Zuruck zu allen Artikeln
Digital Estate Planning

Nachfolgeplanung für das AWS-Root-Konto

Sichern Sie die Kontrolle über AWS, wenn ein Gründer oder Administrator ausfällt, ohne die Cloud-Sicherheit zu schwächen.

Stefan-Iulian Tesoi · Autor fur digitale Nachlassplanung
Veroffentlicht: 2026-08-14
Aktualisiert: 2026-08-14
6 Min. Lesezeit
Nachfolgeplanung für das AWS-Root-Konto

Nachfolgeplanung für das AWS-Root-Konto

Eine AWS-Umgebung kann weiterlaufen, obwohl ihr Gründer fehlt, und dennoch nur eine Wiederherstellungs-E-Mail vom Kontrollverlust entfernt sein. Meist fehlt nicht bloß ein Passwort. Das Root-Postfach gehört privat dem Gründer, das Telefon liegt in einem persönlichen Vertrag, es gibt nur ein MFA-Gerät und kein zweiter Administrator hat seinen Zugang getestet.

Nachfolgeplanung ersetzt diese fragile Kette durch dauerhafte Unternehmenskontrolle. Sie trennt tägliche Administration, geschäftliche Befugnis und außergewöhnliche Root-Wiederherstellung.

Befugnis, Eigentum und Zugriff trennen

Der Root-Benutzer besitzt vollständigen Zugriff. AWS empfiehlt ihn nur für Aufgaben, die Root wirklich erfordern. Für den Alltag eignen sich IAM Identity Center, Föderation oder Rollen für benannte Personen mit temporären Anmeldedaten.

Dokumentieren Sie, wer das Unternehmen rechtlich vertreten darf, welche Gesellschaft AWS-Kunde ist, wie Mitarbeiter zugreifen und wer eine Root-Wiederherstellung freigibt. Technischer Zugriff überträgt nicht automatisch Eigentum oder Vertretungsmacht.

Konten und Abhängigkeiten erfassen

Notieren Sie Konto-ID, Root-E-Mail, Zweck, Geschäftseigentümer, Zahler, Supportplan und die Rolle in AWS Organizations. Kennzeichnen Sie Management- und Mitgliedskonten sowie Identitätsanbieter, Notfallrollen und externe Abhängigkeiten wie Domain, DNS, E-Mail, Telefon, Passworttresor, Bank und Rechtsunterlagen.

Wenn nur eine Person die Domain verlängern kann, über die Root-Nachrichten eintreffen, gehört die Wiederherstellung noch nicht wirklich dem Unternehmen.

Wiederherstellung unter Unternehmenskontrolle bringen

Nutzen Sie für Root eine überwachte Unternehmensadresse oder Verteilerliste. Sichern Sie Registrar, DNS und Domainverlängerung mit mindestens zwei autorisierten Administratoren. Das Wiederherstellungstelefon muss ebenfalls der Organisation gehören; Vertrag, Geräteersatz und Verwahrung gehören ins Verfahren.

AWS rät dazu, Kontrolle über Root-E-Mail und Wiederherstellungstelefon auf verschiedene Personen oder Teams zu verteilen. Aktualisieren Sie außerdem alternative Kontakte für Abrechnung, Betrieb und Sicherheit.

Unabhängige Administration aufbauen

Richten Sie mindestens zwei getrennte Administratorwege ein. Ein Backup-Administrator muss sich anmelden, MFA erfüllen, die richtige Rolle übernehmen und das Handbuch finden können. Verwenden Sie Root nicht für Automatisierung und vermeiden Sie gemeinsam genutzte IAM-Benutzer.

Beim Root-Benutzer eines Einzel- oder Managementkontos kombinieren Sie ein eindeutiges Passwort, mehrere MFA-Geräte, getrennte Verwahrung und protokollierte Freigaben. Entfernen Sie vorhandene Root-Zugriffsschlüssel.

Root-Zugriff für Mitgliedskonten zentralisieren

AWS Organizations kann dauerhafte Passwörter, Schlüssel, Zertifikate und MFA von Mitgliedskonten entfernen. Autorisierte Stellen im Managementkonto oder ein delegierter IAM-Administrator können für unterstützte Aufgaben begrenzte Root-Sitzungen verwenden. Für einzelne Aufgaben kann die Wiederherstellung vorübergehend erlaubt und anschließend wieder deaktiviert werden.

