[02] Hướng dẫn Enable TFA/MFA cho tài khoản Root trên AWS
Hướng dẫn Enable TFA/MFA cho tài khoản Root trên AWS
1. Mục đích
Tài khoản AWS Root User là tài khoản có quyền cao nhất trong một AWS Account. Nếu tài khoản này bị lộ thông tin đăng nhập, attacker có thể thực hiện các thao tác ảnh hưởng nghiêm trọng đến toàn bộ hạ tầng AWS.
Vì vậy, một trong những biện pháp bảo mật quan trọng nhất cần thực hiện ngay sau khi tạo AWS Account là enable Multi-Factor Authentication (MFA) cho tài khoản Root.
MFA yêu cầu người dùng cung cấp thêm một mã xác thực ngoài username/password khi đăng nhập, giúp giảm đáng kể rủi ro khi mật khẩu bị lộ.
Khuyến nghị: không sử dụng tài khoản Root cho các công việc vận hành AWS hàng ngày. Root chỉ nên được sử dụng cho các tác vụ đặc biệt mà AWS cần yêu cầu Root User.
Kiến trúc bảo mật đề xuất
AWS Account
|
+---------------+---------------+
| |
Root User IAM Identity Center
| |
+------+-------+ +-----+------+
| | | |
Password MFA Admin Developer
| | |
| +-----+-----+ IAM Role -- Sử dụng hàng ngày
| | | |
| MFA1 MFA2 Backup
|
+---- Không sử dụng hàng ngày
2. Enable MFA
Bước 1: Login AWS Root User
Truy cập AWS Management Console: https://aws.amazon.com/vi/console/ chọn Sign in using root user email chọn Root user

Bước 2: Mở Security Credentials

Bước 3: Chọn Assign MFA Device

AWS sẽ mở winzard cấu hình MFA
Bước 4: Đặt tên MFA Device
- Nhập tên thiết bị
- Chọn Authenticator app
- Chọn Next

Bước 5: Scan QR Code
- AWS sẽ hiển thị QR Code, trên điện thoại bạn sẽ sử dụng các phần mềm: Google Authenticator hoặc Microsoft Authenticator để Scan QR Code
- Sau khi scan, ứng dụng sẽ bắt đầu sinh mã. Mã này thay đổi theo chu kỳ TOTP

Bước 6: Nhập MFA Code
- AWS sẽ yêu cầu hai mã TOTP liên tiếp.
- Ví dụ: MFA code 1 là 123456 chờ mã thay đổi MFA code 2 là 789012
- Bạn điền đủ thông tin 2 mã sau đó chọn Add MFA.

Đến đây bạn đã hoàn thành việc enable MFA
Bước 7: Kiểm tra lại MFA đã Enabled
Sau khi hoàn thành bạn chọn: Security credentials -> Multi-factor authentication -> Phải thấy MFA device đã được đăng ký

Bước 8: Logout và test login
Bạn sử dujg lại tài khoản root user sau khi nhập password AWS sẽ yêu cầu MFA trong quá trình đăng nhập

- Recovery Plan khi mất MFA
Đây là phần quan trọng nhất của SOP
Mất MFA
|
+-- Có MFA backup?
| |
| +-- YES --> Login bằng MFA backup
|
+-- Không có backup
|
+-- Recovery Root MFA
|
+-- Email verification
+-- Phone verification
+-- AWS recovery process
All rights reserved