You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS中已删除密钥对找回及CloudTrail相关问题咨询

问题解答

一、找回启动模板关联的密钥对

  • 明确前提:AWS 不会存储用户的密钥对私钥,一旦密钥对被删除,私钥无法找回,只能重新创建。
  • 先确认密钥对是否仍存在:
    • 用AWS CLI执行命令:aws ec2 describe-key-pairs --key-names "你的密钥对名称"
    • 若返回InvalidKeyPair.NotFound错误,说明密钥对已被删除,此时需:
      1. 新建EC2密钥对(通过控制台或CLI均可)
      2. 更新启动模板,将密钥对名称替换为新创建的那一个
    • 若命令返回密钥对信息,说明密钥对仍存在,可在EC2控制台「密钥对」页面搜索名称定位;但私钥仅能使用你最初创建时保存的那份,AWS不提供二次下载私钥的功能

二、关于CloudTrail的作用与删除操作排查问题

CloudTrail的核心作用

CloudTrail是AWS的操作审计服务,默认记录所有管理类API操作(含资源的创建、删除、修改动作),核心用途包括:

  • 追踪资源变更的操作人、执行时间、来源IP地址
  • 满足合规审计要求(如GDPR、HIPAA等)
  • 排查资源异常变更的根因

找不到密钥对删除记录的常见原因

  1. 未覆盖目标区域:密钥对是区域级资源,若仅在部分区域开启CloudTrail,删除操作所在区域未开启的话不会生成日志
  2. 日志超出保留期限:CloudTrail控制台默认仅保留最近90天的日志,若删除操作发生在90天前且未配置日志持久化到S3,日志会被自动清理
  3. 配置不完整:比如未开启「记录所有管理事件」,或设置了事件过滤规则排除了DeleteKeyPair这类操作
  4. 操作由其他服务触发:若密钥对是通过CloudFormation、Auto Scaling等服务间接删除的,需在CloudTrail中搜索对应服务的API事件(如DeleteStack),而非直接搜索DeleteKeyPair

为何排查删除操作看似复杂?

这并非AWS设计缺陷,而是需要提前做好配置:

  • 必须开启多区域CloudTrail,并将日志持久化到S3(配合生命周期规则实现长期保存)
  • 建议配置CloudWatch告警,监控关键资源的删除操作(如DeleteKeyPair),触发后即时通知
  • 若未提前配置上述内容,事后排查自然会受限于日志保留期限和覆盖范围

内容的提问来源于stack exchange,提问作者David

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 22:40:01