2017-12-01 12 views
0

ここでは、参考資料に基づいて内部組織がAWSアカウントを管理するためのサービスをAWS上に構築しています。AWSアカウント番号を共有する(外部ID用)

参考:http://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user_externalid.html

質問:ドキュメントを参照して、当社のサービスは、 'ExampleCorp' と同じです。したがって、AWSアカウントの役割を引き受けるためにAWSアカウント番号を共有する必要があります。

「AWSアカウント番号」を共有することはセキュリティ上の懸念事項ですか?誰かがこの情報(AWSアカウント番号)を悪意のある目的のために使用できますか?

あるいは、

我々はプロジェクト/ユーザーごとにAWSアカウント番号を作成する必要がありますか?

注: (私はこれに関連し、インターネットで見つけた唯一の参照は、それが主張&下のリンクがあり、その共有しても大丈夫 - https://acloud.guru/forums/aws-certified-solutions-architect-professional/discussion/-KRUT9T6gFZ4Ebyv0hLp/my-aws-account-id-should-it-remain-private)。

ありがとうございます。

答えて

2

共有AWSアカウント番号は、ビジネスパートナ間でかなり安全です。アカウント番号だけで誰でもできることがあればあまりありません。役割を引き受けるには、アカウント番号が必要ですが、承認アカウントでもポリシーの信頼関係を設定する必要があります。パートナーのIAMロールに付与する権限に注意してください。

Amazonを騙すことに関してあなたが参照したリンクのコメント。彼らは言及されたものよりも多くの情報を知る必要があります。アマゾンは非常に賢く、この点で非常に慎重です。

なぜ、別のアカウントが必要かどうかを判断するために第三者にアクセスを許可する理由を考える必要があります。たとえば、第三者からセキュリティ/監視サービスを購入する場合、そのインスタンスを持つアカウント内のインスタンスにアクセスする必要があります。

+0

ありがとうジョン。助けて 私たちは、私たちとパートナーのためにいくつかのawsサービスの上に監視と管理ソリューションを構築しています。 私たちの唯一のセキュリティ上の質問は、ホステッドサービスの「AWSアカウント番号」を取得している人のことです。これは、すべての社内プロジェクトとクライアントプロジェクトがこのAWSアカウント番号にアクセスできるため、マスターアカウントと似ています。 (これは、プロジェクト/クライアントawsアカウントごとに外部IDのセキュリティ機能を実装しています) – Sri

+1

私の回答で述べたはずの項目です。 Setup * enable)追加のセキュリティレイヤーとしてのMFA。 https://aws.amazon.com/blogs/security/how-do-i-protect-cross-account-access-using-mfa-2/ –

1

「AWSアカウント番号」を共有することはセキュリティ上の懸念事項ですか?誰かがこの情報(AWSアカウント番号)を悪意のある目的のために使用できますか?

アカウント間のアクセスを提供する必要がある場合は、アカウントIDを共有する必要があります。それが信頼関係を確立する方法です。だから、あなたのアカウント番号の共有に関するセキュリティ上の懸念はないはずです。

あるいは、

我々はプロジェクト/ユーザーごとにAWSアカウント番号を作成する必要がありますか?

いいえ。アカウントを1つだけ使用して他のプロジェクトにリンクしてください。

外部IDとしてAWSアカウント番号を共有

これはなしなしです!想定するクロスアカウントの役割ごとに、外部IDの一意の文字列を生成します。外部IDは、あなたがその役割を担っていることを認識し、信頼関係を確立するものです。外部IDとしてアカウント番号を使用するだけで、何らかの理由でIAMユーザーの資格情報が侵害された場合、リンクされたアカウント(ロールを持つ)も潜在的に危険にさらされます。私の提案は、プロジェクトごとに新しい外部IDを生成し、プロジェクトごとにIAMユーザーを生成し、それぞれのアカウントプロジェクトと必要とされる可能性のある他のAWSサービスの役割を引き受けるポリシーを割り当てます。

+0

ありがとうございました1&2。質問にはタイプミスがありました。 「外部ID」のAWSアカウント番号の共有は、私が意図したものでした。 – Sri

+0

クール。それはうまく、期待されています。セキュリティ上の懸念はありません。 –

関連する問題