Hoje estamos no Product Hunt! Deixar um comentário

Adicionar ao Chrome

Aplicativo autenticador para a MFA da AWS

A AWS chama um aplicativo autenticador de “dispositivo de MFA virtual”, e qualquer aplicativo que gere códigos TOTP padrão de seis dígitos funciona — inclusive um no navegador. Entre como usuário-raiz, abra “Security credentials” (Credenciais de segurança) → “Assign MFA device” (Atribuir dispositivo de MFA) → “Authenticator app” (Aplicativo autenticador), escaneie o QR code com a extensão Authenticator e digite dois códigos seguidos.

O usuário-raiz de uma conta da AWS pode fazer qualquer coisa nela — mudar o faturamento, apagar todos os recursos, encerrar a conta — e quem tiver a senha dele pode rodar recursos cobrados de você. Hoje a AWS exige MFA para o usuário-raiz de todos os tipos de conta, e usuários do IAM podem ser protegidos do mesmo jeito. Um aplicativo autenticador é o método que não precisa de hardware extra.

Atribua um dispositivo de MFA virtual na AWS

A AWS pede dois códigos consecutivos, não um: digite o código que a extensão mostra em “MFA code 1” (Código de MFA 1), espere até ele mudar — até 30 segundos — e digite o novo em “MFA code 2” (Código de MFA 2). Depois escolha “Add MFA” (Adicionar MFA) imediatamente; a AWS avisa que esperar demais deixa o dispositivo fora de sincronia. Para um usuário do IAM, o mesmo assistente fica no console do IAM, em Users (Usuários) → o nome do usuário → aba “Security credentials” (Credenciais de segurança) → “Assign MFA device” (Atribuir dispositivo de MFA).

  1. Entre no AWS Management Console no computador como usuário-raiz — escolha “Root user” (Usuário-raiz) e digite o endereço de e-mail e a senha da conta.
  2. No lado direito da barra de navegação, escolha o nome da sua conta e depois “Security credentials” (Credenciais de segurança).
  3. Na seção “Multi-Factor Authentication (MFA)” (Autenticação multifator), escolha “Assign MFA device” (Atribuir dispositivo de MFA).
  4. Digite um “Device name” (Nome do dispositivo) que você reconheça, escolha “Authenticator app” (Aplicativo autenticador) e depois “Next” (Próximo).
  5. Escolha “Show QR code” (Mostrar QR code), deixe-o na tela e adicione-o à extensão como descrito abaixo — depois digite dois códigos consecutivos da extensão em “MFA code 1” e “MFA code 2” e escolha “Add MFA” (Adicionar MFA).
Instruções oficiais do AWS

Adicione o AWS ao Authenticator

  1. Instale o Autenticador 2FA pela Chrome Web Store e fixe-o na barra de ferramentas, para que o ícone fique a um clique de distância.
  2. Deixe aberta a página do AWS com o QR code. Clique no ícone do Authenticator e depois em “Adicionar Conta” → “Código QR” → “Escanear QR da tela”.
  3. A conta aparece na lista com um código de seis dígitos que muda a cada 30 segundos. Renomeie se quiser — o nome é só para você.
  4. Volte ao AWS e digite o código atual no campo de confirmação. Se ele estiver prestes a expirar, espere o próximo.
  5. O AWS confirma que a autenticação de dois fatores está ativada. A partir de agora, ele vai pedir um código ao entrar — clique no ícone da extensão e copie-o.

Não tem QR code ou ele não é lido? Procure na tela de configuração do AWS a opção de inserir uma chave manualmente, copie a chave e adicione-a na extensão em “Adicionar Conta” → “Manual” → “Chave Secreta”.

Instalar o Autenticador 2FA no Chrome — grátis

A AWS não tem códigos de backup — planeje uma segunda forma de entrar

A AWS não fornece códigos de backup. Em vez disso, ela sugere uma cópia segura do QR code ou da chave secreta, ou mais de um dispositivo de MFA — o usuário-raiz e cada usuário do IAM podem registrar até oito. O mais simples: enquanto o QR code estiver na tela, escaneie-o também com um aplicativo autenticador no celular, ou adicione depois uma chave de acesso ou uma chave de segurança. Se todos os dispositivos forem perdidos, o usuário-raiz ainda consegue entrar verificando o endereço de e-mail da conta e o número de telefone do contato principal, então mantenha os dois atualizados; um usuário do IAM precisa pedir a um administrador que remova o dispositivo.

O código não é aceito?

Quase sempre é o relógio do computador. Os códigos são calculados a partir da hora atual, então um relógio adiantado ou atrasado em um minuto gera códigos que parecem certos e são recusados. Ative a data e hora automáticas nas configurações do sistema — passo a passo para Windows, macOS e Linux.

Se o relógio estiver certo, confira a própria chave: cole-a no gerador de códigos TOTP e compare o código com o da extensão. Se forem diferentes, a chave foi copiada errado — adicione a conta de novo.

Perguntas frequentes

Posso usar um autenticador no navegador como dispositivo de MFA virtual da AWS?
Sim. A AWS aceita qualquer aplicativo que siga a RFC 6238, o padrão de códigos de seis dígitos baseados em tempo, e não verifica em que dispositivo ele roda. A extensão Authenticator lê o QR code direto do console. A AWS considera chaves de acesso e chaves de segurança mais resistentes a phishing, então vale pensar em adicionar uma como segundo dispositivo.
E se eu perder o acesso ao meu autenticador?
Entre com outro dispositivo de MFA, se você tiver registrado um. Caso contrário, como usuário-raiz, escolha “Troubleshoot MFA” (Solucionar problemas de MFA) na tela de MFA e depois “Sign in using alternative factors” (Entrar usando fatores alternativos): a AWS envia um e-mail de verificação para o endereço da conta e liga para o número de telefone do contato principal. Se nenhum dos dois estiver acessível, o Suporte da AWS precisa remover o dispositivo. Usuários do IAM pedem ao administrador que o desative.
Por que a AWS diz que meu código de MFA está errado?
Confira primeiro o relógio do computador: um relógio um minuto fora da hora gera códigos que a AWS recusa. Se o relógio estiver certo, o dispositivo pode estar fora de sincronia — normalmente porque os dois códigos da configuração foram digitados devagar demais. Ressincronize-o em Security credentials: selecione o dispositivo, escolha “Resync” (Ressincronizar) e digite dois códigos consecutivos. O link de solução de problemas na página de login oferece o mesmo.
Por que a AWS pede dois códigos de MFA?
É assim que a AWS confirma um novo dispositivo de MFA virtual, e a mesma etapa de dois códigos é usada para ressincronizá-lo depois. Digite o código atual em “MFA code 1”, espere o código na extensão mudar e digite o novo em “MFA code 2” — não o mesmo código duas vezes. Depois envie imediatamente.

Seus códigos a um clique da página de login

O Authenticator guarda seus códigos de 2FA no navegador, só no seu dispositivo — de uso gratuito, de código aberto, sem conta e sem precisar de celular. Backups locais e proteção opcional por senha já vêm incluídos.

Instalar o Autenticador 2FA no Chrome — grátis