AWS Organizationsのルートユーザー管理(Root user management)でメンバーアカウントのルートユーザー認証を無効にしました
2024年11月発表のAWS Organizations を使用するお客様のためのルートアクセスの一元管理を、個人で管理しているOrganizations組織で設定しました。
目次
設定前の確認
アカウントID 53から始まるアカウントにルートユーザーでサインインしてみました。
正常にサインインできて、アカウントIDだけが情報として表示されています。
Root access managementの有効化
マネジメントコンソールの設定画面はIAMにあります。
[有効化]をクリックしました。
ルートユーザー認証削除機能とS3バケットポリシー、SQSキューポリシーの復元機能の有効化をしました。
他に管理できるアカウントは追加していません。
有効化できました。
この時点では機能が有効化されただけで、まだ各AWSアカウントにはルートユーザーの認証情報が残っています。
「存在する」と表示されています。
AWSアカウント別でルートユーザー無効化
対象のAWSアカウントを選択して、[特権的なアクションを実行する]を選択しました。
いつルートユーザー認証情報が使用されたかも表示されています。
先ほどのサインイン確認で5分前と表示されています。
[Delete root user credentials]を選択して、[Delete root user credentials]ボタンをクリックしました。
対象のAWSアカウントで無事「存在しない」と表示されました。
設定後の確認
対象AWSアカウントのルートユーザーでサインインを確認すると、エラーになりました。
ほかのAWSアカウントも設定
個人で管理しているAWS Organizations組織のメンバーアカウント5つに対して同じ処理を行い、ルートユーザーの認証情報を削除しました。
これですべてのメンバーアカウントのルートユーザー認証情報が削除され、セキュリティが向上しました。
最後までお読みいただきましてありがとうございました!
「AWS認定資格試験テキスト&問題集 AWS認定ソリューションアーキテクト - プロフェッショナル 改訂第2版」という本を書きました。

「AWS認定資格試験テキスト AWS認定クラウドプラクティショナー 改訂第3版」という本を書きました。

「ポケットスタディ AWS認定 デベロッパーアソシエイト [DVA-C02対応] 」という本を書きました。

「要点整理から攻略するAWS認定ソリューションアーキテクト-アソシエイト」という本を書きました。

「AWSではじめるLinux入門ガイド」という本を書きました。


開発ベンダー5年、ユーザ企業システム部門通算9年、ITインストラクター5年目でプロトタイプビルダーもやりだしたSoftware Engineerです。
質問はコメントかSNSなどからお気軽にどうぞ。
出来る限りなるべく答えます。
このブログの内容/発言の一切は個人の見解であり、所属する組織とは関係ありません。
このブログは経験したことなどの共有を目的としており、手順や結果などを保証するものではありません。
ご参考にされる際は、読者様自身のご判断にてご対応をお願いいたします。
また、勉強会やイベントのレポートは自分が気になったことをメモしたり、聞いて思ったことを書いていますので、登壇者の意見や発表内容ではありません。
ad
ad
関連記事
-
-
SCPが影響しないサービスにリンクされたロールにEC2が引き受けるIAMロールは含まれないことを確認
ドキュメントで確認 サービスコントロールポリシーのユーザーガイドには、「SCPは …
-
-
AWS SSOのIDソースをAD Connectorにしました
オンプレミス想定のActive DirectoryにVPN接続して、AD Con …
-
-
S3バケットのリクエスタ支払い
S3バケットのリクエスタ支払いを試しました。 バケットの設定 検証用のS3バケッ …
-
-
AWS RDS でMySQLインスタンスを構築する
Amazon Web ServiceにはAmazon Relational Da …
-
-
Amazon VPCでIPv6を使用する
VPCのIPv6を設定してみました。 設定 [Amazon 提供の IPv6 C …
-
-
AWS Lambda Layersのアーカイブファイルをダウンロードする
Cloud9にLambda Layersをダウンロードしたかったので検索してみた …
-
-
AWS CodeStarのプロジェクトテンプレートLambda+Pythonによって生成されるもの
勉強会のデモで、AWS CodeStarのプロジェクトテンプレートLambda+ …
-
-
re:Invent 徒歩記(シアトルも)
このブログは、AWS re:invent 2018 Advent Calenda …
-
-
リザーブドインスタンス推奨事項を確認した
マネジメントコンソールで[AWSコスト管理]カテゴリの[AWS Cost Exp …
-
-
EC2 Linux ユーザーデータ実行ユーザーとカレントディレクトリの確認
きっと、rootなんだろうなあと認識してたのですが、自分の目で確認したことはなか …