Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Best Practices für Root-Benutzer für Ihre AWS-Konto
Wenn Sie zum ersten Mal ein Konto erstellen AWS-Konto, beginnen Sie mit einem Standardsatz von Anmeldeinformationen mit vollständigem Zugriff auf alle AWS Ressourcen in Ihrem Konto. Diese Identität wird als AWS-Konto -Root-Benutzer bezeichnet. Wir empfehlen dringend, nicht auf den AWS-Konto Root-Benutzer zuzugreifen, es sei denn, Sie haben eine Aufgabe, für die Root-Benutzeranmeldeinformationen erforderlich sind. Sie müssen Ihre Root-Benutzeranmeldedaten und Ihre Kontowiederherstellungsmechanismen sichern, um sicherzustellen, dass Sie Ihre hochprivilegierten Anmeldeinformationen nicht für unbefugte Zwecke preisgeben.
Wenn mehrere Konten AWS-Konten verwaltet werden AWS Organizations, empfehlen wir, die Root-Anmeldedaten von Mitgliedskonten zu entfernen, um eine unbefugte Nutzung zu verhindern. Sie können das Root-Benutzerpasswort, Zugriffsschlüssel und Signaturzertifikate entfernen sowie die Multi-Faktor-Authentifizierung (MFA) deaktivieren und löschen. Mitgliedskonten können sich nicht bei ihrem Root-Benutzer anmelden oder eine Passwortwiederherstellung für ihren Root-Benutzer durchführen. Weitere Informationen finden Sie unter Root-Zugriff für Mitgliedskonten zentral verwalten.
Anstatt auf den Root-Benutzer zuzugreifen, erstellen Sie einen Administratorbenutzer für alltägliche Aufgaben.
-
Wenn Sie ein neues haben AWS-Konto, finden Sie weitere Informationen unterEinrichtung Ihres AWS-Konto.
-
Informationen zur AWS-Konten Mehrfachverwaltung finden AWS Organizations Sie unter AWS-Konto Zugriff für einen IAM Identity Center-Administratorbenutzer https://docs.aws.amazon.com/singlesignon/latest/userguide/get-started-assign-account-access-admin-user.html einrichten.
Mit Ihrem administrativen Benutzer können Sie dann zusätzliche Identitäten für Benutzer erstellen, die Zugriff auf Ressourcen in Ihrem AWS-Konto benötigen. Wir empfehlen dringend, dass Benutzer sich beim Zugriff mit temporären Anmeldeinformationen authentifizieren müssen. AWS
-
Verwenden Sie für eine einzelne, eigenständige Version AWS-Konto, IAM-Rollen um Identitäten in Ihrem Konto mit bestimmten Berechtigungen zu erstellen. Rollen sollten von jedem übernommen werden können, der sie benötigt. Einer Rolle sind außerdem keine standardmäßigen, langfristigen Anmeldeinformationen (Passwörter oder Zugriffsschlüssel) zugeordnet. Wenn Sie eine Rolle übernehmen, erhalten Sie stattdessen temporäre Anmeldeinformationen für Ihre Rollensitzung. Im Gegensatz zu IAM-Rollen verfügen IAM-Benutzer über langfristige Anmeldeinformationen wie Passwörter und Zugangsschlüssel. Wenn möglich, empfehlen die bewährten Methoden, temporäre Anmeldeinformationen zu verwenden, anstatt IAM-Benutzer zu erstellen, die langfristige Anmeldeinformationen wie Passwörter und Zugriffsschlüssel haben.
-
Verwenden Sie für mehrere AWS-Konten Benutzer AWS Organizations, die über IAM Identity Center verwaltet werden, Workforce-Benutzer. Mit IAM Identity Center können Sie Benutzer in allen Ihren Konten AWS-Konten und die Berechtigungen innerhalb dieser Konten zentral verwalten. Verwalten Sie Ihre Benutzeridentitäten mit IAM Identity Center oder von einem externen Identitätsanbieter. Weitere Informationen finden Sie unter Was ist AWS IAM Identity Center? im AWS IAM Identity Center -Benutzerhandbuch.
