Użytkownik root konta AWS może w nim wszystko — zmienić rozliczenia, usunąć każdy zasób, zamknąć konto — a kto zna jego hasło, może uruchamiać zasoby na twój rachunek. AWS wymaga teraz MFA dla użytkownika root na kontach każdego typu, a użytkowników IAM można chronić tak samo. Aplikacja uwierzytelniająca to metoda, która nie wymaga dodatkowego sprzętu.
Przypisz wirtualne urządzenie MFA w AWS
AWS prosi o dwa kolejne kody, nie jeden: wpisz kod widoczny w rozszerzeniu w pole „MFA code 1”, poczekaj, aż się zmieni — do 30 sekund — i wpisz nowy w pole „MFA code 2”. Potem od razu wybierz „Add MFA”; AWS ostrzega, że po zbyt długim oczekiwaniu urządzenie traci synchronizację. Dla użytkownika IAM ten sam kreator jest w konsoli IAM: Users → nazwa użytkownika → karta „Security credentials” → „Assign MFA device”.
- Zaloguj się do AWS Management Console na komputerze jako użytkownik root — wybierz „Root user” i wpisz adres e-mail oraz hasło konta.
- Po prawej stronie paska nawigacji wybierz nazwę konta, a potem „Security credentials” (dane uwierzytelniające).
- W sekcji „Multi-Factor Authentication (MFA)” wybierz „Assign MFA device” (przypisz urządzenie MFA).
- Wpisz „Device name” (nazwa urządzenia), którą rozpoznasz, wybierz „Authenticator app”, a potem „Next” (dalej).
- Wybierz „Show QR code” (pokaż kod QR), zostaw go na ekranie i dodaj do rozszerzenia, jak opisano poniżej — potem wpisz dwa kolejne kody z rozszerzenia w pola „MFA code 1” i „MFA code 2” i wybierz „Add MFA”.
Dodaj AWS do Authenticatora
- Zainstaluj 2FA Authenticator z Chrome Web Store i przypnij go do paska narzędzi, żeby ikona była zawsze pod ręką.
- Nie zamykaj strony AWS z kodem QR. Kliknij ikonę rozszerzenia, a potem „Dodaj konto” → „Kod QR” → „Skanuj QR z ekranu”.
- Konto pojawi się na liście z sześciocyfrowym kodem, który zmienia się co 30 sekund. Jeśli chcesz, zmień jego nazwę — widzisz ją tylko ty.
- Wróć do AWS i wpisz bieżący kod w polu potwierdzenia. Jeśli kod zaraz wygaśnie, poczekaj na następny.
- AWS potwierdzi, że uwierzytelnianie dwuskładnikowe jest włączone. Od teraz przy logowaniu pojawi się prośba o kod — kliknij ikonę rozszerzenia i skopiuj go.
Nie ma kodu QR albo nie da się go zeskanować? Poszukaj na ekranie konfiguracji w AWS opcji ręcznego wpisania klucza, skopiuj klucz i dodaj go w rozszerzeniu przez „Dodaj konto” → „Ręcznie” → „Tajny klucz”.
Zainstaluj 2FA Authenticator w Chrome — za darmoAWS nie ma kodów zapasowych — zaplanuj drugą drogę
AWS nie wydaje kodów zapasowych. Zamiast tego proponuje bezpieczną kopię kodu QR lub tajnego klucza albo więcej niż jedno urządzenie MFA — użytkownik root i każdy użytkownik IAM mogą zarejestrować do ośmiu. Najprościej: gdy kod QR jest na ekranie, zeskanuj go także aplikacją uwierzytelniającą na telefonie albo dodaj później klucz dostępu (passkey) lub klucz bezpieczeństwa. Jeśli wszystkie urządzenia przepadną, użytkownik root nadal może się zalogować, potwierdzając adres e-mail konta i główny numer telefonu kontaktowego, więc dbaj o ich aktualność; użytkownik IAM musi poprosić administratora o usunięcie urządzenia.
Kod nie jest akceptowany?
Prawie zawsze winny jest zegar komputera. Kody są wyliczane z bieżącego czasu, więc zegar przestawiony choćby o minutę daje kody, które wyglądają dobrze, ale są odrzucane. Włącz automatyczne ustawianie daty i godziny w ustawieniach systemu — krok po kroku dla Windows, macOS i Linuksa.
Jeśli zegar jest w porządku, sprawdź sam klucz: wklej go do generatora kodów TOTP i porównaj kod z tym w rozszerzeniu. Jeśli się różnią, klucz został źle skopiowany — dodaj konto jeszcze raz.
Pytania
- Czy mogę użyć uwierzytelniacza w przeglądarce jako wirtualnego urządzenia MFA w AWS?
- Tak. AWS akceptuje każdą aplikację zgodną z RFC 6238, standardem sześciocyfrowych kodów opartych na czasie, i nie sprawdza, na jakim urządzeniu działa. Rozszerzenie Authenticator odczytuje kod QR prosto z konsoli. AWS uznaje jednak klucze dostępu i klucze bezpieczeństwa za odporniejsze na phishing, więc rozważ dodanie jednego z nich jako drugiego urządzenia.
- Co jeśli stracę dostęp do aplikacji uwierzytelniającej?
- Zaloguj się innym urządzeniem MFA, jeśli je zarejestrowano. W przeciwnym razie jako użytkownik root wybierz przy prośbie o MFA „Troubleshoot MFA”, a potem „Sign in using alternative factors”: AWS wyśle e-mail weryfikacyjny na adres konta i zadzwoni pod główny numer telefonu kontaktowego. Jeśli żaden z nich nie jest osiągalny, urządzenie musi usunąć AWS Support. Użytkownicy IAM proszą o jego dezaktywację administratora.
- Dlaczego AWS twierdzi, że mój kod MFA jest błędny?
- Najpierw sprawdź zegar komputera: zegar przestawiony o minutę daje kody, które AWS odrzuca. Jeśli zegar jest w porządku, urządzenie mogło stracić synchronizację — zwykle dlatego, że dwa kody konfiguracyjne zostały wpisane zbyt wolno. Zsynchronizuj je ponownie w Security credentials: zaznacz urządzenie, wybierz „Resync” i wpisz dwa kolejne kody. To samo oferuje link do rozwiązywania problemów na stronie logowania.
- Dlaczego AWS prosi o dwa kody MFA?
- Tak AWS potwierdza nowe wirtualne urządzenie MFA, a ten sam krok z dwoma kodami służy później do jego ponownej synchronizacji. Wpisz bieżący kod w „MFA code 1”, poczekaj, aż kod w rozszerzeniu się zmieni, i wpisz nowy w „MFA code 2” — nie dwa razy ten sam. Potem od razu zatwierdź.
Twoje kody o jedno kliknięcie od strony logowania
Authenticator przechowuje kody 2FA w przeglądarce, wyłącznie na twoim urządzeniu — darmowy w użyciu, z otwartym kodem, bez konta i bez telefonu. Lokalne kopie zapasowe i opcjonalna ochrona hasłem są wbudowane.
Zainstaluj 2FA Authenticator w Chrome — za darmo