启用 MFA 设备的一般步骤 - Amazon Identity and Access Management
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

启用 MFA 设备的一般步骤

以下概述流程介绍了如何设置和使用 MFA,并提供了相关信息的链接。

备注

您也可以观看如何设置 Amazon 多重身份验证(MFA)和 Amazon 预算提醒这一英语视频,了解更多信息。

  1. 获取 MFA 设备,如下列设备之一。您最多可以为每个 Amazon Web Services 账户根用户 或 IAM 用户启用以下类型任一组合的 8 台 MFA 设备。

  2. 启用 MFA 设备。

    • 虚拟或硬件 TOTP 令牌 – 您可以使用 Amazon CLI 命令或 Amazon API 操作为 IAM 用户启用虚拟 MFA 设备。您无法使用 Amazon CLI、Amazon API、Tools for Windows PowerShell 或任何其他命令行工具为 Amazon Web Services 账户根用户 启用 MFA 设备。不过,可以使用 Amazon Web Services Management Console 为根用户启用 MFA 设备。

    • 密钥或安全密钥 – 拥有密钥或安全密钥的根用户和 IAM 用户只能从 Amazon Web Services Management Console 启用,而不能从 Amazon CLI 或 Amazon API 启用。

    有关启用每种类型的 MFA 设备的信息,请参阅以下页面:

  3. 启用多台 MFA 设备(推荐)

    • 我们建议您在您的 Amazon Web Services 账户 中为 Amazon Web Services 账户根用户 和 IAM 用户启用多台 MFA 设备。这可以使您提高 Amazon Web Services 账户 中的安全门槛,简化对高权限用户(例如 Amazon Web Services 账户根用户)的访问管理。

    • 您最多可以向 Amazon Web Services 账户根用户 和 IAM 用户注册 8当前支持的 MFA 类型任意组合的 MFA 设备。注册多台 MFA 设备后,只需一台 MFA 设备即可以该用户的身份登录 Amazon Web Services Management Console 或通过 Amazon CLI 创建会话。IAM 用户必须使用现有的 MFA 设备进行身份验证,然后才能启用或禁用其他 MFA 设备。

    • 如果 MFA 设备丢失、被盗或无法访问,您可以使用剩余 MFA 设备中的一台访问 Amazon Web Services 账户,而无需执行 Amazon Web Services 账户 恢复程序。如果 MFA 设备遗失或被盗,应将解除该设备与所关联 IAM 主体的关联。

    • 通过使用多个 MFA,在地理位置上分散或进行远程办公的员工可以使用基于硬件的 MFA 访问 Amazon,同时无需在员工之间协调单个硬件设备的实物交换。

    • 通过为 IAM 主体使用额外的 MFA 设备,您使用一个或多个 MFA 来满足日常需要,同时在安全的物理位置(例如保管库或保险柜)保存物理 MFA 设备,以满足备份和冗余的需要。

  4. 在您登录或访问 Amazon 资源时使用 MFA 设备。

    • 密钥或安全密钥 – 要访问 Amazon 网站,请输入您的凭证,然后根据您拥有的密钥类型,点击 FIDO 安全密钥,输入设备 PIN 码,或者在出现提示时提供您的指纹或面部。

    • 虚拟 MFA 设备和硬件 MFA 设备 – 要访问 Amazon 网站,您需要设备中的 MFA 代码以及您的用户名和密码。

      要访问受 MFA 保护的 API 操作,您需要以下信息:

      • MFA 代码

      • MFA 设备的标识符(物理设备的设备序列号或 Amazon 中定义的虚拟设备的 ARN)

      • 常规访问密钥 ID 和私有访问密钥

    注意
    • 您无法将 FIDO 安全密钥的 MFA 信息传递给 Amazon STS API 操作来请求临时凭证。

    • 您无法使用 Amazon CLI 命令或 Amazon API 操作来启用 FIDO 安全密钥

    • 多个根设备或 IAM MFA 设备不能使用相同的名称。

有关更多信息,请参阅 使用 MFA 设备访问您的 IAM 登录页面