如何在CloudTrail中查看IAM的CreateUser与DeleteUser事件?
解决IAM用户操作未在CloudTrail记录的问题
针对你在Control Tower环境下遇到的IAM用户创建/删除操作未被CloudTrail记录,但EC2操作正常的问题,按以下步骤排查:
1. 确认组织级CloudTrail的区域覆盖
Control Tower默认创建组织级CloudTrail,但IAM是全局服务,所有IAM操作的日志默认存储在us-east-1区域。如果你的Trail仅启用了部分区域,就会看不到这些操作。检查Trail配置,确保勾选了所有AWS区域。
2. 检查管理事件的采集状态
IAM用户的创建/删除属于管理事件范畴,确认组织级Trail的配置中:
- 已开启管理事件采集
- 未在“排除事件类型”中勾选IAM相关的事件(比如没有排除
CreateUser/DeleteUser这类操作)
3. 核对CloudTrail的筛选逻辑
查看日志时注意:
- 切换到
us-east-1区域搜索,而非你执行操作的区域 - 直接搜索事件名称:
CreateUser(创建)、DeleteUser(删除)、UpdateUser(修改),避免模糊筛选遗漏结果
4. 验证Control Tower Guardrails状态
检查Control Tower的Guardrail CT.1(启用组织级CloudTrail)是否为强制启用状态。如果该Guardrail被豁免,可能导致部分账号的CloudTrail配置异常,无法正常采集全局服务事件。
5. 排除事件延迟因素
CloudTrail事件可能有最多15分钟的同步延迟,刚完成IAM操作后不要立刻查询,等待几分钟再查看日志。
另外,EC2操作能被记录是因为它是区域服务,日志存储在操作所在区域,和IAM的全局服务日志存储逻辑不同,这也是两者表现差异的核心原因。
内容的提问来源于stack exchange,提问作者Reid123
相关产品推荐
相关产品推荐

