Configurando limites para tokens do IAM

Como um proprietário de conta ou usuário com a função de administrador designada para o serviço de identidade, é possível atender aos seus requisitos de segurança configurando valores de expiração customizados para tokens. Tokens de acesso de gerenciamento de acesso e de identidade (IAM) e tokens de atualização podem ambos ser customizados para limites de token.

As configurações de expiração do token aplicam-se apenas quando não há sessão de login conectada. Para obter mais informações, consulte Determinando quando as sessões são criadas.

Antes de Iniciar

Se você tiver o acesso a seguir, poderá atualizar as configurações para expiração do token:

  • Proprietário da conta
  • Função de operador ou de administrador em todos os serviços de gerenciamento de conta
  • Função de operador ou de administrador no serviço de Identidade do IAM

Para obter mais informações sobre acesso, consulte Ações e funções para serviços de gerenciamento de conta.

Gerenciando a expiração do token de acesso

Os tokens de acesso do IAM podem ser usados para chamar várias APIs da IBM Cloud. Esta é uma credencial temporária que é o resultado de uma autenticação. Após a expiração do token de acesso adquirido, um token de atualização é usado para obter um novo token de acesso, para que você possa continuar chamando as APIs de serviço ou IBM Cloud.

Para atualizar sua configuração de expiração do token de acesso, conclua as etapas a seguir:

  1. No console do IBM Cloud®, clique em Gerenciar > Acesso (IAM) e selecione Configurações.
  2. Na seção Sessão de login, clique no ícone Editar Editar ícone no bloco do token de acesso.
  3. Insira o limite de tempo em minutos. Um token de acesso pode ser válido por até 60 minutos.
  4. Clique em Salvar.

Gerenciando a expiração do token de atualização

Quando disponível, essa credencial é usada para obter um novo token de acesso sem reautenticação. Este token não é enviado para APIs e é usado apenas para obter novos tokens de acesso.

Para atualizar sua configuração de expiração do token de atualização, conclua as etapas a seguir:

  1. No console do IBM Cloud®, clique em Gerenciar > Acesso (IAM) e selecione Configurações.
  2. Na seção Sessão de login, clique no ícone Editar Editar ícone no bloco Atualizar token.
  3. Insira o limite de tempo em horas. Um token de atualização pode ser válido por até 72 horas (3 dias).
  4. Clique em Salvar.

Determinando quando as sessões são criadas

As sessões são criadas quando um usuário efetua login na CLI da IBM Cloud® ou no console da IBM Cloud®. Por exemplo, se você criar uma chave de API do usuário e usá-la para a CLI da IBM Cloud®, isso gera uma sessão de login. No entanto, se você usar a mesma chave de API para criar um token para chamadas da API, como ao criar um token de acesso do IAM para um usuário ou ID de serviço, isso não gera uma sessão.

As configurações de expiração do token aplicam-se apenas quando não há sessão de login conectada. Se uma sessão de login for criada, limites para sessões de login serão aplicados. Use a tabela a seguir para ajudá-lo a entender quando cada configuração se aplica.

Sessões e disponibilidade de token de atualização - Usuários
O fato de uma sessão ser criada ou não depende de uma combinação do tipo de identidade e do tipo de login.
Tipo de login Sessões Atualizar tokens
Console da IBM Cloud® Ícone de visto Ícone de visto
CLI da IBM Cloud® Ícone de visto Ícone de visto
Chamada da API
Disponibilidade de sessões e tokens de atualização - Perfis confiáveis para usuários federados
O fato de uma sessão ser criada ou não depende de uma combinação do tipo de identidade e do tipo de login.
Tipo de login Sessões Atualizar tokens
Console da IBM Cloud® Ícone de visto Ícone de visto
CLI da IBM Cloud® Ícone de visto Ícone de visto
Chamada da API
Disponibilidade de sessões e tokens de atualização - IDs de serviço
O fato de uma sessão ser criada ou não depende de uma combinação do tipo de identidade e do tipo de login.
Tipo de login Sessões Atualizar tokens
Console da IBM Cloud® N/A N/A
CLI da IBM Cloud® Ícone de visto
Chamada da API

Próximas etapas

Para obter mais informações sobre o uso de tokens de acesso do IAM, veja os tópicos a seguir: