View a markdown version of this page

Konfigurasi yang didukung untuk menggunakan kunci sandi dan kunci keamanan - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasi yang didukung untuk menggunakan kunci sandi dan kunci keamanan

Anda dapat menggunakan kunci sandi terikat perangkat FIDO2, juga dikenal sebagai kunci keamanan, sebagai metode otentikasi multi-faktor (MFA) dengan IAM menggunakan konfigurasi yang saat ini didukung. Ini termasuk perangkat FIDO2 yang didukung oleh IAM dan browser yang mendukung FIDO2.

Sebelum mendaftarkan perangkat FIDO2 Anda, periksa apakah Anda menggunakan versi browser dan sistem operasi (OS) terbaru. Fitur mungkin berperilaku berbeda di berbagai browser, otentikator, dan klien OS. Jika pendaftaran perangkat Anda gagal pada satu browser, Anda dapat mencoba mendaftar dengan browser lain.

FIDO2 adalah standar otentikasi terbuka dan perpanjangan dari FIDO U2F, menawarkan tingkat keamanan tinggi yang sama berdasarkan kriptografi kunci publik. FIDO2 terdiri dari spesifikasi W3C Web Authentication (WebAuthn API) dan FIDO Alliance Client-to-Authenticator Protocol (CTAP), sebuah protokol lapisan aplikasi. CTAP memungkinkan komunikasi antara klien atau platform, seperti browser atau sistem operasi, dengan otentikator eksternal.

Saat Anda mengaktifkan autentikator Bersertifikat FIDO di AWS, kunci keamanan membuat pasangan kunci baru untuk digunakan hanya. AWS Pertama, Anda memasukkan kredensial Anda. Saat diminta, Anda mengetuk kunci keamanan, yang menanggapi tantangan otentikasi yang dikeluarkan oleh AWS. Untuk mempelajari lebih lanjut tentang standar FIDO2, lihat Proyek FIDO2.

Perangkat FIDO2 didukung oleh AWS

IAM mendukung perangkat keamanan FIDO2 yang terhubung ke perangkat Anda melalui USB,Bluetooth, atau NFC. IAM juga mendukung otentikator platform seperti TouchID atau FaceID. IAM tidak mendukung pendaftaran kunci sandi lokal untuk Windows Hello. Untuk membuat dan menggunakan kunci sandi, pengguna Windows harus menggunakan otentikasi lintas perangkat di mana Anda menggunakan kunci sandi dari satu perangkat seperti perangkat seluler atau kunci keamanan perangkat keras untuk masuk di perangkat lain seperti laptop.

catatan

AWS memerlukan akses ke port USB fisik di komputer Anda untuk memverifikasi perangkat FIDO2 Anda. Kunci keamanan tidak akan berfungsi dengan mesin virtual, koneksi jarak jauh, atau mode penyamaran browser.

Aliansi FIDO menyimpan daftar semua produk FIDO2 yang kompatibel dengan spesifikasi FIDO.

Browser yang mendukung FIDO2

Ketersediaan perangkat keamanan FIDO2 yang berjalan di browser web tergantung pada kombinasi browser dan sistem operasi. Browser berikut saat ini mendukung penggunaan kunci keamanan:

Peramban web MacOS 10.15+ Windows 10 Linux iOS 14.5+ Android 7+
Chrome Ya Ya Ya Ya Tidak
Safari Ya Tidak Tidak Ya Tidak
Edge Ya Ya Tidak Ya Tidak
Firefox Ya Ya Tidak Ya Tidak
catatan

Sebagian besar versi Firefox yang saat ini mendukung FIDO2 tidak mengaktifkan dukungan secara default. Untuk petunjuk tentang mengaktifkan dukungan FIDO2 di Firefox, lihat. Memecahkan Masalah Kunci Sandi dan Kunci Keamanan FIDO

Firefox di macOS mungkin tidak sepenuhnya mendukung alur kerja otentikasi lintas perangkat untuk kunci sandi. Anda mungkin mendapatkan perintah untuk menyentuh kunci keamanan alih-alih melanjutkan dengan otentikasi lintas perangkat. Sebaiknya gunakan browser yang berbeda, seperti Chrome atau Safari, untuk masuk dengan kunci sandi di macOS.