Themen
Schützen Sie Ihre Root-Benutzer-Anmeldedaten, um eine unbefugte Nutzung zu verhindern
Verwenden eines sicheren Root-Benutzerpassworts zum Schutz des Zugriffs
Sichern Ihren Stammbenutzeranmeldung mit Multi-Faktor-Authentifizierung (MFA)
Verwenden Sie nach Möglichkeit die Genehmigung mehrerer Personen für die Anmeldung als Root-Benutzer
Verwenden einer Gruppen-E-Mail-Adresse für Root-Benutzer-Anmeldeinformationen
Einschränken des Zugriffs auf Mechanismen zur Kontowiederherstellung
Sichern Sie Ihre AWS Organizations Anmeldedaten für Root-Benutzer
Schützen Sie Ihre Root-Benutzer-Anmeldedaten, um eine unbefugte Nutzung zu verhindern
Schützen Sie Ihre Root-Benutzeranmeldeinformationen und verwenden Sie sie nur für die Aufgaben, die sie erfordern. Um eine unbefugte Nutzung zu verhindern, geben Sie Ihr Root-Benutzerkennwort, Ihre MFA, Ihre Zugangsschlüssel, CloudFront Schlüsselpaare oder Signaturzertifikate an niemanden weiter, außer an Personen, die aus geschäftlichen Gründen auf den Root-Benutzer zugreifen müssen.
Speichern Sie das Root-Benutzerkennwort nicht zusammen mit Tools, die von AWS-Services einem Konto abhängen, auf das mit demselben Passwort zugegriffen wird. Wenn Sie Ihr Root-Benutzer-Passwort verlieren oder vergessen, können Sie nicht auf diese Tools zugreifen. Wir empfehlen Ihnen, der Ausfallsicherheit Priorität einzuräumen und zu erwägen, dass zwei oder mehr Personen den Zugriff auf den Speicherort autorisieren müssen. Der Zugriff auf das Passwort oder dessen Speicherort sollten protokolliert und überwacht werden.
Verwenden eines sicheren Root-Benutzerpassworts zum Schutz des Zugriffs
Es empfiehlt sich, ein sicheres und eindeutiges Passwort zu verwenden. Tools wie Passwort-Manager mit starken Algorithmen zur Passwortgenerierung können Ihnen dabei helfen, diese Ziele zu erreichen. AWS setzt voraus, dass Ihr Passwort die folgenden Bedingungen erfüllt:
-
Es muss mindestens 8 Zeichen und maximal 128 Zeichen lang sein.
-
Es muss mindestens drei der folgenden Zeichentypen enthalten: Großbuchstaben, Kleinbuchstaben, Zahlen und ! @ # $ % ^ & * () <> [] {} | _+-= Symbole.
-
Es darf nicht mit Ihrem AWS-Konto Namen oder Ihrer E-Mail-Adresse identisch sein.
Weitere Informationen finden Sie unter Ändern Sie das Passwort für den Root-Benutzer des AWS-Kontos.
Sichern Ihren Stammbenutzeranmeldung mit Multi-Faktor-Authentifizierung (MFA)
Da ein Root-Benutzer privilegierte Aktionen ausführen kann, ist es wichtig, zusätzlich zur E-Mail-Adresse und dem Passwort als Anmeldedaten, dem Root-Benutzer MFA als zweiten Authentifizierungsfaktor hinzuzufügen. Sie können bis zu acht MFA-Geräte einer beliebigen Kombination der derzeit unterstützten MFA-Typen bei Ihrem AWS-Konto Root-Benutzer registrieren.
