View a markdown version of this page

Memusatkan akses root untuk akun anggota - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memusatkan akses root untuk akun anggota

KredenSIAL pengguna root adalah kredenSIAL awal Akun AWS yang ditetapkan untuk masing-masing yang memiliki akses lengkap ke semua AWS layanan dan sumber daya di akun. Saat Anda mengaktifkan AWS Organizations, Anda menggabungkan semua AWS akun Anda ke dalam organisasi untuk manajemen pusat. Setiap akun anggota memiliki pengguna root sendiri dengan izin default untuk melakukan tindakan apa pun di akun anggota. Sebaiknya Anda mengamankan secara terpusat kredensi pengguna root dari Akun AWS penggunaan terkelola AWS Organizations untuk mencegah pemulihan kredensia pengguna root dan akses dalam skala besar.

Setelah memusatkan akses root, Anda dapat memilih untuk menghapus kredentif pengguna root dari akun anggota di organisasi Anda. Anda dapat menghapus kata sandi pengguna root, kunci akses, sertifikat penandatanganan, dan menonaktifkan otentikasi multi-faktor (MFA). Akun baru yang Anda buat tidak AWS Organizations memiliki kredenSIAL pengguna root secara default. Akun anggota tidak dapat masuk ke pengguna root mereka atau melakukan pemulihan kata sandi untuk pengguna root mereka.

catatan

Meskipun beberapa Tugas yang memerlukan kredensial pengguna root dapat dilakukan oleh akun manajemen atau administrator yang didelegasikan untuk IAM, beberapa tugas hanya dapat dilakukan saat Anda masuk sebagai pengguna root akun.

Jika Anda perlu memulihkan kredentif pengguna root untuk akun anggota untuk melakukan salah satu tugas ini, ikuti langkah-langkah di Melakukan tugas istimewa dan pilih Iz inkan pemulihan kata sandi. Orang dengan akses ke kotak masuk email pengguna root untuk akun anggota kemudian dapat mengikuti langkah-langkah untuk mengatur ulang kata sandi pengguna root dan masuk ke pengguna root akun anggota.

Sebaiknya hapus kredentif pengguna root setelah Anda menyelesaikan tugas yang memerlukan akses ke pengguna root.

Prasyarat

Sebelum memusatkan akses root, Anda harus memiliki akun yang dikonfigurasi dengan pengaturan berikut:

  • Anda harus memiliki izin IAM berikut:

    • iam:GetAccessKeyLastUsed

    • iam:GetAccountSummary

    • iam:GetLoginProfile

    • iam:GetUser

    • iam:ListAccessKeys

    • iam:ListMFADevices

    • iam:ListSigningCertificates

    • sts:AssumeRoot

    catatan

    Untuk mengaudit status kredensi pengguna root dari akun anggota, Anda dapat menggunakan kebijakan IAMAuditRootUserCredentials AWS terkelola untuk menguraikan izin saat Anda melakukan tugas istimewa pada akun AWS Organizations anggota, atau menggunakan kebijakan apa pun dengan akses keiam:GetAccountSummary.

    Untuk menghasilkan laporan informasi kredensi pengguna root, kebijakan lain hanya memerlukan iam:GetAccountSummary tindakan untuk menghasilkan output yang sama. Anda juga dapat membuat daftar atau mendapatkan informasi kredensi pengguna root individu, termasuk:

    • Apakah ada kata sandi pengguna root

    • Apakah ada kunci akses pengguna root dan kapan terakhir digunakan

    • Apakah pengguna root memiliki sertifikat penandatanganan terkait

    • Perangkat MFA terkait pengguna root

    • Daftar status kredensi pengguna root yang dikonsolidasikan

  • Anda harus mengatur mas Akun AWS ukmu AWS Organizations.

