本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
的安全最佳实践 AWS 账户 管理员
如果您是账户管理员并创建了新的账户 AWS 账户,我们建议您采取以下步骤来帮助您的用户在登录时遵循 AWS 安全最佳实践。
-
以根用户身份登录以启用多重身份验证 (MFA),并在 IAM Identity Center 中创建 AWS 管理用户(如果您尚未这样做)。然后,保护您的根用户凭证 ,请勿将其用于日常任务。
-
以 AWS 账户 管理员身份登录并设置以下身份:
-
仅为需要长期凭证的使用案例创建访问密钥。
-
添加权限以向这些身份授予访问权限。您可以开始使用 AWS 托管策略,然后转向最低权限权限。
-
向用于工作负载的 IAM 角色添加基于身份的策略。
-
对于需要长期凭证的使用案例,向 IAM 用户添加基于身份的策略。
-
有关 IAM 用户的更多信息,请参阅 IAM 安全最佳实践。
-
保存和共享有关 登录 AWS 管理控制台 的信息。这些信息不尽相同,具体取决于您创建的身份类型。
-
请及时更新根用户电子邮件地址和主要账户联系人电话号码,以确保您可以收到与账户和安全相关的重要通知。
-
回顾 IAM 安全最佳实践,了解其他身份和访问管理最佳实践。
-
实施基于网络的访问控制:使用 Sign-in 基于资源的策略或资源控制策略 (RCP),将控制台登录限制为来自经批准的 IP 地址范围或 VPC 的请求。对于使用控制台私有访问的环境,请配置 VPC 终端节点策略以控制可以通过您的终端节点访问哪些账户(参见控制台私有访问)。 Sign-in 基于资源的策略、RCP 和 VPC 终端节点策略共同在不同的实施点提供分层网络控制。对于 root 用户, Sign-in 策略会在未经授权的网络尝试访问时完全阻止凭据页面。 AWS 建议将排除的主体配置为恢复访问权限以防止帐户锁定,尽管这是可选的。有关更多信息,请参阅 使用基于资源的策略和资源控制策略控制控制台访问权限。