Opvolgingsplanning voor het AWS-rootaccount
Een AWS-omgeving kan klanten blijven bedienen nadat de oprichter uitvalt en toch slechts één herstelmail verwijderd zijn van controleverlies. Het probleem is zelden alleen een wachtwoord. Vaak bezit de oprichter de mailbox, staat de telefoon op een privéabonnement, bestaat er één MFA-apparaat en heeft geen tweede beheerder zijn toegang getest.
Opvolgingsplanning vervangt die kwetsbare keten door duurzame organisatorische controle. Dagelijks beheer, zakelijke bevoegdheid en uitzonderlijk rootherstel worden van elkaar gescheiden.
Scheid bevoegdheid, eigendom en toegang
De rootgebruiker heeft volledige toegang. AWS raadt aan hem alleen te gebruiken voor taken waarvoor root vereist is. IAM Identity Center, federatie of rollen voor benoemde personen met tijdelijke gegevens horen het dagelijkse werk af te handelen.
Leg vast wie juridisch voor de onderneming mag optreden, welke entiteit AWS-klant is, hoe medewerkers toegang krijgen en wie rootherstel goedkeurt. Technische toegang draagt eigendom of juridische bevoegdheid niet vanzelf over.
Inventariseer accounts en afhankelijkheden
Noteer account-ID, root-e-mail, doel, eigenaar, betaler, supportplan en positie in AWS Organizations. Markeer management- en lidaccounts, identiteitsprovider, noodrollen en externe afhankelijkheden zoals domein, DNS, e-mail, telefoon, kluis, bank en juridische documenten.
Kan slechts één persoon het domein verlengen dat rootberichten ontvangt, dan heeft het bedrijf het herstel nog niet werkelijk onder controle.
Beheer de herstelkanalen
Gebruik voor root een bewaakt bedrijfsalias of distributielijst. Zorg dat minstens twee bevoegde beheerders registrar, DNS en domeinverlenging kunnen beheren. Ook de hersteltelefoon hoort bij de organisatie, inclusief een gedocumenteerd abonnement, vervangingsproces en beheer.
AWS adviseert rootmail en hersteltelefoon door verschillende personen of teams te laten beheren. Houd daarnaast de alternatieve contacten voor facturering, bedrijfsvoering en beveiliging actueel.
Bouw onafhankelijk beheer
Bereid minstens twee afzonderlijke beheerpaden voor. De reservebeheerder moet kunnen aanmelden, MFA voltooien, de juiste rol aannemen en het draaiboek vinden. Gebruik root niet voor automatisering en deel geen IAM-gebruiker.
Combineer voor het rootaccount van een zelfstandige of managementaccount een uniek wachtwoord, meerdere MFA-apparaten, gescheiden bewaring en gelogde goedkeuringen. Verwijder permanente roottoegangssleutels.
Centraliseer lidaccounts
AWS Organizations kan permanente wachtwoorden, sleutels, certificaten en MFA van lidaccounts verwijderen. Bevoegde medewerkers van het managementaccount of een gedelegeerd IAM-beheerder kunnen beperkte, kortdurende rootsessies gebruiken voor ondersteunde taken. Soms moet herstel tijdelijk worden toegestaan en daarna opnieuw uitgeschakeld.
Documenteer verantwoordelijken, beschikbare taken, goedkeuring en bewaking. Door centralisatie wordt het beheerplatform extra kritisch.
Test het draaiboek
Het draaiboek beschrijft activatie, bevoegden, inventaris, bewaarders, AWS Support, facturering en externe systemen. Geheimen blijven in een geschikte kluis; het document vertelt alleen hoe bevoegden ze vinden.
Simuleer jaarlijks dat de oprichter onbereikbaar is. Controleer groepsmail, telefoon, MFA, reservebeheerders, betalingen, DNS en identiteit. Herhaal dit na vertrek, overname, domeinmigratie of wijzigingen in Organizations.
Conclusie
Goede AWS-opvolging is geen envelop met een krachtig wachtwoord. Het is een systeem van bedrijfskanalen, onafhankelijke beheerders en uitzonderlijke roottoegang onder gedeelde controle. Inventariseer accounts, verwijder persoonlijke afhankelijkheden en test het proces vóór de noodsituatie.
