Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurations prises en charge pour l’utilisation des clés d’accès et des clés de sécurité
Vous pouvez utiliser les clés d’accès FIDO2 liées aux dispositifs, également appelées clés de sécurité, comme méthode d’authentification multifactorielle (MFA) avec IAM en utilisant les configurations actuellement prises en charge. Il s’agit notamment des dispositifs FIDO2 pris en charge par IAM et des navigateurs qui prennent en charge FIDO2.
Avant d'enregistrer votre appareil FIDO2, vérifiez que vous utilisez la dernière version du navigateur et du système d'exploitation (OS). Les fonctionnalités peuvent se comporter différemment selon les navigateurs, les authentificateurs et les clients du système d'exploitation. Si l’enregistrement de votre dispositif échoue sur un navigateur, vous pouvez essayer de vous enregistrer avec un autre navigateur.
FIDO2 est une norme d'authentification ouverte et une extension de FIDO U2F, offrant le même niveau de sécurité élevé basé sur la cryptographie à clé publique. FIDO2 comprend la spécification d'authentification Web (WebAuthn API) du W3C et le protocole FIDO Alliance (CTAP), un Client-to-Authenticator protocole de couche application. CTAP permet la communication entre le client ou la plateforme, comme un navigateur ou un système d'exploitation, avec un authentificateur externe.
Lorsque vous activez un authentificateur certifié FIDO dans AWS, la clé de sécurité crée une nouvelle paire de clés à utiliser uniquement. AWS Tout d'abord, saisissez vos informations d'identification. Lorsque vous y êtes invité, insérez la clé de sécurité, qui répond au défi d’authentification émis par AWS. Pour en savoir plus sur la norme FIDO2, veuillez consulter la rubrique Projet FIDO2
Appareils FIDO2 pris en charge par AWS
IAM prend actuellement en charge les dispositifs de sécurité FIDO2 qui se connectent à vos dispositifs via USB, Bluetooth ou NFC. IAM prend également en charge les authentificateurs de plateforme comme TouchID ou FaceID. IAM ne prend pas en charge l’enregistrement de clés d’accès locales pour Windows Hello. Pour créer et utiliser des clés d’accès, les utilisateurs de Windows doivent utiliser l’authentification entre appareils
Note
AWS nécessite l'accès au port USB physique de votre ordinateur pour vérifier votre appareil FIDO2. Les clés de sécurité ne fonctionnent pas avec une machine virtuelle, une connexion à distance ou le mode de navigation privée d’un navigateur.
La FIDO Alliance tient à jour une liste de tous les produits FIDO2
Navigateurs prenant en charge FIDO2
La disponibilité des dispositifs de sécurité FIDO2 qui s’exécutent dans un navigateur Web dépend de la combinaison du navigateur et du système d’exploitation. Les navigateurs suivants prennent actuellement en charge l’utilisation de clés de sécurité :
| Navigateur Web | macOS 10.15+ | Windows 10 | Linux | iOS 14.5+ | Android 7+ |
|---|---|---|---|---|---|
| Chrome | Oui | Oui | Oui | Oui | Non |
| Safari | Oui | Non | Non | Oui | Non |
| Edge | Oui | Oui | Non | Oui | Non |
| Firefox | Oui | Oui | Non | Oui | Non |
Note
La plupart des versions de Firefox qui prennent en charge actuellement FIDO2 ne l’activent pas par défaut. Pour obtenir des instructions relatives à l’activation de FIDO2 dans Firefox, consultez Résolution des problèmes liés aux clés d’accès et aux clés de sécurité FIDO.
Firefox sur macOS ne prend peut-être pas entièrement en charge les flux de travail d'authentification multi-appareils pour les clés d'accès. Il se peut que vous soyez invité à toucher une clé de sécurité au lieu de procéder à l'authentification multi-appareils. Nous vous recommandons d’utiliser un autre navigateur, tel que Chrome ou Safari, pour vous connecter à l’aide de clés d’accès sur macOS.
Pour plus d'informations sur la prise en charge des navigateurs pour un FIDO2-Certified appareil tel que YubiKey, consultez la section Prise en charge du système d'exploitation et du navigateur Web pour FIDO2 et U2F.
Plug-ins de navigateur
AWS ne prend en charge que les navigateurs qui prennent en charge FIDO2 de manière native. AWS ne prend pas en charge l'utilisation de plugins pour ajouter la prise en charge du navigateur FIDO2. Certains plug-ins de navigateur ne sont pas compatibles avec la norme FIDO2 et peuvent entraîner des résultats inattendus avec les clés de sécurité FIDO2.
Pour plus d'informations sur la désactivation des plug-ins et pour obtenir d'autres conseils de dépannage, consultez Je ne peux pas activer ma clé de sécurité FIDO.
Certifications des appareils
Nous ne saisissons et n’attribuons les certifications liées au dispositif, telles que la validation FIPS et le niveau de certification FIDO, que lors de l’enregistrement d’une clé de sécurité. La certification de votre appareil est extraite du FIDO Alliance Metadata Service (MDS)
Si le statut ou le niveau de certification de votre clé de sécurité change, celui-ci n’apparaîtra pas automatiquement dans les balises du dispositif. Pour mettre à jour les informations de certification d'un appareil, enregistrez à nouveau l'appareil pour récupérer les informations de certification mises à jour.
AWS fournit les types de certification suivants comme clés de condition lors de l'enregistrement de l'appareil, obtenus à partir des niveaux de certification FIDO MDS : FIPS-140-2 FIPS-140-3, et FIDO. Vous pouvez restreindre l'enregistrement des authentificateurs dans les politiques IAM en fonction du type et du niveau de certification. Pour plus d'informations, consultez les politiques ci-dessous.
Exemples de politiques pour la certification des appareils
Les cas d'utilisation suivants présentent des exemples de politiques qui vous permettent d'enregistrer des appareils MFA avec des certifications FIPS.
Rubriques
Cas d'utilisation 1 : autoriser l'enregistrement uniquement des appareils certifiés FIPS-140-2 L2
Cas d'utilisation 2 : autoriser l'enregistrement des appareils certifiés FIPS-140-2 L2 et FIDO L1
Cas d'utilisation 3 : autoriser l'enregistrement d'appareils dotés de certifications FIPS-140-2 L2 ou FIPS-140-3 L2
Cas d'utilisation 4 : autoriser l'enregistrement des appareils certifiés FIPS-140-2 L2 et prenant en charge d'autres types d'authentification multifacteur, tels que les authentificateurs virtuels et le matériel TOTP
AWS CLI and AWS API
AWS prend en charge l'utilisation de clés d'accès et de clés de sécurité uniquement dans le Console de gestion AWS. L'utilisation de clés d'accès et de clés de sécurité pour le MFA n'est pas prise en charge dans l'AWS API AWS CLI et
Ressources supplémentaires
-
Pour plus d'informations sur l'utilisation des clés d'accès et des clés de sécurité dans AWS, consultezAttribuez un mot de passe ou une clé de sécurité dans le Console de gestion AWS.
-
Pour obtenir de l'aide sur la résolution des problèmes liés aux clés d'accès et aux clés de sécurité dans AWS, consultezRésolution des problèmes liés aux clés d’accès et aux clés de sécurité FIDO.
-
Pour obtenir des informations générales sur le support FIDO2, consultez la rubrique Project FIDO2
.