Terug naar alle artikelen
Digital Estate Planning

Opvolgingsplanning voor het AWS-rootaccount

Behoud controle over AWS als een oprichter of beheerder uitvalt, zonder de cloudbeveiliging te verzwakken.

Stefan-Iulian Tesoi · Auteur digitale nalatenschapsplanning
Gepubliceerd: 2026-08-14
Bijgewerkt: 2026-08-14
6 min leestijd
Opvolgingsplanning voor het AWS-rootaccount

Opvolgingsplanning voor het AWS-rootaccount

Een AWS-omgeving kan klanten blijven bedienen nadat de oprichter uitvalt en toch slechts één herstelmail verwijderd zijn van controleverlies. Het probleem is zelden alleen een wachtwoord. Vaak bezit de oprichter de mailbox, staat de telefoon op een privéabonnement, bestaat er één MFA-apparaat en heeft geen tweede beheerder zijn toegang getest.

Opvolgingsplanning vervangt die kwetsbare keten door duurzame organisatorische controle. Dagelijks beheer, zakelijke bevoegdheid en uitzonderlijk rootherstel worden van elkaar gescheiden.

Scheid bevoegdheid, eigendom en toegang

De rootgebruiker heeft volledige toegang. AWS raadt aan hem alleen te gebruiken voor taken waarvoor root vereist is. IAM Identity Center, federatie of rollen voor benoemde personen met tijdelijke gegevens horen het dagelijkse werk af te handelen.

Leg vast wie juridisch voor de onderneming mag optreden, welke entiteit AWS-klant is, hoe medewerkers toegang krijgen en wie rootherstel goedkeurt. Technische toegang draagt eigendom of juridische bevoegdheid niet vanzelf over.

Inventariseer accounts en afhankelijkheden

Noteer account-ID, root-e-mail, doel, eigenaar, betaler, supportplan en positie in AWS Organizations. Markeer management- en lidaccounts, identiteitsprovider, noodrollen en externe afhankelijkheden zoals domein, DNS, e-mail, telefoon, kluis, bank en juridische documenten.

Kan slechts één persoon het domein verlengen dat rootberichten ontvangt, dan heeft het bedrijf het herstel nog niet werkelijk onder controle.

Beheer de herstelkanalen

Gebruik voor root een bewaakt bedrijfsalias of distributielijst. Zorg dat minstens twee bevoegde beheerders registrar, DNS en domeinverlenging kunnen beheren. Ook de hersteltelefoon hoort bij de organisatie, inclusief een gedocumenteerd abonnement, vervangingsproces en beheer.

AWS adviseert rootmail en hersteltelefoon door verschillende personen of teams te laten beheren. Houd daarnaast de alternatieve contacten voor facturering, bedrijfsvoering en beveiliging actueel.

Bouw onafhankelijk beheer

Bereid minstens twee afzonderlijke beheerpaden voor. De reservebeheerder moet kunnen aanmelden, MFA voltooien, de juiste rol aannemen en het draaiboek vinden. Gebruik root niet voor automatisering en deel geen IAM-gebruiker.

Combineer voor het rootaccount van een zelfstandige of managementaccount een uniek wachtwoord, meerdere MFA-apparaten, gescheiden bewaring en gelogde goedkeuringen. Verwijder permanente roottoegangssleutels.

Centraliseer lidaccounts

AWS Organizations kan permanente wachtwoorden, sleutels, certificaten en MFA van lidaccounts verwijderen. Bevoegde medewerkers van het managementaccount of een gedelegeerd IAM-beheerder kunnen beperkte, kortdurende rootsessies gebruiken voor ondersteunde taken. Soms moet herstel tijdelijk worden toegestaan en daarna opnieuw uitgeschakeld.

Documenteer verantwoordelijken, beschikbare taken, goedkeuring en bewaking. Door centralisatie wordt het beheerplatform extra kritisch.

Test het draaiboek

Het draaiboek beschrijft activatie, bevoegden, inventaris, bewaarders, AWS Support, facturering en externe systemen. Geheimen blijven in een geschikte kluis; het document vertelt alleen hoe bevoegden ze vinden.

Simuleer jaarlijks dat de oprichter onbereikbaar is. Controleer groepsmail, telefoon, MFA, reservebeheerders, betalingen, DNS en identiteit. Herhaal dit na vertrek, overname, domeinmigratie of wijzigingen in Organizations.

Conclusie

Goede AWS-opvolging is geen envelop met een krachtig wachtwoord. Het is een systeem van bedrijfskanalen, onafhankelijke beheerders en uitzonderlijke roottoegang onder gedeelde controle. Inventariseer accounts, verwijder persoonlijke afhankelijkheden en test het proces vóór de noodsituatie.

Belangrijkste punten

  • Breng root-e-mail, hersteltelefoon, betalingen en contactgegevens onder duurzaam bedrijfsbeheer.
  • Gebruik benoemde identiteiten en tijdelijke rollen voor dagelijks beheer.
  • Scheid de bewaring van wachtwoord, MFA, e-mail en telefoon.
  • Overweeg centraal rootbeheer voor lidaccounts in AWS Organizations.

Stap voor stap

  1. Inventariseer accounts en bepaal managementaccount, eigenaar, betaler en toegangsroutes.
  2. Vervang persoonlijke herstelkanalen door bewaakte bedrijfskanalen.
  3. Maak minstens twee onafhankelijke beheerpaden met tijdelijke aanmeldgegevens.
  4. Bescherm root met meerdere MFA-apparaten, gescheiden bewaring en vastgelegde goedkeuring.
  5. Schrijf en test een noodprocedure voor facturering, support, domeinen en identiteit.

Veelgestelde vragen

Moet de oprichter het AWS-rootwachtwoord aan een executeur geven?
Een wachtwoord alleen is onvoldoende. Geldige bevoegdheid, toegang tot herstelmail en telefoon, MFA-continuïteit, actuele betaalgegevens en gewone beheerdersrollen zijn ook nodig.
Kan een lidaccount zonder permanente rootgegevens functioneren?
Ja. AWS Organizations kan permanente rootgegevens van lidaccounts verwijderen en tijdelijke, beperkte sessies voor ondersteunde taken bieden.

Gerelateerde artikelen

Opvolging Van Een Eigenaar Van Een GitHub-Organisatie
Maak een opvolgingsplan voor GitHub-eigenaren dat repositories, facturatie, beveiliging en releases beschermt.
Digitale nalatenschapsplanning voor thuiswerkers
Maak een digitaal nalatenschapsplan voor thuiswerk dat bedrijfssystemen van privéaccounts scheidt, apparaten beschermt en familie duidelijke instructies geeft.
Digitale nalatenschapsplanning voor militaire gezinnen
Organiseer digitale accounts, inzetdocumenten, uitkeringen, SGLI, DEERS en noodtoegang voor militaire gezinnen.

Blijf op de hoogte

Abonneer je voor praktische strategieen en updates over digitale nalatenschapsplanning.