Сьогодні ми на Product Hunt! Залишити коментар

Додати в Chrome

Автентифікатор для MFA в AWS

AWS називає застосунок-автентифікатор «virtual MFA device» (віртуальний MFA-пристрій), і підходить будь-який застосунок зі стандартними шестизначними TOTP-кодами — зокрема в браузері. Увійдіть як root-користувач, відкрийте «Security credentials» → «Assign MFA device» → «Authenticator app», відскануйте QR-код розширенням Автентифікатор і введіть два коди поспіль.

Root-користувач акаунта AWS може в ньому все — змінити платіжні налаштування, видалити кожен ресурс, закрити акаунт, — а той, хто знає його пароль, може запускати ресурси за ваш рахунок. Тепер AWS вимагає MFA для root-користувача в акаунтах усіх типів, а IAM-користувачів можна захистити так само. Застосунок-автентифікатор — спосіб, якому не потрібне додаткове обладнання.

Призначте віртуальний MFA-пристрій в AWS

AWS просить два коди поспіль, а не один: введіть код, який показує розширення, у поле «MFA code 1», дочекайтеся, поки він зміниться (до 30 секунд), і введіть новий у «MFA code 2». Потім одразу виберіть «Add MFA»: AWS попереджає, що якщо зволікати, пристрій розсинхронізується. Для IAM-користувача той самий майстер є в консолі IAM: Users → ім’я користувача → вкладка «Security credentials» → «Assign MFA device».

  1. Увійдіть в AWS Management Console з комп’ютера як root-користувач — виберіть «Root user» і введіть адресу електронної пошти й пароль акаунта.
  2. Праворуч на панелі навігації виберіть назву акаунта, потім «Security credentials» (облікові дані безпеки).
  3. У розділі «Multi-Factor Authentication (MFA)» виберіть «Assign MFA device» (призначити MFA-пристрій).
  4. Введіть «Device name» (назва пристрою), яку впізнаєте, виберіть «Authenticator app», потім «Next» (далі).
  5. Виберіть «Show QR code» (показати QR-код), залиште його на екрані й додайте до розширення, як описано нижче, — потім введіть два коди поспіль із розширення в поля «MFA code 1» і «MFA code 2» й виберіть «Add MFA».
Офіційна інструкція: AWS

Додайте AWS до Автентифікатора

  1. Встановіть 2FA Authenticator – Автентифікатор з Chrome Web Store і закріпіть його на панелі інструментів, щоб значок був під рукою.
  2. Не закривайте сторінку AWS з QR-кодом. Натисніть на значок розширення, а потім «Додати акаунт» → «QR-код» → «Сканувати QR з екрана».
  3. Акаунт з’явиться у списку із шестизначним кодом, що змінюється кожні 30 секунд. За бажання перейменуйте його — назву бачите лише ви.
  4. Поверніться до AWS і введіть поточний код у поле підтвердження. Якщо код от-от зміниться, дочекайтеся наступного.
  5. AWS підтвердить, що двофакторну автентифікацію ввімкнено. Відтепер під час входу запитуватиметься код — натисніть на значок розширення й скопіюйте його.

QR-коду немає або він не сканується? Знайдіть на екрані налаштування в AWS варіант ручного введення ключа, скопіюйте ключ і додайте його в розширенні: «Додати акаунт» → «Вручну» → «Секретний ключ».

Встановити 2FA Authenticator – Автентифікатор у Chrome — безкоштовно

В AWS немає резервних кодів — продумайте другий шлях

AWS не видає резервних кодів. Натомість радить зберегти надійну копію QR-коду чи секретного ключа або мати більше одного MFA-пристрою — root-користувач і кожен IAM-користувач можуть зареєструвати до восьми. Найпростіше: поки QR-код на екрані, відскануйте його ще й автентифікатором на телефоні або згодом додайте ключ доступу (passkey) чи ключ безпеки. Якщо всі пристрої втрачено, root-користувач усе ще може ввійти, підтвердивши адресу електронної пошти акаунта й основний контактний номер телефону, тож тримайте їх актуальними; IAM-користувачу доведеться попросити адміністратора видалити пристрій.

Код не приймається?

Майже завжди винен годинник комп’ютера. Коди обчислюються з поточного часу, тож якщо годинник відстає чи поспішає навіть на хвилину, коди виглядають правильними, але їх відхиляють. Увімкніть автоматичне встановлення дати й часу в налаштуваннях системи — покроково для Windows, macOS і Linux.

Якщо час правильний, перевірте сам ключ: вставте його в генератор TOTP-кодів і порівняйте код із тим, що показує розширення. Якщо вони різняться, ключ скопійовано з помилкою — додайте акаунт заново.

Запитання

Чи можна використовувати автентифікатор у браузері як віртуальний MFA-пристрій AWS?
Так. AWS приймає будь-який застосунок, що відповідає RFC 6238 — стандарту шестизначних кодів на основі часу, — і не перевіряє, на якому пристрої він працює. Розширення Автентифікатор зчитує QR-код просто з консолі. Утім, AWS вважає ключі доступу й ключі безпеки стійкішими до фішингу, тож варто додати один із них як другий пристрій.
Що робити, якщо я втратив доступ до автентифікатора?
Увійдіть з іншим MFA-пристроєм, якщо ви його зареєстрували. Інакше як root-користувач виберіть у запиті MFA «Troubleshoot MFA», потім «Sign in using alternative factors»: AWS надішле лист для підтвердження на адресу акаунта й зателефонує на основний контактний номер. Якщо жоден не доступний, пристрій має видалити AWS Support. IAM-користувачі просять деактивувати його свого адміністратора.
Чому AWS пише, що MFA-код неправильний?
Спершу перевірте годинник комп’ютера: якщо він збився на хвилину, AWS відхиляє коди. Якщо час правильний, пристрій міг розсинхронізуватися — зазвичай тому, що два коди під час налаштування ввели надто повільно. Синхронізуйте його заново в Security credentials: виберіть пристрій, натисніть «Resync» і введіть два коди поспіль. Те саме пропонує посилання для усунення проблем на сторінці входу.
Чому AWS просить два MFA-коди?
Так AWS підтверджує новий віртуальний MFA-пристрій, і той самий крок із двома кодами використовують пізніше для його повторної синхронізації. Введіть поточний код у «MFA code 1», дочекайтеся, поки код у розширенні зміниться, і введіть новий у «MFA code 2» — а не той самий код двічі. Потім одразу надішліть форму.

Коди за один клік від сторінки входу

Автентифікатор зберігає коди 2FA у браузері й лише на вашому пристрої — безкоштовний у використанні, з відкритим кодом, без акаунта й без телефона. Локальні резервні копії та захист паролем за бажанням уже вбудовані.

Встановити 2FA Authenticator – Автентифікатор у Chrome — безкоштовно