Wir empfehlen ausdrücklich, mehrere MFA-Geräte für Ihre Root-Benutzer-Anmeldedaten zu aktivieren, um Ihrer Sicherheitsstrategie zusätzliche Flexibilität und Stabilität zu verleihen. Alle AWS-Konto -Typen (eigenständige Konten, Verwaltungs- und Mitgliedskonten) erfordern die Konfiguration von MFA für ihren Root-Benutzer. Benutzer müssen MFA innerhalb von 35 Tagen nach ihrem ersten Anmeldeversuch registrieren, um auf die AWS-Managementkonsole zugreifen zu können, wenn MFA noch nicht aktiviert ist.
-
FIDO-zertifizierte Hardware-Sicherheitsschlüssel werden von Drittanbietern bereitgestellt. Weitere Informationen finden Sie unter Aktivieren eines FIDO-Sicherheitsschlüssels für den AWS-Konto Root-Benutzer.
-
Ein Hardwaregerät, das auf der Grundlage des Algorithmus für ein zeitgesteuertes Einmalpasswort (TOTP) einen sechsstelligen numerischen Code generiert. Weitere Informationen finden Sie unter Aktivieren eines Hardware-TOTP-Tokens für den AWS-Konto Root-Benutzer.
-
Eine virtuelle Authentifizierungsanwendung, die auf einem Telefon oder einem anderen Gerät ausgeführt wird und ein physisches Gerät emuliert. Weitere Informationen finden Sie unter Aktivieren eines virtuellen MFA-Geräts für Ihren AWS-Konto Root-Benutzer.
Keine Zugriffsschlüssel für den Root-Benutzer erstellen
Mithilfe von Zugriffstasten können Sie Befehle in der AWS Befehlszeilenschnittstelle (AWS CLI) ausführen oder API-Operationen von einem der AWS SDKs aus verwenden. Es wird dringend empfohlen, keine Zugriffsschlüssel für Ihren Root-Benutzer zu erstellen, da der Root-Benutzer vollen Zugriff auf alle AWS-Services Ressourcen des Kontos hat, einschließlich der Rechnungsinformationen.
Da nur für wenige Aufgaben der Root-Benutzer erforderlich ist und Sie diese Aufgaben in der Regel selten ausführen, empfehlen wir, sich beim AWS-Managementkonsole Root-Benutzer anzumelden. Verwenden Sie für programmgesteuerten Zugriff den aws login Befehl mit Ihren Root-Anmeldeinformationen, um sich bei den SDKs und zu authentifizieren, anstatt Zugriffsschlüssel für den AWS CLI Root-Benutzer zu erstellen. Dieser Ansatz bietet temporäre, automatisch rotierte Anmeldeinformationen, die Ihre Sicherheitslage verbessern und gleichzeitig die Verwaltung langfristiger Zugriffsschlüssel überflüssig machen. Bevor Sie Zugriffsschlüssel erstellen, prüfen Sie die Alternativen zu Langzeit-Zugriffsschlüsseln.
Verwenden Sie nach Möglichkeit die Genehmigung mehrerer Personen für die Anmeldung als Root-Benutzer
Erwägen Sie die Verwendung einer Genehmigung durch mehrere Personen, um sicherzustellen, dass keine Person sowohl auf die MFA als auch auf das Passwort für den Root-Benutzer zugreifen kann. Einige Unternehmen fügen eine zusätzliche Sicherheitsebene hinzu, indem sie eine Gruppe von Administratoren mit Zugriff auf das Passwort und eine weitere Gruppe von Administratoren mit Zugriff auf MFA einrichten. Ein Mitglied aus jeder Gruppe muss sich als Root-Benutzer anmelden.
Verwenden einer Gruppen-E-Mail-Adresse für Root-Benutzer-Anmeldeinformationen
Verwenden Sie eine E-Mail-Adresse, die von Ihrem Unternehmen verwaltet wird und empfangene Nachrichten direkt an eine Gruppe von Benutzern weiterleitet. Wenn der Kontoinhaber kontaktiert AWS werden muss, verringert dieser Ansatz das Risiko von Verzögerungen bei der Beantwortung, selbst wenn Personen im Urlaub sind, krank sind oder das Unternehmen verlassen haben. Die E-Mail-Adresse, die für den Root-Benutzer verwendet wird, sollte nicht für andere Zwecke verwendet werden.
