AWS 账户的根用户可以在其中做任何事——更改账单、删除所有资源、关闭账户——谁拿到它的密码,谁就能运行由你买单的资源。AWS 现在要求所有类型账户的根用户都开启 MFA,IAM 用户也可以用同样的方式保护。身份验证器应用是不需要额外硬件的方式。
在 AWS 中分配虚拟 MFA 设备
AWS 要求输入两个连续的验证码,而不是一个:把扩展显示的验证码填入「MFA code 1」(MFA 代码 1),等它变化——最多 30 秒——再把新的验证码填入「MFA code 2」(MFA 代码 2)。然后立即选择「Add MFA」(添加 MFA);AWS 提醒,等待太久会导致设备不同步。对于 IAM 用户,同样的向导位于 IAM 控制台的 Users(用户)→ 用户名 →「Security credentials」(安全凭证)标签页 →「Assign MFA device」(分配 MFA 设备)。
- 在电脑上以根用户身份登录 AWS Management Console——选择「Root user」(根用户),输入账户的电子邮箱地址和密码。
- 在导航栏右侧选择你的账户名称,然后选择「Security credentials」(安全凭证)。
- 在「Multi-Factor Authentication (MFA)」(多重身份验证)部分,选择「Assign MFA device」(分配 MFA 设备)。
- 输入一个你认得出的「Device name」(设备名称),选择「Authenticator app」(身份验证器应用),然后选择「Next」(下一步)。
- 选择「Show QR code」(显示二维码),让它留在屏幕上,按下文所述添加到扩展中——然后把扩展中两个连续的验证码分别填入「MFA code 1」和「MFA code 2」,选择「Add MFA」。
将 AWS 添加到 Authenticator
- 从 Chrome Web Store 安装身份验证器 2FA,并把它固定到工具栏,这样点一下图标就能打开。
- 保持 AWS 显示二维码的页面不要关闭。点击 Authenticator 图标,然后依次选择「添加账户」→「二维码」→「从屏幕扫描QR码」。
- 账户会出现在列表中,并显示一个每 30 秒变化一次的六位数验证码。你可以随意重命名——名称只给你自己看。
- 回到 AWS,把当前验证码填入确认框。如果它快要过期,就等下一个。
- AWS 会提示双重验证已开启。之后每次登录都会要求输入验证码——点击扩展图标复制即可。
没有二维码,或者扫不出来?在 AWS 的设置页面找到手动输入密钥的选项,复制密钥,然后在扩展中通过「添加账户」→「手动输入」→「密钥」添加。
免费安装身份验证器 2FA(Chrome 扩展)AWS 没有备用代码——准备第二条登录途径
AWS 不提供备用代码。它建议安全地保存一份二维码或密钥的副本,或者使用多个 MFA 设备——根用户和每个 IAM 用户最多可以注册八个。最简单的做法:二维码还在屏幕上时,也用手机上的身份验证器应用扫描它,或者之后添加一个通行密钥或安全密钥。如果所有设备都丢失了,根用户仍可以通过验证账户的电子邮箱地址和主要联系电话登录,所以请保持两者为最新;IAM 用户则需要请管理员移除该设备。
验证码不被接受?
几乎总是电脑时钟的问题。验证码是根据当前时间计算的,时钟差一分钟,生成的验证码看起来没问题,却会被拒绝。请在系统设置中开启自动设置日期和时间——Windows、macOS 和 Linux 的详细步骤。
如果时钟没问题,就检查密钥本身:把它粘贴到TOTP 验证码生成器中,对比生成的验证码与扩展中的是否一致。如果不一致,说明密钥复制错了——请重新添加账户。
常见问题
- 可以把浏览器中的身份验证器用作 AWS 虚拟 MFA 设备吗?
- 可以。AWS 接受任何遵循 RFC 6238(基于时间的六位数验证码标准)的应用,并不检查它运行在什么设备上。Authenticator 扩展能直接读取控制台上的二维码。AWS 确实认为通行密钥和安全密钥更能抵御钓鱼,所以可以考虑再添加一个作为第二个设备。
- 如果我无法使用身份验证器了怎么办?
- 如果注册过其他 MFA 设备,就用它登录。否则,以根用户身份在 MFA 提示中选择「Troubleshoot MFA」(MFA 故障排除),然后选择「Sign in using alternative factors」(使用替代因素登录):AWS 会向账户邮箱发送验证邮件,并拨打主要联系电话。如果两者都联系不上,就只能由 AWS Support 移除该设备。IAM 用户请管理员停用它。
- 为什么 AWS 提示我的 MFA 验证码不对?
- 先检查电脑时钟:时钟差一分钟,生成的验证码就会被 AWS 拒绝。如果时钟没问题,设备可能已经不同步——通常是因为设置时两个验证码输入得太慢。在 Security credentials 中重新同步:选择该设备,选择「Resync」(重新同步),输入两个连续的验证码。登录页面上的故障排除链接也提供同样的功能。
- 为什么 AWS 要求输入两个 MFA 验证码?
- 这是 AWS 确认新虚拟 MFA 设备的方式,之后重新同步时也使用同样的两码步骤。在「MFA code 1」中输入当前验证码,等扩展中的验证码变化后,在「MFA code 2」中输入新的验证码——不要把同一个验证码输入两次。然后立即提交。
验证码就在登录页旁边,一键即得
Authenticator 把你的 2FA 验证码保存在浏览器里,只存放在你自己的设备上——可免费使用、开源,无需注册账户,也不需要手机。内置本地备份和可选的密码保护。
免费安装身份验证器 2FA(Chrome 扩展)