本日 Product Hunt に掲載中です! コメントを書く

Chrome に追加

AWS の MFA に認証アプリを使う

AWS は認証アプリを「仮想 MFA デバイス」と呼び、標準の 6 桁の TOTP コードを生成するアプリなら、ブラウザ上のものも含めてどれでも使えます。ルートユーザーとしてサインインし、Security credentials(セキュリティ認証情報)→ Assign MFA device(MFA デバイスの割り当て)→ Authenticator app(認証アプリ)を開いて、Authenticator 拡張機能で QR コードをスキャンし、連続する 2 つのコードを入力します。

AWS アカウントのルートユーザーは、請求情報の変更、すべてのリソースの削除、アカウントの解約など、何でもできます。そのパスワードを手に入れた人は、あなたの請求でリソースを動かせます。AWS は現在、すべてのアカウントタイプのルートユーザーに MFA を義務付けており、IAM ユーザーも同じように保護できます。認証アプリは、追加のハードウェアが要らない方法です。

AWS で仮想 MFA デバイスを割り当てる

AWS が求めるコードは 1 つではなく、連続する 2 つです。拡張機能に表示されたコードを「MFA code 1」(MFA コード 1)に入力し、コードが変わるまで(最大 30 秒)待って、新しいコードを「MFA code 2」(MFA コード 2)に入力します。その後すぐに「Add MFA」(MFA を追加)を選んでください。時間がかかりすぎるとデバイスが同期しなくなると AWS は警告しています。IAM ユーザーの場合、同じウィザードは IAM コンソールの Users(ユーザー)→ ユーザー名 →「Security credentials」(セキュリティ認証情報)タブ →「Assign MFA device」(MFA デバイスの割り当て)にあります。

  1. パソコンで AWS マネジメントコンソールにルートユーザーとしてサインインします。「Root user」(ルートユーザー)を選び、アカウントのメールアドレスとパスワードを入力します。
  2. ナビゲーションバーの右側でアカウント名を選び、「Security credentials」(セキュリティ認証情報)を選びます。
  3. 「Multi-Factor Authentication (MFA)」(多要素認証)セクションで「Assign MFA device」(MFA デバイスの割り当て)を選びます。
  4. 見分けやすい「Device name」(デバイス名)を入力し、「Authenticator app」(認証アプリ)を選んで「Next」(次へ)を選びます。
  5. 「Show QR code」(QR コードを表示)を選び、画面に表示したまま下の手順で拡張機能に追加します。続けて拡張機能の連続する 2 つのコードを「MFA code 1」と「MFA code 2」に入力し、「Add MFA」(MFA を追加)を選びます。
AWS 公式の手順

AWS を Authenticator に追加する

  1. Chrome Web Store から 2FA 認証システム をインストールし、ツールバーに固定して、ワンクリックでアイコンを開けるようにします。
  2. AWS の QR コードが表示されたページは開いたままにします。Authenticator のアイコンをクリックし、「アカウント追加」→「QRコード」→「画面からQRをスキャン」の順に選びます。
  3. アカウントがリストに追加され、30 秒ごとに変わる 6 桁のコードが表示されます。名前は自由に変更できます。名前は自分用の表示にすぎません。
  4. AWS に戻り、表示中のコードを確認欄に入力します。期限切れ間近なら、次のコードを待ちましょう。
  5. AWS で二段階認証が有効になったことが表示されます。以降はログインのたびにコードを求められるので、拡張機能のアイコンをクリックしてコピーしてください。

QR コードがない、またはスキャンできない場合は、AWS の設定画面でキーを手動入力するオプションを探してキーをコピーし、拡張機能の「アカウント追加」→「手動入力」→「シークレットキー」から追加します。

2FA 認証システム を Chrome に追加(無料)

AWS にバックアップコードはない — 2 つ目のログイン手段を用意する

AWS はバックアップコードを発行しません。代わりに、QR コードやシークレットキーの安全なコピーを残すか、複数の MFA デバイスを登録することを勧めています。ルートユーザーも各 IAM ユーザーも、最大 8 台まで登録できます。いちばん簡単なのは、QR コードが表示されている間にスマホの認証アプリでもスキャンしておくか、後からパスキーやセキュリティキーを追加することです。すべてのデバイスを失っても、ルートユーザーはアカウントのメールアドレスと主要連絡先の電話番号を確認すればサインインできるので、両方を最新にしておきましょう。IAM ユーザーは、管理者にデバイスを削除してもらう必要があります。

コードが受け付けられない場合

原因はほとんどの場合、パソコンの時計です。コードは現在時刻から計算されるため、時計が 1 分ずれているだけで、正しく見えるのに拒否されるコードが生成されます。システム設定で日付と時刻の自動設定をオンにしてください(Windows・macOS・Linux 別の手順はこちら)。

時計が正しい場合は、キー自体を確認しましょう。キーをTOTP コード生成ツールに貼り付け、表示されるコードを拡張機能のコードと比べます。違っていれば、キーのコピーを間違えています。アカウントを追加し直してください。

よくある質問

ブラウザの認証アプリを AWS の仮想 MFA デバイスとして使えますか?
はい。AWS は、時間ベースの 6 桁のコードの標準である RFC 6238 に従うアプリならどれでも受け付け、どのデバイスで動いているかは確認しません。Authenticator 拡張機能はコンソールから QR コードを直接読み取ります。ただし AWS は、パスキーやセキュリティキーのほうがフィッシングに強いと評価しているので、2 台目のデバイスとして追加することを検討してください。
認証アプリを使えなくなったら?
別の MFA デバイスを登録していれば、それでサインインします。そうでない場合、ルートユーザーなら MFA の入力画面で「Troubleshoot MFA」(MFA のトラブルシューティング)を選び、続けて「Sign in using alternative factors」(代替要素を使用してサインイン)を選びます。AWS はアカウントのアドレスに確認メールを送り、主要連絡先の電話番号に電話をかけます。どちらにも連絡がつかない場合は、AWS サポートにデバイスを削除してもらう必要があります。IAM ユーザーは管理者に無効化を依頼します。
AWS で MFA コードが間違っていると表示されるのはなぜ?
まずパソコンの時計を確認してください。1 分ずれた時計では、AWS が拒否するコードが生成されます。時計が正しければ、デバイスが同期していない可能性があります。多くの場合、設定時の 2 つのコードの入力が遅すぎたのが原因です。Security credentials でデバイスを選び、「Resync」(再同期)を選んで連続する 2 つのコードを入力すれば再同期できます。サインインページのトラブルシューティングリンクからも同じことができます。
AWS が MFA コードを 2 つ求めるのはなぜ?
それが AWS で新しい仮想 MFA デバイスを確認する方法で、後で再同期するときにも同じ 2 つのコードの手順を使います。現在のコードを「MFA code 1」に入力し、拡張機能のコードが変わるのを待って、新しいコードを「MFA code 2」に入力します。同じコードを 2 回入れないでください。入力したらすぐに送信します。

ログイン画面から、ワンクリックでコードを

Authenticator は 2FA コードをブラウザ内、お使いのデバイスだけに保存します。利用無料・オープンソースで、アカウント登録もスマホも不要。ローカルバックアップと、任意で使えるパスワード保護も標準搭載です。

2FA 認証システム を Chrome に追加(無料)