如何了解AWS Access Key自动删除策略的实现及查看配置位置?
AWS访问密钥自动清理/告警策略的实现逻辑与配置查看指南
实现逻辑
这个策略的核心是通过自动化检测+针对性动作实现,主要依赖AWS原生服务组合:
人类用户Access Key自动删除
- 用户身份区分:通过IAM用户标签(比如
UserType: Human)标记人类用户,这是后续逻辑区分的基础。 - 定期检测:两种主流方式扫描过期密钥:
- AWS Config规则:创建自定义规则或使用托管规则
access-keys-rotated,配置检测条件为“Access Key创建时间超过90天”,并通过人类用户标签筛选目标。 - EventBridge定时规则:设置每日/每周触发的事件,调用Lambda函数扫描所有IAM用户的Access Key。
- AWS Config规则:创建自定义规则或使用托管规则
- 自动执行删除:检测到符合条件的密钥后,触发Lambda函数调用IAM的
DeleteAccessKeyAPI,直接删除该密钥。
系统用户Access Key告警
- 用户身份区分:通过IAM用户标签(比如
UserType: Service)标记系统用户。 - 过期检测:和人类用户检测逻辑一致,用AWS Config或EventBridge扫描超过90天的Access Key,但仅针对系统用户标签筛选。
- 触发告警:检测到过期密钥后,不执行删除动作,而是通过SNS主题发送告警通知到指定渠道(邮件、企业IM等)。
查看配置的位置
你可以在以下AWS控制台位置找到对应配置:
AWS Config控制台
- 进入「规则」页面,搜索与Access Key年龄相关的规则,查看规则的检测条件、关联的Lambda函数或SNS主题。
- 查看「合规性」报告,直观看到哪些用户的密钥符合过期条件。
IAM控制台
- 进入「用户」列表,查看每个用户的标签配置,确认
UserType标签是否正确标记了人类/系统用户。 - 进入单个用户的「安全凭证」页面,查看其Access Key的创建时间、状态,验证检测逻辑的准确性。
- 进入「用户」列表,查看每个用户的标签配置,确认
Lambda控制台
- 查找命名包含
DeleteOldAccessKeys、CleanupHumanUserKeys或AlertServiceKeyExpiry这类关键词的函数,查看函数代码确认具体执行逻辑(删除/告警)。
- 查找命名包含
EventBridge控制台
- 进入「规则」页面,搜索定时触发的规则,查看是否有定期扫描IAM密钥的事件,以及其关联的目标服务(Lambda/SNS)。
SNS控制台
- 查找接收系统用户密钥告警的主题,查看订阅列表,确认告警通知的接收渠道。
内容的提问来源于stack exchange,提问作者Qadri
相关产品推荐
相关产品推荐

