我想在我的组织的 AWS 根账户上启用多重身份验证,但是我不确定如何执行此操作的最佳实践。
我们已经为每个需要访问的人提供了单独的 IAM 帐户;大多数每个帐户的权限都非常有限,但我们中的一些人通过 IAM 拥有完全的管理员访问权限。为每个用户的 IAM 帐户要求 MFA 很容易,因为他们都可以在个人设备上设置 Google Authenticator 或 Authy。然而,对 root 帐户做同样的事情似乎是不明智的,因为它会限制对单个人的访问(这不是非常安全的)。我有几个想法是:
- 启用 MFA 并让 2-3 位管理员同时扫描 QR 码(用于 root 帐户)。
- 为此目的创建一个共享的 Authy 帐户,并将密码记录在安全的地方,以便管理员在需要时访问它。
是否有执行此操作的最佳实践或我缺少的其他选项?