วันนี้เราอยู่บน Product Hunt! แสดงความคิดเห็น

เพิ่มลงใน Chrome

แอปยืนยันตัวตนสำหรับ MFA ของ AWS

AWS เรียกแอปยืนยันตัวตนว่า “virtual MFA device” (อุปกรณ์ MFA เสมือน) และแอปใดก็ตามที่สร้างรหัส TOTP มาตรฐาน 6 หลักก็ใช้ได้ รวมถึงแอปในเบราว์เซอร์ ลงชื่อเข้าใช้ในฐานะผู้ใช้ root เปิด Security credentials (ข้อมูลรับรองความปลอดภัย) → Assign MFA device (กำหนดอุปกรณ์ MFA) → Authenticator app (แอปยืนยันตัวตน) สแกนคิวอาร์โค้ดด้วยส่วนขยาย Authenticator แล้วป้อนรหัส 2 รหัสติดกัน

ผู้ใช้ root ของบัญชี AWS ทำได้ทุกอย่างในบัญชี ทั้งเปลี่ยนการเรียกเก็บเงิน ลบทรัพยากรทั้งหมด หรือปิดบัญชี และใครที่มีรหัสผ่านก็รันทรัพยากรที่เรียกเก็บเงินจากคุณได้ ปัจจุบัน AWS กำหนดให้ผู้ใช้ root ของบัญชีทุกประเภทต้องใช้ MFA และผู้ใช้ IAM ก็ป้องกันได้ด้วยวิธีเดียวกัน แอปยืนยันตัวตนเป็นวิธีที่ไม่ต้องใช้ฮาร์ดแวร์เพิ่มเติม

กำหนดอุปกรณ์ MFA เสมือนใน AWS

AWS ขอรหัส 2 รหัสติดกัน ไม่ใช่รหัสเดียว ให้พิมพ์รหัสที่ส่วนขยายแสดงลงใน “MFA code 1” รอจนรหัสเปลี่ยน ซึ่งใช้เวลาไม่เกิน 30 วินาที แล้วพิมพ์รหัสใหม่ลงใน “MFA code 2” จากนั้นเลือก “Add MFA” (เพิ่ม MFA) ทันที AWS เตือนว่าหากรอนานเกินไป อุปกรณ์จะไม่ซิงค์กัน สำหรับผู้ใช้ IAM วิซาร์ดเดียวกันอยู่ในคอนโซล IAM ที่ Users → ชื่อผู้ใช้ → แท็บ “Security credentials” → “Assign MFA device”

  1. ลงชื่อเข้าใช้ AWS Management Console บนคอมพิวเตอร์ในฐานะผู้ใช้ root โดยเลือก “Root user” (ผู้ใช้ root) แล้วป้อนที่อยู่อีเมลและรหัสผ่านของบัญชี
  2. ทางด้านขวาของแถบนำทาง เลือกชื่อบัญชีของคุณ แล้วเลือก “Security credentials” (ข้อมูลรับรองความปลอดภัย)
  3. ในส่วน “Multi-Factor Authentication (MFA)” (การยืนยันตัวตนแบบหลายปัจจัย) เลือก “Assign MFA device” (กำหนดอุปกรณ์ MFA)
  4. พิมพ์ “Device name” (ชื่ออุปกรณ์) ที่คุณจำได้ เลือก “Authenticator app” (แอปยืนยันตัวตน) แล้วเลือก “Next” (ถัดไป)
  5. เลือก “Show QR code” (แสดงคิวอาร์โค้ด) เปิดค้างไว้บนหน้าจอแล้วเพิ่มลงในส่วนขยายตามวิธีด้านล่าง จากนั้นป้อนรหัส 2 รหัสติดกันจากส่วนขยายลงใน “MFA code 1” และ “MFA code 2” แล้วเลือก “Add MFA” (เพิ่ม MFA)
คำแนะนำอย่างเป็นทางการจาก AWS

