あめがえるのITブログ

頑張りすぎない。ほどほどに頑張るブログ。

【AWS】11/21(木) Organizations を使用するお客様のためのルートアクセスの一元管理可能


2024/11/21(木) Organizations を使用するお客様のためのルートアクセスの一元管理ができるようになったので調べてみた。
aws.amazon.com

アップデート内容

Organizationで管理している複数のAWSアカウントのルートユーザーを一元管理でき、ルートセッションで一時的な認証情報でルート接続できる。

ルートユーザ一元管理

下記が可能。
 ・ルート認証情報の削除
 ・認証情報のリカバリー不可設定
 ・セキュアバイデフォルトアカウントのプロビジョニング
  ※最初からルート認証情報なしでアカウントの作成ができる。

やること

ルートアクセス管理を有効化し、特定のアカウントのルートユーザー認証情報を削除する。

実践!

1.ルートアクセス管理有効化
1-1.Organizationの管理アカウントにログイン
1-2.AWS - IAM -「ルートアクセス管理」
※OrganizationセクションではなくIAMセクションで設定します。

1-3.「有効化」

※Organizationの管理アカウント以外では操作できないようになっている

1-4.デフォルトのまま「有効化」

1-5.ルートアクセス管理有効化されたことを確認


2.特定のアカウントのルートユーザー認証情報を削除
2-1.Organizationの管理アカウントにログイン
※ルートユーザーでは操作できないので、AdministratorAccessを付与したSSOユーザーかIAMユーザーでログイン
2-2.AWS - IAM - 「ルートアクセス管理」

2-3.管理アカウント以外の変更対象のアカウントを選択し、「特権的なアクションを実行する」

2-4.「ルートユーザー認証情報を削除」のチェックを入れ、「ルートユーザー認証情報を削除」

2-5.「確認」と入力し、「削除」

2-6.「ルートユーザー認証情報」が「存在しない」になったことを確認


3.動作確認
3-1.ルートユーザーでログインできないことを確認



感想

AWS複数アカウントで使うのがデフォルトなのでこれはよき。
※ただなんでIAMに追加なんだろう。。。Organizationじゃないのか