You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何从AWS IAM获取已删除或停用的用户列表

如何获取AWS中已删除的IAM用户列表

核心方法:通过CloudTrail日志查询

AWS删除IAM用户的操作会被CloudTrail记录,你之前没找到可能是没定位到对应事件或日志范围不对,按以下步骤操作:

  • 锁定目标事件类型:删除用户的事件名称为DeleteUser;若用户是被移除出组而非彻底删除,对应事件为RemoveUserFromGroup,你要的已移除/删除用户重点关注DeleteUser。
  • 控制台查询步骤:
    1. 打开CloudTrail控制台,进入事件历史页面
    2. 在事件名称筛选框输入DeleteUser,或在资源类型选择AWS::IAM::User
    3. 调整时间范围到用户可能被删除的时段,即可找到对应删除记录,每条记录包含被删除用户名、操作人、时间等信息
  • CLI查询命令(适合习惯命令行的场景):
    aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteUser --start-time 2024-01-01T00:00:00Z --end-time 2024-06-01T00:00:00Z
    
    替换时间范围为你需要的区间,返回结果里的Username字段就是被删除的用户。

关键注意事项

  • 若CloudTrail未开启全局日志,或日志保留期已过(默认CloudTrail事件历史仅保留90天,需长期存储需配置到S3),则无法查询到历史删除记录。
  • 若你之前没有定期导出IAM用户列表做备份,除CloudTrail外没有其他途径直接获取已删除用户的完整列表——IAM本身不会留存已删除用户的信息。

内容的提问来源于stack exchange,提问作者Akshay Salekar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 21:10:26