Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS Multi-factor authentification dans IAM
Pour renforcer la sécurité, nous vous recommandons de configurer l'authentification multifacteur (MFA) afin de protéger vos AWS ressources. Vous pouvez activer l' Utilisateur racine d'un compte AWS authentification multifacteur pour tous Comptes AWS, y compris les comptes autonomes, les comptes de gestion et les comptes de membres, ainsi que pour vos utilisateurs IAM. Nous vous recommandons d'utiliser une authentification multifacteur résistante au phishing, telle que des clés d'accès et des clés de sécurité, dans la mesure du possible. Ces FIDO-based authentificateurs utilisent la cryptographie à clé publique et résistent au phishing, aux attaques de type man-in-the-middle et aux attaques par replay, offrant ainsi un niveau de sécurité supérieur à celui des options. TOTP-based
La MFA est appliquée à tous les types de comptes pour leur utilisateur racine. Pour de plus amples informations, veuillez consulter Sécurisez les identifiants de l'utilisateur root de votre AWS Organizations compte.
Lorsque vous activez l'authentification MFA pour l'utilisateur root, cela affecte uniquement les informations d'identification de l'utilisateur root. Les utilisateurs IAM du compte sont des identités distinctes avec leurs propres informations d'identification, et chaque identité dispose de sa propre configuration MFA. Pour de plus amples informations sur l’utilisation de l’authentification multifactorielle (MFA) pour protéger l’utilisateur racine, veuillez consulter Multi-factor authentification pour Utilisateur racine d'un compte AWS.
Vos utilisateurs Utilisateur racine d'un compte AWS et ceux d'IAM peuvent enregistrer jusqu'à huit appareils MFA de tout type. L’enregistrement de plusieurs dispositifs MFA peut apporter de la flexibilité et vous aider à réduire le risque d’interruption d’accès en cas de perte ou de panne d’un dispositif. Vous n’avez besoin que d’un seul dispositif MFA pour vous connecter à l’ Console de gestion AWS ou créer une session via l’ AWS CLI.
Note
Nous vous recommandons de demander à vos utilisateurs humains d'utiliser des informations d'identification temporaires lors de l'accès AWS. Avez-vous envisagé de l'utiliser AWS IAM Identity Center ? Vous pouvez utiliser IAM Identity Center pour gérer de manière centralisée l'accès à plusieurs comptes Comptes AWS et fournir aux MFA-protected utilisateurs un accès en authentification unique à tous les comptes qui leur sont attribués depuis un seul endroit. Avec IAM Identity Center, vous pouvez créer et gérer les identités des utilisateurs dans IAM Identity Center ou vous connecter facilement à votre fournisseur d'identité compatible SAML 2.0 existant. Pour plus d'informations, consultez Qu'est-ce que IAM Identity Center ? dans le Guide de l'utilisateur AWS IAM Identity Center .
Le MFA ajoute une sécurité supplémentaire qui oblige les utilisateurs à fournir une authentification unique à partir d'un mécanisme MFA AWS pris en charge en plus de leurs informations de connexion lorsqu'ils accèdent à des AWS sites Web ou à des services.
Types MFA
AWS prend en charge les types de MFA suivants :
Table des matières
Clés d’accès et clés de sécurité
Gestion des identités et des accès AWS prend en charge les clés d'accès et les clés de sécurité pour le MFA. Sur la base des normes FIDO, les clés d'accès utilisent la cryptographie à clé publique pour fournir une authentification robuste et résistante au hameçonnage, qui est plus sûre que les mots de passe. AWS prend en charge deux types de clés d'accès : les clés d'accès liées à l'appareil (clés de sécurité) et les clés d'accès synchronisées.
-
Clés de sécurité : il s'agit de périphériques physiques YubiKey, comme un, utilisés comme second facteur d'authentification. Une clé de sécurité unique peut prendre en charge plusieurs comptes utilisateur racine et utilisateurs IAM.
-
Clés d’accès synchronisées : elles utilisent des gestionnaires d’informations d’identification provenant de fournisseurs tels que Google, Apple, Microsoft et de services tiers tels que 1Password, Dashlane et Bitwarden comme deuxième facteur.
Vous pouvez utiliser des authentificateurs biométriques intégrés, tels que Touch ID sur Apple MacBooks, pour déverrouiller votre gestionnaire d'informations d'identification et vous y connecter. AWS Les clés d’accès sont créées avec le fournisseur de votre choix à l’aide de votre empreinte digitale, de votre visage ou du code PIN de votre appareil. Vous pouvez utiliser une clé d’accès d’authentification entre appareils (CDA) provenant d’un appareil, comme un appareil mobile ou une clé de sécurité matérielle, pour vous connecter sur un autre appareil, tel qu’un ordinateur portable. Pour plus d’informations, consultez Authentification entre appareils
Vous pouvez synchroniser les clés d'accès sur tous vos appareils pour faciliter les connexions et améliorer ainsi la facilité d'utilisation et la AWS capacité de restauration. Pour plus d’informations sur l’activation des clés d’accès et des clés de sécurité, consultez Activation d’une clé d’accès ou d’une clé de sécurité pour l’utilisateur racine (console).
