Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Új AWS-regisztrációs folyamat: sandboxba kerülnek az új fiókok

2026. szeptember 17. 16:25Forrás: Wiz
Új AWS-regisztrációs folyamat: sandboxba kerülnek az új fiókok
Kép: Wiz

Az AWS új regisztrációs folyamata korlátozott sandboxkörnyezetben indítja az új felhasználókat, hogy egyszerűbbé tegye a szolgáltatás kipróbálását és kordában tartsa a költségeket. A Wiz vizsgálata szerint a megoldás több biztonsági korlátozást is bevezet, de a teljes védelmi stratégia kialakításához a fiókot később frissíteni kell.

A lényeg röviden
  • Az új AWS-regisztráció három, egy Organizationhöz tartozó fiókot hoz létre.
  • A sandbox havi 20 dolláros költségkeretet és szolgáltatáskorlátozásokat alkalmaz.
  • Több AWS-biztonsági szolgáltatás, köztük a GuardDuty és a SecurityHub, nem érhető el.
  • A Builder ID e-mailes ellenőrzőkódot használ minden bejelentkezéskor.
  • A teljes biztonsági stratégia kialakításához a fiókot ki kell vezetni a sandboxból.

Három fiók jön létre a háttérben

A Wiz szeptember 17-én közzétett elemzése szerint az AWS új regisztrációs élménye a regisztráció során három AWS-fiókot hoz létre egy AWS Organization részeként. A felhasználó ezek közül az egyik tagfiókhoz kap hozzáférést, míg a szervezet kezelési fiókja és egy úgynevezett Identity-fiók rejtve marad előtte.

A szervezet kezelési fiókját az AWS használja arra, hogy szolgáltatásvezérlési házirendeket, vagyis SCP-ket, valamint erőforrás-vezérlési házirendeket, RCP-ket alkalmazzon a sandboxfiókra. A felhasználó a korlátozott környezetben kevés információt lát a háttérben létrehozott beállításokról. A fiók frissítése után viszont hozzáférést kap a kezelési fiókhoz, és áttekintheti az addig létrehozott elemeket, valamint a CloudTrail eseményelőzményeit.

Húszdolláros keret és korlátozott szolgáltatások

A sandboxban az AWS havi 20 dolláros költségkeretet hoz létre. Ha a felhasználó várhatóan túllépi ezt az összeget, a rendszer a BudgetsSpendLimitDenyNewWorkloads SCP segítségével több mint száz műveletet tilthat le. Ezek között főként számítási erőforrások, például EC2-példányok létrehozásához kapcsolódó műveletek szerepelnek.

A sandboxban további SCP-k is működnek. A FreeTierSCP egy engedélyezési listával korlátozza a használható szolgáltatásokat, ezért a GuardDuty, a SecurityHub, a Detective, az Inspector, a Macie és az Access Analyzer még ingyenes funkcióikkal együtt sem érhető el. Az AWS Config és a CloudTrail engedélyezett, de fiók- vagy szervezeti szinten nincs beállított CloudTrail. A CloudTrail Event History ettől függetlenül elérhető, és 90 napnyi eseményt mutat korlátozott felületen.

A Wiz tesztje szerint létrehozható IAM-felhasználó hozzáférési kulccsal, bár a rendszer figyelmeztet erre. Konzolos bejelentkezéshez viszont nem állítható be jelszó az adott felhasználónak. Nyilvános S3-tároló létrehozható, ehhez azonban ki kell kapcsolni a tároló szintű Public Block Access beállítást. EC2-példány is indítható IMDSv1 használatával, miután az alapértelmezett IMDSv2-only beállítást módosították.

Biztonságosabb belépés, de frissítés nélkül korlátozott védelem

Az új folyamatban a felhasználó root e-mail-cím és jelszó helyett Builder ID-t hoz létre. Minden bejelentkezéskor ellenőrzőkód érkezik az e-mail-címére, így a kétfaktoros hitelesítés egy formája alapértelmezetté válik. A felhasználó és az általa meghívott személyek adminisztrátori jogosultságot kapnak, root felhasználóhoz azonban csak a fiók frissítése után lehet hozzáférni.

A hozzáférést az új Account Access szolgáltatás kezeli. A sandboxfiókban az AccountFullAccessRole szerepkör megbízhatónak tekinti az account-access.amazonaws.com szolgáltatást. A hozzáféréssel rendelkező személyekről a fiókból API-n keresztül nem lehet áttekintést kapni, ehhez a settings.aws.com webes felületét kell használni.

A Wiz szerint a sandbox célja az egyszerű kipróbálás és a váratlan számlák elkerülése. A korlátozások miatt azonban a biztonsági szolgáltatások teljes körének használatához, valamint az IAM-szerepköröket igénylő külső szolgáltatók bekapcsolásához a fiókot frissíteni kell. A frissítés után megszűnik a havi költségkeret, és a felhasználó hozzáférést kap a szervezet kezelési fiókjához. Az elemzés arra is felhívja a figyelmet, hogy az IAM Role Manager által létrehozott szerepkörökhöz PowerUserAccess házirend társul, amely közel áll az adminisztrátori jogosultsághoz, ezért a jogosultságokat később vissza kell szűkíteni.

AWSControl TowerGuardDutySecurityHubDetectiveInspectorfelhővállalati AIadatvédelem
Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

Az AWS módszert mutat több tízezer bérleti szerződés ellenőrzésére
Fejlesztőknek2026. október 2. 17:48

Az AWS módszert mutat több tízezer bérleti szerződés ellenőrzésére

Az AWS olyan referenciaarchitektúrát mutatott be, amely több tízezer bérleti szerződés jogszabályi megfelelését vizsgálhatja az Amazon Quick felületén. A természetes…

Élő, jogosultságkezelt adatokat hoz az Amazon Quick alkalmazásaiba az AWS
Termékek és eszközök2026. október 1. 21:49

Élő, jogosultságkezelt adatokat hoz az Amazon Quick alkalmazásaiba az AWS

Az AWS Live Data in Apps funkciója valós időben kérdezi le a Quick Sight kezelt adatkészleteit az Amazon Quick AI-val létrehozott alkalmazásokban. A felhasználók mindig…

Élő, jogosultságkezelt adatokat hoz az Amazon Quick az AI-appokba
Termékek és eszközök2026. október 1. 21:49

Élő, jogosultságkezelt adatokat hoz az Amazon Quick az AI-appokba

Az Amazon Quick mostantól élőben kérdezheti le a hozzáférés-vezérelt Amazon Quick Sight adatkészleteket az AI által létrehozott alkalmazásokban. A Live Data in Apps…