Hôm nay chúng tôi có mặt trên Product Hunt! Để lại bình luận

Thêm vào Chrome

Ứng dụng xác thực AWS cho MFA

AWS gọi ứng dụng xác thực là “thiết bị MFA ảo” (virtual MFA device), và mọi ứng dụng tạo mã TOTP sáu chữ số tiêu chuẩn đều dùng được — kể cả ứng dụng trong trình duyệt. Đăng nhập bằng người dùng gốc, mở Security credentials (Thông tin xác thực bảo mật) → Assign MFA device (Gán thiết bị MFA) → Authenticator app (Ứng dụng xác thực), quét mã QR bằng tiện ích Authenticator và nhập hai mã liên tiếp.

Người dùng gốc (root user) của tài khoản AWS có thể làm mọi thứ trong đó — thay đổi thanh toán, xóa mọi tài nguyên, đóng tài khoản — và ai có mật khẩu của nó đều có thể chạy tài nguyên mà bạn phải trả tiền. AWS hiện bắt buộc MFA cho người dùng gốc của mọi loại tài khoản, và người dùng IAM cũng có thể được bảo vệ theo cách tương tự. Ứng dụng xác thực là phương thức không cần thêm phần cứng.

Gán thiết bị MFA ảo trong AWS

AWS yêu cầu hai mã liên tiếp chứ không phải một: nhập mã tiện ích đang hiển thị vào “MFA code 1” (Mã MFA 1), chờ đến khi mã đổi — tối đa 30 giây — rồi nhập mã mới vào “MFA code 2” (Mã MFA 2). Sau đó chọn “Add MFA” (Thêm MFA) ngay; AWS cảnh báo rằng chờ quá lâu sẽ khiến thiết bị bị lệch đồng bộ. Với người dùng IAM, trình hướng dẫn tương tự nằm trong IAM console tại Users (Người dùng) → tên người dùng → thẻ “Security credentials” (Thông tin xác thực bảo mật) → “Assign MFA device” (Gán thiết bị MFA).

  1. Đăng nhập AWS Management Console trên máy tính bằng người dùng gốc — chọn “Root user” (Người dùng gốc) và nhập địa chỉ email cùng mật khẩu của tài khoản.
  2. Ở bên phải thanh điều hướng, chọn tên tài khoản của bạn, rồi “Security credentials” (Thông tin xác thực bảo mật).
  3. Trong mục “Multi-Factor Authentication (MFA)” (Xác thực đa yếu tố), chọn “Assign MFA device” (Gán thiết bị MFA).
  4. Nhập một “Device name” (Tên thiết bị) mà bạn dễ nhận ra, chọn “Authenticator app” (Ứng dụng xác thực), rồi “Next” (Tiếp).
  5. Chọn “Show QR code” (Hiện mã QR), để nguyên trên màn hình và thêm vào tiện ích như hướng dẫn bên dưới — sau đó nhập hai mã liên tiếp từ tiện ích vào “MFA code 1” và “MFA code 2” rồi chọn “Add MFA”.
Hướng dẫn chính thức của AWS

Thêm AWS vào Authenticator

  1. Cài 2FA Authenticator – Trình xác thực từ Chrome Web Store và ghim vào thanh công cụ để biểu tượng luôn chỉ cách bạn một cú nhấp.
  2. Để nguyên trang AWS đang hiển thị mã QR. Nhấp vào biểu tượng Authenticator, rồi chọn “Thêm tài khoản” → “Mã QR” → “Quét QR từ màn hình”.
  3. Tài khoản xuất hiện trong danh sách với mã sáu chữ số thay đổi mỗi 30 giây. Bạn có thể đổi tên nếu muốn — tên chỉ để bạn dễ nhận biết.
  4. Quay lại AWS và nhập mã hiện tại vào ô xác nhận. Nếu mã sắp hết hạn, hãy chờ mã tiếp theo.
  5. AWS xác nhận xác thực hai yếu tố đã được bật. Từ nay mỗi lần đăng nhập, bạn sẽ được hỏi mã — chỉ cần nhấp vào biểu tượng tiện ích và sao chép mã.

Không có mã QR hoặc không quét được? Tìm tùy chọn nhập khóa thủ công trên màn hình thiết lập của AWS, sao chép khóa và thêm vào tiện ích qua “Thêm tài khoản” → “Thủ công” → “Khóa bí mật”.

