如何排查并找到AWS Route53中注册新域名的IAM用户?
怎么找出注册Route53新域名的IAM用户
先补全CloudTrail的排查细节
- 确认CloudTrail追踪器是全局覆盖的:Route53域名注册属于全局服务,无论操作区域在哪,事件都会落到us-east-1区域。如果你的CloudTrail只追踪了特定区域,大概率会漏掉记录。
- 检查CloudTrail的事件配置:确保没有将Route53 Domains相关操作排除在外,也没设置事件选择器过滤掉管理类事件。
- 核实CloudTrail日志存储状态:如果日志被归档到S3 Glacier或深层存储类,需要先恢复日志再查询,否则直接搜索会无结果。
用正确的CloudTrail事件名称搜索
你之前查的CreateDomain等事件名称不对,Route53域名注册的核心事件是RegisterDomain。还可以搜索以下关联事件缩小范围:
CheckDomainAvailability:注册前查询域名可用性的操作EnableDomainAutoRenew:注册后开启自动续费的操作UpdateDomainContact:修改域名联系人信息的操作
时间范围锁定一周前后的24小时(注意时区差异),直接搜索这些事件名。
查看Route53 Domains控制台的活动记录
登录AWS控制台进入Route53 Domains页面,点击右上角的活动记录(Activity Log),这里会显示最近180天内的所有域名操作,每条记录直接标注操作时间和执行的IAM用户/角色信息,比CloudTrail查询更直接。
从AWS账单中挖线索
进入Billing控制台,定位到一周前的账单周期,筛选Route53 Domains的费用条目,点击条目查看详情,里面会关联操作的资源ID和请求上下文,能找到执行操作的身份信息。
排查第三方工具或API调用的情况
- 如果是通过AWS CLI、SDK或Terraform等自动化工具完成的注册,CloudTrail事件的
userAgent字段会标注工具标识,同时userIdentity字段会显示执行操作的IAM用户或角色。 - 若操作是通过IAM角色执行的,需要查看该角色的信任策略,再搜索CloudTrail中的
AssumeRole事件,追踪是谁调用了这个角色。
检查跨账户操作的可能性
如果你的账户属于AWS组织成员,排查是否有其他账户通过RAM(资源访问管理器)访问了你的Route53 Domains服务,或是存在跨账户角色调用。可以在CloudTrail中搜索eventSource为route53domains.amazonaws.com且recipientAccountId不是当前账户的事件。
内容的提问来源于stack exchange,提问作者Sai Chander
相关产品推荐
相关产品推荐

