Volver a todos los articulos
Digital Estate Planning

Plan de sucesión para la cuenta raíz de AWS

Prepara la continuidad de la cuenta raíz de AWS sin depender de una sola persona ni debilitar la seguridad de la nube.

Stefan-Iulian Tesoi · Autor de planificacion del legado digital
Publicado: 2026-08-14
Actualizado: 2026-08-14
6 min de lectura
Plan de sucesión para la cuenta raíz de AWS

Plan de sucesión para la cuenta raíz de AWS

Una infraestructura de AWS puede seguir funcionando cuando falta su fundador y, aun así, estar a un correo de recuperación de perder el control. El riesgo casi nunca es solo una contraseña: suele incluir un buzón personal, un número privado, un dispositivo MFA único, un dominio registrado por una persona y la ausencia de otro administrador probado.

La sucesión sustituye esa cadena frágil por control organizativo. No consiste en repartir una clave maestra, sino en separar administración ordinaria, autoridad empresarial y recuperación excepcional.

Separa autoridad, propiedad y acceso

El usuario raíz tiene acceso completo. AWS recomienda reservarlo para las tareas que realmente lo requieren. Las operaciones diarias deben usar IAM Identity Center, federación o roles asociados a personas identificables y credenciales temporales.

El plan debe distinguir quién puede actuar legalmente por la empresa, qué entidad es cliente de AWS, cómo entra el personal y quién puede autorizar una recuperación raíz. El acceso técnico no transfiere por sí solo la propiedad ni la autoridad jurídica.

Crea un inventario verificable

Registra cada ID de cuenta, correo raíz, finalidad, propietario, pagador, plan de soporte y relación con AWS Organizations. Identifica la cuenta de administración, las cuentas miembro, el proveedor de identidad, los roles de emergencia y las dependencias externas: dominio, DNS, correo, teléfono, bóveda de secretos, banco y repositorio de documentos.

Busca dependencias personales. Si solo el fundador puede renovar el dominio que recibe los mensajes de recuperación, la empresa todavía no controla su acceso.

Controla los canales de recuperación

Usa un alias o lista de distribución corporativa supervisada para el correo raíz. Asegura también el registrador, DNS y renovación del dominio con al menos dos administradores autorizados.

El teléfono debe pertenecer a la organización, con el operador y la sustitución del dispositivo documentados. AWS aconseja que personas o equipos distintos controlen el correo y el teléfono de recuperación. Actualiza además los contactos alternativos de facturación, operaciones y seguridad con listas activas.

Construye administración independiente

Prepara al menos dos rutas administrativas con identidades separadas. Prueba que el responsable de respaldo puede autenticarse, completar MFA, asumir el rol correcto y localizar el procedimiento. No uses la raíz para automatización ni una cuenta IAM compartida.

Para la raíz de una cuenta independiente o de administración, combina contraseña única, varios dispositivos MFA, custodia separada y aprobación registrada. Ninguna persona debería controlar todos los factores. Elimina las claves de acceso raíz permanentes.

Centraliza las cuentas miembro

AWS Organizations permite centralizar el acceso raíz y retirar contraseña, claves, certificados y MFA permanentes de las cuentas miembro. Los administradores autorizados pueden usar sesiones privilegiadas breves y limitadas para determinadas tareas. Algunas acciones pueden requerir restaurar temporalmente la recuperación; después conviene volver a retirar las credenciales.

Documenta quién controla esta función, qué tareas admite, cómo se autoriza una sesión y cómo se supervisa la actividad. La cuenta de administración se convierte en un punto crítico y necesita la protección más fuerte.

Prueba el procedimiento

El procedimiento debe indicar quién lo activa, quién tiene autoridad, dónde está el inventario, quién custodia cada factor, cómo contactar con soporte y cómo revisar pagos, impuestos, alertas y dependencias externas. Los secretos deben permanecer en una bóveda adecuada, no escritos en el documento general.

Realiza un ejercicio anual suponiendo que el fundador no está disponible. Comprueba correo grupal, teléfono, MFA, administradores de respaldo, facturación, DNS e identidad. Repite la revisión tras salidas, adquisiciones, migraciones de dominio o cambios de organización.

Conclusión

Una sucesión sólida no es un sobre con una contraseña. Es un sistema en el que la empresa controla sus canales, varias personas pueden administrar con identidades propias y la raíz permanece excepcional. Inventaría las cuentas, elimina dependencias personales, divide la custodia y prueba el proceso antes de necesitarlo.

Puntos clave

  • Sustituye el correo, teléfono, pago y contactos personales por canales controlados por la organización.
  • Usa identidades y roles temporales para la administración diaria; la raíz es una capacidad de emergencia.
  • Separa la custodia de contraseña, MFA, correo raíz y teléfono para evitar el control silencioso de una sola persona.
  • Evalúa el acceso raíz centralizado para las cuentas miembro de AWS Organizations.

Paso a paso

  1. Inventaría las cuentas e identifica la cuenta de administración, el propietario empresarial, el pagador y las rutas de acceso.
  2. Traslada los canales de recuperación personales a correo y telefonía corporativos supervisados.
  3. Crea dos rutas administrativas independientes con credenciales temporales y elimina las claves de acceso raíz.
  4. Protege la capacidad raíz restante con varios dispositivos MFA, custodia separada y aprobaciones registradas.
  5. Redacta y prueba un procedimiento de emergencia que incluya facturación, soporte, dominios e identidad.

Preguntas frecuentes

¿Debe el fundador entregar la contraseña raíz de AWS al albacea?
Una contraseña no basta. También hacen falta autoridad válida, correo y teléfono de recuperación, continuidad de MFA, datos de pago y roles administrativos. La custodia debe ser controlada y coordinada con asesoramiento jurídico.
¿Puede una cuenta miembro funcionar sin credenciales raíz permanentes?
Sí. La gestión de acceso raíz de AWS Organizations puede eliminar las credenciales raíz de cuentas miembro y usar sesiones privilegiadas temporales para tareas compatibles.

Articulos relacionados

Sucesión Del Propietario De Una Organización GitHub
Crea un plan de sucesión para propietarios de organizaciones GitHub que proteja repositorios, facturación, seguridad y publicaciones.
Planificación patrimonial digital para trabajadores remotos
Crea un plan patrimonial digital para el trabajo remoto que separe los sistemas del empleador de las cuentas personales y dé instrucciones claras a la familia.
Planificacion patrimonial digital para familias militares
Aprende como las familias militares pueden organizar cuentas digitales, documentos de despliegue, beneficios, SGLI, DEERS y acceso de emergencia.

Mantente al dia

Suscribete para recibir estrategias practicas y novedades sobre legado digital.