Cài 2FA Authenticator – Trình xác thực cho Chrome — miễn phí

AWS không có mã dự phòng — hãy chuẩn bị đường vào thứ hai

AWS không cấp mã dự phòng. Thay vào đó, AWS gợi ý giữ một bản sao an toàn của mã QR hoặc khóa bí mật, hoặc dùng nhiều thiết bị MFA — người dùng gốc và mỗi người dùng IAM có thể đăng ký tối đa tám thiết bị. Cách đơn giản nhất: khi mã QR còn trên màn hình, quét nó bằng cả ứng dụng xác thực trên điện thoại, hoặc thêm passkey hay khóa bảo mật sau đó. Nếu mất mọi thiết bị, người dùng gốc vẫn có thể đăng nhập bằng cách xác minh địa chỉ email và số điện thoại liên hệ chính của tài khoản, nên hãy cập nhật cả hai; người dùng IAM phải nhờ quản trị viên gỡ thiết bị.

Mã không được chấp nhận?

Gần như luôn là do đồng hồ máy tính. Mã được tính từ thời gian hiện tại, nên đồng hồ lệch một phút sẽ tạo ra mã trông đúng nhưng bị từ chối. Hãy bật ngày giờ tự động trong cài đặt hệ thống — hướng dẫn từng bước cho Windows, macOS và Linux.

Nếu đồng hồ đúng, hãy kiểm tra chính khóa: dán nó vào trình tạo mã TOTP và so sánh mã với mã trong tiện ích. Nếu khác nhau, khóa đã bị sao chép sai — hãy thêm lại tài khoản.

Câu hỏi

Có thể dùng trình xác thực trong trình duyệt làm thiết bị MFA ảo của AWS không?
Có. AWS chấp nhận mọi ứng dụng tuân theo RFC 6238, tiêu chuẩn cho mã sáu chữ số dựa trên thời gian, và không kiểm tra thiết bị nào chạy ứng dụng đó. Tiện ích Authenticator đọc mã QR trực tiếp từ console. AWS đánh giá passkey và khóa bảo mật chống lừa đảo tốt hơn, nên hãy cân nhắc thêm một cái làm thiết bị thứ hai.
Nếu tôi mất quyền truy cập ứng dụng xác thực thì sao?
Đăng nhập bằng thiết bị MFA khác nếu bạn đã đăng ký. Nếu không, với người dùng gốc, hãy chọn “Troubleshoot MFA” (Khắc phục sự cố MFA) tại lời nhắc MFA, rồi “Sign in using alternative factors” (Đăng nhập bằng yếu tố thay thế): AWS gửi email xác minh tới địa chỉ của tài khoản và gọi tới số điện thoại liên hệ chính. Nếu không liên lạc được qua cả hai, AWS Support sẽ phải gỡ thiết bị. Người dùng IAM nhờ quản trị viên vô hiệu hóa nó.
Vì sao AWS báo mã MFA của tôi sai?
Hãy kiểm tra đồng hồ máy tính trước: đồng hồ lệch một phút sẽ tạo ra mã bị AWS từ chối. Nếu đồng hồ đúng, thiết bị có thể đã bị lệch đồng bộ — thường do hai mã thiết lập được nhập quá chậm. Hãy đồng bộ lại trong Security credentials: chọn thiết bị, chọn “Resync” (Đồng bộ lại) và nhập hai mã liên tiếp. Liên kết khắc phục sự cố trên trang đăng nhập cũng có chức năng tương tự.
Vì sao AWS yêu cầu hai mã MFA?
Đó là cách AWS xác nhận một thiết bị MFA ảo mới, và cùng bước hai mã này được dùng để đồng bộ lại về sau. Nhập mã hiện tại vào “MFA code 1”, chờ mã trong tiện ích thay đổi, rồi nhập mã mới vào “MFA code 2” — không nhập cùng một mã hai lần. Sau đó gửi ngay.

Mã của bạn, chỉ cách trang đăng nhập một cú nhấp

Authenticator lưu mã 2FA ngay trong trình duyệt, chỉ trên thiết bị của bạn — dùng miễn phí, mã nguồn mở, không cần tài khoản hay điện thoại. Sao lưu cục bộ và tùy chọn bảo vệ bằng mật khẩu đều có sẵn.

Cài 2FA Authenticator – Trình xác thực cho Chrome — miễn phí