Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Multi-factor autenticazione in IAM
Per una maggiore sicurezza, ti consigliamo di configurare l'autenticazione a più fattori (MFA) per proteggere le tue risorse. AWS Puoi abilitare l'MFA per tutti Account AWS, inclusi gli account autonomi, gli account Utente root dell'account AWS di gestione e gli account dei membri, nonché per i tuoi utenti IAM. Ti consigliamo di utilizzare un MFA resistente al phishing, ad esempio passkey e chiavi di sicurezza, laddove possibile. Questi FIDO-based autenticatori utilizzano la crittografia a chiave pubblica e sono resistenti agli attacchi di phishing, man-in-the-middle e replay, fornendo un livello di sicurezza più elevato rispetto alle opzioni. TOTP-based
L’MFA viene applicata a tutti i tipi di account per il relativo utente root. Per ulteriori informazioni, consulta Proteggi le AWS Organizations credenziali utente root del tuo account.
Quando abiliti MFA per l'utente root, questa impostazione influisce solo sulle credenziali dell'utente root. Gli utenti IAM nell'account sono identità distinte con proprie credenziali e ogni identità ha la propria configurazione MFA. Per ulteriori informazioni sull’utilizzo dell’MFA per proteggere l’utente root, consulta Multi-factor autenticazione per Utente root dell'account AWS.
I tuoi utenti Utente root dell'account AWS e quelli di IAM possono registrare fino a otto dispositivi MFA di qualsiasi tipo. La registrazione di più dispositivi MFA può offrire flessibilità e contribuire a ridurre il rischio di interruzione dell'accesso in caso di smarrimento o guasto di un dispositivo. È necessario un solo dispositivo MFA per accedere alla Console di gestione AWS o creare una sessione tramite la AWS CLI.
Nota
Ti consigliamo di richiedere agli utenti umani di utilizzare credenziali temporanee per l'accesso. AWS Hai preso in considerazione l'utilizzo Centro identità AWS IAM? Puoi utilizzare IAM Identity Center per gestire centralmente l'accesso a più account Account AWS e fornire agli MFA-protected utenti l'accesso Single Sign-on a tutti gli account assegnati da un'unica posizione. Con IAM Identity Center puoi creare e gestire le identità degli utenti in IAM Identity Center o connetterti facilmente al tuo attuale gestore dell'identità digitale (IdP) compatibile con SAML 2.0. Per ulteriori informazioni, consulta Cos'è IAM Identity Center? nella Guida per l'utente di Centro identità AWS IAM .
L'MFA aggiunge una sicurezza aggiuntiva che richiede agli utenti di fornire un'autenticazione univoca tramite un meccanismo MFA AWS supportato oltre alle credenziali di accesso quando accedono a siti Web o servizi. AWS
Tipi di MFA
AWS supporta i seguenti tipi di MFA:
Passkey e chiavi di sicurezza
AWS Identity and Access Management supporta le chiavi di accesso e le chiavi di sicurezza per l'MFA. In base agli standard FIDO, le password utilizzano la crittografia a chiave pubblica per fornire un'autenticazione forte e resistente al phishing e più sicura delle password. AWS supporta due tipi di password: password associate al dispositivo (chiavi di sicurezza) e chiavi di accesso sincronizzate.
-
Chiavi di sicurezza: si tratta di dispositivi fisici, ad esempio YubiKey, utilizzati come secondo fattore di autenticazione. Una singola chiave di sicurezza può supportare più account utente root e utenti IAM.
-
Passkey sincronizzate: come secondo fattore utilizzano gestori di credenziali di provider come Google, Apple, account Microsoft e servizi di terze parti come 1Password, Dashlane e Bitwarden come secondo fattore.
Puoi utilizzare gli autenticatori biometrici integrati, come Touch ID su Apple MacBooks, per sbloccare il gestore delle credenziali e accedere a. AWS Le passkey vengono create con il provider scelto utilizzando l'impronta digitale, il viso o il PIN del dispositivo. Puoi anche utilizzare una passkey di autenticazione tra dispositivi (CDA) da un dispositivo, ad esempio un dispositivo mobile o una chiave di sicurezza hardware, per accedere su un altro dispositivo, ad esempio un laptop. Per ulteriori informazioni, consulta Cross-device authentication (CDA)
Puoi sincronizzare le password tra i tuoi dispositivi per facilitare l'accesso, migliorando l'usabilità e la recuperabilità. AWS Per ulteriori informazioni sull'abilitazione delle passkey e delle chiavi di sicurezza, consulta Abilitare una passkey o una chiave di sicurezza per l'utente root (console).
