加強AWS安全性的重要一環:多因素身份驗證(MFA)

保護您的 AWS 資源,從「根」本做起

什麼是多重要素驗證(MFA)?

帳號若有使用多重要素驗證 (MFA, multi-factor authentication),使用者除了在登入時需輸入密碼外,還需輸入額外的資訊才能進行登入,此額外的資訊會隨時變換並且只有使用者才知道。舉例來說,傳送到電子郵件的驗證碼、回答秘密問題或是掃描指紋都可算是MFA的一種。使用 AWS 中的MFA可以在系統密碼遭到盜用的情況下,可以預防未經授權的帳戶存取。

AWS 帳戶中的「根」使用者是什麼?

首次創建AWS帳戶時,會先有一登入身分可以完整存取帳戶中所有AWS服務與資源,此身分稱為AWS帳戶根使用者。

因上述的特性,AWS根使用者常常是駭客首要攻擊的目標,被竊取的根使用者可以被用來挖礦或是以刪除所有存在S3或RDS資料為由來勒索,所以為AWS根使用者設置MFA顯得非常重要!

如何在 AWS 啟動根使用者MFA?

可以隨著下方步驟來為AWS根使用者設置MFA。

1.在您的手機上安裝「虛擬驗證器應用程式」,詳細資訊可以參考 AWS IAM–多重要素驗證

在您的手機上安裝「虛擬驗證器應用程式」,詳細資訊可以參考 AWS IAM–多重要素驗證 | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

2.接著使用根使用者 登入AWS,選擇Root user

使用根使用者登入AWS,選擇Root user  | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

3.登入後點選右上角的帳號,選擇Security credentials

登入後點選右上角的帳號,選擇Security credentials | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

4.在MFA區塊點選Assign MFA device

在MFA區塊點選Assign MFA device | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

5.為MFA device命名

為MFA device命名 | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

6.選擇Authenticator app後按Next

選擇Authenticator app後按Next | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

7.點選Show QR code

點選Show QR code | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

8.使用任一虛擬驗證器應用程式加入,下圖以Twilio Authy示範

使用任一虛擬驗證器應用程式加入,圖示以Twilio Authy示範 | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

9.使用Authy成功加入後畫面

使用Authy成功加入後畫面 | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

10.回到步驟6的畫面,輸入2組MFA code後點選Assign MFA

回到步驟6的畫面,輸入2組MFA code後點選Assign MFA | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

11.可以開啟無痕視窗使用根使用者登入確認是否啟用MFA

可以開啟無痕視窗使用根使用者登入確認是否啟用MFA | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

如何在 AWS 啟動IAM使用者MFA?

因根使用者可以完整存取AWS帳戶中所有資源,建議依據任務型態給予不同權限給IAM使用者,像是專門管理IAM使用者只賦予此使用者可以管理IAM的權限。儘管IAM使用者權限有被限制,但IAM使用者還是可以使用AWS帳戶資源,為提升IAM使用者安全性也要啟用MFA。

可以隨著下方步驟來讓IAM使用者設置MFA。

1.首先以擁有IAMFullAccess權限IAM使用者創建可以開啟MFA的權限

首先以擁有IAMFullAccess權限IAM使用者創建可以開啟MFA的權限 | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

選擇JSON格式創建

選擇JSON格式創建 | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

可以參考下方script創建自定義的啟用MFA權限,account-id換您的ID,完成後貼在Policy editor後按Next

可以參考圖示script創建自定義的啟用MFA權限,account-id換您的ID,完成後貼在Policy editor後按Next | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

{

    “Version”: “2012-10-17”,

    “Statement”: [

        {

            “Sid”: “VisualEditor0”,

            “Effect”: “Allow”,

            “Action”: [

                “iam:DeactivateMFADevice”,

                “iam:DeleteVirtualMFADevice”,

                “iam:EnableMFADevice”,

                “iam:ResyncMFADevice”,

                “iam:UntagMFADevice”,

                “iam:TagMFADevice”,

                “iam:CreateVirtualMFADevice”,

                “iam:ListMFADevices”,

                “iam:ListMFADeviceTags”

            ],

            “Resource”: [

                “arn:aws:iam::account-id:user/*”,

                “arn:aws:iam::account-id:mfa/*”,

                “arn:aws:iam::account-id:sms-mfa/*”

            ]

        },

        {

            “Sid”: “VisualEditor1”,

            “Effect”: “Allow”,

            “Action”: “iam:ListVirtualMFADevices”,

            “Resource”: “*”

