نحن على Product Hunt اليوم! اترك تعليقًا

أضف إلى Chrome

تطبيق المصادقة لـ MFA في AWS

تسمّي AWS تطبيق المصادقة «virtual MFA device» (جهاز MFA افتراضي)، وأي تطبيق يُنتج رموز TOTP قياسية من ستة أرقام يعمل — بما في ذلك تطبيق داخل المتصفح. سجّل الدخول بوصفك مستخدم الجذر (root user)، وافتح «Security credentials» (بيانات اعتماد الأمان) ← «Assign MFA device» (تعيين جهاز MFA) ← «Authenticator app» (تطبيق المصادقة)، وامسح رمز QR بإضافة Authenticator، ثم أدخل رمزين متتاليين.

يستطيع مستخدم الجذر في حساب AWS فعل أي شيء فيه — تغيير الفوترة، وحذف كل الموارد، وإغلاق الحساب — ومن يملك كلمة مروره يستطيع تشغيل موارد تُحتسب تكلفتها عليك. وتشترط AWS الآن MFA لمستخدم الجذر في جميع أنواع الحسابات، ويمكن حماية مستخدمي IAM بالطريقة نفسها. وتطبيق المصادقة هو الطريقة التي لا تحتاج إلى أي عتاد إضافي.

تعيين جهاز MFA افتراضي في AWS

تطلب AWS رمزين متتاليين لا رمزًا واحدًا: اكتب الرمز الذي تعرضه الإضافة في «MFA code 1»، وانتظر حتى يتغير — 30 ثانية كحد أقصى — واكتب الرمز الجديد في «MFA code 2». ثم اختر «Add MFA» فورًا؛ إذ تحذّر AWS من أن الانتظار طويلًا يُخرج الجهاز عن التزامن. ولمستخدم IAM، يوجد المعالج نفسه في وحدة تحكم IAM ضمن «Users» (المستخدمون) ← اسم المستخدم ← تبويب «Security credentials» (بيانات اعتماد الأمان) ← «Assign MFA device» (تعيين جهاز MFA).

  1. سجّل الدخول إلى AWS Management Console من جهاز الكمبيوتر بوصفك مستخدم الجذر — اختر «Root user» (مستخدم الجذر) وأدخل عنوان البريد الإلكتروني للحساب وكلمة مروره.
  2. على الجانب الأيمن من شريط التنقل، اختر اسم حسابك، ثم «Security credentials» (بيانات اعتماد الأمان).
  3. في قسم «Multi-Factor Authentication (MFA)» (المصادقة متعددة العوامل)، اختر «Assign MFA device» (تعيين جهاز MFA).
  4. اكتب «Device name» (اسم الجهاز) يسهل عليك تمييزه، واختر «Authenticator app» (تطبيق المصادقة)، ثم «Next» (التالي).
  5. اختر «Show QR code» (إظهار رمز QR)، واتركه على الشاشة وأضفه إلى الإضافة كما هو موضح أدناه — ثم أدخل رمزين متتاليين من الإضافة في «MFA code 1» و«MFA code 2» واختر «Add MFA» (إضافة MFA).
التعليمات الرسمية من AWS

إضافة AWS إلى Authenticator

  1. ثبّت 2FA Authenticator مصادقة من Chrome Web Store وثبّته في شريط الأدوات، لتكون أيقونته على بُعد نقرة واحدة.
  2. اترك صفحة AWS التي تعرض رمز QR مفتوحة. انقر على أيقونة Authenticator، ثم «إضافة حساب» ← «رمز QR» ← «مسح QR من الشاشة».
  3. يظهر الحساب في القائمة مع رمز من ستة أرقام يتغير كل 30 ثانية. يمكنك تغيير اسمه إن شئت، فالاسم لك وحدك.
  4. عُد إلى AWS وأدخل الرمز الحالي في حقل التأكيد. وإن كان على وشك الانتهاء، فانتظر الرمز التالي.
  5. يؤكد AWS تفعيل المصادقة الثنائية. ومن الآن فصاعدًا سيطلب رمزًا عند تسجيل الدخول، فانقر على أيقونة الإضافة وانسخه.

لا يوجد رمز QR، أو تتعذر قراءته؟ ابحث في شاشة الإعداد لدى AWS عن خيار إدخال المفتاح يدويًا، وانسخ المفتاح، ثم أضفه في الإضافة عبر «إضافة حساب» ← «يدوي» ← «المفتاح السري».