  • Anda harus memiliki izin berikut untuk mengaktifkan fitur ini di organisasi Anda:

    • iam:EnableOrganizationsRootCredentialsManagement

    • iam:EnableOrganizationsRootSessions

    • iam:ListOrganizationsFeatures

    • organizations:EnableAwsServiceAccess

    • organizations:ListAccountsForParent

    • organizations:RegisterDelegatedAdministrator

  • Untuk memastikan fungsionalitas konsol yang optimal, sebaiknya aktifkan izin tambahan berikut:

    • organizations:DescribeAccount

    • organizations:DescribeOrganization

    • organizations:ListAWSServiceAccessForOrganization

    • organizations:ListDelegatedAdministrators

    • organizations:ListOrganizationalUnitsForParent

    • organizations:ListParents

    • organizations:ListTagsForResource

Mengaktifkan akses root terpusat (konsol)

Untuk mengaktifkan fitur ini untuk akun anggota di Konsol Manajemen AWS
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi konsol, pilih Manajemen akses root, lalu pilih Aktifkan.

    catatan

    Jika Anda melihat manajemen akses root dinonaktifkan, aktifkan akses tepercaya untuk AWS Identity and Access Management masuk AWS Organizations. Untuk detailnya, lihat AWS IAM dan AWS Organizations di Panduan AWS Organizations Pengguna.

  3. Di bagian Kemampuan untuk mengaktifkan, pilih fitur mana yang akan diaktifkan.

    • Pilih Manajemen kredenSIAL root untuk mengizinkan akun manajemen dan administrator yang didelegasikan untuk IAM menghapus kredenSIAL pengguna root untuk akun anggota. Anda harus mengaktifkan tindakan root istimewa di akun anggota agar akun anggota dapat memulihkan kredentif pengguna root setelah dihapus.

    • Pilih Tindakan root istimewa di akun anggota untuk mengizinkan akun manajemen dan administrator yang didelegasikan untuk IAM melakukan tugas tertentu yang memerlukan kredentif pengguna root.

  4. (Opsional) Masukkan ID akun dari administrator yang didelegasikan yang berwenang untuk mengelola akses pengguna root dan mengambil tindakan istimewa pada akun anggota. Kami merekomendasikan akun yang ditujukan untuk tujuan keamanan atau manajemen.

  5. Pilih Aktifkan.

Mengaktifkan akses root terpusat (AWS CLI)

Untuk mengaktifkan akses root terpusat dari AWS Command Line Interface (AWS CLI)
  1. Jika Anda belum mengaktifkan akses tepercaya untuk AWS Identity and Access Management in AWS Organizations, gunakan perintah berikut: aws organization enable-aws-service-access.

  2. Gunakan perintah berikut untuk mengizinkan akun manajemen dan administrator yang didelegasikan menghapus kredenSIAL pengguna root untuk akun anggota: aws iam en able-organizations-root-credentials-management.

  3. Gunakan perintah berikut untuk mengizinkan akun manajemen dan administrator yang didelegasikan untuk melakukan tugas-tugas tertentu yang memerlukan kredenSIAL pengguna root: aws iam en able-organizations-root-sessions.

  4. (Opsional) Gunakan perintah berikut untuk mendaftarkan administrator yang didelegasikan: aws organisations register- delegated-administrator.

    Contoh berikut menetapkan akun 111111111111 sebagai administrator yang didelegasikan untuk layanan IAM.

    aws organizations register-delegated-administrator --service-principal iam.amazonaws.com --account-id 111111111111

Mengaktifkan akses root terpusat (AWS API)

Untuk mengaktifkan akses root terpusat dari AWS API
  1. Jika Anda belum mengaktifkan akses tepercaya untuk AWS Identity and Access Management in AWS Organizations, gunakan perintah berikut: EnableAWSServiceAccess.

  2. Gunakan perintah berikut untuk mengizinkan akun manajemen dan administrator yang didelegasikan menghapus kredenSIAL pengguna root untuk akun anggota: EnableOrganizationsRootCredentialsManagement.

  3. Gunakan perintah berikut untuk mengizinkan akun manajemen dan administrator yang didelegasikan untuk melakukan tugas-tugas tertentu yang memerlukan kredenSIAL pengguna root: EnableOrganizationsRootSessions

  4. (Opsional) Gunakan perintah berikut untuk mendaftarkan administrator yang didelegasikan: RegisterDelegatedAdministrator.

Langkah selanjutnya

Setelah mengamankan kredentif istimewa secara terpusat untuk akun anggota di organisasi Anda, lihat Melakukan tugas istimewa untuk mengambil tindakan istimewa pada akun anggota.