IBM Cloud 다단계 인증
다단계 인증(MFA)은 모든 사용자가 아이디와 비밀번호 외에 다른 인증 요소를 사용하여 인증하도록 요구함으로써 계정에 보안 계층을 추가하는 기능입니다. MFA는 일반적으로 2단계 인증이라고도 합니다( 2FA ).
IBM Cloud 는 각 사용자의 ID와 연결되어 해당 사용자가 회원으로 가입한 모든 계정에서 인증하므로 한 번만 인증합니다.
IBM Cloud MFA는 모든 유형의 계정에 있는 모든 리소스에 적용됩니다. MFA를 사용 설정하면 사용자에게 고유 식별자(예: 사용자 이름 또는 이메일)와 인증 앱 또는 하드웨어 토큰에서 생성한 일회용 비밀번호(OTP)를 입력하라는 메시지가 표시됩니다. 올바른 OTP를 입력하면 요청된 리소스에 대한 액세스 권한이 부여됩니다. 이 유형의 MFA는 기존 인프라 리소스에 국한되지 않고 계정 내의 모든 리소스에 적용되므로 계정 기반 MFA보다 훨씬 더 안전합니다. 또한 취약한 비밀번호나 여러 계정에서 동일한 비밀번호 사용으로 인한 보안 침해 위험도 줄일 수 있습니다.
IAM에서 MFA 설정
계정 보안을 강화하기 위해 IAM은 사용자가 구성하고 유지 관리해야 하는 MFA(다단계 인증) 요구 사항을 시행합니다. MFA가 필요한 경우 사용자에게 정의된 보안 수준을 충족하는 확인 및 인증 방법을 설정하는 과정을 안내하여 유연성과 강력한 신원 보호를 모두 보장합니다.
사용자는 인증 방법 및 인증 요소 페이지를 사용하여 MFA 및 인증 방법을 관리할 수 있습니다. 이 페이지에 액세스하여 변경하려면 사용자는 구성된 두 가지 인증 방법을 사용하여 인증해야 합니다.
IAM에서 MFA를 설정하려면 사용자는 다음 단계를 완료해야 합니다:
-
인증 방법을 두 가지 이상 설정합니다. 인증 방법 및 인증 요소 페이지를 통해 MFA 설정에 액세스하고 관리하려면 인증 방법(이메일, 문자 메시지 또는 전화 통화 등)이 필요합니다.
-
필요한 보안 수준을 충족하는 하나의 MFA 방법을 설정합니다:
- 레벨 1: 이메일 기반 MFA
- 레벨 2: 시간 기반 일회용 비밀번호(TOTP)
- 레벨 3: 보안 키
보안 수준이 높을수록 더 강력한 보안을 제공하므로 사용자는 항상 더 높은 수준의 MFA 방법을 사용하여 인증할 수 있습니다.
이메일, 문자 메시지 및 음성 통화 인증 방법은 IBM Security Verify 을 사용합니다. 이러한 인증 방법을 사용할 때는 IBM Security Verify 에 정의된 모든 제한 사항 또는 제한이 적용됩니다. SMS 및 음성 인증 방법은 지원되는 국가에서만 사용할 수 있습니다. 지원되는 국가 목록은 SMS 및 음성 지원 국가를 참조하세요
MFA 옵션
IAM Identity Service 또는 모든 IAM 계정 관리 서비스의 관리자는 계정 또는 특정 사용자에 대해 MFA를 사용 설정할 수 있으며, 이는 모든 계정 리소스에 적용됩니다.
- IBM Cloud® 콘솔에서 관리 > 액세스(IAM) > 설정 > 인증으로 이동하여 계정에 대한 MFA 설정을 업데이트할 수 있습니다. 자세한 내용은 계정에 MFA 사용 설정하기를 참조하세요.
- 관리 > 액세스(IAM) > 사용자로 이동하여 MFA를 업데이트하려는 사용자를 클릭하면 계정의 특정 사용자에 대한 MFA 설정을 업데이트할 수 있습니다. 신규 사용자라면 아이디 기반 MFA 옵션을 사용하여 로그인 보안을 유지하세요. 자세한 내용은 개별 사용자에 대해 MFA 사용 설정하기를 참조하세요.
IBM ID가 있는 사용자에 대한 MFA
사용자는 IBMid, 비밀번호 및 시간 기반 일회용 비밀번호(TOTP)를 사용하여 인증합니다. 이 옵션은 모든 사용자 또는 페더레이션되지 않은 사용자에 대해서만 사용하도록 설정할 수 있습니다.
모든 사용자를 위한 MFA ( IBMid 및 지원 IdPs )
사용자는 다음 MFA 요소 중 하나를 사용하여 인증합니다. 이 옵션은 IBMid 또는 외부 ID 공급자( IdP )를 사용하는 사용자(예: App ID )를 포함한 모든 사용자에게 적용됩니다.
