Plan de sucesión para la cuenta raíz de AWS
Una infraestructura de AWS puede seguir funcionando cuando falta su fundador y, aun así, estar a un correo de recuperación de perder el control. El riesgo casi nunca es solo una contraseña: suele incluir un buzón personal, un número privado, un dispositivo MFA único, un dominio registrado por una persona y la ausencia de otro administrador probado.
La sucesión sustituye esa cadena frágil por control organizativo. No consiste en repartir una clave maestra, sino en separar administración ordinaria, autoridad empresarial y recuperación excepcional.
Separa autoridad, propiedad y acceso
El usuario raíz tiene acceso completo. AWS recomienda reservarlo para las tareas que realmente lo requieren. Las operaciones diarias deben usar IAM Identity Center, federación o roles asociados a personas identificables y credenciales temporales.
El plan debe distinguir quién puede actuar legalmente por la empresa, qué entidad es cliente de AWS, cómo entra el personal y quién puede autorizar una recuperación raíz. El acceso técnico no transfiere por sí solo la propiedad ni la autoridad jurídica.
Crea un inventario verificable
Registra cada ID de cuenta, correo raíz, finalidad, propietario, pagador, plan de soporte y relación con AWS Organizations. Identifica la cuenta de administración, las cuentas miembro, el proveedor de identidad, los roles de emergencia y las dependencias externas: dominio, DNS, correo, teléfono, bóveda de secretos, banco y repositorio de documentos.
Busca dependencias personales. Si solo el fundador puede renovar el dominio que recibe los mensajes de recuperación, la empresa todavía no controla su acceso.
Controla los canales de recuperación
Usa un alias o lista de distribución corporativa supervisada para el correo raíz. Asegura también el registrador, DNS y renovación del dominio con al menos dos administradores autorizados.
El teléfono debe pertenecer a la organización, con el operador y la sustitución del dispositivo documentados. AWS aconseja que personas o equipos distintos controlen el correo y el teléfono de recuperación. Actualiza además los contactos alternativos de facturación, operaciones y seguridad con listas activas.
Construye administración independiente
Prepara al menos dos rutas administrativas con identidades separadas. Prueba que el responsable de respaldo puede autenticarse, completar MFA, asumir el rol correcto y localizar el procedimiento. No uses la raíz para automatización ni una cuenta IAM compartida.
Para la raíz de una cuenta independiente o de administración, combina contraseña única, varios dispositivos MFA, custodia separada y aprobación registrada. Ninguna persona debería controlar todos los factores. Elimina las claves de acceso raíz permanentes.
Centraliza las cuentas miembro
AWS Organizations permite centralizar el acceso raíz y retirar contraseña, claves, certificados y MFA permanentes de las cuentas miembro. Los administradores autorizados pueden usar sesiones privilegiadas breves y limitadas para determinadas tareas. Algunas acciones pueden requerir restaurar temporalmente la recuperación; después conviene volver a retirar las credenciales.
Documenta quién controla esta función, qué tareas admite, cómo se autoriza una sesión y cómo se supervisa la actividad. La cuenta de administración se convierte en un punto crítico y necesita la protección más fuerte.
Prueba el procedimiento
El procedimiento debe indicar quién lo activa, quién tiene autoridad, dónde está el inventario, quién custodia cada factor, cómo contactar con soporte y cómo revisar pagos, impuestos, alertas y dependencias externas. Los secretos deben permanecer en una bóveda adecuada, no escritos en el documento general.
Realiza un ejercicio anual suponiendo que el fundador no está disponible. Comprueba correo grupal, teléfono, MFA, administradores de respaldo, facturación, DNS e identidad. Repite la revisión tras salidas, adquisiciones, migraciones de dominio o cambios de organización.
Conclusión
Una sucesión sólida no es un sobre con una contraseña. Es un sistema en el que la empresa controla sus canales, varias personas pueden administrar con identidades propias y la raíz permanece excepcional. Inventaría las cuentas, elimina dependencias personales, divide la custodia y prueba el proceso antes de necesitarlo.
