Пользователь root аккаунта AWS может в нём всё — менять биллинг, удалять любые ресурсы, закрыть аккаунт, — а тот, у кого есть его пароль, может запускать ресурсы за ваш счёт. Теперь AWS требует MFA для пользователя root в аккаунтах любого типа, и IAM-пользователей можно защитить так же. Приложение-аутентификатор — способ, которому не нужно дополнительное оборудование.
Назначьте виртуальное MFA-устройство в AWS
AWS просит не один код, а два подряд: введите код, который показывает расширение, в «MFA code 1», дождитесь, пока он сменится, — до 30 секунд, — и введите новый в «MFA code 2». Затем сразу нажмите «Add MFA»: AWS предупреждает, что при долгом ожидании устройство рассинхронизируется. Для IAM-пользователя тот же мастер находится в консоли IAM: «Users» → имя пользователя → вкладка «Security credentials» → «Assign MFA device».
- Войдите в AWS Management Console с компьютера как пользователь root — выберите «Root user» и введите адрес электронной почты и пароль аккаунта.
- Справа на панели навигации выберите имя аккаунта, затем «Security credentials» (учётные данные безопасности).
- В разделе «Multi-Factor Authentication (MFA)» выберите «Assign MFA device» (назначить MFA-устройство).
- Введите понятное вам «Device name» (имя устройства), выберите «Authenticator app» (приложение-аутентификатор), затем «Next» (далее).
- Выберите «Show QR code» (показать QR-код), оставьте его на экране и добавьте в расширение, как описано ниже, — затем введите два кода подряд из расширения в «MFA code 1» и «MFA code 2» и выберите «Add MFA» (добавить MFA).
Добавьте AWS в Аутентификатор
- Установите Аутентификатор 2FA из Chrome Web Store и закрепите его на панели инструментов, чтобы значок был под рукой.
- Не закрывайте страницу AWS с QR-кодом. Нажмите на значок расширения, затем «Добавить аккаунт» → «QR-код» → «Сканировать QR с экрана».
- Аккаунт появится в списке с шестизначным кодом, который меняется каждые 30 секунд. При желании переименуйте его — название видите только вы.
- Вернитесь в AWS и введите текущий код в поле подтверждения. Если код вот-вот сменится, дождитесь следующего.
- AWS подтвердит, что двухфакторная аутентификация включена. Теперь при входе будет запрашиваться код — нажмите на значок расширения и скопируйте его.
QR-кода нет или он не сканируется? Найдите на экране настройки в AWS вариант ручного ввода ключа, скопируйте ключ и добавьте его в расширении: «Добавить аккаунт» → «Вручную» → «Секретный ключ».
Установить Аутентификатор 2FA в Chrome — бесплатноУ AWS нет резервных кодов — продумайте второй способ входа
AWS не выдаёт резервные коды. Вместо этого он советует сохранить надёжную копию QR-кода или секретного ключа либо завести несколько MFA-устройств — пользователь root и каждый IAM-пользователь могут зарегистрировать до восьми. Проще всего: пока QR-код на экране, отсканируйте его ещё и приложением-аутентификатором на телефоне или потом добавьте ключ доступа (passkey) или ключ безопасности. Если потеряны все устройства, пользователь root всё равно может войти, подтвердив адрес электронной почты аккаунта и основной контактный номер телефона, поэтому держите оба актуальными; IAM-пользователю придётся попросить администратора удалить устройство.
Код не принимается?
Почти всегда виноваты часы компьютера. Коды вычисляются из текущего времени, поэтому при расхождении даже на минуту они выглядят правильно, но отклоняются. Включите автоматическую установку даты и времени в настройках системы — пошагово для Windows, macOS и Linux.
Если время верное, проверьте сам ключ: вставьте его в генератор TOTP-кодов и сравните код с тем, что показывает расширение. Если они отличаются, ключ скопирован с ошибкой — добавьте аккаунт заново.
Вопросы
- Можно ли использовать браузерный аутентификатор как виртуальное MFA-устройство AWS?
- Да. AWS принимает любое приложение, соответствующее RFC 6238 — стандарту шестизначных кодов на основе времени, — и не проверяет, на каком устройстве оно работает. Расширение Аутентификатор считывает QR-код прямо из консоли. При этом AWS считает ключи доступа и ключи безопасности более устойчивыми к фишингу, так что стоит добавить один из них вторым устройством.
- Что делать, если я потерял доступ к аутентификатору?
- Войдите с другим MFA-устройством, если вы его регистрировали. Иначе пользователю root нужно выбрать «Troubleshoot MFA» (проблемы с MFA) в окне запроса MFA, затем «Sign in using alternative factors» (войти с помощью альтернативных факторов): AWS отправит письмо для подтверждения на адрес аккаунта и позвонит на основной контактный номер телефона. Если ни то ни другое недоступно, удалить устройство сможет только AWS Support. IAM-пользователи просят деактивировать его своего администратора.
- Почему AWS пишет, что код MFA неверный?
- Сначала проверьте часы компьютера: если они расходятся на минуту, AWS отклоняет коды. Если время верное, возможно, устройство рассинхронизировано — обычно потому, что два кода при настройке вводились слишком медленно. Синхронизируйте его в «Security credentials»: выберите устройство, нажмите «Resync» (синхронизировать) и введите два кода подряд. То же предлагает ссылка для устранения проблем на странице входа.
- Почему AWS просит два кода MFA?
- Так AWS подтверждает новое виртуальное MFA-устройство, и тот же шаг с двумя кодами используется потом для повторной синхронизации. Введите текущий код в «MFA code 1», дождитесь, пока код в расширении сменится, и введите новый в «MFA code 2» — не один и тот же код дважды. Затем сразу отправьте форму.
Коды в одном клике от страницы входа
Аутентификатор хранит коды 2FA в браузере и только на вашем устройстве. Пользоваться им можно бесплатно, исходный код открыт, аккаунт и телефон не нужны. Локальные бэкапы и защита паролем по желанию уже встроены.
Установить Аутентификатор 2FA в Chrome — бесплатно