AWS 帳戶根使用者 - AWS Identity and Access Management

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS 帳戶根使用者

當您首次建立 Amazon Web Services (AWS) 帳戶時,您會先有單一的登入身分,可以完整存取帳戶中所有 AWS 服務與資源。這個身分稱為 AWS 帳戶的根使用者。用於建立 AWS 帳戶的電子郵件地址和密碼就是用來以根使用者身分登入的憑證。

重要

強烈建議您不使用根使用者處理日常任務,並且遵循 AWS 帳戶 的根使用者最佳實務。保護您的根使用者憑證,並將其用來執行只能由根使用者執行的任務。如需檢視需要您以根使用者身分登入的任務完整清單,請參閱 需要根使用者憑證的任務

儘管依預設,根使用者會強制啟用 MFA,但這需要使用者在初始帳戶建立期間或登入期間依提示手動新增 MFA。如需有關使用 MFA 保護根使用者的詳細資訊,請參閱針對 AWS 帳戶根使用者的多重要素驗證

集中管理成員帳戶的根存取權

若要協助您大規模管理憑證,您可以集中安全地存取 AWS Organizations 中成員帳戶的根使用者憑證。啟用 AWS Organizations 時,您可以將所有 AWS 帳戶合併到一個組織中進行集中管理。集中根存取權可讓您移除根使用者憑證,並對成員帳戶執行下列特權任務。

移除成員帳戶根使用者憑證

集中根存取成員帳戶後,您可以選擇從 Organizations 中的成員帳戶刪除根使用者憑證。您可以移除根使用者密碼、存取金鑰、簽署憑證,以及停用多重要素驗證 (MFA)。您在 Organizations 中建立的新帳戶預設沒有根使用者憑證。成員帳戶無法登入其根使用者,也無法為其根使用者執行密碼復原 (除非啟用帳戶復原)。

執行需要根使用者憑證的特權任務

某些任務只有在您以帳戶的根使用者身分登入時才能執行。其中一些 需要根使用者憑證的任務 可以由 IAM 的管理帳戶或委派管理員執行。若要進一步了解如何對成員帳戶採取特權動作,請參閱執行特權任務

啟用根使用者的帳戶復原

如果您需要復原成員帳戶的根使用者憑證,Organizations 管理帳戶或委派管理員可以執行允許密碼復原特權任務。有權存取成員帳戶根使用者電子郵件收件匣的人員可以重設根使用者密碼,以復原根使用者憑證。我們建議您在完成需要存取根使用者的任務後,刪除根使用者憑證。

需要根使用者憑證的任務

我們建議您在 AWS IAM Identity Center 中設定管理使用者,以便執行日常任務與存取 AWS 資源。不過,您可以只以帳戶根使用者身分登入來執行任務下面所列的任務。

若要簡化在 AWS Organizations 中跨成員帳戶管理特權根使用者憑證,您可以啟用集中式根存取權,以協助您集中保護對 AWS 帳戶的高度特權存取。集中管理成員帳戶的根存取權可讓您集中移除和防止長期根使用者憑證復原,從而改善組織中的帳戶安全性。啟用此功能後,您可以對成員帳戶執行下列特權任務。

  • 移除成員帳戶根使用者憑證,以防止根使用者的帳戶復原。您也可以允許密碼復原,來復原成員帳戶的根使用者憑證。

  • 移除設定錯誤的儲存貯體政策,此政策拒絕所有主體存取 Amazon S3 儲存貯體。

  • 刪除拒絕所有主體存取 Amazon SQS 佇列的 Amazon Simple Queue Service 資源型政策。

帳戶管理任務
  • 變更 AWS 帳戶 設定。不屬於 AWS Organizations 的獨立 AWS 帳戶需要根憑證,才能更新電子郵件地址、根使用者密碼和根使用者存取金鑰。其他帳戶設定,例如帳戶名稱、聯絡資訊、替代聯絡人、付款貨幣偏好設定和 AWS 區域,一概不需要根使用者憑證。

    注意

    AWS Organizations 啟用所有功能之後,可用於從管理帳戶和委派管理員帳戶集中管理成員帳戶設定。管理帳戶和委派管理員帳戶中經授權的 IAM 使用者或 IAM 角色可以關閉成員帳戶,並更新成員帳戶的根電子郵件地址、帳戶名稱、聯絡資訊、替代聯絡人和 AWS 區域。

  • 關閉您的 AWS 帳戶。不屬於 AWS Organizations 的獨立 AWS 帳戶需要根憑證才能關閉帳戶。透過 AWS Organizations,您可以從管理帳戶和委派管理員帳戶集中關閉成員帳戶。

  • 還原 IAM 使用者許可。如果唯一的 IAM 管理員不小心撤銷自己的許可,您可以根使用者的身分登入,即可編輯政策和還原這些許可。

帳單任務
AWS GovCloud (US) 任務
Amazon EC2 任務
AWS KMS 任務
  • 如果 AWS Key Management Service 金鑰變得無法管理,管理員可以透過聯絡 支援 來復原金鑰;但是,支援 會透過確認票證 OTP 來回應根使用者的主要電話號碼以進行授權。

Amazon Mechanical Turk 任務
Amazon Simple Storage Service 任務
Amazon Simple Queue Service 任務

其他資源

如需有關 AWS 根使用者的詳細資訊,請參閱下列資源:

下列文章將提供有關如何使用根使用者的更多資訊。