FIDO Alliance mantiene un elenco di tutti i prodotti certificati FIDO
Applicazioni di autenticazione virtuale
Un'applicazione di autenticazione virtuale che viene eseguita su un telefono o altro dispositivo e simula un dispositivo fisico. Le app di autenticazione virtuale implementano l'algoritmo TOTP (password monouso
Ti consigliamo di utilizzare un MFA resistente al phishing, ad esempio passkey o chiavi di sicurezza, per una protezione più efficace. Passkey e chiavi di sicurezza Se non sei ancora in grado di utilizzare password o chiavi di sicurezza, ti consigliamo di utilizzare un dispositivo MFA virtuale come misura provvisoria in attesa dell'approvazione dell'acquisto dell'hardware o in attesa dell'arrivo dell'hardware. Per un elenco di alcune app supportate che puoi utilizzare come dispositivi MFA virtuali, vedi Multi-Factor Autenticazione (MFA).
Per istruzioni sulla configurazione di un dispositivo MFA virtuale per un utente IAM, consulta Assegna un dispositivo MFA virtuale nel Console di gestione AWS.
Nota
I dispositivi MFA virtuali non assegnati presenti nel tuo Account AWS vengono eliminati quando aggiungi nuovi dispositivi MFA virtuali tramite Console di gestione AWS o durante il processo di accesso. I dispositivi MFA virtuali non assegnati sono dispositivi presenti nell’account ma non utilizzati dall’utente root dell’account o dagli utenti IAM per il processo di accesso. Vengono eliminati in modo da poter aggiungere nuovi dispositivi MFA virtuali al tuo account. Questo consente anche di riutilizzare i nomi dei dispositivi.
-
Per visualizzare i dispositivi MFA virtuali non assegnati nel tuo account, puoi utilizzare il comando list-virtual-mfa-devices o la chiamata API.
AWS CLI https://docs.aws.amazon.com/IAM/latest/APIReference/API_ListVirtualMFADevices.html -
Per disattivare un dispositivo MFA virtuale, puoi utilizzare il comando deactivate-mfa-device o la chiamata API. https://awscli.amazonaws.com/v2/documentation/api/latest/reference/iam/deactivate-mfa-device.html
AWS CLI https://docs.aws.amazon.com/IAM/latest/APIReference/API_DeactivateMFADevice.html Verrà annullata l’assegnazione del dispositivo. -
Per collegare un dispositivo MFA virtuale non assegnato all'utente Account AWS root o agli utenti IAM, avrai bisogno del codice di autenticazione generato dal dispositivo insieme al comando enable-mfa-device o alla chiamata API. https://awscli.amazonaws.com/v2/documentation/api/latest/reference/iam/enable-mfa-device.html
AWS CLI https://docs.aws.amazon.com/IAM/latest/APIReference/API_EnableMFADevice.html
Token TOTP hardware
Un dispositivo hardware che genera un codice numerico a sei cifre basato sull'algoritmo con password monouso
Questi token vengono utilizzati esclusivamente con. Account AWS Puoi utilizzare solo i token con cui i relativi token seed univoci sono condivisi in modo sicuro. AWS I token seed sono chiavi segrete generate al momento della produzione dei token. I token acquistati da altre origini non funzioneranno con IAM. Per garantire la compatibilità, è necessario acquistare il dispositivo hardware MFA da uno dei seguenti link: token OTP
-
Ogni dispositivo MFA assegnato a un utente deve essere univoco. Per essere autenticati, gli utenti non possono digitare un codice generato dal dispositivo di un altro utente. Per informazioni sui dispositivi hardware MFA supportati, consulta Multi-Factor Autenticazione (MFA).
-
Se desideri utilizzare un dispositivo MFA fisico, ti consigliamo di utilizzare le chiavi di sicurezza come alternativa ai dispositivi TOTP hardware. Le chiavi di sicurezza non richiedono batterie, sono resistenti al phishing e supportano più utenti su un singolo dispositivo.
