如何以拥有AdministratorAccess权限的IAM用户识别AWS成员账户根用户
识别AWS账户根用户的可行方法
方法1:查看账单联系信息
- 用你的IAM用户登录AWS控制台,进入Billing and Cost Management控制台
- 导航到Preferences页面,查看Account Settings里的Contact Information,这里的邮箱和电话号码通常就是根用户注册时使用的信息(部分企业账户可能会修改,但默认关联根用户信息)
方法2:检查CloudTrail日志中的根用户活动
- 进入CloudTrail控制台,查看事件历史记录
- 筛选事件源为
signin.amazonaws.com、用户名为root的事件,这类事件的userIdentity字段会包含根用户的邮箱(前提是根用户曾经登录过) - 也可以用AWS CLI快速筛选:
返回结果的aws cloudtrail lookup-events --lookup-attributes AttributeKey=Username,AttributeValue=rootCloudTrailEvent字段(JSON格式)中会包含根用户的邮箱信息
方法3:借助IAM账户别名辅助判断
- 进入IAM控制台,查看Dashboard页面的Account alias,部分场景下别名可能和根用户的注册邮箱前缀相关,但这不是绝对的
- 注意:根用户不会出现在IAM的用户列表中,仅能通过这类间接信息辅助判断
关键限制
- 由于你没有管理账户访问权限,无法通过AWS Organizations控制台获取根用户相关信息,这类权限仅属于管理账户持有者
- 所有方法仅能获取根用户的注册邮箱/电话,无法获取密码、MFA设备等敏感信息,这是AWS的安全设计要求
内容的提问来源于stack exchange,提问作者Vishwas M.R
相关产品推荐
相关产品推荐

