IBM Cloud autenticazione a più fattori

L'autenticazione a più fattori (MFA) aggiunge un livello di sicurezza al vostro account, richiedendo a tutti gli utenti di autenticarsi utilizzando un altro fattore di autenticazione oltre a ID e password. L'MFA è anche comunemente nota come autenticazione a due fattori ( 2FA ).

IBM Cloud è associato all'ID di ogni utente e lo autentica per tutti gli account di cui fa parte, in modo che si autentichi una sola volta.

IBM Cloud L'MFA si applica a tutte le risorse di qualsiasi tipo di account. Quando l'MFA è abilitato, all'utente viene richiesto di fornire un identificativo univoco (come un nome utente o un'e-mail) e una password monouso (OTP) generata da un'app autenticatore o da un token hardware. Dopo aver inserito l'OTP corretto, viene concesso l'accesso alla risorsa richiesta. Questo tipo di MFA è molto più sicuro di quello basato sull'account perché non è limitato alle risorse classiche dell'infrastruttura e si applica a tutte le risorse dell'account. Inoltre, riduce il rischio di violazione a causa di una password debole o dell'utilizzo della stessa password per più account.

Impostazione di MFA in IAM

Per migliorare la sicurezza degli account, lo IAM impone requisiti di autenticazione a più fattori (MFA) che gli utenti devono configurare e mantenere. Quando è richiesta l'MFA, gli utenti sono guidati nell'impostazione dei metodi di verifica e autenticazione che soddisfano i livelli di sicurezza definiti, il che garantisce sia la flessibilità che una forte protezione dell'identità.

Gli utenti possono gestire i propri metodi MFA e di verifica utilizzando la pagina Metodi di verifica e fattori di autenticazione. Per accedere a questa pagina e apportare modifiche, gli utenti devono autenticarsi utilizzando due metodi di verifica configurati.

Per impostare l'MFA in IAM, gli utenti devono completare i seguenti passaggi:

  1. Impostare almeno due metodi di verifica. I metodi di verifica (come e-mail, SMS o telefonate) sono necessari per accedere e gestire le impostazioni MFA attraverso la pagina Metodi di verifica e fattori di autenticazione.

  2. Impostare un metodo MFA che soddisfi il livello di sicurezza richiesto:

    • Livello 1: MFA basato su e-mail
    • Livello 2: password monouso basata sul tempo (TOTP)
    • Livello 3: chiave di sicurezza

    Gli utenti possono sempre autenticarsi utilizzando un metodo MFA di livello superiore, in quanto i livelli più alti garantiscono una sicurezza maggiore.

I metodi di verifica via e-mail, SMS e chiamata vocale utilizzano IBM Security Verify. Qualsiasi limitazione o restrizione definita da IBM Security Verify si applica quando si utilizzano questi metodi di verifica. I metodi di verifica via SMS e voce sono disponibili solo nei Paesi supportati. Per l'elenco dei paesi supportati, vedere Paesi supportati per SMS e voce

Opzioni MFA

In qualità di amministratore dei servizi IAM Identity Service o All IAM Account Management, è possibile abilitare l'MFA per l'account o per un utente specifico, e si applica a tutte le risorse dell'account.

  • È possibile aggiornare l'impostazione MFA per l'account andando su Gestione > Accesso (IAM) > Impostazioni > Autenticazione nella console IBM Cloud®. Per ulteriori informazioni, vedere Abilitazione dell'MFA per un account.
  • È possibile aggiornare l'impostazione MFA per un utente specifico del proprio account andando in Gestione > Accesso (IAM) > Utenti e facendo clic sull'utente di cui si desidera aggiornare l'MFA. Se siete un nuovo utente, utilizzate l'opzione MFA basata sull'ID per garantire la sicurezza del vostro accesso. Per ulteriori informazioni, vedere Abilitazione dell'MFA per un singolo utente.

MFA per gli utenti con un ID IBM

Gli utenti si autenticano utilizzando IBMid, una password e un codice di accesso unico a tempo (TOTP). È possibile attivare questa opzione per tutti gli utenti o solo per gli utenti non federati.