Einschränken des Zugriffs auf Mechanismen zur Kontowiederherstellung
Stellen Sie sicher, dass Sie einen Prozess zur Verwaltung der Mechanismen zur Wiederherstellung der Anmeldedaten von Root-Benutzern entwickeln, falls Sie in einem Notfall wie der Übernahme Ihres Administratorkontos Zugriff darauf benötigen.
-
Stellen Sie sicher, dass Sie Zugriff auf den E-Mail-Posteingang Ihres Root-Benutzers haben, damit Sie ein verlorenes oder vergessenes Root-Benutzerkennwort https://docs.aws.amazon.com/IAM/latest/UserGuide/reset-root-password.html zurücksetzen können.
-
Wenn das MFA für Ihren AWS-Konto Root-Benutzer verloren geht, beschädigt ist oder nicht funktioniert, können Sie sich mit einem anderen MFA anmelden, das mit denselben Root-Benutzeranmeldeinformationen registriert ist. Wenn Sie den Zugriff auf alle Ihre MFAs verloren haben, müssen sowohl die Telefonnummer als auch die E-Mail-Adresse, die Sie bei der Registrierung Ihres Kontos verwendet haben, auf dem neuesten Stand und zugänglich sein, um Ihre MFA wiederherzustellen. Einzelheiten finden Sie unter Wiederherstellen eines Root-Benutzer-MFA-Geräts..
-
Wenn Sie Ihr Root-Benutzer-Passwort und Ihre MFA nicht speichern möchten, kann die in Ihrem Konto registrierte Telefonnummer als alternative Methode zur Wiederherstellung der Root-Benutzer-Anmeldeinformationen verwendet werden. Stellen Sie sicher, dass Sie Zugriff auf die Kontakttelefonnummer haben, halten Sie die Telefonnummer auf dem neuesten Stand und schränken Sie ein, wer Zugriff auf die Verwaltung der Telefonnummer hat.
Niemand sollte Zugriff sowohl auf den E-Mail-Posteingang sowie auf die Telefonnummer haben, da es sich bei beiden um Bestätigungskanäle handelt, mit denen Sie Ihr Root-Benutzer-Passwort wiederherstellen können. Es ist wichtig, dass zwei Personengruppen diese Kanäle verwalten. Eine Gruppe sollte Zugriff auf Ihre primäre E-Mail-Adresse haben und eine andere Gruppe sollte Zugriff auf die primäre Telefonnummer haben, um den Zugriff auf Ihr Konto als Root-Benutzer wiederherzustellen.
Sichern Sie Ihre AWS Organizations Anmeldedaten für Root-Benutzer
Wenn Sie zu einer Strategie mit mehreren Konten übergehen AWS Organizations, AWS-Konten hat jedes Konto seine eigenen Root-Benutzeranmeldedaten, die Sie sichern müssen. Das Konto, mit dem Sie Ihre Organisation erstellen, ist das Verwaltungskonto, und die übrigen Konten in Ihrer Organisation sind Mitgliedskonten.
Sichern von Root-Benutzer-Anmeldeinformationen für Verwaltungskonten
AWS erfordert, dass Sie MFA für den Root-Benutzer des Verwaltungskontos Ihrer Organisation registrieren. Die MFA-Registrierung muss beim ersten Anmeldeversuch oder innerhalb der 35-tägigen Übergangsfrist abgeschlossen werden. Wenn MFA innerhalb dieser Zeit nicht aktiviert ist, ist eine Registrierung erforderlich, bevor Sie auf die AWS-Managementkonsole zugreifen können. Weitere Informationen finden Sie unter Multi-factor Authentifizierung für Root-Benutzer des AWS-Kontos.
