L’utente root di un account AWS può fare qualsiasi cosa: modificare la fatturazione, eliminare ogni risorsa, chiudere l’account. Chi ha la sua password può avviare risorse fatturate a te. Oggi AWS richiede l’MFA per l’utente root di ogni tipo di account, e gli utenti IAM si possono proteggere allo stesso modo. L’app di autenticazione è il metodo che non richiede hardware aggiuntivo.
Assegna un dispositivo MFA virtuale in AWS
AWS chiede due codici consecutivi, non uno: inserisci il codice mostrato dall’estensione in «MFA code 1», aspetta che cambi (fino a 30 secondi) e inserisci quello nuovo in «MFA code 2». Poi scegli subito «Add MFA» (Aggiungi MFA): AWS avverte che se aspetti troppo il dispositivo si desincronizza. Per un utente IAM, la stessa procedura guidata si trova nella console IAM in «Users» (Utenti) → nome dell’utente → scheda «Security credentials» (Credenziali di sicurezza) → «Assign MFA device» (Assegna dispositivo MFA).
- Accedi alla Console di gestione AWS dal computer come utente root: scegli «Root user» (Utente root) e inserisci l’indirizzo email e la password dell’account.
- Sul lato destro della barra di navigazione, scegli il nome del tuo account, poi «Security credentials» (Credenziali di sicurezza).
- Nella sezione «Multi-Factor Authentication (MFA)» (Autenticazione a più fattori), scegli «Assign MFA device» (Assegna dispositivo MFA).
- Inserisci un «Device name» (Nome dispositivo) che riconoscerai, scegli «Authenticator app» (App di autenticazione), poi «Next» (Avanti).
- Scegli «Show QR code» (Mostra codice QR), lascialo sullo schermo e aggiungilo all’estensione come descritto più sotto, poi inserisci due codici consecutivi dell’estensione in «MFA code 1» e «MFA code 2» e scegli «Add MFA» (Aggiungi MFA).
Aggiungi AWS ad Authenticator
- Installa 2FA Authenticator – Autenticatore dal Chrome Web Store e fissalo nella barra degli strumenti, così la sua icona è sempre a portata di clic.
- Lascia aperta la pagina di AWS con il codice QR. Fai clic sull’icona di Authenticator, poi su «Aggiungi Account» → «Codice QR» → «Scansiona QR dallo schermo».
- L’account compare nell’elenco con un codice a sei cifre che cambia ogni 30 secondi. Se vuoi, rinominalo: il nome serve solo a te.
- Torna su AWS e inserisci il codice attuale nel campo di conferma. Se sta per scadere, aspetta il successivo.
- AWS conferma che l’autenticazione a due fattori è attiva. D’ora in poi ti chiederà un codice a ogni accesso: fai clic sull’icona dell’estensione e copialo.
Il codice QR non c’è o non viene letto? Cerca nella schermata di configurazione di AWS l’opzione per inserire una chiave manualmente, copia la chiave e aggiungila nell’estensione con «Aggiungi Account» → «Manuale» → «Chiave Segreta».
Installa 2FA Authenticator – Autenticatore su Chrome — gratisAWS non ha codici di backup: prepara un secondo modo per entrare
AWS non fornisce codici di backup. Suggerisce invece di conservare in modo sicuro una copia del codice QR o della chiave segreta, oppure di usare più di un dispositivo MFA: l’utente root e ogni utente IAM possono registrarne fino a otto. La soluzione più semplice: mentre il codice QR è sullo schermo, scansionalo anche con un’app di autenticazione sul telefono, oppure aggiungi in seguito una passkey o una chiave di sicurezza. Se perdi tutti i dispositivi, l’utente root può comunque accedere verificando l’indirizzo email e il numero di telefono del contatto principale dell’account, quindi tienili aggiornati; un utente IAM deve chiedere a un amministratore di rimuovere il dispositivo.
Il codice non viene accettato?
Quasi sempre è colpa dell’orologio del computer. I codici vengono calcolati a partire dall’ora attuale, quindi un orologio sfasato di un minuto genera codici che sembrano giusti ma vengono rifiutati. Attiva data e ora automatiche nelle impostazioni di sistema: la procedura per Windows, macOS e Linux.
Se l’orologio è corretto, controlla la chiave: incollala nel generatore di codici TOTP e confronta il codice con quello dell’estensione. Se sono diversi, la chiave è stata copiata male: aggiungi di nuovo l’account.
Domande frequenti
- Posso usare un autenticatore nel browser come dispositivo MFA virtuale di AWS?
- Sì. AWS accetta qualsiasi app conforme a RFC 6238, lo standard dei codici a sei cifre basati sul tempo, e non controlla su quale dispositivo gira. L’estensione Authenticator legge il codice QR direttamente dalla console. AWS considera però passkey e chiavi di sicurezza più resistenti al phishing, quindi valuta di aggiungerne una come secondo dispositivo.
- Cosa succede se perdo l’accesso all’autenticatore?
- Accedi con un altro dispositivo MFA, se ne hai registrato uno. Altrimenti, come utente root scegli «Troubleshoot MFA» (Risolvi problemi MFA) nella richiesta dell’MFA, poi «Sign in using alternative factors» (Accedi con fattori alternativi): AWS invia un’email di verifica all’indirizzo dell’account e chiama il numero di telefono del contatto principale. Se nessuno dei due è raggiungibile, deve essere l’assistenza AWS a rimuovere il dispositivo. Gli utenti IAM chiedono all’amministratore di disattivarlo.
- Perché AWS dice che il mio codice MFA è sbagliato?
- Controlla prima l’orologio del computer: un orologio sfasato di un minuto genera codici che AWS rifiuta. Se l’orologio è giusto, il dispositivo potrebbe essere desincronizzato, di solito perché i due codici di configurazione sono stati inseriti troppo lentamente. Risincronizzalo in Security credentials: seleziona il dispositivo, scegli «Resync» (Risincronizza) e inserisci due codici consecutivi. Il link per la risoluzione dei problemi nella pagina di accesso offre la stessa opzione.
- Perché AWS chiede due codici MFA?
- È il modo in cui AWS conferma un nuovo dispositivo MFA virtuale, e lo stesso passaggio con due codici serve più avanti per risincronizzarlo. Inserisci il codice attuale in «MFA code 1», aspetta che il codice nell’estensione cambi e inserisci quello nuovo in «MFA code 2», non lo stesso codice due volte. Poi conferma subito.
I tuoi codici a un clic dalla pagina di accesso
Authenticator conserva i tuoi codici 2FA nel browser, solo sul tuo dispositivo: uso gratuito, open source, senza account e senza telefono. Backup locali e protezione facoltativa con password sono inclusi.
Installa 2FA Authenticator – Autenticatore su Chrome — gratis