View a markdown version of this page

Melakukan tugas istimewa pada AWS Organizations akun anggota - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Melakukan tugas istimewa pada AWS Organizations akun anggota

Akun AWS Organizations manajemen atau akun administrator yang didelegasikan untuk IAM dapat melakukan beberapa tugas istimewa pada akun anggota yang seharusnya memerlukan kredentif pengguna root. Dengan akses root terpusat, tugas-tugas ini dilakukan melalui sesi istimewa jangka pendek. Sesi ini memberikan kredentif sementara yang dicakup untuk tindakan istimewa tertentu, tanpa memerlukan login pengguna root pada akun anggota.

Setelah meluncurkan sesi istimewa, Anda dapat menghapus kebijakan bucket Amazon S3 yang salah konfigurasi, menghapus kebijakan antrian Amazon SQS yang salah konfigurasi, menghapus kredentif pengguna root untuk akun anggota, dan mengaktifkan kembali kredenSIAL pengguna root untuk akun anggota.

catatan

Untuk menggunakan akses root terpusat, Anda harus masuk melalui akun manajemen atau akun administrator yang didelegasikan sebagai pengguna atau peran IAM dengan sts:AssumeRoot izin yang diberikan secara eksplisit. Anda tidak dapat menggunakan kredentif pengguna root untuk meneleponsts:AssumeRoot.

Prasyarat

Sebelum Anda dapat meluncurkan sesi istimewa, Anda harus memiliki pengaturan berikut:

  • Anda telah mengaktifkan akses root terpusat di organisasi Anda. Untuk langkah-langkah untuk mengaktifkan fitur ini, lihatMemusatkan akses root untuk akun anggota.

  • Akun manajemen atau akun administrator yang didelegasikan memiliki izin berikut: sts:AssumeRoot

Mengambil tindakan istimewa pada akun anggota (konsol)

Untuk meluncurkan sesi untuk tindakan istimewa di akun anggota di Konsol Manajemen AWS
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi konsol, pilih Manajemen akses root.

  3. Pilih nama dari daftar akun anggota, dan pilih Ambil tindakan istimewa.

  4. Pilih tindakan istimewa yang ingin Anda lakukan di akun anggota.

    • Pilih Hapus kebijakan bucket Amazon S3 untuk menghapus kebijakan bucket yang salah konfigurasi yang menolak semua prinsipal mengakses bucket Amazon S3.

      1. Pilih Browse S3 untuk memilih nama dari bucket yang dimiliki oleh akun anggota, dan pilih Pilih.

      2. Pilih Hapus kebijakan bucket.

      3. Gunakan konsol Amazon S3 untuk memperbaiki kebijakan bucket setelah menghapus kebijakan yang salah dikonfigurasi. Untuk informasi selengkapnya, lihat Menambahkan kebijakan bucket dengan menggunakan konsol Amazon S3 di Panduan Pengguna Amazon S3.

    • Pilih Hapus kebijakan Amazon SQS untuk menghapus kebijakan berbasis sumber daya Amazon Simple Queue Service yang menolak semua prinsipal mengakses antrian Amazon SQS.

      1. Masukkan nama antrian dalam nama antrian SQS, dan pilih H apus kebijakan SQS.

      2. Gunakan konsol Amazon SQS untuk memperbaiki kebijakan antrian setelah menghapus kebijakan yang salah dikonfigurasi. Untuk informasi selengkapnya, lihat Mengonfigurasi kebijakan akses di Amazon SQS di Panduan Pengembang Amazon SQS.

    • Pilih Hapus kredenSIAL root untuk menghapus akses root dari akun anggota. Menghapus kredenSIAL pengguna root akan menghapus kata sandi pengguna root, kunci akses, sertifikat penandatanganan, dan menonaktifkan otentikasi multi-faktor (MFA) untuk akun anggota.

      1. Pilih H apus kredenSIAL root.

    • Pilih Izinkan pemulihan kata sandi untuk memulihkan kredenSIAL pengguna root untuk akun anggota.

      Opsi ini hanya tersedia jika akun anggota tidak memiliki kredenSIAL pengguna root.

