

# 为根用户启用硬件 TOTP 令牌（控制台）
<a name="enable-hw-mfa-for-root"></a>

您只能从 Amazon Web Services 管理控制台 为根用户配置和启用实体 MFA 设备，而不能从 Amazon CLI 或 Amazon API 配置和启用。

**注意**  
您可能会看到不同的文本，例如**使用 MFA 登录**和**排除您的身份验证设备故障**。不过，它们提供了相同的功能。在任一情况下，如果您无法使用替代身份验证因素验证您的账户电子邮件地址和电话号码，请与 [Amazon Web Services 支持](https://www.amazonaws.cn/forms/aws-mfa-support) 联系以删除您的 MFA 设置。<a name="enable_physical_root"></a>

**为根用户启用硬件 TOTP 令牌（控制台）**

1. 打开 [Amazon 管理控制台](https://console.amazonaws.cn/)，使用根用户凭证登录。

   有关说明，请参阅《Amazon 登录 User Guide》**中的 [Sign in to the Amazon Web Services 管理控制台 as the root user](https://docs.amazonaws.cn/signin/latest/userguide/introduction-to-root-user-sign-in-tutorial.html)。

1. 在导航栏的右侧，选择您的账户名称，然后选择 **Security Credentials**（安全凭证）。  
![\[导航菜单中的安全凭证\]](http://docs.amazonaws.cn/IAM/latest/UserGuide/images/security-credentials-root.shared.console.png)

1. 展开 **Multi-factor authentication (MFA) (多重验证)** 部分。

1. 选择 **Assign MFA device**（分配 MFA 设备）。

1. 在向导中，键入 **Device name**（设备名称），选择 **Hardware TOTP token**（硬件 TOTP 令牌），然后选择 **Next**（下一步）。

1. 在 **Serial Number (序列号)** 框中，键入在 MFA 设备背面找到的序列号。

1. 在 **MFA code 1 (MFA 代码 1)** 框中，输入 MFA 设备显示的六位数编码。您需要按设备正面的按钮来显示编码。  
![\[IAM 控制面板，MFA 设备\]](http://docs.amazonaws.cn/IAM/latest/UserGuide/images/MFADevice.png)

1. 在设备刷新期间等候 30 秒，然后在 **MFA code 2 (MFA 代码 2)** 框中键入第二个六位数编码。您需要再次按设备正面的按钮来显示第二个编码。

1. 选择 **Add MFA**（添加 MFA）。MFA 设备现已与 Amazon Web Services 账户 相关联。
**重要**  
在生成身份验证代码后立即提交您的请求。如果生成代码后等待很长时间才提交请求，MFA 设备会成功与用户关联，但 MFA 设备无法同步。这是因为基于时间的一次性密码（TOTP）很快会过期。这种情况下，您可以[重新同步设备](id_credentials_mfa_sync.md)。

   下次使用根用户凭证登录时，您必须键入 MFA 设备生成的代码。