You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何了解AWS Access Key自动删除策略的实现及查看配置位置?

AWS访问密钥自动清理/告警策略的实现逻辑与配置查看指南

实现逻辑

这个策略的核心是通过自动化检测+针对性动作实现,主要依赖AWS原生服务组合:

人类用户Access Key自动删除

  1. 用户身份区分:通过IAM用户标签(比如UserType: Human)标记人类用户,这是后续逻辑区分的基础。
  2. 定期检测:两种主流方式扫描过期密钥:
    • AWS Config规则:创建自定义规则或使用托管规则access-keys-rotated,配置检测条件为“Access Key创建时间超过90天”,并通过人类用户标签筛选目标。
    • EventBridge定时规则:设置每日/每周触发的事件,调用Lambda函数扫描所有IAM用户的Access Key。
  3. 自动执行删除:检测到符合条件的密钥后,触发Lambda函数调用IAM的DeleteAccessKey API,直接删除该密钥。

系统用户Access Key告警

  1. 用户身份区分:通过IAM用户标签(比如UserType: Service)标记系统用户。
  2. 过期检测:和人类用户检测逻辑一致,用AWS Config或EventBridge扫描超过90天的Access Key,但仅针对系统用户标签筛选。
  3. 触发告警:检测到过期密钥后,不执行删除动作,而是通过SNS主题发送告警通知到指定渠道(邮件、企业IM等)。

查看配置的位置

你可以在以下AWS控制台位置找到对应配置:

  • AWS Config控制台

    • 进入「规则」页面,搜索与Access Key年龄相关的规则,查看规则的检测条件、关联的Lambda函数或SNS主题。
    • 查看「合规性」报告,直观看到哪些用户的密钥符合过期条件。
  • IAM控制台

    • 进入「用户」列表,查看每个用户的标签配置,确认UserType标签是否正确标记了人类/系统用户。
    • 进入单个用户的「安全凭证」页面,查看其Access Key的创建时间、状态,验证检测逻辑的准确性。
  • Lambda控制台

    • 查找命名包含DeleteOldAccessKeys、CleanupHumanUserKeys或AlertServiceKeyExpiry这类关键词的函数,查看函数代码确认具体执行逻辑(删除/告警)。
  • EventBridge控制台

    • 进入「规则」页面,搜索定时触发的规则,查看是否有定期扫描IAM密钥的事件,以及其关联的目标服务(Lambda/SNS)。
  • SNS控制台

    • 查找接收系统用户密钥告警的主题,查看订阅列表,确认告警通知的接收渠道。

内容的提问来源于stack exchange,提问作者Qadri

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.09 09:40:11