ثبّت 2FA Authenticator مصادقة على Chrome — مجانًا

لا رموز احتياطية في AWS — جهّز طريقة دخول ثانية

لا تمنح AWS رموزًا احتياطية. وبدلًا من ذلك تقترح الاحتفاظ بنسخة آمنة من رمز QR أو المفتاح السري، أو تسجيل أكثر من جهاز MFA — إذ يستطيع مستخدم الجذر وكل مستخدم IAM تسجيل ما يصل إلى ثمانية. والأبسط: بينما رمز QR على الشاشة، امسحه أيضًا بتطبيق مصادقة على هاتفك، أو أضف مفتاح مرور (passkey) أو مفتاح أمان لاحقًا. وإن فُقدت كل الأجهزة، فلا يزال بإمكان مستخدم الجذر تسجيل الدخول بالتحقق من عنوان البريد الإلكتروني للحساب ورقم هاتف جهة الاتصال الأساسية، فأبقِ كليهما محدّثًا؛ أما مستخدم IAM فعليه أن يطلب من المسؤول إزالة الجهاز.

الرمز غير مقبول؟

السبب في الغالب ساعة الكمبيوتر. فالرموز تُحسب من الوقت الحالي، لذا فإن ساعة متأخرة أو متقدمة بدقيقة واحدة تُنتج رموزًا تبدو صحيحة لكنها تُرفض. فعّل ضبط التاريخ والوقت تلقائيًا في إعدادات النظام — الخطوات بالتفصيل لأنظمة Windows وmacOS وLinux.

إن كانت الساعة مضبوطة، فتحقق من المفتاح نفسه: الصقه في مولّد رموز TOTP وقارن الرمز بالرمز الظاهر في الإضافة. وإن اختلفا، فقد نُسخ المفتاح بشكل خاطئ، فأضف الحساب من جديد.

أسئلة شائعة

هل يمكنني استخدام تطبيق مصادقة في المتصفح كجهاز MFA افتراضي في AWS؟
نعم. تقبل AWS أي تطبيق يتبع RFC 6238، وهو معيار الرموز المعتمدة على الوقت المكوّنة من ستة أرقام، ولا تتحقق من الجهاز الذي يعمل عليه. وإضافة Authenticator تقرأ رمز QR مباشرةً من وحدة التحكم. لكن AWS تعدّ مفاتيح المرور ومفاتيح الأمان أقوى في مواجهة التصيّد، ففكّر في إضافة أحدها جهازًا ثانيًا.
ماذا لو فقدت الوصول إلى تطبيق المصادقة؟
سجّل الدخول بجهاز MFA آخر إن كنت قد سجّلت واحدًا. وإلا، فبوصفك مستخدم الجذر اختر «Troubleshoot MFA» (استكشاف مشكلات MFA) عند مطالبة MFA، ثم «Sign in using alternative factors» (تسجيل الدخول باستخدام عوامل بديلة): ترسل AWS رسالة تحقق إلى عنوان البريد الإلكتروني للحساب وتتصل برقم هاتف جهة الاتصال الأساسية. وإن تعذّر الوصول إلى أيٍّ منهما، فلا بد أن يزيل AWS Support الجهاز. أما مستخدمو IAM فيطلبون من المسؤول إلغاء تنشيطه.
لماذا تقول AWS إن رمز MFA غير صحيح؟
تحقق من ساعة الكمبيوتر أولًا: فالساعة المنحرفة بدقيقة تُنتج رموزًا ترفضها AWS. وإن كانت الساعة مضبوطة، فربما خرج الجهاز عن التزامن — غالبًا لأن رمزَي الإعداد أُدخلا ببطء شديد. أعد مزامنته من «Security credentials» (بيانات اعتماد الأمان): حدّد الجهاز، واختر «Resync» (إعادة المزامنة) وأدخل رمزين متتاليين. ورابط استكشاف المشكلات في صفحة تسجيل الدخول يتيح الأمر نفسه.
لماذا تطلب AWS رمزَي MFA؟
هكذا تؤكد AWS جهاز MFA افتراضيًا جديدًا، وتُستخدم خطوة الرمزين نفسها لإعادة مزامنته لاحقًا. أدخل الرمز الحالي في «MFA code 1»، وانتظر حتى يتغير الرمز في الإضافة، ثم أدخل الرمز الجديد في «MFA code 2» — لا الرمز نفسه مرتين. ثم أرسل فورًا.

رموزك على بُعد نقرة من صفحة تسجيل الدخول

يحفظ Authenticator رموز 2FA في المتصفح، على جهازك فقط — مجاني الاستخدام ومفتوح المصدر، دون حساب ودون هاتف. ويتضمن نسخًا احتياطية محلية وحماية اختيارية بكلمة مرور.

ثبّت 2FA Authenticator مصادقة على Chrome — مجانًا