Minha organização usa o AWS GovCloud (EUA) para executar workloads. Quero excluir, desativar ou alternar todas as chaves de acesso da conta do usuário-raiz.
Breve descrição
Quando você cria uma conta da AWS, ela emite uma identidade de login única chamada usuário-raiz da conta da AWS. O usuário-raiz pode acessar todos os serviços e recursos da AWS em sua conta. Depois de concluir o processo de cadastro na AWS GovCloud (EUA) com suas credenciais de usuário-raiz, a AWS também cria o usuário-raiz da conta da AWS GovCloud (EUA).
Observação: o acesso ao console do usuário-raiz da conta da AWS GovCloud (EUA) não é compatível. Não é possível fazer login no Console de Gerenciamento da AWS na AWS GovCloud (EUA) com o endereço de e-mail e a senha da sua conta da AWS. No entanto, o acesso programático é compatível por meio de chaves de acesso do usuário-raiz, que é possível usar com a AWS CLI ou a AWS SDK.
Importante: é uma prática recomendada usar o usuário-raiz da conta da AWS somente quando você cria seu primeiro usuário do AWS Identity and Access Management (IAM). Depois de criar o primeiro usuário do IAM, bloqueie as chaves de acesso do usuário-raiz e use-as somente para realizar algumas tarefas. Use sua conta de usuário do IAM em suas tarefas diárias.
Resolução
Siga estas etapas para excluir, desativar ou alternar as chaves de acesso raiz em sua conta da AWS GovCloud (EUA).
Observação: se você receber erros ao executar comandos da AWS Command Line Interface (AWS CLI), consulte Solucionar erros da AWS CLI. Além disso, verifique se você está usando a versão mais recente da AWS CLI.
Configure as chaves de acesso raiz na AWS CLI
Como primeira etapa, configure a AWS CLI com as chaves de acesso do usuário-raiz da sua conta da AWS GovCloud (EUA). Também é possível usar a AWS CLI para uso local. Para obter instruções, consulte Configure AWS GovCloud (US) account root user access keys in the AWS CLI (AWS CloudShell) (Configurar as chaves de acesso do usuário-raiz da conta da AWS GovCloud (EUA) na AWS CLI (AWS CloudShell)).
Verifique se as chaves de acesso raiz existem
Para verificar se sua conta da AWS GovCloud (EUA) tem uma chave de acesso raiz, consulte Does my AWS GovCloud (US) account have existing root access keys? (Minha conta da AWS GovCloud (EUA) tem chaves de acesso raiz existentes?)
Também é possível executar o comando ListAccessKeys da AWS CLI:
aws iam list-access-keys
Exclua as chaves de acesso raiz
Para excluir uma chave de acesso raiz, consulte Deleting my AWS GovCloud (US) account root user access keys (Excluir as chaves de acesso do usuário-raiz da minha conta da AWS GovCloud (EUA)). Você também pode usar a API DeleteAccessKey com os SDKs da AWS.
Desative as chaves de acesso raiz
Para desativar uma chave de acesso raiz, execute o comando update-access-key da AWS CLI semelhante ao seguinte:
aws iam update-access-key --access-key-id AKIAEXAMPLE123456789 --status Inactive
Observação: substitua AKIAEXAMPLE123456789 pelo valor de access-key-id.
Alterne as chaves de acesso raiz
Para alternar as chaves de acesso raiz, siga as instruções em Rotate my AWS GovCloud (US) account root user access keys (Alternar as chaves de acesso do usuário-raiz da minha conta da AWS GovCloud (EUA)).
Informações relacionadas
How IAM differs for AWS GovCloud (US) (Como o IAM difere da AWS GovCloud (EUA))