Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Unterstützte Konfigurationen für die Verwendung von Passkeys und Sicherheitsschlüsseln
Sie können gerätegebundene FIDO2-Passkeys (auch Sicherheitsschlüssel genannt) als Methode zur Multi-Faktor-Authentifizierung (MFA) mit IAM verwenden, indem Sie aktuell unterstützte Konfigurationen verwenden. Dazu gehören von IAM unterstützte FIDO2-Geräte und Browser, die FIDO2 unterstützen.
Bevor Sie Ihr FIDO2-Gerät registrieren, überprüfen Sie, ob Sie die neueste Browser- und Betriebssystemversion (OS) verwenden. Funktionen verhalten sich möglicherweise in verschiedenen Browsern, Authentifikatoren und Betriebssystemclients unterschiedlich. Wenn die Registrierung Ihres Geräts in einem Browser fehlschlägt, können Sie versuchen, die Registrierung in einem anderen Browser durchzuführen.
FIDO2 ist ein offener Authentifizierungsstandard und eine Erweiterung von FIDO U2F, der das gleiche hohe Sicherheitsniveau auf der Grundlage der Public-Key-Kryptografie bietet. FIDO2 besteht aus der W3C-Webauthentifizierungsspezifikation (WebAuthn API) und dem FIDO Alliance Client-to-Authenticator Protocol (CTAP), einem Protokoll auf Anwendungsebene. CTAP ermöglicht die Kommunikation zwischen Client oder Plattform, wie einem Browser oder Betriebssystem, mit einem externen Authenticator.
Wenn Sie einen FIDO-zertifizierten Authentifikator aktivieren, erstellt der Sicherheitsschlüssel ein neues Schlüsselpaar AWS, das nur mit verwendet werden kann. AWS Geben Sie zuerst Ihre Anmeldeinformationen ein. Wenn Sie dazu aufgefordert werden, tippen Sie auf den Sicherheitsschlüssel, der auf die von AWS ausgegebene Authentifizierungsaufforderung reagiert. Weitere Informationen zum FIDO2-Standard finden Sie unter FIDO2-Projekt
FIDO2-Geräte werden unterstützt von AWS
IAM unterstützt FIDO2-Sicherheitsgeräte, die über USB, Bluetooth oder NFC eine Verbindung zu Ihren Geräten herstellen. IAM unterstützt auch Plattformauthentifikatoren wie TouchID oder FaceID. IAM unterstützt keine lokale Passkey-Registrierung für Windows Hello. Zum Erstellen und Verwenden von Passkeys sollten Windows-Benutzer die geräteübergreifende Authentifizierung
Anmerkung
AWS benötigt Zugriff auf den physischen USB-Anschluss Ihres Computers, um Ihr FIDO2-Gerät zu verifizieren. Sicherheitsschlüssel funktionieren nicht mit einer virtuellen Maschine, einer Remote-Verbindung oder dem Inkognito-Modus eines Browsers.
Die FIDO Alliance führt eine Liste aller FIDO2-Produkte
Browser, die FIDO2 unterstützen
Die Verfügbarkeit von FIDO2-Sicherheitsgeräten, die in einem Webbrowser ausgeführt werden, hängt von der Kombination aus Browser und Betriebssystem ab. Die folgenden Browser unterstützen derzeit die Verwendung von Sicherheitsschlüsseln:
| Webbrowser | macOS 10.15+ | Windows 10 | Linux | iOS 14.5+ | Android 7+ |
|---|---|---|---|---|---|
| Chrome | Ja | Ja | Ja | Ja | Nein |
| Safari | Ja | Nein | Nein | Ja | Nein |
| Edge | Ja | Ja | Nein | Ja | Nein |
| Firefox | Ja | Ja | Nein | Ja | Nein |
Anmerkung
Die meisten Firefox-Versionen, die derzeit FIDO2 unterstützen, aktivieren die Unterstützung nicht standardmäßig. Anweisungen zum Aktivieren der FIDO2-Unterstützung in Firefox finden Sie unter Fehlerbehebung bei Passkeys und FIDO-Sicherheitsschlüsseln.
