IBM Cloud autenticação multifatorial
A autenticação multifatorial (MFA) acrescenta uma camada de segurança à sua conta, exigindo que todos os usuários se autentiquem usando outro fator de autenticação além de um ID e uma senha. A MFA também é comumente conhecida como autenticação de dois fatores ( 2FA ).
IBM Cloud está associado ao ID de cada usuário e o autentica em todas as contas das quais ele é membro, de modo que ele se autentica apenas uma vez.
IBM Cloud A MFA se aplica a todos os recursos em qualquer tipo de conta. Quando a MFA está ativada, o usuário é solicitado a fornecer um identificador exclusivo (como um nome de usuário ou e-mail) e uma senha de uso único (OTP) gerada por um aplicativo autenticador ou um token de hardware. Depois que a OTP correta é inserida, o acesso é concedido ao recurso solicitado. Esse tipo de MFA é muito mais seguro do que a MFA baseada em conta porque não se limita aos recursos clássicos de infraestrutura e se aplica a todos os recursos da conta. Isso também reduz o risco de uma violação devido a uma senha fraca ou ao uso da mesma senha em várias contas.
Configuração do MFA no IAM
Para aumentar a segurança da conta, o IAM impõe requisitos de autenticação multifator (MFA) que os usuários devem configurar e manter. Quando a MFA é necessária, os usuários são orientados na configuração de métodos de verificação e autenticação que atendem aos níveis de segurança definidos, o que garante flexibilidade e forte proteção de identidade.
Os usuários podem gerenciar seus métodos de MFA e verificação que usam a página Métodos de verificação e fatores de autenticação. Para acessar essa página e fazer alterações, os usuários devem se autenticar usando dois métodos de verificação configurados.
Para configurar o MFA no IAM, os usuários devem concluir as etapas a seguir:
-
Configure pelo menos dois métodos de verificação. Os métodos de verificação (como e-mail, mensagem de texto ou chamada telefônica) são necessários para acessar e gerenciar as configurações de MFA por meio da página Métodos de verificação e fatores de autenticação.
-
Configure um método MFA que atenda ao nível de segurança exigido:
- Nível 1: MFA baseada em e-mail
- Nível 2: senha de uso único baseada em tempo (TOTP)
- Nível 3: chave de segurança
Os usuários sempre podem se autenticar usando um método MFA de nível mais alto, pois os níveis mais altos oferecem segurança mais forte.
Os métodos de verificação de e-mail, mensagem de texto e chamada de voz usam IBM Security Verify. Quaisquer limitações ou restrições definidas pelo site IBM Security Verify se aplicam quando você estiver usando esses métodos de verificação. Os métodos de verificação por SMS e voz estão disponíveis apenas nos países compatíveis. Para obter a lista de países compatíveis, consulte Países compatíveis para SMS e voz
Opções de MFA
Como administrador dos serviços IAM Identity Service ou All IAM Account Management, você pode ativar a MFA para a conta ou para um usuário específico, e ela se aplica a todos os recursos da conta.
- Você pode atualizar a configuração de MFA da sua conta acessando Gerenciar > Acesso (IAM) > Configurações > Autenticação no console IBM Cloud®. Para obter mais informações, consulte Ativação da MFA para uma conta.
- Para atualizar a configuração de MFA de um usuário específico da sua conta, acesse Gerenciar > Acesso (IAM) > Usuários e clique no usuário cujo MFA você deseja atualizar. Se você for um novo usuário, use a opção MFA baseada em ID para garantir que seu login seja seguro. Para obter mais informações, consulte Ativação da MFA para um usuário individual.
MFA para usuários com um IBMid
Os usuários se autenticam usando um IBMid, uma senha e uma senha de uso único baseada em tempo (TOTP). É possível ativar essa opção para todos os usuários ou somente para usuários não federados.
MFA para todos os usuários ( IBMid e IdPs suportado )
Os usuários se autenticam usando um dos seguintes fatores de MFA. Essa opção se aplica a todos os usuários, inclusive os que usam um IBMid ou um provedor de identidade externo ( IdP ), como App ID.