เพิ่ม AWS ใน Authenticator

  1. ติดตั้ง 2FA Authenticator จาก Chrome Web Store แล้วปักหมุดไว้ที่แถบเครื่องมือ เพื่อให้เปิดไอคอนได้ในคลิกเดียว
  2. เปิดหน้า AWS ที่แสดงคิวอาร์โค้ดค้างไว้ คลิกไอคอน Authenticator แล้วเลือก “เพิ่มบัญชี” → “รหัส QR” → “สแกน QR จากหน้าจอ”
  3. บัญชีจะปรากฏในรายการพร้อมรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที จะเปลี่ยนชื่อก็ได้ ชื่อนี้มีไว้ให้คุณดูเท่านั้น
  4. กลับไปที่ AWS แล้วพิมพ์รหัสปัจจุบันลงในช่องยืนยัน ถ้ารหัสใกล้หมดอายุ ให้รอรหัสถัดไป
  5. AWS จะยืนยันว่าเปิดการยืนยันตัวตนแบบสองขั้นตอนแล้ว ต่อจากนี้จะมีการขอรหัสทุกครั้งที่ลงชื่อเข้าใช้ ให้คลิกไอคอนส่วนขยายแล้วคัดลอกรหัส

ไม่มีคิวอาร์โค้ด หรือสแกนไม่ได้? ให้หาตัวเลือกป้อนคีย์ด้วยตนเองในหน้าตั้งค่าของ AWS คัดลอกคีย์ แล้วเพิ่มในส่วนขยายผ่าน “เพิ่มบัญชี” → “ป้อนเอง” → “รหัสลับ”

ติดตั้ง 2FA Authenticator บน Chrome — ฟรี

AWS ไม่มีรหัสสำรอง จึงต้องเตรียมทางเข้าทางที่สอง

AWS ไม่ได้ให้รหัสสำรอง แต่แนะนำให้เก็บสำเนาคิวอาร์โค้ดหรือคีย์ลับไว้อย่างปลอดภัย หรือใช้อุปกรณ์ MFA มากกว่าหนึ่งเครื่อง ผู้ใช้ root และผู้ใช้ IAM แต่ละคนลงทะเบียนได้สูงสุด 8 เครื่อง วิธีที่ง่ายที่สุดคือ ขณะที่คิวอาร์โค้ดอยู่บนหน้าจอ ให้สแกนด้วยแอปยืนยันตัวตนบนมือถือด้วย หรือเพิ่มพาสคีย์หรือคีย์ความปลอดภัยภายหลัง หากอุปกรณ์ทุกเครื่องหายหมด ผู้ใช้ root ยังลงชื่อเข้าใช้ได้โดยยืนยันที่อยู่อีเมลของบัญชีและหมายเลขโทรศัพท์ผู้ติดต่อหลัก จึงควรอัปเดตทั้งสองอย่างให้เป็นปัจจุบัน ส่วนผู้ใช้ IAM ต้องขอให้ผู้ดูแลระบบลบอุปกรณ์ให้

รหัสใช้ไม่ได้?

สาเหตุแทบทุกครั้งคือนาฬิกาของคอมพิวเตอร์ รหัสคำนวณจากเวลาปัจจุบัน นาฬิกาที่คลาดไปแค่หนึ่งนาทีจะสร้างรหัสที่ดูถูกต้องแต่ถูกปฏิเสธ ให้เปิดการตั้งวันที่และเวลาอัตโนมัติในการตั้งค่าระบบ — ดูขั้นตอนสำหรับ Windows, macOS และ Linux

ถ้านาฬิกาถูกต้อง ให้ตรวจสอบตัวคีย์ โดยวางคีย์ลงใน ตัวสร้างรหัส TOTP แล้วเทียบรหัสกับรหัสในส่วนขยาย ถ้าไม่ตรงกัน แสดงว่าคัดลอกคีย์ผิด ให้เพิ่มบัญชีใหม่อีกครั้ง

