Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS Multi-factor otentikasi di IAM
Untuk meningkatkan keamanan, kami sarankan Anda mengonfigurasi otentikasi multi-faktor (MFA) untuk membantu melindungi sumber daya Anda AWS . Anda dapat mengaktifkan MFA untuk semua Akun AWS, termasuk akun mandiri, akun manajemen, dan akun anggota, serta untuk pengguna IAM Anda. Pengguna root akun AWS Sebaiknya gunakan MFA tahan phishing seperti kunci sandi dan kunci keamanan bila memungkinkan. O FIDO-based tentikator ini menggunakan kriptografi kunci publik dan tahan terhadap serangan phishing, man-in-the-middle, dan replay, memberikan tingkat keamanan yang lebih kuat daripada opsi. TOTP-based
MFA diberlakukan untuk semua jenis akun untuk pengguna root mereka. Untuk informasi selengkapnya, lihat Amankan kredensi pengguna root AWS Organizations akun Anda.
Saat Anda mengaktifkan MFA untuk pengguna akar, itu hanya memengaruhi kredensial pengguna akar. Pengguna IAM di akun memiliki identitas berbeda dengan kredensial mereka sendiri, dan setiap identitas memiliki konfigurasi MFA-nya sendiri. Untuk informasi selengkapnya tentang menggunakan MFA untuk melindungi pengguna root, lihatMulti-factor otentikasi untuk Pengguna root akun AWS.
Pengguna Anda Pengguna root akun AWS dan IAM dapat mendaftarkan hingga delapan perangkat MFA jenis apa pun. Mendaftarkan beberapa perangkat MFA dapat memberikan fleksibilitas dan membantu Anda mengurangi risiko gangguan akses jika perangkat hilang atau rusak. Anda hanya perlu satu perangkat MFA untuk masuk ke Konsol Manajemen AWS atau membuat sesi melalui. AWS CLI
catatan
Kami menyarankan Anda meminta pengguna manusia untuk menggunakan kredenSIAL sementara saat mengakses AWS. Sudahkah Anda mempertimbangkan untuk menggunakan AWS IAM Identity Center? Anda dapat menggunakan Pusat Identitas IAM untuk secara terpusat mengelola akses ke beberapa Akun AWS dan menyediakan akses masuk MFA-protected tunggal kepada pengguna ke semua akun yang ditugaskan dari satu tempat. Dengan IAM Identity Center, Anda dapat membuat dan mengelola identitas pengguna di Pusat Identitas IAM atau dengan mudah terhubung ke penyedia identitas yang kompatibel dengan SAML 2.0 yang ada. Untuk informasi selengkapnya, lihat Apa itu Pusat Identitas IAM? dalam Panduan Pengguna AWS IAM Identity Center .
MFA menambahkan keamanan ekstra yang mengharuskan pengguna untuk memberikan otentikasi unik dari mekanisme MFA yang AWS didukung selain kredentif masuk mereka ketika mereka mengakses AWS situs web atau layanan.
Jenis MFA
AWS mendukung jenis MFA berikut:
Kunci sandi dan kunci keamanan
AWS Identity and Access Management mendukung kunci sandi dan kunci keamanan untuk MFA. Berdasarkan standar FIDO, kunci sandi menggunakan kriptografi kunci publik untuk memberikan otentikasi yang kuat dan tahan phishing yang lebih aman daripada kata sandi. AWS mendukung dua jenis kunci sandi: kunci sandi terikat perangkat (kunci keamanan) dan kunci sandi yang disinkronkan.
-
Kunci keamanan: Ini adalah perangkat fisik, seperti YubiKey, digunakan sebagai faktor kedua untuk otentikasi. Satu kunci keamanan dapat mendukung beberapa akun pengguna root dan pengguna IAM.
-
Kunci sandi yang disinkron kan: Ini menggunakan manajer kredensia dari penyedia seperti Google, Apple, akun Microsoft, dan layanan pihak ketiga seperti 1Password, Dashlane, dan Bitwarden sebagai faktor kedua.
