View a markdown version of this page

AWS Multi-factor Authentifizierung in IAM - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Multi-factor Authentifizierung in IAM

Für eine erhöhte Sicherheit empfehlen wir, die Multifaktor-Authentifizierung (MFA) zu konfigurieren, um Ihre AWS Ressourcen zu schützen. Sie können MFA für alle aktivieren AWS-Konten, einschließlich eigenständiger Konten, Verwaltungskonten und Mitgliedskonten, sowie für Ihre IAM-Benutzer. Root-Benutzer des AWS-Kontos Wir empfehlen, dass Sie nach Möglichkeit Phishing-resistente MFA wie Hauptschlüssel und Sicherheitsschlüssel verwenden. Diese FIDO-based Authentifikatoren verwenden Kryptografie mit öffentlichen Schlüsseln und sind resistent gegen Phishing-, Man-in-the-Middle- und Replay-Angriffe. Sie bieten ein höheres Sicherheitsniveau als Optionen. TOTP-based

MFA wird für alle Kontotypen ihrer Root-Benutzer durchgesetzt. Weitere Informationen finden Sie unter Sichern Sie die Root-Benutzeranmeldedaten Ihres AWS Organizations Kontos.

Wenn Sie MFA für den Stammbenutzer aktivieren, wirkt sich das nur auf die Anmeldeinformationen des Stammbenutzers. IAM-Benutzer im Konto sind unabhängige Identitäten mit eigenen Anmeldeinformationen und einer jeweils individuellen MFA-Konfiguration. Weitere Informationen zur Verwendung von MFA zum Schutz des Root-Benutzers finden Sie unter Multi-factor Authentifizierung für Root-Benutzer des AWS-Kontos.

Ihre Benutzer Root-Benutzer des AWS-Kontos und IAM-Benutzer können bis zu acht MFA-Geräte eines beliebigen Typs registrieren. Durch die Registrierung mehrerer MFA-Geräte können Sie flexibler vorgehen und das Risiko einer Zugriffsunterbrechung bei Verlust oder Defekt eines Geräts verringern. Sie benötigen nur ein MFA-Gerät, um sich bei der AWS-Managementkonsole anzumelden oder über die AWS CLI eine Sitzung zu erstellen.

Anmerkung

Wir empfehlen, dass Sie von Ihren menschlichen Benutzern verlangen, beim Zugriff temporäre Anmeldeinformationen zu verwenden. AWS Haben Sie darüber nachgedacht, es zu verwenden AWS IAM Identity Center? Sie können IAM Identity Center verwenden, um den Zugriff auf mehrere Konten zentral zu verwalten AWS-Konten und Benutzern den Single-Sign-On-Zugriff auf alle ihnen zugewiesenen Konten von einem Ort aus zu ermöglichen. MFA-protected Mit IAM Identity Center können Sie Benutzeridentitäten in IAM Identity Center erstellen und verwalten oder einfach eine Verbindung zu Ihrem vorhandenen SAML-2.0-kompatiblen Identitätsanbieter herstellen. Weitere Informationen finden Sie unter Was ist IAM Identity Center? im AWS IAM Identity Center -Benutzerhandbuch.

MFA bietet zusätzliche Sicherheit, sodass Benutzer zusätzlich zu ihren Anmeldeinformationen eine eindeutige Authentifizierung über einen AWS unterstützten MFA-Mechanismus vornehmen müssen, wenn sie auf Websites oder Dienste zugreifen. AWS

MFA-Typen

AWS unterstützt die folgenden MFA-Typen:

Passkeys und Sicherheitsschlüssel

AWS Identity and Access Management unterstützt Hauptschlüssel und Sicherheitsschlüssel für MFA. Basierend auf den FIDO-Standards verwenden Passkeys Kryptografie mit öffentlichen Schlüsseln, um eine starke, phishing-resistente Authentifizierung zu gewährleisten, die sicherer ist als Passwörter. AWS unterstützt zwei Arten von Hauptschlüsseln: gerätegebundene Hauptschlüssel (Sicherheitsschlüssel) und synchronisierte Hauptschlüssel.

  • Sicherheitsschlüssel: Dies sind physische Geräte wie ein, die als zweiter Faktor für die YubiKey Authentifizierung verwendet werden. Ein einzelner Sicherheitsschlüssel kann mehrere Root-Benutzerkonten und IAM-Benutzer unterstützen.

  • Synchronisierte Passkeys: Diese nutzen Anmeldeinformationen von Anbietern wie Google, Apple, Microsoft-Konten und Drittanbieter-Services wie 1Password, Dashlane und Bitwarden als zweiten Faktor.

Du kannst integrierte biometrische Authentifikatoren wie Touch ID bei Apple MacBooks verwenden, um deinen Anmeldeinformationsmanager zu entsperren und dich bei ihm anzumelden. AWS Passkeys werden bei Ihrem ausgewählten Anbieter anhand Ihres Fingerabdrucks, Gesichts oder der Geräte-PIN erstellt. Sie können auch einen Passkey für die geräteübergreifende Authentifizierung (CDA) auf einem Gerät, z. B. einem Mobilgerät oder einem Hardware-Sicherheitsschlüssel, verwenden, um sich auf einem anderen Gerät, z. B. einem Laptop, anzumelden. Weitere Informationen finden Sie unter Geräteübergreifende Authentifizierung (CDA).