La FIDO Alliance tient à jour une liste de tous les produits certifiés FIDO
Applications d’authentification virtuelle
Une application d’authentification virtuelle s’exécute sur un téléphone ou un autre dispositif et émule un dispositif physique. Les applications d'authentification virtuelle mettent en œuvre l'algorithme TOTP (mot de passe unique à durée limitée
Nous vous recommandons d'utiliser une authentification multifacteur résistante au phishing, telle que des clés d'accès ou des clés de sécurité, pour une protection optimale. Si vous n'êtes pas encore en mesure d'utiliser des clés d'accès ou des clés de sécurité, nous vous recommandons d'utiliser un appareil MFA virtuel à titre de mesure provisoire en attendant l'approbation de l'achat du matériel ou en attendant l'arrivée de votre matériel. Pour obtenir la liste de quelques applications prises en charge que vous pouvez utiliser en tant que périphériques MFA virtuels, consultez Multi-Factor Authentification (MFA).
Pour plus d’informations sur la configuration d’un dispositif MFA virtuel pour un utilisateur IAM, consultez Attribuez un périphérique MFA virtuel dans le Console de gestion AWS.
Note
Les appareils MFA virtuels non attribués dans votre Compte AWS compte sont supprimés lorsque vous ajoutez de nouveaux appareils MFA virtuels via Console de gestion AWS ou pendant le processus de connexion. Les dispositifs MFA virtuels non attribués sont des dispositifs présents dans votre compte, mais qui ne sont pas utilisés par l’utilisateur racine du compte ou les utilisateurs IAM pour le processus de connexion. Ils sont supprimés afin que de nouveaux dispositifs MFA virtuels puissent être ajoutés à votre compte. Cela vous permet également de réutiliser les noms des appareils.
-
Pour afficher les appareils MFA virtuels non attribués dans votre compte, vous pouvez utiliser la commande https://awscli.amazonaws.com/v2/documentation/api/latest/reference/iam/list-virtual-mfa-devices.html
AWS CLI list-virtual-mfa-devices ou un appel d'API. https://docs.aws.amazon.com/IAM/latest/APIReference/API_ListVirtualMFADevices.html -
Pour désactiver un appareil MFA virtuel, vous pouvez utiliser la commande https://awscli.amazonaws.com/v2/documentation/api/latest/reference/iam/deactivate-mfa-device.html
AWS CLI deactivate-mfa-device ou un appel d'API. https://docs.aws.amazon.com/IAM/latest/APIReference/API_DeactivateMFADevice.html Le dispositif ne sera plus attribué. -
Pour associer un appareil MFA virtuel non attribué à votre utilisateur Compte AWS root ou à vos utilisateurs IAM, vous aurez besoin du code d'authentification généré par l'appareil ainsi que de la commande enable-mfa-device ou de l'appel
AWS CLI d'API. https://docs.aws.amazon.com/IAM/latest/APIReference/API_EnableMFADevice.html
Jetons TOTP matériels
Un dispositif matériel qui génère un code numérique à six chiffres basé sur l’algorithme TOTP (mot de passe unique à durée limitée)
Ces jetons sont utilisés exclusivement avec Comptes AWS. Vous ne pouvez utiliser que des jetons dont l'origine unique est partagée en toute sécurité AWS. Les graines de jetons sont des clés secrètes générées au moment de la production des jetons. Les jetons achetés auprès d’autres sources ne fonctionneront pas avec IAM. Pour garantir la compatibilité, vous devez acheter votre dispositif MFA matériel via l’un des liens suivants : jeton OTP
-
Chaque dispositif MFA attribué à un utilisateur doit être unique. Un utilisateur ne peut pas saisir un code à partir du périphérique d'un autre utilisateur pour s'authentifier. Pour plus d'informations sur les périphériques MFA matériels pris en charge, voir Multi-Factor Authentification (MFA).
-
Si vous souhaitez utiliser un dispositif MFA physique, nous vous recommandons d’utiliser des clés de sécurité comme alternative aux dispositifs TOTP matériels. Les clés de sécurité ne nécessitent aucune pile, résistent au hameçonnage et prennent en charge plusieurs utilisateurs sur un seul dispositif.
