如何查询已删除的IAM Access key ID的失效设置时间?
解决IAM密钥操作时间查询问题
- 换CloudTrail查询维度:别用旧Access key ID搜索,改用对应的IAM用户ARN或用户名,搜索
UpdateAccessKey(置为Inactive的操作)和DeleteAccessKey(删除操作)这两个API事件。因为这两个操作是绑定IAM用户而非密钥本身的,CloudTrail会记录这些事件的时间戳。 - 检查CloudTrail日志覆盖范围:确认CloudTrail是否开启了全局日志(IAM是全球服务),或者操作发生时对应的区域是否有CloudTrail日志收集。还要注意日志保留期限,若超过保留时间则无法找回。如果是多账户环境,别忘了检查组织级CloudTrail,可能之前查的是单账户的。
- 查看IAM用户操作历史:在IAM控制台进入该用户的详情页,找到「操作历史」板块(部分区域可能叫Access Advisor),这里会列出该用户所有相关操作记录,包括密钥的状态变更和删除动作,里面有明确的操作时间。
- 利用CloudWatch Logs查询:如果CloudTrail配置了将日志发送到CloudWatch Logs,可在CloudWatch中用日志查询功能,筛选包含
UpdateAccessKey或DeleteAccessKey的事件,再结合用户名缩小范围,就能找到对应的操作时间。
内容的提问来源于stack exchange,提问作者Yeshky
相关产品推荐
相关产品推荐

