为了确保账户安全,建议遵循 “最小权限原则”,仅在必要时使用根账号,并为其配置强有力的身份验证保护。
说明:根账号仅用于执行少数专属账户操作,例如关闭账号、修改根账号密码、变更支持计划、恢复 IAM 管理员权限等;绝大多数日常运维应当使用 IAM 用户或 IAM Identity Center,禁止日常登录根账号。
一、实操步骤:根账号安全凭证配置
⚠️重要前提:必须使用根账号邮箱密码登录控制台,不能使用 IAM 用户身份登录;根账号 MFA、AccessKey 管理入口不在 IAM 控制台,点击页面右上角账户名称下拉菜单,选择【Security credentials(安全凭证)】进入根账号安全凭证页面。
步骤 1:检查并彻底删除根账号 AccessKey
- 在根账号安全凭证页面,找到「Access keys(访问密钥)」栏目。
- 如果列表存在访问密钥,优先确认业务不再依赖该密钥;不建议仅做停用,推荐直接永久删除。
安全基线说明:根账号 AccessKey 会触发 Security Hub IAM.4严重级别告警;根账号长期访问密钥不存在权限限制,一旦泄露等同于账号完全沦陷, 官方强烈建议不为根账号生成访问密钥。 如果需要根账号编程访问,优先使用 login获取临时凭证,不要创建长期 AccessKey。
步骤 2:为根账号配置 MFA 多因素认证
- 在根账号安全凭证页面,找到【Multifactor authentication (MFA)】,点击【分配 MFA 设备 Assign MFA device】。
- 填写设备名称,选择设备类型:
- Passkey/FIDO 安全密钥(推荐,防钓鱼,2024 之后新增能力,安全性最高)
- 虚拟 TOTP MFA(Authenticator 类 APP,通用方案)
- 硬件 TOTP 令牌
跟随向导完成绑定。
最佳实践:至少绑定 2 套 MFA 设备做备份,防止单一设备丢失导致根账号无法登录; 最多支持绑定 8 台 MFA 设备。妥善保管 MFA 恢复信息,不要存放在 云内。
步骤 3:配套加固项
- 根账号邮箱尽量使用多人共享业务组邮箱,避免个人邮箱,防止人员离职造成账号无法恢复;维护正确的账号恢复手机号。
- 根账号登录完成操作后及时登出,不要长时间保留控制台会话。
- 开启 GuardDuty,监控根账号登录与 API 调用行为;开启 Config 规则iamrootaccesskeycheck自动检测根账号访问密钥。
二、什么时候才需要登录根账号?
仅下面这类操作必须根账号身份,其余全部使用 IAM 管理员:
- 关闭 账号
- 修改根账号密码
- 变更 Support 支持级别
- IAM 管理员误删自身权限,需要根账号恢复权限
- 修改部分账户核心联系信息
常见问题解答(FAQ):
Q1:为什么 强烈建议不要使用根账号创建 AccessKey?
答:根账号拥有不受限的最高权限,且无法通过 IAM 策略进行限制。AccessKey 作为长期有效的编程访问凭证,一旦在代码、配置文件或版本控制系统中泄露,攻击者将获得对该 账户的完全控制权。为了安全起见,应直接删除根账号的 AccessKey,不建议仅停用;编程访问改用具有特定权限的 IAM 用户、IAM 角色,或根账号临时凭证 login,不要使用根长期密钥。
Q2:如何为 根账号配置 MFA 多因素认证?
答:必须先用根账号邮箱密码登录 控制台,不要登录 IAM 用户。点击右上角账户名称下拉菜单,进入【Security credentials(安全凭证)】页面,找到多因素身份验证 (MFA),点击分配 MFA 设备。可选择 Passkey 通行密钥 / FIDO 安全密钥、虚拟 MFA 应用、硬件令牌,按向导完成绑定。建议至少绑定两套 MFA 设备作为备份,避免设备丢失导致账号锁死。启用后,登录根账号除密码外还需提供二次验证码。
Q3: 新手如何进行基础的账号安全加固?
答:基础加固建议包含四个核心步骤: ①立即为根账号启用 MFA,配置备份 MFA 设备; ②检查并彻底删除根账号下任何已存在的 AccessKey,不保留停用状态密钥; ③创建 IAM 管理员用户,企业场景优先采用 IAM Identity Center,用于日常运维,杜绝日常登录根账号; ④维护根账号共享邮箱与恢复手机号,开启 GuardDuty 监控根账号异常访问。 只有执行仅限根账号的操作时才登录根账号,例如关闭账户、恢复 IAM 权限、变更支持计划等。
Q4:根账号 MFA 设备丢失,无法登录账号怎么办?
A:使用根账号注册邮箱执行密码重置流程;邮箱控制权是账号最后恢复手段,务必保证根账号邮箱多人可访问。若邮箱也不可用,需要联系 支持提交材料做账号恢复。
Q5:MFA 配置,进入 IAM 控制台为什么找不到根账号 MFA 设置?
A:IAM 控制台只能管理 IAM 用户的 MFA;根账号 MFA 入口不在 IAM,必须根账号登录,右上角账户菜单→Security credentials 安全凭证页面配置,这是新手高频踩坑点。
Q6:停用根账号 AccessKey,是否就足够安全? A:不足。停用状态密钥仍然保留在账号中,如果攻击者拿到密钥,有机会重新激活使用;安全基线要求直接删除根账号全部 AccessKey,不生成、不保留。
Q7:Passkey 通行密钥和传统虚拟 TOTP MFA 有什么区别? A:Passkey 基于 FIDO2,具备防钓鱼能力,攻击者无法通过仿冒网站窃取凭证;传统 TOTP 验证码存在钓鱼风险,条件允许优先使用 Passkey 或者硬件安全密钥。
