如何查看AWS EventBridge规则是否已删除及删除者
查询AWS EventBridge规则是否已删除及确定删除用户身份
一、确认指定EventBridge规则是否已被删除
- AWS CLI方式:执行命令
aws events list-rules --name-prefix "目标规则名称",若返回结果中无该规则,则说明已被删除。 - 控制台方式:登录AWS管理控制台,进入EventBridge服务,在左侧导航栏选择「规则」,直接搜索目标规则名称,无法找到即代表已删除。
- SDK方式:通过对应语言的AWS SDK调用列表规则接口(例如Python的boto3使用
list_rules()方法),检查返回的规则集合中是否存在目标规则。
二、确定执行删除操作的用户身份
EventBridge的所有操作都会被AWS CloudTrail记录,可通过以下方式查询:
- 控制台方式:
- 进入CloudTrail服务控制台,选择左侧导航栏的「事件历史记录」。
- 设置筛选条件:事件名称选择
DeleteRule,资源类型选择AWS::Events::Rule,资源名称填入目标规则的名称。 - 在筛选出的
DeleteRule事件详情中,查看userIdentity字段,可获取执行删除操作的身份信息(如IAM用户ARN、用户名、根用户标识或角色ARN等)。
- AWS CLI方式:执行命令
aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteRule AttributeKey=ResourceName,AttributeValue="目标规则名称",从返回结果的事件数据中提取userIdentity部分的内容。
注意:需确保CloudTrail已提前开启,且事件仍在保留期限内(默认90天,如需长期存储需配置将日志归档到S3)。若删除操作通过IAM角色执行,需结合角色的信任关系及STS调用记录,进一步确认实际操作人。
内容的提问来源于stack exchange,提问作者Matt
相关产品推荐
相关产品推荐

