无法要求IAM用户使用MFA,寻求用户自行管理MFA的设置路径
解决IAM用户MFA自行设置及强制启用的问题
一、传统IAM用户(非Identity Center)的设置路径
如果你管理的是直接在IAM控制台创建的传统IAM用户,允许用户自行添加管理MFA设备的设置在用户的安全凭证页面:
- 打开IAM控制台,左侧菜单点用户
- 选中要配置的用户(批量设置可通过IAM策略统一控制)
- 进入用户详情页,切换到安全凭证标签
- 找到「多因素认证(MFA)」模块,点击管理
- 配置界面默认允许用户自行添加MFA设备,若之前被修改过,勾选允许选项即可。
要强制所有IAM用户必须使用MFA,需创建并附加IAM策略,拒绝未通过MFA认证的API请求,示例策略如下:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "*", "Resource": "*", "Condition": { "BoolIfExists": { "aws:MultiFactorAuthPresent": "false" } } } ] }
将该策略附加到所有IAM用户或用户组,即可强制用户设置MFA后才能操作资源。
二、IAM Identity Center(原AWS SSO)的设置路径
若使用IAM Identity Center,当前界面可能与旧文档有更新,按以下步骤查找设置:
- 打开IAM Identity Center控制台,左侧菜单点设置(看不到该选项大概率是当前账号无Identity Center管理员权限,或登录区域不对)
- 在设置页面选择多因素认证标签
- 此处可配置:
- 是否要求所有用户设置MFA
- 是否允许用户自行添加和管理MFA设备
- 支持的MFA类型(如TOTP应用、硬件密钥等)
若仍找不到「设置」选项,先确认登录的是启用了IAM Identity Center的主账号,且当前用户拥有AWSSSOMasterAdministrator权限。
内容的提问来源于stack exchange,提问作者wonder95
相关产品推荐
相关产品推荐

