View a markdown version of this page

AWS Multi-factor autenticazione in IAM - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS Multi-factor autenticazione in IAM

Per una maggiore sicurezza, ti consigliamo di configurare l'autenticazione a più fattori (MFA) per proteggere le tue risorse. AWS Puoi abilitare l'MFA per tutti Account AWS, inclusi gli account autonomi, gli account Utente root dell'account AWS di gestione e gli account dei membri, nonché per i tuoi utenti IAM. Ti consigliamo di utilizzare un MFA resistente al phishing, ad esempio passkey e chiavi di sicurezza, laddove possibile. Questi FIDO-based autenticatori utilizzano la crittografia a chiave pubblica e sono resistenti agli attacchi di phishing, man-in-the-middle e replay, fornendo un livello di sicurezza più elevato rispetto alle opzioni. TOTP-based

L’MFA viene applicata a tutti i tipi di account per il relativo utente root. Per ulteriori informazioni, consulta Proteggi le AWS Organizations credenziali utente root del tuo account.

Quando abiliti MFA per l'utente root, questa impostazione influisce solo sulle credenziali dell'utente root. Gli utenti IAM nell'account sono identità distinte con proprie credenziali e ogni identità ha la propria configurazione MFA. Per ulteriori informazioni sull’utilizzo dell’MFA per proteggere l’utente root, consulta Multi-factor autenticazione per Utente root dell'account AWS.

I tuoi utenti Utente root dell'account AWS e quelli di IAM possono registrare fino a otto dispositivi MFA di qualsiasi tipo. La registrazione di più dispositivi MFA può offrire flessibilità e contribuire a ridurre il rischio di interruzione dell'accesso in caso di smarrimento o guasto di un dispositivo. È necessario un solo dispositivo MFA per accedere alla Console di gestione AWS o creare una sessione tramite la AWS CLI.

Nota

Ti consigliamo di richiedere agli utenti umani di utilizzare credenziali temporanee per l'accesso. AWS Hai preso in considerazione l'utilizzo Centro identità AWS IAM? Puoi utilizzare IAM Identity Center per gestire centralmente l'accesso a più account Account AWS e fornire agli MFA-protected utenti l'accesso Single Sign-on a tutti gli account assegnati da un'unica posizione. Con IAM Identity Center puoi creare e gestire le identità degli utenti in IAM Identity Center o connetterti facilmente al tuo attuale gestore dell'identità digitale (IdP) compatibile con SAML 2.0. Per ulteriori informazioni, consulta Cos'è IAM Identity Center? nella Guida per l'utente di Centro identità AWS IAM .

L'MFA aggiunge una sicurezza aggiuntiva che richiede agli utenti di fornire un'autenticazione univoca tramite un meccanismo MFA AWS supportato oltre alle credenziali di accesso quando accedono a siti Web o servizi. AWS

Tipi di MFA

AWS supporta i seguenti tipi di MFA:

Passkey e chiavi di sicurezza

AWS Identity and Access Management supporta le chiavi di accesso e le chiavi di sicurezza per l'MFA. In base agli standard FIDO, le password utilizzano la crittografia a chiave pubblica per fornire un'autenticazione forte e resistente al phishing e più sicura delle password. AWS supporta due tipi di password: password associate al dispositivo (chiavi di sicurezza) e chiavi di accesso sincronizzate.

  • Chiavi di sicurezza: si tratta di dispositivi fisici, ad esempio YubiKey, utilizzati come secondo fattore di autenticazione. Una singola chiave di sicurezza può supportare più account utente root e utenti IAM.

  • Passkey sincronizzate: come secondo fattore utilizzano gestori di credenziali di provider come Google, Apple, account Microsoft e servizi di terze parti come 1Password, Dashlane e Bitwarden come secondo fattore.

