View a markdown version of this page

Multi-factor otentikasi untuk Pengguna root akun AWS - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Multi-factor otentikasi untuk Pengguna root akun AWS

penting

AWS merekomendasikan agar Anda menggunakan kunci sandi atau kunci keamanan untuk MFA AWS, sedapat mungkin karena mereka lebih tahan terhadap serangan seperti phishing. Untuk informasi selengkapnya, lihat Kunci sandi dan kunci keamanan.

Multi-factor otentikasi (MFA) adalah mekanisme sederhana dan efektif untuk meningkatkan keamanan Anda. Faktor pertama — kata sandi Anda — adalah rahasia yang Anda hafal, juga dikenal sebagai faktor pengetahuan. Faktor lain dapat berupa faktor kepemilikan (sesuatu yang Anda miliki, seperti kunci keamanan) atau faktor inherensi (sesuatu yang Anda miliki, seperti pemindaian biometrik). Untuk meningkatkan keamanan, kami sangat menyarankan Anda mengonfigurasi otentikasi multi-faktor (MFA) untuk membantu melindungi sumber daya Anda AWS .

catatan

Semua Akun AWS jenis (akun mandiri, manajemen, dan anggota) memerlukan MFA untuk dikonfigurasi untuk pengguna root mereka. Pengguna harus mendaftarkan MFA dalam waktu 35 hari sejak upaya masuk pertama mereka untuk mengakses Konsol Manajemen AWS jika MFA belum diaktifkan.

Anda dapat mengaktifkan MFA untuk Pengguna root akun AWS dan pengguna IAM. Saat Anda mengaktifkan MFA untuk pengguna root, itu hanya memengaruhi kredenSIAL pengguna root. Untuk informasi selengkapnya tentang cara mengaktifkan MFA untuk pengguna IAM Anda, lihat. AWS Multi-factor otentikasi di IAM

catatan

Akun AWS dikelola menggunakan AWS Organizations mungkin memiliki opsi untuk mengelola akses root secara ter pusat untuk akun anggota untuk mencegah pemulihan kredensia dan akses dalam skala besar. Jika opsi ini diaktifkan, Anda dapat menghapus kredenSIAL pengguna root dari akun anggota, termasuk kata sandi dan MFA, secara efektif mencegah masuk sebagai pengguna root, pemulihan kata sandi, atau pengaturan MFA. Atau, jika Anda lebih suka mempertahankan metode masuk berbasis kata sandi, amankan akun Anda dengan mendaftarkan MFA untuk meningkatkan perlindungan akun.

Sebelum mengaktifkan MFA untuk pengguna root, tinjau dan perbarui setelan akun dan informasi kontak untuk memastikan bahwa Anda memiliki akses ke email dan nomor telepon. Jika perangkat MFA Anda hilang, dicuri, atau tidak berfungsi, Anda masih dapat masuk sebagai pengguna akar dengan memverifikasi identitas menggunakan email dan nomor telepon tersebut. Untuk mempelajari tentang proses masuk menggunakan faktor autentikasi alternatif, lihat Memulihkan identitas yang dilindungi MFA di IAM. Untuk menonaktifkan fitur ini, hubungi AWS Dukungan.

AWS mendukung jenis MFA berikut untuk pengguna root Anda:

Kunci sandi dan kunci keamanan

AWS Identity and Access Management mendukung kunci sandi dan kunci keamanan untuk MFA. Berdasarkan standar FIDO, kunci sandi menggunakan kriptografi kunci publik untuk memberikan otentikasi yang kuat dan tahan phishing yang lebih aman daripada kata sandi. AWS mendukung dua jenis kunci sandi: kunci sandi terikat perangkat (kunci keamanan) dan kunci sandi yang disinkronkan.

  • Kunci keamanan: Ini adalah perangkat fisik, seperti YubiKey, digunakan sebagai faktor kedua untuk otentikasi. Satu kunci keamanan dapat mendukung beberapa akun pengguna root dan pengguna IAM.

  • Kunci sandi yang disinkron kan: Ini menggunakan manajer kredensia dari penyedia seperti Google, Apple, akun Microsoft, dan layanan pihak ketiga seperti 1Password, Dashlane, dan Bitwarden sebagai faktor kedua.

Anda dapat menggunakan otentikator biometrik bawaan, seperti Touch ID di Apple MacBooks, untuk membuka kunci pengelola kredensi dan masuk. AWS Kunci sandi dibuat dengan penyedia pilihan Anda menggunakan sidik jari, wajah, atau PIN perangkat Anda. Anda juga dapat menggunakan kunci sandi otentikasi lintas perangkat (CDA) dari satu perangkat, seperti perangkat seluler atau kunci keamanan perangkat keras, untuk masuk di perangkat lain seperti laptop. Untuk informasi selengkapnya, lihat otentikasi lintas perangkat (CDA).

Anda dapat menyinkronkan kunci sandi di seluruh perangkat Anda untuk memfasilitasi login dengan AWS, meningkatkan kegunaan dan pemulihan. Untuk informasi selengkapnya tentang mengaktifkan kunci sandi dan kunci keamanan, lihat. Aktifkan kunci sandi atau kunci keamanan untuk pengguna root (konsol)

Aliansi FIDO menyimpan daftar semua produk Bersertifikat FIDO yang kompatibel dengan spesifikasi FIDO.

Aplikasi otentikator virtual

Aplikasi otentikator virtual berjalan di telepon atau perangkat lain dan meniru perangkat fisik. Aplikasi otentikator virtual menerapkan algoritma kata sandi satu kali berbasis waktu (TOTP) dan mendukung beberapa token pada satu perangkat. Pengguna harus mengetikkan kode yang valid dari perangkat saat diminta saat masuk. Setiap token yang diberikan kepada pengguna harus unik. Pengguna tidak dapat mengetikkan kode dari token pengguna lain untuk diautentikasi.

Kami menyarankan agar Anda menggunakan perangkat MFA virtual saat menunggu untuk mendapatkan persetujuan pembelian perangkat keras atau saat menunggu kedatangan perangkat keras Anda. Untuk daftar beberapa aplikasi yang didukung yang dapat Anda gunakan sebagai perangkat MFA virtual, lihat Oten Multi-Factor tikasi (MFA). Untuk petunjuk tentang cara menyiapkan perangkat MFA virtual dengan AWS, lihatAktifkan perangkat MFA virtual untuk pengguna root (konsol).

Token TOTP perangkat keras

Perangkat keras menghasilkan kode numerik enam digit berdasarkan algoritma kata sandi satu kali berbasis waktu (TOTP). Pengguna harus mengetik kode yang valid dari perangkat di halaman web kedua saat masuk. Setiap perangkat MFA yang ditetapkan ke pengguna harus unik. Pengguna tidak dapat mengetik kode dari perangkat pengguna lain untuk diautentikasi. Untuk informasi tentang perangkat MFA perangkat keras yang didukung, lihat Oten Multi-Factor tikasi (MFA). Untuk petunjuk tentang cara menyiapkan token TOTP perangkat keras dengan AWS, lihatAktifkan token TOTP perangkat keras untuk pengguna root (konsol).

Jika Anda ingin menggunakan perangkat MFA fisik, sebaiknya gunakan kunci keamanan FIDO sebagai alternatif perangkat TOTP perangkat keras. Kunci keamanan FIDO menawarkan manfaat tanpa persyaratan baterai, resistensi phishing, dan mendukung beberapa pengguna root dan IAM pada satu perangkat untuk keamanan yang ditingkatkan.