ผู้ใช้ root ของบัญชี AWS ทำได้ทุกอย่างในบัญชี ทั้งเปลี่ยนการเรียกเก็บเงิน ลบทรัพยากรทั้งหมด หรือปิดบัญชี และใครที่มีรหัสผ่านก็รันทรัพยากรที่เรียกเก็บเงินจากคุณได้ ปัจจุบัน AWS กำหนดให้ผู้ใช้ root ของบัญชีทุกประเภทต้องใช้ MFA และผู้ใช้ IAM ก็ป้องกันได้ด้วยวิธีเดียวกัน แอปยืนยันตัวตนเป็นวิธีที่ไม่ต้องใช้ฮาร์ดแวร์เพิ่มเติม
กำหนดอุปกรณ์ MFA เสมือนใน AWS
AWS ขอรหัส 2 รหัสติดกัน ไม่ใช่รหัสเดียว ให้พิมพ์รหัสที่ส่วนขยายแสดงลงใน “MFA code 1” รอจนรหัสเปลี่ยน ซึ่งใช้เวลาไม่เกิน 30 วินาที แล้วพิมพ์รหัสใหม่ลงใน “MFA code 2” จากนั้นเลือก “Add MFA” (เพิ่ม MFA) ทันที AWS เตือนว่าหากรอนานเกินไป อุปกรณ์จะไม่ซิงค์กัน สำหรับผู้ใช้ IAM วิซาร์ดเดียวกันอยู่ในคอนโซล IAM ที่ Users → ชื่อผู้ใช้ → แท็บ “Security credentials” → “Assign MFA device”
- ลงชื่อเข้าใช้ AWS Management Console บนคอมพิวเตอร์ในฐานะผู้ใช้ root โดยเลือก “Root user” (ผู้ใช้ root) แล้วป้อนที่อยู่อีเมลและรหัสผ่านของบัญชี
- ทางด้านขวาของแถบนำทาง เลือกชื่อบัญชีของคุณ แล้วเลือก “Security credentials” (ข้อมูลรับรองความปลอดภัย)
- ในส่วน “Multi-Factor Authentication (MFA)” (การยืนยันตัวตนแบบหลายปัจจัย) เลือก “Assign MFA device” (กำหนดอุปกรณ์ MFA)
- พิมพ์ “Device name” (ชื่ออุปกรณ์) ที่คุณจำได้ เลือก “Authenticator app” (แอปยืนยันตัวตน) แล้วเลือก “Next” (ถัดไป)
- เลือก “Show QR code” (แสดงคิวอาร์โค้ด) เปิดค้างไว้บนหน้าจอแล้วเพิ่มลงในส่วนขยายตามวิธีด้านล่าง จากนั้นป้อนรหัส 2 รหัสติดกันจากส่วนขยายลงใน “MFA code 1” และ “MFA code 2” แล้วเลือก “Add MFA” (เพิ่ม MFA)
เพิ่ม AWS ใน Authenticator
- ติดตั้ง 2FA Authenticator จาก Chrome Web Store แล้วปักหมุดไว้ที่แถบเครื่องมือ เพื่อให้เปิดไอคอนได้ในคลิกเดียว
- เปิดหน้า AWS ที่แสดงคิวอาร์โค้ดค้างไว้ คลิกไอคอน Authenticator แล้วเลือก “เพิ่มบัญชี” → “รหัส QR” → “สแกน QR จากหน้าจอ”
- บัญชีจะปรากฏในรายการพร้อมรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที จะเปลี่ยนชื่อก็ได้ ชื่อนี้มีไว้ให้คุณดูเท่านั้น
- กลับไปที่ AWS แล้วพิมพ์รหัสปัจจุบันลงในช่องยืนยัน ถ้ารหัสใกล้หมดอายุ ให้รอรหัสถัดไป
- AWS จะยืนยันว่าเปิดการยืนยันตัวตนแบบสองขั้นตอนแล้ว ต่อจากนี้จะมีการขอรหัสทุกครั้งที่ลงชื่อเข้าใช้ ให้คลิกไอคอนส่วนขยายแล้วคัดลอกรหัส
ไม่มีคิวอาร์โค้ด หรือสแกนไม่ได้? ให้หาตัวเลือกป้อนคีย์ด้วยตนเองในหน้าตั้งค่าของ AWS คัดลอกคีย์ แล้วเพิ่มในส่วนขยายผ่าน “เพิ่มบัญชี” → “ป้อนเอง” → “รหัสลับ”
ติดตั้ง 2FA Authenticator บน Chrome — ฟรีAWS ไม่มีรหัสสำรอง จึงต้องเตรียมทางเข้าทางที่สอง
AWS ไม่ได้ให้รหัสสำรอง แต่แนะนำให้เก็บสำเนาคิวอาร์โค้ดหรือคีย์ลับไว้อย่างปลอดภัย หรือใช้อุปกรณ์ MFA มากกว่าหนึ่งเครื่อง ผู้ใช้ root และผู้ใช้ IAM แต่ละคนลงทะเบียนได้สูงสุด 8 เครื่อง วิธีที่ง่ายที่สุดคือ ขณะที่คิวอาร์โค้ดอยู่บนหน้าจอ ให้สแกนด้วยแอปยืนยันตัวตนบนมือถือด้วย หรือเพิ่มพาสคีย์หรือคีย์ความปลอดภัยภายหลัง หากอุปกรณ์ทุกเครื่องหายหมด ผู้ใช้ root ยังลงชื่อเข้าใช้ได้โดยยืนยันที่อยู่อีเมลของบัญชีและหมายเลขโทรศัพท์ผู้ติดต่อหลัก จึงควรอัปเดตทั้งสองอย่างให้เป็นปัจจุบัน ส่วนผู้ใช้ IAM ต้องขอให้ผู้ดูแลระบบลบอุปกรณ์ให้
รหัสใช้ไม่ได้?
