Habilitar uma chave de segurança U2F (console) - AWS Identity and Access Management

Habilitar uma chave de segurança U2F (console)

As chaves de segurança Universal 2nd Factor (U2F) são um tipo de dispositivo MFA que você pode usar para proteger seus recursos na AWS. Você conecta sua chave de segurança U2F a uma porta USB em seu computador e a habilita usando as instruções a seguir. Depois de habilitá-la, você tocará nela quando solicitado para concluir com segurança o processo de login. Se você já usa uma chave de segurança U2F com outros serviços e ela tiver uma configuração com suporte da AWS (por exemplo, a Yubikey 4 ou 5 da Yubico), também poderá usá-la com a AWS. Caso contrário, será necessário comprar uma chave de segurança U2F se você quiser usar U2F para MFA na AWS. Para especificações e informações sobre aquisição, consulte Autenticação multifator.

U2F é um padrão de autenticação aberto hospedado pela FIDO Alliance. Quando você habilitar uma chave U2F na AWS, a chave de segurança U2F criará um novo par de chaves para uso somente com a AWS. Primeiro, você insere suas credenciais. Quando solicitado, você tocará na chave de segurança U2F, o que responde ao desafia de autenticação emitida pela AWS. Para saber mais sobre o padrão U2F, consulte Universal 2nd Factor.

Você pode habilitar um dispositivo com MFA (de qualquer tipo) por usuário raiz ou usuário do IAM.

Permissões obrigatórias

Para gerenciar uma chave de segurança U2F para seu próprio usuário do IAM ao proteger ações confidenciais relacionadas à MFA, você deve ter as permissões na seguinte política:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowManageOwnUserMFA", "Effect": "Allow", "Action": [ "iam:DeactivateMFADevice", "iam:EnableMFADevice", "iam:GetUser", "iam:ListMFADevices", "iam:ResyncMFADevice" ], "Resource": "arn:aws:iam::*:user/${aws:username}" }, { "Sid": "DenyAllExceptListedIfNoMFA", "Effect": "Deny", "NotAction": [ "iam:EnableMFADevice", "iam:GetUser", "iam:ListMFADevices", "iam:ResyncMFADevice" ], "Resource": "arn:aws:iam::*:user/${aws:username}", "Condition": { "BoolIfExists": { "aws:MultiFactorAuthPresent": "false" } } } ] }

Habilitar uma chave de segurança U2F para seu próprio usuário do IAM (console)

Você pode habilitar uma chave de segurança U2F para seu próprio usuário do IAM apenas no AWS Management Console, não na AWS CLI nem na API da AWS.

nota

Para poder habilitar uma chave de segurança U2F, você deve ter acesso físico ao dispositivo.

Para habilitar uma chave de segurança U2F para seu próprio usuário do IAM (console)

  1. Use o ID ou o alias da conta da AWS, o nome de usuário do IAM e a senha para fazer login no console do IAM.

    nota

    Para sua conveniência, a página de login da AWS usa um cookie do navegador para lembrar seu nome de usuário e as informações da conta do IAM. Se você já tiver feito login como outro usuário, escolha Sign in to a different account (Fazer login com uma conta diferente) próximo à parte inferior da página para retornar à página de login principal. Daí, você pode inserir o ID ou o alias da conta da AWS para ser redirecionado para a página de login de usuário do IAM da sua conta.

    Para obter o ID da conta da AWS, entre em contato com o administrador.

  2. Na barra de navegação no canto superior direito, selecione seu nome de usuário e selecione My Security Credentials (Minhas credenciais de segurança).

    
                  AWSLink para My Security Credentials (Minhas credenciais de segurança) do Console de Gerenciamento da
  3. Na guia AWS IAM credentials (Credenciais do AWS IAM), na seção Multi-factor authentication (Autenticação multifator), escolha Manage MFA device (Gerenciar dispositivo com MFA).

  4. No assistente Manage MFA device (Gerenciar dispositivo MFA), selecione U2F security key (Chave de segurança U2F) e selecione Continue (Continuar).

  5. Insira a chave de segurança U2F à porta USB do seu computador.

    
                  Chave de segurança U2F
  6. Toque na chave de segurança U2F e então escolha Fechar quando a configuração da U2F for concluída.

A chave de segurança U2F está pronta para ser usada com a AWS. Para obter informações sobre como usar a MFA com o AWS Management Console, consulte Uso de dispositivos com MFA com sua página de login do IAM.

