【问题标题】:Sharing AWS Account Number (for External ID)共享 AWS 帐号(用于外部 ID)
【发布时间】:2017-12-01 02:43:52
【问题描述】:

我们正在 AWS 之上构建一项服务,供我们的内部组织根据此处的参考文档管理他们的 AWS 账户。

参考:http://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user_externalid.html

问题:参考文档,我们的服务相当于“ExampleCorp”。因此,我们必须共享我们的 AWS 帐号,以便为我们的项目 aws 账户担任角色。

分享我们的“AWS 帐号”是否存在安全问题?有人可以将此信息(AWS 帐号)用于恶意目的吗?

或者,

我们应该为每个项目/用户创建一个 AWS 帐号吗?

注意: (我在互联网上找到的与此相关的唯一参考是下面的链接,它声称可以分享 - https://acloud.guru/forums/aws-certified-solutions-architect-professional/discussion/-KRUT9T6gFZ4Ebyv0hLp/my-aws-account-id-should-it-remain-private)。

谢谢

【问题讨论】:

    标签: amazon-web-services security


    【解决方案1】:

    在业务合作伙伴之间共享 AWS 帐号是相当安全的。如果任何人都可以仅使用帐号,那么几乎没有什么可以做的。要担任角色,需要帐号,但授权帐户还必须为策略设置信任关系。请注意为合作伙伴授予 IAM 角色的权限。

    您引用的链接中关于欺骗亚马逊的评论。他们需要知道比提到的更多的信息。亚马逊在这方面非常聪明,也非常小心。

    您需要仔细考虑为什么要向第三方授予访问权限,以决定是否需要单独的帐户。例如,如果您从第三方购买安全/监控服务,他们将需要访问您帐户中拥有这些实例的实例。

    【讨论】:

    • 谢谢约翰。有帮助。我们正在为我们和我们的合作伙伴构建一个基于少数 AWS 服务的监控和管理解决方案。我们这里唯一的安全问题是关于有人获得我们的托管服务“AWS 帐号”。这就像一个主账户,因为我们所有的内部项目和客户项目都可以访问这个 AWS 账号。 (当然,我们正在为每个项目/客户 aws 帐户实现外部 id 的安全功能)
    • 我应该在回答中提到的一项。设置 *enable) MFA 作为附加的安全层。 aws.amazon.com/blogs/security/…
    【解决方案2】:

    分享我们的“AWS 帐号”是否存在安全问题?有人可以将此信息(AWS 帐号)用于恶意目的吗?

    如果您需要有人为您提供跨帐户访问权限,则必须共享您的帐户 ID。这就是建立信任关系的方法。因此,共享您的帐号应该没有安全问题。

    或者,

    我们应该为每个项目/用户创建一个 AWS 帐号吗?

    不,你没有。只需使用一个帐户链接到其他项目。

    将 AWS 帐号共享为外部 ID

    这是不不不!为您要承担的每个跨账户角色生成一个唯一的外部 ID 字符串。您的外部 id 可以识别您担任该角色并建立您的信任关系。如果您只是使用您的账户号作为外部 ID,并且由于某种原因您的 IAM 用户凭证被盗用,您的关联账户(带有角色)也可能被盗用。我的建议是为每个项目生成新的外部 ID,并可能(特别是针对您的用例)为每个项目生成 IAM 用户,并为他们分配策略以仅承担各个账户项目和可能需要的其他 AWS 服务的角色。

    【讨论】:

    • 感谢 1 和 2。问题有误。我的意思是为“外部 id”共享 AWS 帐号。
    • 酷。这很好,也是意料之中的。没有安全问题。
    猜你喜欢
    • 1970-01-01
    • 2022-01-03
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-09-12
    • 2011-03-22
    相关资源
    最近更新 更多