Anda dapat menggunakan otentikator biometrik bawaan, seperti Touch ID di Apple MacBooks, untuk membuka kunci pengelola kredensi dan masuk. AWS Kunci sandi dibuat dengan penyedia pilihan Anda menggunakan sidik jari, wajah, atau PIN perangkat Anda. Anda juga dapat menggunakan kunci sandi otentikasi lintas perangkat (CDA) dari satu perangkat, seperti perangkat seluler atau kunci keamanan perangkat keras, untuk masuk di perangkat lain seperti laptop. Untuk informasi selengkapnya, lihat otentikasi lintas perangkat
Anda dapat menyinkronkan kunci sandi di seluruh perangkat Anda untuk memfasilitasi login dengan AWS, meningkatkan kegunaan dan pemulihan. Untuk informasi selengkapnya tentang mengaktifkan kunci sandi dan kunci keamanan, lihat. Aktifkan kunci sandi atau kunci keamanan untuk pengguna root (konsol)
Aliansi FIDO menyimpan daftar semua produk Bersertifikat FIDO
Aplikasi otentikator virtual
Aplikasi otentikator virtual berjalan di telepon atau perangkat lain dan meniru perangkat fisik. Aplikasi otentikator virtual menerapkan algoritma kata sandi satu kali berbasis waktu (TOTP)
Kami menyarankan Anda menggunakan MFA tahan phishing seperti kunci sandi atau kunci keamanan untuk perlindungan terkuat. Jika Anda belum dapat menggunakan kunci sandi atau kunci keamanan, sebaiknya gunakan perangkat MFA virtual sebagai tindakan sementara sambil menunggu persetujuan pembelian perangkat keras atau saat Anda menunggu perangkat keras tiba. Untuk daftar beberapa aplikasi yang didukung yang dapat Anda gunakan sebagai perangkat MFA virtual, lihat Oten Multi-Factor tikasi (MFA).
Untuk petunjuk tentang cara menyiapkan perangkat MFA virtual untuk pengguna IAM, lihat. Tetapkan perangkat MFA virtual di Konsol Manajemen AWS
catatan
Perangkat MFA virtual yang tidak ditetapkan di perangkat Akun AWS Anda akan dihapus saat Anda menambahkan perangkat MFA virtual baru baik melalui Konsol Manajemen AWS atau selama proses masuk. Perangkat MFA virtual yang tidak ditetapkan adalah perangkat di akun Anda tetapi tidak digunakan oleh pengguna root akun atau pengguna IAM untuk proses masuk. Mereka dihapus sehingga perangkat MFA virtual baru dapat ditambahkan ke akun Anda. Ini juga memungkinkan Anda untuk menggunakan kembali nama perangkat.
-
Untuk melihat perangkat MFA virtual yang tidak ditetapkan di akun Anda, Anda dapat menggunakan perintah list-virtual-
AWS CLI mfa-devices atau panggilan API. https://docs.aws.amazon.com/IAM/latest/APIReference/API_ListVirtualMFADevices.html -
Untuk menonaktifkan perangkat MFA virtual, Anda dapat menggunakan perintah deactivate-mfa-
AWS CLI device atau panggilan API. https://docs.aws.amazon.com/IAM/latest/APIReference/API_DeactivateMFADevice.html Perangkat akan menjadi tidak ditugaskan. -
Untuk melampirkan perangkat MFA virtual yang tidak ditetapkan ke pengguna Akun AWS root atau pengguna IAM Anda, Anda memerlukan kode otentikasi yang dihasilkan oleh perangkat bersama dengan perintah enable-
AWS CLI mfa-device atau panggilan API. https://docs.aws.amazon.com/IAM/latest/APIReference/API_EnableMFADevice.html
Token TOTP perangkat keras
Perangkat keras menghasilkan kode numerik enam digit berdasarkan algoritma kata sandi satu kali berbasis waktu (TOTP).
Token ini digunakan secara eksklusif dengan Akun AWS. Anda hanya dapat menggunakan token yang memiliki benih token uniknya yang dibagikan dengan aman AWS. Benih token adalah kunci rahasia yang dihasilkan pada saat produksi token. Token yang dibeli dari sumber lain tidak akan berfungsi dengan IAM. Untuk memastikan kompatibilitas, Anda harus membeli perangkat MFA perangkat keras Anda dari salah satu tautan berikut: token OTP
-
Setiap perangkat MFA yang ditetapkan ke pengguna harus unik. Pengguna tidak dapat mengetik kode dari perangkat pengguna lain untuk diautentikasi. Untuk informasi tentang perangkat MFA perangkat keras yang didukung, lihat Oten Multi-Factor tikasi (MFA).
-
Jika Anda ingin menggunakan perangkat MFA fisik, sebaiknya gunakan kunci keamanan sebagai alternatif perangkat TOTP perangkat keras. Kunci keamanan tidak memerlukan baterai, tahan phishing, dan mendukung banyak pengguna pada satu perangkat.
Anda dapat mengaktifkan kunci sandi atau kunci keamanan dari Konsol Manajemen AWS satu-satunya, bukan dari API AWS CLI or AWS . Sebelum Anda dapat mengaktifkan kunci keamanan, Anda harus memiliki akses fisik ke perangkat.
