¡Hoy estamos en Product Hunt! Dejar un comentario

Añadir a Chrome

App de autenticación para la MFA de AWS

AWS llama a una app de autenticación «dispositivo MFA virtual», y funciona cualquier app que genere códigos TOTP estándar de seis dígitos, incluida una en tu navegador. Inicia sesión como usuario raíz, abre «Security credentials» (Credenciales de seguridad) → «Assign MFA device» (Asignar dispositivo MFA) → «Authenticator app» (App de autenticación), escanea el código QR con la extensión Authenticator e introduce dos códigos seguidos.

El usuario raíz de una cuenta de AWS puede hacer cualquier cosa en ella (cambiar la facturación, borrar todos los recursos, cerrar la cuenta), y quien tenga su contraseña puede poner en marcha recursos que se te facturan a ti. AWS exige ahora la MFA para el usuario raíz de todos los tipos de cuenta, y los usuarios de IAM se pueden proteger de la misma forma. Una app de autenticación es el método que no necesita hardware adicional.

Asigna un dispositivo MFA virtual en AWS

AWS pide dos códigos consecutivos, no uno: escribe el código que muestra la extensión en «MFA code 1» (Código MFA 1), espera a que cambie (hasta 30 segundos) y escribe el nuevo en «MFA code 2» (Código MFA 2). Luego elige «Add MFA» (Añadir MFA) enseguida; AWS advierte que si esperas demasiado el dispositivo queda desincronizado. Para un usuario de IAM, el mismo asistente está en la consola de IAM, en Users (Usuarios) → el nombre del usuario → pestaña «Security credentials» (Credenciales de seguridad) → «Assign MFA device» (Asignar dispositivo MFA).

  1. Inicia sesión en la consola de administración de AWS desde tu PC como usuario raíz: elige «Root user» (Usuario raíz) e introduce el correo electrónico y la contraseña de la cuenta.
  2. En el lado derecho de la barra de navegación, elige el nombre de tu cuenta y luego «Security credentials» (Credenciales de seguridad).
  3. En la sección «Multi-Factor Authentication (MFA)» (Autenticación multifactor), elige «Assign MFA device» (Asignar dispositivo MFA).
  4. Escribe un «Device name» (Nombre del dispositivo) que reconozcas, elige «Authenticator app» (App de autenticación) y luego «Next» (Siguiente).
  5. Elige «Show QR code» (Mostrar código QR), déjalo en pantalla y añádelo a la extensión como se explica más abajo; después introduce dos códigos consecutivos de la extensión en «MFA code 1» y «MFA code 2» y elige «Add MFA» (Añadir MFA).
Instrucciones oficiales de AWS

Añade AWS a Authenticator

  1. Instala Autenticador 2FA desde Chrome Web Store y fíjalo en la barra de herramientas para tener su icono a un clic.
  2. Deja abierta la página de AWS con el código QR. Haz clic en el icono de Authenticator y luego en «Agregar Cuenta» → «Código QR» → «Escanear QR de pantalla».
  3. La cuenta aparece en la lista con un código de seis dígitos que cambia cada 30 segundos. Cámbiale el nombre si quieres: solo lo ves tú.
  4. Vuelve a AWS y escribe el código actual en el campo de confirmación. Si está a punto de caducar, espera al siguiente.
  5. AWS confirma que la autenticación en dos pasos está activada. A partir de ahora te pedirá un código al iniciar sesión: haz clic en el icono de la extensión y cópialo.

¿No hay código QR o no se puede escanear? Busca en la pantalla de configuración de AWS la opción para introducir una clave manualmente, cópiala y añádela en la extensión con «Agregar Cuenta» → «Manual» → «Clave Secreta».

Instalar Autenticador 2FA para Chrome — gratis

AWS no tiene códigos de respaldo: prepara una segunda forma de entrar

AWS no entrega códigos de respaldo. En su lugar, sugiere guardar una copia segura del código QR o de la clave secreta, o tener más de un dispositivo MFA: el usuario raíz y cada usuario de IAM pueden registrar hasta ocho. Lo más sencillo: mientras el código QR está en pantalla, escanéalo también con una app de autenticación en tu teléfono, o añade después una llave de acceso o una llave de seguridad. Si se pierden todos los dispositivos, el usuario raíz aún puede iniciar sesión verificando la dirección de correo de la cuenta y el número de teléfono de contacto principal, así que mantén ambos al día; un usuario de IAM tiene que pedir a un administrador que quite el dispositivo.

¿No acepta el código?

Casi siempre es el reloj del PC. Los códigos se calculan a partir de la hora actual, así que un reloj desfasado un minuto genera códigos que parecen correctos pero se rechazan. Activa la fecha y hora automáticas en la configuración del sistema: paso a paso para Windows, macOS y Linux.

Si el reloj está bien, comprueba la propia clave: pégala en el generador de códigos TOTP y compara el código con el de la extensión. Si no coinciden, la clave se copió mal: vuelve a añadir la cuenta.

Preguntas frecuentes

¿Puedo usar un autenticador en el navegador como dispositivo MFA virtual de AWS?
Sí. AWS acepta cualquier app que siga la RFC 6238, el estándar de los códigos de seis dígitos basados en el tiempo, y no comprueba en qué dispositivo se ejecuta. La extensión Authenticator lee el código QR directamente de la consola. Eso sí, AWS considera las llaves de acceso y las llaves de seguridad más resistentes al phishing, así que plantéate añadir una como segundo dispositivo.
¿Qué pasa si pierdo el acceso a mi autenticador?
Inicia sesión con otro dispositivo MFA si registraste alguno. Si no, como usuario raíz elige «Troubleshoot MFA» (Solucionar problemas de MFA) en la pantalla de MFA y luego «Sign in using alternative factors» (Iniciar sesión con factores alternativos): AWS envía un correo de verificación a la dirección de la cuenta y llama al número de teléfono de contacto principal. Si no se puede acceder a ninguno de los dos, el soporte de AWS tiene que quitar el dispositivo. Los usuarios de IAM piden a su administrador que lo desactive.
¿Por qué AWS dice que mi código MFA es incorrecto?
Revisa primero el reloj del PC: un reloj desfasado un minuto genera códigos que AWS rechaza. Si el reloj está bien, puede que el dispositivo esté desincronizado, normalmente porque los dos códigos de configuración se introdujeron demasiado despacio. Vuelve a sincronizarlo en Security credentials: selecciona el dispositivo, elige «Resync» (Volver a sincronizar) e introduce dos códigos consecutivos. El enlace de solución de problemas de la página de inicio de sesión ofrece lo mismo.
¿Por qué AWS pide dos códigos MFA?
Es la forma en que AWS confirma un dispositivo MFA virtual nuevo, y el mismo paso de dos códigos se usa más adelante para volver a sincronizarlo. Introduce el código actual en «MFA code 1», espera a que cambie el código en la extensión e introduce el nuevo en «MFA code 2», no el mismo código dos veces. Luego envíalo enseguida.

Tus códigos, a un clic de la página de inicio de sesión

Authenticator guarda tus códigos 2FA en el navegador, solo en tu dispositivo: de uso gratuito, de código abierto, sin cuenta y sin teléfono. Incluye copias de seguridad locales y protección opcional con contraseña.

Instalar Autenticador 2FA para Chrome — gratis