Du kannst Passwörter auf allen deinen Geräten synchronisieren, um die Anmeldung zu erleichtern und so die Benutzerfreundlichkeit und Wiederherstellbarkeit zu AWS verbessern. Weitere Informationen zum Aktivieren von Passkeys und Sicherheitsschlüsseln finden Sie unter Aktivieren eines Passkey oder Sicherheitsschlüssels für den Root-Benutzer (Konsole).

Die FIDO Alliance führt eine Liste aller FIDO-zertifizierten Produkte, die mit den FIDO-Spezifikationen kompatibel sind.

Anwendungen für virtuelle Authentifikatoren

Eine Anwendung zur virtuellen Authentifizierung wird auf einem Telefon oder einem anderen Gerät ausgeführt und emuliert ein physisches Gerät. Virtuelle Authentifizierungs-Apps implementieren den Algorithmus für ein zeitgesteuertes Einmalpasswort (TOTP) und unterstützen mehrere Token auf einem einzigen Gerät. Der Benutzer muss bei der Anmeldung einen gültigen Code vom Gerät eingeben, wenn er dazu aufgefordert wird. Jeder Token, der einem Benutzer zugeordnet wird, muss eindeutig sein. Ein Benutzer kann zur Authentifizierung keinen Code vom Token eines anderen Benutzers eingeben.

Wir empfehlen, Phishing-resistente MFA wie Hauptschlüssel oder Sicherheitsschlüssel zu verwenden, um den bestmöglichen Schutz zu gewährleisten. Passkeys und Sicherheitsschlüssel Wenn Sie noch keine Hauptschlüssel oder Sicherheitsschlüssel verwenden können, empfehlen wir Ihnen, vorübergehend ein virtuelles MFA-Gerät zu verwenden, während Sie auf die Genehmigung des Hardwarekaufs warten oder auf die Lieferung Ihrer Hardware warten. Eine Liste einiger unterstützter Apps, die Sie als virtuelle MFA-Geräte verwenden können, finden Sie unter Multi-Factor Authentifizierung (MFA).

Anweisungen zum Einrichten eines virtuellen MFA-Geräts für einen IAM-Benutzer finden Sie unter Weisen Sie ein virtuelles MFA-Gerät in der AWS-Managementkonsole.

Anmerkung

Nicht zugewiesene virtuelle MFA-Geräte in Ihrem Konto AWS-Konto werden gelöscht, wenn Sie entweder während AWS-Managementkonsole oder während des Anmeldevorgangs neue virtuelle MFA-Geräte hinzufügen. Nicht zugewiesene virtuelle MFA-Geräte sind Geräte in Ihrem Konto, die jedoch nicht von Root-Benutzern oder IAM-Benutzern für den Anmeldevorgang genutzt werden. Sie werden gelöscht, sodass Ihrem Konto neue virtuelle MFA-Geräte hinzugefügt werden können. Außerdem können Sie Gerätenamen wiederverwenden.

Hardware-TOTP-Token

Ein Hardwaregerät generiert einen sechsstelligen numerischen Code basierend auf dem zeitgesteuerten Einmalpasswort (TOTP)-Algorithmus. Der Benutzer muss während der Anmeldung auf einer zweiten Webseite einen gültigen Code von dem Gerät eingeben.

Diese Token werden ausschließlich mit verwendet. AWS-Konten Sie können nur Token verwenden, deren eindeutige Token-Seeds sicher mit geteilt wurden AWS. Token-Seeds sind geheime Schlüssel, die zum Zeitpunkt der Token-Produktion generiert werden. Aus anderen Quellen erworbene Token funktionieren nicht mit IAM. Um die Kompatibilität sicherzustellen, müssen Sie Ihr Hardware-MFA-Gerät über einen der folgenden Links kaufen: OTP-Token oder OTP-Anzeigekarte.

  • Jedes MFA-Gerät, das einem Benutzer zugeordnet ist, muss eindeutig sein. Ein Benutzer kann keinen Code von einem MFA-Gerät eines anderen Benutzers eingeben, um sich zu authentifizieren. Informationen zu unterstützten Hardware-MFA-Geräten finden Sie unter Multi-Factor Authentifizierung (MFA).

  • Wenn Sie ein physisches MFA-Gerät verwenden möchten, empfehlen wir Ihnen, als Alternative zu Hardware-TOTP-Geräten Sicherheitsschlüssel zu verwenden. Sicherheitsschlüssel erfordern keine Batterien, sind Phishing-resistent und unterstützen mehrere Benutzer auf einem einzigen Gerät.

Sie können einen Hauptschlüssel oder Sicherheitsschlüssel AWS-Managementkonsole nur über die API aktivieren, nicht über die AWS CLI oder. AWS Bevor Sie einen Sicherheitsschlüssel aktivieren können, müssen Sie über physischen Zugriff auf das Gerät verfügen.