Dokumentieren Sie Verantwortliche, unterstützte Aufgaben, Freigabe und Überwachung. Durch die Zentralisierung wird die Verwaltungsebene besonders kritisch und muss entsprechend stark geschützt werden.

Das Notfallhandbuch testen

Das Handbuch nennt Auslöser, Befugte, Konten, Zugriffswege, Verwahrer, AWS-Support, Abrechnung sowie externe Systeme. Geheimnisse bleiben in einem geeigneten Tresor; das Handbuch verweist nur auf den kontrollierten Speicherort.

Simulieren Sie jährlich den Ausfall des Gründers. Prüfen Sie Verteiler, Telefon, MFA, Backup-Administratoren, Zahlungen, DNS und Identitätsanbieter. Wiederholen Sie die Prüfung nach Personalwechseln, Übernahmen, Domainmigrationen oder Änderungen an AWS Organizations.

Fazit

Eine tragfähige AWS-Nachfolge ist kein Umschlag mit einem mächtigen Passwort. Sie ist ein System aus firmeneigenen Kanälen, unabhängigen Administratoren und außergewöhnlichem, geteilt kontrolliertem Root-Zugriff. Erfassen Sie die Konten, beseitigen Sie private Abhängigkeiten und testen Sie den Ablauf, bevor er gebraucht wird.

Wichtigste Erkenntnisse

  • Überführen Sie Root-E-Mail, Wiederherstellungstelefon, Zahlung und Kontakte aus Privatkonten in Unternehmenskontrolle.
  • Verwenden Sie für den Alltag benannte Identitäten und temporäre Rollen statt des Root-Benutzers.
  • Trennen Sie die Verwahrung von Passwort, MFA, E-Mail und Telefon.
  • Prüfen Sie die zentrale Root-Verwaltung für Mitgliedskonten in AWS Organizations.

Schritt fur Schritt

  1. Inventarisieren Sie alle Konten und bestimmen Sie Managementkonto, Eigentümer, Zahler und Zugriffswege.
  2. Ersetzen Sie private Wiederherstellungskanäle durch überwachte Unternehmenskanäle.
  3. Schaffen Sie mindestens zwei unabhängige Administratorzugänge mit temporären Anmeldedaten.
  4. Sichern Sie Root mit mehreren MFA-Geräten, geteilter Verwahrung und protokollierter Freigabe.
  5. Dokumentieren und testen Sie ein Notfallhandbuch einschließlich Abrechnung, Support, Domains und Identität.

Haufig gestellte Fragen

Sollte der Gründer das AWS-Root-Passwort einem Nachlassvertreter geben?
Ein Passwort allein genügt nicht. Erforderlich sind auch wirksame Befugnisse, Zugriff auf Wiederherstellungs-E-Mail und Telefon, MFA-Kontinuität, aktuelle Zahlungsdaten und normale Administratorrollen.
Kann ein Organizations-Mitgliedskonto ohne dauerhafte Root-Anmeldedaten arbeiten?
Ja. Die zentrale Root-Verwaltung kann dauerhafte Root-Anmeldedaten entfernen und für unterstützte Aufgaben begrenzte, kurzzeitige privilegierte Sitzungen bereitstellen.

Verwandte Artikel

Nachfolge Für Eigentümer Einer GitHub-Organisation
Erstellen Sie einen Nachfolgeplan für GitHub-Organisationen, der Repositories, Abrechnung, Sicherheit und Releases schützt.
Google-Workspace-Administrator nach einem Todesfall
Sichern Sie Google Workspace mit mehreren Super Admins, unabhängiger Wiederherstellung, Domainzugang und einem getesteten Übergabeplan.
Digitaler Nachlass für Remote-Arbeitende
Erstellen Sie einen digitalen Nachlassplan für Remote-Arbeit, der Firmensysteme von privaten Konten trennt, Geräte schützt und Angehörigen klare Hinweise gibt.

Auf dem Laufenden bleiben

Abonnieren Sie praktische Strategien und Updates zur digitalen Nachlassplanung.