        }

    ]

}

2.命名此權限 (紅色圈),說明可選填 (橘色圈),填完後點Create Policy

命名此權限 (紅色圈),說明可選填 (橘色圈),填完後點Create Policy | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

3.接下來創建群組,把權限attach到群組以方便日後的管理,依照下圖點選Create group

創建群組,把權限attach到群組以方便日後的管理,依照下圖點選Create group | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

4.命名此群組 (紅色圈),可以在創建過程中加入使用者和權限或者是創建完成後再加 (橘色圈),之後點選Create group

命名此群組 (紅色圈),可以在創建過程中加入使用者和權限或者是創建完成後再加 (橘色圈),之後點選Create group | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

5.之後就可以參考根使用者啟用 AWS MFA 的方式設定 (步驟2到11)

參考根使用者啟用MFA的方式設定 (步驟2到11) | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

了解 AWS 強大安全防護功能,從MFA到更多防護選項

凡走過必留下痕跡,什麼是 AWS CloudTrail?

使用MFA提高帳戶的安全性外,我們還可以透過AWS CloudTrail來追蹤平時帳戶的使用狀況。

AWS CloudTrail提供監控並記錄AWS帳戶中活動的服務,它可以幫助您追蹤誰在您的帳戶中做了什麼,並識別任何異常活動。

AWS CloudTrail提供監控並記錄AWS帳戶中活動的服務,它可以幫助您追蹤誰在您的帳戶中做了什麼,並識別任何異常活動。 | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

安全準則,什麼是 AWS Config?

除了追蹤使用者在AWS帳戶內的活動外,也可以使用AWS Config協助您偵測AWS資源。

AWS Config提供您所使用的資源清單、資源組態歷史紀錄與組態變更通知,這些資訊可以提供您判斷AWS資源是否合規稽核或者故障診斷。

AWS Config提供您所使用的資源清單、資源組態歷史紀錄與組態變更通知,這些資訊可以提供您判斷AWS資源是否合規稽核或者故障診斷。| 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

中央化管理,什麼是 AWS Security Hub?

AWS Security Hub提供一個標準化資料格式彙總AWS帳戶安全問題清單,整合AWS Config收集的資訊,可以讓您迅速了解目前資源是否符合規範,也可透過它搭配其他AWS服務使其自動化回應和修復問題。

AWS Security Hub提供一個標準化資料格式彙總AWS帳戶安全問題清單,整合AWS Config收集的資訊 | | 羽昇國際部落格  - 加強AWS安全性的重要一環:多因素身份驗證(MFA)

想知道更多的讀者歡迎來信諮詢或觀看 AWS 亞馬遜雲端運算服務 介紹。

AWS 安全性指引

你知道要遵守哪些步驟才能符合 AWS 資訊安全最佳實踐呢?

羽昇國際-企業上雲規劃評估服務

教你如何用 Vertex AI 實現文本分類

報名表單

Please enable JavaScript in your browser to complete this form.
產業類型
請填寫公司電話號碼包含區碼 ,限數字不可輸入符號,範例:0226565630
請填寫您的分機號碼
您如何得知本次活動訊息?(可複選)
本人已瞭解並同意授予羽昇國際問卷資料使用聲明之權利,並留此同意書以供日後查驗。
聲明:以下依據《個人資料保護法》(暨施行細則),向您告知本問卷蒐集、處理及利用個人資料之事項:本問卷依據個資法蒐集、處理及利用您的個人資料包含識別個人姓名、行動電話、電子郵件地址等。本問卷資料將提供會後會議相關資料、相關產品資訊、支援服務、業務諮詢、促銷訊息、新產品推廣訊息、產品及教育訓練與課程之提供與行銷推廣、產品配送、產品市場分析及統計或研究、寄送抽獎贈獎活動贈品之使用。上述個人資料之蒐集、處理及利用,將僅限本問卷業務需要使用,並遵守個資法之規定妥善保護您的個人資訊。依據個資法第 3 條規定,您可向羽昇國際行使之個資權利包括:查詢、閱覽、複製、補完、更正、處理、利用及刪除。您可與羽昇國際客服專員聯繫,羽昇國際將儘速處理與回覆 您的請求。您亦可拒絕提供相關之個人資料,但若無完整的資料,羽昇國際將無法進行本問卷之後續作業,致無法提供您相關服務。未經您的許可,羽昇國際不會將您的個資與第三方分享。
Scroll to Top