Wir sind heute auf Product Hunt! Kommentar schreiben

Zu Chrome hinzufügen

AWS Authenticator-App für MFA

AWS nennt eine Authenticator-App ein „virtuelles MFA-Gerät“, und jede App, die standardmäßige sechsstellige TOTP-Codes erzeugt, funktioniert — auch eine im Browser. Melden Sie sich als Root-Benutzer an, öffnen Sie „Security credentials“ (Sicherheitsanmeldeinformationen) → „Assign MFA device“ (MFA-Gerät zuweisen) → „Authenticator app“ (Authenticator-App), scannen Sie den QR-Code mit der Authenticator-Erweiterung und geben Sie zwei Codes nacheinander ein.

Der Root-Benutzer eines AWS-Kontos kann darin alles — die Abrechnung ändern, sämtliche Ressourcen löschen, das Konto schließen —, und wer sein Passwort hat, kann Ressourcen auf Ihre Rechnung laufen lassen. AWS schreibt MFA inzwischen für den Root-Benutzer jeder Kontoart vor, und IAM-Benutzer lassen sich genauso schützen. Eine Authenticator-App ist die Methode, die keine zusätzliche Hardware braucht.

Ein virtuelles MFA-Gerät in AWS zuweisen

AWS verlangt zwei aufeinanderfolgende Codes, nicht einen: Geben Sie den Code, den die Erweiterung anzeigt, in „MFA code 1“ ein, warten Sie, bis er wechselt — bis zu 30 Sekunden —, und geben Sie den neuen in „MFA code 2“ ein. Wählen Sie dann sofort „Add MFA“ (MFA hinzufügen); AWS warnt, dass das Gerät bei zu langem Warten nicht mehr synchron ist. Für einen IAM-Benutzer finden Sie denselben Assistenten in der IAM-Konsole unter „Users“ (Benutzer) → Name des Benutzers → Tab „Security credentials“ → „Assign MFA device“.

  1. Melden Sie sich am Computer als Root-Benutzer in der AWS Management Console an — wählen Sie „Root user“ (Root-Benutzer) und geben Sie die E-Mail-Adresse und das Passwort des Kontos ein.
  2. Wählen Sie rechts in der Navigationsleiste Ihren Kontonamen und dann „Security credentials“ (Sicherheitsanmeldeinformationen).
  3. Wählen Sie im Abschnitt „Multi-Factor Authentication (MFA)“ die Option „Assign MFA device“ (MFA-Gerät zuweisen).
  4. Geben Sie einen „Device name“ (Gerätename) ein, den Sie wiedererkennen, wählen Sie „Authenticator app“ (Authenticator-App) und dann „Next“ (weiter).
  5. Wählen Sie „Show QR code“ (QR-Code anzeigen), lassen Sie ihn auf dem Bildschirm und fügen Sie ihn wie unten beschrieben zur Erweiterung hinzu — geben Sie dann zwei aufeinanderfolgende Codes aus der Erweiterung in „MFA code 1“ und „MFA code 2“ ein und wählen Sie „Add MFA“ (MFA hinzufügen).
Offizielle Anleitung: AWS

AWS zum Authenticator hinzufügen

  1. Installieren Sie 2FA Authenticator aus dem Chrome Web Store und heften Sie ihn an die Symbolleiste an, damit das Symbol nur einen Klick entfernt ist.
  2. Lassen Sie die Seite von AWS mit dem QR-Code geöffnet. Klicken Sie auf das Authenticator-Symbol, dann auf „Konto hinzufügen“ → „QR-Code“ → „QR vom Bildschirm scannen“.
  3. Das Konto erscheint in der Liste mit einem sechsstelligen Code, der sich alle 30 Sekunden ändert. Benennen Sie es nach Belieben um — der Name ist nur für Sie.
  4. Wechseln Sie zurück zu AWS und geben Sie den aktuellen Code in das Bestätigungsfeld ein. Läuft er gleich ab, warten Sie auf den nächsten.
  5. AWS bestätigt, dass die Zwei-Faktor-Authentifizierung aktiv ist. Ab jetzt wird bei der Anmeldung ein Code abgefragt — klicken Sie auf das Symbol der Erweiterung und kopieren Sie ihn.

Kein QR-Code, oder er lässt sich nicht scannen? Suchen Sie im Einrichtungsdialog von AWS nach der Option, einen Schlüssel manuell einzugeben, kopieren Sie den Schlüssel und fügen Sie ihn in der Erweiterung über „Konto hinzufügen“ → „Manuell“ → „Geheimer Schlüssel“ hinzu.

