开启多因素认证保护您的云账号安全

简介:
  • 账号安全问题

当您的业务系统越来越多地依赖云服务(如ECS虚拟机、RDS数据库、OSS存储桶等等)时,您就会愈加担心账号安全问题。一旦账号登录密码或API访问密钥泄露,您的信息系统可能面临严重的安全威胁。保证账号安全是信息安全管理中的首要目标。

 

  • 关于多因素认证(MFA)

多因素认证(Multi-Factor Authentication, MFA)是一种简单有效的账号安全最佳实践方法,它能够在账户名和登录密码之外再增加一层安全保护。启用 MFA之后,在您登录阿里云平台时,除了校验用户名和密码(第一安全要素),系统还会要求您提供由MFA设备产生的动态安全码(第二安全要素)。多重要素结合起来可以为您的账户提供更高的安全保护。

 

MFA设备通常有两种实现方式:硬件实现和软件实现。软件实现的MFA设备又被称为虚拟MFA设备,它是一种可以动态产生6位数字安全码的应用程序,遵循TOTP标准(RFC6238)。这种应用程序可在多种硬件设备(比如智能手机、智能手表、Pad、笔记本电脑)上运行,使用起来非常方便。目前阿里云账号已经对虚拟MFA设备提供了支持。

 

  • 安装MFA应用程序

开始使用虚拟MFA之前,您需要先安装MFA应用程序。假设您打算在智能手机上安装MFA应用程序,那么您可以从相应的应用程序商店中下载并安装。由第三方提供的MFA应用程序很多,典型的有Google Authenticator,它可以支持多种类型设备而被广为使用。

 

  • 开启多因素认证的操作方法

安装完MFA应用程序之后,你就可以使用虚拟MFA功能了。

以下三步帮你轻松开启虚拟MFA认证。

 

步骤1:进入虚拟MFA绑定页面

登录阿里云,进入“用户中心”-> “账号管理” -> “安全设置”,然后选择绑定“虚拟MFA”。由于此操作属于敏感操作,所以需要通过手机验证(或邮箱验证)来确认您的身份。验证通过后,您将进入“启用虚拟MFA设备”页面。

 

步骤2:扫码

进入“启用虚拟MFA设备”页面,该页面左侧会显示一个二维码图片。请您打开MFA应用程序(如Google Authenticator),选择“开始设置”->“扫描条形码”。

fig1

设置成功后,您在MFA应用中可以看到您的阿里云账号的动态安全码。

 

步骤3:确认启用虚拟MFA

您的MFA应用程序中的动态安全码每30秒变化一次。为了确认您已经安装了虚拟MFA设备,要求您提供MFA应用程序上连续出现的两组安全码。验证通过后,就成功开启了虚拟MFA。

fig2

 

  • 开启多因素认证后的账户登录

开启虚拟MFA功能之后,当您登录阿里云时将强制进行两步验证。第1步验证您的登录名和登录密码;第2步验证您的虚拟MFA设备提供的动态安全码。只要两步验证都成功后,您才能登入阿里云。

fig3

(注解:两步验证可能会让登录体验变得繁琐。为了改进体验,我们在第2步验证中提供了 “记住这台机器,7天内无需再次验证” 的机制,您可以自主启用。如果启用,当您不改变设备登录时,7天内就可以只输入一次动态安全码)

 

  • 使用多因素认证的注意事项
  1. 虚拟MFA设备是您的云账号登录的第二安全要素,它和您的登录名/密码一样重要,所以您务必要妥善保管。如果您打算卸载MFA应用程序,您需要先对账号进行虚拟MFA的解绑操作,否则您将无法登录阿里云。
  2. 如果您的组织对账号安全非常敏感,建议您将云账号登录密码和虚拟MFA设备分给不同的人员保管,以确保只有双方同时在场时才能登录阿里云。
  3. 如果您的应用场景需要多个移动设备使用同一个虚拟MFA应用,那么在“启用虚拟MFA设备”页面中,您可以让多个设备同时扫描同一个二维码,或者将二维码进行保存以供后续使用。但是您务必要安全保管二维码,一旦泄露,您的账户安全将得不到多因素认证所带来的高安全保护。
相关文章
|
存储 负载均衡 架构师
分布式存储FastDFS介绍
分布式存储FastDFS介绍
1366 0
分布式存储FastDFS介绍
|
3月前
|
机器学习/深度学习 存储 人工智能
什么是多因素认证(MFA)
MFA(多因素认证)是一种增强型身份验证方法,通过结合知识、占有和生物特征等多种因素,提升账户与系统访问的安全性,广泛应用于企业安全与数据保护。
762 19
|
安全 算法 API
阿里云用户开启MFA多因素认证的倡议书
因保管不当导致控制台登录密码泄露,很可能会被黑灰产盯上,发生盗用账户资金创建大量资源挖矿、删除用户数据进行勒索等安全的事件,严重威胁用户和平台的安全。2024年8月20日开始RAM访问控制产品将陆续为所有用户开启登录时强制进行MFA多因素认证。
1065 0
阿里云用户开启MFA多因素认证的倡议书
|
6月前
|
安全 Java
【Java并发】【LinkedBlockingQueue】适合初学体质的LinkedBlockingQueue入门
前言 你是否在线程池工具类里看到过它的身影? 你是否会好奇LinkedBlockingQueue是啥呢? 没有关系,小手手点上关注,跟上主播的节奏。 什么是LinkedBlockingQueue? ...
220 1
【Java并发】【LinkedBlockingQueue】适合初学体质的LinkedBlockingQueue入门
|
11月前
|
人工智能 算法 物联网
企业级RAG全链路优化关键技术
本文深入解析了企业级RAG全链路的关键技术、效果优化、性能优化及应用实践。
893 7
|
10月前
|
人工智能 编解码 网络架构
GenCast:谷歌DeepMind推出的AI气象预测模型
GenCast是由谷歌DeepMind推出的革命性AI气象预测模型,基于扩散模型技术,提供长达15天的全球天气预报。该模型在97.2%的预测任务中超越了全球顶尖的中期天气预报系统ENS,尤其在极端天气事件的预测上表现突出。GenCast能在8分钟内生成预报,显著提高预测效率,并且已经开源,包括代码和模型权重,支持更广泛的天气预报社区和研究。
659 14
GenCast:谷歌DeepMind推出的AI气象预测模型
|
11月前
|
消息中间件 canal 分布式计算
类似apache nifi的产品还有哪些?
【10月更文挑战第23天】类似apache nifi的产品还有哪些?
476 3
|
弹性计算 安全 数据安全/隐私保护
阿里云ECS服务器被植入挖矿木马解决过程分享
阿里云ECS服务器是目前很多网站我们在使用的,但是如果安全做的不够好,有时候就会被植入木马,例如我们有时候会收到阿里云的短信提醒,提醒服务器存在挖矿进程,请立即处理的安全告警。 出现这种情况往往网站都无法正常的打开,卡的连服务器SSH远程连接都进不去,给我们造成了很大的影响。
11527 0