0

[02] Hướng dẫn Enable TFA/MFA cho tài khoản Root trên AWS

Hướng dẫn Enable TFA/MFA cho tài khoản Root trên AWS

1. Mục đích

Tài khoản AWS Root User là tài khoản có quyền cao nhất trong một AWS Account. Nếu tài khoản này bị lộ thông tin đăng nhập, attacker có thể thực hiện các thao tác ảnh hưởng nghiêm trọng đến toàn bộ hạ tầng AWS.

Vì vậy, một trong những biện pháp bảo mật quan trọng nhất cần thực hiện ngay sau khi tạo AWS Account là enable Multi-Factor Authentication (MFA) cho tài khoản Root.

MFA yêu cầu người dùng cung cấp thêm một mã xác thực ngoài username/password khi đăng nhập, giúp giảm đáng kể rủi ro khi mật khẩu bị lộ.

Khuyến nghị: không sử dụng tài khoản Root cho các công việc vận hành AWS hàng ngày. Root chỉ nên được sử dụng cho các tác vụ đặc biệt mà AWS cần yêu cầu Root User.

Kiến trúc bảo mật đề xuất

                         AWS Account
                              |
              +---------------+---------------+
              |                               |
         Root User                     IAM Identity Center
              |                               |
       +------+-------+                 +-----+------+
       |              |                 |            |
    Password         MFA             Admin        Developer
       |              |                 |
       |        +-----+-----+           IAM Role -- Sử dụng hàng ngày
       |        |     |     |
       |       MFA1  MFA2  Backup
       |
       +---- Không sử dụng hàng ngày

2. Enable MFA

Bước 1: Login AWS Root User

Truy cập AWS Management Console: https://aws.amazon.com/vi/console/ chọn Sign in using root user email chọn Root user

image.png

Bước 2: Mở Security Credentials

image.png

Bước 3: Chọn Assign MFA Device

image.png

AWS sẽ mở winzard cấu hình MFA

Bước 4: Đặt tên MFA Device

  • Nhập tên thiết bị
  • Chọn Authenticator app
  • Chọn Next

image.png

Bước 5: Scan QR Code

  • AWS sẽ hiển thị QR Code, trên điện thoại bạn sẽ sử dụng các phần mềm: Google Authenticator hoặc Microsoft Authenticator để Scan QR Code
  • Sau khi scan, ứng dụng sẽ bắt đầu sinh mã. Mã này thay đổi theo chu kỳ TOTP

image.png

Bước 6: Nhập MFA Code

  • AWS sẽ yêu cầu hai mã TOTP liên tiếp.
  • Ví dụ: MFA code 1 là 123456 chờ mã thay đổi MFA code 2 là 789012
  • Bạn điền đủ thông tin 2 mã sau đó chọn Add MFA.

image.png

Đến đây bạn đã hoàn thành việc enable MFA

Bước 7: Kiểm tra lại MFA đã Enabled

Sau khi hoàn thành bạn chọn: Security credentials -> Multi-factor authentication -> Phải thấy MFA device đã được đăng ký

image.png

Bước 8: Logout và test login

Bạn sử dujg lại tài khoản root user sau khi nhập password AWS sẽ yêu cầu MFA trong quá trình đăng nhập

image.png

  1. Recovery Plan khi mất MFA

Đây là phần quan trọng nhất của SOP

Mất MFA
   |
   +-- Có MFA backup?
   |       |
   |       +-- YES --> Login bằng MFA backup
   |
   +-- Không có backup
           |
           +-- Recovery Root MFA
                   |
                   +-- Email verification
                   +-- Phone verification
                   +-- AWS recovery process

All rights reserved

Viblo
Hãy đăng ký một tài khoản Viblo để nhận được nhiều bài viết thú vị hơn.
Đăng kí