Firefox unter macOS unterstützt möglicherweise nicht vollständig geräteübergreifende Authentifizierungsworkflows für Hauptschlüssel. Möglicherweise werden Sie aufgefordert, einen Sicherheitsschlüssel zu berühren, anstatt mit der geräteübergreifenden Authentifizierung fortzufahren. Wir empfehlen, für die Anmeldung mit Passkeys unter macOS einen anderen Browser wie Chrome oder Safari zu verwenden.
Weitere Informationen zur Browserunterstützung für ein FIDO2-Certified Gerät wie YubiKey finden Sie unter Betriebssystem- und Webbrowser-Unterstützung für FIDO2 und U2F.
Browser-Plugins
AWS unterstützt nur Browser, die FIDO2 nativ unterstützen. AWS unterstützt nicht die Verwendung von Plugins zum Hinzufügen von FIDO2-Browserunterstützung. Einige Browser-Plugins sind nicht mit dem FIDO2-Standard kompatibel und können bei FIDO2-Sicherheitsschlüsseln zu unerwarteten Ergebnissen führen.
Weitere Informationen zum Deaktivieren von Browser-Plugins und andere Tipps zur Fehlerbehebung finden Sie unter Ich kann meinen FIDO-Sicherheitsschlüssel nicht aktivieren.
Gerätezertifizierungen
Gerätebezogene Zertifizierungen, wie etwa die FIPS-Validierung und die FIDO-Zertifizierungsstufe, erfassen und vergeben wir ausschließlich bei der Registrierung eines Sicherheitsschlüssels. Ihre Gerätezertifizierung wird vom FIDO Alliance Metadata Service (MDS
Wenn sich der Zertifizierungsstatus oder die Stufe Ihres Sicherheitsschlüssels ändert, wird dies nicht automatisch in den Geräte-Tags widergespiegelt. Um die Zertifizierungsinformationen eines Geräts zu aktualisieren, registrieren Sie das Gerät erneut, um die aktualisierten Zertifizierungsinformationen abzurufen.
AWS bietet die folgenden Zertifizierungstypen als Bedingungsschlüssel bei der Geräteregistrierung an, die von den FIDO MDS: FIPS-140-2 FIPS-140-3, und FIDO-Zertifizierungsstufen abgerufen werden. Sie können die Registrierung von Authentifikatoren in IAM-Richtlinien je nach Zertifizierungstyp und -stufe einschränken. Weitere Informationen finden Sie unten unter „Richtlinien“.
Beispielrichtlinien für Gerätezertifizierungen
Die folgenden Anwendungsfälle zeigen Beispielrichtlinien, mit denen Sie MFA-Geräte mit FIPS-Zertifizierungen registrieren können.
Themen
Anwendungsfall 1: Erlauben Sie nur die Registrierung von Geräten mit L2-Zertifizierungen FIPS-140-2
Anwendungsfall 2: Erlauben Sie die Registrierung von Geräten mit FIPS-140-2 L2- und FIDO L1-Zertifizierungen
Anwendungsfall 3: Erlauben Sie die Registrierung von Geräten, die entweder über L2- oder FIPS-140-2 L2-Zertifizierungen verfügen FIPS-140-3
Anwendungsfall 4: Erlauben Sie die Registrierung von Geräten, die über eine FIPS-140-2 L2-Zertifizierung verfügen und andere MFA-Typen wie virtuelle Authentifikatoren und Hardware-TOTP unterstützen
AWS CLI und AWS API
AWS unterstützt die Verwendung von Hauptschlüsseln und Sicherheitsschlüsseln nur in der. AWS-Managementkonsole Die Verwendung von Hauptschlüsseln und Sicherheitsschlüsseln für MFA wird in der UND-API oder für den AWS CLI Zugriff MFA-protected auf AWS API-Operationen nicht unterstützt.
Weitere Ressourcen
-
Weitere Informationen zur Verwendung von Hauptschlüsseln und Sicherheitsschlüsseln finden Sie unter AWS. Weisen Sie einen Hauptschlüssel oder Sicherheitsschlüssel in der AWS-Managementkonsole
-
Hilfe zur Problembehandlung bei Hauptschlüsseln und Sicherheitsschlüsseln finden Sie AWS unter. Fehlerbehebung bei Passkeys und FIDO-Sicherheitsschlüsseln
-
Allgemeine Brancheninformationen zur FIDO2-Unterstützung finden Sie unter FIDO2 Project
.