IAM MFA
マルチファクタ認証(MFA)は、ユーザーのアイデンティティを検証するために複数の要素を使用する必要のある認証方法です。
MFAを有効にすると、ユーザーがアプリケーションにサインインすると、最初の要素であるユーザー名とパスワードの入力を求められます。次に、ユーザーは2番目のタイプの検証を提供する必要があります。追加情報または2番目のデバイスを使用してユーザーのアイデンティティを検証し、サインイン・プロセスを完了することで、2つのファクタを組み合せてセキュリティの追加レイヤーを追加します。
Microsoft Azure Active Directory (Azure AD)やOktaなど、サードパーティのアイデンティティ・プロバイダ(IdP)でMFAを構成した場合、IAMまたはOracle Identity Cloud Serviceを使用してMFAを構成する必要はありません。
MFAスキル習得支援プラン
セキュリティを強化するために、すべてのテナンシで「OCIコンソールのセキュリティ・ポリシー」サインオン・ポリシーのシードを開始しました。アイデンティティ・ドメインまたはIdentity Cloud Serviceストライプがポリシーでシードされるとすぐに、それをアクティブ化して、管理権限を持つユーザーのマルチファクタ認証(MFA)を有効にする必要があります。
「OCIコンソールのセキュリティ・ポリシー」ポリシーは、次に適用されます:
- IAMのアイデンティティ・ドメインを持つテナンシ、デフォルト・ドメインおよびすべてのセカンダリ・ドメイン。このポリシーは、次の条件のいずれかを満たさないかぎり、2023年7月17日以降に自動的にアクティブ化されます。
- Identity Cloud Serviceを使用するテナンシのすべてのIdentity Cloud Serviceストライプ。次のいずれかの条件を満たさないかぎり、2023年7月24日以降にこのポリシーが自動的にアクティブ化されます。
テナンシ・タイプの検索
所有しているテナンシ・タイプを確認するには、テナンシ・タイプの決定を参照してください。
「OCIコンソールのセキュリティ・ポリシー」の動作
「OCIコンソールのセキュリティ・ポリシー」サインオン・ポリシーは、OCIコンソールへのアクセスにのみ影響します。
ポリシーがアクティブ化されると、すべてのローカル・ユーザーがMFAを使用してコンソールにサインインする必要があります。コンソールにログインしないユーザーは、このポリシーの影響を受けません
ポリシーを自動的にアクティブ化しない場合
ポリシーは自動的にアクティブ化されません。
- デフォルトのサインオン・ポリシーを変更した場合
- すでにサインオン・ポリシーがあり、OCIコンソールが明示的に割り当てられている場合。
- アクティブな外部IDP (SAML/SocialまたはX.509)がIAMドメインで構成されている場合。つまり、フェデレーテッド・ユーザーはこのポリシーの影響から除外されます。
- APIを使用して「OCIコンソールのセキュリティ・ポリシー」を削除した場合、再作成は行われません。REST APIを使用してポリシーを削除するには、ポリシーの削除を参照してください。
IAM MFAのベスト・プラクティス
ベスト・プラクティスを使用してIAM MFAを構成するには:
- 所有しているテナンシ・タイプを確認します。「テナンシ・タイプの決定」を参照してください。
- 次のいずれかの手順を使用して、そのテナンシ・タイプのMFAベスト・プラクティスを構成します。
- 「OCIコンソールのセキュリティ・ポリシー」サインオン・ポリシーのないアイデンティティ・ドメイン
アイデンティティ・ドメインを使用するが、「OCIコンソールのセキュリティ・ポリシー」サインオン・ポリシーでシードされていないテナンシの場合。
- 「OCIコンソールのセキュリティ・ポリシー」サインオン・ポリシーのあるアイデンティティ・ドメイン
アイデンティティ・ドメインを使用するが、「OCIコンソールのセキュリティ・ポリシー」サインオン・ポリシーでシードされているテナンシの場合。
- アイデンティティ・ドメインがなく、「OCIコンソールのセキュリティ・ポリシー」がないテナンシの サインオン・ポリシー
Identity Cloud Serviceを使用するが、「OCIコンソールのセキュリティ・ポリシー」サインオン・ポリシーでシードされていないテナンシの場合。
- アイデンティティ・ドメインがなく、「OCIコンソールのセキュリティ・ポリシー」があるテナンシの サインオン・ポリシー
Identity Cloud Serviceを使用するが、「OCIコンソールのセキュリティ・ポリシー」サインオン・ポリシーでシードされているテナンシの場合。
- 「OCIコンソールのセキュリティ・ポリシー」サインオン・ポリシーのないアイデンティティ・ドメイン
- クラウド・ガードの使用: MFAが有効になっていないユーザーを検索します。