- MFA baseada em e-mail: os usuários se autenticam usando uma senha de segurança, que é enviada por e-mail.
- MFA TOTP: os usuários são autenticados usando uma TOTP.
- Chave de segurança MFA: os usuários se autenticam usando uma chave de segurança física baseada em hardware. Este fator oferece o nível mais alto de segurança.
Nenhum
Todos os usuários fazem login usando apenas um ID e uma senha padrão, o que oferece o nível mais baixo de segurança. Para aumentar o nível de segurança dessa opção, você pode desativar o login na CLI com apenas um nome de usuário e uma senha.
Dessa forma, você precisa de uma chave de API para fazer login na CLI ou os usuários podem fazer login com --sso.
A partir de 3 de maio de 2023, por padrão, os logins da CLI com apenas um nome de usuário e senha são desativados para todos os usuários que têm o MFA definido como None. Isso se aplica a usuários de contas novas e existentes. Os administradores podem optar pela exclusão antes dessa data no console IBM Cloud. Para obter mais informações, consulte Desativação de logins da CLI com apenas uma senha.
A tabela a seguir lista as regras que os usuários deverão seguir ao se autenticarem por meio de IAM > Configurações > Autenticação:
| Constante da API | Etiquetas usadas (padrão da conta) | Etiquetas usadas (Este usuário) |
|---|---|---|
|
|
Nil | Padrão de conta |
| NENHUM | Nenhum | Nenhum |
| NONE_NORPC | Nenhum - Sem CLI | Nenhum - Sem CLI |
| TOTP4ALL | MFA para um usuário com um IBMid- Qualquer um | MFA para um usuário com um IBMid- Qualquer um |
| TOTP | MFA para um usuário com um IBMid- Usuário não federado | MFA para um usuário com um IBMid- Usuário não federado |
| LEVEL1 | MFA para um usuário com ou sem IBMid- MFA baseada em e-mail | MFA para um usuário com ou sem IBMid- MFA baseada em e-mail |
| LEVEL2 | MFA para um usuário com ou sem um IBMid- TOTP MFA | MFA para um usuário com ou sem um IBMid- TOTP MFA |
| LEVEL3 | MFA para um usuário com ou sem um IBMid- MFA de chave de segurança | MFA para um usuário com ou sem um IBMid- MFA de chave de segurança |
A tabela a seguir lista as regras que os usuários (IAM > Usuários > Detalhes) devem autenticar:
| Constante da API | MFA | MFA específico do usuário |
|---|---|---|
|
|
Nil | Nil |
| NENHUM | Sem MFA | Nenhum |
| NONE_NORPC | Sem MFA, logins de CLI desativados | Sem CLI |
| TOTP4ALL | MFA para todos os usuários | MFA para todos os usuários com um IBMid (Todos) |
| TOTP | MFA para um usuário com um IBMid | MFA para usuários com um IBMid (usuários não federados) |
| LEVEL1 | MFA com base em e-mail | MFA com base em e-mail |
| LEVEL2 | MFA da TOTP | MFA da TOTP |
| LEVEL3 | Chave de segurança MFA | Chave de segurança MFA |
A tabela a seguir lista as regras que os usuários (IAM > Enterprise >Templates > Configurações de IAM) devem autenticar:
| Constante da API | Visão geral | Autenticação |
|---|---|---|
|
|
Nil | Nil |
| NENHUM |
|
Sem MFA |
| NONE_NORPC | Nenhum - Sem CLI | Sem MFA, logins de CLI desativados |
| TOTP4ALL | MMFA para um usuário com um IBMid- Qualquer um | MFA para todos os usuários |
| TOTP | MFA para um usuário com um IBMid- Usuário não federado | MFA para um usuário com um IBMid |
| LEVEL1 | MFA para um usuário com ou sem IBMid- MFA baseada em e-mail | MFA com base em e-mail |
| LEVEL2 | MFA para um usuário com ou sem um IBMid- TOTP MFA | MFA da TOTP |
| LEVEL3 | MFA para um usuário com ou sem um IBMid- MFA de chave de segurança | Chave de segurança MFA |