Alibaba Cloud アカウントに仮想 MFA デバイスをアタッチして、ログイン時に二段階認証を行うことで、アカウントのセキュリティを強化します。
MFA とは何か、なぜ設定する必要があるのか
多要素認証 (MFA) は、アカウントのセキュリティを向上させるためのベストプラクティスです。ユーザー名とパスワードに加えて、保護レイヤーを一層追加します。
MFA を有効にすると、Alibaba Cloud へのログインには以下の 2 つの検証ステップが必要になります。
第一要素:ユーザー名とパスワードを入力します。
第二要素:仮想 MFA デバイスが 30 秒ごとに自動的に生成する 6 桁の動的検証コードなど、別の検証方法です。
二要素認証を使用すると、パスワードが漏洩しても、ご利用の携帯電話がなければ誰もアカウントにログインできません。これにより、アカウントの盗難を効果的に防ぎ、セキュリティを大幅に向上させます。
Alibaba Cloud アカウントがサポートする MFA メソッド
現在、Alibaba Cloud アカウントは、ショートメッセージ検証コードなど、複数の MFA メソッドをサポートしています。このトピックでは、ソフトウェアベースの多要素認証アプリケーションである仮想 MFA デバイス (Virtual MFA Device) に焦点を当てます。仮想 MFA アプリは、TOTP (Time-based One-Time Password、RFC 6238) 標準に準拠しており、ログインやその他の重要な操作の際に二要素認証のために 30 秒ごとに 6 桁の動的検証コードを生成します。
推奨される仮想 MFA アプリ
Google Authenticator:主流の TOTP 標準アプリで、Android と iOS で利用できます。
その他の TOTP 互換オーセンティケーター:Microsoft Authenticator や Authenticator (Windows Phone) など。
仮想 MFA のベストプラクティス
MFA の有効化:仮想 MFA デバイスをアタッチして、二段階認証でクラウド資産を保護します。
アンインストール前のデタッチ:MFA アプリケーションをアンインストールしたり、携帯電話を変更したりする前に、必ず仮想 MFA デバイスをデタッチしてください。そうしないと、ログインできなくなります。
共有アカウントの取り扱い:複数のユーザーがアカウントを共有している場合は、最初の MFA 設定時に QR コードのスクリーンショットを撮り、他のユーザーがそれをスキャンして同期的に検証コードを受け取れるようにします。
仮想 MFA デバイスのアタッチ
Alibaba Cloud [アカウントセンター] にログインします。 セキュリティ設定 ページに移動します。 その他の設定 セクションで、アカウント保護 の 設定 をクリックします。
[アカウント保護の有効化] ページで、1 つ以上の保護シナリオと認証方法を選択できます。[OK] をクリックすると、本人確認ページに移動します。
TOTP 検証
本人確認ページで、メールアドレスまたは携帯電話番号で本人確認を行うことができます。
本人確認ページで、システムは 6 桁の検証コードをメールアドレスに送信します。コードを入力し、[OK] をクリックして本人確認を完了します。コードの有効期間は 15 分です。
携帯電話に Google Authenticator をダウンロードしてインストールします。インストールが完了したら、[次へ] をクリックしてバインドページに進みます。アプリが既にインストールされている場合は、[次へ] をクリックします。
Google Authenticator を使用してページ上の QR コードをスキャンし、6 桁の検証コードを取得します。コードを入力し、[次へ] をクリックしてアカウント保護の設定を完了します。
ショートメッセージ検証
[本人確認] ページで、[携帯電話番号] でショートメッセージ認証コードを受信できます。
ショートメッセージから検証コードを入力し、[OK] をクリックしてアカウント保護の設定を完了します。
説明[テキストメッセージ認証] を選択し、アカウントに携帯電話番号が紐付けられていない場合は、まずメールアドレスで本人確認を完了し、その後、携帯電話番号を紐付けてアカウント保護を有効にすることができます。
[アカウント保護] が正常に有効化されました。
仮想 MFA デバイスのデタッチ
仮想 MFA アプリケーションにまだアクセスできる場合は、次の手順に従ってデタッチします。
Alibaba Cloud [アカウントセンター]にログインします。セキュリティ設定 ページに移動します。その他の設定 エリアで、アカウント保護 の 変更 をクリックします。
アカウント保護を無効にするには [アカウント保護設定] セクションの [オフにする] を、特定の認証方法を無効にするには認証方法セクションの [オフにする] をクリックします。[編集] をクリックして、保護が必要な [シナリオ] を設定します。
[本人確認] ページで、Alibaba Cloud アプリまたは Google Authenticator を開き、6 桁の確認コードを入力します。または、[別の方法を試す] をクリックして、電話またはメールで確認します。
システムがセキュリティレビューまたは非同期デタッチプロセスをトリガーした場合、再度 Alibaba Cloud アカウントセンターにログインします。関連する通知または To-Do 項目でデタッチリクエストを見つけ、[承認] または [確認] をクリックしてデタッチ操作を完了します。
検証後、アカウント保護は無効になります。
上記の方法で解決せず、ログインできない場合は、申し立てを送信して MFA デバイスをデタッチしてください。利用できない仮想 MFA デバイスまたは IP アドレスマスクによってログインがブロックされる。