      1. Pilih Iz inkan pemulihan kata sandi.

      2. Setelah mengambil tindakan istimewa ini, orang dengan akses ke kotak masuk email pengguna root untuk akun anggota dapat mengatur ulang kata sandi pengguna root dan masuk ke pengguna root akun anggota.

Mengambil tindakan istimewa pada akun anggota (AWS CLI)

Untuk meluncurkan sesi untuk tindakan istimewa di akun anggota dari AWS Command Line Interface
  1. Gunakan perintah berikut untuk mengasumsikan sesi pengguna root: aws sts assume- root.

    catatan

    Titik akhir global tidak didukung untuksts:AssumeRoot. Anda harus mengirim permintaan ini ke titik AWS STS akhir Regional. Untuk informasi selengkapnya, lihat Kelola AWS STS dalam sebuah Wilayah AWS.

    Saat Anda meluncurkan sesi pengguna root yang memiliki hak istimewa untuk akun anggota, Anda harus menentukan task-policy-arn untuk menjangkau sesi ke tindakan istimewa yang akan dilakukan selama sesi. Anda dapat menggunakan salah satu kebijakan ter AWS kelola berikut untuk menjangkau tindakan sesi istimewa.

    Untuk membatasi tindakan yang dapat dilakukan akun manajemen atau administrator yang didelegasikan selama sesi pengguna root yang memiliki hak istimewa, Anda dapat menggunakan kunci AWS STS kondisi sts: TaskPolicyArn.

    Dalam contoh berikut, administrator yang didelegasikan mengasumsikan root untuk menghapus kredenSIAL pengguna root untuk ID akun anggota111122223333.

    aws sts assume-root \ --target-principal 111122223333 \ --task-policy-arn arn=arn:aws:iam::aws:policy/root-task/IAMDeleteRootUserCredentials \ --duration-seconds 900
  2. GunakanSessionToken,AccessKeyId, dan SecretAccessKey dari respons untuk melakukan tindakan istimewa di akun anggota. Anda dapat menghilangkan nama pengguna dan kata sandi dalam permintaan untuk default ke akun anggota.

Mengambil tindakan istimewa pada akun anggota (AWS API)

Untuk meluncurkan sesi untuk tindakan istimewa di akun anggota dari AWS API
  1. Gunakan perintah berikut untuk mengasumsikan sesi pengguna root: AssumeRoot.

    catatan

    Titik akhir global tidak didukung untuk AssumeRoot. Anda harus mengirim permintaan ini ke titik AWS STS akhir Regional. Untuk informasi selengkapnya, lihat Kelola AWS STS dalam sebuah Wilayah AWS.

    Saat Anda meluncurkan sesi pengguna root yang memiliki hak istimewa untuk akun anggota, Anda harus menentukan TaskPolicyArn untuk menjangkau sesi ke tindakan istimewa yang akan dilakukan selama sesi. Anda dapat menggunakan salah satu kebijakan ter AWS kelola berikut untuk menjangkau tindakan sesi istimewa.

    Untuk membatasi tindakan yang dapat dilakukan akun manajemen atau administrator yang didelegasikan selama sesi pengguna root yang memiliki hak istimewa, Anda dapat menggunakan kunci AWS STS kondisi sts: TaskPolicyArn.

    Dalam contoh berikut, administrator yang didelegasikan mengasumsikan root untuk membaca, mengedit, dan menghapus kebijakan berbasis sumber daya yang salah dikonfigurasi untuk bucket Amazon S3 untuk ID akun anggota. 111122223333

    https://sts.us-east-2.amazonaws.com/ ?Version=2011-06-15 &Action=AssumeRoot &TargetPrincipal=111122223333 &PolicyArns.arn=arn:aws:iam::aws:policy/root-task/S3UnlockBucketPolicy &DurationSeconds=900
  2. GunakanSessionToken,AccessKeyId, dan SecretAccessKey dari respons untuk melakukan tindakan istimewa di akun anggota. Anda dapat menghilangkan nama pengguna dan kata sandi dalam permintaan untuk default ke akun anggota.