O usuário-raiz de uma conta da AWS pode fazer qualquer coisa nela — mudar o faturamento, apagar todos os recursos, encerrar a conta — e quem tiver a senha dele pode rodar recursos cobrados de você. Hoje a AWS exige MFA para o usuário-raiz de todos os tipos de conta, e usuários do IAM podem ser protegidos do mesmo jeito. Um aplicativo autenticador é o método que não precisa de hardware extra.
Atribua um dispositivo de MFA virtual na AWS
A AWS pede dois códigos consecutivos, não um: digite o código que a extensão mostra em “MFA code 1” (Código de MFA 1), espere até ele mudar — até 30 segundos — e digite o novo em “MFA code 2” (Código de MFA 2). Depois escolha “Add MFA” (Adicionar MFA) imediatamente; a AWS avisa que esperar demais deixa o dispositivo fora de sincronia. Para um usuário do IAM, o mesmo assistente fica no console do IAM, em Users (Usuários) → o nome do usuário → aba “Security credentials” (Credenciais de segurança) → “Assign MFA device” (Atribuir dispositivo de MFA).
- Entre no AWS Management Console no computador como usuário-raiz — escolha “Root user” (Usuário-raiz) e digite o endereço de e-mail e a senha da conta.
- No lado direito da barra de navegação, escolha o nome da sua conta e depois “Security credentials” (Credenciais de segurança).
- Na seção “Multi-Factor Authentication (MFA)” (Autenticação multifator), escolha “Assign MFA device” (Atribuir dispositivo de MFA).
- Digite um “Device name” (Nome do dispositivo) que você reconheça, escolha “Authenticator app” (Aplicativo autenticador) e depois “Next” (Próximo).
- Escolha “Show QR code” (Mostrar QR code), deixe-o na tela e adicione-o à extensão como descrito abaixo — depois digite dois códigos consecutivos da extensão em “MFA code 1” e “MFA code 2” e escolha “Add MFA” (Adicionar MFA).
Adicione o AWS ao Authenticator
- Instale o Autenticador 2FA pela Chrome Web Store e fixe-o na barra de ferramentas, para que o ícone fique a um clique de distância.
- Deixe aberta a página do AWS com o QR code. Clique no ícone do Authenticator e depois em “Adicionar Conta” → “Código QR” → “Escanear QR da tela”.
- A conta aparece na lista com um código de seis dígitos que muda a cada 30 segundos. Renomeie se quiser — o nome é só para você.
- Volte ao AWS e digite o código atual no campo de confirmação. Se ele estiver prestes a expirar, espere o próximo.
- O AWS confirma que a autenticação de dois fatores está ativada. A partir de agora, ele vai pedir um código ao entrar — clique no ícone da extensão e copie-o.
Não tem QR code ou ele não é lido? Procure na tela de configuração do AWS a opção de inserir uma chave manualmente, copie a chave e adicione-a na extensão em “Adicionar Conta” → “Manual” → “Chave Secreta”.
Instalar o Autenticador 2FA no Chrome — grátisA AWS não tem códigos de backup — planeje uma segunda forma de entrar
A AWS não fornece códigos de backup. Em vez disso, ela sugere uma cópia segura do QR code ou da chave secreta, ou mais de um dispositivo de MFA — o usuário-raiz e cada usuário do IAM podem registrar até oito. O mais simples: enquanto o QR code estiver na tela, escaneie-o também com um aplicativo autenticador no celular, ou adicione depois uma chave de acesso ou uma chave de segurança. Se todos os dispositivos forem perdidos, o usuário-raiz ainda consegue entrar verificando o endereço de e-mail da conta e o número de telefone do contato principal, então mantenha os dois atualizados; um usuário do IAM precisa pedir a um administrador que remova o dispositivo.
O código não é aceito?
Quase sempre é o relógio do computador. Os códigos são calculados a partir da hora atual, então um relógio adiantado ou atrasado em um minuto gera códigos que parecem certos e são recusados. Ative a data e hora automáticas nas configurações do sistema — passo a passo para Windows, macOS e Linux.
Se o relógio estiver certo, confira a própria chave: cole-a no gerador de códigos TOTP e compare o código com o da extensão. Se forem diferentes, a chave foi copiada errado — adicione a conta de novo.
Perguntas frequentes
- Posso usar um autenticador no navegador como dispositivo de MFA virtual da AWS?
- Sim. A AWS aceita qualquer aplicativo que siga a RFC 6238, o padrão de códigos de seis dígitos baseados em tempo, e não verifica em que dispositivo ele roda. A extensão Authenticator lê o QR code direto do console. A AWS considera chaves de acesso e chaves de segurança mais resistentes a phishing, então vale pensar em adicionar uma como segundo dispositivo.
- E se eu perder o acesso ao meu autenticador?
- Entre com outro dispositivo de MFA, se você tiver registrado um. Caso contrário, como usuário-raiz, escolha “Troubleshoot MFA” (Solucionar problemas de MFA) na tela de MFA e depois “Sign in using alternative factors” (Entrar usando fatores alternativos): a AWS envia um e-mail de verificação para o endereço da conta e liga para o número de telefone do contato principal. Se nenhum dos dois estiver acessível, o Suporte da AWS precisa remover o dispositivo. Usuários do IAM pedem ao administrador que o desative.
- Por que a AWS diz que meu código de MFA está errado?
- Confira primeiro o relógio do computador: um relógio um minuto fora da hora gera códigos que a AWS recusa. Se o relógio estiver certo, o dispositivo pode estar fora de sincronia — normalmente porque os dois códigos da configuração foram digitados devagar demais. Ressincronize-o em Security credentials: selecione o dispositivo, escolha “Resync” (Ressincronizar) e digite dois códigos consecutivos. O link de solução de problemas na página de login oferece o mesmo.
- Por que a AWS pede dois códigos de MFA?
- É assim que a AWS confirma um novo dispositivo de MFA virtual, e a mesma etapa de dois códigos é usada para ressincronizá-lo depois. Digite o código atual em “MFA code 1”, espere o código na extensão mudar e digite o novo em “MFA code 2” — não o mesmo código duas vezes. Depois envie imediatamente.
Seus códigos a um clique da página de login
O Authenticator guarda seus códigos de 2FA no navegador, só no seu dispositivo — de uso gratuito, de código aberto, sem conta e sem precisar de celular. Backups locais e proteção opcional por senha já vêm incluídos.
Instalar o Autenticador 2FA no Chrome — grátis