IBM Cloud 多因素身份验证

多因素身份验证(MFA)要求所有用户使用 ID 和密码之外的另一种身份验证因素进行身份验证,从而为您的账户增加了一层安全性。 MFA 通常也被称为双因素身份验证 ( 2FA )。

IBM Cloud 与每个用户的 ID 相关联,并对其所属的所有账户进行身份验证,因此用户只需进行一次身份验证。

IBM Cloud MFA 适用于任何类型账户中的所有资源。 启用 MFA 后,系统会提示用户提供唯一标识符(如用户名或电子邮件)和由验证器应用程序或硬件令牌生成的一次性密码 (OTP)。 输入正确的 OTP 后,即可访问所请求的资源。 这种类型的 MFA 比基于账户的 MFA 更安全,因为它不局限于传统的基础设施资源,而是适用于账户内的所有资源。 它还能降低因密码薄弱或在多个账户中使用相同密码而造成泄密的风险。

在 IAM 中设置 MFA

为加强账户安全,IAM 强制执行用户必须配置和维护的多因素身份验证(MFA)要求。 需要使用 MFA 时,系统会指导用户设置符合规定安全级别的验证和认证方法,从而确保灵活性和强大的身份保护。

用户可以使用“验证方法和身份验证因素”页面管理其 MFA 和验证方法。 要访问该页面并进行更改,用户必须使用两种配置的验证方法进行身份验证。

要在 IAM 中设置 MFA,用户必须完成以下步骤:

  1. 设置至少两种验证方法。 通过 验证方法和认证因素 页面访问和管理 MFA 设置需要验证方法(如电子邮件、短信或电话)。

  2. 设置一种符合安全级别要求的 MFA 方法:

    • 第 1 级:基于电子邮件的 MFA
    • 第 2 级:基于时间的一次性口令(TOTP)
    • 第 3 级:安全密钥

    用户始终可以使用更高级别的 MFA 方法进行身份验证,因为更高级别的 MFA 提供更强的安全性。

电子邮件、短信和语音呼叫验证方法使用 IBM Security Verify。 IBM Security Verify 规定的任何限制或约束均适用于使用这些验证方法。 短信和语音验证方法仅适用于支持的国家。 有关支持的国家列表,请参阅 短信和语音支持的国家

MFA 选项

作为 IAM Identity Service 或所有 IAM 帐户管理服务的管理员,您可以为帐户或特定用户启用 MFA,它适用于所有帐户资源。

  • 您可以通过 IBM Cloud® 控制台中的 管理 > 访问 (IAM) > 设置 > 认证 更新账户的 MFA 设置。 有关详细信息,请参阅 为帐户启用 MFA
  • 进入 “管理”>“ 访问 (IAM)”>“用户”,然后单击要更新 MFA 的用户,即可更新账户中特定用户的 MFA 设置。 如果您是新用户,请使用基于 ID 的 MFA 选项来确保您的登录安全。 有关更多信息,请参阅 为单个用户启用 MFA

对具有 IBMid 的用户使用 MFA

用户通过 IBMid、密码和基于时间的一次性密码(TOTP)进行身份验证。 您可以为所有用户或仅为非联盟用户启用该选项。

所有用户的 MFA ( IBMid 和支持的 IdPs )

用户使用以下 MFA 因子之一进行身份验证。 该选项适用于所有用户,包括使用 IBMid 或外部身份提供程序 ( IdP ) 的用户,如 App ID。

  • 基于电子邮件的 MFA:用户通过电子邮件发送的安全密码进行身份验证。
  • TOTP MFA:用户使用 TOTP 进行身份验证。
  • 安全密钥 MFA:用户通过使用基于物理硬件的安全密钥进行身份验证。 此因子提供最高级别的安全性。

所有用户仅使用标准 ID 和密码登录,这提供了最低的安全级别。 要提高该选项的安全级别,可以禁用仅使用用户名和密码登录 CLI。 这样,您就需要一个 API 密钥来登录 CLI,或者用户可以使用 --sso 登录。

自 2023 年 5 月 3 日起,对于所有将 MFA 设置为“”的用户,默认情况下将禁用仅使用用户名和密码的 CLI 登录。 这适用于新账户和现有账户的用户。 管理员可以在该日期之前在 IBM Cloud 控制台选择退出。 有关更多信息,请参阅 禁用仅使用密码的 CLI 登录

下表列出了用户通过 IAM > 设置 > 身份验证进行身份验证时需要遵守的规则:

在账户级别设置的正宗规则
API 常量 使用的标签(账户默认值) 使用的标签(该用户)
nil 帐户缺省值
NONE_NORPC 无 - 无 CLI 无 - 无 CLI
TOTP4ALL IBMid 的用户的 MFA - 二者之一 IBMid 的用户的 MFA - 二者之一
TOTP IBMid 的用户的 MFA - 非联合用户 IBMid 的用户的 MFA - 非联合用户
LEVEL1 无论用户是否有 IBMid- 基于电子邮件的 MFA 无论用户是否有 IBMid- 基于电子邮件的 MFA
LEVEL2 无论用户是否有 IBMid- TOTP MFA 无论用户是否有 IBMid- TOTP MFA
LEVEL3 为有或没有 IBMid 的用户提供 MFA - 安全密钥 MFA 为有或没有 IBMid 的用户提供 MFA - 安全密钥 MFA

下表列出了用户(IAM > 用户 > 详细信息)需要验证的规则:

每个用户设置的真实规则
API 常量 MFA 用户专用 MFA
nil nil
无 MFA
NONE_NORPC 无 MFA,已禁用 CLI 登录 无 CLI
TOTP4ALL 对所有用户使用 MFA IBMid 的所有用户的 MFA(全部)
TOTP 针对具有 IBMid 的用户的 MFA IBMid 用户的 MFA(非联合用户)
LEVEL1 基于电子邮件的 MFA 基于电子邮件的 MFA
LEVEL2 TOTP MFA TOTP MFA
LEVEL3 安全密钥 MFA 安全密钥 MFA

下表列出了用户(IAM > 企业 > 模板 > IAM 设置)需要验证的规则:

IAM 模板中定义的 Authenticte 规则
API 常量 概述 认证
nil nil
无 MFA
NONE_NORPC 无 - 无 CLI 无 MFA,已禁用 CLI 登录
TOTP4ALL IBMid 的用户的 MMFA - 两者之一 对所有用户使用 MFA
TOTP IBMid 的用户的 MFA - 非联合用户 针对具有 IBMid 的用户的 MFA
LEVEL1 无论用户是否有 IBMid- 基于电子邮件的 MFA 基于电子邮件的 MFA
LEVEL2 无论用户是否有 IBMid- TOTP MFA TOTP MFA
LEVEL3 为有或没有 IBMid 的用户提供 MFA - 安全密钥 MFA 安全密钥 MFA