ヤマムギ

growing hard days.

*

AWS Organizationsのルートユーザー管理(Root user management)でメンバーアカウントのルートユーザー認証を無効にしました

   

2024年11月発表のAWS Organizations を使用するお客様のためのルートアクセスの一元管理を、個人で管理しているOrganizations組織で設定しました。

設定前の確認

アカウントID 53から始まるアカウントにルートユーザーでサインインしてみました。
正常にサインインできて、アカウントIDだけが情報として表示されています。

Root access managementの有効化

マネジメントコンソールの設定画面はIAMにあります。
[有効化]をクリックしました。

ルートユーザー認証削除機能とS3バケットポリシー、SQSキューポリシーの復元機能の有効化をしました。
他に管理できるアカウントは追加していません。

有効化できました。

この時点では機能が有効化されただけで、まだ各AWSアカウントにはルートユーザーの認証情報が残っています。
「存在する」と表示されています。

AWSアカウント別でルートユーザー無効化

対象のAWSアカウントを選択して、[特権的なアクションを実行する]を選択しました。

いつルートユーザー認証情報が使用されたかも表示されています。
先ほどのサインイン確認で5分前と表示されています。
[Delete root user credentials]を選択して、[Delete root user credentials]ボタンをクリックしました。

対象のAWSアカウントで無事「存在しない」と表示されました。

設定後の確認

対象AWSアカウントのルートユーザーでサインインを確認すると、エラーになりました。

ほかのAWSアカウントも設定

個人で管理しているAWS Organizations組織のメンバーアカウント5つに対して同じ処理を行い、ルートユーザーの認証情報を削除しました。
これですべてのメンバーアカウントのルートユーザー認証情報が削除され、セキュリティが向上しました。


最後までお読みいただきましてありがとうございました!

「AWS認定資格試験テキスト&問題集 AWS認定ソリューションアーキテクト - プロフェッショナル 改訂第2版」という本を書きました。

「AWS認定資格試験テキスト AWS認定クラウドプラクティショナー 改訂第3版」という本を書きました。

「AWS認定資格試験テキスト AWS認定AIプラクティショナー」という本を書きました。

「ポケットスタディ AWS認定 デベロッパーアソシエイト [DVA-C02対応] 」という本を書きました。

「要点整理から攻略するAWS認定ソリューションアーキテクト-アソシエイト」という本を書きました。

「AWSではじめるLinux入門ガイド」という本を書きました。

 - AWS , ,

  関連記事

Amazon SNSサブスクリプションフィルターで優先度別のSQSキューにサブスクライブする

EC2のコンシューマーアプリケーションは優先度の高いキューのメッセージを先に処理 …

CodeDeployでECR、ECSにデプロイするパイプラインのチュートリアル

チュートリアル: Amazon ECR ソースと、ECS と CodeDeplo …

AWS Organizations組織でCompute Optimizerを有効にしました

OrganizationsでCompute Optimizerの信頼されたアクセ …

AWS Transfer Family S3向けのSFTP対応サーバー

S3バケットは作成済です。 IAMロールの作成 [crayon-6a02c272 …

「最小限のコードで機械学習のためのトレーニングデータを準備する」チュートリアル記録

Amazon SageMaker Data Wranglerのチュートリアルをや …

SendGridのイベントをAPI Gateway -> Lambda(Python) -> DynamoDBに格納する

SendGridのメールイベントログはコンソールで確認出来るのは直近7日分で一括 …

CloudFrontからのバーチャルホストなサイトのテストってどうしてます?

このブログの構成です。 AWSで構築しています。 4つのサイトを1つのEC2で配 …

AlexaにAWSの最新Feedを読み上げてもらう(Lambda Python)

年末にAmazon Echo Dotを購入しましたので、練習がてらAlexaスキ …

Amazon Elasticsearch ServiceにMySQLのデータを投入してkibanaで可視化してみる

MySQLのデータの可視化にAmazon Elasticsearch Servi …

EC2 Linux ユーザーデータ実行ユーザーとカレントディレクトリの確認

きっと、rootなんだろうなあと認識してたのですが、自分の目で確認したことはなか …