Puoi utilizzare gli autenticatori biometrici integrati, come Touch ID su Apple MacBooks, per sbloccare il gestore delle credenziali e accedere a. AWS Le passkey vengono create con il provider scelto utilizzando l'impronta digitale, il viso o il PIN del dispositivo. Puoi anche utilizzare una passkey di autenticazione tra dispositivi (CDA) da un dispositivo, ad esempio un dispositivo mobile o una chiave di sicurezza hardware, per accedere su un altro dispositivo, ad esempio un laptop. Per ulteriori informazioni, consulta Cross-device authentication (CDA).

Puoi sincronizzare le password tra i tuoi dispositivi per facilitare l'accesso, migliorando l'usabilità e la recuperabilità. AWS Per ulteriori informazioni sull'abilitazione delle passkey e delle chiavi di sicurezza, consulta Abilitare una passkey o una chiave di sicurezza per l'utente root (console).

FIDO Alliance mantiene un elenco di tutti i prodotti certificati FIDO compatibili con le specifiche FIDO.

Applicazioni di autenticazione virtuale

Un'applicazione di autenticazione virtuale che viene eseguita su un telefono o altro dispositivo e simula un dispositivo fisico. Le app di autenticazione virtuale implementano l'algoritmo TOTP (password monouso) e supportano più token su un singolo dispositivo. L'utente deve immettere un codice valido dal dispositivo quando richiesto durante la procedura di accesso. Ogni token assegnato a un utente deve essere univoco. Per autenticarsi, un utente non può digitare un codice dal token di un altro utente.

Ti consigliamo di utilizzare un MFA resistente al phishing, ad esempio passkey o chiavi di sicurezza, per una protezione più efficace. Passkey e chiavi di sicurezza Se non sei ancora in grado di utilizzare password o chiavi di sicurezza, ti consigliamo di utilizzare un dispositivo MFA virtuale come misura provvisoria in attesa dell'approvazione dell'acquisto dell'hardware o in attesa dell'arrivo dell'hardware. Per un elenco di alcune app supportate che puoi utilizzare come dispositivi MFA virtuali, vedi Multi-Factor Autenticazione (MFA).

Per istruzioni sulla configurazione di un dispositivo MFA virtuale per un utente IAM, consulta Assegna un dispositivo MFA virtuale nel Console di gestione AWS.

Nota

I dispositivi MFA virtuali non assegnati presenti nel tuo Account AWS vengono eliminati quando aggiungi nuovi dispositivi MFA virtuali tramite Console di gestione AWS o durante il processo di accesso. I dispositivi MFA virtuali non assegnati sono dispositivi presenti nell’account ma non utilizzati dall’utente root dell’account o dagli utenti IAM per il processo di accesso. Vengono eliminati in modo da poter aggiungere nuovi dispositivi MFA virtuali al tuo account. Questo consente anche di riutilizzare i nomi dei dispositivi.

Token TOTP hardware

Un dispositivo hardware che genera un codice numerico a sei cifre basato sull'algoritmo con password monouso. L'utente deve immettere un codice valido dal dispositivo su una seconda pagina Web durante la procedura di accesso.

Questi token vengono utilizzati esclusivamente con. Account AWS Puoi utilizzare solo i token con cui i relativi token seed univoci sono condivisi in modo sicuro. AWS I token seed sono chiavi segrete generate al momento della produzione dei token. I token acquistati da altre origini non funzioneranno con IAM. Per garantire la compatibilità, è necessario acquistare il dispositivo hardware MFA da uno dei seguenti link: token OTP o scheda video OTP.

  • Ogni dispositivo MFA assegnato a un utente deve essere univoco. Per essere autenticati, gli utenti non possono digitare un codice generato dal dispositivo di un altro utente. Per informazioni sui dispositivi hardware MFA supportati, consulta Multi-Factor Autenticazione (MFA).

  • Se desideri utilizzare un dispositivo MFA fisico, ti consigliamo di utilizzare le chiavi di sicurezza come alternativa ai dispositivi TOTP hardware. Le chiavi di sicurezza non richiedono batterie, sono resistenti al phishing e supportano più utenti su un singolo dispositivo.

