You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在CloudTrail中查看IAM的CreateUser与DeleteUser事件?

解决IAM用户操作未在CloudTrail记录的问题

针对你在Control Tower环境下遇到的IAM用户创建/删除操作未被CloudTrail记录,但EC2操作正常的问题,按以下步骤排查:

1. 确认组织级CloudTrail的区域覆盖

Control Tower默认创建组织级CloudTrail,但IAM是全局服务,所有IAM操作的日志默认存储在us-east-1区域。如果你的Trail仅启用了部分区域,就会看不到这些操作。检查Trail配置,确保勾选了所有AWS区域。

2. 检查管理事件的采集状态

IAM用户的创建/删除属于管理事件范畴,确认组织级Trail的配置中:

  • 已开启管理事件采集
  • 未在“排除事件类型”中勾选IAM相关的事件(比如没有排除CreateUser/DeleteUser这类操作)

3. 核对CloudTrail的筛选逻辑

查看日志时注意:

  • 切换到us-east-1区域搜索,而非你执行操作的区域
  • 直接搜索事件名称:CreateUser(创建)、DeleteUser(删除)、UpdateUser(修改),避免模糊筛选遗漏结果

4. 验证Control Tower Guardrails状态

检查Control Tower的Guardrail CT.1(启用组织级CloudTrail)是否为强制启用状态。如果该Guardrail被豁免,可能导致部分账号的CloudTrail配置异常,无法正常采集全局服务事件。

5. 排除事件延迟因素

CloudTrail事件可能有最多15分钟的同步延迟,刚完成IAM操作后不要立刻查询,等待几分钟再查看日志。

另外,EC2操作能被记录是因为它是区域服务,日志存储在操作所在区域,和IAM的全局服务日志存储逻辑不同,这也是两者表现差异的核心原因。

内容的提问来源于stack exchange,提问作者Reid123

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 09:12:36