View a markdown version of this page

Configurazioni supportate per l'uso delle passkey e delle chiavi di sicurezza - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazioni supportate per l'uso delle passkey e delle chiavi di sicurezza

Puoi utilizzare le passkey legate al dispositivo FIDO2, note anche come chiavi di sicurezza, come metodo di autenticazione a più fattori (MFA) con IAM tramite le configurazioni attualmente supportate. Sono inclusi i dispositivi FIDO2 supportati da IAM e i browser che supportano FIDO2.

Prima di registrare il dispositivo FIDO2, verifica di utilizzare la versione più recente del browser e del sistema operativo (OS). Le funzionalità potrebbero comportarsi diversamente nei diversi browser, autenticatori e client del sistema operativo. Se la registrazione del dispositivo non riesce su un browser, puoi provare a registrarti con un altro browser.

FIDO2 è uno standard di autenticazione aperto e un'estensione di FIDO U2F che offre lo stesso livello elevato di sicurezza basato sulla crittografia a chiave pubblica. FIDO2 è costituito dalla specifica W3C Web Authentication (WebAuthn API) e dal FIDO Alliance Client-to-Authenticator Protocol (CTAP), un protocollo a livello di applicazione. CTAP consente la comunicazione tra client o piattaforma, come un browser o un sistema operativo, con un autenticatore esterno.

Quando si abilita un autenticatore certificato FIDO in AWS, la chiave di sicurezza crea una nuova coppia di chiavi utilizzabile solo con. AWS In primo luogo, è necessario immettere le credenziali. Quando richiesto, tocca la chiave di sicurezza, che risponde alla richiesta di autenticazione emessa da AWS. Per ulteriori informazioni sullo standard FIDO2, consulta la pagina Progetto FIDO2.

Dispositivi FIDO2 supportati da AWS

IAM supporta dispositivi di sicurezza FIDO2 che si connettono ai dispositivi tramite USB, Bluetooth o NFC. IAM supporta anche gli autenticatori di piattaforma come TouchID o FaceID. IAM non supporta la registrazione locale delle passkey per Windows Hello. Per creare e utilizzare le passkey, gli utenti Windows devono utilizzare l'autenticazione tra dispositivi, che prevede l'utilizzo di una passkey di un dispositivo, ad esempio un dispositivo mobile, o di una chiave di sicurezza hardware per accedere su un altro dispositivo, ad esempio un laptop.

Nota

AWS richiede l'accesso alla porta USB fisica del computer per verificare il dispositivo FIDO2. Le chiavi di sicurezza non funzioneranno con una macchina virtuale, una connessione remota o la modalità in incognito di un browser.

FIDO Alliance mantiene un elenco di tutti i prodotti FIDO2 compatibili con le specifiche FIDO.

Browser che supportano FIDO2

La disponibilità dei dispositivi di sicurezza FIDO2 che funzionano in un browser Web dipende dalla combinazione di browser e sistema operativo. Al momento i seguenti browser supportano l'uso delle chiavi di sicurezza:

Browser macOS 10.15+ Windows 10 Linux iOS 14.5+ Android 7+
Chrome No
Safari No No No
Edge No No
Firefox No No
Nota

Per la maggior parte delle versioni di Firefox che attualmente supportano FIDO2, il supporto non è abilitato per impostazione predefinita. Per le istruzioni per abilitare il supporto FIDO2 in Firefox, consulta Risoluzione dei problemi relativi alle passkey e alle chiavi di sicurezza FIDO.

Firefox su macOS potrebbe non supportare completamente i flussi di lavoro di autenticazione tra dispositivi per le password. È possibile che ti venga richiesto di toccare una chiave di sicurezza invece di procedere con l'autenticazione su più dispositivi. Per accedere con passkey su macOS, consigliamo di utilizzare un browser diverso, come Chrome o Safari.

Per ulteriori informazioni sul supporto del browser per FIDO2-Certified dispositivi come YubiKey, ad esempio, vedi Supporto del sistema operativo e del browser web per FIDO2 e U2F.

Plug-in del browser

AWS supporta solo i browser che supportano nativamente FIDO2. AWS non supporta l'utilizzo di plugin per aggiungere il supporto per il browser FIDO2. Alcuni plug-in del browser non sono compatibili con lo standard FIDO e possono causare risultati imprevisti se utilizzati con le chiavi di sicurezza FIDO2.

Per informazioni su come disabilitare i plug-in del browser e altri suggerimenti per la risoluzione dei problemi, consulta Non riesco ad abilitare la chiave di sicurezza FIDO.

Certificazioni dei dispositivi

Acquisiamo e assegniamo le certificazioni relative ai dispositivi, come la convalida FIPS e il livello di certificazione FIDO, solo durante la registrazione di una chiave di sicurezza. La certificazione del dispositivo viene recuperata dal FIDO Alliance Metadata Service (MDS).

Se lo stato o il livello di certificazione della chiave di sicurezza cambia, ciò non si rifletterà automaticamente nei tag del dispositivo. Per aggiornare le informazioni di certificazione di un dispositivo, è necessario registrarlo nuovamente per recuperare le informazioni di certificazione aggiornate.

AWS fornisce i seguenti tipi di certificazione come chiavi di condizione durante la registrazione del dispositivo, ottenute dai livelli di certificazione FIDO MDS: FIPS-140-2 FIPS-140-3, e FIDO. È possibile limitare la registrazione dell'autenticatore nelle politiche IAM in base al tipo e al livello di certificazione. Per ulteriori informazioni, consulta le policy seguenti.

Policy di esempio per le certificazioni dei dispositivi

I seguenti casi d'uso mostrano policy di esempio che consentono di registrare i dispositivi MFA con certificazioni FIPS.

Caso d'uso 1: consenti la registrazione solo dei dispositivi con certificazioni L2 FIPS-140-2

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Create" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Activate", "iam:FIDO-FIPS-140-2-certification": "L2" } } } ] }

Caso d'uso 2: consentire la registrazione di dispositivi con certificazioni L2 e FIDO FIPS-140-2 L1

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Create" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Activate", "iam:FIDO-FIPS-140-2-certification": "L2", "iam:FIDO-certification": "L1" } } } ] }

Caso d'uso 3: consentire la registrazione di dispositivi con certificazioni L2 o L2 FIPS-140-2 FIPS-140-3

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Create" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Activate", "iam:FIDO-FIPS-140-2-certification": "L2" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey" : "Activate", "iam:FIDO-FIPS-140-3-certification": "L2" } } } ] }

Caso d'uso 4: consenti la registrazione di dispositivi con certificazione FIPS-140-2 L2 e supportano altri tipi di MFA come autenticatori virtuali e TOTP hardware

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey": "Create" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "StringEquals": { "iam:RegisterSecurityKey": "Activate", "iam:FIDO-FIPS-140-2-certification": "L2" } } }, { "Effect": "Allow", "Action": "iam:EnableMFADevice", "Resource": "*", "Condition": { "Null": { "iam:RegisterSecurityKey": "true" } } } ] }

AWS CLI and AWS "Hello, World!"

AWS supporta l'utilizzo di password e chiavi di sicurezza solo in. Console di gestione AWS L'utilizzo di password e chiavi di sicurezza per l'MFA non è supportato nell'AWS API AWS CLI and o per l'accesso alle MFA-protected operazioni API.

Risorse aggiuntive