Puoi abilitare una passkey o una chiave di sicurezza dall' Console di gestione AWS unica API, non dall' AWS CLI API or. AWS Prima di abilitare una chiave di sicurezza, è necessario disporre di un accesso fisico al dispositivo.
Per le istruzioni di configurazione di un token TOTP hardware per un utente IAM, consulta Assegna un token TOTP hardware nel Console di gestione AWS.
Nota
MFA basato su SMS: AWS è terminato il supporto per l'abilitazione dell'autenticazione a più fattori (MFA) SMS. Consigliamo ai clienti con utenti IAM che utilizzano la MFA basata su SMS di passare a uno dei seguenti metodi alternativi di autenticazione a più fattori: passkey o chiave di sicurezza, dispositivo MFA virtuale (basato su software) o dispositivo MFA basato su hardware. Puoi identificare gli utenti nel tuo account con un dispositivo MFA SMS assegnato. Nella console IAM, seleziona Utenti dal pannello di navigazione e cerca gli utenti con l'opzione SMS nella colonna MFA della tabella.
Suggerimenti per MFA
Per proteggere le tue AWS identità, segui questi consigli per l'autenticazione MFA.
-
Ti consigliamo di utilizzare un MFA resistente al phishing, come passkey e chiavi di sicurezza, come dispositivo MFA. Questi FIDO-based autenticatori offrono la protezione più efficace contro attacchi come il phishing.
-
Ti consigliamo di abilitare più dispositivi MFA agli utenti IAM presenti nel Utente root dell'account AWS tuo. Account AWS Ciò consente di alzare il livello di sicurezza Account AWS e semplificare la gestione dell'accesso agli utenti con privilegi Utente root dell'account AWS elevati, come.
-
Puoi registrare fino a otto dispositivi MFA di qualsiasi combinazione dei tipi MFA attualmente supportati
con i tuoi utenti Utente root dell'account AWS e quelli IAM. Con più dispositivi MFA, è necessario un solo dispositivo MFA per accedere Console di gestione AWS o creare una sessione tramite tale utente. AWS CLI Per abilitare o disabilitare un dispositivo MFA aggiuntivo, un utente IAM deve prima autenticarsi con un dispositivo MFA esistente. -
In caso di smarrimento, furto o inaccessibilità di un dispositivo MFA, è possibile utilizzare uno dei dispositivi MFA rimanenti per accedervi senza eseguire la Account AWS procedura di ripristino. Account AWS In caso di smarrimento o furto di un dispositivo MFA, consigliamo di dissociare il dispositivo dal principale IAM a cui era associato.
-
L'uso di più MFA consente ai dipendenti dislocati geograficamente o che lavorano in remoto di utilizzare l'MFA basato su hardware per accedere AWS senza dover coordinare lo scambio fisico di un singolo dispositivo hardware tra i dipendenti.
-
L'uso di dispositivi MFA aggiuntivi per i principali IAM consente di utilizzare uno o più MFA per l'uso quotidiano, mantenendo al contempo i dispositivi MFA fisici in un luogo fisico sicuro come un vault o una cassaforte per il backup e la ridondanza.
Note
-
Non è possibile trasmettere le informazioni MFA relative a una chiave di sicurezza o passkey alle operazioni API per richiedere credenziali temporanee. AWS STS È possibile ottenere le credenziali da utilizzare con gli AWS SDK AWS CLI e quando si utilizza una chiave di sicurezza o una passkey eseguendo il comando.
aws login -
Non è possibile utilizzare AWS CLI comandi o operazioni AWS API per abilitare le chiavi di sicurezza FIDO.
-
Non puoi utilizzare lo stesso nome per più di un utente root o dispositivo MFA IAM.
Risorse aggiuntive
Le seguenti risorse possono rivelarsi utili per saperne di più sull’MFA.
-
Per ulteriori informazioni sull'utilizzo dell'MFA per accedere AWS, vedere. Accesso abilitato con MFA
-
Puoi utilizzare IAM Identity Center per abilitare l'accesso MFA sicuro al tuo portale di AWS accesso, alle app integrate con IAM Identity Center e al. AWS CLI Per ulteriori informazioni, consulta Abilitare l'MFA nel Centro identità IAM.
-
Per verificare se l'MFA è già abilitato per i tuoi utenti, consulta. Verifica dello stato MFA