Untuk informasi selengkapnya tentang dukungan browser untuk FIDO2-Certified perangkat seperti YubiKey, lihat Sistem operasi dan dukungan browser web untuk FIDO2 dan U2F.

Plugin peramban

AWS hanya mendukung browser yang secara native mendukung FIDO2. AWS tidak mendukung penggunaan plugin untuk menambahkan dukungan browser FIDO2. Beberapa plugin browser tidak kompatibel dengan standar FIDO2 dan dapat menyebabkan hasil yang tidak terduga dengan kunci keamanan FIDO2.

Untuk informasi tentang menonaktifkan plugin peramban dan tips pemecahan masalah lainnya, lihat Saya tidak dapat mengaktifkan kunci keamanan FIDO saya.

Sertifikasi perangkat

Kami menangkap dan menetapkan sertifikasi terkait perangkat, seperti validasi FIPS dan tingkat sertifikasi FIDO, hanya selama pendaftaran kunci keamanan. Sertifikasi perangkat Anda diambil dari Layanan Metadata Aliansi FIDO (MDS).

Jika status sertifikasi atau tingkat kunci keamanan Anda berubah, itu tidak akan tercermin dalam tag perangkat secara otomatis. Untuk memperbarui informasi sertifikasi perangkat, daftarkan perangkat lagi untuk mengambil informasi sertifikasi yang diperbarui.

AWS menyediakan jenis sertifikasi berikut sebagai kunci kondisi selama pendaftaran perangkat, diperoleh dari tingkat sertifikasi FIDO MDS: FIPS-140-2, FIPS-140-3, dan FIDO. Anda dapat membatasi pendaftaran otentikator dalam kebijakan IAM berdasarkan jenis dan tingkat sertifikasi. Untuk informasi lebih lanjut, lihat kebijakan di bawah ini.

Contoh kebijakan untuk sertifikasi perangkat

Kasus penggunaan berikut menunjukkan contoh kebijakan yang memungkinkan Anda mendaftarkan perangkat MFA dengan sertifikasi FIPS.

Kasus penggunaan 1: Izinkan pendaftaran hanya perangkat yang memiliki sertifikasi FIPS-140-2 L2

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Create" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Activate", "iam:FIDO-FIPS-140-2-certification": "L2" } } } ] }

Kasus penggunaan 2: Izinkan mendaftarkan perangkat yang memiliki sertifikasi FIPS-140-2 L2 dan FIDO L1

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Create" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Activate", "iam:FIDO-FIPS-140-2-certification": "L2", "iam:FIDO-certification": "L1" } } } ] }

Kasus penggunaan 3: Izinkan mendaftarkan perangkat yang memiliki sertifikasi FIPS-140-2 L2 atau FIPS-140-3 L2

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Create" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Activate", "iam:FIDO-FIPS-140-2-certification": "L2" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Activate", "iam:FIDO-FIPS-140-3-certification": "L2" } } } ] }

Kasus penggunaan 4: Izinkan mendaftarkan perangkat yang memiliki sertifikasi FIPS-140-2 L2 dan mendukung jenis MFA lainnya seperti otentikator virtual dan TOTP perangkat keras

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey": "Create" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey": "Activate", "iam:FIDO-FIPS-140-2-certification": "L2" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "Null": { "iam:RegisterSecurityKey": "true" } } } ] }

AWS CLI and AWS API

AWS mendukung penggunaan kunci sandi dan kunci keamanan hanya di. Konsol Manajemen AWS Menggunakan kunci sandi dan kunci keamanan untuk MFA tidak didukung di AWS API AWS CLI dan, atau untuk akses ke MFA-protected operasi API.

Sumber daya tambahan