如何从AWS IAM获取已删除或停用的用户列表
如何获取AWS中已删除的IAM用户列表
核心方法:通过CloudTrail日志查询
AWS删除IAM用户的操作会被CloudTrail记录,你之前没找到可能是没定位到对应事件或日志范围不对,按以下步骤操作:
- 锁定目标事件类型:删除用户的事件名称为
DeleteUser;若用户是被移除出组而非彻底删除,对应事件为RemoveUserFromGroup,你要的已移除/删除用户重点关注DeleteUser。 - 控制台查询步骤:
- 打开CloudTrail控制台,进入事件历史页面
- 在事件名称筛选框输入
DeleteUser,或在资源类型选择AWS::IAM::User - 调整时间范围到用户可能被删除的时段,即可找到对应删除记录,每条记录包含被删除用户名、操作人、时间等信息
- CLI查询命令(适合习惯命令行的场景):
替换时间范围为你需要的区间,返回结果里的aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteUser --start-time 2024-01-01T00:00:00Z --end-time 2024-06-01T00:00:00ZUsername字段就是被删除的用户。
关键注意事项
- 若CloudTrail未开启全局日志,或日志保留期已过(默认CloudTrail事件历史仅保留90天,需长期存储需配置到S3),则无法查询到历史删除记录。
- 若你之前没有定期导出IAM用户列表做备份,除CloudTrail外没有其他途径直接获取已删除用户的完整列表——IAM本身不会留存已删除用户的信息。
内容的提问来源于stack exchange,提问作者Akshay Salekar
相关产品推荐
相关产品推荐