MFA per tutti gli utenti ( IBMid e IdPs supportati )

Gli utenti si autenticano utilizzando uno dei seguenti fattori MFA. Questa opzione si applica a tutti gli utenti, compresi quelli che utilizzano un IBMid o un provider di identità esterno ( IdP ), come App ID.

  • MFA basato su e-mail: gli utenti si autenticano utilizzando un codice di sicurezza, che viene inviato via e-mail.
  • TOTP MFA: gli utenti si autenticano utilizzando un TOTP.
  • Chiave di sicurezza MFA: gli utenti si autenticano utilizzando una chiave di sicurezza fisica basata su hardware. Questo fattore offre il massimo livello di sicurezza.

Nessuno

Tutti gli utenti accedono utilizzando solo un ID e una password standard, che offrono il livello di sicurezza più basso. Per aumentare il livello di sicurezza di questa opzione, è possibile disabilitare l'accesso alla CLI solo con un nome utente e una password. In questo modo, si richiede una chiave API per accedere alla CLI o gli utenti possono accedere con --sso.

A partire dal 3 maggio 2023, per impostazione predefinita, i login CLI con solo nome utente e password sono disabilitati per tutti gli utenti con MFA impostato su Nessuno. Questo vale per gli utenti degli account nuovi ed esistenti. Gli amministratori possono rinunciare prima di tale data nella console IBM Cloud. Per ulteriori informazioni, vedere Disabilitazione dei login CLI con la sola password.

La seguente tabella elenca le regole che gli utenti dovranno seguire quando si autenticano tramite IAM > Impostazioni > Autenticazione:

Regole di autenticazione impostate a livello di account
Costante API Etichette utilizzate (default dell'account) Etichette utilizzate (Questo utente)
Nil Valore predefinito dell'account
NESSUNA Nessuno Nessuno
NONE_NORPC Nessuno - Nessuna CLI Nessuno - Nessuna CLI
TOTP4ALL MFA per un utente con un IBMid- O MFA per un utente con un IBMid- O
TOTP MFA per un utente con IBMid- Utente non federato MFA per un utente con IBMid- Utente non federato
LEVEL1 MFA per un utente con o senza IBMid- MFA basato su e-mail MFA per un utente con o senza IBMid- MFA basato su e-mail
LEVEL2 MFA per un utente con o senza IBMid- TOTP MFA MFA per un utente con o senza IBMid- TOTP MFA
LEVEL3 MFA per un utente con o senza IBMid- MFA con chiave di sicurezza MFA per un utente con o senza IBMid- MFA con chiave di sicurezza

La seguente tabella elenca le regole che gli utenti (IAM > Utenti > Dettagli) sono tenuti ad autenticare:

Regole di autenticazione impostate per utente
Costante API MFA MFA specifico per l'utente
Nil Nil
NESSUNA Nessuna MFA Nessuno
NONE_NORPC Nessuna MFA, accessi alla CLI disabilitati Nessuna CLI
TOTP4ALL MFA per tutti gli utenti MFA per tutti gli utenti con IBMid (Tutti)
TOTP MFA per un utente con un IBMid MFA per gli utenti con IBMid (utenti non federati)
LEVEL1 MFA basata su email MFA basata su email
LEVEL2 MFA TOTP MFA TOTP
LEVEL3 Chiave di sicurezza MFA Chiave di sicurezza MFA

La seguente tabella elenca le regole che gli utenti (IAM > Enterprise >Templates > IAM settings) devono autenticare:

Regole di autenticazione definite nei modelli IAM
Costante API Panoramica Autenticazione
Nil Nil
NESSUNA Nessuna MFA
NONE_NORPC Nessuno - Nessuna CLI Nessuna MFA, accessi alla CLI disabilitati
TOTP4ALL MMFA per un utente con un IBMid- O MFA per tutti gli utenti
TOTP MFA per un utente con IBMid- Utente non federato MFA per un utente con un IBMid
LEVEL1 MFA per un utente con o senza IBMid- MFA basato su e-mail MFA basata su email
LEVEL2 MFA per un utente con o senza IBMid- TOTP MFA MFA TOTP
LEVEL3 MFA per un utente con o senza IBMid- MFA con chiave di sicurezza Chiave di sicurezza MFA