Root-användaren i ett AWS-konto kan göra vad som helst i det — ändra faktureringen, radera alla resurser, stänga kontot — och den som har lösenordet kan köra resurser som faktureras dig. AWS kräver nu MFA för root-användaren i alla kontotyper, och IAM-användare kan skyddas på samma sätt. En autentiseringsapp är metoden som inte kräver någon extra hårdvara.
Tilldela en virtuell MFA-enhet i AWS
AWS ber om två koder i följd, inte en: skriv in koden som tillägget visar i ”MFA code 1” (MFA-kod 1), vänta tills den byts — upp till 30 sekunder — och skriv in den nya i ”MFA code 2” (MFA-kod 2). Välj sedan ”Add MFA” (Lägg till MFA) direkt; AWS varnar för att enheten hamnar ur synk om du väntar för länge. För en IAM-användare finns samma guide i IAM-konsolen under Users → användarens namn → fliken ”Security credentials” → ”Assign MFA device”.
- Logga in i AWS Management Console på datorn som root-användare — välj ”Root user” (Root-användare) och ange kontots e-postadress och lösenord.
- Till höger i navigeringsfältet väljer du ditt kontonamn och sedan ”Security credentials” (Säkerhetsuppgifter).
- I avsnittet ”Multi-Factor Authentication (MFA)” väljer du ”Assign MFA device” (Tilldela MFA-enhet).
- Skriv ett ”Device name” (Enhetsnamn) som du känner igen, välj ”Authenticator app” (Autentiseringsapp) och sedan ”Next” (Nästa).
- Välj ”Show QR code” (Visa QR-kod), låt den vara kvar på skärmen och lägg till den i tillägget enligt beskrivningen nedan — ange sedan två koder i följd från tillägget i ”MFA code 1” och ”MFA code 2” och välj ”Add MFA”.
Lägg till AWS i Authenticator
- Installera 2FA Authenticator från Chrome Web Store och fäst den i verktygsfältet, så att ikonen alltid finns ett klick bort.
- Låt sidan hos AWS med QR-koden vara öppen. Klicka på Authenticator-ikonen och sedan på ”Lägg till konto” → ”QR-kod” → ”Skanna QR från skärmen”.
- Kontot visas i listan med en sexsiffrig kod som byts var 30:e sekund. Byt gärna namn på det — namnet är bara till för dig.
- Gå tillbaka till AWS och skriv in den aktuella koden i bekräftelsefältet. Om den håller på att gå ut, vänta på nästa.
- AWS bekräftar att tvåfaktorsautentisering är på. Från och med nu frågar tjänsten efter en kod när du loggar in — klicka på tilläggets ikon och kopiera den.
Ingen QR-kod, eller går den inte att skanna? Leta efter alternativet att ange en nyckel manuellt på inställningssidan hos AWS, kopiera nyckeln och lägg till den i tillägget med ”Lägg till konto” → ”Manuell” → ”Hemlig nyckel”.
Installera 2FA Authenticator i Chrome – gratisAWS har inga reservkoder — planera ett andra sätt att komma in
AWS delar inte ut reservkoder. I stället föreslår AWS en säker kopia av QR-koden eller den hemliga nyckeln, eller mer än en MFA-enhet — root-användaren och varje IAM-användare kan registrera upp till åtta. Enklast: medan QR-koden är på skärmen skannar du den med en autentiseringsapp i telefonen också, eller lägger till en passkey eller säkerhetsnyckel efteråt. Om alla enheter går förlorade kan root-användaren ändå logga in genom att verifiera kontots e-postadress och primära kontakttelefonnummer, så håll båda aktuella; en IAM-användare måste be en administratör ta bort enheten.
Godkänns inte koden?
Nästan alltid beror det på datorns klocka. Koderna räknas fram utifrån aktuell tid, så en klocka som går en minut fel ger koder som ser rätt ut men avvisas. Slå på automatiskt datum och tid i systeminställningarna — steg för steg för Windows, macOS och Linux.
Om klockan stämmer, kontrollera själva nyckeln: klistra in den i TOTP-kodgeneratorn och jämför koden med den i tillägget. Skiljer de sig åt har nyckeln kopierats fel — lägg till kontot igen.
Vanliga frågor
- Kan jag använda en autentiseringsapp i webbläsaren som virtuell MFA-enhet i AWS?
- Ja. AWS godtar alla appar som följer RFC 6238, standarden för tidsbaserade sexsiffriga koder, och kontrollerar inte vilken enhet appen körs på. Tillägget Authenticator läser QR-koden direkt från konsolen. AWS bedömer visserligen passkeys och säkerhetsnycklar som starkare skydd mot nätfiske, så överväg att lägga till en som en andra enhet.
- Vad händer om jag förlorar åtkomsten till min autentiseringsapp?
- Logga in med en annan MFA-enhet om du har registrerat en. Annars väljer du som root-användare ”Troubleshoot MFA” (Felsök MFA) när MFA-koden efterfrågas och sedan ”Sign in using alternative factors” (Logga in med alternativa faktorer): AWS skickar ett verifieringsmejl till kontots adress och ringer det primära kontakttelefonnumret. Om ingen av dem går att nå måste AWS Support ta bort enheten. IAM-användare ber sin administratör att inaktivera den.
- Varför säger AWS att min MFA-kod är fel?
- Kontrollera datorns klocka först: en klocka som går en minut fel ger koder som AWS avvisar. Om klockan stämmer kan enheten vara ur synk — oftast för att de två inställningskoderna angavs för långsamt. Synkronisera om den under Security credentials: välj enheten, välj ”Resync” (Synkronisera om) och ange två koder i följd. Felsökningslänken på inloggningssidan erbjuder samma sak.
- Varför ber AWS om två MFA-koder?
- Det är så AWS bekräftar en ny virtuell MFA-enhet, och samma steg med två koder används för att synkronisera om den senare. Ange den aktuella koden i ”MFA code 1”, vänta tills koden i tillägget byts och ange den nya i ”MFA code 2” — inte samma kod två gånger. Skicka sedan in direkt.
Dina koder ett klick från inloggningssidan
Authenticator sparar dina 2FA-koder i webbläsaren, bara på din egen enhet — gratis att använda, öppen källkod, inget konto och ingen telefon behövs. Lokala säkerhetskopior och valfritt lösenordsskydd är inbyggda.
Installera 2FA Authenticator i Chrome – gratis