Sichern von Root-Benutzer-Anmeldeinformationen für Mitgliedskonten
Wenn Sie früher AWS Organizations mehrere Konten verwalten, gibt es zwei Strategien, mit denen Sie den Root-Benutzerzugriff in Ihrem AWS Organizations Konto sichern können.
-
Zentralisieren Sie den Root-Zugriff und entfernen Sie die Root-Benutzer-Anmeldeinformationen aus den Mitgliedskonten. Entfernen Sie die Root-Benutzer-Anmeldeinformationen, Zugriffsschlüssel und Signaturzertifikate und deaktivieren und löschen Sie die Multi-Faktor-Authentifizierung (MFA). Wenn diese Strategie verwendet wird, können Mitgliedskonten sich nicht bei ihrem Root-Benutzer anmelden oder eine Passwortwiederherstellung für ihren Root-Benutzer durchführen. Weitere Informationen finden Sie unter Root-Zugriff für Mitgliedskonten zentral verwalten.
-
Sichern Sie die Root-Benutzeranmeldedaten Ihrer AWS Organizations Konten mit MFA, um die Kontosicherheit zu erhöhen. Weitere Informationen finden Sie unter Multi-factor Authentifizierung für Root-Benutzer des AWS-Kontos.
Einzelheiten finden Sie unter Zugreifen auf Mitgliedskonten in Ihrer Organisation im AWS Organizations -Benutzerhandbuch.
Richten Sie präventive Sicherheitskontrollen ein AWS Organizations mithilfe einer Service Control Policy (SCP)
Wenn für die Mitgliedskonten in Ihrer Organisation Root-Benutzer-Anmeldeinformationen aktiviert sind, können Sie eine SCP anwenden, um den Zugriff auf den Root-Benutzer des Mitgliedskontos einzuschränken. Das Verweigern aller Root-Benutzeraktionen in Ihren Mitgliedskonten, mit Ausnahme bestimmter Root-Aktionen, trägt dazu bei, unbefugten Zugriff zu verhindern. Einzelheiten finden Sie unter Verwenden eines SCP zum Einschränken der Aktionen des Root-Benutzers in Ihren Mitgliedskonten.
Überwachung von Zugang und Nutzung
Wir empfehlen Ihnen, Ihre derzeitigen Nachverfolgungsmechanismen zu verwenden, um die Anmeldung und Nutzung von Anmeldeinformationen von Root-Benutzern zu überwachen, zu warnen und zu melden, einschließlich Warnungen, die die Anmeldung und Nutzung von Root-Benutzern ankündigen. Mithilfe der folgenden Dienste können Sie sicherstellen, dass die Verwendung der Anmeldeinformationen von Root-Benutzern nachverfolgt wird, und Sicherheitsüberprüfungen durchführen, um eine unbefugte Verwendung zu verhindern.
Anmerkung
CloudTrail protokolliert verschiedene Anmeldeereignisse für die Sitzungen des Root-Benutzers und der privilegierten Root-Benutzer. Diese privilegierten Sitzungen ermöglichen die Ausführung von Aufgaben, für die Root-Benutzer-Anmeldeinformationen erforderlich sind, in Mitgliedskonten in Ihrer Organisation. Sie können das Anmeldeereignis verwenden, um die Aktionen zu identifizieren, die vom Verwaltungskonto oder einem delegierten Administrator mithilfe von sts:AssumeRoot ausgeführt wurden. Weitere Informationen finden Sie unter Verfolgen von privilegierten Aufgaben in CloudTrail.