คำถามที่พบบ่อย

ใช้แอปยืนยันตัวตนในเบราว์เซอร์เป็นอุปกรณ์ MFA เสมือนของ AWS ได้ไหม
ได้ AWS รับแอปใดก็ได้ที่เป็นไปตาม RFC 6238 ซึ่งเป็นมาตรฐานของรหัส 6 หลักแบบอิงเวลา และไม่ตรวจว่าแอปทำงานบนอุปกรณ์ใด ส่วนขยาย Authenticator อ่านคิวอาร์โค้ดจากคอนโซลได้โดยตรง ทั้งนี้ AWS ประเมินว่าพาสคีย์และคีย์ความปลอดภัยต้านฟิชชิงได้ดีกว่า จึงควรพิจารณาเพิ่มเป็นอุปกรณ์ที่สอง
ถ้าใช้แอปยืนยันตัวตนไม่ได้แล้วจะทำอย่างไร
ลงชื่อเข้าใช้ด้วยอุปกรณ์ MFA อื่นหากลงทะเบียนไว้ หากไม่มี ในฐานะผู้ใช้ root ให้เลือก “Troubleshoot MFA” (แก้ปัญหา MFA) ที่หน้าขอ MFA แล้วเลือก “Sign in using alternative factors” (ลงชื่อเข้าใช้ด้วยปัจจัยอื่น) AWS จะส่งอีเมลยืนยันไปยังที่อยู่อีเมลของบัญชีและโทรไปยังหมายเลขโทรศัพท์ผู้ติดต่อหลัก หากติดต่อไม่ได้ทั้งสองทาง ฝ่ายสนับสนุนของ AWS ต้องเป็นผู้ลบอุปกรณ์ ส่วนผู้ใช้ IAM ให้ขอผู้ดูแลระบบปิดการใช้งานอุปกรณ์
ทำไม AWS จึงบอกว่ารหัส MFA ไม่ถูกต้อง
ตรวจนาฬิกาของคอมพิวเตอร์ก่อน นาฬิกาที่คลาดไปหนึ่งนาทีจะสร้างรหัสที่ AWS ปฏิเสธ หากนาฬิกาถูกต้อง อุปกรณ์อาจไม่ซิงค์กัน ซึ่งมักเกิดจากป้อนรหัสตั้งค่าทั้ง 2 รหัสช้าเกินไป ให้ซิงค์ใหม่ที่ Security credentials โดยเลือกอุปกรณ์ เลือก “Resync” (ซิงค์ใหม่) แล้วป้อนรหัส 2 รหัสติดกัน ลิงก์แก้ปัญหาในหน้าลงชื่อเข้าใช้ก็มีตัวเลือกเดียวกัน
ทำไม AWS จึงขอรหัส MFA 2 รหัส
นี่คือวิธีที่ AWS ยืนยันอุปกรณ์ MFA เสมือนเครื่องใหม่ และขั้นตอนป้อน 2 รหัสแบบเดียวกันนี้ยังใช้ซิงค์อุปกรณ์ใหม่ภายหลังด้วย ป้อนรหัสปัจจุบันใน “MFA code 1” รอให้รหัสในส่วนขยายเปลี่ยน แล้วป้อนรหัสใหม่ใน “MFA code 2” ไม่ใช่รหัสเดิมซ้ำสองครั้ง จากนั้นส่งทันที

รหัสของคุณ ห่างจากหน้าเข้าสู่ระบบแค่คลิกเดียว

Authenticator เก็บรหัส 2FA ไว้ในเบราว์เซอร์ บนอุปกรณ์ของคุณเท่านั้น ใช้งานได้ฟรี โอเพนซอร์ส ไม่ต้องสมัครบัญชีและไม่ต้องใช้มือถือ มีการสำรองข้อมูลในเครื่องและการป้องกันด้วยรหัสผ่าน (เลือกเปิดได้) มาให้ในตัว

ติดตั้ง 2FA Authenticator บน Chrome — ฟรี