Vous pouvez activer une clé d'accès ou une clé de sécurité depuis la Console de gestion AWS seule API, et non depuis l' AWS API AWS CLI ou. Avant d’activer une clé de sécurité, vous devez avoir un accès physique au dispositif.
Pour plus d’informations sur la configuration d’un jeton TOTP matériel pour un utilisateur IAM, consultez Attribuez un jeton TOTP matériel dans Console de gestion AWS.
Note
MFA par SMS : AWS fin de la prise en charge de l'activation de l'authentification multifactorielle par SMS (MFA). Nous recommandons aux clients dont les utilisateurs IAM utilisent un dispositif MFA basé sur les SMS de passer à l’une des méthodes alternatives suivantes : clé d’accès ou clé de sécurité, dispositif MFA (logiciel) virtuel ou dispositif MFA matériel. Vous pouvez identifier les utilisateurs dans votre compte avec un dispositif MFA SMS affecté. Dans la console IAM, sélectionnez Users (Utilisateurs) dans le panneau de navigation, puis recherchez les utilisateurs avec SMS mentionné dans la colonne MFA de la table.
Recommandations MFA
Pour vous aider à sécuriser vos AWS identités, suivez ces recommandations pour l'authentification MFA.
-
Nous vous recommandons d'utiliser une authentification multifacteur résistante au phishing, telle que des clés d'accès et des clés de sécurité, comme appareil MFA. Ces FIDO-based authentificateurs offrent la meilleure protection contre les attaques telles que le phishing.
-
Nous vous recommandons d'activer plusieurs appareils MFA pour les utilisateurs Utilisateur racine d'un compte AWS et les utilisateurs IAM de votre. Comptes AWS Cela vous permet de renforcer la barre de sécurité Comptes AWS et de simplifier la gestion de l'accès aux utilisateurs hautement privilégiés, tels que Utilisateur racine d'un compte AWS.
-
Vous pouvez enregistrer jusqu'à huit appareils MFA de n'importe quelle combinaison des types MFA actuellement pris en charge
auprès de vos utilisateurs Utilisateur racine d'un compte AWS et de ceux d'IAM. Avec plusieurs appareils MFA, vous n'avez besoin que d'un seul appareil MFA pour vous connecter Console de gestion AWS ou créer une session en AWS CLI tant qu'utilisateur. Un utilisateur IAM doit s'authentifier avec un dispositif MFA existant pour activer ou désactiver un dispositif MFA supplémentaire. -
En cas de perte, de vol ou d'inaccessibilité d'un appareil MFA, vous pouvez utiliser l'un des appareils MFA restants pour y accéder Compte AWS sans effectuer la procédure de Compte AWS restauration. En cas de perte ou de vol d'un dispositif MFA, celui-ci doit être dissocié du principal IAM auquel il est associé.
-
L'utilisation de plusieurs MFA permet à vos employés situés sur des sites géographiquement dispersés ou travaillant à distance d'utiliser le MFA matériel pour accéder AWS sans avoir à coordonner l'échange physique d'un seul périphérique matériel entre les employés.
-
L'utilisation de dispositifs MFA supplémentaires pour les principaux IAM vous permet d'utiliser un ou plusieurs MFA pour un usage quotidien, tout en conservant les dispositifs MFA physiques dans un emplacement physique sécurisé, tel qu'une chambre forte ou un coffre-fort pour la sauvegarde et la redondance.
Remarques
-
Vous ne pouvez pas transmettre les informations MFA d'une clé de sécurité ou d'un mot de passe aux opérations d' AWS STS API pour demander des informations d'identification temporaires. Vous pouvez obtenir des informations d'identification à utiliser avec les AWS SDK AWS CLI et lorsque vous utilisez une clé de sécurité ou une clé d'accès en exécutant la
aws logincommande. -
Vous ne pouvez pas utiliser de AWS CLI commandes ou AWS d'opérations d'API pour activer les clés de sécurité FIDO.
-
Vous ne pouvez pas utiliser le même nom pour plusieurs utilisateurs racine ou dispositif MFA IAM.
Ressources supplémentaires
Les ressources suivantes peuvent vous aider à en savoir plus au sujet de la MFA.
-
Pour plus d'informations sur l'utilisation de l'authentification multifacteur pour accéder AWS, consultezConnexion compatible avec la MFA.
-
Vous pouvez utiliser IAM Identity Center pour activer un accès MFA sécurisé à votre portail AWS d'accès, aux applications intégrées IAM Identity Center et au. AWS CLI Pour plus d’informations, consultez Activation de la MFA dans IAM Identity Center.
-
Pour vérifier si l'authentification multifacteur est déjà activée pour vos utilisateurs, consultezVérification du statut MFA.