Habilitar uma chave de segurança U2F para outro usuário do IAM (console)

Você pode habilitar uma chave de segurança U2F para outro usuário do IAM apenas no AWS Management Console, não na AWS CLI nem na API da AWS.

Para habilitar uma chave de segurança U2F para outro usuário do IAM (console)

  1. Faça login no AWS Management Console e abra o console do IAM em https://console.aws.amazon.com/iam/.

  2. No painel de navegação, escolha Usuários.

  3. Selecione o nome do usuário para o qual você deseja habilitar a MFA e selecione a guia Security credentials (Credenciais de segurança).

  4. Ao lado de Dispositivo MFA atribuído, escolha Gerenciar.

  5. No assistente Manage MFA device (Gerenciar dispositivo MFA), selecione U2F security key (Chave de segurança U2F) e selecione Continue (Continuar).

  6. Insira a chave de segurança U2F à porta USB do seu computador.

    
            Chave de segurança U2F
  7. Toque na chave de segurança U2F e então escolha Fechar quando a configuração da U2F for concluída.

A chave de segurança U2F está pronta para ser usada com a AWS. Para obter informações sobre como usar a MFA com o AWS Management Console, consulte Uso de dispositivos com MFA com sua página de login do IAM.

Habilitar uma chave de segurança U2F para o usuário raiz da conta da AWS (console)

Você pode configurar e habilitar um dispositivo com MFA virtual para o seu usuário raiz somente no AWS Management Console, não na AWS CLI nem na API da AWS.

Se a sua chave de segurança U2F for perdida, roubada ou não funcionar, você ainda poderá fazer login usando fatores alternativos de autenticação. Para saber como fazer login usando fatores alternativos de autenticação, consulte O que acontece se um dispositivo com MFA for perdido ou parar de funcionar?. Para desabilitar este recurso, entre em contato com AWS Support.

Para habilitar a chave U2F para o seu usuário raiz (console)

  1. Faça login no console do IAM como proprietário da conta escolhendo Root user (Usuário root) e inserindo o endereço de e-mail da sua Conta da AWS. Na próxima página, insira sua senha.

    nota

    Se vir três caixas de texto, significa que você já fez login no console com credenciais de usuário do IAM. Seu navegador pode se lembrar dessa preferência e abrir essa página de login específica da conta sempre que você tentar fazer login. Não é possível usar a página de login do usuário do IAM para fazer login como proprietário da conta. Se você vir a página de login de usuário do IAM, escolha a opção Sign in using root user email (Fazer login usando o e-mail de usuário raiz) perto da parte inferior da página. Isso faz você retornar à página de login principal. Nessa página, é possível fazer login como usuário raiz usando o endereço de e-mail e a senha da Conta da AWS.

  2. No lado direito da barra de navegação, selecione seu nome de conta e selecione My Security Credentials (Minhas credenciais de segurança). Se necessário, selecione Continuar para as credenciais de segurança.

    
                  Minhas credenciais de segurança no menu de navegação
  3. Expanda a seção Multi-factor authentication (MFA) (Autenticação multifator (MFA)).

  4. Selecione Gerenciar MFA ou Habilitar MFA, dependendo da opção que você escolheu na etapa anterior.

  5. No assistente, selecione Chave de segurança U2F e, em seguida, selecione Continuar.

  6. Insira a chave de segurança U2F à porta USB do seu computador.

    
                  Chave de segurança U2F
  7. Toque na chave de segurança U2F e então escolha Fechar quando a configuração da U2F for concluída.

A chave de segurança U2F está pronta para ser usada com a AWS. A próxima vez que usar suas credenciais de usuário raiz para fazer login, você deverá tocar em sua chave de segurança U2F para concluir o processo de login.

Substituir uma chave de segurança U2F

Você pode ter apenas um dispositivo MFA (virtual, chave de segurança U2F ou hardware) atribuído a um usuário por vez. Se o usuário perder uma chave U2F ou precisar substituí-la por algum motivo, primeiro você deverá desativar a antiga chave U2F. Em seguida, você poderá adicionar um novo dispositivo MFA para o usuário.

Se não tiver acesso a uma nova chave de segurança U2F, você poderá ativar um novo dispositivo MFA virtual ou um dispositivo MFA de hardware. Consulte um dos tópicos a seguir para obter instruções: