IBM Cloud 多因素認證
多因素驗證 (MFA) 要求所有使用者使用 ID 和密碼以外的其他驗證因素進行驗證,為您的帳戶增加了一層安全性。 MFA 通常也稱為雙重認證 ( 2FA )。
IBM Cloud 與每個使用者的 ID 相關聯,並透過他們所屬的所有帳戶進行驗證,因此他們只需驗證一次。
IBM Cloud MFA 適用於任何類型帳戶中的所有資源。 啟用 MFA 時,會提示使用者提供唯一的識別碼 (例如使用者名稱或電子郵件) 以及由驗證器應用程式或硬體令牌產生的一次性密碼 (OTP)。 輸入正確的 OTP 之後,就可以存取所要求的資源。 這種類型的 MFA 比基於帳戶的 MFA 更為安全,因為它不局限於傳統的基礎結構資源,而是適用於帳戶內的所有資源。 它還能降低因密碼弱或在多個帳戶中使用相同密碼而造成資料外洩的風險。
在 IAM 中設定 MFA
為了加強帳戶安全性,IAM 強制執行使用者必須設定和維護的多因素驗證 (MFA) 要求。 需要 MFA 時,會引導使用者設定符合定義安全層級的驗證和認證方法,以確保彈性和強大的身分保護。
使用者可以管理使用 驗證方法和驗證因素頁面的 MFA 和驗證方法。 若要存取此頁面並進行變更,使用者必須使用兩種設定的驗證方法進行驗證。
要在 IAM 中設定 MFA,使用者必須完成下列步驟:
-
至少設定兩種驗證方法。 必須使用驗證方法(例如電子郵件、簡訊或電話),才能透過驗證 方法和驗證因素頁面存取和管理 MFA 設定。
-
設定一個符合所需安全層級的 MFA 方法:
- 第 1 級:電子郵件式 MFA
- 第 2 級:基於時間的一次性密碼 (TOTP)
- 第 3 級:安全鑰匙
使用者可以隨時使用較高層級的 MFA 方法進行驗證,因為較高層級的 MFA 提供更強大的安全性。
電子郵件、簡訊和語音通話驗證方法使用 IBM Security Verify。 IBM Security Verify 定義的任何限制或約束,在您使用這些驗證方法時適用。 SMS 和語音驗證方法僅在支援的國家/地區可用。 如需支援的國家/地區清單,請參閱 SMS 和語音的支援國家/地區
MFA 選項
身為 IAM Identity Service 或 All IAM 帳戶管理服務的管理員,您可以為帳戶或特定使用者啟用 MFA,且適用於所有帳戶資源。
- 您可以前往 IBM Cloud® 主控台中的 管理 > 存取 (IAM) > 設定 > 驗證 更新帳戶的 MFA 設定。 如需詳細資訊,請參閱 為帳戶啟用 MFA。
- 您可以更新帳戶中特定使用者的 MFA 設定,方法是移至管理 > 存取 (IAM) > 使用者,然後按一下您要更新其 MFA 的使用者。 如果您是新使用者,請使用以 ID 為基礎的 MFA 選項,以確保您的登入安全。 如需詳細資訊,請參閱 為個別使用者啟用 MFA。
針對擁有 IBMid 的使用者進行 MFA
使用者使用 IBMid、密碼和基於時間的一次性密碼 (TOTP) 進行驗證。 您可以對所有使用者或僅對非聯邦使用者啟用此選項。
適用於所有使用者的 MFA ( IBMid 和支援的 IdPs )
使用者使用下列 MFA 因子之一進行驗證。 此選項適用於所有使用者,包括使用 IBMid 或外部身分提供者 ( IdP ) 的使用者,如 App ID。
- 電子郵件式 MFA:使用者透過電子郵件傳送的安全密碼進行驗證。
- TOTP MFA:使用者使用 TOTP 進行驗證。
- 安全金鑰 MFA:使用者使用以硬體為基礎的實體安全金鑰進行驗證。 此因素可提供最高等級的安全。
無
