You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法要求IAM用户使用MFA,寻求用户自行管理MFA的设置路径

解决IAM用户MFA自行设置及强制启用的问题

一、传统IAM用户(非Identity Center)的设置路径

如果你管理的是直接在IAM控制台创建的传统IAM用户,允许用户自行添加管理MFA设备的设置在用户的安全凭证页面:

  • 打开IAM控制台,左侧菜单点用户
  • 选中要配置的用户(批量设置可通过IAM策略统一控制)
  • 进入用户详情页,切换到安全凭证标签
  • 找到「多因素认证(MFA)」模块,点击管理
  • 配置界面默认允许用户自行添加MFA设备,若之前被修改过,勾选允许选项即可。

要强制所有IAM用户必须使用MFA,需创建并附加IAM策略,拒绝未通过MFA认证的API请求,示例策略如下:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "*",
            "Resource": "*",
            "Condition": {
                "BoolIfExists": {
                    "aws:MultiFactorAuthPresent": "false"
                }
            }
        }
    ]
}

将该策略附加到所有IAM用户或用户组,即可强制用户设置MFA后才能操作资源。

二、IAM Identity Center(原AWS SSO)的设置路径

若使用IAM Identity Center,当前界面可能与旧文档有更新,按以下步骤查找设置:

  • 打开IAM Identity Center控制台,左侧菜单点设置(看不到该选项大概率是当前账号无Identity Center管理员权限,或登录区域不对)
  • 在设置页面选择多因素认证标签
  • 此处可配置:
    • 是否要求所有用户设置MFA
    • 是否允许用户自行添加和管理MFA设备
    • 支持的MFA类型(如TOTP应用、硬件密钥等)

若仍找不到「设置」选项,先确认登录的是启用了IAM Identity Center的主账号,且当前用户拥有AWSSSOMasterAdministrator权限。

内容的提问来源于stack exchange,提问作者wonder95

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 04:52:06