สาเหตุแทบทุกครั้งคือนาฬิกาของคอมพิวเตอร์ รหัสคำนวณจากเวลาปัจจุบัน นาฬิกาที่คลาดไปแค่หนึ่งนาทีจะสร้างรหัสที่ดูถูกต้องแต่ถูกปฏิเสธ ให้เปิดการตั้งวันที่และเวลาอัตโนมัติในการตั้งค่าระบบ — ดูขั้นตอนสำหรับ Windows, macOS และ Linux
ถ้านาฬิกาถูกต้อง ให้ตรวจสอบตัวคีย์ โดยวางคีย์ลงใน ตัวสร้างรหัส TOTP แล้วเทียบรหัสกับรหัสในส่วนขยาย ถ้าไม่ตรงกัน แสดงว่าคัดลอกคีย์ผิด ให้เพิ่มบัญชีใหม่อีกครั้ง
คำถามที่พบบ่อย
- ใช้แอปยืนยันตัวตนในเบราว์เซอร์เป็นอุปกรณ์ MFA เสมือนของ AWS ได้ไหม
- ได้ AWS รับแอปใดก็ได้ที่เป็นไปตาม RFC 6238 ซึ่งเป็นมาตรฐานของรหัส 6 หลักแบบอิงเวลา และไม่ตรวจว่าแอปทำงานบนอุปกรณ์ใด ส่วนขยาย Authenticator อ่านคิวอาร์โค้ดจากคอนโซลได้โดยตรง ทั้งนี้ AWS ประเมินว่าพาสคีย์และคีย์ความปลอดภัยต้านฟิชชิงได้ดีกว่า จึงควรพิจารณาเพิ่มเป็นอุปกรณ์ที่สอง
- ถ้าใช้แอปยืนยันตัวตนไม่ได้แล้วจะทำอย่างไร
- ลงชื่อเข้าใช้ด้วยอุปกรณ์ MFA อื่นหากลงทะเบียนไว้ หากไม่มี ในฐานะผู้ใช้ root ให้เลือก “Troubleshoot MFA” (แก้ปัญหา MFA) ที่หน้าขอ MFA แล้วเลือก “Sign in using alternative factors” (ลงชื่อเข้าใช้ด้วยปัจจัยอื่น) AWS จะส่งอีเมลยืนยันไปยังที่อยู่อีเมลของบัญชีและโทรไปยังหมายเลขโทรศัพท์ผู้ติดต่อหลัก หากติดต่อไม่ได้ทั้งสองทาง ฝ่ายสนับสนุนของ AWS ต้องเป็นผู้ลบอุปกรณ์ ส่วนผู้ใช้ IAM ให้ขอผู้ดูแลระบบปิดการใช้งานอุปกรณ์
- ทำไม AWS จึงบอกว่ารหัส MFA ไม่ถูกต้อง
- ตรวจนาฬิกาของคอมพิวเตอร์ก่อน นาฬิกาที่คลาดไปหนึ่งนาทีจะสร้างรหัสที่ AWS ปฏิเสธ หากนาฬิกาถูกต้อง อุปกรณ์อาจไม่ซิงค์กัน ซึ่งมักเกิดจากป้อนรหัสตั้งค่าทั้ง 2 รหัสช้าเกินไป ให้ซิงค์ใหม่ที่ Security credentials โดยเลือกอุปกรณ์ เลือก “Resync” (ซิงค์ใหม่) แล้วป้อนรหัส 2 รหัสติดกัน ลิงก์แก้ปัญหาในหน้าลงชื่อเข้าใช้ก็มีตัวเลือกเดียวกัน
- ทำไม AWS จึงขอรหัส MFA 2 รหัส
- นี่คือวิธีที่ AWS ยืนยันอุปกรณ์ MFA เสมือนเครื่องใหม่ และขั้นตอนป้อน 2 รหัสแบบเดียวกันนี้ยังใช้ซิงค์อุปกรณ์ใหม่ภายหลังด้วย ป้อนรหัสปัจจุบันใน “MFA code 1” รอให้รหัสในส่วนขยายเปลี่ยน แล้วป้อนรหัสใหม่ใน “MFA code 2” ไม่ใช่รหัสเดิมซ้ำสองครั้ง จากนั้นส่งทันที
รหัสของคุณ ห่างจากหน้าเข้าสู่ระบบแค่คลิกเดียว
Authenticator เก็บรหัส 2FA ไว้ในเบราว์เซอร์ บนอุปกรณ์ของคุณเท่านั้น ใช้งานได้ฟรี โอเพนซอร์ส ไม่ต้องสมัครบัญชีและไม่ต้องใช้มือถือ มีการสำรองข้อมูลในเครื่องและการป้องกันด้วยรหัสผ่าน (เลือกเปิดได้) มาให้ในตัว
ติดตั้ง 2FA Authenticator บน Chrome — ฟรี