L’utilisateur root d’un compte AWS peut tout y faire — modifier la facturation, supprimer toutes les ressources, fermer le compte — et qui possède son mot de passe peut lancer des ressources facturées à votre nom. AWS exige désormais la MFA pour l’utilisateur root de tous les types de comptes, et les utilisateurs IAM peuvent être protégés de la même façon. Une application d’authentification est la méthode qui ne demande aucun matériel supplémentaire.
Attribuer un appareil MFA virtuel dans AWS
AWS demande deux codes consécutifs, pas un seul : saisissez le code affiché par l’extension dans « MFA code 1 », attendez qu’il change — jusqu’à 30 secondes — et saisissez le nouveau dans « MFA code 2 ». Choisissez ensuite « Add MFA » (Ajouter la MFA) sans attendre ; AWS prévient qu’un délai trop long désynchronise l’appareil. Pour un utilisateur IAM, le même assistant se trouve dans la console IAM sous « Users » (Utilisateurs) → le nom de l’utilisateur → onglet « Security credentials » → « Assign MFA device ».
- Connectez-vous à l’AWS Management Console depuis votre ordinateur en tant qu’utilisateur root — choisissez « Root user » (Utilisateur root) et saisissez l’adresse e-mail et le mot de passe du compte.
- À droite de la barre de navigation, choisissez le nom de votre compte, puis « Security credentials » (Informations d’identification de sécurité).
- Dans la section « Multi-Factor Authentication (MFA) » (Authentification multifacteur), choisissez « Assign MFA device » (Attribuer un appareil MFA).
- Saisissez un « Device name » (Nom de l’appareil) que vous reconnaîtrez, choisissez « Authenticator app » (Application d’authentification), puis « Next » (Suivant).
- Choisissez « Show QR code » (Afficher le QR code), laissez-le à l’écran et ajoutez-le à l’extension comme expliqué ci-dessous — puis saisissez deux codes consécutifs de l’extension dans « MFA code 1 » et « MFA code 2 » et choisissez « Add MFA » (Ajouter la MFA).
Ajouter AWS à Authenticator
- Installez Authentificateur 2FA depuis le Chrome Web Store et épinglez-le à la barre d’outils : son icône sera toujours à portée de clic.
- Laissez ouverte la page AWS qui affiche le QR code. Cliquez sur l’icône d’Authenticator, puis sur « Ajouter un compte » → « Code QR » → « Scanner QR depuis l'écran ».
- Le compte apparaît dans la liste avec un code à six chiffres qui change toutes les 30 secondes. Renommez-le si vous le souhaitez : ce nom n’est visible que par vous.
- Revenez sur AWS et saisissez le code actuel dans le champ de confirmation. S’il est sur le point d’expirer, attendez le suivant.
- AWS confirme que la double authentification est activée. Désormais, un code vous sera demandé à chaque connexion : cliquez sur l’icône de l’extension et copiez-le.
Pas de QR code, ou impossible de le scanner ? Cherchez sur l’écran de configuration de AWS l’option permettant de saisir une clé manuellement, copiez la clé et ajoutez-la dans l’extension via « Ajouter un compte » → « Manuel » → « Clé secrète ».
Installer Authentificateur 2FA sur Chrome — gratuitAWS n’a pas de codes de secours : prévoyez un second accès
AWS ne fournit pas de codes de secours. À la place, il suggère une copie sécurisée du QR code ou de la clé secrète, ou plusieurs appareils MFA — l’utilisateur root et chaque utilisateur IAM peuvent en enregistrer jusqu’à huit. Le plus simple : pendant que le QR code est à l’écran, scannez-le aussi avec une application d’authentification sur votre téléphone, ou ajoutez ensuite une clé d’accès ou une clé de sécurité. Si tous les appareils sont perdus, l’utilisateur root peut encore se connecter en vérifiant l’adresse e-mail et le numéro de téléphone du contact principal du compte : tenez-les donc à jour ; un utilisateur IAM doit demander à un administrateur de supprimer l’appareil.
Le code est refusé ?
C’est presque toujours l’horloge de l’ordinateur. Les codes sont calculés à partir de l’heure actuelle : une horloge décalée d’une minute produit des codes qui semblent corrects mais sont refusés. Activez la date et l’heure automatiques dans les paramètres du système — la marche à suivre pour Windows, macOS et Linux.
Si l’horloge est à l’heure, vérifiez la clé elle-même : collez-la dans le générateur de codes TOTP et comparez le code avec celui de l’extension. S’ils diffèrent, la clé a été mal copiée : ajoutez à nouveau le compte.
Questions fréquentes
- Puis-je utiliser un authentificateur dans le navigateur comme appareil MFA virtuel AWS ?
- Oui. AWS accepte toute application conforme à la RFC 6238, la norme des codes à six chiffres basés sur le temps, et ne vérifie pas sur quel appareil elle tourne. L’extension Authenticator lit le QR code directement sur la console. AWS juge toutefois les clés d’accès et les clés de sécurité plus résistantes à l’hameçonnage : envisagez d’en ajouter une comme second appareil.
- Et si je perds l’accès à mon authentificateur ?
- Connectez-vous avec un autre appareil MFA si vous en avez enregistré un. Sinon, en tant qu’utilisateur root, choisissez « Troubleshoot MFA » (Résoudre un problème de MFA) à la demande de MFA, puis « Sign in using alternative factors » (Se connecter avec d’autres facteurs) : AWS envoie un e-mail de vérification à l’adresse du compte et appelle le numéro de téléphone du contact principal. Si aucun des deux n’est joignable, le support AWS doit supprimer l’appareil. Les utilisateurs IAM demandent à leur administrateur de le désactiver.
- Pourquoi AWS dit-il que mon code MFA est incorrect ?
- Vérifiez d’abord l’horloge de l’ordinateur : une horloge décalée d’une minute produit des codes qu’AWS refuse. Si l’horloge est juste, l’appareil est peut-être désynchronisé — généralement parce que les deux codes de configuration ont été saisis trop lentement. Resynchronisez-le dans Security credentials : sélectionnez l’appareil, choisissez « Resync » (Resynchroniser) et saisissez deux codes consécutifs. Le lien de dépannage de la page de connexion propose la même chose.
- Pourquoi AWS demande-t-il deux codes MFA ?
- C’est ainsi qu’AWS confirme un nouvel appareil MFA virtuel, et la même étape à deux codes sert plus tard à le resynchroniser. Saisissez le code actuel dans « MFA code 1 », attendez que le code change dans l’extension, et saisissez le nouveau dans « MFA code 2 » — pas deux fois le même code. Validez ensuite immédiatement.
Vos codes à un clic de la page de connexion
Authenticator conserve vos codes 2FA dans le navigateur, uniquement sur votre appareil — gratuit à l’usage, open source, sans compte et sans téléphone. Sauvegardes locales et protection facultative par mot de passe incluses.
Installer Authentificateur 2FA sur Chrome — gratuit