2FA Authenticator für Chrome installieren – kostenlos

AWS hat keine Backup-Codes — planen Sie einen zweiten Zugang

AWS gibt keine Backup-Codes aus. Stattdessen empfiehlt es eine sichere Kopie des QR-Codes oder des geheimen Schlüssels oder mehr als ein MFA-Gerät — der Root-Benutzer und jeder IAM-Benutzer können bis zu acht registrieren. Am einfachsten: Scannen Sie den QR-Code, solange er auf dem Bildschirm ist, auch mit einer Authenticator-App auf Ihrem Handy, oder fügen Sie danach einen Passkey oder Sicherheitsschlüssel hinzu. Sind alle Geräte verloren, kann sich der Root-Benutzer trotzdem anmelden, indem er die E-Mail-Adresse und die primäre Kontakttelefonnummer des Kontos bestätigt — halten Sie also beide aktuell; ein IAM-Benutzer muss einen Administrator bitten, das Gerät zu entfernen.

Der Code wird nicht akzeptiert?

Fast immer liegt es an der Uhr des Computers. Die Codes werden aus der aktuellen Uhrzeit berechnet — geht die Uhr eine Minute falsch, sehen die Codes richtig aus und werden trotzdem abgelehnt. Aktivieren Sie in den Systemeinstellungen die automatische Einstellung von Datum und Uhrzeit — Schritt für Schritt für Windows, macOS und Linux.

Stimmt die Uhr, prüfen Sie den Schlüssel selbst: Fügen Sie ihn in den TOTP-Code-Generator ein und vergleichen Sie den Code mit dem in der Erweiterung. Weichen sie ab, wurde der Schlüssel falsch kopiert — fügen Sie das Konto erneut hinzu.

Fragen

Kann ich einen Browser-Authenticator als virtuelles MFA-Gerät für AWS nutzen?
Ja. AWS akzeptiert jede App, die RFC 6238 folgt, dem Standard für zeitbasierte sechsstellige Codes, und prüft nicht, auf welchem Gerät sie läuft. Die Authenticator-Erweiterung liest den QR-Code direkt von der Konsole. AWS stuft Passkeys und Sicherheitsschlüssel allerdings als phishing-resistenter ein — erwägen Sie also, einen davon als zweites Gerät hinzuzufügen.
Was, wenn ich keinen Zugriff mehr auf meinen Authenticator habe?
Melden Sie sich mit einem anderen MFA-Gerät an, falls Sie eines registriert haben. Andernfalls wählen Sie als Root-Benutzer bei der MFA-Abfrage „Troubleshoot MFA“ (MFA-Fehlerbehebung) und dann „Sign in using alternative factors“ (mit alternativen Faktoren anmelden): AWS schickt eine Bestätigungs-E-Mail an die Adresse des Kontos und ruft die primäre Kontakttelefonnummer an. Ist beides nicht erreichbar, muss der AWS Support das Gerät entfernen. IAM-Benutzer bitten ihren Administrator, es zu deaktivieren.
Warum sagt AWS, dass mein MFA-Code falsch ist?
Prüfen Sie zuerst die Uhr des Computers: Geht sie eine Minute falsch, entstehen Codes, die AWS ablehnt. Stimmt die Uhr, ist das Gerät vielleicht nicht synchron — meist, weil die beiden Einrichtungscodes zu langsam eingegeben wurden. Synchronisieren Sie es unter „Security credentials“ neu: Wählen Sie das Gerät, dann „Resync“ (neu synchronisieren), und geben Sie zwei aufeinanderfolgende Codes ein. Der Link zur Fehlerbehebung auf der Anmeldeseite bietet dasselbe.
Warum fragt AWS nach zwei MFA-Codes?
So bestätigt AWS ein neues virtuelles MFA-Gerät, und derselbe Schritt mit zwei Codes dient später auch zum Neusynchronisieren. Geben Sie den aktuellen Code in „MFA code 1“ ein, warten Sie, bis der Code in der Erweiterung wechselt, und geben Sie den neuen in „MFA code 2“ ein — nicht zweimal denselben Code. Senden Sie dann sofort ab.

Ihre Codes einen Klick von der Anmeldeseite entfernt

Authenticator speichert Ihre 2FA-Codes im Browser, ausschließlich auf Ihrem Gerät — kostenlos nutzbar, Open Source, ohne Konto und ohne Handy. Lokale Backups und ein optionaler Passwortschutz sind bereits eingebaut.

2FA Authenticator für Chrome installieren – kostenlos