- 이메일 기반 MFA: 사용자는 이메일로 전송되는 보안 암호를 사용하여 인증합니다.
- TOTP MFA: 사용자가 TOTP를 사용하여 인증합니다.
- 보안 키 MFA: 사용자는 물리적 하드웨어 기반 보안 키를 사용하여 인증합니다. 이 요소는 최고 레벨의 보안을 제공합니다.
없음
모든 사용자는 가장 낮은 수준의 보안을 제공하는 표준 ID와 비밀번호만 사용하여 로그인합니다. 이 옵션의 보안 수준을 높이려면 사용자 아이디와 비밀번호만으로 CLI에 로그인하지 않도록 설정할 수 있습니다. 이렇게 하면 CLI에 로그인하기 위해 API 키가 필요하거나 사용자가 --sso 로 로그인할 수 있습니다.
2023년 5월 3일부터 기본적으로 MFA가 없음으로 설정된 모든 사용자에 대해 사용자 이름과 비밀번호만 사용하는 CLI 로그인이 비활성화됩니다. 이는 신규 및 기존 계정의 사용자에게 적용됩니다. 관리자는 해당 날짜 이전에 IBM Cloud 콘솔에서 옵트아웃할 수 있습니다. 자세한 내용은 비밀번호만으로 CLI 로그인 사용 안 함을 참조하세요.
다음 표에는 사용자가 IAM > 설정 > 인증 을 통해 인증할 때 따라야 하는 규칙이 나와 있습니다:
| API 상수 | 사용된 레이블(계정 기본값) | 사용된 레이블(이 사용자) |
|---|---|---|
|
|
Nil | 계정 기본값 |
| NONE | 없음 | 없음 |
| NONE_NORPC | 없음 - CLI 없음 | 없음 - CLI 없음 |
| TOTP4ALL | IBMid- 다음 중 하나에 해당하는 사용자를 위한 MFA | IBMid- 다음 중 하나에 해당하는 사용자를 위한 MFA |
| TOTP | IBMid- 비페더레이션 사용자에 대한 MFA | IBMid- 비페더레이션 사용자에 대한 MFA |
| LEVEL1 | IBMid- 이메일 기반 MFA가 있거나 없는 사용자를 위한 MFA | IBMid- 이메일 기반 MFA가 있거나 없는 사용자를 위한 MFA |
| LEVEL2 | IBMid- TOTP MFA가 있든 없든 사용자를 위한 MFA | IBMid- TOTP MFA가 있든 없든 사용자를 위한 MFA |
| LEVEL3 | IBMid- 보안 키가 있든 없든 사용자를 위한 MFA | IBMid- 보안 키가 있든 없든 사용자를 위한 MFA |
다음 표에는 인증에 필요한 사용자(IAM > 사용자 > 세부정보)의 규칙이 나와 있습니다:
| API 상수 | MFA | 사용자별 MFA |
|---|---|---|
|
|
Nil | Nil |
| NONE | MFA 없음 | 없음 |
| NONE_NORPC | MFA 없음, CLI 로그인 사용 안함 | CLI 없음 |
| TOTP4ALL | 모든 사용자에 대한 MFA | IBMid (전체)를 가진 모든 사용자를 위한 MFA |
| TOTP | IBMid가 있는 사용자의 MFA | IBMid (비연합 사용자)를 가진 사용자를 위한 MFA |
| LEVEL1 | 이메일 기반 MFA | 이메일 기반 MFA |
| LEVEL2 | TOTP MFA | TOTP MFA |
| LEVEL3 | 보안 키 MFA | 보안 키 MFA |
다음 표에는 사용자가 인증하는 데 필요한 규칙(IAM > 기업 > 템플릿 > IAM 설정)이 나열되어 있습니다:
| API 상수 | 개요 | 인증 |
|---|---|---|
|
|
Nil | Nil |
| NONE |
|
MFA 없음 |
| NONE_NORPC | 없음 - CLI 없음 | MFA 없음, CLI 로그인 사용 안함 |
| TOTP4ALL | IBMid- 다음 중 하나에 해당하는 사용자의 MMFA | 모든 사용자에 대한 MFA |
| TOTP | IBMid- 비페더레이션 사용자에 대한 MFA | IBMid가 있는 사용자의 MFA |
| LEVEL1 | IBMid- 이메일 기반 MFA가 있거나 없는 사용자를 위한 MFA | 이메일 기반 MFA |
| LEVEL2 | IBMid- TOTP MFA가 있든 없든 사용자를 위한 MFA | TOTP MFA |
| LEVEL3 | IBMid- 보안 키가 있든 없든 사용자를 위한 MFA | 보안 키 MFA |