-
Wenn Sie über Anmeldeaktivitäten von Root-Benutzern in Ihrem Konto informiert werden möchten, können Sie Amazon nutzen, um eine Events-Regel CloudWatch zu erstellen, die erkennt, wenn Root-Benutzeranmeldeinformationen verwendet werden, und eine Benachrichtigung an Ihren Sicherheitsadministrator auslöst. Einzelheiten finden Sie unter Überwachung und Benachrichtigung bei AWS-Konto Root-Benutzeraktivitäten
. -
Wenn Sie Benachrichtigungen einrichten möchten, um Sie über genehmigte Root-Benutzeraktionen zu informieren, können Sie Amazon EventBridge zusammen mit Amazon SNS nutzen, um eine EventBridge Regel zu schreiben, die die Nutzung der Root-Benutzer für die jeweilige Aktion nachverfolgt und Sie anhand eines Amazon SNS-Themas benachrichtigt. Ein Beispiel finden Sie unter Senden einer Benachrichtigung, wenn ein Amazon-S3-Objekt erstellt wird.
-
Wenn Sie diesen Service bereits GuardDuty als Bedrohungserkennungsdienst verwenden, können Sie dessen Funktion https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_finding-types-iam.html#policy-iam-rootcredentialusage erweitern, sodass Sie benachrichtigt werden, wenn Root-Benutzeranmeldeinformationen in Ihrem Konto verwendet werden.
Die Warnmeldungen sollten unter anderem die E-Mail-Adresse des Root-Benutzers enthalten. Halten Sie Verfahren für die Reaktion auf Warnungen bereit, damit Mitarbeiter, die eine Warnung zum Root-Benutzerzugriff erhalten, verstehen, wie sie überprüfen können, ob Root-Benutzerzugriff erwartet wird, und wie sie eskalieren können, wenn sie glauben, dass ein Sicherheitsvorfall vorliegt. Ein Beispiel für die Konfiguration von Warnmeldungen finden Sie unter Überwachung und Benachrichtigung bei AWS-Konto Root-Benutzeraktivitäten
Auswertung der MFA-Compliance von Root-Benutzern
Die folgenden Services können bei der Bewertung der MFA-Compliance für Root-Benutzer-Anmeldeinformationen helfen.
MFA-related Regeln werden als nicht konform zurückgegeben, wenn Sie die bewährte Methode zum Entfernen der Anmeldedaten von Root-Benutzern befolgen.
Wir empfehlen, die Root-Benutzer-Anmeldeinformationen aus den Mitgliedskonten in Ihrer Organisation zu entfernen, um eine unbefugte Nutzung zu verhindern. Nachdem Sie die Root-Benutzer-Anmeldeinformationen, einschließlich MFA, entfernt haben, werden diese Mitgliedskonten als nicht zutreffend ausgewertet.
-
AWS Config enthält Regeln zur Überwachung der Einhaltung der bewährten Methoden für Root-Benutzer. Mithilfe AWS Config verwalteter Regeln können Sie MFA für die Anmeldedaten von Root-Benutzern durchsetzen. AWS Config kann auch Zugriffsschlüssel für den Root-Benutzer https://docs.aws.amazon.com/config/latest/developerguide/iam-root-access-key-check.html identifizieren.
-
Security Hub CSPM bietet Ihnen einen umfassenden Überblick über Ihren Sicherheitsstatus AWS und hilft Ihnen dabei, Ihre AWS Umgebung anhand der branchenüblichen Sicherheitsstandards und bewährten Verfahren zu bewerten, z. B. MFA für den Root-Benutzer und keine Root-Benutzerzugriffsschlüssel. Einzelheiten zu den verfügbaren Regeln finden Sie unter AWS Identity and Access Management Steuerelemente im Security Hub CSPM-Benutzerhandbuch.
-
Trusted Advisor bietet eine Sicherheitsüberprüfung, damit Sie wissen, ob MFA für das Root-Benutzerkonto nicht aktiviert ist. Weitere Informationen finden Sie unter MFA im Root-Konto im AWS -Support-Benutzerhandbuch.
Wenn Sie ein Sicherheitsproblem in Ihrem Konto melden möchten, lesen Sie Verdächtige E-Mails melden