【问题标题】:Transferring AWS Root Account access when MFA is enabled启用 MFA 时转移 AWS 根账户访问权限
【发布时间】:2019-02-19 11:16:18
【问题描述】:

我已经管理一个 AWS 账户大约一年了。典型的“最佳实践”安全设置:

  • 1 个根帐户
  • 多个非 Root 帐户,包括我每天使用的帐户
  • 所有使用 MFA 的帐户(我个人使用 Google Authenticator 应用)

我现在想将整个 AWS 账户(根账户和所有账户)的“所有权”转让给其他人。虽然我当然可以为他们提供用户名 + 密码以以 Root 身份登录,但他们也需要 MFA 设置。

我能想到的唯一方法是:

  1. 在 Root 帐户上禁用 MFA
  2. 为他们提供 Root 帐户的登录信息
  3. 相信他们会尽快重新启用 MFA

AWS Web 控制台是否提供更好的解决方案?我什至不确定它是否可能在设置后禁用帐户(更不用说 Root)上的 MFA...

提前致谢!

【问题讨论】:

  • 您有 TAMS 可以询问吗?我相信他们将是回答这个问题的最佳资源。
  • 谢谢@mrunion,但不,这是一个免费/基本帐户,没有任何付费 AWS 支持。我认为这种类型的事情会很常见/直截了当......
  • 如果您要转让所有权,为什么还要关心他们是否启用了 MFA?确保您还更改了 AWS 账户上的名称,否则无论谁拥有 root 访问权限,您仍然需要承担责任。如果您的目标只是提供 root 访问权限,请不要这样做。创建具有所需权限的 IAM 用户并要求该用户启用 MFA。
  • 感谢@JohnHanley,如果您不介意,请向您提出一些后续问题。 (1)如果您要转让所有权,为什么要关心他们是否启用了 MFA?答案:我不这样做。 我要转让所有权,我只是想确保他们可以以 root 身份登录,而不需要我的支持 MFA 的设备(我的手机运行 Google Authenticator)。您能否确认有一种方法可以在 root 帐户上禁用 MFA?这样我就可以给他们根信任和...*sayon​​ara!*
  • Also (2) "确保您还更改了 AWS 账户上的名称...您可以更具体一些?您指的是哪些名称以及您指的是哪些屏幕/服务/控制台区域?再次感谢您提供的所有见解!

标签: amazon-web-services root-access multi-factor-authentication


【解决方案1】:

为您的 AWS 账户根用户(控制台)停用 MFA 设备

使用您的 AWS 账户根用户凭证登录 AWS 管理控制台。

重要

要管理 AWS 账户的 MFA 设备,您必须使用您的 AWS 账户根用户凭证登录 AWS。您无法使用其他凭据为 root 用户管理 MFA 设备。

在导航栏上,选择您的帐户名称,然后选择我的安全凭据。如果出现提示,请选择继续使用安全凭据。

展开多重身份验证 (MFA) 部分。

在您要停用的 MFA 设备所在的行中,选择停用。

已为 AWS 账户停用 MFA 设备

【讨论】:

    【解决方案2】:

    你问了三个问题。让我们看一个

    1.在 Root 帐户上禁用 MFA

    要为您的 AWS 账户根用户(控制台)停用 MFA 设备,请执行以下步骤

    1. 使用根凭据登录您的 AWS 账户
    2. 在导航窗格的右上角,您可以看到My Security Credentials
    3. 选择多重身份验证
    4. 然后针对您的 MFA 设备将其标记为 停用

    2.为他们提供 Root 帐户的登录信息

    为此,您请遵循此 AWS 文档,该文档清楚地显示 How do I transfer my account to another person or business?。为此,不需要技术支持包,您的基本支持包就足够了。

    3.相信他们会尽快重新启用 MFA

    为此,您必须向他们询问您要转移帐户的人以启用 MFA。您还可以向他们传授 MFA 的需求及其安全需求。

    【讨论】:

      【解决方案3】:

      如上所述,一旦添加了 MFA,就可以从帐户中删除它。您还可以通过两种选择启用 MFA 来转移 root 帐户:

      • 如果帐户值得投资,buy 并使用硬件 MFA。然后转移帐户涉及物理转移 MFA 设备。
      • 如果您想继续使用虚拟设备,请从根帐户中删除 MFA,然后重新添加。在使用您自己的 Authenticator 应用程序扫描 QR 码时,截取 QR 码并将其安全存储(理想情况下,将其打印在纸上并立即销毁所有数字副本),或按“显示用于手动配置的密钥”并写下在纸上长长的种子串。可以扫描或输入 QR 码或种子字符串,以将相同的 OTP 号码流播种到新所有者的 Authenticator 应用程序中。显然,请注意,如果被盗相同的数据可能会被任何人(包括攻击者)用来播种相同的流,因此请确保其安全。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2020-11-08
        • 2023-04-11
        • 2019-08-08
        • 1970-01-01
        • 2023-02-02
        • 2020-07-17
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多