Untuk petunjuk tentang cara menyiapkan token TOTP perangkat keras untuk pengguna IAM, lihat. Tetapkan token TOTP perangkat keras di Konsol Manajemen AWS
catatan
MFA berbasis pesan teks SMS — meng AWS akhiri dukungan untuk mengaktifkan otentikasi multi-faktor SMS (MFA). Kami menyarankan pelanggan yang memiliki pengguna IAM yang menggunakan MFA berbasis pesan teks SMS beralih ke salah satu metode alternatif berikut: Kunci sandi atau kunci keamanan, perangkat M FA virtual (berbasis perangkat lunak), atau perangkat MFA perangkat keras. Tetapkan token TOTP perangkat keras di Konsol Manajemen AWS Anda dapat mengidentifikasi pengguna di akun Anda dengan perangkat SMS MFA yang ditetapkan. Di konsol IAM, pilih Pengguna dari panel navigasi, dan cari pengguna dengan SMS dalam kolom tabel MFA.
Rekomendasi MFA
Untuk membantu mengamankan AWS identitas Anda, ikuti rekomendasi ini untuk otentikasi MFA.
-
Sebaiknya gunakan MFA tahan phishing, seperti kunci sandi dan kunci keamanan, sebagai perangkat MFA Anda. O FIDO-based tentikator ini memberikan perlindungan terkuat terhadap serangan seperti phishing.
-
Sebaiknya aktifkan beberapa perangkat MFA untuk pengguna Pengguna root akun AWS dan IAM di perangkat Anda. Akun AWS Ini memungkinkan Anda untuk menaikkan bilah keamanan di Anda Akun AWS dan menyederhanakan pengelolaan akses ke pengguna yang sangat istimewa, seperti Pengguna root akun AWS.
-
Anda dapat mendaftarkan hingga delapan perangkat MFA dari kombinasi jenis MFA yang saat ini didukung
dengan pengguna Anda Pengguna root akun AWS dan IAM. Dengan beberapa perangkat MFA, Anda hanya perlu satu perangkat MFA untuk masuk ke Konsol Manajemen AWS atau membuat sesi melalui AWS CLI sebagai pengguna tersebut. Pengguna IAM harus melakukan otentikasi dengan perangkat MFA yang ada untuk mengaktifkan atau menonaktifkan perangkat MFA tambahan. -
Jika perangkat MFA hilang, dicuri, atau tidak dapat diakses, Anda dapat menggunakan salah satu perangkat MFA yang tersisa untuk mengakses Akun AWS tanpa melakukan prosedur Akun AWS pemulihan. Jika perangkat MFA hilang atau dicuri, perangkat tersebut harus dipisahkan dari prinsipal IAM yang terkait dengannya.
-
Penggunaan beberapa MFA memungkinkan karyawan Anda di lokasi yang tersebar secara geografis atau bekerja dari jarak jauh untuk menggunakan MFA berbasis perangkat keras untuk mengakses AWS tanpa harus mengoordinasikan pertukaran fisik perangkat keras tunggal antar karyawan.
-
Penggunaan perangkat MFA tambahan untuk prinsipal IAM memungkinkan Anda menggunakan satu atau lebih MFA untuk penggunaan sehari-hari, sambil juga menjaga perangkat MFA fisik di lokasi fisik yang aman seperti brankas atau aman untuk cadangan dan redundansi.
Catatan
-
Anda tidak dapat meneruskan informasi MFA untuk kunci keamanan atau kunci sandi ke operasi AWS STS API untuk meminta kredenSIAL sementara. Anda dapat memperoleh kredenSIAL untuk digunakan dengan AWS SDK AWS CLI dan saat menggunakan kunci keamanan atau kunci sandi dengan menjalankan perintah.
aws login -
Anda tidak dapat menggunakan AWS CLI perintah atau operasi AWS API untuk mengaktifkan kunci keamanan FIDO.
-
Anda tidak dapat menggunakan nama yang sama untuk lebih dari satu pengguna root atau perangkat IAM MFA.
Sumber daya tambahan
Sumber daya berikut dapat membantu Anda mempelajari lebih lanjut tentang MFA.
-
Untuk informasi selengkapnya tentang menggunakan MFA untuk mengakses AWS, lihatMFA mengaktifkan login.
-
Anda dapat menggunakan Pusat Identitas IAM untuk mengaktifkan akses MFA yang aman ke portal AWS akses Anda, aplikasi terintegrasi IAM Identity Center, dan. AWS CLI Untuk informasi selengkapnya, lihat Meng aktifkan MFA di Pusat Identitas IAM.
-
Untuk memverifikasi apakah MFA sudah diaktifkan untuk pengguna Anda, lihatPeriksa status MFA.