Anweisungen zum Einrichten eines Hardware-TOTP-Tokens für einen IAM-Benutzer finden Sie unter Weisen Sie ein Hardware-TOTP-Token in der AWS-Managementkonsole.

Anmerkung

Auf SMS-Textnachrichten basierendes MFA — Die Unterstützung für die Aktivierung der SMS-Multifaktorauthentifizierung (MFA) AWS wurde eingestellt. Wir empfehlen Kunden, deren IAM-Benutzer SMS-basierte MFA verwenden, auf eine der folgenden alternativen Methoden umzusteigen: Passkey oder Sicherheitsschlüssel, virtuelles (softwarebasiertes) MFA-Gerät oder Hardware-MFA-Gerät. Sie können die Benutzer in Ihrem Konto mit einem zugewiesenen SMS-MFA-Gerät identifizieren. Wählen Sie in der IAM-Konsole Users (Benutzer) im Navigationsbereich und suchen Sie nach Benutzern mit SMS in der Spalte MFA der Tabelle.

MFA-Empfehlungen

Um Ihre AWS Identitäten zu schützen, folgen Sie diesen Empfehlungen für die MFA-Authentifizierung.

  • Wir empfehlen, dass Sie als MFA-Gerät phishing-resistente MFA wie Hauptschlüssel und Sicherheitsschlüssel verwenden. Diese FIDO-based Authentifikatoren bieten den stärksten Schutz vor Angriffen wie Phishing.

  • Wir empfehlen Ihnen, mehrere MFA-Geräte für die Root-Benutzer des AWS-Kontos und die IAM-Benutzer in Ihrem zu aktivieren. AWS-Konten Auf diese Weise können Sie die Sicherheitsbarriere in Ihrem System höher legen AWS-Konten und die Verwaltung des Zugriffs für Benutzer mit hohem Zugriffsrecht vereinfachen, wie z. B. Root-Benutzer des AWS-Kontos

  • Sie können bis zu acht MFA-Geräte einer beliebigen Kombination der derzeit unterstützten MFA-Typen bei Ihren Benutzern Root-Benutzer des AWS-Kontos und IAM-Benutzern registrieren. Bei mehreren MFA-Geräten benötigen Sie nur ein MFA-Gerät, um sich mit diesem Benutzer anzumelden AWS-Managementkonsole oder eine Sitzung über den zu erstellen. AWS CLI Ein IAM-Benutzer muss sich mit einem vorhandenen MFA-Gerät authentifizieren, um ein zusätzliches MFA-Gerät zu aktivieren oder zu deaktivieren.

  • Falls ein MFA-Gerät verloren geht, gestohlen oder nicht zugänglich ist, können Sie eines der verbleibenden MFA-Geräte verwenden, um darauf zuzugreifen, AWS-Konto ohne das Wiederherstellungsverfahren durchzuführen. AWS-Konto Wenn ein MFA-Gerät verloren geht oder gestohlen wird, muss es vom IAM-Prinzipal getrennt werden, mit dem es verknüpft ist.

  • Durch die Verwendung mehrerer MFAs können Ihre Mitarbeiter an geografisch verteilten Standorten oder von zu Hause aus arbeiten, hardwarebasierte MFA für den Zugriff verwenden, AWS ohne den physischen Austausch eines einzelnen Hardwaregeräts zwischen Mitarbeitern koordinieren zu müssen.

  • Durch die Verwendung zusätzlicher MFA-Geräte für IAM-Prinzipale können Sie ein oder mehrere MFAs für den täglichen Gebrauch verwenden und gleichzeitig physische MFA-Geräte an einem sicheren physischen Ort wie einem Tresor oder einem Safe für die Sicherung und Redundanz aufbewahren.

Hinweise
  • Sie können die MFA-Informationen für einen Sicherheitsschlüssel oder Hauptschlüssel nicht an API-Operationen weitergeben, um temporäre Anmeldeinformationen anzufordern. AWS STS Sie können Anmeldeinformationen für die Verwendung mit den AWS SDKs AWS CLI und abrufen, wenn Sie einen Sicherheitsschlüssel oder Hauptschlüssel verwenden, indem Sie den Befehl ausführen. aws login

  • Sie können keine AWS CLI Befehle oder AWS API-Operationen verwenden, um FIDO-Sicherheitsschlüssel zu aktivieren.

  • Sie können denselben Namen nicht für mehr als einen Root-Benutzer oder ein IAM-MFA-Gerät verwenden.

Weitere Ressourcen

Mithilfe der folgenden Ressourcen können Sie mehr über MFA erfahren.

  • Weitere Hinweise zur Verwendung von MFA für den Zugriff finden Sie AWS unter. Anmeldung mit MFA

  • Sie können IAM Identity Center verwenden, um den sicheren MFA-Zugriff auf Ihr AWS Zugriffsportal, die in IAM Identity Center integrierten Apps und die zu ermöglichen. AWS CLI Weitere Informationen finden Sie unter Aktivieren von MFA im IAM Identity Center.

  • Um zu überprüfen, ob MFA für Ihre Benutzer bereits aktiviert ist, finden Sie unter. MFA-Status überprüfen