所有使用者僅使用標準 ID 和密碼登入,提供最低等級的安全性。 若要提高此選項的安全層級,您可以停用僅使用使用者名稱和密碼登入 CLI 的功能。 如此一來,您需要 API 金鑰才能登入 CLI,使用者也可以使用 --sso 登入。
自 2023 年 5 月 3 日起,對於 MFA 設定為「無」的所有使用者,預設會停用僅使用使用者名稱和密碼的 CLI 登入。 這適用於新帳戶和現有帳戶中的使用者。 管理員可以在 IBM Cloud 主控台中選擇在該日期之前退出。 如需詳細資訊,請參閱 停用只有密碼的 CLI 登入。
下表列出了使用者透過 IAM > 設定 > 驗證進行驗證時需要遵循的規則:
| API 常數 | 使用的標籤 (帳戶預設值) | 使用的標籤 (此使用者) |
|---|---|---|
|
|
nil | 帳戶預設值 |
| 無 | 無 | 無 |
| NONE_NORPC | 無 - 無 CLI | 無 - 無 CLI |
| TOTP4ALL | IBMid 的使用者的 MFA - 兩者之一 | IBMid 的使用者的 MFA - 兩者之一 |
| TOTP | IBMid 的使用者的 MFA - 非聯邦使用者 | IBMid 的使用者的 MFA - 非聯邦使用者 |
| LEVEL1 | 無論有沒有 IBMid 的使用者的 MFA - 電郵式 MFA | 無論有沒有 IBMid 的使用者的 MFA - 電郵式 MFA |
| LEVEL2 | 有或沒有 IBMid 的使用者的 MFA - TOTP MFA | 有或沒有 IBMid 的使用者的 MFA - TOTP MFA |
| LEVEL3 | 有或沒有 IBMid 的使用者的 MFA - 安全金鑰 MFA | 有或沒有 IBMid 的使用者的 MFA - 安全金鑰 MFA |
下表列出使用者 (IAM > 使用者 > 詳細資訊) 必須驗證的規則:
| API 常數 | MFA | 使用者特定的 MFA |
|---|---|---|
|
|
nil | nil |
| 無 | 無 MFA | 無 |
| NONE_NORPC | 無 MFA、停用 CLI 登入 | 無 CLI |
| TOTP4ALL | 針對所有使用者進行 MFA | MFA 適用於 IBMid 的所有使用者 (全部) |
| TOTP | 具有 IBMid 之使用者的 MFA | IBMid 的使用者的 MFA (非聯邦使用者) |
| LEVEL1 | 電子郵件型的 MFA | 電子郵件型的 MFA |
| LEVEL2 | TOTP MFA | TOTP MFA |
| LEVEL3 | 安全金鑰 MFA | 安全金鑰 MFA |
下表列出使用者 (IAM > 企業 > 範本 > IAM 設定) 必須驗證的規則:
| API 常數 | 概觀 | 鑑別 |
|---|---|---|
|
|
nil | nil |
| 無 |
|
無 MFA |
| NONE_NORPC | 無 - 無 CLI | 無 MFA、停用 CLI 登入 |
| TOTP4ALL | 使用 IBMid 的使用者的 MMFA - 兩者之一 | 針對所有使用者進行 MFA |
| TOTP | IBMid 的使用者的 MFA - 非聯邦使用者 | 具有 IBMid 之使用者的 MFA |
| LEVEL1 | 無論有沒有 IBMid 的使用者的 MFA - 電郵式 MFA | 電子郵件型的 MFA |
| LEVEL2 | 有或沒有 IBMid 的使用者的 MFA - TOTP MFA | TOTP MFA |
| LEVEL3 | 有或沒有 IBMid 的使用者的 MFA - 安全金鑰 MFA | 安全金鑰 MFA |