查看CloudTrail的CreateUser事件为何需选us-east-1区域?求相关指南
CloudTrail多区域追踪下IAM事件区域归属问题
- 核心原因:IAM是AWS的全球管理服务,所有IAM控制平面操作(包括
CreateUser)的事件,无论你在哪个区域执行操作,都会被CloudTrail默认发送到us-east-1(弗吉尼亚北部)区域存储。这是AWS全球服务的事件路由规则,和你的多区域追踪部署区域无关。 - 官方说明:AWS官方文档明确指出,IAM、STS这类无区域属性的全球服务,其API操作事件只会出现在us-east-1区域的CloudTrail事件集中。多区域追踪会收集所有区域的区域级资源事件,但全球服务的操作事件固定归属us-east-1。
- 核查当前区域事件的建议:如果你要排查eu-west-1区域内的区域级资源操作(比如EC2实例创建、S3桶配置修改),直接在eu-west-1区域的CloudTrail控制台筛选即可;但IAM相关操作必须切换到us-east-1区域查看,或者如果你的追踪配置了将事件存储到S3桶,也可以直接在S3的事件文件中检索,无需切换区域。
内容的提问来源于stack exchange,提问作者D.kangara
相关产品推荐
相关产品推荐

