de MFA Aucun
NONE_NORPC Pas de MFA, connexions CLI désactivées Aucune interface de ligne de commande
TOTP4ALL Authentification multi-facteur pour tous les utilisateurs MFA pour tous les utilisateurs avec IBMid (Tous)
totp Authentification multi-facteur d'un utilisateur à l'aide d'un IBMid MFA pour les utilisateurs ayant un IBMid (utilisateurs non fédérés)
LEVEL1 Authentification multi-facteur par courrier électronique Authentification multi-facteur par courrier électronique
LEVEL2 Authentification multi-facteur TOTP Authentification multi-facteur TOTP
LEVEL3 Clé de sécurité MFA Clé de sécurité MFA

Le tableau suivant énumère les règles selon lesquelles les utilisateurs (IAM > Enterprise >Templates > IAM settings) doivent s'authentifier :

Règles d'authentification définies dans les modèles IAM
Constante API Présentation Authentification
nul nul
NONE Pas de MFA
NONE_NORPC Aucun - Pas de CLI Pas de MFA, connexions CLI désactivées
TOTP4ALL MMFA pour un utilisateur avec IBMid- Soit Authentification multi-facteur pour tous les utilisateurs
totp MFA pour un utilisateur avec IBMid- Utilisateur non fédéré Authentification multi-facteur d'un utilisateur à l'aide d'un IBMid
LEVEL1 MFA pour un utilisateur avec ou sans IBMid- MFA par email Authentification multi-facteur par courrier électronique
LEVEL2 MFA pour un utilisateur avec ou sans IBMid- TOTP MFA Authentification multi-facteur TOTP
LEVEL3 MFA pour un utilisateur avec ou sans IBMid- MFA par clé de sécurité Clé de sécurité MFA