Puoi abilitare una passkey o una chiave di sicurezza dall' Console di gestione AWS unica API, non dall' AWS CLI API or. AWS Prima di abilitare una chiave di sicurezza, è necessario disporre di un accesso fisico al dispositivo.

Per le istruzioni di configurazione di un token TOTP hardware per un utente IAM, consulta Assegna un token TOTP hardware nel Console di gestione AWS.

Nota

MFA basato su SMS: AWS è terminato il supporto per l'abilitazione dell'autenticazione a più fattori (MFA) SMS. Consigliamo ai clienti con utenti IAM che utilizzano la MFA basata su SMS di passare a uno dei seguenti metodi alternativi di autenticazione a più fattori: passkey o chiave di sicurezza, dispositivo MFA virtuale (basato su software) o dispositivo MFA basato su hardware. Puoi identificare gli utenti nel tuo account con un dispositivo MFA SMS assegnato. Nella console IAM, seleziona Utenti dal pannello di navigazione e cerca gli utenti con l'opzione SMS nella colonna MFA della tabella.

Suggerimenti per MFA

Per proteggere le tue AWS identità, segui questi consigli per l'autenticazione MFA.

  • Ti consigliamo di utilizzare un MFA resistente al phishing, come passkey e chiavi di sicurezza, come dispositivo MFA. Questi FIDO-based autenticatori offrono la protezione più efficace contro attacchi come il phishing.

  • Ti consigliamo di abilitare più dispositivi MFA agli utenti IAM presenti nel Utente root dell'account AWS tuo. Account AWS Ciò consente di alzare il livello di sicurezza Account AWS e semplificare la gestione dell'accesso agli utenti con privilegi Utente root dell'account AWS elevati, come.

  • Puoi registrare fino a otto dispositivi MFA di qualsiasi combinazione dei tipi MFA attualmente supportati con i tuoi utenti Utente root dell'account AWS e quelli IAM. Con più dispositivi MFA, è necessario un solo dispositivo MFA per accedere Console di gestione AWS o creare una sessione tramite tale utente. AWS CLI Per abilitare o disabilitare un dispositivo MFA aggiuntivo, un utente IAM deve prima autenticarsi con un dispositivo MFA esistente.

  • In caso di smarrimento, furto o inaccessibilità di un dispositivo MFA, è possibile utilizzare uno dei dispositivi MFA rimanenti per accedervi senza eseguire la Account AWS procedura di ripristino. Account AWS In caso di smarrimento o furto di un dispositivo MFA, consigliamo di dissociare il dispositivo dal principale IAM a cui era associato.

  • L'uso di più MFA consente ai dipendenti dislocati geograficamente o che lavorano in remoto di utilizzare l'MFA basato su hardware per accedere AWS senza dover coordinare lo scambio fisico di un singolo dispositivo hardware tra i dipendenti.

  • L'uso di dispositivi MFA aggiuntivi per i principali IAM consente di utilizzare uno o più MFA per l'uso quotidiano, mantenendo al contempo i dispositivi MFA fisici in un luogo fisico sicuro come un vault o una cassaforte per il backup e la ridondanza.

Note
  • Non è possibile trasmettere le informazioni MFA relative a una chiave di sicurezza o passkey alle operazioni API per richiedere credenziali temporanee. AWS STS È possibile ottenere le credenziali da utilizzare con gli AWS SDK AWS CLI e quando si utilizza una chiave di sicurezza o una passkey eseguendo il comando. aws login

  • Non è possibile utilizzare AWS CLI comandi o operazioni AWS API per abilitare le chiavi di sicurezza FIDO.

  • Non puoi utilizzare lo stesso nome per più di un utente root o dispositivo MFA IAM.

Risorse aggiuntive

Le seguenti risorse possono rivelarsi utili per saperne di più sull’MFA.