MFA 활성화 로그인

MFA 활성화 로그인

다중 인증(MFA) 디바이스가 구성된 사용자는 AWS Management Console에 로그인할 때 MFA 디바이스를 사용해야 해요. 사용자가 로그인 자격 증명을 입력하면 AWS는 사용자 계정을 확인해 해당 사용자에게 MFA가 필요한지 확인해요.

출처: 문서

본문

중요 – AWS STS GetFederationToken API 호출로 직접 AWS Management Console에 접근할 때 액세스 키와 시크릿 키 자격 증명을 사용한다면 MFA가 요구되지 않아요. 자세한 내용은 콘솔 접근에 액세스 키와 시크릿 키 자격 증명 사용을 참고하세요.

MFA가 필요할 때 사용자가 로그인을 완료하는 방법에 대한 주제는 다음과 같아요.

  • 여러 MFA 디바이스 활성화
  • FIDO 보안 키
  • 가상 MFA 디바이스
  • 하드웨어 TOTP 토큰

여러 MFA 디바이스 활성화 (Multiple MFA devices enabled)

계정에 여러 MFA 디바이스가 활성화된 AWS 계정 루트 사용자나 IAM 사용자로 AWS Management Console에 로그인한다면, 로그인에 MFA 디바이스 하나만 사용하면 돼요. 사용자가 비밀번호로 인증한 뒤 사용할 MFA 디바이스 유형을 선택하면, 선택한 디바이스 유형으로 인증하라는 메시지가 표시돼요.

FIDO 보안 키 (FIDO security key)

사용자에게 MFA가 필요하다면 두 번째 로그인 페이지가 나타나고, 사용자는 FIDO 보안 키를 탭해야 해요.

참고 – Google Chrome 사용자는 Verify your identity with amazon.com이라고 묻는 팝업에서 사용 가능한 옵션을 선택하지 마세요. 보안 키를 탭하기만 하면 돼요.

다른 MFA 디바이스와 달리 FIDO 보안 키는 동기화가 어긋나지 않아요. 관리자는 FIDO 보안 키가 분실되거나 파손되면 비활성화할 수 있어요. 자세한 내용은 MFA 디바이스 비활성화(콘솔)를 참고하세요. WebAuthn을 지원하는 브라우저와 AWS가 지원하는 FIDO 규격 디바이스에 대한 정보는 패스키와 보안 키 사용을 위한 지원 구성을 참고하세요.

가상 MFA 디바이스 (Virtual MFA device)

사용자에게 MFA가 필요하다면 두 번째 로그인 페이지가 나타나고, MFA code 상자에 MFA 애플리케이션이 제공하는 숫자 코드를 입력해야 해요. 코드가 맞다면 AWS Management Console에 접근할 수 있어요. 코드가 틀리면 다른 코드로 다시 시도할 수 있어요.

가상 MFA 디바이스는 동기화가 어긋날 수 있어요. 여러 번 시도 후에도 사용자가 AWS Management Console에 로그인할 수 없으면 가상 MFA 디바이스를 동기화하라는 메시지가 표시돼요. 사용자는 화면 안내에 따라 가상 MFA 디바이스를 동기화할 수 있어요. AWS 계정에서 사용자를 대신해 디바이스를 동기화하는 방법은 가상·하드웨어 MFA 디바이스 재동기화를 참고하세요.

하드웨어 TOTP 토큰 (Hardware TOTP token)

사용자에게 MFA가 필요하다면 두 번째 로그인 페이지가 나타나고, MFA code 상자에 하드웨어 TOTP 토큰이 제공하는 숫자 코드를 입력해야 해요. 코드가 맞다면 AWS Management Console에 접근할 수 있어요. 코드가 틀리면 다른 코드로 다시 시도할 수 있어요.

하드웨어 TOTP 토큰은 동기화가 어긋날 수 있어요. 여러 번 시도 후에도 사용자가 AWS Management Console에 로그인할 수 없으면 MFA 토큰 디바이스를 동기화하라는 메시지가 표시돼요. 사용자는 화면 안내에 따라 MFA 토큰 디바이스를 동기화할 수 있어요. AWS 계정에서 사용자를 대신해 디바이스를 동기화하는 방법은 가상·하드웨어 MFA 디바이스 재동기화를 참고하세요.

더 알아보기 (Learn more)