设置 IAM 令牌的限制
作为账户所有者或身份信息服务的管理员,您可以通过为令牌设置自定义过期值来满足您的安全要求。 Identity and Access Management (IAM) 访问令牌和刷新令牌都可以自定义令牌限制。
令牌过期设置仅适用于没有连接的登录会话。 有关更多信息,请参阅 确定何时创建会话。
准备工作
如果拥有以下权限,则可以更新令牌过期的设置:
- 帐户所有者
- 所有账户管理服务的操作员或管理员角色
- IAM 身份管理服务的操作员或管理员角色
有关访问的更多信息,请参阅 账户管理服务的操作和角色。
管理访问令牌过期
IAM 访问令牌可用于调用各种 IBM Cloud API。 这是一个临时凭证,是身份验证的结果。 获取的访问令牌过期后,会使用刷新令牌获取新的访问令牌,以便继续调用 IBM Cloud 或服务 API。
要更新访问令牌过期设置,请完成以下步骤:
- 在 IBM Cloud® 控制台中,单击管理 > 访问 (IAM),然后选择设置。
- 从登录会话部分,单击访问令牌磁贴上的编辑图标
。
- 以分钟为单位输入时限。 访问令牌的有效期最长为 60 分钟。
- 单击保存。
管理刷新令牌过期
在可用的情况下,该凭证可用于获取新的访问令牌,而无需重新认证。 此令牌不会发送到 API,仅用于获取新的访问令牌。
要更新刷新令牌到期设置,请完成以下步骤:
- 在 IBM Cloud® 控制台中,单击管理 > 访问 (IAM),然后选择设置。
- 在登录会话部分,单击刷新令牌磁贴上的编辑图标
。
- 以小时为单位输入时限。 刷新令牌的有效期最长为 72 小时(3 天)。
- 单击保存。
确定何时创建会话
用户登录 IBM Cloud® CLI 或 IBM Cloud® 控制台时会创建会话。 例如,如果创建一个用户 API 密钥并将其用于 IBM Cloud® CLI,就会生成一个登录会话。 但是,如果使用相同的 API 密钥为 API 调用创建令牌,比如 为用户或服务 ID 创建 IAM 访问令牌,则不会生成会话。
令牌过期设置仅适用于未连接登录会话的情况。 如果创建了登录会话,则适用 登录会话限制。 下表可帮助您了解每种设置的适用时间。
| 登录类型 | 会话 | 刷新令牌 |
|---|---|---|
| IBM Cloud® 控制台 | ||
| IBM Cloud® CLI | ||
| API 调用 |
| 登录类型 | 会话 | 刷新令牌 |
|---|---|---|
| IBM Cloud® 控制台 | ||
| IBM Cloud® CLI | ||
| API 调用 |
| 登录类型 | 会话 | 刷新令牌 |
|---|---|---|
| IBM Cloud® 控制台 | 不适用 | 不适用 |
| IBM Cloud® CLI | ||
| API 调用 |
后续步骤
有关使用 IAM 访问令牌的更多信息,请参阅以下主题: