2024年12月18日 星期三

AWS遺失或者誤刪MFA裝置因而無法登入根帳號,可以使用替代因素登入

遺失或者誤刪MFA裝置因而無法登入根帳號,可以使用替代因素登入



l        開啟MFA一般登入,我們會在圖三的階段需要用設置好的驗證器進行驗證碼的輸入。但如果你不幸不小心將你的MFA驗證移除或者刪除,也仍可以選擇用其他方式進行二段式驗證。




l   正常之下我們需要在圖三的階段輸入驗證碼,但因我們遺失了MFA,所以這時候我們可以點選下方的Troubleshoot MFA(排除MFA故障)



l   點選後,我們會進到此頁面,點選第二項,使用替代因素登入。

//他會有兩道MFA驗證,一道是你的預設的電子信箱,另一道則是電話號碼。


l   我們點選下去,AWS會自動寄送出驗證信,請跟隨信件點選驗證上的確認電子信箱。接著我們會來到第二道關卡





l   按下 “call me now”後,AWS會自動撥打電話給你,這會是國際電話,所以請確保你的國際電話服務是有開通的。






l   電話驗證階段:

電話會是純英文,但步驟與輸入的內容會是固定的,正確的驗證輸入順序如下。

  • 先輸入 正常電話號碼(例如09xxxxxxxx or 02xxxxxxxx) >>> 再輸入網頁頁面上的驗證碼


 

l   //額外提醒:無論驗證有無正常的接聽或撥打成功,AWS皆會計算你的驗證次數,通常在撥打至2-3通時的區間,他會封鎖你24小時不能再使用電話驗證,請務必注注意。


設定預設的電話號碼


l   從控制台右上角的用戶名字切進帳戶選項

 


 

l   編輯聯絡資訊一欄


 


l   修改聯或電話一欄保存即可




手機 : (加號)+國碼+區碼+空格+電話號碼

範例 : +886 9XXXXXXXX

電話 : (加號)+國碼+空格+區碼+市話電話

範例 : +886 2XXXXXXXX

//0需去除,因為被886替代掉了

 //請注意,MFA的設置選項只有主帳號才能夠查看

 





2024年12月12日 星期四

阿里雲RAM帳戶MFA綁定設備僅能綁定一台

阿里雲RAM帳戶MFA綁定設備僅能綁定一台

 

阿里雲帳戶的多因素認證(MFA 提供額外的保護層。

比較需要注意的一點是,每個阿里雲RAM帳戶的 MFA 僅能綁定一台手機設備,這確保您的賬戶安全性,避免多設備引發的風險。所以如要換綁定設備,需要先解除當前綁定的設備再進行重設。

//一个RAM用户只能绑定虚拟MFAU2F安全密钥中的一种,不能同时绑定。



RAM 用戶MFA 使用常見問題

更換 RAM 用戶的 MFA 設備:

如果主帳戶允許 RAM 用戶自主管理 MFA 設備,RAM 用戶可自行進行以下操作:

解除綁定現有設備 >>> 重新綁定新設備。

若未授權 RAM 用戶自主管理,需聯繫主帳戶或 RAM 管理員處理。

綁定的 MFA 應用被誤刪:

如手機上的 MFA 應用被誤刪,RAM 用戶無法生成驗證碼。

需聯繫主帳戶或 RAM 管理員停用該用戶的 MFA 驗證,並重新配置設備。

 

 

 


資料來源:

 

RAM多因素认证(MFA)的使用限制。https://www.alibabacloud.com/help/zh/ram/product-overview/limits?spm=a2c63.p38356.help-menu-28625.d_0_1_4.2d066b33MkxxPK

多因素认证(MFA)常见问题

https://www.alibabacloud.com/help/zh/ram/support/faq-about-mfa?spm=a2c63.p38356.0.i9#concept-2201542

什麼是MFA

https://www.alibabacloud.com/help/zh/ram/user-guide/what-is-multi-factor-authentication?spm=a2c63.p38356.help-menu-28625.d_2_7_4_0.65934bb4pwqYCQ

 

2024年12月11日 星期三

AWS收到Unexpected Activity Detected通知處理方式

收到原廠的未經授權的活動(Unexpected Activity Detected)通知後

註解:Unexpected Activity Detected 是 AWS 用於提醒帳戶持有人,其帳戶中可能出現異常或潛在風險活動的通知。這些通知通常是 AWS 安全監控系統(如 AWS Identity and Access Management、CloudTrail 或 GuardDuty)檢測到異常行為後生成的。

進入後台按以下步驟處理

1.至帳號下 Support case,確認此相關 account/billing case ” [Action Required] Unexpected Activity Detected on your AWS Account”。

2.查看cloudtrail記錄, 確認資源正當性。

3.刪除通知的access key。(以下是刪除通知的 Access Key的用意)

  • 阻止未經授權的存取行為:立即中止該密鑰的有效性,防止潛在的攻擊者繼續使用。
  • 保護 AWS 資源和數據:即便該密鑰的使用者權限有限,也可能被用於發起進一步的攻擊(例如權限提升)。
  • 降低風險等級:減輕 AWS 風控系統對帳號的持續監控壓力,避免更嚴厲的行動(如暫停帳戶)。

4.回覆該 Case。



如要自證為正常使用,可附上使用者 data 操作紀錄。

也建議定期檢查所有IAM和更新現有憑證:

• 刪除多餘Access Key 和不常使用 IAM 使用者。

• 確認使用者 data 是否仍然需要,若不需要建議定期刪除

• 定期更新現有憑證與密碼

• 盤查所有帳號,建議開啟多重要素驗證(MFA)


AWS收到Unexpected Activity Detected通知處理方式

 收到原廠的未經授權的活動(Unexpected Activity Detected)通知後


進入後台按以下步驟處理


1.至帳號下 Support case,確認此相關 account/billing case ” [Action Required] Unexpected Activity Detected on your AWS Account”。

2.查看cloudtrail記錄, 確認資源正當性。

3.刪除通知的access key。

4.回覆該 Case。


如要自證為正常使用,可附上使用者 data 操作紀錄。

也建議定期檢查所有IAM和更新現有憑證:

• 刪除多餘Access Key 和不常使用 IAM 使用者。

• 確認使用者 data 是否仍然需要,若不需要建議定期刪除

• 定期更新現有憑證與密碼

• 盤查所有帳號,建議開啟多重要素驗證(MFA)

2024年12月8日 星期日

介紹IAM

介紹IAM

 

AWS IAM (全稱:Identity and Access Management)

l   用於允許多個用戶與應用程式同時在一隻AWS帳戶底下的子帳號,透過可以設定精細的權限來進行靈活管理,以致可以實現最小權限原則

l   該服務為免費服務

l   



IAM 是以 RBAC(Role-Based Access Control) 去做設計,把 權限 (Policy) 給群組,而不是每個用戶。在用戶加入群組後,會自動繼承群組的權限,不用逐一去分配權限。

//要先透過E-mailAWS申請頂級帳號,這帳號也就是我們所知道的Root Account

//下圖概念與Linux OS用戶關係是一致的,Root帳號權限過大 >>> 透過IAM服務分割出用戶根群組權限。

 

IAM的核心組成可以用以下四個核心去看

1.使用者 (Users)

意指使用者,可以是人,也可以是應用程式或者訪問 AWS 資源的對象。

2.群組 (Groups)

群組是使用者的集合。在群組中的使用者都會繼承該群組擁有的所有權限。這樣的設計方便組織和可以簡化權限分配。

3.角色 (Roles)

角色的產生為用於職責分配所誕生,主要在於授予應用程序、服務或其他 AWS 資源訪問權限。角色與使用者不同,沒有附帶固定憑證,而是動態被 AWS 服務採用,我們舉個例子 : 讓一個 Lambda 函數訪問 S3 資源。

4.政策 (Policies)

政策是一種 JSON 格式的配置文件,用於定義權限的細節。它詳細說明了誰(使用者、群組、角色)可以對哪些 AWS 資源執行哪些操作(例如讀、寫、刪除)。政策是權限控制的核心機制。

 

AWS IAM政策為JSON格式的文件,政策就像規則清單,由它定義授權的詳細規則,這其中包含允許或拒絕等行為以及那些主體可以操作,還以條件約束,以下來拆分它具體的組成。

Effect

這是政策的核心,通常為兩種值,Allow(允許)Deny(拒絕),在預設的情況下,都是默認為"拒絕的,如果希望特定使用者可以使用特定功能,就需要明確設置成允許

Principal(主體)

主體指是會受到政策的影響

以下為受影響的常見值:

l   IAM 使用者(User

l   IAM 群組(Group

l   IAM 角色(Role

l   外部 AWS 賬戶或特定 ARNAmazon Resource Name

Condition(條件)

 

這是在政策中最靈活的一環,允許設定一些條件來進行限制訪問。比如說: 使用者必須從特定 IP 地址連接。 使用者必須啟用多重驗證(MFA)。 再比如,限制某些操作只能在特定時間內執行。

Action(動作)

該政策主要是描述主體可以執行哪一些操作,比如說:

s3:GetObject:讀取 S3 存儲桶中的文件。

ec2:StartInstances:啟動 EC2 實例。

 

Resource(資源)

指的是允許什麼資源可以被進行操作。例如,允許使用者呼叫Amazom 储存貯體。

l   S3 存儲桶

l   EC2 實例

l   DynamoDB

IAM Role

I通過將 IAM Policy 綁定到特定實體(如 AWS 資源、應用程式或外部帳號)上,授予其對特定 AWS 資源的存取權限,而非針對一般的 IAM 使用者或群組設計。

IAM Role 的三種類型

IAM 角色(Role)是一種動態的權限分配方式,適用於各種複雜場景:

  1. AWS 服務角色(Service Roles
    用於讓 AWS 服務(如 EC2Lambda)代表你訪問其他資源,例如 EC2 訪問 S3
  2. 跨賬戶角色(Cross-Account Roles
    允許多個 AWS 賬戶之間共享資源,避免多次授權。
  3. 身份聯合角色(Federated Roles
    支持通過 SAML 等身份提供者的外部帳戶進行訪問,適用於企業內部與雲端系統整合​

IAM Security Token Service (STS)

介紹:提供臨時憑證,適合短期訪問需求。

特點:

憑證有效期短(15 分鐘到 36 小時)。

包含會話令牌、訪問密鑰 ID 和密鑰,無需使用靜態憑證。

通常與 IAM Role 搭配,用於臨時授權或跨帳戶訪問。

自動失效,無需手動撤銷;動態管理更靈活,無需建立固定身份。

API Access Key

介紹:適合程式化訪問 AWS 的工具(如 CLISDK)。

建議:

禁止將 Access Key 硬編碼進程式碼或存放於 EC2 實例中。

新的 Access Key 產生後,應立即廢止舊密鑰以減少風險。


2024年12月2日 星期一

如何查看阿里雲線路的CEN及高速通道閘道升級、工作流量監控圖

 1.收到阿里雲CEN高速通道閘道通知升級作業通知


2.首先登入到阿里雲帳號


3.側邊攔 ->網路與CDN ->跨地域網路->雲企業網





4.找到維護上通知告知 ->雲企業網實例






5.路徑:雲企業網 ->雲企業網實例 ->實例名稱

監控圖表 ->帶寬包流量監控












6.可以選擇當則刷新時間即時更新、查看當下波動連線速率




AWS 帳戶異常活動處理方式

搜尋此網誌