【发布时间】:2019-02-19 11:16:18
【问题描述】:
我已经管理一个 AWS 账户大约一年了。典型的“最佳实践”安全设置:
- 1 个根帐户
- 多个非 Root 帐户,包括我每天使用的帐户
- 所有使用 MFA 的帐户(我个人使用 Google Authenticator 应用)
我现在想将整个 AWS 账户(根账户和所有账户)的“所有权”转让给其他人。虽然我当然可以为他们提供用户名 + 密码以以 Root 身份登录,但他们也需要 MFA 设置。
我能想到的唯一方法是:
- 在 Root 帐户上禁用 MFA
- 为他们提供 Root 帐户的登录信息
- 相信他们会尽快重新启用 MFA
AWS Web 控制台是否提供更好的解决方案?我什至不确定它是否可能在设置后禁用帐户(更不用说 Root)上的 MFA...
提前致谢!
【问题讨论】:
-
您有 TAMS 可以询问吗?我相信他们将是回答这个问题的最佳资源。
-
谢谢@mrunion,但不,这是一个免费/基本帐户,没有任何付费 AWS 支持。我认为这种类型的事情会很常见/直截了当......
-
如果您要转让所有权,为什么还要关心他们是否启用了 MFA?确保您还更改了 AWS 账户上的名称,否则无论谁拥有 root 访问权限,您仍然需要承担责任。如果您的目标只是提供 root 访问权限,请不要这样做。创建具有所需权限的 IAM 用户并要求该用户启用 MFA。
-
感谢@JohnHanley,如果您不介意,请向您提出一些后续问题。 (1) “如果您要转让所有权,为什么要关心他们是否启用了 MFA?” 答案:我不这样做。 我要转让所有权,我只是想确保他们可以以 root 身份登录,而不需要我的支持 MFA 的设备(我的手机运行 Google Authenticator)。您能否确认有一种方法可以在 root 帐户上禁用 MFA?这样我就可以给他们根信任和...*sayonara!*
-
Also (2) "确保您还更改了 AWS 账户上的名称...您可以更具体一些?您指的是哪些名称以及您指的是哪些屏幕/服务/控制台区域?再次感谢您提供的所有见解!
标签: amazon-web-services root-access multi-factor-authentication