Только администратор может настраивать защиту критических операций, а пользователи IAM могут только просматривать конфигурации. Если пользователю IAM необходимо изменить конфигурации, он может запросить у администратора выполнение изменения или предоставить необходимые разрешения.
Пользователи федерации не обязаны подтверждать свою личность при выполнении критических операций.
Устройство MFA генерирует 6‑значные коды подтверждения в соответствии с алгоритмом Time-based One-time Password Algorithm (TOTP). Устройства MFA могут быть аппаратными или программными. В настоящее время поддерживаются только программные виртуальные устройства MFA. Это программные приложения, работающие на умных устройствах, таких как мобильные телефоны.
В этом разделе описывается, как привязать виртуальное устройство MFA. Если вы установили другое приложение MFA, добавьте пользователя, следуя подсказкам на экране. Для получения подробной информации о привязке или удалении виртуального устройства MFA см. Configuring a Virtual MFA Device.
Перед привязкой виртуального устройства MFA убедитесь, что на мобильном устройстве установлено приложение MFA.
Рисунок 1 Virtual MFA Device

Рисунок 2 Привязка виртуального устройства MFA

Вы можете привязать виртуальное устройство MFA к своей учётной записи, отсканировав QR‑код или введя секретный ключ.
Open the MFA application on your mobile phone, and use the application to scan the QR code displayed on the Bind Virtual MFA Device page. Your account or IAM user is then added to the application.
Откройте приложение MFA на своем мобильном телефоне и введите секретный ключ.
Пользователь может быть добавлен вручную только с использованием одноразовых паролей, основанных на времени (TOTP). Рекомендуется включить автоматическую настройку времени на вашем мобильном устройстве.
После включения login protection вы и IAM‑пользователи, созданные с помощью вашей учётной записи, должны будут вводить код подтверждения в дополнение к имени пользователя и паролю при входе. Включите эту функцию для обеспечения безопасности учётной записи.
Для учётной записи только администратор учётной записи может включить login protection. Для IAM‑пользователей эту функцию могут включать как администратор учётной записи, так и другие администраторы.
Чтобы включить login protection для IAM‑пользователя, перейдите на страницу Users и выберите Security Settings в строке, содержащей IAM‑пользователя. В области Login Protection на отображаемой вкладке Security Settings нажмите
рядом с Verification Method и выберите метод подтверждения: SMS, электронная почта, виртуальное MFA‑устройство или ключ безопасности. При выборе Virtual MFA device вы можете включать или отключать API login protection по необходимости. Параметр отключён по умолчанию. API login protection требует как пароль, так и виртуальное MFA‑устройство для получения токена IAM‑пользователя. Без API login protection токен можно получить, указав только пароль. Для получения токена IAM‑пользователя см. .
Чтобы включить login protection, нажмите вкладку Critical Operations на странице Security Settings, нажмите Enable рядом с Login Protection, выберите метод подтверждения, введите код подтверждения и нажмите OK.
Рисунок 3 Включение login protection

После включения operation protection вам и пользователям IAM, созданным с помощью вашей учётной записи, необходимо вводить код подтверждения при выполнении критической операции, например при удалении ECS. Эта функция включена по умолчанию. Чтобы обеспечить безопасность ресурсов, оставьте её включённой.
Код подтверждения действителен в течение 15 минут, и вам не требуется повторно проходить проверку при выполнении критических операций в течение срока действия.
Figure 4 Настройка operation protection

Если operation protection отключён, вам и пользователям IAM, созданным с помощью вашей учётной записи, не требуется вводить код подтверждения при выполнении критической операции.
Figure 5 Отключение operation protection

Figure 6 Отключение operation protection

После включения управления ключами доступа только администратор может создавать, включать, отключать или удалять ключи доступа IAM‑пользователей. Эта функция отключена по умолчанию. Чтобы обеспечить безопасность ресурсов, включите эту функцию.
Чтобы включить управление ключами доступа, нажмите вкладку Critical Operations на странице Security Settings и нажмите
в строке Access Key Management.
После отключения управления ключами доступа все IAM‑пользователи могут создавать, включать, отключать или удалять свои собственные ключи доступа.
Чтобы отключить управление ключами доступа, нажмите вкладку Critical Operations на странице Security Settings и нажмите
в строке Access Key Management.
По умолчанию самоуправление информацией включено, что означает, что все IAM пользователи могут управлять своей basic information (пароль для входа, номер мобильного телефона и адрес электронной почты). Определите, разрешать ли IAM пользователям управлять своей информацией и какую информацию они могут изменять.
Чтобы включить самоуправление информацией, нажмите вкладку Critical Operations на странице Security Settings и нажмите Enable в строке Information Self-Management. Выберите Enable, укажите типы информации, которые IAM пользователи могут изменять, и нажмите OK.
После отключения самоуправления информацией только администраторы могут управлять своей basic information. Если вы IAM пользователь и хотите изменить пароль для входа, номер мобильного телефона или адрес электронной почты, обратитесь к администратору. Администратор может изменить информацию, обратившись к Managing IAM User Information.
Чтобы отключить самоуправление информацией, нажмите вкладку Critical Operations на странице Security Settings и нажмите Change в строке Information Self-Management. В отображаемой панели выберите Disable и нажмите OK.
В следующих таблицах перечислены критические операции, определённые для каждого облачного сервиса.
Service Category | Service | Critical Operation |
|---|---|---|
Compute | Elastic Cloud Server (ECS) |
|
Compute | Bare Metal Server (BMS) |
|
Compute | Auto Scaling | Удаление группы Auto Scaling |
Хранилище | Object Storage Service (OBS) |
|
Хранилище | Elastic Volume Service (EVS) |
|
Хранилище | Cloud Backup and Recovery (CBR) |
|
Хранилище | Scalable File Service (SFS) | Удаление файловой системы SFS Turbo |
Контейнеры | Application Orchestration Service (AOS) |
|
Сеть | Virtual Private Cloud (VPC) |
|
Сеть | Elastic Load Balance (ELB) |
|
Сеть | Elastic IP (EIP) |
|
Сеть | NAT Gateway (NAT) |
|
Management & Deployment | Identity and Access Management (IAM) |
|
Management & Deployment | Simple Message Notification (SMN) |
|
Промежуточное ПО | Distributed Cache Service (DCS) |
|
Промежуточное ПО | Distributed Message Service (DMS) for Kafka | Удаление instance |
Приложение | Distributed Message Service (DMS) for RabbitMQ | Удаление instance |
Приложение | Distributed Message Service (DMS) for RocketMQ | Удаление instance |
База данных | RDS for MySQL |
|
Database | RDS for SQL Server |
|
База данных | Document Database Service (DDS) |
|